01Objetivo e âmbito
Esta Declaração de Segurança descreve os controles técnicos e organizacionais implementados pela AENVO Natural Interaction, Lda. para proteger a confidencialidade, a integridade e a disponibilidade dos seus sistemas, dados e serviços digitais.
O escopo desta Declaração abrange o website institucional, os aplicativos, as APIs, os modelos de inteligência artificial e os sistemas de atendimento conversacional da AENVO, em especial os agentes Nuno, Sofia e Miguel, bem como a infraestrutura de suporte na qual esses sistemas operam.
A AENVO presta serviços em Portugal e no Brasil, operando em conformidade com a legislação aplicável em cada jurisdição: o Regulamento (UE) 2016/679 (GDPR) e a Lei n.º 58/2019 para operações na União Europeia, e a Lei n.º 13.709/2018 (LGPD) para operações no Brasil. A segurança dos sistemas é ainda orientada pelo Regulamento (UE) 2024/1689 (AI Act), pelo Decreto-Lei n.º 125/2025 (NIS2, adotado voluntariamente), pela Diretiva (UE) 2019/882 (EAA) e pelas normas ISO/IEC 27001:2022 e ISO/IEC 27701:2019.
02Princípios de segurança
A AENVO adota uma abordagem de defesa em profundidade, baseada nos seguintes princípios fundamentais que orientam todas as decisões de segurança e desenvolvimento: privacidade desde a concepção (Privacy by Design), nos termos do artigo 25 do GDPR; segurança desde a concepção (Security by Design); minimização de dados; princípio do menor privilégio; e separação rigorosa entre os ambientes de desenvolvimento, teste e produção.
Esses princípios estão alinhados com os requisitos dos artigos 25 e 32 do GDPR, com o sistema de gestão de risco previsto no artigo 9 do AI Act e com os controles da norma ISO/IEC 27001:2022.
03Gestão de acessos e identidade
A AENVO implementa Controle de Acesso Baseado em Funções (RBAC), garantindo que cada colaborador e sistema acesse apenas as informações e funcionalidades estritamente necessárias ao desempenho das suas responsabilidades. A autenticação multifator (MFA) é obrigatória para todas as contas com acesso privilegiado a sistemas críticos e dados sensíveis.
É realizada gestão rigorosa de tokens e chaves de acesso, com rotação periódica e armazenamento seguro. As permissões de acesso são revisadas periodicamente e removidas imediatamente quando um colaborador deixa a função ou muda de responsabilidades. É mantido o princípio de segregação de funções críticas, impedindo que a mesma pessoa tenha controle total sobre processos sensíveis sem supervisão.
Esses controles se enquadram nas obrigações do artigo 32 do GDPR e nas medidas mínimas de cibersegurança do artigo 21, alínea i), da Diretiva NIS2, adotada voluntariamente pela AENVO.
04Criptografia
Todos os dados tratados pela AENVO são protegidos por criptografia forte. Em trânsito, é utilizado o protocolo TLS 1.2 ou superior em todas as comunicações entre os sistemas da AENVO e os usuários finais. Em repouso, os dados são criptografados com o padrão AES-256, incluindo os dados biométricos de voz, classificados como dados de categoria especial nos termos do artigo 9 do GDPR e como dados pessoais sensíveis nos termos da LGPD, que estão sujeitos a criptografia reforçada e controles de acesso adicionais.
A gestão de chaves criptográficas inclui rotação regular e armazenamento seguro em cofres digitais (vaults), garantindo que as chaves não sejam expostas nos sistemas de produção. Esses controles se enquadram nas obrigações do artigo 32 do GDPR e nas medidas do artigo 21, alínea h), da Diretiva NIS2.
05Segurança de rede
A infraestrutura da AENVO utiliza segmentação de rede e listas de controle de acesso rigorosas para isolar os diferentes componentes do sistema e limitar a superfície de ataque. São implementados firewalls de próxima geração e Web Application Firewalls (WAF) para proteção das aplicações contra ataques externos, bem como mecanismos de proteção contra ataques de negação de serviço distribuído (DDoS).
Para clientes corporativos, é suportada a integração com redes privadas virtuais (VPC peering) e regras de restrição de acesso por endereço IP. Toda a infraestrutura de rede é monitorada continuamente para detecção de anomalias e comportamentos suspeitos. Esses controles se enquadram nos requisitos da norma ISO/IEC 27001:2022 e nas medidas do artigo 21 da Diretiva NIS2.
06Registros, auditoria e monitoramento
A AENVO mantém registros detalhados de segurança e de aplicação para fins de auditoria, rastreabilidade e resolução de problemas. Os registros de segurança são retidos pelo período mínimo de seis meses, em conformidade com as boas práticas da norma ISO/IEC 27001:2022 e com os requisitos de rastreabilidade estabelecidos pelo artigo 12 do AI Act.
