AppH
Atualidades Pré-qualificação IA
Ver todos os serviços Agentes de IA Automação Aplicações web Reparação de sistemas E-commerce
Processo AppManager
Ver todos os setores Domiciliação de empresas Transporte Ótica Turismo Gestão de produção agrícola Arquitetura e engenharia 360°
Confiança e segurança Portal do cliente Assistente de recepção IA Cadastre a sua empresa
Programa Partner Investidores Contato
ES EN FR PT
Entrar Falar conosco
ES EN FR PT
CONFIANÇA E SEGURANÇA

Confiança, segurança e os seus dados

Última atualização: 10 de setembro de 2026

Esta página descreve, sem enchimento de marketing, as medidas técnicas e organizativas que já estão ativas hoje no AppManager e na forma como operamos — não uma lista de aspirações. Se algo ainda não estiver implementado, não aparece aqui.

1. Cifragem e cabeçalhos de segurança

Todo o tráfego para apph.app é cifrado por HTTPS, com HSTS ativo para forçar sempre a ligação segura. O site envia cabeçalhos que bloqueiam vetores de ataque comuns: proteção contra clickjacking, bloqueio de sniffing de tipo de conteúdo, política de referrer restritiva, e uma política de permissões que nega por defeito o acesso a câmara, microfone e geolocalização.

2. Palavras-passe e controlo de acesso

Nenhuma palavra-passe é guardada em texto simples: são derivadas com scrypt e um sal aleatório único por conta, e comparadas com um algoritmo de tempo constante para não vazar informação por temporização. O acesso ao AppManager é por convite, com papéis distintos (administrador / membro da equipa), e uma conta pode ser suspensa instantaneamente se necessário.

3. Tudo fica registado

As ações relevantes da plataforma — documentos emitidos, alterações de dados, envios — ficam registadas num registo de auditoria interno. Não é uma promessa: é a mesma tabela que usamos nós próprios para verificar cada alteração antes de a dar como feita, e que alimenta as métricas reais do painel de administração.

4. Limites de utilização em endpoints públicos

Os formulários e widgets de autosserviço expostos publicamente (reservas, contacto, acompanhamento de pedidos) têm limite de pedidos por IP para travar abuso automatizado, além de validar e filtrar os campos que aceitam antes de tocar em qualquer dado real.

5. A IA nunca age sozinha para o exterior

Quando um agente de IA prepara uma ação que sai da sua organização em direção a um terceiro — por exemplo, contactar uma nova empresa no módulo de prospeção — o agente monta a ficha, a qualificação e a proposta, mas nenhum envio real sai sem que uma pessoa o reveja e aprove individualmente. Esta regra não é um "período de teste até ganharmos a sua confiança": é a política em vigor, e alterá-la exigiria uma decisão explícita sua, não uma automação silenciosa.

6. De onde vêm os dados que usamos

Para descobrir e pré-qualificar empresas em prospeção B2B na França usamos a API pública oficial do governo francês (recherche-entreprises.api.gouv.fr / data.gouv.fr). Em cada outro mercado onde operamos, aplicamos o mesmo critério com a fonte pública oficial equivalente do país (registo comercial, portal de dados abertos ou órgão regulador correspondente). Nunca fazemos scraping de diretórios privados sem base legal para o justificar, em nenhum mercado.

7. RGPD na prática, não só no papel

  • Cada tratamento tem uma base legal concreta, nunca genérica: consentimento para a newsletter e os cookies de desempenho; interesse legítimo ou medidas pré-contratuais para o formulário de contacto e o chat de pré-qualificação.
  • Os dados de analítica de visitas são purgados automaticamente após 13 meses — o teto fixado pela CNIL para a França, e o limite equivalente previsto pela lei local aplicável em cada outro mercado; nunca um prazo arbitrário.
  • As comunicações comerciais incluem uma via real de cancelamento/opt-out, aplicada no próprio fluxo, não apenas mencionada num texto legal.

8. Os seus dados continuam a ser seus

Salvo acordo escrito em contrário, mantém a titularidade dos seus dados, dos seus conteúdos e do produto final que entregamos. Nós mantemos a titularidade das ferramentas, componentes reutilizáveis e know-how usados para o construir — não da sua informação. Mais detalhe nos nossos termos de serviço e na nossa política de privacidade e cookies.

