Segurança e privacidade

Seguro com a sua caixa. Por desenho.

IA útil para as suas mensagens sem abrir mão de privacidade nem de controle.

Três compromissos

Nunca usado para treinar

As suas mensagens não são usadas para treinar modelos de IA. Nem por nós. Nem pelos nossos provedores de modelo, que processam mensagens sob contratos corporativos que proíbem treinar com os nossos dados.

Criptografado, sem acesso de funcionários

Tudo o que guardamos sobre você (mensagens, tarefas, páginas do brain e contatos) é criptografado em trânsito e em repouso. O conteúdo das mensagens, as tarefas e as páginas do brain são adicionalmente criptografados sob chaves dedicadas no AWS KMS que só os papéis de serviço da aplicação conseguem usar para decifrar; nenhum funcionário do this+that consegue ler esse conteúdo, exceto com a sua permissão ou para suporte de emergência. Esse acesso é temporário e registrado, e se você não pediu que olhássemos, avisamos. O seu calendário não é guardado: consultamos o seu provedor ao vivo por OAuth cada vez que precisamos.

Seu para apagar, quando quiser

Desconecte uma integração e paramos de analisar mensagens novas daquela fonte. Apague a sua conta e tudo o que está associado a ela vai junto. Sem jogos de retenção, sem atrito.

Como as suas mensagens passam pelo this+that

Quando você conecta Gmail, Outlook, Slack, Microsoft Teams, Google Chat e WhatsApp Business, ou outra fonte suportada, você nos autoriza pelo fluxo OAuth padrão daquele serviço. Nunca vemos nem guardamos a sua senha. Instagram e Facebook Messenger aguardam aprovação das plataformas e serão acrescentados assim que aprovados.

Conforme as mensagens chegam, nós as lemos para extrair tarefas, follow-ups e outros itens de ação. A leitura acontece pelo Amazon Bedrock, o serviço gerenciado de IA da AWS, que serve de frente para modelos de fundação da Anthropic e de outros provedores. Os termos do Bedrock proíbem usar dados de cliente para treinar os modelos subjacentes, seja qual for o modelo que trate uma requisição. Tudo isso acontece dentro da infraestrutura da AWS; nenhum funcionário do this+that vê texto puro em momento nenhum.

Tudo o que guardamos sobre você (mensagens, tarefas, páginas do brain e contatos) é criptografado em repouso. O conteúdo das mensagens, as tarefas e as páginas do brain são adicionalmente criptografados sob chaves dedicadas no AWS KMS que só os papéis de serviço da aplicação conseguem usar para decifrar; nenhum funcionário do this+that consegue ler esse conteúdo, exceto com a sua permissão ou para suporte de emergência. Esse acesso é temporário e registrado, e se você não pediu que olhássemos, avisamos. Eventos de calendário nunca são guardados: consultamos o seu provedor de calendário ao vivo por OAuth cada vez que precisamos da sua agenda. Se você desconectar uma integração, paramos de sincronizar mensagens novas daquela fonte, e você pode pedir a remoção dos dados sincronizados antes. Se você apagar a sua conta, cada mensagem, tarefa e registro que temos de você é removido.

O que não fazemos com os seus dados

  • Não vendemos os seus dados. Para ninguém. Nunca.
  • Não os compartilhamos com anunciantes, corretores de dados ou revendedores de análise.
  • Não os usamos para treinar modelos de IA, e os nossos provedores de modelo também não, conforme os termos corporativos que assinamos.
  • Não os mantemos depois que você apaga a sua conta.

Conformidade e certificações

SOC 2 Type I

Concluído. A nossa avaliação SOC 2 Type I foi feita pela Atom Assurances LLC, uma firma independente de contadores, e reporta sobre a adequação do desenho dos nossos controles de segurança na data de 31 de julho de 2026. O relatório é confidencial e o compartilhamos sob acordo de confidencialidade. Escreva para security@thisandthat.chat para pedir uma cópia.

SOC 2 Type II

Em andamento. Um relatório Type II testa se esses controles operaram de forma eficaz ao longo de meses, e não numa data única, então exige uma janela de observação para ser conquistado. Estamos trabalhando nisso e vamos dizer aqui quando estiver concluído.

CASA Tier 2

Certificado. O this+that passou na avaliação de segurança de aplicações em nuvem (CASA) da App Defense Alliance no Tier 2, a avaliação de segurança que o Google exige de aplicações com acesso de escopo restrito a dados do Gmail. A nossa certificação foi revalidada por último em fevereiro de 2026.

GDPR, UK GDPR, LGPD e CCPA

Seguimos as exigências que se aplicam a nós em cada estrutura. O nosso adendo de tratamento de dados incorpora os termos do Artigo 28 do GDPR, as cláusulas contratuais padrão da UE e o adendo internacional de transferência de dados do Reino Unido. Você pode pedir acesso aos seus dados ou a exclusão deles a qualquer momento, no aplicativo ou escrevendo para privacy@thisandthat.chat.

Lista de sub-processadores

Publicamos a lista completa de terceiros que tratam dados de cliente em nosso nome, com pelo menos 30 dias de aviso e direito de objeção antes de qualquer novo sub-processador ser acrescentado.

