Confiança que se verifica
Esta é a raiz da governança da Condor Data: os controles de segurança, privacidade e governança de IA que operamos hoje, todas as políticas da casa e onde conferir cada afirmação.
Atualizado em 19 de julho de 2026
Programa de conformidade alinhado à LGPD e, quando aplicável, ao GDPR e à CCPA/CPRA.
Controles em operação
Organizados nas categorias que uma avaliação de segurança percorre.
Identidade e acesso
- Autenticação federada em provedor de identidade: a senha do usuário não chega aos nossos sistemas
- Autorização OAuth com tela de consentimento, escopo mínimo exibido e revogação a qualquer momento
- Credenciais com menor privilégio, escopadas por integração
- Token M2M (máquina a máquina) quando um sistema precisa falar com outro: o sistema pede acesso, recebe um token temporário restrito àquela tarefa, usa e o token expira sozinho. Sem senha guardada. Sem acesso permanente.
Proteção de dados
- Criptografia do tráfego em trânsito (TLS) em todos os serviços
- Coleta mínima: somente o necessário à finalidade de cada serviço
- Nenhuma venda de dados pessoais; nenhum uso de dados de clientes para treinar modelos sem base contratual expressa
Registro e auditoria
- Trilha de auditoria dos atos relevantes: autenticação, autorização, consentimento e operações
- Consentimento registrado com a versão exata dos documentos aceitos, identificada por hash
- Acesso aos registros restrito por necessidade de conhecimento
Engenharia e entrega
- Verificações automáticas de integração contínua travam as fronteiras declaradas: divergência entre documentação e código reprova a publicação
- Documentos legais versionados por hash SHA-256, com releases imutáveis preservadas
- Superfícies públicas verificadas deterministicamente a cada build
Vulnerabilidades e incidentes
- Canal dedicado de reporte com divulgação responsável: [email protected], publicado em /.well-known/security.txt (RFC 9116)
- Compromisso público de notificação de incidentes sem demora injustificada, com descrição da natureza, dos dados afetados e das medidas adotadas
- Análise de causa raiz e ações preventivas após qualquer incidente relevante
Infraestrutura e fornecedores
- Operação, conforme o serviço contratado, em provedores de nuvem líderes de mercado (podendo incluir AWS, Google Cloud, Microsoft Azure e Oracle Cloud) e em infraestrutura própria dedicada, com borda e distribuição por provedor global (Cloudflare)
- Relação de suboperadores disponível mediante solicitação
- Transferência internacional amparada em cláusulas contratuais padrão (parâmetro: Resolução CD/ANPD nº 19/2024)
Governança de agentes autônomos
A Condor Data constrói agentes de IA que podem operar com autonomia real. Autonomia exige governança à altura: estes são os princípios operacionais aplicados à nossa linha de produtos de IA.
Autonomia dirigida, sob governança
A Condor Data opera seus agentes com um modo de operação autônoma dirigida, o Full Self Driving (FSD).
É capacidade de ponta com governança à altura, não uma promessa vaga de autonomia.
No FSD, a autonomia é escopada e temporária: nasce de uma decisão explícita de um administrador, depois da aprovação de um plano.
Expira ao atingir um teto de operações ou o fim de uma janela curta de tempo. Não existe autonomia ampla, permanente ou autoatribuída.
O piso somente-leitura é o padrão inegociável: na ausência de habilitação explícita, nenhuma operação do agente altera o ambiente.
A classificação do que constitui escrita, e de se ela é destrutiva, é determinística e feita no servidor, jamais decidida pelo modelo.
Operações destrutivas ou que gerem custo permanecem sempre fora da autonomia.
Antes de executar, o agente apresenta o plano de mudança com o alcance (blast-radius), a estratégia de reversão e uma etapa adversarial em que argumenta contra a própria mudança.
Cada ação é gravada em trilha de auditoria apenas por inserção, vinculando o que foi feito a quem solicitou e a quem aprovou.
Leitura por padrão e escopo fechado
Os agentes de inteligência artificial da Condor Data operam em modo somente leitura por padrão.
Na ausência de habilitação explícita, nenhuma operação do agente altera o ambiente do cliente.
A postura padrão é observar, analisar e recomendar, nunca executar.
