SEGURANÇA
Como protegemos os seus documentos
Os seus documentos aduaneiros mostram a quem compra, quanto paga e quanto importa. Esta página explica onde são armazenados, quem os pode ver e o que ainda não construímos — com detalhe suficiente para que a sua equipa de TI ou de compras o possa verificar.
Última revisão: 18 de setembro de 2026
Fica na UE
Servidores na Alemanha, documentos e cópias de segurança em França, leitura por IA apenas em regiões da UE.
Contas separadas
Cada pedido é verificado nos nossos servidores face à conta a que se refere.
Cópias cifradas, todas as noites
Cifradas antes de saírem do nosso servidor, para que o fornecedor de armazenamento não as possa ler.
Sem treino com os seus dados
O modelo de IA lê os seus documentos para extrair os valores. Nada mais.
Onde estão os seus dados
Somos nós que operamos a aplicação, a base de dados e o serviço de autenticação, em servidores que alugamos à OVH na Alemanha.
| O quê | Onde | Fornecedor |
|---|---|---|
| Aplicação, base de dados, autenticação | Alemanha (Colónia) | OVH — operado pela tarify |
| Os seus documentos | França (Paris), distribuídos por três centros de dados | OVH Object Storage |
| Cópias de segurança noturnas | França, cifradas antes do carregamento | OVH Object Storage |
| Leitura de documentos por IA | Só na UE: Frankfurt e, em picos de carga, Irlanda, Paris, Estocolmo, Milão ou Espanha | Amazon Web Services (Bedrock) |
| Alemanha | Amazon Web Services (SES), mailbox.org | |
| Pagamentos | UE / EUA | Stripe — os dados do seu cartão vão para a Stripe, nunca para nós |
A lista completa e vinculativa de subcontratantes ulteriores consta da nossa política de privacidade e do Anexo II do acordo de tratamento de dados. Política de privacidade · Acordo de tratamento de dados
Cifragem
O que é cifrado, e como.
Todas as ligações
O tráfego entre o seu navegador e a tarify, e entre a tarify e os seus fornecedores, passa por TLS.
Cópias de segurança
Cifradas no nosso próprio servidor antes do carregamento, com uma chave que o fornecedor de armazenamento nunca vê. Até os nomes dos ficheiros são cifrados.
A sua ligação ao Google ou à Microsoft
Se ligar uma drive ou uma caixa de correio, o respetivo token de acesso é guardado cifrado (AES-256-GCM), com uma chave que não serve para mais nada.
Palavras-passe
Guardadas apenas como hashes com salt. Ninguém na tarify as consegue ler.
Abrir um documento
Sempre que abre um documento, a tarify cria uma ligação privada que deixa de funcionar ao fim de cinco minutos.
Quem pode ver os seus dados
As pessoas que convidar, e mais ninguém — verificado nos nossos servidores em cada pedido, e não apenas escondido na interface.
As contas são mantidas separadas
Cada pedido é verificado face à sua pertença à conta. Quem pedir o documento de outra empresa recebe «não encontrado» — o sistema nem sequer confirma que ele existe.
Funções para a sua equipa
Proprietário, administrador, membro e leitor. Cada funcionalidade indica a função de que precisa, e os nossos testes automáticos falham se uma nova não o indicar.
Tokens de sessão que os nossos próprios servidores não conseguem falsificar
O serviço de autenticação assina os tokens com uma chave privada que os servidores da aplicação não possuem. Estes conseguem verificar um token, mas não criá-lo.
Uma base de dados fechada
A base de dados funciona numa rede interna privada e não é acessível a partir da internet.
O nosso acesso de apoio é só de leitura
Só operadores da tarify designados nominalmente podem abrir a conta de um cliente, e apenas para leitura — não podem carregar, alterar, confirmar nem eliminar nada. Cada acesso fica registado.
Leitura de documentos por IA
Um modelo de linguagem lê os seus documentos, para que não tenha de introduzir os valores à mão.
