ISMS Copilot
Trust Center

Segurança e Privacidade

no ISMS Copilot

Desenvolvemos ferramentas de conformidade para profissionais de segurança. A segurança dos seus dados não é apenas uma funcionalidade — é a nossa base.

Conforme com RGPD

Conformidade total com o RGPD com DPA disponível

Ativo
Modo apenas UE disponível

Residência completa de dados UE com Proteção Avançada

Ativo
Infraestrutura SOC 2 Type II

Fornecedores de infraestrutura (AWS, Supabase) possuem atestações SOC 2 Type II

Ativo

Práticas de Segurança

Como protegemos os seus dados de conformidade

Encriptação em trânsito

Todas as ligações seguras com TLS 1.3. Nenhum dado não encriptado sai do seu navegador.

Encriptação em repouso

Encriptação AES-256 para todos os dados armazenados. Base de dados e armazenamento encriptados por defeito.

Segurança ao nível da linha

Isolamento de acessos ao nível da base de dados. Os utilizadores só podem aceder aos seus próprios dados.

Centro de dados UE

Infraestrutura principal alojada em Frankfurt, Alemanha (AWS EU-Central-1). Os dados permanecem na UE.

Infraestrutura SOC 2 Type II

Baseada em Supabase e AWS, ambos com atestação SOC 2 Type II. Segurança empresarial por defeito.

Sem treino de IA

Os seus dados nunca são usados para treinar modelos de IA. Todos os fornecedores de IA estão contratualmente vinculados.

Redação de DPP

A redação integrada de dados pessoais remove automaticamente informações sensíveis antes de chegarem aos fornecedores de IA.

Residência dos Dados

Escolha onde os seus dados são processados

Predefinido

Modo Padrão

  • Base de dadosEUUE (Frankfurt)
  • ArmazenamentoEUUE (Frankfurt)
  • Processamento IAUSAnthropic Claude (direto) e OpenRouter → Inceptron / DeepInfra / Cerebras / Google Vertex (allowlist + ZDR)
  • Retenção IA30 dias
  • Moderação de conteúdoEUMistral AI
  • Failover IAEUMistral AI (UE)
  • Garantias de dadosCláusulas Contratuais Tipo
Recomendado

Proteção Avançada de Dados

  • Base de dadosEUUE (Frankfurt)
  • ArmazenamentoEUUE (Frankfurt)
  • Processamento IAEUApenas Mistral AI
  • Retenção IASem retenção
  • Moderação de conteúdoEUMistral AI
  • Failover IAEUMistral AI (UE)
  • Transferências EUAEliminadas

A base de dados e o armazenamento de ficheiros estão sempre alojados na UE (Frankfurt, Alemanha), independentemente do modo selecionado.

Os metadados de moderação são retidos por 12 meses para revisão de segurança (sem conteúdo de mensagem). Os tópicos com mensagens sinalizadas são bloqueados contra eliminação pelo utilizador. Consulte DPA §2.8.

Os endereços de e-mail são processados pela SendGrid e Kit (EUA) com Cláusulas Contratuais Tipo em todos os modos.

Subprocessadores

Serviços de terceiros que processam dados em nosso nome

ServiçoFinalidadeLocalizaçãoRetenção
SupabaseDatabase & AuthenticationEUEU (Frankfurt, Germany)User-controlled
AWSInfrastructureEUEU (Frankfurt, Germany)User-controlled
Anthropic (Claude)AI Processing (default routing, ADP off)USUnited States30 days (abuse monitoring only, not training)
OpenRouterRouting aggregator (ADP off) — routes only to the four allowlisted underlying providers below; mandatory Zero Data Retention enforced at account levelUSUnited StatesZero retention (mandatory at OpenRouter account level)
↳ InceptronAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
↳ DeepInfraAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
↳ CerebrasAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
↳ Google VertexAI Processing (via OpenRouter, ZDR enforced)USUnited StatesZero retention
Mistral AIAI Processing (ADP), content moderation, failover, conversation summariesEUEU (Frankfurt)Zero retention
Fly.ioChat API ServiceEUEU-based deployment7 days (logs)
ConvertAPIDocument Format Conversion (ISO 27001:2022)EUEU (Frankfurt)Zero retention (in-memory only)
StripePayment ProcessingUSUnited StatesPer Stripe policy (PCI DSS Level 1)
PostHogProduct AnalyticsEUEU (Frankfurt)Up to 7 years (anonymized)
SentryError Tracking & MonitoringEUGermanyUp to 90 days (PII-scrubbed, no IP stored)
VercelWeb Hosting & AnalyticsEUEU (Frankfurt)Anonymized (cookieless)
SendGrid (Twilio)Legal Update EmailsUSUnited StatesUntil account deletion or unsubscribe
Kit (ConvertKit)Onboarding & Product EmailsUSUnited StatesUntil account deletion or unsubscribe

Integrações ativadas pelo cliente

Ativas para os seus dados apenas quando a sua organização as instala.

ServiçoFinalidadeLocalizaçãoRetenção
Slack Technologies, Inc.heygrc bot — receives messages addressed to the bot, posts AI responses back. Activated only when a paid-organization owner installs from the Connectors page; uninstall hard-deletes integration records.USUnited StatesActive while integration installed

Última atualização: abril 2026 · Aviso prévio de 30 dias antes de adicionar novos subprocessadores. As integrações ativadas pelo cliente não estão sujeitas a esta regra porque nenhum dado flui até que a sua organização as instale explicitamente.

Conteúdo de terceiros

Conteúdo de código aberto e Creative Commons incorporado na plataforma, com atribuição aos mantenedores originais.

Skill Revisão de relatório SOC 2

Adapta o SOC 2 Reliability Rubric mantido pelo SOC 2 Quality Guild. A taxonomia de 11 sinais e os pilares Structure / Substance / Source provêm do rubric do Guild; o fluxo conversacional, os veredictos e a scorecard são a adaptação deste projeto. Em conformidade com CC BY-SA 4.0 §3(b)(1), esta adaptação é também publicada sob CC BY-SA 4.0.