Segurança, conformidade e proteção de dados na Kolva. Tudo o que precisa para avaliar a nossa plataforma para a sua organização.
Segurança e controlo
Os seus dados de ERP continuam governados pela sua organização. A Kolva aplica acessos controlados, validação humana e permissões revogáveis em toda a camada de inteligência.
Os agentes ERP usam um acesso de leitura apenas às origens, salvo ação distinta explicitamente autorizada.
As proteções de transporte e de armazenamento cobrem os dados que passam pela Kolva e os dados conservados pela plataforma.
Os âmbitos de utilizador, função, empresa e dados determinam que contexto e que ações estão disponíveis.
Os fluxos de descoberta minimizam e higienizam os metadados técnicos antes da análise pelo apoio.
As intervenções do apoio seguem um fluxo controlado, com o contexto do ator, do âmbito e do momento.
As ações sujeitas a permissões dentro da Kolva exigem uma autorização explícita e uma validação humana. O percurso padrão de sincronização com o ERP mantém-se de saída e em leitura apenas.
O cliente mantém o controlo sobre a revogação dos acessos de conector, de utilizador, de token e de assistente.
Estado da conformidade
Tipo I planeado — Tipo II a seguir. Auditoria Service Organization Control que cobre segurança, disponibilidade e confidencialidade. Ainda não foi publicada qualquer carta de compromisso.
Conformidade total com o Regulamento Geral sobre a Proteção de Dados da UE. DPA disponível para todos os clientes.
Conformidade com o California Consumer Privacy Act. Direitos de acesso, de eliminação e de oposição totalmente suportados.
Certificação do sistema de gestão da segurança da informação. Prevista no roteiro de 2027.
A plataforma Kolva (inteligência sobre o ERP) não é uma entidade abrangida nem um parceiro comercial na aceção da HIPAA. O produto clínico distinto Vera Bio (kolva.health) trata dados de saúde ao abrigo da sua própria postura de conformidade.
Tratamento dos dados
Região principal: UE (AWS eu-west-1, Irlanda). Qualquer outro requisito de localização é analisado por via contratual antes da implementação.
A cifra em repouso é assegurada pelos nossos alojadores (Supabase na AWS: AES-256). O transporte usa TLS 1.2 ou superior, e TLS 1.3 sempre que o cliente o suporta. As credenciais do ERP são seladas por cifra de envelope Cloud KMS (AES-256-GCM).
Os dados do cliente são conservados durante a vigência da subscrição. Eliminação no prazo de 30 dias após pedido verificado; exportação RGPD mediante pedido. A definição de conservação por empresa está no roteiro.
As cópias de segurança da base de dados são geridas pelo alojador (Supabase). A recuperação para um instante concreto e a duração da conservação dependem do plano subscrito; as provas estão disponíveis para os clientes mediante pedido.
Os agentes ERP são executados na rede da sua empresa. Os dados ficam locais até à sincronização por HTTPS. Não é necessária qualquer porta de entrada.
O percurso padrão de sincronização com o ERP é apenas de saída e não exige qualquer porta de entrada. As ações sensíveis ativadas separadamente usam fluxos explícitos, sujeitos a permissões, fora deste percurso de leitura predefinido.
Subcontratantes
| Fornecedor | Finalidade | Localização | Conformidade |
|---|---|---|---|
| Supabase | Base de dados e autenticação | AWS UE (Irlanda) | SOC 2 |
| Vercel | Alojamento e CDN | Edge global | SOC 2 |
| Stripe | Processamento de pagamentos | EUA / UE | PCI DSS nível 1 |
| Resend | E-mails transacionais | EUA | SOC 2 |
| Anthropic | Processamento por IA (Claude) | EUA | SOC 2 |
| OpenAI | Modelos de linguagem de IA, processamento de voz e embeddings | EUA | SOC 2 |
| Inngest | Orquestração de tarefas | EUA | SOC 2 |
| Upstash | Limitação de pedidos e cache | Global | SOC 2 |
| Google Cloud KMS | Cifra de envelope das credenciais do ERP | UE | SOC 2 |
| AWS KMS | Chaves de envelope herdadas (leitura apenas) | UE | SOC 2 |
| ElevenLabs | Síntese de voz (áudio da Académie) | Estados Unidos | SOC 2 |
| Sentry | Monitorização de erros e de desempenho (dados pessoais ocultados) | Estados Unidos | SOC 2 |
| Google Maps Platform | Geocodificação das moradas dos clientes | Mundo | ISO 27001 |
Última atualização: 22 de agosto de 2026. Notificamos os clientes 30 dias antes de acrescentar novos subcontratantes.
Documentos e recursos
Como recolhemos, utilizamos e protegemos os seus dados.
Condições jurídicas que regem a utilização da plataforma Kolva.
DPA conforme com o RGPD para os clientes enterprise.
Informação sobre cookies e tecnologias de rastreio.
Medidas de segurança detalhadas e certificações.
Garantias de disponibilidade, tempos de resposta e compensações.
Estado do sistema em direto e histórico de incidentes.
Resposta a incidentes
A partir de 15 min
Tempo de resposta a incidentes críticos (P1, SLA Enterprise)
≤ 48 h
Notificação ao cliente em caso de violação de dados pessoais (DPA)
≤ 10
Relatório pós-incidente para incidentes P1 (dias úteis)
Publicamos uma página de estado do serviço. A integração de uma monitorização de disponibilidade em direto está em curso.
Ver o estado do sistemaA nossa equipa está pronta a ajudar em avaliações de segurança, questionários de conformidade ou qualquer questão de proteção de dados. Acolhemos também as divulgações responsáveis de vulnerabilidades.
Teste gratuito de 21 dias. Sem cartão bancário.