IA francesa Mistral · RGPD by design IA europeia · conforme RGPD Segurança de nível empresarial · registo de auditoria

Segurança, RGPD e IA soberana : a documentação técnica para CIO, CISO e DPO.

A Brifay foi concebida para passar uma revisão de segurança sem ângulos mortos : alojamento União Europeia, cifragem AES-256 em trânsito e em repouso, isolamento multi-tenant estrito, permissões granulares, registo de auditoria exportável, e uma IA francesa Mistral que nunca aprende com os seus dados.uma IA europeia Mistral que nunca aprende com os seus dados.um assistente de IA que nunca aprende com os seus dados.

Alojado na UE RGPD by design AES-256 · TLS 1.3 Registo de auditoria exportável

A Brifay aloja os seus dados de manutenção na UE, cifrados em AES-256 e isolados em multi-tenant, com registo de auditoria exportável. O assistente de IA Brio nunca reutiliza os seus dados para treinar um modelo e mantém-se desativável por função. Conformidade RGPD by design : direitos de acesso, apagamento, portabilidade e oposição a partir da interface ; DPO em [email protected].

A Brifay aloja os seus dados de manutenção em França e na UE, cifrados em AES-256 e isolados em multi-tenant, com registo de auditoria exportável. A IA Brio é motorizada pelo Mistral, modelo francês, e nunca reutiliza os seus dados. Conformidade RGPD by design : acesso, apagamento, portabilidade, oposição a partir da interface ; DPO em [email protected].

A Brifay aloja os seus dados de manutenção na União Europeia, cifrados em AES-256 e isolados em multi-tenant, com registo de auditoria exportável. A IA Brio é motorizada pelo Mistral, modelo europeu, e nunca reutiliza os seus dados. Conformidade RGPD by design : acesso, apagamento, portabilidade, oposição a partir da interface ; DPO em [email protected].

Alojamento e infraestrutura

Onde vivem os seus dados, como são protegidos.

A base técnica está documentada, não apenas sugerida. Eis, tijolo a tijolo, a infraestrutura que aloja os seus pedidos, os seus equipamentos, os seus planos de manutenção e os seus anexos.

Região União Europeia

Base de dados PostgreSQL gerida pela Supabase em região UE. Sem armazenamento primário fora da União Europeia. As cópias de segurança automáticas e a réplica de disponibilidade são igualmente mantidas na UE.

Cifragem AES-256 + TLS 1.3

Dados cifrados em repouso em AES-256, em trânsito via TLS 1.3 obrigatório (HSTS ativo). As chaves de cifragem são geridas pelo alojador, fora da instância aplicacional. Os anexos (fotografias, PDF) seguem a mesma política.

Isolamento multi-tenant estrito

Cada organização é isolada ao nível Row Level Security (RLS) PostgreSQL. Um pedido mal formado não pode revelar dados de outro tenant — a própria base recusa o acesso. Política testada por fuzzing a cada release.

Cópias de segurança automáticas diárias

Snapshots diários conservados 7 a 30 dias consoante o plano, restauráveis no momento preciso (point-in-time recovery até 2 minutos nos planos Pro e Business). Restauração testada mensalmente pela equipa de exploração.

Anti-DDoS e WAF Cloudflare UE

Tráfego de entrada filtrado pela Cloudflare com encaminhamento prioritário UE. Bot management ativo, rate limiting por IP, proteção contra injeções SQL e XSS. Sem dependência de um CDN sujeito a jurisdição extra-europeia para os recursos críticos.

Observabilidade e incidentes

Erros aplicacionais capturados pelo Sentry (região UE), registos de infraestrutura conservados 30 dias. Procedimento de notificação de incidente de segurança em 72 horas em conformidade com o artigo 33 do RGPD, comunicada à CNIL e às organizações afetadas.

Política de IA

Uma IA francesa, que se mantém no seu lugar.Uma IA europeia, que se mantém no seu lugar.Uma IA embarcada, que se mantém no seu lugar.

A Brifay assenta no Mistral, modelo francês alojado na UE. Sem desvio escondido para a OpenAI, Anthropic ou Google. Sem treino com os seus dados. E com desativação ao nível da função.A Brifay assenta no Mistral, modelo europeu alojado na UE. Sem desvio escondido para a OpenAI, Anthropic ou Google. Sem treino com os seus dados. E com desativação ao nível da função.O assistente Brifay nunca reutiliza os seus dados para treinar um modelo. Desativável ao nível da organização ou da função.

Modelo Mistral francêsModelo Mistral europeuModelo de inferência dirigido

A Brifay assenta no Mistral, modelo de inteligência artificial desenvolvido e alojado em França. A inferência executa-se em pontos europeus. Nenhum fornecedor sujeito ao CLOUD Act é solicitado para as funções de IA do produto.

