Segurança e privacidade
Consulta onde estão os teus dados
Quatro perguntas que qualquer revisão de segurança faz primeiro.
- Onde estão os conteúdos?
- Em regiões europeias, a aplicação em Frankfurt.
- Quem trata fora da UE?
- Quatro serviços: Clerk, Stripe, Resend, Voyage AI.
- A IA treina com isso?
- Não. Nós não, e os fornecedores também não, por contrato.
- Existe um certificado?
- ISO 27001 e SOC 2 em processo de certificação, testes de intrusão em curso.
O percurso de uma mensagem
Widget
Sai do navegador através de TLS. Sem tipos de letra externos, sem scripts externos.
Aplicação
fra1
Verifica a pertença ao espaço de trabalho.
Base de dados
europe-west3
Conversas, conhecimento, contas. A cópia de referência.
Agente de IA
Vertex eu
Formula a resposta e indica a fonte.
Pesquisa semântica
USA
Apenas se estiver configurada. Recebe os próprios conteúdos do conhecimento.
Notificação
USA
Contém excertos literais da conversa.
Os anexos estão no armazenamento da mesma região europeia, a atualização em direto corre em europe-west1.
Onde estão os dados
Nove prestadores de serviços. Cinco na UE, quatro nos EUA.
União Europeia
5Conversas, conhecimento, ficheiros e a resposta de IA.
Google Cloud SQL (PostgreSQL)
Base de dados
Google Cloud Storage
Anexos e logótipos
Google Firebase Realtime Database
Atualização em direto das conversas abertas
Anthropic (Claude) über Google Vertex AI
Geração das respostas de IA
Vercel
Exploração e entrega da aplicação
EUA
4Início de sessão, pagamento, envio de e-mails, pesquisa semântica.
Clerk
Início de sessão e contas
Stripe
Pagamentos e subscrições
Voyage AI
Embeddings para a pesquisa de conhecimento, apenas se configurado
Resend
Envio de e-mails transacionais para a equipa
O texto, tal como o contrato de subcontratação e a Política de privacidade também o apresentam
Os conteúdos permanecem na UE. As conversas, a base de conhecimento e as contas encontram-se na região de base de dados europe-west3 (Frankfurt), os anexos e os logótipos no armazenamento de ficheiros da mesma região, a atualização em direto das conversas abertas é executada em europe-west1 e o agente de IA responde a partir da multirregião Vertex eu; os modelos auxiliares para as linhas de assunto e a análise de documentos são executados em europe-west1. A região do armazenamento de ficheiros foi verificada a 7 de agosto de 2026 nos buckets utilizados; todas as restantes constam da configuração da implementação.
Quatro serviços tratam dados fora da UE, concretamente nos Estados Unidos: Clerk para o início de sessão, as contas e as sessões, Stripe para o processamento dos pagamentos, Resend para o envio das notificações à equipa — estas contêm excertos literais de conversas — e Voyage AI para os embeddings da pesquisa semântica, que para esse efeito recebe os conteúdos de conhecimento. Estas transferências baseiam-se nas cláusulas contratuais-tipo da Comissão Europeia; que versão e que avaliação de impacto se aplica a cada prestador é fixado pelo contrato de subcontratação. A exploração da própria aplicação cabe à Vercel, um grupo norte-americano; a região de entrega desta implementação não foi medida e está aí igualmente assinalada como ponto em aberto.
Todos os nove com finalidade e região de tratamento
Prestador de serviços
Para quê
Região de tratamento
- ClerkPaís terceiro
Início de sessão e contas
Estados Unidos — transferência para um país terceiro com base nas cláusulas contratuais-tipo. São transmitidos o nome, o endereço de e-mail e os dados de sessão dos membros da equipa.
- StripePaís terceiro
Pagamentos e subscrições
Estados Unidos — transferência para um país terceiro com base nas cláusulas contratuais-tipo. São transmitidos os dados de faturação e de pagamento do cliente.
