Trust Center
Segurança e Confiança
Durante um projeto, a Monolitica entra na operação do cliente, mapeia processos e constrói agentes inteligentes, automações, dashboards, integrações e sistemas internos a partir de dados reais, muitas vezes sensíveis (dados de munícipes, colaboradores ou processos industriais). Esta página descreve como protegemos esses dados ao longo de um projeto, que subcontratantes usamos e como respondemos a incidentes.
Última atualização: 20 de julho de 2026
Infraestrutura
Onde correm os sistemas
Os sistemas desenvolvidos para um cliente podem correr em cloud gerida pela Monolitica, na cloud do cliente ou on-premise. Na cloud gerida, os dados são encriptados e alojados na União Europeia. Na cloud do cliente ou on-premise, os dados permanecem na infraestrutura controlada pelo cliente. Nos ambientes geridos pela Monolitica, aplicamos segregação entre desenvolvimento, staging e produção e restringimos o acesso à equipa do projeto. [por confirmar: lista definitiva de fornecedores de infraestrutura própria]
Cifragem
Prática adotada em todos os projetos: TLS 1.3 em trânsito (incluindo chamadas a fornecedores de modelos de AI) e AES-256 em repouso, sempre que os dados residem em infraestrutura própria da Monolitica.
Controlo de acesso
Princípio do menor privilégio: apenas a equipa do projeto tem acesso aos dados desse cliente. As permissões podem ser definidas ao detalhe por função, equipa e processo, e as ações ficam registadas para auditoria. MFA obrigatório para toda a equipa. Acessos a ambientes de produção do cliente são concedidos apenas para o período do projeto e revistos no final de cada fase.
Modelos de AI · privacidade
A escolha do modelo depende do projeto: normalmente OpenAI ou Anthropic (Claude) via API, e por vezes o próprio tenant Microsoft/Google do cliente (ex.: Copilot, Gemini) quando isso reduz a exposição de dados. Nos contratos que usamos como referência, o treino de modelos com base nos dados enviados está desativado por defeito. Quando um sistema é configurado para usar a chave de API ou o tenant do próprio cliente, os dados ficam abrangidos pelo contrato entre esse cliente e o fornecedor, não pelo nosso.
Lista de subcontratantes técnicos, país de processamento e mecanismo de transferência em /sub-processadores.
Conformidade
- RGPD por defeito / Lei 58/2019. Privacidade desde o desenho, com encarregado de proteção de dados de contacto designado [por confirmar], registo de atividades de tratamento por projeto, avaliação de impacto (DPIA) quando o projeto envolve dados sensíveis de munícipes ou colaboradores, notificação de violações à CNPD em 72h.
- AI Act (Regulamento (UE) 2024/1689), os sistemas de AI que entregamos identificam-se como tal perante cidadãos, munícipes ou colaboradores que interajam diretamente com eles (art. 50.º), obrigação aplicável a partir de 2 de agosto de 2026.
- Certificações formais (ex.: ISO 27001, SOC 2) não estão, para já, obtidas. [por confirmar: plano de certificação] Seguimos as práticas de segurança descritas nesta página em todos os projetos, independentemente de certificação formal.
Resposta a incidentes
Playbook interno com responsabilidades e cadeia de notificação. Uma violação de dados é comunicada ao cliente afetado assim que detetada, no máximo em 48h (ver DPA), e à CNPD em 72h quando aplicável.
Reporte responsável de vulnerabilidades
Agradecemos a comunicação privada e responsável de vulnerabilidades. Envia para geral@monolitica.pt com detalhes técnicos suficientes para reproduzir. Triamos o reporte e comunicamos o plano de correção.
Continuidade do projeto
Artefactos de projeto (documentação, código, configurações) são mantidos com cópias de segurança e controlo de versões. Objetivos concretos de retenção e de tempo de recuperação (RPO / RTO) são definidos por projeto, em função da criticidade do sistema entregue. [por confirmar: política de backup padrão]