Central de Confiança
Como a Benaia.ai protege os dados dos seus clientes
Esta página é mantida pela Benaia.ai para responder às perguntas mais comuns de segurança, privacidade e conformidade sobre a plataforma. Ela descreve controles implementados e não constitui certificação ou verificação independente.
Segurança da plataforma
Criptografia
Dados em trânsito protegidos por TLS 1.3. Dados em repouso criptografados com AES-256 na infraestrutura de banco de dados gerenciada.
Autenticação
MFA obrigatório para administradores. Suporte a SSO via Google e Microsoft. Sessões com expiração automática.
Controle de acesso
RBAC por função (owner, admin, editor, viewer, auditor). Row Level Security aplicada nas tabelas de dados de clientes.
Logs de auditoria
Registro de acessos, alterações e exclusões com hash SHA-256 por entrada, com exportação para análise externa.
Infraestrutura
Hospedagem em nuvem gerenciada (AWS us-east-1). Backups automáticos diários com retenção de 30 dias.
Gestão de vulnerabilidades
Dependências monitoradas de forma contínua. Programa de divulgação responsável disponível em security@benaia.ai.
Responsabilidade compartilhada: controles de plataforma são operados pela Benaia.ai e por seus provedores de infraestrutura; configuração de usuários, papéis e políticas internas é responsabilidade do cliente.
Prova de integridade
A plataforma calcula um hash SHA-256 para evidências e documentos de governança. O hash indica que o conteúdo não foi alterado desde o registro; ele não comprova autoria nem a data de existência do documento perante terceiros. Recursos com essa finalidade estão no roadmap e são listados abaixo de forma explícita.
| Recurso | Situação | Descrição |
|---|---|---|
| Hash SHA-256 por evidência | Disponível | Cada evidência recebe uma impressão digital SHA-256. Qualquer alteração no conteúdo invalida o hash. |
| Verificador público de hash | Disponível | Qualquer auditor pode verificar um documento em /evidence/verify, sem autenticação. |
| Ancoragem externa via TSA (RFC 3161) | Roadmap | Carimbo do tempo de autoridade confiável, que evidencia a existência do documento em uma data específica. |
| Assinatura digital com chave pública | Roadmap | Prova de autoria vinculada a identidade verificável do usuário ou da organização. |
| Cadeia de custódia auditável | Roadmap | Trilha completa de cada acesso, aprovação e transferência da evidência. |
Verificador público de integridade: /evidence/verify
Subprocessadores de dados
A Benaia.ai utiliza os seguintes subprocessadores para operar a plataforma. Clientes Enterprise são notificados com 30 dias de antecedência sobre alterações nesta lista.
| Fornecedor | Finalidade | País/Região | Mecanismo de transferência |
|---|---|---|---|
| Supabase | Banco de dados, autenticação, storage e funções de servidor | EUA (AWS us-east-1) | SCCs (Standard Contractual Clauses) |
| Vercel | Hospedagem e CDN do frontend | EUA / CDN global | SCCs |
| Resend / SendGrid | Envio de emails transacionais | EUA | SCCs |
| Stripe / Asaas | Processamento de pagamentos | EUA / Brasil | Adequação local (Brasil) / SCCs (EUA) |
Última atualização: agosto de 2026 · Notificação de alterações: dpo@benaia.ai
Retenção e exclusão de dados
| Tipo de dado | Retenção ativa | Após cancelamento | Exclusão definitiva |
|---|---|---|---|
| Dados de usuários (perfil, email) | Enquanto conta ativa | 30 dias | 60 dias após cancelamento |
| Dados de governança (riscos, assessments) | Enquanto conta ativa | 90 dias | 90 dias após cancelamento |
| Logs de auditoria | 12 meses | 12 meses | Após período de retenção |
| Backups de banco de dados | 30 dias (rolling) | Não retidos | Expiração automática |
| Dados de pagamento | Conforme processador | Conforme processador | Conforme processador |
Portabilidade e exclusão: clientes podem solicitar exportação completa dos dados ou exclusão antecipada via dpo@benaia.ai. Prazo de resposta: até 15 dias úteis.
Certificações e prontidão
ISO 27001:2022
ReadinessGestão de segurança da informação. Avaliação de prontidão em andamento.
24 de 93 controles do Annex A avaliados
Previsão de conclusão: 2027
SOC 2 Type II
ReadinessControles de segurança, disponibilidade e confidencialidade.
8 de 61 Trust Services Criteria cobertos (Common Criteria)
Previsão de conclusão: Dezembro de 2026
Nenhum certificado foi emitido até o momento. Certificados emitidos serão publicados aqui com número de registro e escopo de auditoria.
Contato
Incidentes de segurança
security@benaia.aiDivulgação responsável de vulnerabilidades. Resposta em até 48h.
Encarregado de dados (DPO)
dpo@benaia.aiSolicitações de titulares LGPD/GDPR. Resposta em até 15 dias úteis.