Egixia Trust Center

    Segurança e Proteção de Dados para sua Cadeia de Suprimentos

    Gerenciamos informações críticas de milhares de fornecedores e transações milionárias. Por isso, nossa arquitetura de segurança não é um "extra" — é a base de tudo o que fazemos.

    "Dormir tranquilo faz parte do serviço."

    Última atualização: Agosto 2026

    Nossos Pilares de Proteção

    Criptografia Forte de Dados

    Seus dados viajam protegidos. TLS 1.3 para os dados em trânsito. Os documentos que seus fornecedores carregam são armazenados criptografados com AES-256; a criptografia do banco de dados e dos volumes é habilitada por projeto, conforme as políticas do cliente. As senhas são armazenadas com hash e o acesso da nossa equipe de suporte ocorre apenas sob sua autorização expressa e por tempo limitado.

    Infraestrutura Resiliente

    Plataforma 100% SaaS sobre Amazon Web Services (AWS), nos Estados Unidos (região Norte da Virgínia), com redundância em múltiplas zonas de disponibilidade. Não há modelo on-premise na oferta padrão. Assumimos um SLA de disponibilidade de 99,6%, com implantação Multi-AZ na AWS: se um servidor falhar, outro assume automaticamente.

    Monitoramento Contínuo

    Monitoramos ameaças de forma contínua com detecção automatizada (AWS GuardDuty e CloudTrail). Bloqueamos o tráfego malicioso antes que chegue à plataforma por meio de um firewall de aplicações (WAF) e proteção contra ataques de saturação (anti-DDoS).

    Conformidade Regulatória Regional

    Não protegemos apenas os bits — protegemos sua responsabilidade legal.

    🇨🇴

    Colômbia

    Nossa plataforma apoia os processos de conhecimento e diligência prévia de fornecedores exigidos pelos programas Sagrilaft / Sarlaft / PTEE dos nossos clientes, e a Egixia cumpre o regime colombiano de proteção de dados pessoais (Lei 1581 de 2012).

    🇲🇽

    México

    Nossos processos de tratamento de dados tomam como referência a LFPDPPP, para facilitar o cumprimento dos nossos clientes no México.

    🌍

    Regional e Global

    Aplicamos boas práticas alinhadas com padrões internacionais de privacidade (como RGPD e LGPD) em minimização de dados, segurança e direitos dos titulares. Os requisitos regulatórios específicos de cada cliente são acordados no contrato de serviços.

    Auditorias e Certificações

    Respaldados por infraestrutura AWS certificada e por testes de segurança externos periódicos.

    Infraestrutura certificada (AWS)

    Operamos sobre a infraestrutura da Amazon Web Services, certificada sob ISO 27001, SOC 1/2/3 e PCI DSS.

    Testes de penetração semestrais

    Contratamos especialistas externos independentes para testar nossa segurança duas vezes por ano. O relatório executivo está disponível sob acordo de confidencialidade.

    SOC 2 (alinhado, não certificado)

    Nossos controles de segurança, disponibilidade e confidencialidade estão estruturados tomando o marco SOC 2 como referência. Ainda não contamos com um relatório SOC 2 Tipo II emitido; publicaremos a atualização quando estiver disponível sob NDA.

    Perguntas Frequentes de Segurança

    Onde meus dados são hospedados e sob quais certificações de infraestrutura?

    Plataforma 100% SaaS sobre Amazon Web Services (AWS), nos Estados Unidos (região Norte da Virgínia), com redundância em múltiplas zonas de disponibilidade. Operamos sobre a infraestrutura da AWS certificada sob ISO 27001, SOC 1/2/3 e PCI DSS. Não há modelo on-premise nem híbrido na oferta padrão. Ver também a seção de Transferência Internacional de Dados na nossa Política de Privacidade.

    A Egixia é certificada em ISO 27001 ou possui um relatório SOC 2?

    Não. A Egixia não é certificada em ISO 27001 nem possui um relatório SOC 2 Tipo II emitido. O que temos é: infraestrutura AWS certificada (ISO 27001, SOC 1/2/3, PCI DSS) + controles próprios alinhados à ISO 27001 + pentest externo com relatório sob NDA. Publicaremos a atualização quando existir uma certificação própria.

