Governança de dados

Liberar IA para todo mundo sem abrir o que não pode sair

O time só usa IA à vontade quando o risco está tratado na arquitetura. Aqui está exatamente como fazemos isso, e o que a LGPD exige de cada lado da relação.

Antes de tudo

Quem é o quê nessa relação

Você é o controlador

A decisão sobre quais dados existem, para que servem e por quanto tempo ficam é sua. Nós não decidimos finalidade de tratamento pelo cliente.

A AltaVista é operadora

Tratamos dado pessoal em nome do cliente, dentro do escopo contratado e registrado. Nada além disso.

Isso vai para o contrato

Cláusulas de tratamento de dados e NDA fazem parte do contrato desde a fase de diagnóstico, não anexo assinado depois que o sistema já está rodando.

Seis práticas em todo projeto

Não são promessas de política de privacidade. São decisões de arquitetura que ficam visíveis no código e na entrega.

01
Minimização

O sistema lê e guarda só o que a regra de negócio exige. Se o processo não precisa do CPF, o CPF não entra na base.

02
Dado no seu ambiente

Banco, storage e credenciais ficam em contas suas. Nosso acesso é nominal e revogável a qualquer momento, sem quebrar o sistema.

03
Mascaramento antes do modelo externo

Quando uma rotina precisa de Claude, GPT ou Gemini, o dado sensível é removido ou substituído antes da chamada. O que sai é o problema, não a pessoa nem o número da tua margem.

04
Acesso por perfil

Cada função enxerga só o que precisa para trabalhar. Quem opera o campo não acessa a base inteira, e desligamento revoga o acesso na hora.

05
Trilha de auditoria

Quem acessou, quem alterou, quando e o que mudou. Sem registro não há como responder a um incidente nem a um pedido do titular.

06
Retenção e descarte

Todo dado tem prazo definido no desenho da solução. Vencido o prazo, o sistema apaga ou anonimiza, em vez de acumular por inércia.

Direitos do titular

O sistema já nasce sabendo responder

Quando alguém exerce um direito previsto na LGPD, a resposta não pode depender de alguém vasculhar planilha.

  • Confirmação de tratamento e acesso aos dados
  • Correção de dado incompleto ou desatualizado
  • Anonimização, bloqueio ou eliminação
  • Portabilidade e exportação em formato legível
  • Revogação de consentimento, quando essa for a base legal
  • Registro do pedido e do que foi feito, com data
Limites

O que não fazemos

  • Não treinamos modelo de IA com dado do cliente
  • Não movemos base para fora do ambiente contratado sem autorização escrita
  • Não usamos dado de um cliente para resolver o problema de outro
  • Não guardamos credencial de acesso fora do cofre de segredos do projeto
  • Não deixamos acesso ativo depois do encerramento do contrato

Somos operadora de dados, não certificadora. Não vendemos selo de conformidade nem substituímos o teu jurídico ou o teu DPO. Construímos o sistema de forma que eles consigam fazer o trabalho deles.

Traga o processo que mais te consome

30 minutos, sem compromisso, sob NDA. Você sai com um diagnóstico, não com uma proposta.