Para o CIO e TI

"Mais um fornecedor com acesso aos dados do nosso negócio."

Compreendemos. Aqui está o que estaria a aprovar, apresentado da forma como terá de o explicar internamente. Cada ponto tem evidências na página de Confiança, em vez de ser apenas uma afirmação.

Separação
Segurança ao nível da linha em todas as tabelas, aplicada na base de dados e não no código da aplicação. Um tenant não consegue aceder às linhas de outro, mesmo que a aplicação falhe.
Encriptação
AES-256 em repouso e TLS 1.2+ em trânsito, com encriptação envelope via AWS KMS para os tokens que se ligam aos seus outros sistemas.
Identidade
Início de sessão único via OIDC e SAML, autenticação multifator obrigatória e passkeys FIDO2. O seu diretório mantém-se como a fonte de verdade sobre quem existe e quem saiu.
Auditoria
Registo de auditoria em todas as rotas de API, com funções de visualizador só de leitura e de auditoria, para que um revisor interno nunca precise de acesso de escrita para verificar algo.
IA e os seus dados
A inferência corre através do AWS Bedrock dentro do ambiente AWS. Nenhum modelo é treinado com dados de clientes, e uma sugestão de IA nunca altera um registo sem que uma pessoa a aceite.
Saída
Os dados são retidos apenas enquanto a conta está ativa e ficam disponíveis para exportação após a rescisão. O apagamento abrange registos derivados, não apenas a linha primária.
Garantia
O SOC 2 Tipo II encontra-se em período de observação até 18 de novembro de 2026 — ainda não certificado. A ISO 27001 cobre 118 dos 118 controlos com a auditoria em curso, e um teste de penetração independente não encontrou problemas críticos, elevados ou médios.

Leve isto para a sua revisão

A lista de verificação para avaliação de fornecedores resume tudo numa grelha que pode colar no seu próprio modelo e que cabe numa única página.

Lista de verificação para avaliação de fornecedores