- Google Cloud SQL (PostgreSQL)
Base de dados
europe-west3 (Frankfurt) de acordo com a configuração de instância utilizada; verificado no ambiente de desenvolvimento.
- Google Cloud Storage
Anexos e logótipos
EUROPE-WEST3; verificado a 7 de agosto de 2026 nos buckets utilizados. Ao contrário das restantes regiões, este valor não consta de nenhuma configuração no código-fonte — GCS_UPLOAD_BUCKET indica apenas o nome do bucket.
- Google Firebase Realtime Database
Atualização em direto das conversas abertas
europe-west1 de acordo com o URL de base de dados utilizado; verificado no ambiente de desenvolvimento.
- Anthropic (Claude) über Google Vertex AI
Geração das respostas de IA
O agente de apoio é executado na multirregião Vertex eu e os modelos auxiliares em europe-west1; ambos os valores constam da configuração da implementação (CLOUD_ML_REGION e CLOUD_ML_REGION_UTILITY).
- Voyage AIPaís terceiro
Embeddings para a pesquisa de conhecimento, apenas se configurado
Estados Unidos — transferência para um país terceiro com base nas cláusulas contratuais-tipo. São transmitidos os próprios conteúdos de conhecimento, não apenas um excerto deles.
- ResendPaís terceiro
Envio de e-mails transacionais para a equipa
Estados Unidos — transferência para um país terceiro com base nas cláusulas contratuais-tipo. São transmitidas as notificações juntamente com os excertos de conversas nelas contidos.
- Vercel
Exploração e entrega da aplicação
Frankfurt am Main (fra1). O prestador é um grupo norte-americano, a execução desta implementação tem lugar na UE.
Base contratual por fornecedor: no contrato de subcontratação.
Encriptação, separação, acesso
- Em trânsito
- Todas as ligações passam por TLS.
- Em repouso
- Encriptação padrão dos serviços Google Cloud. Não gerimos chaves próprias.
- Separação de dados por cliente
- Cada acesso é verificado do lado do servidor em relação à pertença à equipa.
- Acesso da nossa parte
- Apenas segundo o princípio dos quatro olhos, registado, registos 30 dias.
O que a IA faz com os teus conteúdos
Não analisamos os teus conteúdos para treinar modelos próprios. Os dois fornecedores envolvidos comprometeram-se por contrato à mesma exclusão: o fornecedor do modelo através das condições de tratamento de dados da Google Cloud, o fornecedor de embeddings através das condições de utilização da Voyage AI.
O agente responde a partir da tua base de conhecimento e indica a fonte. Se não encontrar nada, transfere para uma pessoa. Não existe uma conta Anthropic; os modelos correm no ambiente Google Cloud.
Eliminação e prazos
- 30 dias
- Período de tolerância após a eliminação de um espaço de trabalho, revogável até ao último dia.
- 7 dias
- Conservação das cópias de segurança. Depois, uma conversa eliminada também desaparece daí.
- 1 ano
- Conservação dos registos de operação, encriptados na nossa nuvem interna.
- Por lei
- Dados de faturação nos termos do § 147 AO e do § 257 HGB, restringidos em vez de eliminados.
Conversas e artigos de ajuda individuais podem ser eliminados a qualquer momento no produto.
Comunicar uma vulnerabilidade de segurança
Escreve-nos o que encontraste e como se pode reproduzir, antes de o publicares.
info@comlayer.app- Aviso de receção no prazo de 2 dias úteis, depois uma avaliação.
- Nenhuma ação legal contra uma comunicação de boa-fé que não recolha dados de terceiros.
- A pedido, mencionamos-te quando a vulnerabilidade estiver fechada.
Contratos e informações
Para um contrato de subcontratação, um questionário de segurança preenchido ou uma informação nos termos do art. 15 RGPD basta um e-mail para info@comlayer.app. Não está designado um encarregado da proteção de dados, porque não atingimos os limiares do § 38 BDSG.
Esta página resume as nossas medidas e não é uma garantia juridicamente definitiva. Assumimos compromissos concretos por contrato. Ler os Termos.