O que já está em vigor
- ISO/IEC 27001:2022. Sistema de gestão de segurança da informação certificado pela QMS Certification — certificado QMS-03419, com escopo, validade e verificação logo abaixo. A Política de Segurança da Informação é pública.
- Dados no Brasil. Hospedagem na AWS, região São Paulo, dentro do cenário doméstico da Res. CMN 4.893/2021. Fornecemos as informações e cláusulas que a sua instituição precisa para a comunicação ao Banco Central. Segregação por cliente, criptografia em trânsito e em repouso, MFA e menor privilégio.
- Teste de intrusão. Realizado por empresa independente, com sumário executivo disponível na homologação de fornecedor.
- Trilha de auditoria por campo. Documento, regra, modelo e chamada rastreáveis por operação. Na revisão regulatória, cada parecer se explica passo a passo.
Certificação
ISO/IEC 27001:2022
GarantiaBR Ltda. Sistema de Gestão de Segurança da Informação certificado ISO/IEC 27001:2022 pela QMS Certification.
- Certificado
- QMS-03419
- Organismo certificador
- QMS Certification
- Validade
- de 16/09/2026 a 15/09/2029
- Escopo
- Desenvolvimento, operação e suporte da plataforma SaaS de infraestrutura decisória para instituições financeiras.
Verificar no site da certificadora →
A certificação é do sistema de gestão, não de um produto ou serviço.
Como tratamos dados pessoais
- Papéis na LGPD. Na maioria dos fluxos, a GarantiaBR atua como operadora de dados pessoais em nome da instituição, que é a controladora. Quando adquirimos um documento direto em fonte pública por conta própria, somos controladores daquele dado de origem. Dado da origem em vez de birô, por padrão. Modelo de DPA disponível na homologação. Identidade e contato do encarregado na Política de Privacidade.
- Direito de revisão (art. 20). Nenhuma saída da plataforma é decisão. Toda célula avaliada vai à mesa da sua instituição, que confirma, corrige ou rejeita. Você define, por regra, o que é achado bloqueante e o que é informativo.
Como governamos a IA
- Validação antes de produção. Todo modelo é validado contra conjuntos de referência antes de qualquer promoção, e a acurácia é monitorada por tipo de documento.
- Continuidade. Política de fornecedores de IA e de continuidade documentada.
- Os seus documentos não treinam modelos. É cláusula contratual com os provedores de IA.
O pacote de homologação
Política de privacidade, Termos de uso e Política de Segurança da Informação são públicos. Sumário do sistema de gestão, modelo de DPA e questionário de terceiros pré-preenchido seguem para o seu time de compliance, sob acordo de confidencialidade, a partir do formulário.