Diante de dúvida ou de ausência de autorização, a operação é negada: a plataforma falha para o lado seguro.
O escopo é fechado por construção: os agentes não possuem shell nem execução arbitrária e atuam apenas por ferramentas MCP (Model Context Protocol) explicitamente autorizadas.
A saída para a internet é vedada por padrão, como política de prevenção de perda de dados (DLP).
Escrita somente com aprovação humana
Toda operação de escrita exige aprovação humana antes da execução.
A habilitação de escrita é uma decisão de governança, tomada caso a caso.
Cada operação passa por um portão de gestão de mudança que separa a recomendação da execução: o agente propõe, uma pessoa autorizada aprova, e só então a mudança é aplicada.
Operações destrutivas ou que gerem custo nunca dispensam aprovação humana individual, no nível máximo.
Classificação determinística, nunca pelo modelo
A classificação do que constitui uma operação de escrita, e de se ela é destrutiva, é feita por lógica determinística no servidor, jamais pelo modelo de linguagem.
O modelo não decide o próprio nível de risco.
Quando habilitada, uma verificação determinística compara, após a execução, o que foi feito com o que foi aprovado.
Divergências são sinalizadas para revisão humana.
Plano de mudança e etapa adversarial
Nenhuma mudança é executada sem um plano prévio aprovado por uma pessoa.
O plano expõe o alcance da mudança: no fluxo padrão, recursos afetados, estratégia de reversão, janela, dependências e custo estimado.
Uma etapa adversarial instrui o agente a argumentar contra a própria mudança antes da decisão humana, expondo riscos e contra-argumentos.
Os comandos executados são apresentados ao revisor na ordem exata em que foram submetidos.
Autonomia escopada, temporária e revogável
A autonomia, quando concedida, deriva de uma decisão explícita de um administrador sobre um plano aprovado.
Limita-se a operações não destrutivas e sem custo.
Expira ao atingir um teto de operações ou o fim de uma janela curta de tempo.
Não existe autonomia ampla, permanente ou autoatribuída: todo poder delegado tem origem, limite e prazo conhecidos.
Trilha de auditoria de cada ação
Toda ação do agente é registrada em trilha de auditoria gravada apenas por inserção.
Cada chamada de ferramenta é registrada com nome, parâmetros e resultado.
Cada mudança é rastreável até quem a solicitou e quem a aprovou.
Segredos são removidos dos registros antes da gravação.
Postura de controles
As posturas que sustentam a operação, cada uma com descrição curta e mapeamento a cláusulas de referenciais reconhecidos de segurança, privacidade e governança de IA. Cada item descreve o que existe de fato.
Os referenciais são adotados como norte de maturidade e de melhoria contínua; não constituem alegação de certificação.
Identidade federada e menor privilégio
A senha do usuário nunca chega aos nossos sistemas: o login ocorre em provedor de identidade. A autorização usa OAuth com escopo mínimo, credenciais escopadas por integração e tokens M2M temporários entre sistemas.
- ISO/IEC 27001:2022 A.5.15 controle de acesso
- ISO/IEC 27001:2022 A.8.2 direitos de acesso privilegiado
- ISO/IEC 27001:2022 A.8.3 restrição de acesso à informação
- NIST SP 800-53 Rev. 5 AC-3 imposição de acesso
- NIST SP 800-53 Rev. 5 AC-6 menor privilégio
- NIST SP 800-53 Rev. 5 IA-2(1) identificação e autenticação com múltiplos fatores
- NIST SP 800-53 Rev. 5 IA-5 gestão de autenticadores
Criptografia e segredos
Todo o tráfego é cifrado em trânsito (TLS). Credenciais e segredos são protegidos em repouso e mantidos fora do código.
- ISO/IEC 27001:2022 A.8.24 uso de criptografia
- NIST SP 800-53 Rev. 5 SC-8 confidencialidade e integridade da transmissão
- NIST SP 800-53 Rev. 5 SC-28 proteção da informação em repouso
- GDPR art. 32(1)(a) segurança do tratamento, incluindo cifragem
- LGPD art. 46 medidas de segurança, técnicas e administrativas
Gestão de mudança com portão humano (GMUD)
Toda operação de escrita fica atrás de aprovação humana registrada, com comportamento fail-closed. Operações destrutivas exigem o nível máximo de aprovação.
