S/ Trust center
Seguro por design. Governado por padrão.
Tudo que o DPO, o CISO e o jurídico precisam para avaliar o Astra: princípios, subprocessadores, DPA e checklist de LGPD. O que ainda depende de resposta formal está marcado — não inventamos certificação nem residência de dados.
- Chaves de APIsk-live-8f3a…c2d1Bloquear
- Senhas e connection stringspostgres://admin:•••@db.internoBloquear
- Segredos por entropiaeyJhbGciOiJIUzI1NiJ9…Notificar
- CPF · CNPJ · cartão · PIXCPF 529.982.247-25 ✓ válido → ***.***.247-25Bloquear
- Extensão e conteúdo de arquivo.pfx · .env · planilha com coluna "salário"Notificar
- Termos vetados"Projeto Órion", "Vetra Log."Bloquear
- Classificador semântico"minuta confidencial de fusão…"Notificar
- Guardrail próprioregex + descrição + modoConfigurar
01/ Princípios
O que vale para todo workspace.
Itens com a marca “a confirmar” aguardam redação final do jurídico e constam no dossiê com a versão vigente.
Seus dados não treinam modelos
Prompts, respostas e arquivos do workspace não são usados para treinar modelos do Astra nem de provedores parceiros.
Credenciais OAuth por usuário
Cada pessoa autoriza os próprios conectores. Tokens nunca são compartilhados entre contas nem visíveis ao administrador.
2FA obrigatório no workspace
Política aplicada a todos os perfis, inclusive Superadmin. Convites com validade e links de cadastro com limite de uso.
Auditoria completa
Prompts e respostas registrados por usuário, modelo e período, com busca no conteúdo e exportação CSV.
Guardrails na origem
Oito detectores analisam prompt e upload antes do envio ao modelo. Bloqueio e alerta configuráveis.
Retenção configurável
Período de retenção de conversas e arquivos definido pelo administrador, com exclusão auditável.
Residência de dados
Onde o conteúdo é processado e armazenado, incluindo a inferência nos provedores de modelo. Resposta oficial em elaboração pelo jurídico.
Isolamento por workspace
Dados, tetos de uso, guardrails, marca e auditoria isolados por workspace. O perfil Parceiro personaliza sem ver dado de usuário.
02/ Acesso e isolamento
Quem vê o quê — e quem não vê nada.
Quatro perfis com permissões distintas, 2FA obrigatório e um perfil Parceiro que edita a marca sem enxergar dado de usuário. Suporte entra com “acessar como” e deixa rastro na auditoria.
- 01Superadmin, Administrador, Parceiro e Usuário.
- 02Ferramentas ligadas por perfil e ajustadas por pessoa.
- 03Conectores autorizados individualmente via OAuth; credenciais nunca compartilhadas.
- 04Política de Google Workspace por produto e por domínio permitido.
| Permissão | Superadmin | Admin | Parceiro | Usuário |
|---|---|---|---|---|
| Usar chat, Experts e conectores | ● | ● | ○ | ● |
| Ver auditoria e exportar CSV | ● | ● | ○ | ○ |
| Definir teto de uso por pessoa | ● | ● | ○ | ○ |
| Configurar guardrails | ● | ● | ○ | ○ |
| Roteamento de modelos | ● | ◐ | ○ | ○ |
| Editar marca e domínio | ● | ○ | ● | ○ |
| Ver dados de usuários finais | ● | ● | ○ | ○ |
| "Acessar como" (suporte rastreado) | ● | ◐ | ○ | ○ |
03/ Subprocessadores e DPA
Quem processa, onde e por quê.
Subprocessadores
Lista pública dos provedores de modelo e de infraestrutura, com país, finalidade e data de atualização. Revisada a cada mudança de catálogo.
DPA
Modelo de acordo de processamento de dados com papéis, finalidade, medidas técnicas e prazo de retenção. Ajustável com o seu jurídico.
Residência de dados
Resposta oficial — incluindo a inferência nos provedores de modelo — em elaboração pelo jurídico da Skyone. Será publicada aqui com data.
Certificações: o Astra não publica selo próprio. A Skyone divulga sua certificação ISO 27001 em skyone.solutions. Nenhuma certificação entra nesta página sem certificado emitido e verificável.
04/ LGPD
Checklist de LGPD para IA generativa.
| Requisito | Como o Astra responde | Onde |
|---|---|---|
| Base legal e finalidade | DPA modelo com finalidade, base legal e papéis (controlador / operador) definidos. | /legal/dpa |
| Minimização | Guardrails de CPF, CNPJ, cartão e PIX com validação real impedem que dado pessoal desnecessário chegue ao modelo. | /governanca#guardrails |
| Direitos do titular | Busca no conteúdo da auditoria localiza e exporta o que um titular pediu para ver ou apagar. | /governanca |
| Subprocessadores | Lista pública de provedores de modelo e infraestrutura, com país e finalidade. | /legal/subprocessadores |
| Registro de operações | Auditoria por usuário, modelo e período serve como registro das operações de tratamento envolvendo IA. | /governanca |
| Incidente | Alertas de guardrail e trilha de auditoria permitem reconstruir o que aconteceu, quando e com quem. | /governanca#guardrails |
05/ Perguntas frequentes
O que o DPO pergunta.
01/ Os meus dados são usados para treinar modelos?
Não. Conteúdo do workspace não é usado para treinar modelos do Astra. A cláusula equivalente junto a cada provedor de modelo consta no DPA e na lista de subprocessadores — solicite o dossiê para a redação vigente.
02/ Onde os dados ficam armazenados?
A resposta oficial, incluindo a inferência nos provedores de modelo, está em elaboração pelo jurídico da Skyone e será publicada nesta página. Até lá, solicite o dossiê de segurança: ele traz a arquitetura atual e os subprocessadores por região.
03/ O Astra tem certificação ISO 27001 ou SOC 2?
O Astra não publica selo próprio nesta página. A Skyone, que opera a plataforma, divulga sua certificação ISO 27001 em skyone.solutions. Qualquer certificação específica do Astra só entra aqui com certificado emitido e verificável.
04/ Existe DPA?
Sim. O modelo de DPA está em /legal/dpa e pode ser ajustado no processo contratual com o seu jurídico.
05/ Como funciona o acesso do suporte?
Via "acessar como", disponível a Superadmin e, quando configurado, a Administrador. Cada uso fica registrado na auditoria com quem, quando e em qual conta.
O dossiê completo, sem reunião.
Arquitetura, subprocessadores, DPA, retenção e as respostas formais do jurídico — em PDF, para o seu comitê avaliar no próprio ritmo.