Segurança da GenieAI
proteção de nível empresarial para seus dados jurídicos

Veja como a GenieAI protege seus dados: nossa certificação ISO/IEC 27001:2022, os controles que a sustentam, como o conteúdo dos clientes é tratado em nossos recursos de IA e como falar com nossa equipe de segurança.

  • Certificado ISO/IEC 27001:2022
  • Nenhuma violação de dados
  • Nenhum treinamento de IA com conteúdo de clientes
Privacidade dos dados

Seus dados são privados, e continuam assim

Confidencialidade não é um recurso que adicionamos depois, é a premissa sobre a qual constru��mos. Cada documento que você redige, revisa ou armazena no Genie continua sendo seu: privado por padrão, criptografado em repouso e em trânsito, e nunca usado para treinar modelos de IA.

  • Você mantém a propriedade intelectual integral de tudo o que envia ou cria. Seus documentos são seus.
  • O compartilhamento de documentos com privacidade, incluído em todos os planos, mantém você no controle de quem pode ver cada documento.
  • O acesso aos dados dos clientes é restrito, registrado e revisado.
  • Somos transparentes sobre como nossa IA é construída e treinada. Leia nossa política de treinamento de modelos para os detalhes.

Nenhuma violação de dados em nossa história

A GenieAI nunca sofreu uma violação de dados. Trabalhamos para que continue assim: auditorias ISO 27001 independentes, criptografia AES-256 e resposta a incidentes documentada. Se uma violação de dados pessoais ocorresse, notificaríamos os clientes afetados sem demora indevida e a comunicaríamos ao ICO do Reino Unido quando exigido.

O que prometemos a cada cliente

Seu trabalho pertence a você. Não reivindicamos nenhum direito sobre o que você envia ou cria, e seus contratos nunca são usados para treinar modelos compartilhados.

Você sempre sabe quem lida com seus dados. Nossa lista de suboperadores é pública, mantida atualizada e deliberadamente curta.

Aplicamos a nós mesmos o padr��o que seus clientes aplicam a você. O acesso aos dados dos clientes é restrito, registrado e revisado.

Seguran��a em resumo

Certificação
ISO/IEC 27001:2022, certificado 310012019, emitido pela Citation ISO Certification
SOC 2
Não possuímos. A GenieAI não tem relatório SOC 2. A ISO/IEC 27001:2022 é a nossa certificação independente
Hospedagem
Amazon Web Services, com os documentos dos clientes armazenados em data centers no Reino Unido e na UE
Criptografia
AES-256 em repouso, TLS 1.2 ou superior em trânsito
Treinamento de IA com seu conteúdo
Nunca. Quando provedores de modelos terceiros processam conteúdo, eles operam sob acordos de retenção zero de dados (Zero Data Retention)
Papel na proteção de dados
Para o conteúdo que você envia, a GenieAI é operadora dos dados e você permanece o controlador
Conformidade
GDPR do Reino Unido, GDPR da UE, Data Protection Act 2018, registrada no ICO do Reino Unido
Histórico de violações
Nenhuma violação de dados na história da GenieAI
Contato de segurança
security@genieai.co, e buscamos responder em até dois dias úteis

Certificações e controles

Nunca usados para treinar modelos de IA

Seus contratos nunca são usados para treinar modelos de IA, compartilhados ou internos. Seus dados trabalham só para você.

Saiba mais

Criptografia AES-256

Os dados dos clientes são criptografados em repouso com AES-256 e em trânsito com TLS 1.2 ou superior, para que seus documentos fiquem protegidos tanto no armazenamento quanto no tráfego.

Conforme ao GDPR do Reino Unido e da UE

Tratamos dados pessoais em conformidade com o GDPR do Reino Unido, o GDPR da UE e o Data Protection Act 2018, e fornecemos um Acordo de Tratamento de Dados (DPA) para clientes corporativos.

Saiba mais

Suboperadores verificados

Trabalhamos com um conjunto limitado de suboperadores verificados e publicamos a lista completa e atualizada, para que você sempre saiba quem acessa seus dados.

Saiba mais
Garantia independente

Certificada pela ISO/IEC 27001:2022

O Sistema de Gestão de Segurança da Informação da GenieAI é certificado pela ISO/IEC 27001:2022, a norma internacional de gestão de segurança da informa��ão. A certificação não é um exercício pontual: ela é mantida por auditorias de supervisão anuais realizadas por um organismo externo credenciado e por recertificações periódicas.

