Confiança e Transparência

Como tratamos os seus dados.

A Verdaio opera em infraestrutura alojada na UE, processa o mínimo de dados necessário e documenta abaixo cada subcontratante, controlo e compromisso. Se a sua equipa de procurement precisar de algo, estará provavelmente aqui. Caso contrário, escreva-nos para privacy@verdaio.ai.

Do questionário ao relatório, nada é retido após a entrega
📋
1

Responde

Questionários estruturados recolhem dados empresariais ao nível da empresa: setor, dimensão, políticas e práticas. Não são necessários dados pessoais sensíveis.

2

IA processa

As suas respostas são enviadas ao Claude (da Anthropic, alojado no Amazon Bedrock na UE) para análise. O processamento é efémero: os inputs não são armazenados pela Verdaio e não são utilizados para treino de modelos.

📄
3

Relatório entregue

Um relatório de compliance estruturado é gerado e um link seguro de download é enviado para o seu email. Os relatórios são armazenados temporariamente (até 48 horas) para download e depois automaticamente eliminados.

Para onde vão os seus dados, e para onde não vão
🌐

O seu browser

Dados do formulário submetidos por ligação encriptada TLS 1.2+.

🇪🇺

AWS Irlanda

Lambda serverless processa o seu pedido em eu-west-1. Sem servidores persistentes.

🤖

Amazon Bedrock (UE)

Modelo Claude alojado em eu-west-1. Processamento efémero. Sem dados armazenados. Sem treino de modelos.

📬

A sua caixa de entrada

Link seguro de download enviado por email. Relatório eliminado automaticamente após 48 horas.

Construído para privacidade desde a base
🇪🇺

Alojado na UE

Toda a infraestrutura opera em AWS eu-west-1 (Irlanda) e Supabase eu-central-2 (Suíça). Os seus dados ficam na UE.

🔒

Encriptado

TLS 1.2+ para todos os dados em trânsito. Encriptação AES-256 em repouso. Row-Level Security em todas as tabelas da base de dados.

🗑️

Armazenamento mínimo

Os inputs de avaliação são processados e descartados. Os relatórios gerados por IA são armazenados temporariamente (até 48 horas) para download e depois automaticamente eliminados.

🍪

Sem cookies de rastreio

Utilizamos o Plausible Analytics, uma ferramenta de analítica de código aberto alojada na UE que não utiliza cookies e não recolhe dados pessoais. Nenhuma informação de analítica é armazenada no seu dispositivo.

🤖

Transparência da IA

Todos os relatórios gerados por IA divulgam claramente que são produzidos por IA (Claude da Anthropic, alojado na UE via Amazon Bedrock) e não constituem aconselhamento jurídico. Conforme com o Art. 50.º da Lei IA da UE.

🛡️

Conforme com o RGPD

Privacidade desde a concepção. Minimização de dados. DPAs com todos os subcontratantes. Avaliação de Impacto de Transferência documentada para todas as transferências fora do EEE.

Onde reside cada categoria de dados

Cada categoria de dados que tratamos, o fornecedor que a aloja, a região onde reside, e durante quanto tempo é retida. Para a versão autoritativa consulte o nosso ROPA.

Categoria de dados Fornecedor Região Conservação
Autenticação de conta (email, palavra-passe em hash)SupabaseZurique (Suíça, adequação UE)Até eliminação da conta
Registos de subscrição e compras avulsasSupabaseZurique (Suíça, adequação UE)Até eliminação; vínculo à fatura retido 10 anos (lei fiscal PT)
Relatórios gerados por IAAWS S3Irlanda (UE)48 horas, depois eliminados automaticamente
Logs de acesso ao servidorAWS CloudWatchIrlanda (UE)90 dias (segurança)
Logs de acesso da CDNAWS CloudFrontN/ANão capturados (minimização de dados, desde 2026-04-10)
Email transacional (links de relatório, notificações)Brevo (Sendinblue SAS)França + Alemanha + GCP Bélgica (UE)100 dias (padrão Brevo)
Faturas e notas de créditoInvoiceXpressPortugal (UE)10 anos (CIRC Art. 123.º, DL 28/2019)
Registos de pagamentosStripeIrlanda (UE, primária) + Estados Unidos (CCT + DPF)Conforme política de conservação da Stripe
Analítica web (sem cookies, agregada)PlausibleEstónia (UE)Agregada indefinidamente; sem dados individuais
Caixa de entrada do responsável (privacy@, support@, legal@)Google WorkspaceEstados Unidos (CCT + DPF)Conforme definições da caixa

O mapa completo de categorias de dados e fundamentos legais consta do nosso Registo Interno de Atividades de Tratamento (Art. 30.º RGPD), disponível à autoridade de controlo e a clientes qualificados, mediante pedido por email para privacy@verdaio.ai.