Só regiões da UE, com bloqueio técnico
O modelo funciona no Amazon Bedrock, em regiões da UE. Uma política de acesso na nossa conta AWS bloqueia-o em todas as regiões fora da UE.
O criador do modelo nunca vê os seus documentos
O modelo é o Claude, da Anthropic, operado para nós pela AWS. A Anthropic não recebe o que carrega.
Sem treino
Os seus documentos e as respostas do modelo não são usados para treinar nem melhorar nenhum modelo.
Verifica cada valor
Cada valor extraído está associado ao texto exato de onde veio. Se faltar alguma coisa, a tarify para e pergunta — nunca preenche com um zero.
Um registo do que aconteceu
Para que possa mostrar à sua autoridade como se chegou a um valor.
Registo de processamento
Sempre que um documento é processado, é escrita uma entrada num registo de auditoria. O nosso código só acrescenta entradas; não tem forma de as alterar ou remover.
As correções são guardadas, não sobrescritas
Se corrigir um valor extraído, a correção é guardada como um registo próprio — o valor anterior, o valor novo e quem fez a alteração.
Conservação e eliminação
Os seus dados são seus para levar consigo, e são eliminados quando sair.
Exportar, depois eliminar
Quando encerrar a sua conta, pode primeiro exportar os seus dados. Depois, eliminamo-los no prazo de 30 dias; as cópias de segurança expiram no ciclo normal de cópias.
Duas exceções exigidas por lei
Os registos CBAM têm de ser conservados até ao final do quarto ano seguinte à declaração (Regulamento (UE) 2023/956). Desassociamo-los da sua conta e eliminamo-los quando esse prazo terminar. O registo de auditoria é conservado como prova legal do tratamento.
Como desenvolvemos e operamos
As rotinas que impedem que um erro chegue aos seus dados.
Testado antes da produção
Cada alteração passa primeiro por um ambiente de staging separado — com base de dados, armazenamento e serviço de autenticação próprios, preenchido com dados sintéticos, nunca com uma cópia de dados de clientes.
Uma reversão que já ensaiámos
Qualquer versão pode ser revertida para a anterior com um único comando. Já o fizemos a sério, não apenas no papel.
Cópias de segurança que já restaurámos
As cópias de segurança correm todas as noites e dão o alarme se falharem. Restaurámos uma numa base de dados separada e comparámo-la tabela a tabela.
Sem segredos no código
Chaves e palavras-passe ficam em configuração protegida no servidor, nunca no controlo de versões.
Limites nas ferramentas públicas
A calculadora gratuita e o verificador de documentos têm limites diários, por visitante e no total, para que ninguém possa gerar custos ou carga através deles.
O que ainda não temos
Mais vale saber por nós do que descobrir num questionário.
Sem certificação ISO 27001 nem SOC 2
A tarify ainda não é certificada. Se o seu departamento de compras exigir uma certificação específica, diga-nos — ajuda-nos a decidir o que vem primeiro.
Sem autenticação de dois fatores
Hoje inicia sessão com uma palavra-passe ou com um código único enviado por e-mail.
Sem teste de intrusão independente
Os nossos próprios testes automáticos cobrem funções e permissões. Nenhuma empresa externa testou ainda a tarify.
Para a sua equipa de TI e de compras
Cada cliente recebe o nosso acordo de tratamento de dados nos termos do artigo 28.º do RGPD — aceite no registo ou contra-assinado mediante pedido. Nele constam todos os subcontratantes ulteriores e as nossas medidas técnicas e organizativas. Envie-nos o seu questionário de segurança e nós preenchemo-lo.
Acordo de tratamento de dadosPolítica de privacidade
[email protected]Comunicar uma vulnerabilidade
Encontrou um problema de segurança? Envie-nos por e-mail os passos para o reproduzir. Durante os testes, não aceda a dados de terceiros nem perturbe o serviço.
Se alguma vez uma violação afetar os seus dados, informamo-lo sem demora injustificada, com a informação de que precisa para as suas próprias notificações.
[email protected]