Segurança

Segurança e privacidade de dados

Respostas por escrito às perguntas que seu time de TI e de segurança vai fazer quando vocês começarem a usar o Pixel Office. Sem exagero — do jeito que é.

1. Onde seus dados ficam armazenados?

Dados persistentes — Neon Postgres (UE)

Os dados do seu escritório (briefs, chats, documentos, registros de memória) ficam em um banco Neon Postgres + pgvector hospedado na UE.

Aplicação — Railway (API) + Vercel (web)

Nossa API roda na Railway e o front-end web na Vercel (provedores dos EUA). Os dados passam por esses servidores durante o processamento; o armazenamento permanente é o banco de dados acima.

Analytics — PostHog (UE, mediante consentimento)

O analytics de produto fica nos servidores da PostHog na UE, depende do seu consentimento de cookies e o texto que você digita é mascarado antes da coleta — uma configuração em conformidade com a KVKK.

Marco de transferência internacional

Transferências para fora da Turquia seguem o artigo 9 da KVKK e as Cláusulas Contratuais Padrão (SCCs). A lista completa de provedores está na tabela de suboperadores abaixo.

2. Isolamento de tenant e criptografia

  • Isolamento de escritório (tenant)

    Cada escritório é um tenant separado; todas as consultas são delimitadas pelo ID do tenant na camada de aplicação. Nas tabelas mais sensíveis — o repositório de conhecimento (trechos de documentos enviados) e a memória do escritório — o Row-Level Security (RLS) do Postgres é aplicado também no nível do banco (FORCE ROW LEVEL SECURITY): a consulta de um tenant não alcança as linhas de outro, garantido pelo próprio motor do banco.

  • Em trânsito

    HTTPS é obrigatório em todo lugar (HSTS ativo); as conexões com o banco usam TLS (sslmode=require).

  • Em repouso

    Nossos provedores de banco de dados e hospedagem aplicam criptografia em nível de disco (criptografia em repouso no provedor).

  • Credenciais de integração

    Os tokens OAuth das contas que você conecta (Google, Slack etc.) ficam guardados no banco criptografados com Fernet, são descriptografados só durante a chamada da ferramenta e nunca vão em texto puro para os logs. O ambiente de produção não sobe sem a chave de criptografia configurada.

3. Política de dados de IA

Seus dados não são usados para treinar modelos de IA.

Este compromisso se apoia nos termos comerciais de API dos nossos provedores de modelos: as entradas e saídas enviadas pela API não são usadas para treinar os modelos deles. O Pixel Office também não treina modelo próprio com dados de usuários — a única exceção são métricas de uso agregadas e anônimas (ex.: qual Pixmate é mais contratado).

O que vai para o modelo

  • Seu texto de brief e o histórico do chat
  • Trechos relevantes dos documentos que você envia (busca na base de conhecimento)
  • Registros da memória do escritório (suas preferências, decisões anteriores)
  • Dados buscados nas ferramentas conectadas na hora do pedido (ex.: horários livres da agenda) — de forma temporária, só para gerar a resposta

O que nunca vai para o modelo

  • Dados de pagamento/cartão — dados de cartão nunca ficam em nossos sistemas; o Merchant of Record (Whop) processa o pagamento
  • Senhas e credenciais — a autenticação acontece no Clerk
  • Seus tokens OAuth — as chamadas de ferramenta rodam no servidor; os tokens nunca entram nos prompts

As respostas dos Pixmates podem rodar nos provedores de IA listados na tabela de suboperadores acima; qual provedor atende cada requisição é definido automaticamente pelo nosso sistema, conforme o tipo de tarefa e a disponibilidade. Os traces das chamadas de LLM são guardados apenas para qualidade interna e depuração no Langfuse Cloud hospedado na UE; nunca são compartilhados com terceiros nem usados para marketing.

4. Lista de suboperadores (sub-processors)

Os provedores que usamos para entregar o serviço e o que cada um faz. Nenhum provedor usa seus dados para marketing próprio. Esta página é atualizada quando a lista muda.