Como funciona exatamente a camada de IA

Os relatórios da Verdaio são gerados por um modelo de IA. Porque vendemos compliance, documentamos a camada de IA com o mesmo rigor que exigimos das empresas que avaliamos.

Modelo
Claude Sonnet 4.6 (Anthropic), alojado via perfil de inferência UE do Amazon Bedrock em eu-west-1 (Irlanda). Nenhum dado sai da UE durante a inferência.
Temperatura
0.3 em produção (ligeira variabilidade entre inputs idênticos, intencional para equilibrar consistência e fraseado contextual). O conjunto de benchmarks corre a 0 para testes de regressão determinísticos.
Dados de treino
Os seus inputs nunca são utilizados para treinar modelos de IA. Os termos do Bedrock da Anthropic proíbem contratualmente o treino sobre inputs de clientes. Sem fine-tuning, sem ingestão RAG das suas respostas.
Supervisão humana
Os relatórios são apoio à decisão, não aconselhamento jurídico. Cada relatório inclui um rodapé de divulgação ao abrigo do Art. 50.º da Lei IA. Espera-se que os utilizadores revejam os outputs e validem com um jurista qualificado antes de agir.
Logging de I/O da IA
Os logs de prompt e resposta são armazenados no AWS CloudWatch (Irlanda) durante 90 dias, utilizados para fiabilidade do serviço e prevenção de abuso. Não são utilizados para treino de modelos nem partilhados com terceiros.
Qualidade dos outputs
Conjunto de benchmarks trimestral em todas as 16 ferramentas. Última pontuação interna: 92/100. Publicamos regressões materiais do benchmark no changelog.
Classificação na Lei IA
A Verdaio não é um sistema de IA de risco elevado ao abrigo do Anexo III (não toma decisões sobre pessoas singulares em emprego, crédito, aplicação da lei, etc.). Estamos sujeitos às obrigações de transparência do Art. 50.º, cumpridas através do rodapé de divulgação nos relatórios e desta página.
Compromissos claros
Não vendemos os seus dados
Não treinamos modelos de IA com os seus inputs
Não colocamos cookies de rastreio ou publicidade
Não partilhamos os seus dados com intermediadores de dados
Não retemos os seus inputs de avaliação após o processamento
Não armazenamos os seus relatórios gerados por IA
Todos os terceiros com quem trabalhamos
FornecedorFinalidadeLocalização
Amazon Web ServicesAlojamento, computação, análise de conformidade com IA (Amazon Bedrock, modelo Claude)Irlanda (UE)
SupabaseBase de dados e autenticaçãoSuíça (adequação UE)
StripeProcessamento de pagamentosIrlanda (UE, primária) + Estados Unidos (CCT + DPF)
Brevo (Sendinblue SAS)Email transacionalFrança (UE)
Google WorkspaceAlojamento de caixas de entrada do responsável pelo tratamento (email @verdaio.ai)Estados Unidos (CCT + DPF)
PlausibleAnalítica com privacidadeEstónia (UE)
InvoiceXpressGeração de faturasPortugal (UE)

Para detalhes jurídicos completos, consulte o nosso Adendo de Tratamento de Dados.

