EN·ES·PT
Segurança e tratamento de dados · a página para o seu revisor de segurança

Segurança e tratamento de dados

Escrito para a pessoa que precisa aprovar um fornecedor — honesto e específico. Sem certificações que eu não tenho, sem uma postura que eu não possa respaldar. Aqui está exatamente como seus dados e sistemas são tratados antes, durante e depois de um projeto. Se algo for um impedimento para você, eu digo de frente em vez de disfarçar.

Sua infraestrutura, suas chaves Nada retido após a entrega Privilégio mínimo por padrão
Onde seus dados ficam

Nas suas contas — não nas minhas.

Sempre que possível, o trabalho roda na sua nuvem, nos seus provedores de modelos e nas suas chaves. Eu não copio seus dados para os meus próprios sistemas para fazer o trabalho, e nunca treino modelos com eles. O entregável chega ao seu repositório e ao seu CI — então aquilo que você paga vive onde os seus controles já se aplicam.

O registro · o que eu sempre faço, e o que eu nunca faço
Sempre
  • Acesso de privilégio mínimo e delimitado — só o que a tarefa precisa
  • Segredos no seu cofre, nunca no código-fonte
  • Todo subprocessador que toca dados, nomeado de antemão
  • Entregar ao seu repo / seu CI, documentado
  • Revogar todo acesso após a entrega
Nunca
  • Treinar com, revender ou reutilizar seus dados
  • Manter chaves de produção além do projeto
  • Reter cópias de trabalho após a entrega
  • Introduzir uma dependência que precise de mim para continuar funcionando
  • Afirmar uma certificação ou controle que eu de fato não tenho
Continuidade e fator ônibus

O que acontece se eu não estiver disponível?

Uma pergunta justa para qualquer operador individual — por isso eu construo para que você nunca dependa de mim. Tudo é entregue no seu repo, infraestrutura e chaves, documentado e testado, com um runbook que a sua equipe (ou o próximo engenheiro) consegue operar sem mim. O arnês de avaliação e o portão de CI são a entrega: mantêm o sistema honesto estando eu presente ou não. Nada crítico de produção depende da minha disponibilidade, e não há aprisionamento — você pode seguir em frente a qualquer momento e continuar funcionando.

As respostas honestas · as perguntas que um time de segurança realmente faz
Certificações

Você tem certificação SOC 2?

Honestamente: não — sou um operador individual, não uma organização certificada, e não vou afirmar o contrário. O que eu faço é trabalhar dentro dos seus controles e com acesso de privilégio mínimo, assinar os seus adendos de segurança e cumprir os requisitos que a sua equipe definir. Se uma certificação formal for um impedimento, eu digo de frente em vez de disfarçar.

Resposta a incidentes

O que acontece se houver um incidente de segurança?

Eu te notifico de imediato, ajudo a conter e sigo o seu processo de incidentes. Como o trabalho vive na sua infraestrutura com acesso delimitado, o raio de impacto é pequeno por design — não há uma cópia oculta dos seus dados do meu lado que possa vazar.

Retenção e exclusão

O que você guarda, e por quanto tempo?

Só o necessário para fazer o trabalho, só enquanto o projeto dura. Após a entrega, as cópias de trabalho e os acessos são removidos do meu lado — os entregáveis vivem no seu repo e infraestrutura, sob a sua política de retenção, não a minha.

Responsabilidade, E&O e contratos

Papelada e cobertura

Os projetos rodam sob um MSA + SOW por escrito com escopo fixo e termos de responsabilidade fixos; um NDA e um DPA estão disponíveis sob demanda, e eu me adapto aos seus requisitos de residência de dados. É possível contratar cobertura de responsabilidade profissional (E&O), dimensionada ao projeto, quando o seu contrato exigir — levante isso durante a definição e fica resolvido antes do kickoff.

▸ MSA de exemplo ▸ NDA de exemplo ▸ documento completo de dados e segurança

Tem um questionário de segurança?

Me envie — eu preencho com honestidade e sinalizo qualquer impedimento antes de seguirmos.

Envie seu questionário → Ver como os projetos funcionam