# A segurança dos seus contratos é a nossa prioridade

Source: https://contracko.com/pt/funcionalidades/seguranca

# A segurança dos seus contratos é a nossa prioridade

Cada parceiro de infraestrutura que utilizamos, cada integração que desenvolvemos e cada decisão de arquitetura que tomamos parte de uma única questão: como mantemos os seus dados contratuais seguros?

[Iniciar período de experiência gratuito de 7 dias](https://app.contracko.com/register?appLanguage=pt)

Marcar demonstração

Não é necessário cartão de crédito

RGPD

2FA

Encriptado

[CSA STAR Level 1](https://cloudsecurityalliance.org/star/registry/contracko)

> Tudo começa pela segurança. Desde os parceiros que escolhemos até às integrações que desenvolvemos.

A Contracko funciona em infraestrutura operada por fornecedores auditados segundo as normas ISO/IEC 27001 e SOC 2 Type II, com encriptação em cada camada, autenticação de dois fatores em cada conta e um «não» firme ao treino de modelos com contratos de clientes.

## Infraestrutura auditada, de ponta a ponta

Cada camada da Contracko funciona em infraestrutura de parceiros cuidadosamente selecionados, com certificações de segurança reconhecidas internacionalmente. As certificações abaixo pertencem a esses fornecedores, não à Contracko em si.

### Alojamento web

Hetzner

Região UEISO/IEC 27001:2022

A nossa aplicação funciona na Hetzner Cloud. A Hetzner possui a certificação ISO/IEC 27001:2022 nos seus centros de dados alemães, a norma internacional para a gestão da segurança da informação, e é auditada anualmente por terceiros independentes.

### Base de dados

PlanetScale na AWS

Região UESOC 2 Type II

Os seus registos de contratos residem num cluster gerido de PlanetScale Postgres a correr na AWS na UE. A PlanetScale é auditada continuamente por uma entidade contabilística norte-americana segundo a norma SOC 2 Type II.

### Armazenamento de objetos

Cloudflare R2

Região UEISO 27001SOC 2 Type II

Os contratos carregados e as exportações residem no Cloudflare R2 com garantias de jurisdição da UE. A Cloudflare possui as certificações ISO 27001 e SOC 2 Type II.

Localização dos dados

Todos os dados de clientes (aplicação, base de dados e ficheiros carregados) são conservados em centros de dados da UE. Um Acordo de Tratamento de Dados (DPA) assinado, ao abrigo das cláusulas contratuais tipo da Comissão Europeia, está disponível mediante pedido. O nosso registo de atividades de tratamento é publicado na nossa [política de privacidade](https://contracko.com/pt/politica-de-privacidade).

Roadmap de conformidade

O SOC 2 e a ISO 27001 fazem parte do nosso roadmap. Como primeiro passo, concluímos uma autoavaliação CSA STAR Nível 1 (CAIQ v4) e estamos listados no [Registo CSA STAR](https://cloudsecurityalliance.org/star/registry/contracko).

## Encriptado em trânsito e em repouso

É utilizada encriptação robusta em todos os pontos onde os seus dados circulam, com protocolos e algoritmos de acordo com as normas do setor.

### TLS 1.2 / 1.3 em trânsito

Cada ligação à Contracko é encriptada com TLS 1.2 ou 1.3, utilizando certificados renovados automaticamente. Impomos HTTPS através de HSTS, para que os browsers não recorram a ligações sem encriptação.

O que isto significa: Cada ligação entre o seu browser e a Contracko está protegida pelo mesmo protocolo de encriptação utilizado pela banca online e pelos serviços públicos.

### AES-256 em repouso

Os registos de contratos, os ficheiros carregados e o estado operacional são armazenados com encriptação AES-256 em repouso, gerida pelos nossos fornecedores de infraestrutura no âmbito dos seus programas certificados de gestão de chaves.

O que isto significa: Se alguém obtivesse os discos físicos onde residem os nossos dados, os contratos que contêm continuariam ilegíveis. Sem as chaves de encriptação, o conteúdo permanece bloqueado.

### Cópias de segurança encriptadas

Os seus dados são copiados com instantâneos encriptados, recuperação para um momento específico e proteções de imutabilidade que preservam as cópias de segurança contra alterações ou eliminações.

O que isto significa: Se os dados alguma vez se perderem, ficarem corrompidos ou forem afetados por ransomware, podemos restaurá-los para um momento anterior a partir de cópias de segurança protegidas contra adulteração.

## Assinaturas eletrónicas juridicamente vinculativas

Quando envia um contrato para assinatura no Contracko, as assinaturas são concebidas para serem juridicamente vinculativas ao abrigo das principais leis de assinatura eletrónica, com autenticação, registo da intenção do signatário e um registo de auditoria completo por trás de cada documento assinado.

### Válida ao abrigo da ESIGN e da UETA

Nos Estados Unidos, a lei federal ESIGN e a UETA, ao nível estadual, conferem às assinaturas eletrónicas o mesmo valor jurídico de uma assinatura manuscrita. Os signatários são autenticados por email, a sua intenção de assinar é registada e o documento assinado é conservado no contrato, pelo que as assinaturas cumprem os requisitos essenciais de ambas.

### Assinatura eletrónica eIDAS na UE

Na UE, o regulamento eIDAS confere às assinaturas eletrónicas efeito jurídico e admissibilidade em tribunal. O Contracko produz uma assinatura eletrónica simples eIDAS: a intenção de assinar fica associada ao signatário e a assinatura fica vinculada ao documento, de modo a que qualquer alteração posterior possa ser detetada.

