A confiança não se declara. Verifica-se.
Esta página contém apenas mecanismos presentes no código ou na infraestrutura, com os seus valores reais e uma data de verificação. Quando algo ainda não existe — uma certificação, uma sandbox pública — também o escrevemos. O resto do site vende; esta página descreve.
AES-256-GCM em repouso, TLS em trânsito
Os dados sensíveis — documentos, identidades, elementos de apreciação, conteúdos de comunicações — vivem em colunas cifradas com AES-256-GCM (as colunas _enc do esquema). A chave do cofre nunca sai do servidor; a sua custódia é mantida offline, precisamente para que a restauração continue possível e o apagamento criptográfico também. Todas as superfícies são servidas em TLS.
Um gabinete, um tenant — imposto pela base de dados, não pelo código
Cada gabinete está isolado através do Row Level Security do PostgreSQL em modo forçado, tabelas acessórias incluídas: a base de dados recusa-se a servir a linha de outro gabinete, mesmo a código aplicacional defeituoso. O cockpit de rede agrega indicadores; nenhuma comunicação de operação suspeita aparece alguma vez numa superfície partilhada (art. L.561-18 do CMF francês).
Um registo encadeado, ancorado junto de um terceiro, verificável sem nós
Cada processo mantém um registo de integridade encadeado em SHA-256; as raízes são ancoradas junto de uma autoridade de selos temporais terceira (protocolo RFC 3161). Os verificadores estão publicados e funcionam offline, sem conta Vigilae: um inspetor — ou um concorrente — pode recalcular a cadeia a partir de /verif/. A prova não depende da subscrição.
TOTP, palavras-passe exigentes, sessões por época
O segundo fator TOTP está disponível em todas as contas e pode tornar-se obrigatório para todo um gabinete. As palavras-passe têm no mínimo 12 caracteres, com verificação de entropia — doze vezes a mesma letra não passa. As sessões funcionam por época: um fim de sessão ou uma reposição invalida de imediato todos os tokens emitidos antes, em todos os dispositivos.
CSP estrita onde vivem dados pessoais
As superfícies que apresentam dados pessoais são servidas com uma Content Security Policy estrita — sem script inline, sem origem terceira, sem medição de audiência. O site público é medido sem cookies. A API Connect só expõe superfícies neutras, documentadas na secção de programadores.
Cifradas, 3-2-1, restauração testada todas as semanas
Cópias de segurança restic cifradas, segundo a regra 3-2-1: três cópias, dois suportes, uma fora das instalações. Um exercício automatizado de restauração corre todas as semanas — uma cópia de segurança nunca restaurada é apenas uma esperança. Retenção publicada: as diárias guardam-se 90 dias, as semanais 52 semanas; os dados apagados da base de dados desaparecem assim de todas as cópias no máximo 12 meses após o apagamento — o prazo inscrito no nosso acordo de tratamento de dados. Os segredos são custodiados em repositórios separados dos dados.
Inerte por defeito, residência declarada, guarda no arranque
Nenhum conteúdo segue para um modelo de IA sem um bloqueio explicitamente definido: por defeito, a perceção por IA está inerte e tudo o resto — triagem, classificação do risco, registo — funciona sem ela, com motores determinísticos. Quando é ativada, a residência é declarada (Vertex AI, região europe-west1) e uma guarda no arranque recusa-se a iniciar o servidor se o fornecedor ou a região efetivos diferirem da declaração: a página que está a ler não pode mentir por omissão. O detalhe: política de utilização da IA.
Quatro hoje, listados a partir da configuração real
Hetzner Online GmbH (alojamento, Alemanha); Google Cloud (Vertex AI) — modelo Claude da Anthropic (perceção por IA quando ativada, União Europeia); Brevo (e-mail transacional, França); HubSpot Ireland Ltd (formulários do site público, Irlanda). A lista completa — finalidades, dados, salvaguardas — é gerada a partir da configuração do serviço: /sous-traitants/. Um fornecedor que lá não figure não trata nada por nós. A própria triagem corre localmente: nenhum nome de cliente é alguma vez enviado a um vendedor de dados.
Um relato lido por quem opera o serviço
Acha que encontrou uma falha? Escreva para contact@vigilae.org com «Security» no assunto: a mensagem chega diretamente à equipa que opera a plataforma. Descreva o que observou, sem explorar a vulnerabilidade além da demonstração e sem aceder a dados que não são seus; acusamos a receção, corrigimos e mantemo-lo informado do desfecho. Um endereço dedicado será publicado aqui quando existir — não antes.
Nenhuma certificação reivindicada — porque nenhuma é detida
Não encontrará aqui nem logótipo nem sigla de certificação: não detemos nenhuma até à data, e exibir uma seria uma mentira. Os nossos procedimentos — registo de atividade, cópias de segurança testadas, revisões de segurança, registos de tratamento — são construídos para poderem ser auditados por um terceiro; no dia em que uma certificação for obtida, aparecerá aqui com o seu âmbito exato e a sua data. Até lá, os mecanismos acima podem ser verificados sem selo.
Verificado a 20 de agosto de 2026, contra o código e a configuração de produção declarada. Esta página é atualizada quando os mecanismos mudam — não segundo um calendário fixo. Nenhuma ferramenta pode garantir uma conformidade total nem a ausência de incidentes; o que podemos fazer é mostrar-lhe onde procurar.