Segurança
Os seus dados são seus. Ninguém aqui lê o seu correio.
Está a entregar-nos a caixa de entrada para onde os seus clientes escrevem. Isso merece uma resposta direta e não uma página de diagramas, por isso ficam aqui as três coisas que a maioria das pessoas quer saber — em palavras simples, com o detalhe técnico por baixo para quem trata da sua informática.
1. O pessoal da Terazul não pode ler a sua correspondência
Manter a plataforma a funcionar e ler o seu correio são duas coisas diferentes. As nossas pessoas mantêm o serviço de pé — implementações, capacidade, incidentes — e esse trabalho não traz consigo acesso às suas mensagens. Se alguém precisar genuinamente de ver mais para resolver um problema em curso, é preciso uma elevação deliberada e limitada no tempo, e a própria elevação vai parar ao seu rasto de auditoria, onde a pode ver.
2. É você que decide o que sai sem si — e pode travá-lo
Nada sai sozinho a não ser que tenha dito que pode. Escolhe isso por tipo de mensagem, para que o que é de rotina possa correr automaticamente enquanto tudo o que é sensível espera por uma pessoa. Se mudar de ideias, pode trazer tudo de volta para revisão, ou desligar de vez o envio automático, sem precisar de nos telefonar primeiro. Uma conta nova começa com revisão humana em tudo, por isso a autonomia nunca é algo em que se acaba por cair sem dar conta.
3. Os seus dados continuam seus
A sua correspondência nunca é misturada com a de outra empresa — concorrentes na mesma plataforma não se veem uns aos outros, e essa separação é aquilo que protegemos à frente da velocidade e à frente do custo. Não treinamos modelos com o seu conteúdo. Ele fundamenta as suas respostas e as de mais ninguém. Os seus dados são exportáveis enquanto estiver connosco, e apagados quando sair.
Em trânsito e em repouso
Cifrados nos dois sentidos
Início de sessão
Multifator e SSO incluídos
Dados de treino
Nunca o seu conteúdo
Se correr mal
Fica a saber por nós
O essencial
Coberto, e não revendido de volta
Os controlos que mantêm uma conta segura não são um escalão premium. Vêm com o produto, porque uma conta sem eles é um risco para si e para nós.
- Fechado nos dois sentidos
- Os seus dados são cifrados enquanto viajam até nós e enquanto estão connosco. Podemos dizer-lhe exatamente onde são armazenados e processados — basta perguntar.
- Início de sessão que controla
- Multifator por omissão, e pode ligar o início de sessão da sua própria empresa — Okta, Entra ID, Google Workspace, ou qualquer outro que fale OpenID Connect — para que retirar alguém dos seus sistemas o retire também da Broa.
- Cada pessoa vê só a sua parte
- O que cada pessoa pode ler, aprovar ou enviar é um perfil que define. O ecrã mostra-lhe o que o perfil permite e mais nada.
- O fornecedor de IA não guarda as suas mensagens
- Os modelos que usamos para redigir respostas não retêm o seu conteúdo nem aprendem com ele. Identificaremos todos os serviços externos que tocam nos seus dados.
- Sair é simples
- Exporte a sua correspondência, definições e rasto de auditoria quando quiser, e apagamos o que temos quando sair. A caixa de correio sempre foi sua.
- As más notícias viajam depressa
- Se houver um incidente que toque nos seus dados, é informado com prontidão e honestidade, com o que sabemos e o que estamos a fazer — e não com um aviso semanas depois.
A sua reputação
Não o vai envergonhar à frente de um cliente
O risco que tira o sono às pessoas não é uma violação de dados. É uma resposta confiante e errada a sair com o nome da sua empresa. Estas verificações são as mesmas quer haja uma pessoa a rever, quer a mensagem siga automaticamente.
Responde a partir dos seus factos, ou pergunta a uma pessoa
Uma resposta tem de vir do seu próprio catálogo, encomendas, políticas e conversas anteriores. Quando a Broa não consegue sustentar uma resposta, entrega a mensagem à sua equipa em vez de adivinhar bem. Isso mantém-se em todos os níveis de autonomia, incluindo o total.
Cada rascunho é verificado antes de existir
O texto gerado é validado antes de poder chegar a uma pessoa ou a um botão de enviar. Um rascunho que falhe não pode ser libertado — nem um revisor o pode deixar passar, nem qualquer definição automática.
Email hostil não fica ao volante
Tudo o que chega de fora é tratado como não fidedigno, seja qual for o canal por onde entrou. É manuseado de forma a não poder executar instruções próprias, e retido quando parece errado.
Consegue ver exatamente o que aconteceu
Cada mensagem, rascunho, aprovação e envio fica registado, juntamente com quem viu o quê. Quando um cliente pergunta porque recebeu determinada resposta, tem a resposta em vez de um encolher de ombros.
Para o seu informático ou o seu auditor
As mesmas promessas, com o mecanismo à vista
Se alguém técnico estiver a ver isto em seu nome, é isto que está por trás das afirmações em linguagem simples acima.
Isolamento em camadas
O contexto do inquilino viaja explicitamente com cada pedido em vez de ser inferido, e é imposto em cada fronteira que atravessa. Uma verificação num só sítio é uma verificação de que o serviço seguinte se esquece.
Repositórios particionados
Consulta, configuração, rascunhos e auditoria são delimitados por inquilino. Uma consulta que não indique um inquilino não corre.
Espaços de trabalho dentro da fronteira
Uma marca, uma região ou uma única caixa de correio podem ter a sua própria configuração e utilizadores, e ficam dentro da sua fronteira de isolamento.
Auditoria que não pode ser saltada
A auditoria não é uma biblioteca que um serviço possa decidir chamar. Quando o registo não pode ser escrito, a operação não prossegue silenciosamente sem ficar registada. As leituras são captadas, não apenas as escritas.
Evidência de adulteração
Os eventos são encadeados, por isso um registo alterado ou removido a posteriori pode ser detetado e não apenas suspeitado. O rasto é seu para consultar e exportar sem nos pedir que corramos um relatório.
Retenção com um fim
Conteúdo e metadados têm retenções separadas, para que o registo de que algo aconteceu possa sobreviver ao próprio conteúdo.
Identidade
Credenciais, multifator e sessões vivem num fornecedor de identidade dedicado. A federação é OpenID Connect por inquilino — fluxo de código de autorização com PKCE, com o domínio do email a determinar o realm — por isso funciona com qualquer fornecedor OAuth 2 / OIDC. O SAML está no roteiro e não está disponível; preferimos dizê-lo a deixá-lo subentendido.
Autorização no serviço
Perfis e permissões são impostos nos próprios serviços, e não escondidos na interface.
Na fronteira
Um gateway termina o TLS e aplica limites de débito e listas de IP permitidos antes de um pedido chegar a qualquer serviço.
A receber perguntas de segurança dos seus próprios clientes?
Envie-nos o questionário. Ajudamo-lo a responder às partes que são sobre nós.