1. Princípios de Proteção
Nossos serviços são desenhados com base em: finalidade limitada, coleta do mínimo necessário para operação, concessão de mínimo privilégio, segregação lógica por organização, retenção controlada por ciclo de vida definido e a estrita não-reutilização de dados operacionais para fins secundários.
2. Acesso Humano
O acesso humano a ambientes produtivos ou dados sensíveis de clientes é controlado de forma rigorosa. Controles técnicos restringem esse acesso exclusivamente a necessidades operacionais fundamentais ou respostas a incidentes, sempre exigindo aprovação prévia e registro em trilhas de auditoria (audit logs).
3. Uso de IA
A NODRAIL não utiliza dados operacionais confidenciais ou sensíveis de clientes para treinar modelos fundacionais próprios ou públicos. Funcionalidades de IA são executadas em escopo restrito e sem incorporação de dados ao conhecimento geral do modelo.
4. Retenção e Descarte
Dados são retidos unicamente pelo período necessário ao cumprimento das obrigações estabelecidas ou exigências regulatórias. Quando findo o ciclo, aplicamos processos automatizados de exclusão ou expurgo criptográfico (crypto-shredding), garantindo a inviabilidade da recuperação da informação.
5. Terceiros e Subprocessadores
O ecossistema é mantido em provedores empresariais (como Google Cloud) e subprocessadores qualificados. Atualmente, a lista consolidada de subprocessadores operacionais está sujeita ao escopo de integração de cada contrato ativo.
6. NDA e Acordos de Processamento (DPA)
Nossa operação de onboarding técnico inclui compromissos de não-divulgação (NDA) e os termos aplicáveis de proteção (DPA). Acordos customizados ou auditorias podem ser acomodados sob avaliações jurídicas.
7. Incidentes
No caso de suspeita ou confirmação de incidentes afetando a confidencialidade, acionamos nossos planos de resposta com a obrigação de notificar as organizações clientes afetadas tempestivamente, conforme definido nos prazos contratuais.
8. Limitações
Algumas capacidades avançadas de isolamento "Zero Trust" inter-organizacional dependem do plano de serviço contratado. Os controles reais são mantidos pelo Trust Center em alinhamento constante com nossa Engenharia e Segurança.