ProvedorObjetivoRegião
AnthropicAI model inference (Pixmate responses)US
GoogleAI model inference (Pixmate responses)US
OpenAIAI model inference (Pixmate responses)US
Fireworks AIAI model inference (may be used on specific task types)US
Voyage AIEmbeddings for uploaded documents/text (knowledge search)US
RailwayAPI hosting (application server, background jobs)US
VercelWeb front-end hostingUS
NeonPostgres database + pgvector (persistent data store)EU
ClerkAuthentication (sessions, passwords, SSO connections)US
WhopPayment processing — Merchant of Record; card data lives only at WhopUS
PostHogProduct analytics — EU servers, consent-gated, typed text maskedEU
SentryError monitoring (crash reports, performance)US
Langfuse CloudLLM call traces — internal quality/debugging onlyEU
ResendTransactional email (invites, billing notices)US

5. Controle de acesso e SSO

  • Funções (RBAC)

    Cada escritório é multiusuário e tem quatro papéis: owner (controle total, incluindo exclusão + faturamento), admin (gestão de membros + configurações), editor (rodar briefs + enviar documentos), viewer (somente leitura). Os membros entram por convite via e-mail; os links de convite têm prazo e uso único, e os papéis podem ser alterados depois.

  • SSO corporativo (SAML / OIDC)

    Ativamos SSO corporativo baseado em SAML 2.0 e OIDC — incluindo Microsoft Entra ID, Okta e Google Workspace — para times corporativos, sob demanda. Depois de ativado, a configuração leva cerca de 15 minutos do lado do IdP, e as contas de usuário existentes são vinculadas ao SSO por correspondência de e-mail, sem perda de dados. Para ativar no seu time, escreva para: alperen@pixel-office.com

  • MFA / 2FA

    Em times com SSO, suas políticas de MFA e Conditional Access continuam valendo igual — a autenticação acontece inteiramente no seu IdP. Para quem entra com senha, há 2FA opcional (TOTP) via Clerk.

  • Sessões

    Os JWTs de sessão têm vida curta e são renovados a cada requisição; uma sessão revogada não consegue novos tokens. Um usuário desativado no seu IdP não consegue mais iniciar sessões.

6. Direitos sobre os dados

  • Exclusão de conta — autoatendimento

    Você pode excluir sua conta pelo Perfil → Zona de Perigo. A exclusão é imediata: os escritórios dos quais você é o único dono e tudo dentro deles (briefs, entregas, documentos, tokens de integração) são apagados permanentemente. A remoção completa dos backups pode levar até 90 dias por causa da retenção rotativa de backups.

  • Excluindo registros de memória

    Os registros da memória do escritório podem ser vistos e apagados um a um em definitivo (hard delete irreversível).

  • Solicitações KVKK / GDPR

    Para pedidos de acesso, correção, exclusão e oposição: alperen@pixel-office.com — respondemos em até 30 dias. Detalhes: Aviso KVKK · Política de Privacidade

7. Nossa postura de conformidade — a versão honesta

  • KVKK + GDPR: Somos uma empresa constituída na Turquia e cumprimos a KVKK para todos os usuários. Transferências internacionais seguem as SCCs e o artigo 9 da KVKK.
  • SOC 2 / ISO 27001: Ainda não temos essas certificações. Elas estão no nosso roadmap; pretendemos começar o processo junto com os primeiros times corporativos. Esta página + o DPA são a nossa postura de segurança por escrito hoje.
  • DPA: Podemos assinar um Acordo de Processamento de Dados (DPA) com times que precisem — solicitar um DPA.
  • Suporte: O suporte funciona em horário comercial (Istambul, GMT+3) e no melhor esforço possível (best-effort). Não oferecemos SLA contratual; na nossa minuta de MSA os prazos aparecem explicitamente como “meta, não compromisso”.
  • Reportar segurança: Se você acha que encontrou uma falha: alperen@pixel-office.com

Comece o Pixel Office para o seu time

Não precisa de call de vendas — monte seu escritório e convide seu time. Se o seu TI quiser revisar esta página e o DPA, estamos prontos.