Segurança
Compromissos verificáveis, não promessa genérica — e o que ainda não cumprimos, dito com a mesma clareza. Um trust center que só mostra o que funciona é material de venda.
Seu dado
Seu arquivo de dados nunca sai do seu navegador.
A analise roda em DuckDB compilado para WebAssembly, no seu computador. O servidor recebe nomes de coluna, tipos e um agregado que voce escolhe enviar — nunca uma linha.
Nosso operador nao ve quem voce e.
O acesso operacional usa uma role sem permissao nas tabelas de identidade — por GRANT do banco, nao por politica que alguem pode mudar.
Ler o conteudo de uma sessao exige motivo registrado, e voce pode ver quem leu.
ler_conteudo_sessao() exige motivo de no minimo 20 caracteres e grava em acesso_conteudo_log. meus_acessos() mostra a voce.
Se sua empresa contratar, ela nao ve sua deliberacao.
O agregado organizacional exige minimo de 5 pessoas por recorte, e 9 temas sao vedados mesmo com k suficiente.
Provedores de IA
So oferecemos provedor de IA com contrato de tratamento de dados.
O banco RECUSA a escrita de provedor oferecido sem DPA — trigger trg_provedor_exige_dpa, nao verificacao posterior.
Seu conteudo nao e usado para treinar modelo de ninguem.
Registramos a clausula de proibicao de treino em cada DPA. Sem ela, o DPA nao e aceito no sistema.
Voce escolhe qual provedor pensa junto com voce.
9 provedores disponiveis com sua propria chave. Marcado como preferido, ele vem antes do nosso padrao.
Infraestrutura
Credenciais sao cifradas com chave que nao vive no nosso banco.
AES-256-GCM. A chave mestra existe na maquina do operador e numa variavel de runtime — nunca no banco. Comprometer o banco nao da credencial.
Mantemos copia do banco fora do provedor de hospedagem.
pg_dump periodico para armazenamento independente da conta Supabase.
Se nosso provedor de IA cair, trocamos para outro.
resolver_provider() com ordem de preferencia e verificacao de saude por componente.
Seus direitos
Voce leva seu dado quando quiser, sem pedir.
Export em CSV, Parquet, JSON ou SQL, gerado no seu navegador. Nao ha limite nem aprovacao.
Voce apaga tudo, e apagamos de verdade.
anonimizar_referencias_pessoais() percorre todas as tabelas que tocam dado pessoal, incluindo filas e logs.
Se algo der errado
Se houver incidente com seu dado, avisamos voce.
Protocolo de resposta com prazo definido no D177.
Testamos nossos planos de contingencia periodicamente.
Fire drills registrados com data e resultado.
conformidade
Tratamos o GDPR como padrão a alcançar, não só a LGPD como piso legal mínimo.
Adotamos por decisão própria os critérios de gatilho de avaliação de risco do art. 35 do GDPR como requisito interno — mesmo onde o art. 38 da LGPD deixa a exigência de RIPD a critério discricionário da ANPD, e não como autoavaliação obrigatória da empresa. RIPD interna em docs/compliance/ripd-polic.md.
O que ainda não temos
Um trust center que so mostra o que funciona e material de venda. Voce precisa saber onde estamos frageis para decidir se confia — e nos precisamos que isso doa o suficiente para consertar.
Mantemos copia do banco fora do provedor de hospedagem.
nao temosAINDA NAO TEMOS. O Supabase faz backup automatico, mas ele vive dentro da mesma conta — se o problema for a conta, o backup esta do lado errado. Primeiro dump pendente.
Se nosso provedor de IA cair, trocamos para outro.
parcialPARCIAL. O mecanismo existe e ha um provedor com DPA. Com apenas um, nao ha para onde trocar — o que acontece hoje e degradacao com aviso, nao failover.
Se houver incidente com seu dado, avisamos voce.
planejadoPLANEJADO. O protocolo esta escrito e nunca foi exercitado — ha fire drills vencidos em aberto.
Testamos nossos planos de contingencia periodicamente.
nao temosAINDA NAO TEMOS. Ha 5 fire drills vencidos em aberto agora. O plano existe; o teste nao aconteceu.
Tratamos o GDPR como padrão a alcançar, não só a LGPD como piso legal mínimo.
parcialA RIPD ainda é rascunho técnico, sem revisão jurídica formal. Mecanismos do padrão GDPR ainda pendentes: DPO/encarregado nomeado, cláusulas contratuais formais de transferência internacional (SCCs) com os provedores sem DPA assinado.
Lista completa de subprocessadores em /subprocessadores. Achou uma falha de segurança? seguranca@polic.com.br.