Informação operacional não vira patrimônio da NODRAIL.

A NODRAIL limita acesso, uso e retenção das informações ao escopo necessário para executar as funções autorizadas.

1. Princípios de Proteção

Nossos serviços são desenhados com base em: finalidade limitada, coleta do mínimo necessário para operação, concessão de mínimo privilégio, segregação lógica por organização, retenção controlada por ciclo de vida definido e a estrita não-reutilização de dados operacionais para fins secundários.

2. Acesso Humano

O acesso humano a ambientes produtivos ou dados sensíveis de clientes é controlado de forma rigorosa. Controles técnicos restringem esse acesso exclusivamente a necessidades operacionais fundamentais ou respostas a incidentes, sempre exigindo aprovação prévia e registro em trilhas de auditoria (audit logs).

3. Uso de IA

A NODRAIL não utiliza dados operacionais confidenciais ou sensíveis de clientes para treinar modelos fundacionais próprios ou públicos. Funcionalidades de IA são executadas em escopo restrito e sem incorporação de dados ao conhecimento geral do modelo.

4. Retenção e Descarte

Dados são retidos unicamente pelo período necessário ao cumprimento das obrigações estabelecidas ou exigências regulatórias. Quando findo o ciclo, aplicamos processos automatizados de exclusão ou expurgo criptográfico (crypto-shredding), garantindo a inviabilidade da recuperação da informação.

5. Terceiros e Subprocessadores

O ecossistema é mantido em provedores empresariais (como Google Cloud) e subprocessadores qualificados. Atualmente, a lista consolidada de subprocessadores operacionais está sujeita ao escopo de integração de cada contrato ativo.

6. NDA e Acordos de Processamento (DPA)

Nossa operação de onboarding técnico inclui compromissos de não-divulgação (NDA) e os termos aplicáveis de proteção (DPA). Acordos customizados ou auditorias podem ser acomodados sob avaliações jurídicas.

7. Incidentes

No caso de suspeita ou confirmação de incidentes afetando a confidencialidade, acionamos nossos planos de resposta com a obrigação de notificar as organizações clientes afetadas tempestivamente, conforme definido nos prazos contratuais.

8. Limitações

Algumas capacidades avançadas de isolamento "Zero Trust" inter-organizacional dependem do plano de serviço contratado. Os controles reais são mantidos pelo Trust Center em alinhamento constante com nossa Engenharia e Segurança.