01Objetivo e âmbito
A presente Declaração de Segurança descreve os controlos técnicos e organizativos implementados pela AENVO Natural Interaction, Lda. para proteger a confidencialidade, a integridade e a disponibilidade dos seus sistemas, dados e serviços digitais.
O âmbito desta Declaração abrange o website institucional, as aplicações, as APIs, os modelos de inteligência artificial e os sistemas de atendimento conversacional da AENVO, designadamente os agentes Nuno, Sofia e Miguel, bem como a infraestrutura de suporte na qual estes sistemas operam.
A AENVO presta serviços em Portugal e no Brasil, operando em conformidade com a legislação aplicável em cada jurisdição: o Regulamento (UE) 2016/679 (RGPD) e a Lei n.º 58/2019 para operações na União Europeia, e a Lei n.º 13.709/2018 (LGPD) para operações no Brasil. A segurança dos sistemas é ainda orientada pelo Regulamento (UE) 2024/1689 (AI Act), pelo Decreto-Lei n.º 125/2025 (NIS2, adotado voluntariamente), pela Diretiva (UE) 2019/882 (EAA) e pelos referenciais normativos ISO/IEC 27001:2022 e ISO/IEC 27701:2019.
02Princípios de segurança
A AENVO adota uma abordagem de defesa em profundidade, assente nos seguintes princípios fundamentais que orientam todas as decisões de segurança e desenvolvimento: privacidade desde a conceção (Privacy by Design), nos termos do artigo 25.º do RGPD; segurança desde a conceção (Security by Design); minimização de dados; princípio do menor privilégio; e separação rigorosa entre os ambientes de desenvolvimento, teste e produção.
Estes princípios estão alinhados com os requisitos dos artigos 25.º e 32.º do RGPD, com o sistema de gestão de risco previsto no artigo 9.º do AI Act e com os controlos da norma ISO/IEC 27001:2022.
03Gestão de acessos e identidade
A AENVO implementa Controlo de Acesso Baseado em Funções (RBAC), garantindo que cada colaborador e sistema acede apenas às informações e funcionalidades estritamente necessárias ao desempenho das suas responsabilidades. A autenticação multifator (MFA) é obrigatória para todas as contas com acesso privilegiado a sistemas críticos e dados sensíveis.
É realizada gestão rigorosa de tokens e chaves de acesso, com rotação periódica e armazenamento seguro. As permissões de acesso são revistas periodicamente e removidas imediatamente quando um colaborador cessa funções ou muda de responsabilidades. É mantido o princípio de segregação de funções críticas, impedindo que a mesma pessoa detenha controlo total sobre processos sensíveis sem supervisão.
Estes controlos enquadram-se nas obrigações do artigo 32.º do RGPD e nas medidas mínimas de cibersegurança do artigo 21.º, alínea i), da Diretiva NIS2, adotada voluntariamente pela AENVO.
04Encriptação
Todos os dados tratados pela AENVO são protegidos por encriptação forte. Em trânsito, é utilizado o protocolo TLS 1.2 ou superior em todas as comunicações entre os sistemas da AENVO e os utilizadores finais. Em repouso, os dados são encriptados com o padrão AES-256, incluindo os dados biométricos de voz, classificados como dados de categoria especial nos termos do artigo 9.º do RGPD, que estão sujeitos a encriptação reforçada e controlos de acesso adicionais.
A gestão de chaves criptográficas inclui rotação regular e armazenamento seguro em cofres digitais (vaults), garantindo que as chaves não são expostas nos sistemas de produção. Estes controlos enquadram-se nas obrigações do artigo 32.º do RGPD e nas medidas do artigo 21.º, alínea h), da Diretiva NIS2.
05Segurança de rede
A infraestrutura da AENVO utiliza segmentação de rede e listas de controlo de acesso rigorosas para isolar os diferentes componentes do sistema e limitar a superfície de ataque. São implementados firewalls de próxima geração e Web Application Firewalls (WAF) para proteção das aplicações contra ataques externos, bem como mecanismos de proteção contra ataques de negação de serviço distribuído (DDoS).
Para clientes empresariais, é suportada a integração com redes privadas virtuais (VPC peering) e regras de restrição de acesso por endereço IP. Toda a infraestrutura de rede é monitorizada continuamente para deteção de anomalias e comportamentos suspeitos. Estes controlos enquadram-se nos requisitos da norma ISO/IEC 27001:2022 e nas medidas do artigo 21.º da Diretiva NIS2.
06Registos, auditoria e monitorização
A AENVO mantém registos detalhados de segurança e de aplicação para fins de auditoria, rastreabilidade e resolução de problemas. Os registos de segurança são retidos pelo período mínimo de seis meses, em conformidade com as boas práticas da norma ISO/IEC 27001:2022 e com os requisitos de rastreabilidade estabelecidos pelo artigo 12.º do AI Act.
Os registos das operações dos agentes de inteligência artificial Nuno, Sofia e Miguel são gerados automaticamente para assegurar a rastreabilidade completa das interações, em cumprimento do artigo 12.º do AI Act. Estes registos permitem reconstituir o funcionamento do sistema em caso de incidente e demonstrar conformidade perante as autoridades competentes.
