Esta página foi traduzida automaticamente e aguarda revisão por um falante nativo. Em caso de dúvida, prevalece a versão inglesa.

Segurança e privacidade dos dados

Última atualização: maio de 2026

Como a CAIS protege os seus dados — cifragem, isolamento, autenticação, limites dos fornecedores de IA e a nossa política de conservação. Em linguagem simples e sem surpresas.

1. Conservação dos dados

Dois períodos de conservação, consoante a forma como utiliza a CAIS: - Carregamentos da demo / anónimos: os ficheiros são eliminados dos nossos servidores de processamento pouco depois de o trabalho terminar. Os carregamentos de ficheiros grandes através do R2 são eliminados automaticamente em 48 horas por uma regra de ciclo de vida. - Ficheiros de projetos registados: os documentos que carrega para uma área de trabalho de projeto continuam disponíveis enquanto o projeto existir, para que as suas conversas com o TUT os possam referenciar. Pode eliminar ficheiros, projetos ou toda a sua conta a qualquer momento nas definições ou na aplicação móvel. Nunca guardamos o contexto transitório enviado aos fornecedores de IA; as políticas de conservação dos próprios fornecedores aplicam-se apenas do lado deles.

2. Fornecedores de IA

A CAIS distribui os pedidos por vários fornecedores de IA consoante o seu nível: - Gratuito: Google Gemini 2.5 Flash - Beta: DeepSeek V4 Pro (limite de 50K tokens) - Pro: DeepSeek V4 Pro - MAX: OpenAI GPT-4o (Claude ou Gemini disponíveis a pedido) Quando um pedido sai da CAIS para um destes fornecedores, só é transmitido o contexto mínimo necessário para a funcionalidade pedida (por exemplo, a página consultada, não todo o seu projeto). Nenhum dado de clientes da CAIS é usado para treinar os modelos destes fornecedores. A CAIS também não treina nenhum modelo com documentos de clientes.

3. Cifragem

- Em trânsito: todas as ligações usam TLS 1.2+ (256 bits). O HSTS está ativo no nosso domínio. - Em repouso: o armazenamento da base de dados usa a cifragem padrão ao nível do disco do nosso fornecedor de VPS. O armazenamento de objetos (Cloudflare R2) é cifrado em repouso por predefinição. - Cópias de segurança: instantâneos cifrados com chaves rotativas.

4. Autenticação

- Palavras-passe: com hash bcrypt de 12 rondas de salt — nunca guardamos texto simples. - Sessões: JWT do NextAuth v5 num cookie seguro httpOnly. Validade de 7 dias. - Início de sessão social: OAuth do Google e da Apple na web e no telemóvel. - Limites de frequência: 10 tentativas de início de sessão a cada 15 minutos por IP, aplicados antes de o gestor de autenticação ser executado. - CSRF: padrão de cookie de dupla submissão em todas as rotas de API que alteram o estado.

5. Registo de auditoria

Todas as operações sensíveis são registadas: início de sessão, registo, alteração de palavra-passe, alteração de subscrição, ação de administrador, eliminação de ficheiros e eliminação de conta. Os registos incluem o ID do utilizador, a ação, a data e hora e o IP (truncado por privacidade). São conservados para análise de incidentes e nunca são mostrados a outros utilizadores. O acesso dos clientes ao seu próprio registo de auditoria está previsto no roteiro (nível MAX).

6. Isolamento dos trabalhos

Cada trabalho de processamento com IA é executado no seu próprio contentor Docker, sem sistema de ficheiros partilhado com outros trabalhos. Por conceção, não há fuga de dados entre clientes — os trabalhos não conseguem ver os ficheiros, o ambiente nem a memória uns dos outros. As filas de trabalho estão separadas por utilizador; as falhas de quota ou de limite de frequência de um utilizador não podem bloquear os trabalhos de outros utilizadores.

7. Roteiro de segurança empresarial

Disponível através de um pedido empresarial (contactar vendas): - Início de sessão único (SAML / OIDC) - Aprovisionamento de utilizadores SCIM - Chaves de cifragem geridas pelo cliente (BYOK) - Emparelhamento de VPC / acesso por rede privada - Relatório SOC 2 Tipo II (em curso) - Compromissos de residência de dados (opções KSA, UE, EUA) Fale connosco se algum destes pontos for decisivo para a sua contratação.

8. Contacto de segurança

Para problemas de segurança, comunicação de vulnerabilidades ou questões de privacidade: - E-mail: [email protected] - Comunicação de vulnerabilidades: use o mesmo endereço, com o prefixo «[SECURITY]» no assunto. Respondemos às comunicações de vulnerabilidades em 48 horas úteis. Não divulgue publicamente um problema antes de termos oportunidade de o investigar.