9. Alojamento e subcontratantes

O alojamento principal (aplicação, base de dados, ficheiros) está em França, em servidores OVHcloud — nenhum dado é replicado fora da União Europeia nesta parte. As funções de IA generativa — o assistente de pré-qualificação e receção, bem como a redação assistida de lembretes, acompanhamentos e automatizações no AppManager — utilizam os modelos da Anthropic (Claude), nos Estados Unidos, e podem transmitir os dados estritamente necessários à tarefa (por exemplo, um nome de cliente, um montante, uma data). Para cada cliente faturado, estas funções passam pela oferta comercial da Anthropic (API, com acordo de subcontratação e sem treino com os seus dados), ativada a partir da faturação. A lista completa de subcontratantes e o estado das garantias aplicáveis são comunicados mediante pedido.

10. Subcontratação RGPD (artigo 28) — anexo descarregável

Para qualquer cliente cujos dados o AppManager trata em seu nome (domiciliação, CRM, faturação…), a AppH atua como subcontratante na aceção do artigo 28 do RGPD. O resumo descarregável reúne as menções obrigatórias de um anexo de subcontratação: objeto e duração do tratamento, natureza e finalidade, categorias de dados e de titulares, obrigações do subcontratante (confidencialidade, segurança, recurso a subcontratantes ulteriores com autorização prévia, assistência ao responsável pelo tratamento, notificação de violações de dados, eliminação ou devolução dos dados no final do contrato). Descarregar o resumo (PDF, em francês — idioma do contrato). Este documento é informativo: o anexo assinado faz parte de cada contrato de cliente e será emitido pela entidade faturadora, assim que esta estiver registada.

11. O que o assistente de IA não faz: identidade e LCB-FT

O assistente de pré-qualificação e receção informa, orienta e prepara processos — não realiza qualquer verificação de identidade automatizada nem qualquer parecer de conformidade no âmbito da luta contra o branqueamento de capitais e o financiamento do terrorismo (LCB-FT). Para um domiciliatário sob agrément préfectoral, esses controlos continuam, tal como hoje, sob a responsabilidade da sua equipa e dos seus procedimentos internos autorizados; o assistente não toma nenhuma decisão em seu lugar.

12. Registo de tratamentos — resumo público

Panorama das principais categorias de tratamento de dados pessoais realizadas pela AppH. O registo completo (art. 30 RGPD), mais detalhado, é mantido internamente.

  • Prospetos e visitantes do site (formulário, chat de pré-qualificação) — finalidade: responder e qualificar a necessidade. Base legal: medidas pré-contratuais / interesse legítimo. Conservação: 3 anos sem contacto.
  • Contas de utilizador do AppManager (a sua equipa) — finalidade: dar e proteger o acesso ao serviço. Base legal: execução do contrato. Conservação: duração do contrato + obrigações legais.
  • Dados de negócio introduzidos pelos nossos clientes (ex. processos de domiciliação, faturas, peças KYC) — finalidade definida pelo cliente, responsável por esse tratamento; a AppH atua como subcontratante. Conservação: definida pelo cliente / prazos legais aplicáveis (ex. 5 anos para peças de domiciliação, Código Comercial francês).
  • Analítica de visitas do site — finalidade: medir audiência e melhorar o site. Base legal: consentimento / interesse legítimo. Conservação: 13 meses (teto CNIL, ver secção 7).

13. Continuidade, reversibilidade e documentação para a sua due diligence

  • Autenticação de dois fatores (TOTP): disponível em cada conta do AppManager e exigível por função (por exemplo, obrigatória para administradores).
  • Cópias de segurança: diárias e cifradas (base de dados, aplicação e configuração), conservadas hoje no servidor principal; a réplica externa (fora do servidor) está em fase de ativação. Perda máxima de dados visada (RPO): 24 horas.
  • Reversibilidade: no fim do contrato, exportação completa dos seus dados num formato normalizado; a divisão da propriedade intelectual (desenvolvimento específico para si versus componentes reutilizáveis da AppH) é detalhada num anexo ao contrato.

Disponível hoje, mediante pedido: questionário de segurança preenchido, lista completa de subcontratantes, descrição da arquitetura e da stack, e um piloto delimitado (PoC) com dados sintéticos ou uma API simulada, sem acesso à sua propriedade intelectual sensível.

Após o registo da sociedade (Kbis): contrato e DPA (art. 28) assinados pela entidade que fatura, acordo de confidencialidade bilateral, certificado de seguro de responsabilidade civil profissional e dados de registo (SIREN, IVA intracomunitário). Avisamo-lo assim que estiverem disponíveis.

Esta página descreve o estado real da plataforma na data indicada acima, não uma certificação de terceiro independente (tipo SOC 2 ou ISO 27001) — hoje não temos nenhuma. Se a sua organização precisar de um questionário de segurança formal ou de um acordo de tratamento de dados (DPA) para avançar, escreva-nos para [email protected] e resolvemos caso a caso.
© 2026 AppH Privacidade e cookies