Sistema de Gestão de Segurança da Informação

Auditado e certificado de forma independente desde fevereiro de 2019, mantido por auditorias de supervisão anuais.

Dados do certificado

Norma
ISO/IEC 27001:2022
Número do certificado
310012019
Emitido por
Citation ISO Certification
Aprovação original
7 February 2019
Certificado atual
7 February 2026
Expira em
6 February 2029
Última auditoria externa
29 April 2026
Última análise da direção
June 2026

O certificado, o escopo do SGSI e a Declaração de Aplicabilidade estão disponíveis sob solicitação, com acordo de confidencialidade quando necessário. Não possuímos relatório SOC 2: a ISO/IEC 27001:2022 é a nossa certificação independente.


Como protegemos os dados dos clientes

Dentro do nosso registro de controles

Os controles abaixo fazem parte do registro que sustenta nossa certificação ISO 27001. Eles descrevem como acessos, infraestrutura, código, pessoas e dados são gerenciados no dia a dia, agrupados da forma que um auditor espera percorrer. O registro é revisado junto a cada auditoria de supervisão anual.

Segurança da infraestrutura

13 controles

A plataforma Genie é hospedada na Amazon Web Services. O acesso à produção é restrito a pessoal autorizado, monitorado e protegido por autenticação multifator, apenas por conexões criptografadas.

  • Encryption key access restricted Privileged access to encryption keys is restricted to authorised users with a business need.
  • Unique account authentication Authentication to systems and applications uses unique credentials or authorised SSH keys.
  • Production application access restricted System access is restricted to authorised personnel only.
  • Production database access restricted Privileged database access is restricted to authorised users with a business need.
  • Firewall access restricted Privileged firewall access is restricted to authorised users with a business need.
  • Production OS access restricted Privileged operating system access is restricted to authorised users with a business need.
  • Production network access restricted Privileged production network access is restricted to authorised users with a business need.
  • Unique network system authentication Production network authentication uses unique credentials or authorised SSH keys.
  • Remote access MFA enforced Production systems are remotely accessible only by authorised employees with a valid multi-factor authentication method.
  • Remote access encrypted Production systems are remotely accessible only via approved encrypted connections.
  • Infrastructure performance monitored Monitoring tools watch systems and infrastructure and generate alerts when predefined thresholds are met.
  • Network firewalls utilised Firewalls are configured to prevent unauthorised access.
  • Network and system hardening Hardening standards are documented, follow industry best practice, and are reviewed at least annually.

Segurança organizacional

6 controles

Os controles de pessoas e processos que acompanham a camada técnica: Código de Conduta assinado, política de senhas aplicada, dispositivos gerenciados centralmente, treinamento anual de segurança e revisões de acesso trimestrais.

  • Production inventory maintained A formal inventory of production system assets is kept up to date.
  • Code of Conduct acknowledged Employees acknowledge a Code of Conduct at hire. Violations are subject to a documented disciplinary policy.
  • Password policy enforced Passwords for in-scope system components are configured according to a documented Password Policy.
  • MDM system in use A mobile device management system centrally manages company-issued devices supporting the service.
  • Security awareness training All staff complete information security and acceptable use training at onboarding, refreshed at least annually.
  • Joiner, mover, leaver process Access is granted by role and removed promptly when personnel leave or change roles. Quarterly access reviews are recorded in the Access Rights Review Log.

Segurança do produto

6 controles

Criptografia, monitoramento e desenvolvimento seguro integrados à plataforma. Os dados dos clientes são criptografados em repouso com AES-256 e em trânsito com TLS 1.2 ou superior, e cada alteração de código é revisada por pares antes do lançamento.

  • Data encryption at rest Datastores housing sensitive customer data are encrypted at rest using AES-256 or equivalent.
  • Data transmission encrypted Confidential and sensitive data is transmitted over public networks using TLS 1.2 or higher.
  • Control self-assessments Self-assessments are performed at least annually to verify controls remain effective. Findings are tracked to closure within an SLA.
  • Vulnerability and system monitoring Vulnerability management and system monitoring are documented, with internal scanning supplemented by independent penetration testing following significant changes.
  • Secure software development All code changes are peer reviewed and tested. Deployment is separated from development so only authorised release managers ship to production.
  • Environment segregation Development, test, staging, and production environments are logically separated.