São utilizados sistemas de Deteção de Intrusão (IDS) e de Gestão de Informação e Eventos de Segurança (SIEM) para análise em tempo real. Alertas automáticos e procedimentos de resposta documentados são ativados em caso de deteção de anomalias ou comportamentos suspeitos.
07Gestão de vulnerabilidades e testes
A AENVO realiza análises de vulnerabilidade com periodicidade regular sobre os seus sistemas e aplicações, aplicando correções e atualizações de segurança de forma contínua e prioritária. É mantido um processo formal de gestão de patches que garante que as vulnerabilidades críticas são corrigidas dentro de prazos definidos.
Testes de intrusão (pentests) são realizados com periodicidade regular por empresas externas independentes especializadas. Os resultados são documentados e as vulnerabilidades identificadas são tratadas de acordo com a sua criticidade. É mantido um programa de divulgação responsável de vulnerabilidades, permitindo que investigadores de segurança externos reportem vulnerabilidades através de security@aenvo.ai.
Estes controlos enquadram-se nas medidas do artigo 21.º, alínea e), da Diretiva NIS2.
08Ciclo de desenvolvimento seguro (SSDLC)
A segurança é parte integrante do ciclo de desenvolvimento da AENVO, aplicada desde a fase de conceção. São realizadas revisões de arquitetura de segurança, modelação de ameaças (threat modeling), controlo de qualidade de segurança e revisão de código por pares antes de qualquer implementação em ambiente de produção.
Todas as dependências de software são monitorizadas automaticamente para deteção de vulnerabilidades conhecidas e é mantida uma política rigorosa de gestão de versões e mecanismos de rollback para reversão rápida em caso de problemas.
A preparação da documentação técnica dos sistemas de inteligência artificial, exigida pelo artigo 11.º do AI Act, encontra-se em curso, incluindo a descrição da arquitetura dos agentes, os dados utilizados no desenvolvimento, as capacidades e limitações de cada sistema e os procedimentos de supervisão humana previstos no artigo 14.º do AI Act.
09Segurança específica de IA
Dada a natureza dos serviços de inteligência artificial conversacional da AENVO, são implementadas medidas de segurança adicionais específicas para os sistemas de IA, em conformidade com o Regulamento (UE) 2024/1689 (AI Act).
- Segregação de dados: isolamento lógico rigoroso entre os dados de diferentes clientes e os conjuntos de dados de treino dos modelos.
- Controlo de treino: os utilizadores dispõem de opções claras de opt-out para a utilização dos seus dados no refinamento dos modelos.
- Proteção dos modelos: mecanismos de mitigação contra ataques de prompt injection e filtros de conteúdo para prevenir respostas inadequadas ou prejudiciais.
- Anti-spoofing de voz: mecanismos de deteção de vivacidade (liveness detection) para prevenir fraudes no processo de autenticação biométrica por voz.
- Sanitização de dados: capacidade de ocultar ou mascarar automaticamente dados pessoais sensíveis antes do processamento pelos modelos de linguagem.
- Monitorização contínua: acompanhamento permanente da qualidade e do comportamento dos modelos, detetando desvios (drift) e degradação de desempenho.
- Marcação técnica de conteúdo gerado: os outputs dos agentes de inteligência artificial da AENVO contêm marcação técnica em formato legível por máquina, nos termos do artigo 50.º, n.º 2, do AI Act, permitindo identificar os conteúdos como gerados artificialmente. Para os sistemas colocados no mercado antes de 2 de agosto de 2026, esta marcação técnica será implementada até 2 de dezembro de 2026, conforme o período de transição previsto na legislação.
Estas medidas enquadram-se nas seguintes obrigações do AI Act: o artigo 4.º impõe literacia em IA adequada a todos os colaboradores que trabalham com sistemas de inteligência artificial; o artigo 5.º proíbe a inferência de estados emocionais dos utilizadores para fins de categorização ou decisão, prática que a AENVO declara não realizar nos seus sistemas; o artigo 12.º exige o registo automático das operações dos agentes; o artigo 14.º assegura mecanismos de supervisão humana efetiva que permitem a intervenção de um operador sempre que necessário; e o artigo 50.º obriga à identificação dos agentes como sistemas de IA e à marcação técnica dos conteúdos gerados.
10Gestão de incidentes
A AENVO mantém um processo formal de resposta a incidentes com classificação de severidade e tempos-alvo definidos para contenção, erradicação e recuperação. O processo está documentado e é testado periodicamente para garantir a sua eficácia.
Em caso de violação de dados pessoais, a Encarregada de Proteção de Dados é notificada imediatamente, cabendo-lhe avaliar a necessidade de notificação às autoridades competentes dentro dos prazos legais: à Comissão Nacional de Proteção de Dados (CNPD) no prazo de 72 horas após tomar conhecimento do incidente, nos termos do artigo 33.º do RGPD; e à Autoridade Nacional de Proteção de Dados (ANPD) no prazo de 2 dias úteis, nos termos do artigo 48.º da LGPD, para operações que envolvam dados de titulares brasileiros. Quando a violação representar um risco elevado para os direitos e liberdades dos titulares, estes são igualmente notificados sem demora injustificada, nos termos do artigo 34.º do RGPD e do artigo 48.º da LGPD.