    Como meus dados são criptografados em trânsito e em repouso?

    TLS 1.3 para os dados em trânsito. Os documentos que seus fornecedores carregam são armazenados criptografados com AES-256; a criptografia do banco de dados e dos volumes é habilitada por projeto, conforme as políticas do cliente. As senhas são armazenadas com hash.

    Como meus dados são isolados dos dados de outros clientes?

    Isolamento por cliente: instância dedicada e banco de dados com segregação lógica; cada cliente opera sobre seu próprio bucket de armazenamento, com políticas de acesso que impedem o cruzamento entre clientes.

    Quem tem acesso às minhas informações?

    Sua equipe controla os acessos por meio de perfis e permissões. Nossa equipe de suporte só acessa sob sua autorização expressa e por tempo limitado. As ações ficam registradas em logs de auditoria, e a retenção desses logs é habilitada por projeto, conforme as políticas do cliente.

    Como os usuários se autenticam? Há MFA e SSO com nosso diretório corporativo?

    Autenticação OAuth 2.0 / JWT com controle de acesso por perfis e política de senhas parametrizável. A autenticação multifator é obrigatória para os perfis administrativos. A autenticação multifator geral e a integração com diretórios corporativos (Azure AD, Microsoft 365, Google Workspace, LDAP/SAML) são funções avançadas habilitadas por projeto.

    Os agentes de IA usam meus dados para treinar modelos?

    Os dados processados pelos agentes de IA não são usados para treinar modelos: é uma garantia contratual que a EGIXIA mantém com seus subprocessadores, e estes com seus provedores de modelos. Cada tarefa roda em um ambiente isolado, sem acesso a dados de outros clientes, e a EGIXIA executa exclusão proativa em até 72 horas após a entrega, com retenção máxima de 14 dias no subprocessador. Nenhum resultado é aplicado sem revisão humana prévia. A pseudonimização reversível de documentos sensíveis antes do processamento e a retenção dos documentos do cliente são habilitadas por projeto, conforme as políticas do cliente.

    Com que frequência a plataforma passa por testes de segurança externos?

    Contratamos especialistas externos independentes para testar nossa segurança duas vezes por ano. O relatório executivo está disponível sob acordo de confidencialidade.

    O que acontece se houver um incidente de segurança?

    Mantemos um procedimento de resposta a incidentes de segurança que inclui detecção, contenção, análise de causa raiz e remediação. Em caso de incidente que afete dados de um cliente, notificaremos o cliente afetado sem demora indevida após a confirmação do incidente, conforme o contrato de serviços e as obrigações legais aplicáveis (incluindo o reporte à SIC colombiana quando corresponda).

    Como reporto uma vulnerabilidade?

    A caixa security@egixia.com é o canal para reportar vulnerabilidades e incidentes de segurança. Inclua a descrição do achado, os passos para reproduzi-lo e seus dados de contato.

    O que acontece em caso de desastre?

    Temos um Plano de Recuperação de Desastres formalizado: RTO de 4 horas e RPO de 24 horas, com snapshots diários e backups automáticos de banco de dados com retenção de 30 dias.

    A Egixia certifica minha empresa em Sagrilaft, Sarlaft ou PTEE?

    Não — são coisas distintas. A segurança da plataforma protege suas informações (criptografia, controle de acessos, monitoramento). Além disso, a plataforma apoia os processos de conhecimento e diligência prévia de fornecedores exigidos pelos programas Sagrilaft / Sarlaft / PTEE dos nossos clientes; o cumprimento do programa continua sendo responsabilidade do cliente e do seu oficial de compliance. Os requisitos regulatórios específicos de cada cliente são acordados no contrato de serviços.

    Gestão de Incidentes

    Mantemos um procedimento de resposta a incidentes de segurança que inclui detecção, contenção, análise de causa raiz e remediação. Em caso de incidente que afete dados de um cliente, notificaremos o cliente afetado sem demora indevida após a confirmação do incidente, com as informações disponíveis sobre seu alcance e as medidas adotadas, conforme o contrato de serviços e as obrigações legais aplicáveis (incluindo o reporte à SIC colombiana quando corresponda). Para reportar uma vulnerabilidade ou um incidente: security@egixia.com.

    Reportar um incidente: security@egixia.com