- ISO/IEC 27001:2022 A.8.32 gestão de mudança
- NIST SP 800-53 Rev. 5 CM-3 controle de mudança de configuração
- NIST SP 800-53 Rev. 5 CM-5 restrições de acesso para mudança
- NIST AI RMF 1.0 MANAGE 1.3 respostas planejadas e documentadas aos riscos de IA
- ISO/IEC 42001:2023 A.6.2.5 implantação de sistema de IA
Governança de agentes de IA
Agentes operam em leitura por padrão e atuam somente por ferramentas MCP autorizadas. Classificação determinística no servidor, etapa adversarial e autonomia escopada e revogável (FSD).
- NIST AI RMF 1.0 GOVERN 3.2 papéis e responsabilidades na supervisão humano-IA
- NIST AI RMF 1.0 MAP 1.1 finalidade e contexto do sistema de IA documentados
- ISO/IEC 42001:2023 A.9.2 processos para uso responsável de sistemas de IA
- ISO/IEC 42001:2023 A.6.2.8 registro de logs de eventos do sistema de IA
- ISO/IEC 27001:2022 A.8.32 gestão de mudança
Prevenção de perda de dados (DLP) e egresso restrito
A saída para a internet é vedada por padrão nos agentes. Qualquer fluxo é negado, salvo exceção autorizada.
- NIST SP 800-53 Rev. 5 SC-7(5) proteção de perímetro: negar por padrão
- ISO/IEC 27001:2022 A.8.12 prevenção de vazamento de dados
- ISO/IEC 27001:2022 A.8.23 filtragem web
Trilha de auditoria e não repúdio
Atos relevantes são registrados em trilha gravada apenas por inserção, vinculando quem solicitou e quem aprovou. O consentimento registra o hash da versão exata dos documentos aceitos.
- ISO/IEC 27001:2022 A.8.15 registro de eventos (logging)
- NIST SP 800-53 Rev. 5 AU-2 registro de eventos
- NIST SP 800-53 Rev. 5 AU-9 proteção da informação de auditoria
- NIST SP 800-53 Rev. 5 AU-10 não repúdio
Transparência verificável por terceiros
Documentos legais são versionados por hash SHA-256 e listados em manifesto público. O manifesto é ancorado no Rekor, log público de transparência do projeto Sigstore, fora do controle da Condor Data.
- ISO/IEC 27001:2022 A.5.31 requisitos legais, estatutários, regulamentares e contratuais
- NIST SP 800-53 Rev. 5 AU-10 não repúdio
- NIST SP 800-53 Rev. 5 SC-16 transmissão de atributos de segurança e privacidade
- LGPD / GDPR princípio da integridade e confidencialidade
Classificação da informação (TLP 2.0)
Adotamos o Traffic Light Protocol da FIRST para classificar e compartilhar informação sensível. A classificação é estampada nos documentos exportados.
- ISO/IEC 27001:2022 A.5.12 classificação das informações
- ISO/IEC 27001:2022 A.5.13 rotulagem das informações
- NIST SP 800-53 Rev. 5 RA-2 categorização de segurança
- NIST SP 800-53 Rev. 5 AC-21 compartilhamento de informação
Engenharia com verificação contínua
As fronteiras declaradas são travadas por verificações determinísticas de integração contínua. Divergência entre documentação e código reprova a publicação.
- ISO/IEC 27001:2022 A.8.25 ciclo de vida de desenvolvimento seguro
- ISO/IEC 27001:2022 A.8.29 testes de segurança no desenvolvimento e na homologação
- NIST SP 800-53 Rev. 5 SA-11 testes e avaliação no desenvolvimento
- NIST SP 800-53 Rev. 5 CM-4 análise de impacto
Vulnerabilidades e incidentes
Divulgação responsável via security.txt (RFC 9116) e notificação sem demora injustificada. Cada incidente relevante gera análise de causa raiz e ações preventivas.