Os registros das operações dos agentes de inteligência artificial Nuno, Sofia e Miguel são gerados automaticamente para assegurar a rastreabilidade completa das interações, em cumprimento do artigo 12 do AI Act. Esses registros permitem reconstituir o funcionamento do sistema em caso de incidente e demonstrar conformidade perante as autoridades competentes.
São utilizados sistemas de Detecção de Intrusão (IDS) e de Gestão de Informações e Eventos de Segurança (SIEM) para análise em tempo real. Alertas automáticos e procedimentos de resposta documentados são acionados em caso de detecção de anomalias ou comportamentos suspeitos.
07Gestão de vulnerabilidades e testes
A AENVO realiza análises de vulnerabilidade com periodicidade regular sobre os seus sistemas e aplicações, aplicando correções e atualizações de segurança de forma contínua e prioritária. É mantido um processo formal de gestão de patches que garante que as vulnerabilidades críticas sejam corrigidas dentro de prazos definidos.
Testes de intrusão (pentests) são realizados com periodicidade regular por empresas externas independentes especializadas. Os resultados são documentados e as vulnerabilidades identificadas são tratadas de acordo com a sua criticidade. É mantido um programa de divulgação responsável de vulnerabilidades, permitindo que pesquisadores de segurança externos reportem vulnerabilidades por meio de security@aenvo.ai.
Esses controles se enquadram nas medidas do artigo 21, alínea e), da Diretiva NIS2.
08Ciclo de desenvolvimento seguro (SSDLC)
A segurança é parte integrante do ciclo de desenvolvimento da AENVO, aplicada desde a fase de concepção. São realizadas revisões de arquitetura de segurança, modelagem de ameaças (threat modeling), controle de qualidade de segurança e revisão de código por pares antes de qualquer implementação em ambiente de produção.
Todas as dependências de software são monitoradas automaticamente para detecção de vulnerabilidades conhecidas e é mantida uma política rigorosa de gestão de versões e mecanismos de rollback para reversão rápida em caso de problemas.
A preparação da documentação técnica dos sistemas de inteligência artificial, exigida pelo artigo 11 do AI Act, está em andamento, incluindo a descrição da arquitetura dos agentes, os dados utilizados no desenvolvimento, as capacidades e limitações de cada sistema e os procedimentos de supervisão humana previstos no artigo 14 do AI Act.
09Segurança específica de IA
Dada a natureza dos serviços de inteligência artificial conversacional da AENVO, são implementadas medidas de segurança adicionais específicas para os sistemas de IA, em conformidade com o Regulamento (UE) 2024/1689 (AI Act).
- Segregação de dados: isolamento lógico rigoroso entre os dados de diferentes clientes e os conjuntos de dados de treinamento dos modelos.
- Controle de treinamento: os usuários dispõem de opções claras de opt-out para a utilização dos seus dados no refinamento dos modelos.
- Proteção dos modelos: mecanismos de mitigação contra ataques de prompt injection e filtros de conteúdo para prevenir respostas inadequadas ou prejudiciais.
- Anti-spoofing de voz: mecanismos de detecção de vivacidade (liveness detection) para prevenir fraudes no processo de autenticação biométrica por voz.
- Sanitização de dados: capacidade de ocultar ou mascarar automaticamente dados pessoais sensíveis antes do processamento pelos modelos de linguagem.
- Monitoramento contínuo: acompanhamento permanente da qualidade e do comportamento dos modelos, detectando desvios (drift) e degradação de desempenho.
- Marcação técnica de conteúdo gerado: os outputs dos agentes de inteligência artificial da AENVO contêm marcação técnica em formato legível por máquina, nos termos do artigo 50, n.º 2, do AI Act, permitindo identificar os conteúdos como gerados artificialmente. Para os sistemas colocados no mercado antes de 2 de agosto de 2026, essa marcação técnica será implementada até 2 de dezembro de 2026, conforme o período de transição previsto na legislação.
Essas medidas se enquadram nas seguintes obrigações do AI Act: o artigo 4 impõe letramento em IA adequado a todos os colaboradores que trabalham com sistemas de inteligência artificial; o artigo 5 proíbe a inferência de estados emocionais dos usuários para fins de categorização ou decisão, prática que a AENVO declara não realizar nos seus sistemas; o artigo 12 exige o registro automático das operações dos agentes; o artigo 14 assegura mecanismos de supervisão humana efetiva que permitem a intervenção de um operador sempre que necessário; e o artigo 50 obriga à identificação dos agentes como sistemas de IA e à marcação técnica dos conteúdos gerados.
10Gestão de incidentes
A AENVO mantém um processo formal de resposta a incidentes com classificação de severidade e tempos-alvo definidos para contenção, erradicação e recuperação. O processo está documentado e é testado periodicamente para garantir a sua eficácia.
