Trust Center A2L. Segurança que pode ser verificada.

Esta página concentra os controles públicos de confiança da A2L: proteção de dados, segregação de projetos, rastreabilidade, continuidade, comunicação de vulnerabilidades e documentos disponíveis para processos de homologação. Detalhes sensíveis de arquitetura são fornecidos apenas em ambiente controlado.

LGPD · papel de operadora Ambiente segregado por projeto
01Papéis

Quem decide é o cliente. A A2L executa.

Nos projetos sobre base de cliente, a A2L atua como operadora na definição da LGPD: trata dado pessoal em nome do controlador, segundo instrução documentada, e não decide sobre finalidade nem sobre compartilhamento por conta própria.

Na prática isso significa que a finalidade do tratamento, a base legal e o prazo de retenção são definidos no contrato — não presumidos pela A2L. E significa também que a A2L não reutiliza dado de um cliente em projeto de outro.

Fronteira declarada
  • Controlador: a concessionária contratante
  • Operadora: A2L, sob instrução documentada
  • Finalidade e retenção: definidas em contrato
  • Subcontratação: só com autorização prévia
  • Encarregado: encarregado@a2lsolucoes.com
02Controles

O que vale em todo projeto.

01

Segregação por projeto

Cada base de cliente vive em ambiente próprio, com acesso restrito às pessoas alocadas àquele projeto. Não há repositório comum de bases de cliente.

02

Acesso nominal

Acesso é concedido por pessoa e por projeto, revisado quando alguém entra ou sai da equipe, e revogado no encerramento.

03

Confidencialidade

Acordo de confidencialidade com o cliente e termo individual com cada pessoa alocada. Material técnico circula em cópia nominal e identificada.

04

Minimização

Só entra no projeto o campo necessário ao escopo. Dado pessoal que não serve à finalidade contratada não é solicitado — e, se vier na extração, não é usado.

05

Rastreabilidade

Toda transformação é versionada e reproduzível. É possível reconstruir como um registro chegou ao estado em que está, e por qual regra.

06

Devolução e eliminação

Ao fim do contrato, a base e os derivados são devolvidos ou eliminados conforme a instrução do controlador, com registro da operação.

03Uso de dado em sistemas automatizados

Dado de cliente não vira material de treinamento.

A A2L usa automação e leitura assistida por máquina em partes do trabalho — leitura de evidência visual, por exemplo. A base do cliente é usada para executar o projeto contratado, e não para treinar, ajustar ou avaliar modelos destinados a outros clientes ou a produto próprio.

Quando há necessidade legítima de usar material de um projeto fora dele — para calibração ou para melhoria de método — isso depende de autorização expressa do controlador, registrada, e passa por remoção de identificação.

Postura declarada
  • Nenhum dado pessoal é transcrito de evidência visual
  • Rosto e placa são borrados; identificadores ficam ilegíveis
  • Descrição registra o que se observa; não acusa e não classifica pessoa
  • Reidentificação por combinação de campos é tratada como risco, não como detalhe
  • Substituir identificador por código é pseudonimização, não anonimização — e o dado continua sendo pessoal
04Prova de qualidade

Governança que se verifica, não que se promete.

Auditoria independente do resultado

Todo número entregue é recalculado por uma segunda implementação, escrita separadamente da de produção, e comparado célula a célula. O laudo dessa conferência acompanha a entrega.

Zero perda auditada

Entrada é igual à saída mais as exclusões, contadas por motivo. Nenhum registro desaparece em silêncio: o que a regra não fecha sai marcado como pendência.

Critério de aceite computável

Os portões de qualidade são verificados por execução, antes e depois de qualquer alteração. Portão que depende de opinião não é portão.

Linha de base antes da intervenção

O estado inicial é documentado antes de mexer em qualquer coisa. É o que permite verificar ganho depois, em vez de discutir impressão.

05Continuidade e incidentes

Falha é tratada como evento rastreável, não como surpresa.

Disponibilidade

Degradação controlada

O site público possui páginas próprias para indisponibilidade, erro de dependência, excesso de requisições e perda de conexão, sem exposição de stack trace ou detalhes internos.

Incidente

Registro e resposta

Eventos relevantes devem ser correlacionados por identificador de requisição no ambiente de produção, com trilha de análise, contenção, correção e revisão posterior.

Recuperação

Plano por ambiente

Backup, retenção, restauração e objetivos de recuperação são definidos conforme o serviço contratado e documentados no pacote de homologação aplicável.

Sem certificação por marketing. Esta página descreve controles e compromissos operacionais. Certificações, SLAs e evidências formais só são declarados quando efetivamente contratados, implementados ou auditados.
06Comunicação de vulnerabilidade

Encontrou uma falha? Fale com a gente.

Se você identificou uma vulnerabilidade neste site ou em qualquer serviço da A2L, escreva para seguranca@a2lsolucoes.com. Pedimos que aguarde o nosso retorno antes de divulgar publicamente, e que não acesse, altere ou extraia dado de terceiros durante a verificação.

Retornamos o primeiro contato em até dois dias úteis, com o encaminhamento e o prazo estimado de correção.

Solicitações do titular

Se você é titular de dado pessoal e quer exercer os direitos do art. 18 da LGPD sobre dado tratado pela A2L, escreva ao Encarregado. Quando a A2L atua como operadora, a solicitação é encaminhada ao controlador — a concessionária — que é quem decide.

07Documentos

O que enviamos em processo de homologação.

Questionário de segurança preenchido, relação de subprocessadores, política de retenção e eliminação, plano de resposta a incidente e cláusulas de proteção de dados são fornecidos sob solicitação, no processo de contratação.

Privacidade
Política de Privacidade
Uso
Termos de Uso
Cookies
Política de Cookies
Encarregado
encarregado@a2lsolucoes.com
Segurança
seguranca@a2lsolucoes.com