A confiança é uma funcionalidade.

Externalizar a sua presença significa normalmente entregar as suas chaves e os seus dados. Aqui, não.

Entregar as suas redes sociais a uma agência ou a uma ferramenta SaaS significa normalmente ceder as suas chaves de fornecedor, os dados da sua audiência e o seu controlo. A Entradigm foi construída ao contrário: as suas chaves continuam a ser suas, os seus dados têm prioridade à UE, e pode sair quando quiser. Eis o que isso significa em detalhe.

Transparência de IA, fail-closed

Cada ciclo publicado leva o seu rótulo nos termos do art.º 50 da Lei de IA da UE — fixado no código, não numa definição.

A divulgação de IA segue no próprio conteúdo multimédia, como selo no rodapé do diapositivo e como frase acrescentada à legenda do lado do servidor — fail-closed: se o rótulo faltar, a publicação falha em vez de sair sem ele. Os sinalizadores de conteúdo sintético são ativados no envio, nas redes que os suportam.

As suas chaves, em cofre. Os seus dados, prioridade à UE.

As chaves BYO são resolvidas apenas no momento da utilização — nunca mostradas de volta, nunca registadas.

Traga as suas próprias chaves de IA, voz e música: vivem encriptadas num cofre, lidas do lado do servidor apenas dentro do passo que delas precisa. A base de dados corre numa região da UE, a renderização de multimédia e a geração em GPU correm em Frankfurt (UE), e cada subcontratante está nomeado no registo publicado, com DPA celebrado antes de o tratamento começar.

Direitos do RGPD

Os seus dados, os seus direitos.

Os direitos essenciais do titular dos dados ao abrigo do RGPD estão cobertos: o utilizador aciona a eliminação da sua conta por si próprio na aplicação (Definições → Conta); o acesso e a portabilidade concedemo-los mediante pedido através do Contacto, com resposta no prazo de 30 dias nos termos do art.º 12.º, n.º 3, do RGPD.

Art.º 15 — Acesso

Acesso aos dados

Mediante pedido através do Contacto, recebe uma cópia estruturada dos dados que guardamos para o seu inquilino.

Art.º 17 — Eliminação

Eliminação de conta

O utilizador elimina a sua conta por si próprio na aplicação (Definições → Conta), com confirmação por um segundo fator recente. A eliminação propaga-se em cascata pelos nossos sistemas, incluindo os conteúdos multimédia renderizados, remove o seu perfil no fornecedor de publicação na medida do possível, e apaga definitivamente após um período de carência de 30 dias — cada passo fica registado num registo de auditoria de apagamento.

Art.º 20 — Portabilidade

Portabilidade dos dados

Mediante pedido através do Contacto, recebe os seus dados num formato legível por máquina — para migrar para outro fornecedor.

Lei de IA da UE — Artigo 50.º

O conteúdo gerado por IA é rotulado — pela pipeline, não por política interna.

A Lei de IA da UE (art.º 50.º) exige que o conteúdo gerado por IA seja rotulado como tal. A Entradigm impõe isso na pipeline de publicação: cada ciclo publicado leva um selo no rodapé, renderizado no próprio conteúdo multimédia, mais uma frase de divulgação acrescentada à legenda no idioma da publicação. A formulação é fixa e a presença do rótulo não pode ser desativada — se a divulgação não puder ser aplicada, a publicação falha em vez de sair sem rótulo. Quando uma plataforma oferece o seu próprio sinalizador de conteúdo sintético (TikTok, YouTube), a Entradigm ativa-o no envio.

Subcontratantes

Quem toca nos seus dados — visível, não escondido.

Quem processa exatamente que dados, em que região e com que base legal está publicado em dois locais: a tabela por categorias na Política de Privacidade deste site e o registo nominal completo na política de privacidade da aplicação. O resumo abaixo sintetiza esse registo; não inventa nada.

Infraestrutura

Cloudflare

Edge da aplicação, armazenamento e embeddings (EUA + UE). Região da UE disponível.

Dados e autenticação

Supabase

Base de dados + autenticação. A base de dados corre na região da UE.

Redação por IA

Anthropic

Redação de guiões e diapositivos (EUA, Cláusulas Contratuais-Tipo da UE). O BYO está ativo: adicione a sua chave de API da Anthropic e os ciclos correm na sua conta — verificada ao guardar, guardada encriptada, nunca mostrada de novo. A Anthropic não usa estes pedidos para treinar modelos.

