Skip to content
Bem-vindo à documentação Hendrios. Para clientes → Documentação Pública · Para o time técnico → Portal Interno

Segurança e conformidade

Segurança e conformidade

Esta página responde às perguntas que toda equipe responsável faz antes de confiar o seu código a um fornecedor: onde os dados ficam, quem tem acesso, como descobrir se algo deu errado, e o que diz a lei.

Seus dados

Os seus dados são seus. Isso significa:

  • Você mantém a titularidade do código, das credenciais e de qualquer informação que trafega pela plataforma.
  • Nada é compartilhado com terceiros sem o seu consentimento explícito.
  • Quando o contrato termina, todos os dados são devolvidos ou apagados — incluindo logs e histórico — no prazo previsto em contrato.

O contrato de serviço estabelece os detalhes de propriedade, retenção e devolução. Em caso de dúvida, fale com o seu ponto de contato comercial.

Onde rodam

A infraestrutura da Hendrios roda em servidor dedicado por cliente (single-tenant), em localização regionalizada conforme a sua origem:

  • Clientes na União Europeia: infraestrutura hospedada na União Europeia.
  • Clientes no Brasil: infraestrutura hospedada no Brasil.

Você sabe em que país o seu servidor está rodando — está no contrato. Nada sai dessa fronteira sem o seu consentimento explícito.

A infraestrutura é operada pela Hendrios (sem subcontratação de operação). O acesso físico é de responsabilidade do provedor de hospedagem, sob contrato e SLA próprios.

Quem vê o quê

O acesso segue o princípio do menor privilégio — cada pessoa ou sistema vê só o necessário para fazer o trabalho dela:

  • Agentes automáticos: veem o código que estão editando no momento. Não acessam nada fora desse escopo.
  • Engenheiros da equipe: veem o repositório e o histórico do trabalho para o qual foram alocados. Acesso é registrado.
  • Administradores de sistema: têm acesso operacional à infraestrutura, mas não ao conteúdo dos seus repositórios sem autorização específica.
  • Auditores externos: só acessam o que for acordado em contrato, com escopo definido por escrito.

Cada ação sensível (acesso a credenciais, leitura de dados de produção, alteração de configuração) é registrada em log com identificação de quem fez, quando e por quê. Esses logs são auditáveis por você a qualquer momento.

Auditoria

Você pode auditar a qualquer momento:

  • Histórico de mudanças: cada alteração no seu código tem registro de quem solicitou, quem executou, quem revisou e por que determinada decisão foi tomada.
  • Histórico de acesso: quem acessou o quê, quando, de onde.
  • Histórico de deploys: cada entrega na sua infraestrutura, com timestamp, código implantado e aprovação registrada.

Os logs têm retenção mínima de 12 meses (detalhes no contrato). Após esse período, podem ser solicitados logs históricos mediante pedido formal.

Conformidade

A plataforma opera em conformidade com:

  • GDPR (Regulamento Geral de Proteção de Dados da União Europeia): base legal para tratamento de dados, direitos do titular (acesso, retificação, eliminação, portabilidade), notificação de incidentes em até 72 horas.
  • EU AI Act (Regulamento de Inteligência Artificial da UE): transparência sobre o uso de sistemas de IA — a plataforma apresenta-se abertamente como assistente automatizado em toda interação, e humanos estão disponíveis para qualquer decisão sensível.
  • LGPD (Lei Geral de Proteção de Dados do Brasil): aplicável a clientes no Brasil, com princípios equivalentes ao GDPR.
  • Política de segurança da informação interna: controle de acesso, gestão de incidentes, continuidade de negócios e treinamento da equipe.

Para detalhes contratuais (DPA, cláusulas de confidencialidade, SLA de incidentes), consulte o contrato com a Hendrios ou fale com o seu ponto de contato comercial.

Reportar problema

Se você identificar uma vulnerabilidade, um incidente de segurança ou qualquer comportamento inesperado:

  • Email: security@<domínio-hendrios> (endereço atualizado no contrato)
  • Tempo de resposta: até 24 horas em horário comercial; até 4 horas para incidentes críticos

A notificação inclui classificação do problema, equipe acionada e próximos passos. Você recebe atualizações até a resolução.