A AENVO adota voluntariamente, como boa prática de cibersegurança, os prazos de referência da Diretiva NIS2: alerta inicial ao Centro Nacional de Cibersegurança (CNCS) em 24 horas, relatório intercalar em 72 horas e relatório final em 30 dias após a deteção.
Para incidentes relacionados com os sistemas de inteligência artificial que possam constituir risco grave, a AENVO prepara-se para cumprir as obrigações de notificação previstas no artigo 73.º do AI Act. Após cada incidente, são realizadas análises pós-incidente para identificação da causa raiz, implementação de ações corretivas e prevenção de recorrência.
11Continuidade de negócio e recuperação (BCP/DR)
A AENVO assegura a resiliência dos seus serviços através de cópias de segurança encriptadas e testes de restauração periódicos e documentados. Estão formalmente definidos o Tempo Objetivo de Recuperação (RTO), o Ponto Objetivo de Recuperação (RPO) e o Tempo Máximo de Inatividade Aceitável (MTD) para os sistemas críticos.
São realizados exercícios de cenários de falha para validar a eficácia dos planos de recuperação e é utilizada redundância geográfica na infraestrutura cloud para mitigar o impacto de interrupções localizadas. O Plano de Continuidade de Negócio (BCP) e o Plano de Recuperação de Desastres (DRP) estão documentados, aprovados pela gestão de topo e são revistos periodicamente.
Estes controlos enquadram-se nas medidas do artigo 21.º, alínea c), da Diretiva NIS2 e nos requisitos da norma ISO/IEC 27001:2022.
12Subcontratantes e infraestrutura física
A AENVO estabelece parcerias exclusivamente com fornecedores de infraestrutura cloud que mantêm certificações de segurança reconhecidas internacionalmente. A infraestrutura cloud é suportada pela Google Cloud Platform e pela Amazon Web Services, ambas certificadas ISO/IEC 27001 e SOC 2. Importa esclarecer que estas certificações se referem à infraestrutura física e aos processos internos dos fornecedores e não substituem as responsabilidades de segurança internas da AENVO pela configuração segura dos serviços dentro dessa infraestrutura.
As medidas de segurança internas da AENVO estão alinhadas com os referenciais ISO/IEC 27001:2022 e ISO/IEC 27701:2019, adotados voluntariamente. Todos os subcontratantes estão sujeitos a Acordos de Tratamento de Dados (DPA) nos termos do artigo 28.º do RGPD e, para operações que envolvam dados de titulares brasileiros, em conformidade com o artigo 40.º da LGPD. É realizada uma avaliação de risco periódica a todos os fornecedores críticos, em conformidade com as medidas do artigo 21.º, alínea d), da Diretiva NIS2.
13Formação e consciencialização
Todos os colaboradores da AENVO realizam formação anual obrigatória em segurança da informação e proteção de dados, assegurando que a cultura de segurança é transversal a toda a organização. São conduzidas simulações de phishing e são mantidas políticas internas de utilização aceitável dos sistemas.
A formação abrange igualmente as obrigações decorrentes do AI Act, nomeadamente os requisitos de literacia em IA estabelecidos pelo artigo 4.º, que impõe que todos os colaboradores que trabalham com sistemas de inteligência artificial possuam conhecimentos e competências adequados ao contexto das suas funções. Os conteúdos de formação em IA cobrem os princípios de funcionamento dos sistemas, os riscos associados, as obrigações legais aplicáveis, as práticas proibidas pelo artigo 5.º do AI Act e os procedimentos internos de reporte de anomalias e incidentes.
Estes requisitos enquadram-se igualmente nas medidas do artigo 21.º, alínea g), da Diretiva NIS2, adotada voluntariamente pela AENVO.
14Acessibilidade digital
A AENVO está comprometida com a acessibilidade dos seus serviços digitais, em conformidade com a Diretiva (UE) 2019/882 e o Decreto-Lei n.º 82/2022, em vigor desde 28 de junho de 2025. As medidas de segurança implementadas foram concebidas para não criar barreiras de acessibilidade, garantindo que utilizadores com deficiência visual, auditiva, motora ou cognitiva possam aceder e utilizar os serviços com um nível de segurança equivalente ao dos restantes utilizadores. A Declaração de Acessibilidade encontra-se disponível online. Utilizadores que necessitem de assistência podem contactar a AENVO através de legal@aenvo.ai.
15Contacto de segurança
- Notificação de vulnerabilidades, incidentes ou questões de segurança: security@aenvo.ai
- Privacidade e proteção de dados pessoais: privacy@aenvo.ai
- Questões legais e contratuais: legal@aenvo.ai
- Acessibilidade digital: legal@aenvo.ai