Renderização de multimédia

AWS

Renderização de vídeo e geração de multimédia em GPU (síntese de voz, música) — Frankfurt, UE.

Publicação social

Upload-Post (TONVI TECH SL)

Publicação multiplataforma através de um fornecedor da UE (Espanha) — ativado apenas quando liga contas. O OAuth das suas redes sociais vive lá, nunca dentro da Entradigm. Contrato de subcontratação celebrado.

Pesquisa web

Exa

Sinais públicos da indústria a partir da web (EUA) — corre apenas com o seu consentimento opt-in.

Celebramos contratos de subcontratação antes de um subcontratante tocar em quaisquer dados, baseamos as transferências para países terceiros nas Cláusulas Contratuais-Tipo da UE (2021/914) com medidas suplementares, e anunciamos novos subcontratantes com pelo menos 14 dias de antecedência.

Encriptação e alojamento

Prioridade à UE, encriptado, sem palavra-passe.

Alojamento na UE

Jurisdição da UE em primeiro lugar

A base de dados corre na região da UE do Supabase, a renderização de multimédia e a geração em GPU correm na AWS em Frankfurt (UE), e o email transacional é enviado a partir da UE (Irlanda). A Cloudflare fornece o edge da aplicação, com região da UE disponível.

Encriptação

Em trânsito e em repouso

Todo o tráfego em trânsito passa por TLS 1.3. Os segredos — chaves e tokens BYO — são encriptados em repouso no Supabase Vault: nunca mostrados de volta, nunca registados em logs, e resolvidos do lado do servidor apenas no momento da utilização, nunca guardados em payloads de fluxos de trabalho ou em logs.

Início de sessão

Sem palavra-passe + MFA obrigatória

Início de sessão através de uma hiperligação mágica de utilização única, mais uma aplicação autenticadora obrigatória (TOTP) como segundo fator em cada sessão da aplicação, com códigos de recuperação e uma nova confirmação antes de ações destrutivas como a eliminação da conta. Não existe qualquer palavra-passe que possa vazar, e o formulário de início de sessão está protegido contra bots.

Isolamento

Isolamento de inquilinos

Cada pedido volta a resolver a sua pertença ao espaço de trabalho a partir da base de dados em direto — nunca confiada a um token ou cookie. A segurança ao nível da linha falha de forma fechada, e os conteúdos multimédia de cada inquilino vivem sob o seu próprio prefixo de armazenamento, que serve simultaneamente de caminho de apagamento RGPD num único prefixo.

Limites de custo e controlos de abuso

Os gastos param fail-closed. Sempre.

Limite por ciclo

Um limite rígido de custo em cada ciclo

Cada ciclo gerido pela plataforma está sujeito a um limite rígido de custo de 2,00 USD — a plataforma para em vez de gastar a mais. E não há excedentes silenciosos em nenhum plano: paragem firme com um convite para mudar de plano, ou um teto de orçamento definido por si.

Disjuntores de orçamento

Disjuntores diários + mensais

Cada percurso faturado — geração, publicação, música, processamento da base de conhecimento, o assistente da documentação — está atrás de tetos de orçamento diários e mensais que falham de forma fechada: se um disjuntor não puder ser lido, a plataforma recusa o gasto em vez de o permitir.

Limites de taxa

Superfícies com limite de taxa

O início de sessão, a recuperação de conta, a captação de contactos, a ligação de contas sociais e a API de agentes têm limites de taxa por IP ou por inquilino, e os formulários públicos estão protegidos pelo Cloudflare Turnstile.

Cadeia de fornecimento e garantia de engenharia

Como a própria plataforma é construída.

Barreiras de CI

Cada alteração passa por barreiras

Análise estática de segurança, deteção de vulnerabilidades nas dependências, uma quarentena de sete dias para dependências recém-publicadas, verificações de fuga de credenciais e a suíte de testes completa correm em cada alteração — a integração fica bloqueada até estar tudo verde.

Versões assinadas

Commits assinados, implementações com barreiras

Os commits são assinados criptograficamente, o ramo principal bloqueia force-pushes, e as implementações em produção acontecem apenas através de etiquetas de lançamento validadas pelo CI — nunca código empurrado à mão para produção.

Ambientes

Produção permanece produção

Os ambientes de produção e de teste estão estritamente separados, com uma proteção em tempo de execução em cada chamada à base de dados — as execuções de teste nunca podem tocar em dados de produção.