Procedimentos internos de segurança

6 controles

Procedimentos documentados para os momentos que mais importam. Resposta a incidentes, continuidade de negócios, backups e gestão de riscos são responsabilidade de papéis nomeados dentro do SGSI.

  • Continuity and disaster recovery A documented Business Continuity and Disaster Recovery Plan defines recovery priorities, communication paths, and a recovery time objective of one hour for critical services.
  • Management roles defined Named roles inside the ISMS oversee the design and implementation of information security controls.
  • Incident response policy Security and privacy incident response policies are documented and communicated to authorised users.
  • Incident management Incidents are logged, tracked, resolved, and communicated to affected parties through the Incident and Corrective Action Log.
  • Backup and restoration Critical systems and data are backed up to encrypted, redundant storage and are tested for recovery.
  • Risk management programme A documented risk management programme covers threat identification, risk rating, and mitigation. Risks are reviewed during ISMS management reviews.

Dados e privacidade

4 controles

A GenieAI atua como operadora de dados. Você permanece o controlador de qualquer dado pessoal ou confidencial que enviar. Cumprimos o GDPR do Reino Unido e o Data Protection Act 2018.

  • Data retention and disposal Formal procedures govern the retention and secure disposal of company and customer data.
  • Data classification policy A data classification policy ensures confidential data is properly secured and restricted to authorised personnel.
  • Data subject rights Processes are in place to handle access, rectification, erasure, and objection requests within statutory timeframes.
  • Data export and deletion on exit On contract termination customer data can be returned or securely deleted in line with the customer agreement.
IA e dados dos clientes

Como seus dados são tratados em nossos recursos de IA

Os recursos de redação, revisão e negociação do Genie são movidos por grandes modelos de linguagem. As primeiras perguntas dos compradores corporativos são: como o conteúdo é usado, quem pode vê-lo e o que é retido. Esta é a nossa posição sobre cada uma.

Nenhum treinamento com conteúdo de clientes

A GenieAI não usa documentos, prompts ou dados confidenciais de clientes para treinar modelos de IA compartilhados ou internos. O conteúdo do cliente é processado apenas para entregar o serviço contratado.

Retenção zero de dados com provedores de modelos

Quando o Genie recorre a provedores terceiros de modelos de linguagem para processar conteúdo, atualmente OpenAI e Anthropic, esses provedores operam sob acordos de retenção zero de dados (Zero Data Retention). Entradas e saídas não são retidas pelo provedor após o processamento. Cada provedor está listado na nossa página de suboperadores de dados.

Operadora, não controladora

A GenieAI atua como operadora de dados para o conteúdo enviado à plataforma. Você permanece o controlador e decide o que é processado, por quanto tempo e para qual finalidade.

Salvaguardas humanas e técnicas

O acesso às funcionalidades de IA é controlado pelas mesmas regras de autenticação, monitoramento e privilégio mínimo que protegem o resto da plataforma. Os riscos dos recursos de IA são avaliados junto ao nosso processo mais amplo de risco de segurança.

Perguntas

Perguntas sobre segurança, respondidas

As perguntas que as equipes corporativas de segurança e compras mais nos fazem. Se a sua não estiver aqui, escreva para nossa equipe de segurança e responderemos diretamente.

A GenieAI é certificada ISO 27001?

Sim. O Sistema de Gestão de Segurança da Informação da GenieAI é certificado pela ISO/IEC 27001:2022, certificado número 310012019, emitido pela Citation ISO Certification. Fomos certificados pela primeira vez em fevereiro de 2019 e mantemos a certificação desde então por meio de auditorias de supervisão anuais. O certificado atual é válido até 6 February 2029, e nossa auditoria externa mais recente ocorreu em 29 April 2026. O certificado, o escopo do SGSI e a Declaração de Aplicabilidade estão disponíveis sob solicitação.

A GenieAI usa meus documentos para treinar modelos de IA?

Não. A GenieAI não usa documentos, prompts ou dados confidenciais de clientes para treinar modelos de IA compartilhados ou internos. O conteúdo do cliente é processado apenas para entregar o serviço contratado. Quando provedores terceiros de modelos de linguagem processam conteúdo em nosso nome, eles operam sob acordos de retenção zero de dados (Zero Data Retention), portanto entradas e saídas não são retidas pelo provedor após o processamento.

Como meus dados são criptografados?

