atendeme

Segurança e privacidade

Documento técnico destinado a equipas de TI e compliance. Perguntas: security@atendeme.ai

Residência de dados

Dados armazenados (todos na UE)

OndeLocalização
Base de dados principalSupabase EU (Frankfurt)
Armazenamento de ficheiros e gravaçõesSupabase EU (Frankfurt)
Backend APIVultr London
Infraestrutura de vozLiveKit EU region

Processamento em tempo real (transitório, não retido por fornecedor)

ServiçoRegiãoFinalidadeSalvaguarda
Google Vertex AI (Gemini)UE Bélgica (europe-west1)LLM do agente de vozResidência UE
Azure Speech (STT/TTS)UE Países Baixos (westeurope)Áudio de voz em tempo realResidência UE
DeepgramEUATranscrição de vozDPF + SCCs
Cartesia (TTS primário)EUATexto para falaSCCs
ElevenLabs (TTS fallback)EUATexto para falaDPF + SCCs
Anthropic ClaudeEUALLM de email/chatDPF + SCCs
ResendEUA (envio UE)Entrega de emailDPF + SCCs
Meta (WhatsApp)UE Irlanda + EUAMensagens WhatsAppDPF + SCCs
EasyTransferPortugalReservas de transferesTratamento UE

Encriptação

  • TLS 1.2+ em trânsito
  • AES-256 em repouso (Supabase)
  • Chaves de API PMS: pgcrypto, nunca no log
  • Gravações de voz: encriptadas em Supabase Storage

O que nunca fazemos

  • Nunca treinamos modelos com dados de hóspedes (contratual com todos os fornecedores de IA)
  • Nunca vendemos ou partilhamos dados de hóspedes
  • Nunca combinamos dados entre hotéis, nem de forma agregada

Controlo de acesso

  • Row-Level Security em todas as tabelas
  • Padrão de 4 políticas: service_role, admin, partner, hotel
  • Modo de falha de RLS: "mostrar nada", não "mostrar tudo"
  • Nenhum funcionário da Atende-me tem acesso por defeito a dados de hotéis

Autenticação

  • MFA (TOTP) obrigatória antes de ir live para proprietários
  • Verificação HIBP de passwords em fuga no registo e redefinição
  • Timeouts de sessão, proteção anti-brute-force, alertas de anomalias
  • OAuth: Google, Microsoft. SAML disponível no escalão enterprise.

Resposta a incidentes

Notificação em 48 horas aos responsáveis pelo tratamento (excede as 72h do GDPR). Ver registo de incidentes.

Conformidade

  • GDPR: conforme, DPA disponível mediante pedido
  • Dados em repouso na UE: sim
  • SOC 2 Type II: via infraestrutura Supabase (não certificação própria)
  • ISO 27001: em curso via Supabase (não certificação própria)
  • Sem certificações falsas, sem badges enganadores.

Contacto