SEGURANÇA

Como protegemos os seus documentos

Os seus documentos aduaneiros mostram a quem compra, quanto paga e quanto importa. Esta página explica onde são armazenados, quem os pode ver e o que ainda não construímos — com detalhe suficiente para que a sua equipa de TI ou de compras o possa verificar.

Última revisão: 18 de setembro de 2026

  • Fica na UE

    Servidores na Alemanha, documentos e cópias de segurança em França, leitura por IA apenas em regiões da UE.

  • Contas separadas

    Cada pedido é verificado nos nossos servidores face à conta a que se refere.

  • Cópias cifradas, todas as noites

    Cifradas antes de saírem do nosso servidor, para que o fornecedor de armazenamento não as possa ler.

  • Sem treino com os seus dados

    O modelo de IA lê os seus documentos para extrair os valores. Nada mais.

Onde estão os seus dados

Somos nós que operamos a aplicação, a base de dados e o serviço de autenticação, em servidores que alugamos à OVH na Alemanha.

O quêOndeFornecedor
Aplicação, base de dados, autenticaçãoAlemanha (Colónia)OVH — operado pela tarify
Os seus documentosFrança (Paris), distribuídos por três centros de dadosOVH Object Storage
Cópias de segurança noturnasFrança, cifradas antes do carregamentoOVH Object Storage
Leitura de documentos por IASó na UE: Frankfurt e, em picos de carga, Irlanda, Paris, Estocolmo, Milão ou EspanhaAmazon Web Services (Bedrock)
E-mailAlemanhaAmazon Web Services (SES), mailbox.org
PagamentosUE / EUAStripe — os dados do seu cartão vão para a Stripe, nunca para nós

A lista completa e vinculativa de subcontratantes ulteriores consta da nossa política de privacidade e do Anexo II do acordo de tratamento de dados. Política de privacidade · Acordo de tratamento de dados

Cifragem

O que é cifrado, e como.

  • Todas as ligações

    O tráfego entre o seu navegador e a tarify, e entre a tarify e os seus fornecedores, passa por TLS.

  • Cópias de segurança

    Cifradas no nosso próprio servidor antes do carregamento, com uma chave que o fornecedor de armazenamento nunca vê. Até os nomes dos ficheiros são cifrados.

  • A sua ligação ao Google ou à Microsoft

    Se ligar uma drive ou uma caixa de correio, o respetivo token de acesso é guardado cifrado (AES-256-GCM), com uma chave que não serve para mais nada.

  • Palavras-passe

    Guardadas apenas como hashes com salt. Ninguém na tarify as consegue ler.

  • Abrir um documento

    Sempre que abre um documento, a tarify cria uma ligação privada que deixa de funcionar ao fim de cinco minutos.

Quem pode ver os seus dados

As pessoas que convidar, e mais ninguém — verificado nos nossos servidores em cada pedido, e não apenas escondido na interface.

  • As contas são mantidas separadas

    Cada pedido é verificado face à sua pertença à conta. Quem pedir o documento de outra empresa recebe «não encontrado» — o sistema nem sequer confirma que ele existe.

  • Funções para a sua equipa

    Proprietário, administrador, membro e leitor. Cada funcionalidade indica a função de que precisa, e os nossos testes automáticos falham se uma nova não o indicar.

  • Tokens de sessão que os nossos próprios servidores não conseguem falsificar

    O serviço de autenticação assina os tokens com uma chave privada que os servidores da aplicação não possuem. Estes conseguem verificar um token, mas não criá-lo.

  • Uma base de dados fechada

    A base de dados funciona numa rede interna privada e não é acessível a partir da internet.

  • O nosso acesso de apoio é só de leitura

    Só operadores da tarify designados nominalmente podem abrir a conta de um cliente, e apenas para leitura — não podem carregar, alterar, confirmar nem eliminar nada. Cada acesso fica registado.

Leitura de documentos por IA

Um modelo de linguagem lê os seus documentos, para que não tenha de introduzir os valores à mão.

  • Só regiões da UE, com bloqueio técnico

    O modelo funciona no Amazon Bedrock, em regiões da UE. Uma política de acesso na nossa conta AWS bloqueia-o em todas as regiões fora da UE.