### Registo de auditoria e deteção de adulterações

Cada passo é registado: enviado, visualizado, assinado, recusado e concluído. Quando a assinatura termina, o PDF assinado e um comprovativo de conclusão ficam guardados no contrato, e o documento fica vinculado às assinaturas, de modo a que qualquer alteração posterior seja detetável.

As leis de assinatura eletrónica variam consoante o país. As assinaturas do Contracko são concebidas para cumprir a ESIGN, a UETA e o eIDAS; confirme os requisitos aplicáveis no local onde opera.

## Acesso e segurança que crescem consigo

Controle quem acede a que contratos, imponha boas práticas de segurança das contas e disponibilize os padrões de identidade empresarial em que a sua equipa de TI já confia.

### Autenticação de dois fatores em cada conta

Qualquer conta pode ativar a autenticação de dois fatores baseada em TOTP com códigos de recuperação, a partir das definições da conta. Disponível hoje, gratuitamente em todos os planos. As ações críticas podem exigir um segundo fator adicional.

### Acesso baseado em funções, definido por contrato

As permissões são definidas por organização e por contrato, com funções claramente delimitadas para proprietários, colaboradores e leitores. As pessoas certas veem exatamente o que devem ver.

### Início de sessão único para empresas

No plano Big Business, as equipas podem ligar a Contracko ao seu fornecedor de identidade existente com início de sessão único OIDC de configuração autónoma, incluindo Microsoft Entra, Google Workspace, Okta e qualquer fornecedor compatível com OIDC (SAML mediante pedido). A sua equipa de TI controla quem tem acesso, impõe o 2FA de forma centralizada e aprovisiona ou revoga contas a partir de um único local.

## Os seus contratos não são dados de treino

A Contracko utiliza modelos de IA de terceiros para a análise de contratos e extração de dados. Ao abrigo das condições de API por defeito desses fornecedores, o seu conteúdo já está excluído do treino. Além disso, temos acordos de Zero Data Retention com a OpenAI e a Mistral.

### Treino excluído por defeito

Utilizamos cada fornecedor de IA através das suas condições de API comerciais, que excluem contratualmente os pedidos e resultados dos clientes do treino de futuros modelos.

### Zero Data Retention

Temos acordos de Zero Data Retention com a OpenAI e a Mistral, pelo que o conteúdo dos pedidos não é retido para além do estritamente necessário para devolver uma resposta. O Google Gemini funciona ao abrigo de condições comerciais que excluem os seus dados do treino, mas ainda não ao abrigo de um acordo de Zero Data Retention.

A lista completa de fornecedores de IA que tratam dados de clientes está detalhada no nosso Acordo de Tratamento de Dados, disponível mediante pedido através do nosso [formulário de contacto](https://contracko.com/contact?utm_source=features&utm_medium=security&utm_campaign=dpa_request&utm_content=ai_subprocessors).

## Perguntas frequentes

Encontre respostas às perguntas comuns sobre esta funcionalidade.

- **Q:** Onde são armazenados os meus dados contratuais?
  **A:** Todos os dados de clientes (aplicação, base de dados e ficheiros carregados) são conservados em centros de dados da UE, operados por fornecedores com certificações ISO/IEC 27001 e SOC 2 Type II.

- **Q:** Os meus contratos são utilizados para treinar modelos de IA?
  **A:** Não. Ao abrigo das condições de API comerciais de cada fornecedor de IA, o conteúdo dos clientes está contratualmente excluído do treino de modelos. Além disso, temos acordos de Zero Data Retention com a OpenAI e a Mistral, que eliminam também a retenção sistemática do conteúdo dos pedidos. O Google Gemini funciona ao abrigo de condições comerciais sem treino, mas ainda não ao abrigo de um acordo de Zero Data Retention.

- **Q:** Disponibilizam um Acordo de Tratamento de Dados (DPA)?
  **A:** Sim. Um DPA assinado com base nas cláusulas contratuais tipo da Comissão Europeia está disponível mediante pedido através do nosso formulário de contacto.

- **Q:** Têm certificação SOC 2 ou ISO 27001?
  **A:** Ainda não. O SOC 2 e a ISO 27001 fazem parte do nosso roadmap. Como primeiro passo, concluímos uma autoavaliação CSA STAR Nível 1 (CAIQ v4) e estamos listados no Registo CSA STAR. Os fornecedores de infraestrutura em que nos apoiamos já possuem as certificações ISO/IEC 27001:2022 e SOC 2 Type II.

- **Q:** Posso ativar a autenticação de dois fatores na minha conta?
  **A:** Sim. Qualquer conta pode ativar a autenticação de dois fatores baseada em TOTP com códigos de recuperação, a partir das definições da conta, em todos os planos.

- **Q:** Suportam o início de sessão único (SSO)?
  **A:** Sim. O início de sessão único de configuração autónoma está disponível no plano Big Business. Ligue qualquer fornecedor de identidade OIDC, incluindo Microsoft Entra, Google Workspace, Okta, Auth0, JumpCloud e Keycloak, diretamente a partir das suas definições. A configuração SAML e de fornecedores de identidade personalizados está disponível mediante pedido.

- **Q:** Fazem cópias de segurança dos meus dados?
  **A:** Sim. Os seus dados são copiados com instantâneos encriptados e recuperação para um momento específico, protegidos por controlos de imutabilidade que evitam eliminações acidentais ou adulterações.

## Avance mais rapidamente nos contratos sem comprometer a segurança

Gestão de contratos com IA, com infraestrutura auditada e autenticação de dois fatores em cada conta. Gratuito para começar.

[Iniciar período de experiência gratuito de 7 dias](https://app.contracko.com/register?appLanguage=pt)

Marcar demonstração