Os dados dos clientes são criptografados em repouso com AES-256 ou equivalente, e em trânsito por redes públicas com TLS 1.2 ou superior. O acesso privilegiado às chaves de criptografia é restrito a usuários autorizados com necessidade documentada de negócio, e esse acesso é revisado trimestralmente.

Onde os dados da GenieAI são hospedados?

A plataforma Genie é hospedada na Amazon Web Services, com armazenamento de dados em data centers no Reino Unido e na UE. Os sistemas de produção são acessíveis apenas por funcionários autorizados, apenas com autenticação multifator e apenas por conexões criptografadas aprovadas. A lista completa de suboperadores e as regiões em que cada um opera está publicada em nossa página de suboperadores de dados.

A GenieAI já sofreu uma violação de dados?

Não. A GenieAI nunca sofreu uma violação de dados. Mantemos políticas documentadas de resposta a incidentes de segurança e privacidade, e cada incidente é registrado, acompanhado e resolvido no nosso Registro de Incidentes e Ações Corretivas. Se ocorresse uma violação de dados pessoais, notificaríamos os clientes afetados sem demora indevida e, quando a GenieAI for o controlador, comunicaríamos ao Information Commissioner's Office do Reino Unido em até 72 horas, conforme exige o GDPR do Reino Unido.

A GenieAI está em conformidade com o GDPR?

Sim. A GenieAI trata dados pessoais em conformidade com o GDPR do Reino Unido, o GDPR da UE e o Data Protection Act 2018, e é registrada no Information Commissioner's Office do Reino Unido. Para o conteúdo que você envia à plataforma, a GenieAI atua como operadora e você permanece o controlador. Fornecemos um Acordo de Tratamento de Dados padrão, incluindo as Cláusulas Contratuais Padrão da UE e o Adendo britânico de Transferência Internacional de Dados quando uma transferência os exigir.

A GenieAI assina um acordo de processamento de dados?

Sim. Nosso acordo de processamento de dados padrão inclui as Cláusulas Contratuais Padrão da UE e o Adendo de Transferência Internacional de Dados do Reino Unido quando aplicáveis. Nossa lista de suboperadores é publicada junto com ele. Se a sua organização precisar que o próprio acordo seja analisado, escreva para security@genieai.co e trabalharemos nele com você.

A GenieAI está em conformidade com o Regulamento de IA da UE?

Sim. A GenieAI não �� um sistema de IA de alto risco segundo o Regulamento de IA da UE: a redação e a revisão de contratos para equipes comerciais não se enquadram nas categorias de alto risco do Anexo III, portanto não se aplicam avaliação de conformidade nem marcação CE. As obrigações que se aplicam a nós entraram em vigor em 2 de agosto de 2026, e nós as cumprimos. Os usuários sempre sabem que estão trabalhando com um assistente de IA, o produto documenta como deve ser utilizado, e mantemos medidas de letramento em IA para a equipe que opera o sistema. Não praticamos nenhuma das atividades proibidas pelo Regulamento.

Quem é o proprietário dos documentos que crio na GenieAI?

Você. Você mantém a propriedade intelectual integral de tudo o que envia ou cria na GenieAI. Não reivindicamos nenhum direito sobre seu conte��do, e seus documentos nunca são usados para treinar modelos de IA, compartilhados ou internos.

O que acontece com meus dados se eu parar de usar a GenieAI?

No encerramento do seu contrato, seus dados podem ser devolvidos a você ou excluídos com segurança, conforme o seu contrato de cliente. Procedimentos formais de retenção e descarte regem ambas as opções. Você também pode exercer a qualquer momento os direitos de acesso, retificação, exclusão e oposição, e respondemos dentro dos prazos legais.

Como solicito documentação de segurança ou relato uma vulnerabilidade?

Escreva para security@genieai.co. Essa caixa de entrada chega diretamente à nossa equipe de segurança, seja para preencher uma avaliação de fornecedor, solicitar o certificado ISO 27001 sob acordo de confidencialidade ou relatar uma vulnerabilidade suspeita. Buscamos responder em até dois dias úteis.


Fale com a equipe de segurança

Seja para preencher uma avaliação de segurança de fornecedor, relatar uma vulnerabilidade suspeita ou perguntar sobre um controle específico, nossa equipe de segurança é o contato certo. Buscamos responder em até dois dias úteis.

Pronto para fechar acordos com confiança?
Veja o Genie em ação.