- ISO/IEC 27001:2022 A.5.24 planejamento e preparação da gestão de incidentes
- ISO/IEC 27001:2022 A.8.8 gestão de vulnerabilidades técnicas
- NIST SP 800-53 Rev. 5 IR-4 tratamento de incidentes
- NIST SP 800-53 Rev. 5 IR-6 comunicação de incidentes
- NIST SP 800-53 Rev. 5 RA-5 monitoramento e varredura de vulnerabilidades
Privacidade por padrão
Coleta mínima, limitada à finalidade de cada serviço, e respeito aos direitos dos titulares. O canal de denúncias não coleta dados de navegação: o anonimato é por desenho.
- GDPR art. 25 proteção de dados desde a concepção e por padrão
- LGPD art. 6º princípios do tratamento
- LGPD art. 46 medidas de segurança, técnicas e administrativas
- NIST Privacy Framework CT.PO-P1 políticas de autorização do tratamento de dados
- NIST Privacy Framework PR.PT-P2 tecnologia de proteção
Fornecedores e subprocessadores
A lista padrão de subprocessadores é pública, com DPA fornecido mediante solicitação. A transferência internacional apoia-se em cláusulas contratuais padrão.
- ISO/IEC 27001:2022 A.5.19 segurança da informação nas relações com fornecedores
- ISO/IEC 27001:2022 A.5.22 monitoramento e gestão de mudanças dos serviços de fornecedores
- NIST SP 800-53 Rev. 5 SA-9 serviços de sistemas externos
- LGPD / GDPR transferência internacional amparada em cláusulas contratuais padrão
Subprocessadores padrão
A lista padrão de subprocessadores que podem apoiar a prestação dos serviços. A relação específica de cada contrato pode variar e é formalizada no Contrato de Tratamento de Dados (DPA) correspondente.
| Fornecedor | O que faz | Região | DPA |
|---|---|---|---|
| Hospedagem e serviços de nuvem, conforme o contrato do cliente. | Global | Mediante solicitação | |
| Hospedagem e serviços de nuvem, conforme o contrato do cliente. | Global | Mediante solicitação | |
| Hospedagem e serviços de nuvem, conforme o contrato do cliente. | Global | Mediante solicitação | |
| Borda, DNS e armazenamento de objetos. | Global | Mediante solicitação | |
| Hospedagem e serviços de nuvem, conforme o contrato do cliente. | Global | Mediante solicitação | |
| Inferência de modelos de IA no cluster próprio da Condor Labs; o dado não sai da infraestrutura da Condor. | Brasil | Mediante solicitação |
O Contrato de Tratamento de Dados (DPA) e a relação vigente de subprocessadores por serviço são fornecidos mediante solicitação pelo canal de GRC: [email protected].
Políticas e diretrizes
Todos os documentos de governança da Condor Data, publicados e versionados.
Código de Conduta
Diretrizes éticas e de comportamento para colaboradores e parceiros.
Termos de Uso
Condições gerais de uso do site, plataformas e serviços.
Termos de Serviços Conectados (MCP e IA)
Condições para conectores acessados por agentes de IA, incluindo operação autônoma.
Política de Privacidade
Como coletamos, usamos e protegemos dados pessoais (LGPD).
Política de IA Responsável
Supervisão humana, transparência e dados mínimos no uso de IA.
Política de Segurança da Informação
Menor privilégio, criptografia, auditoria e divulgação responsável.
Política Anticorrupção
Regras e compromissos no combate à corrupção e ao suborno.
Política de Compliance
Normas para conformidade com leis e regulamentos.
Política de Transparência
Classificação de informações e protocolo TLP.
Canal de Denúncias
Espaço seguro e confidencial para reportar irregularidades.
Verifique você mesmo
Transparência de verdade permite conferência independente, inclusive fora dos nossos sistemas.
Manifesto legal em log público de transparência
O manifesto dos documentos vigentes é assinado a cada publicação e ancorado no Rekor, log público de transparência do projeto Sigstore, mantido pela comunidade e fora do controle da Condor Data. Qualquer pessoa confere o hash de forma independente, sem confiar em nós.
Conferir no Rekor (externo)Manifesto legível por máquina
Cada documento vigente identificado por hash SHA-256 em um manifesto público. O hash canônico do manifesto atual está no rodapé desta seção.
manifesto legal público (.well-known/cdata-legal)Whitepaper com assinatura pública
O whitepaper do Centro de Confiança é assinado via Sigstore, com âncora no log público de transparência Rekor, verificável por qualquer pessoa.