Em caso de violação de dados pessoais, a Encarregada de Proteção de Dados é notificada imediatamente, cabendo-lhe avaliar a necessidade de notificação às autoridades competentes dentro dos prazos legais: à Comissão Nacional de Proteção de Dados (CNPD) no prazo de 72 horas após tomar conhecimento do incidente, nos termos do artigo 33 do GDPR; e à Autoridade Nacional de Proteção de Dados (ANPD) no prazo de 2 dias úteis, nos termos do artigo 48 da LGPD, para operações que envolvam dados de titulares brasileiros. Quando a violação representar um risco elevado para os direitos e liberdades dos titulares, estes são igualmente notificados sem demora injustificada, nos termos do artigo 34 do GDPR e do artigo 48 da LGPD.
A AENVO adota voluntariamente, como boa prática de cibersegurança, os prazos de referência da Diretiva NIS2: alerta inicial ao Centro Nacional de Cibersegurança (CNCS) em 24 horas, relatório intermediário em 72 horas e relatório final em 30 dias após a detecção.
Para incidentes relacionados com os sistemas de inteligência artificial que possam constituir risco grave, a AENVO se prepara para cumprir as obrigações de notificação previstas no artigo 73 do AI Act. Após cada incidente, são realizadas análises pós-incidente para identificação da causa raiz, implementação de ações corretivas e prevenção de recorrência.
11Continuidade de negócio e recuperação (BCP/DR)
A AENVO assegura a resiliência dos seus serviços por meio de backups criptografados e testes de restauração periódicos e documentados. Estão formalmente definidos o Tempo Objetivo de Recuperação (RTO), o Ponto Objetivo de Recuperação (RPO) e o Tempo Máximo de Inatividade Aceitável (MTD) para os sistemas críticos.
São realizados exercícios de cenários de falha para validar a eficácia dos planos de recuperação e é utilizada redundância geográfica na infraestrutura em nuvem para mitigar o impacto de interrupções localizadas. O Plano de Continuidade de Negócio (BCP) e o Plano de Recuperação de Desastres (DRP) estão documentados, aprovados pela alta gestão e são revisados periodicamente.
Esses controles se enquadram nas medidas do artigo 21, alínea c), da Diretiva NIS2 e nos requisitos da norma ISO/IEC 27001:2022.
12Operadores e infraestrutura física
A AENVO estabelece parcerias exclusivamente com fornecedores de infraestrutura em nuvem que mantêm certificações de segurança reconhecidas internacionalmente. A infraestrutura em nuvem é suportada pela Google Cloud Platform e pela Amazon Web Services, ambas certificadas ISO/IEC 27001 e SOC 2. Vale esclarecer que essas certificações se referem à infraestrutura física e aos processos internos dos fornecedores e não substituem as responsabilidades de segurança internas da AENVO pela configuração segura dos serviços dentro dessa infraestrutura.
As medidas de segurança internas da AENVO estão alinhadas com as normas ISO/IEC 27001:2022 e ISO/IEC 27701:2019, adotadas voluntariamente. Todos os operadores estão sujeitos a Acordos de Tratamento de Dados (DPA) nos termos do artigo 28 do GDPR e, para operações que envolvam dados de titulares brasileiros, em conformidade com o artigo 40 da LGPD. É realizada uma avaliação de risco periódica de todos os fornecedores críticos, em conformidade com as medidas do artigo 21, alínea d), da Diretiva NIS2.
13Treinamento e conscientização
Todos os colaboradores da AENVO realizam treinamento anual obrigatório em segurança da informação e proteção de dados, assegurando que a cultura de segurança seja transversal a toda a organização. São conduzidas simulações de phishing e são mantidas políticas internas de uso aceitável dos sistemas.
O treinamento abrange igualmente as obrigações decorrentes do AI Act, em especial os requisitos de letramento em IA estabelecidos pelo artigo 4, que impõe que todos os colaboradores que trabalham com sistemas de inteligência artificial possuam conhecimentos e competências adequados ao contexto das suas funções. Os conteúdos de treinamento em IA cobrem os princípios de funcionamento dos sistemas, os riscos associados, as obrigações legais aplicáveis, as práticas proibidas pelo artigo 5 do AI Act e os procedimentos internos de reporte de anomalias e incidentes.
Esses requisitos se enquadram igualmente nas medidas do artigo 21, alínea g), da Diretiva NIS2, adotada voluntariamente pela AENVO.
14Acessibilidade digital
A AENVO está comprometida com a acessibilidade dos seus serviços digitais, em conformidade com a Diretiva (UE) 2019/882 e o Decreto-Lei n.º 82/2022, em vigor desde 28 de junho de 2025. As medidas de segurança implementadas foram concebidas para não criar barreiras de acessibilidade, garantindo que usuários com deficiência visual, auditiva, motora ou cognitiva possam acessar e utilizar os serviços com um nível de segurança equivalente ao dos demais usuários. A Declaração de Acessibilidade está disponível online. Usuários que necessitem de assistência podem entrar em contato com a AENVO pelo e-mail legal@aenvo.ai.
15Contato de segurança
- Notificação de vulnerabilidades, incidentes ou questões de segurança: security@aenvo.ai
- Privacidade e proteção de dados pessoais: privacy@aenvo.ai
- Questões legais e contratuais: legal@aenvo.ai
- Acessibilidade digital: legal@aenvo.ai