Aviso de incidente

No caso improvável de um incidente de segurança que afete os seus dados, vamos avisar os clientes afetados sem demora indevida e em até 72 horas da confirmação do incidente, conforme o Artigo 33 do GDPR e os termos do nosso adendo.

Autenticação em dois fatores

Você protege a sua conta com autenticação em dois fatores por um aplicativo autenticador, com códigos de reserva para recuperação. Se você entra com Google ou Microsoft, a sua conta herda as configurações de múltiplos fatores que você definiu com aquele provedor de identidade.

Status do serviço e disponibilidade

Publicamos o status do sistema ao vivo e um histórico de incidentes passados em status.thisandthat.chat, então você confere a disponibilidade e qualquer problema ativo a qualquer momento, e assina para ser avisado sobre incidentes e manutenções programadas.

Perguntas frequentes

Posso usar autenticação em dois fatores para proteger o meu acesso?

Sim. O this+that suporta autenticação em dois fatores diretamente: ligue nas configurações da conta e um código do seu aplicativo autenticador será pedido a cada entrada. Fornecemos códigos de reserva para você recuperar o acesso se perder o autenticador. Se você entra com Google ou Microsoft, a sua conta this+that também herda a autenticação em dois fatores configurada naquele provedor de identidade.

Os meus dados são criptografados em trânsito e em repouso?

Sim, os dois. Os dados são criptografados enquanto se movem entre os serviços conectados (Gmail, Slack, Teams e outros) e os nossos servidores, e são criptografados enquanto guardados. O conteúdo das mensagens, as tarefas e as páginas do brain são adicionalmente criptografados sob chaves dedicadas no AWS KMS, e o material das chaves nunca sai dos módulos de segurança de hardware da AWS. A decifragem acontece automaticamente dentro da AWS para atender às suas requisições, e só os papéis de serviço da aplicação conseguem fazê-la.

O time do this+that consegue ler os meus e-mails e mensagens?

Não. O conteúdo das suas mensagens é criptografado sob uma chave dedicada no AWS KMS que só os papéis de serviço da aplicação conseguem usar para decifrar, e nenhum funcionário do this+that consegue ler, exceto com a sua permissão ou para suporte de emergência, com acesso temporário e registrado. O nosso aplicativo e os nossos serviços de IA decifram o conteúdo automaticamente para te atender (por exemplo, para exibir um e-mail ou extrair uma tarefa). Se precisarmos investigar um problema específico que você está tendo, vamos pedir contexto a você em vez de ler os seus dados.

Onde os meus dados ficam guardados?

Na AWS, com o DynamoDB como banco de dados principal. A AWS é a plataforma de nuvem padrão do mercado, com certificações extensas próprias de segurança e confiabilidade.

Como confiro se o this+that está no ar?

Publicamos o status do sistema ao vivo e um histórico completo de incidentes passados em status.thisandthat.chat. Você assina lá para ser avisado sobre incidentes e manutenções programadas.

O this+that vai compartilhar as minhas mensagens ou dados com terceiros ou com quem desenvolve IA?

Não. Os seus dados nunca são vendidos nem compartilhados para publicidade. Processamos mensagens pelo Amazon Bedrock, o serviço gerenciado de IA da AWS que serve de frente para modelos de fundação da Anthropic e de outros provedores. Os termos do Bedrock proíbem treinar com dados de cliente, seja qual for o modelo subjacente que trate uma requisição. A AWS é o nosso sub-processador de processamento de IA, e não uma compradora de dados.

O que acontece se eu desconectar uma integração?

Paramos de analisar mensagens novas daquela fonte imediatamente. Você também pode pedir a remoção de quaisquer dados sincronizados antes daquela integração. Se você apagar a sua conta por completo, tudo é removido.

Vocês cumprem o GDPR, a LGPD, o CCPA ou outras normas de privacidade?

Sim, seguimos as principais estruturas de privacidade de dados que se aplicam ao nosso serviço, e você pode apagar a sua conta (e portanto os seus dados) a qualquer momento. Para pedidos específicos sob o GDPR, a LGPD ou o CCPA, escreva para privacy@thisandthat.chat.

E se houver um vazamento de dados? Serei avisado?

Sim. No caso improvável de um vazamento que afete os seus dados, seguimos protocolos padrão do mercado para avisar rapidamente quem foi afetado e tomar medidas imediatas para proteger todos os sistemas.

Quem enxerga as minhas mensagens e tarefas dentro do this+that?

O seu DoBox é privado. Só você vê o que está nele. Listas de tarefa compartilhadas são visíveis a todo mundo daquela lista, por desenho. Se você mover uma tarefa com uma mensagem anexada para uma lista compartilhada, as outras pessoas da lista vão ver a mensagem; essa visibilidade permanece mesmo que você saia da lista depois.

Dúvidas sobre como tratamos os seus dados?

Respondemos a perguntas de segurança e privacidade diretamente. Escreva para a gente. Uma pessoa de verdade lê cada mensagem.

E-mail security@thisandthat.chat