Última atualização: 10 de setembro de 2026
Esta página descreve, sem enchimento de marketing, as medidas técnicas e organizativas que já estão ativas hoje no AppManager e na forma como operamos — não uma lista de aspirações. Se algo ainda não estiver implementado, não aparece aqui.
Todo o tráfego para apph.app é cifrado por HTTPS, com HSTS ativo para forçar sempre a ligação segura. O site envia cabeçalhos que bloqueiam vetores de ataque comuns: proteção contra clickjacking, bloqueio de sniffing de tipo de conteúdo, política de referrer restritiva, e uma política de permissões que nega por defeito o acesso a câmara, microfone e geolocalização.
Nenhuma palavra-passe é guardada em texto simples: são derivadas com scrypt e um sal aleatório único por conta, e comparadas com um algoritmo de tempo constante para não vazar informação por temporização. O acesso ao AppManager é por convite, com papéis distintos (administrador / membro da equipa), e uma conta pode ser suspensa instantaneamente se necessário.
As ações relevantes da plataforma — documentos emitidos, alterações de dados, envios — ficam registadas num registo de auditoria interno. Não é uma promessa: é a mesma tabela que usamos nós próprios para verificar cada alteração antes de a dar como feita, e que alimenta as métricas reais do painel de administração.
Os formulários e widgets de autosserviço expostos publicamente (reservas, contacto, acompanhamento de pedidos) têm limite de pedidos por IP para travar abuso automatizado, além de validar e filtrar os campos que aceitam antes de tocar em qualquer dado real.
Quando um agente de IA prepara uma ação que sai da sua organização em direção a um terceiro — por exemplo, contactar uma nova empresa no módulo de prospeção — o agente monta a ficha, a qualificação e a proposta, mas nenhum envio real sai sem que uma pessoa o reveja e aprove individualmente. Esta regra não é um "período de teste até ganharmos a sua confiança": é a política em vigor, e alterá-la exigiria uma decisão explícita sua, não uma automação silenciosa.
Para descobrir e pré-qualificar empresas em prospeção B2B na França usamos a API pública oficial do governo francês (recherche-entreprises.api.gouv.fr / data.gouv.fr). Em cada outro mercado onde operamos, aplicamos o mesmo critério com a fonte pública oficial equivalente do país (registo comercial, portal de dados abertos ou órgão regulador correspondente). Nunca fazemos scraping de diretórios privados sem base legal para o justificar, em nenhum mercado.
Salvo acordo escrito em contrário, mantém a titularidade dos seus dados, dos seus conteúdos e do produto final que entregamos. Nós mantemos a titularidade das ferramentas, componentes reutilizáveis e know-how usados para o construir — não da sua informação. Mais detalhe nos nossos termos de serviço e na nossa política de privacidade e cookies.
O alojamento principal (aplicação, base de dados, ficheiros) está em França, em servidores OVHcloud — nenhum dado é replicado fora da União Europeia nesta parte. As funções de IA generativa — o assistente de pré-qualificação e receção, bem como a redação assistida de lembretes, acompanhamentos e automatizações no AppManager — utilizam os modelos da Anthropic (Claude), nos Estados Unidos, e podem transmitir os dados estritamente necessários à tarefa (por exemplo, um nome de cliente, um montante, uma data). Para cada cliente faturado, estas funções passam pela oferta comercial da Anthropic (API, com acordo de subcontratação e sem treino com os seus dados), ativada a partir da faturação. A lista completa de subcontratantes e o estado das garantias aplicáveis são comunicados mediante pedido.
Para qualquer cliente cujos dados o AppManager trata em seu nome (domiciliação, CRM, faturação…), a AppH atua como subcontratante na aceção do artigo 28 do RGPD. O resumo descarregável reúne as menções obrigatórias de um anexo de subcontratação: objeto e duração do tratamento, natureza e finalidade, categorias de dados e de titulares, obrigações do subcontratante (confidencialidade, segurança, recurso a subcontratantes ulteriores com autorização prévia, assistência ao responsável pelo tratamento, notificação de violações de dados, eliminação ou devolução dos dados no final do contrato). Descarregar o resumo (PDF, em francês — idioma do contrato). Este documento é informativo: o anexo assinado faz parte de cada contrato de cliente e será emitido pela entidade faturadora, assim que esta estiver registada.
O assistente de pré-qualificação e receção informa, orienta e prepara processos — não realiza qualquer verificação de identidade automatizada nem qualquer parecer de conformidade no âmbito da luta contra o branqueamento de capitais e o financiamento do terrorismo (LCB-FT). Para um domiciliatário sob agrément préfectoral, esses controlos continuam, tal como hoje, sob a responsabilidade da sua equipa e dos seus procedimentos internos autorizados; o assistente não toma nenhuma decisão em seu lugar.
Panorama das principais categorias de tratamento de dados pessoais realizadas pela AppH. O registo completo (art. 30 RGPD), mais detalhado, é mantido internamente.
Disponível hoje, mediante pedido: questionário de segurança preenchido, lista completa de subcontratantes, descrição da arquitetura e da stack, e um piloto delimitado (PoC) com dados sintéticos ou uma API simulada, sem acesso à sua propriedade intelectual sensível.
Após o registo da sociedade (Kbis): contrato e DPA (art. 28) assinados pela entidade que fatura, acordo de confidencialidade bilateral, certificado de seguro de responsabilidade civil profissional e dados de registo (SIREN, IVA intracomunitário). Avisamo-lo assim que estiverem disponíveis.