  • O criador do modelo nunca vê os seus documentos

    O modelo é o Claude, da Anthropic, operado para nós pela AWS. A Anthropic não recebe o que carrega.

  • Sem treino

    Os seus documentos e as respostas do modelo não são usados para treinar nem melhorar nenhum modelo.

  • Verifica cada valor

    Cada valor extraído está associado ao texto exato de onde veio. Se faltar alguma coisa, a tarify para e pergunta — nunca preenche com um zero.

Um registo do que aconteceu

Para que possa mostrar à sua autoridade como se chegou a um valor.

  • Registo de processamento

    Sempre que um documento é processado, é escrita uma entrada num registo de auditoria. O nosso código só acrescenta entradas; não tem forma de as alterar ou remover.

  • As correções são guardadas, não sobrescritas

    Se corrigir um valor extraído, a correção é guardada como um registo próprio — o valor anterior, o valor novo e quem fez a alteração.

Conservação e eliminação

Os seus dados são seus para levar consigo, e são eliminados quando sair.

  • Exportar, depois eliminar

    Quando encerrar a sua conta, pode primeiro exportar os seus dados. Depois, eliminamo-los no prazo de 30 dias; as cópias de segurança expiram no ciclo normal de cópias.

  • Duas exceções exigidas por lei

    Os registos CBAM têm de ser conservados até ao final do quarto ano seguinte à declaração (Regulamento (UE) 2023/956). Desassociamo-los da sua conta e eliminamo-los quando esse prazo terminar. O registo de auditoria é conservado como prova legal do tratamento.

Como desenvolvemos e operamos

As rotinas que impedem que um erro chegue aos seus dados.

  • Testado antes da produção

    Cada alteração passa primeiro por um ambiente de staging separado — com base de dados, armazenamento e serviço de autenticação próprios, preenchido com dados sintéticos, nunca com uma cópia de dados de clientes.

  • Uma reversão que já ensaiámos

    Qualquer versão pode ser revertida para a anterior com um único comando. Já o fizemos a sério, não apenas no papel.

  • Cópias de segurança que já restaurámos

    As cópias de segurança correm todas as noites e dão o alarme se falharem. Restaurámos uma numa base de dados separada e comparámo-la tabela a tabela.

  • Sem segredos no código

    Chaves e palavras-passe ficam em configuração protegida no servidor, nunca no controlo de versões.

  • Limites nas ferramentas públicas

    A calculadora gratuita e o verificador de documentos têm limites diários, por visitante e no total, para que ninguém possa gerar custos ou carga através deles.

O que ainda não temos

Mais vale saber por nós do que descobrir num questionário.

  • Sem certificação ISO 27001 nem SOC 2

    A tarify ainda não é certificada. Se o seu departamento de compras exigir uma certificação específica, diga-nos — ajuda-nos a decidir o que vem primeiro.

  • Sem autenticação de dois fatores

    Hoje inicia sessão com uma palavra-passe ou com um código único enviado por e-mail.

  • Sem teste de intrusão independente

    Os nossos próprios testes automáticos cobrem funções e permissões. Nenhuma empresa externa testou ainda a tarify.

Para a sua equipa de TI e de compras

Cada cliente recebe o nosso acordo de tratamento de dados nos termos do artigo 28.º do RGPD — aceite no registo ou contra-assinado mediante pedido. Nele constam todos os subcontratantes ulteriores e as nossas medidas técnicas e organizativas. Envie-nos o seu questionário de segurança e nós preenchemo-lo.

[email protected]

Comunicar uma vulnerabilidade

Encontrou um problema de segurança? Envie-nos por e-mail os passos para o reproduzir. Durante os testes, não aceda a dados de terceiros nem perturbe o serviço.

Se alguma vez uma violação afetar os seus dados, informamo-lo sem demora injustificada, com a informação de que precisa para as suas próprias notificações.

[email protected]

Não tem a certeza se o CBAM o abrange?

Descubra em cerca de dois minutos. Grátis e sem precisar de um especialista.

Verificar grátis

Confrontado com o texto jurídico de referência · Os seus dados permanecem na UE