Verificar autenticidadesha256 do manifesto vigente: 3c10137d112e627421c1faf7b344ddda636daf09b5b4d86a329e3b31591ff69f
Mediante solicitação
Documentação detalhada é fornecida sob acordo de confidencialidade, pelo canal de GRC:
- Contrato de tratamento de dados (DPA)
- Relação de suboperadores e regiões de processamento
- Detalhamento dos controles por serviço contratado
Perguntas frequentes
As respostas que uma avaliação de segurança procura, antes do questionário.
Onde ficam os dados tratados pelos serviços da Condor Data?+
Depende do serviço contratado: os dados são tratados em provedores de nuvem líderes de mercado ou em infraestrutura própria dedicada da Condor Data, em regiões no Brasil e no exterior, com borda por provedor global.
A transferência internacional apoia-se em cláusulas contratuais padrão, tendo como parâmetro a Resolução CD/ANPD nº 19/2024, e os detalhes constam na Política de Privacidade de cada serviço.
Como funciona a autenticação nos serviços conectados?+
O login ocorre exclusivamente em provedor de identidade corporativo, e a senha do usuário nunca chega aos sistemas da Condor Data.
Dos provedores recebemos apenas o necessário à verificação do acesso: identificador da conta, nome e e-mail verificado.
Um agente de IA da Condor Data pode agir sozinho no meu ambiente?+
Pode, mas somente depois de aprovação humana registrada do plano e dos comandos, e sempre dentro de um escopo fechado. As salvaguardas em operação:
- Modo FSD (Full Self Driving): a operação autônoma só executa depois de aprovação humana registrada.
- Plano e comandos revisados antes: o agente apresenta escopo, alcance e reversão, e uma pessoa autorizada aprova antes da execução.
- Registro de tudo: plano, comandos e trilha de auditoria completa ficam gravados, com quem solicitou, quem aprovou e o que foi executado.
- Escopo fechado por construção: sem bash, shell ou Python; toda atuação ocorre exclusivamente por ferramentas MCP (Model Context Protocol) explicitamente autorizadas.
- Egresso vedado por DLP: a saída para a internet é bloqueada por padrão, como política de prevenção de perda de dados.
- Exemplo em operação: a plataforma Cloud FinOps (https://cloud.finops.cdata.com.br) aplica essa governança, com leitura por padrão, portão de gestão de mudança e trilha de auditoria gravada apenas por inserção.
Os meus dados são usados para treinar modelos de IA?+
Não sem base contratual expressa.
Não há venda de dados pessoais nem uso de dados de clientes para treinar modelos próprios ou de terceiros sem previsão contratual, conforme a Política de IA Responsável.
Como reporto uma vulnerabilidade?+
Escreva para [email protected], canal publicado em /.well-known/security.txt (RFC 9116).
Relatos recebem prioridade e pedimos divulgação responsável: não publique detalhes antes da coordenação com a nossa equipe.
Como sei que os termos que aceitei não mudaram depois?+
Cada documento legal é identificado por hash SHA-256 e publicado em releases com cópias imutáveis.
O manifesto público em /.well-known/cdata-legal lista a versão vigente e o hash de cada documento, e o ato de consentimento registra a versão exata aceita.
O manifesto é ancorado no Rekor, um log público de transparência que não é operado pela Condor Data, de modo que qualquer pessoa confere de forma independente.
Vocês firmam DPA e NDA?+
Sim. Contratos de tratamento de dados (DPA) e acordos de confidencialidade (NDA) são firmados conforme a relação comercial.
Documentação detalhada, como a relação de suboperadores, é fornecida mediante solicitação pelo canal de GRC.
O que acontece quando há um incidente de segurança?+
Notificamos os clientes afetados sem demora injustificada, com a natureza do incidente, os dados potencialmente afetados e as medidas adotadas.
Depois da contenção, conduzimos análise de causa raiz e registramos ações preventivas.
Governança, risco e conformidade
Avaliações de segurança, solicitações de documentos, dúvidas de privacidade e relatos de vulnerabilidade sob divulgação responsável: um canal, resposta com prioridade.
[email protected]