Durante quanto tempo guardamos cada tipo de dados
CategoriaDuraçãoFundamento legal
Contas de utilizadorAté eliminaçãoContrato (Art. 6.º(1)(b))
Relatórios gerados por IA48 horas, depois eliminados automaticamenteContrato + minimização (Art. 5.º(1)(e))
Inputs de avaliaçãoNão retidos (processamento efémero)Minimização de dados (Art. 5.º(1)(c))
Faturas e notas de crédito10 anosObrigação legal (CIRC Art. 123.º, DL 28/2019)
Logs de acesso ao servidor (CloudWatch)90 diasInteresse legítimo (Considerando 49, segurança)
Logs de email transacional (Brevo)100 diasPadrão do subcontratante; interesse legítimo (entregabilidade)
Analítica webAgregada indefinidamente; sem dados individuaisNão é dado pessoal
Registos de consentimentoAté eliminação da conta + 3 anosResponsabilização (Art. 7.º(1))
Registos de notificação de violações3 anosResponsabilização (Art. 33.º(5))

Política completa na Política de Privacidade §7. Procedimento interno de conservação documentado em DATA-RETENTION-POLICY e disponível sob NDA.

Como mantemos a responsabilização
ÁreaEstado
Encarregado de Proteção de DadosNão exigido ao abrigo do Art. 37.º do RGPD (não somos uma autoridade pública, não efetuamos monitorização sistemática em larga escala, não tratamos categorias especiais de dados em larga escala). Análise documentada no nosso ROPA e disponível mediante pedido.
Avaliação de Impacto sobre a Proteção de DadosAnálise de necessidade concluída ao abrigo do Art. 35.º(3) do RGPD; não é exigida uma DPIA no âmbito atual. Análise documentada na nossa avaliação de necessidade de DPIA e disponível mediante pedido.
Resposta a incidentesNotificação à CNPD no prazo de 72 horas ao abrigo do Art. 33.º do RGPD. Clientes empresariais notificados no prazo de 48 horas ao abrigo do nosso DPA. Runbook completo mantido internamente e disponível sob NDA para due diligence empresarial.

Para acesso a qualquer um dos artefactos acima, envie um email para privacy@verdaio.ai.

Registo público de incidentes
Sem incidentes com dados de clientes até à data

Não houve incidentes.

Se alguma vez ocorrer uma violação qualificável, publicaremos uma análise detalhada nesta página no prazo de 72 horas após notificação à CNPD ao abrigo do Art. 33.º do RGPD. Clientes empresariais são notificados no prazo de 48 horas conforme o nosso DPA, com ou sem notificação à CNPD.

O que temos, o que herdamos, o que não temos

Certificações próprias da Verdaio

A Verdaio é um SaaS europeu operado por uma única pessoa. Não temos atualmente certificação ISO 27001 ou SOC 2; nesta dimensão o custo operacional ultrapassa o benefício face a um pacote de controlos documentado. As nossas Medidas Técnicas e Organizativas (TOMs) ao abrigo do Art. 32.º do RGPD estão totalmente documentadas e disponíveis sob NDA para due diligence empresarial.

Herdadas da nossa infraestrutura

  • AWS (alojamento eu-west-1 + Bedrock): ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, PCI DSS, C5, entre outras.
  • Supabase (autenticação + base de dados): SOC 2 Type II, compatível com HIPAA.
  • Stripe (pagamentos): PCI DSS Level 1, SOC 1 Type II, SOC 2 Type II.
  • Brevo (email): ISO 27001.
  • Google Workspace (caixa de entrada do responsável): ISO 27001, ISO 27018, SOC 1/2/3.

Conformidade auto-atestada

  • GDPR: obrigações do responsável cumpridas; ROPA, necessidade de DPIA, LIAs, TIA e TOMs documentados.
  • EU AI Act: obrigações de transparência do Art. 50.º cumpridas através do rodapé de divulgação nos relatórios e desta página; não somos um sistema de risco elevado ao abrigo do Anexo III.
  • ePrivacy / cookies: não colocamos cookies de rastreio ou publicidade; a Lei de Cookies da UE não se aplica.

Controlos internos em vigor

  • Revisão anual do registo de DPAs de fornecedores.
  • Benchmark trimestral da qualidade dos outputs de IA.
  • Scan regulatório semanal para detetar alterações materiais nas leis das quais dependemos.
  • Princípio do menor privilégio em todos os papéis IAM da AWS; MFA imposto na conta do owner.
Todas as nossas políticas num só lugar

Questões sobre segurança ou tratamento de dados?

Teremos todo o gosto em responder a quaisquer questões sobre como a Verdaio trata os seus dados.