A Brifay assenta no Mistral, modelo de inteligência artificial desenvolvido e alojado na União Europeia. A inferência executa-se em pontos europeus. Nenhum fornecedor sujeito ao CLOUD Act é solicitado para as funções de IA do produto.

O assistente de IA Brifay executa a sua inferência em pontos de inferência dedicados, isolados do grande público, e não utiliza os seus prompts para retreinar um modelo fundacional.

Sem treino com os seus dados

Os prompts enviados pelo Brio (criação de pedido, sugestão de categoria, estimativa de custo, briefing matinal) nunca são utilizados para treinar um modelo, seja interno ou de terceiros. Cláusula contratual explícita e registada no registo dos tratamentos.

Desativável por função

A IA pode ser desativada para toda a organização por um administrador, ou para uma função inteira através da matriz de permissões. Uma função cuja IA esteja desativada não emite qualquer chamada de inferência : zero dados enviados, zero Brio consumido.

Scope explícito dos Brios

Cada cenário de IA está documentado : que dados são enviados ao modelo, que resultado é esperado, que duração de retenção para os rastos de inferência. Consultável a partir da página Inteligência Artificial, atualizada a cada novo Brio entregue.

Fonte regulamentar : o AI Act europeu (regulamento 2024/1689) impõe a transparência dos sistemas de IA geral a partir de agosto de 2026. A Brifay já documenta o seu modelo, o seu alojamento, a sua política de utilização e os seus pontos de inferência — a rastreabilidade está implementada antes da obrigação.

RGPD artigo por artigo

Os direitos dos seus utilizadores, implementados no produto.

O RGPD não é uma promessa : é uma lista de direitos operáveis. Eis como cada um se traduz, concretamente, na Brifay.

Direito RGPD Mecanismo na Brifay Prazo
Artigo 15 — Direito de acesso Exportação JSON dos dados de utilizador a partir da interface admin. Lista exaustiva dos campos pessoais, das atividades, dos Brios consumidos. Imediato
Artigo 16 — Retificação O utilizador modifica ele próprio o seu perfil. O admin pode intervir se a pessoa já não tiver acesso à sua conta. Imediato
Artigo 17 — Apagamento Eliminação de utilizador pelo admin (purga dos dados pessoais, anonimização das contribuições históricas). Procedimento público em /pt/delete-account.html. 30 dias máx
Artigo 20 — Portabilidade Exportação completa da organização em formato JSON e CSV : equipamentos, pedidos, planos preventivos, utilizadores, ficheiros. Formato aberto, reutilizável. ≤ 7 dias
Artigo 21 — Oposição Desativação da IA por função (zero chamadas de inferência). Remoção da lista de marketing com um clique (cabeçalho List-Unsubscribe). Imediato
Artigo 30 — Registo Registo dos tratamentos mantido pelo DPO da Brifay, transmissível mediante pedido fundamentado (auditoria interna do cliente, controlo CNIL). ≤ 30 dias
Artigo 33 — Notificação de incidente Procedimento implementado : notificação CNIL e comunicação às organizações afetadas em 72 horas após a deteção. 72 h

Referência : regulamento (UE) 2016/679. Para exercer um direito fora da interface ou colocar uma questão ao DPO, escreva para [email protected]. Recurso possível junto da CNIL (autoridade francesa de proteção de dados) se a resposta não o satisfizer.

Permissões e auditoria

Quem pode fazer o quê, e quem o fez quando.

Um sistema que não regista é um sistema que não resiste a uma auditoria. A Brifay aplica o princípio do menor privilégio desde a criação de uma função, e conserva um rasto explorável para cada ação sensível.

RBAC granular — 30+ permissões

Mais de trinta permissões atómicas : leitura de equipamento, escrita de pedido, validação de preventiva, gestão de stock, exportação de dados, acesso ao registo de auditoria, configuração de IA. Combináveis em funções personalizadas para além das seis funções padrão.

Registo de auditoria exportável CSV

Cada ação sensível é registada : identificador de utilizador, data/hora UTC, endereço IP, tipo de ação, recurso afetado, valor antigo e novo quando pertinente. Exportação CSV a partir da interface admin, retenção 12 meses por defeito, configurável até 5 anos para os setores regulados (saúde, defesa, energia).

Rastreabilidade dos acessos admin

Toda a ligação de administrador é registada. As ações de forte impacto (eliminação de utilizador, mudança de plano, alteração de RBAC, configuração de IA) geram uma entrada de auditoria dedicada, utilizável em resposta a um controlo CNIL ou a uma revisão ISO 27001:2022.

