Para o CIO e TI

"Mais um fornecedor com acesso aos nossos dados do negócio."

Justo. Veja a seguir o que você estaria aprovando, descrito da forma como precisará explicar internamente. Cada item é evidenciado na página de Confiança, não apenas afirmado aqui.

Separação
Segurança em Nível de Linha em todas as tabelas, aplicada no banco de dados e não no código da aplicação. Um tenant não consegue ler os registros de outro, mesmo que a aplicação apresente falhas.
Criptografia
AES-256 em repouso e TLS 1.2+ em trânsito, com criptografia envelope via AWS KMS para os tokens que se conectam aos seus outros sistemas.
Identidade
Login único via OIDC e SAML, autenticação multifator obrigatória e passkeys FIDO2. Seu diretório continua sendo a fonte de verdade sobre quem existe e quem saiu.
Auditoria
Log de auditoria em todas as rotas de API, com perfis de visualizador somente leitura e auditor, para que um revisor interno nunca precise de acesso de escrita para verificar algo.
IA e seus dados
A inferência é executada pelo AWS Bedrock dentro do ambiente AWS. Nenhum modelo é treinado com dados de clientes, e uma sugestão de IA nunca altera um registro sem que uma pessoa a aceite.
Saída
Os dados são retidos apenas enquanto a conta está ativa e ficam disponíveis para exportação após o encerramento. A exclusão abrange registros derivados, não apenas a linha principal.
Conformidade
O SOC 2 Tipo II está em período de observação até 18 de novembro de 2026 — ainda não certificado. A ISO 27001 está com 118 de 118 controles implementados e auditoria em andamento; um teste de penetração independente não identificou problemas críticos, altos ou médios.

Leve isso para sua revisão

O checklist de avaliação de fornecedores consolida tudo em uma grade que você pode colar no seu próprio modelo e imprimir em uma única página.

Checklist de avaliação de fornecedores