Em linguagem clara
- Processamos metadados e permissões provenientes das fontes que a sua organização liga — apenas de leitura, limitados ao que aprovou. Não vendemos dados nem treinamos modelos de IA com base neles.
- Os dados da conta são conservados até eliminar a sua conta; os achados e os instantâneos de permissões são conservados por 24 meses por predefinição (a sua organização pode configurar este parâmetro); os registos operacionais são conservados por 90 dias.
- Pode exportar ou eliminar os seus próprios dados a partir das Definições — sem necessidade de ticket de apoio.
- Cinco subcontratantes: Anthropic (análise de IA), Cloudflare (CDN), RunPod (alojamento), Resend (email, quando ativo), PayPal (faturação).
- Aplicam-se os direitos do GDPR e da CCPA; contacte [email protected].
1. Quem somos e o que esta política abrange
A presente política explica de que forma a Enterprise.Systems ("nós") processa dados pessoais em 8200.dev. Relativamente aos dados da conta e do website somos o responsável pelo tratamento. Relativamente aos dados existentes nas fontes que a sua organização liga ("Dados de Fonte do Cliente"), a sua organização é o responsável pelo tratamento e nós somos o seu subcontratante ao abrigo do Acordo de Tratamento de Dados — os avisos de privacidade próprios da sua organização regem esses dados.
2. Dados que processamos
Processamos as seguintes categorias:
- Dados da conta — endereço de e-mail, nome, hash da palavra-passe, nome da organização, função e idioma local.
- Dados de Fonte do Cliente — metadados e informação de permissões provenientes das fontes ligadas, obtidos apenas de leitura através dos âmbitos OAuth que aprova: nomes e identificadores de recursos, definições de partilha, concessões de permissões e as identidades dos sujeitos que detêm acesso (pessoas, contas de serviço e agentes de IA). Não lemos nem armazenamos o conteúdo dos seus ficheiros.
- Achados — os achados de segurança, explicações e provas que a plataforma gera para a sua organização.
- Dados de utilização e de registo — endereço IP, agente de utilizador, marcas temporais e um registo de auditoria apenas de adição das ações realizadas na plataforma.
- Cookies — cookies de sessão necessários para o início de sessão. Não utilizamos cookies de publicidade ou de rastreio entre sites.
3. Como utilizamos os dados
Utilizamos os dados para prestar e proteger o serviço: enumerar permissões, gerar conclusões e explicações em linguagem clara, autenticá-lo, enviar mensagens de correio eletrónico transacionais (quando a entrega de correio eletrónico está ativa), prestar apoio e cumprir obrigações legais. Não vendemos dados pessoais, não exibimos publicidade e não utilizamos os Dados de Origem do Cliente para treinar modelos de IA.
4. Fundamentos jurídicos (GDPR)
Quando o GDPR é aplicável, baseamo-nos em:
- Execução de um contrato (art. 6.º, n.º 1, alínea b)) — operação da sua conta e produção de conclusões.
- Interesses legítimos (art. 6.º, n.º 1, alínea f)) — proteção da plataforma, prevenção de abusos e melhoria da qualidade de deteção.
- Consentimento (art. 6.º, n.º 1, alínea a)) — comunicações opcionais; revogável a qualquer momento.
- Obrigação legal (art. 6.º, n.º 1, alínea c)) — contabilidade, fiscalidade e pedidos legais.
5. Tratamento por IA
Algumas análises são efetuadas com grandes modelos de linguagem através da API da Anthropic. Enviamos apenas os metadados necessários para a análise específica. Ao abrigo dos termos comerciais da Anthropic, os dados submetidos através da API não são utilizados para treinar os modelos da Anthropic.
6. Subcontratantes e partilha
Partilhamos dados pessoais apenas com os subcontratantes abaixo indicados, com consultores profissionais sujeitos a confidencialidade, ou quando a lei o exija:
- Anthropic (EUA) — análise por IA de metadados.
- Cloudflare (global) — CDN, terminação TLS e proteção contra DDoS.
- RunPod (EUA/UE) — infraestrutura na nuvem que aloja a plataforma.
- Resend (EUA) — entrega de correio eletrónico transacional, assim que as funcionalidades de correio eletrónico estejam ativas.
- PayPal (EUA) — faturação de subscrições e processamento de pagamentos.
Atualizamos esta lista aqui; as organizações com um DPA recebem aviso prévio de adições nos termos do DPA.
7. Conservação
Conservamos os dados apenas pelo tempo necessário:
- Dados da conta — durante a vigência da sua conta. A eliminação da conta tem um período de tolerância de 7 dias, findo o qual os dados são definitivamente expurgados.
- Conclusões e instantâneos de permissões — 24 meses por predefinição, ou o período que a sua organização configurar.
- Registos operacionais e de auditoria — 90 dias.
- A eliminação da sua conta elimina também as organizações de que é o único titular, incluindo os respetivos conectores (as credenciais armazenadas são destruídas de imediato), instantâneos e conclusões.
8. Os seus direitos
Ao abrigo do GDPR e de leis semelhantes, tem o direito de acesso, retificação, apagamento, portabilidade, limitação do tratamento e oposição, bem como o direito de não ficar sujeito a decisões exclusivamente automatizadas com efeitos jurídicos (a plataforma não toma nenhuma a seu respeito). A exportação e o apagamento são de autosserviço: Definições → Exportar os meus dados / Eliminar a minha conta. Para qualquer outra questão, escreva para [email protected] — respondemos no prazo de 30 dias. Pode igualmente apresentar uma reclamação junto da sua autoridade de controlo.
9. Transferências internacionais
Estamos sediados em Israel, que beneficia de uma decisão de adequação da UE; a infraestrutura funciona nas regiões indicadas em Subcontratantes. Sempre que os dados pessoais sejam transferidos do EEE/Reino Unido para países sem adequação, baseamo-nos nas Cláusulas Contratuais-Tipo (SCC) da Comissão Europeia e em salvaguardas equivalentes do Reino Unido, bem como em medidas técnicas complementares (encriptação em trânsito e em repouso).
10. Califórnia (CCPA/CPRA)
Não vendemos nem partilhamos informações pessoais conforme definido pela CCPA/CPRA, e não o fizemos nos 12 meses anteriores. Os residentes da Califórnia têm os direitos de saber, corrigir, eliminar e não serem discriminados por os exercerem — utilize as ferramentas de autosserviço nas Definições ou [email protected].
11. Segurança
Os dados são cifrados em trânsito (TLS) e as credenciais armazenadas são cifradas em repouso (AES-256-GCM). O acesso às fontes é apenas de leitura e de privilégio mínimo. Todas as ações na plataforma são registadas num registo de auditoria apenas de adição. Notificamos as organizações afetadas de violações de dados pessoais sem demora indevida, em conformidade com os Artigos 33.º a 34.º do GDPR.
12. Crianças
A plataforma é um serviço B2B e não se destina a crianças. Não tratamos conscientemente dados de qualquer pessoa com menos de 16 anos enquanto titular de conta.
13. Alterações a esta política
Publicaremos as alterações aqui e atualizaremos a data de entrada em vigor; as alterações substanciais são notificadas antecipadamente aos titulares das contas.
14. Serviços de API da Google
A utilização e transferência, pela 8200.dev, de informações recebidas das APIs da Google para qualquer outra aplicação cumpre a Google API Services User Data Policy, incluindo os requisitos de Utilização Limitada (Limited Use).
15. Contacto e encarregado da proteção de dados
Contacto de privacidade e proteção de dados (incluindo para a função de DPO): [email protected].