Autenticação forte (2FA)

Autenticação em dois fatores disponível por TOTP (Google Authenticator, Authy, 1Password). Política de organização para impor a 2FA às funções de administrador. Sessões invalidáveis remotamente a partir do painel de controlo admin.

Alinhamento : as práticas de gestão de acessos e de registo da Brifay estão alinhadas com os controlos ISO/IEC 27001:2022 (A.5.15, A.8.15, A.8.16) e com as recomendações da CNIL em matéria de rastreabilidade.

Subcontratantes e transferências

A lista atualizada, num só sítio.

A Brifay assenta num número limitado de subcontratantes técnicos, todos documentados. Para evitar fontes de verdade divergentes, a lista vive na política de privacidade — um único ficheiro, atualizado a cada alteração.

A página Política de privacidade publica três tabelas exaustivas :

  • Subcontratantes alojamento e infraestrutura (base, CDN, observabilidade)
  • Subcontratantes comunicação e marketing (email transacional e marketing)
  • Subcontratantes operações de produto (pagamento, suporte, analytics)

Cada linha indica a função, o país de alojamento, a base legal da transferência e o DPA assinado. Para as transferências residuais fora da UE, cláusulas contratuais-tipo e medidas suplementares estão implementadas, em conformidade com o acórdão Schrems II do TJUE (16 de julho de 2020).

Perguntas frequentes

Sete respostas para passar a revisão de segurança.

As perguntas que nos fazem mais em revisão CIO, CISO ou DPO. Sem rodeios.

Os meus dados podem ser lidos por um modelo de IA americano ?

Não. A Brifay assenta no Mistral AI, modelo europeu alojado na União Europeia. Nenhum dado de cliente é transferido para a OpenAI, Anthropic, Google ou outro fornecedor sujeito ao CLOUD Act americano. Os Brios (chamadas de IA) são executados em pontos de inferência europeus, e a Brifay nunca utiliza os seus dados para treinar um modelo, seja interno ou de terceiros.

A Brifay está em conformidade com o RGPD by design ?

Sim. A arquitetura Brifay aplica o RGPD desde a conceção : minimização dos dados, base legal documentada para cada tratamento, registo atualizado, direitos de acesso, retificação, apagamento, portabilidade e oposição implementados na aplicação. O DPO pode ser contactado em [email protected]. A política completa e a lista de subcontratantes estão publicadas em /pt/privacy.html.

Como exercer um direito ao apagamento na Brifay ?

Um administrador de organização pode eliminar um utilizador e expurgar os seus dados pessoais a partir da interface, em poucos cliques. Para uma eliminação de conta completa (artigo 17 do RGPD), o procedimento público está documentado em /pt/delete-account.html. Qualquer pedido externo enviado para [email protected] é tratado em 30 dias no máximo, em conformidade com o prazo legal.

A IA pode ser desativada para parte da equipa ?

Sim. O acesso ao Brio é gerido por função : ativa ou desativa o assistente de IA para cada função (administrador, gestor, técnico…). Pode também desativá-lo ao nível da organização. Uma função cuja IA esteja desativada não emite qualquer chamada de inferência : nenhum dado é enviado ao modelo, nenhum Brio é consumido. Esta granularidade permite responder às políticas internas mais estritas em matéria de IA.

Qual é o alojador da Brifay ?

A Brifay assenta no Supabase (PostgreSQL gerido) numa região União Europeia. A infraestrutura de rede, o CDN e o anti-DDoS são operados pela Cloudflare com encaminhamento prioritário UE. Os modelos de IA Mistral estão igualmente alojados na UE. A lista completa e nominativa dos subcontratantes técnicos está publicada na página /pt/privacy.html, atualizada a cada alteração.

Os meus dados podem sair da União Europeia ?

Não para o armazenamento e o tratamento de IA : base de dados, cópias de segurança e inferências de IA permanecem na UE. Alguns subcontratantes técnicos (anti-bot, analytics, observabilidade) podem tratar metadados fora da UE sob cláusulas contratuais-tipo e com medidas suplementares conformes ao acórdão Schrems II. O detalhe por subcontratante figura na política de privacidade.

A Brifay mantém um registo de auditoria exportável ?

Sim. Todas as ações sensíveis (leitura, escrita, eliminação, alteração de permissão, exportação, ligação de administrador) são registadas com data e hora, identificador de utilizador e endereço IP. O registo é consultável a partir da interface admin e exportável em formato CSV. A retenção por defeito é de doze meses, configurável por mais tempo para os setores regulados.

O teste de segurança mais honesto é o seu.

Crie uma conta Free, importe alguns equipamentos, abra o registo de auditoria, desative a IA para um utilizador, exporte um utilizador em JSON. A revisão faz-se em trinta minutos — e a conclusão fica nas suas mãos. Para questões de DPO, escreva para [email protected].