Legal
Conformidade e evidências
A Keepit apoia esforços de conformidade. Ela não os substitui. Esta página lista o que existe de evidência auditada por terceiros e como obtê-la.
Última atualização: 9 de setembro de 2026 · J7 Integradora de Resultados Digitais Ltda (AORKIA)
1. O que a plataforma entrega, e o que não entrega
Nenhuma plataforma torna uma organização conforme. O que a Keepit fornece são capacidades — backup imutável, retenção configurável de 12 meses a 99 anos, residência de dados por região, controle de acesso por função, autenticação multifator e trilhas de auditoria completas — que sustentam os esforços de conformidade do cliente. A adequação a cada norma continua sendo responsabilidade da organização, e recomendamos validação jurídica específica para o seu caso.
2. Evidências auditadas por terceiros
| Norma | Tipo de evidência | Escopo |
|---|---|---|
| ISO/IEC 27001 | Certificação | Escopo corporativo: abrange a organização inteira da Keepit, incluindo equipe e desenvolvimento de software, não apenas os data centers. |
| ISAE 3402 Type II | Relatório de asseguração anual | Efetividade operacional dos controles ao longo do período. Auditoria conduzida pela Deloitte. |
| SOC 2 Type 1 e Type 2 | Atestação | 108 controles alinhados aos Trust Services Criteria do AICPA. Auditoria conduzida pela Deloitte. |
| TISAX | Avaliação e selo (VDA/ENX) | Sistema de gestão de segurança da informação avaliado sem constatações maiores. Validade de três anos. |
Os relatórios ISAE 3402 e SOC 2 podem ser apresentados aos seus auditores como evidência de que o fornecedor de backup mantém controles validados por terceiros, o que costuma reduzir o escopo da sua própria auditoria. Solicite a versão vigente pela AORKIA: contato@aorkia.com. As instalações de data center mantêm certificações próprias, que variam por região.
3. Residência de dados
O cliente escolhe a região de armazenamento. Definida a região, os dados não a deixam: não existe processo capaz de transferi-los para fora dela, exceto restaurações e downloads iniciados pelo próprio cliente. Cada região opera duas instalações espelhadas em modo ativo-ativo, com duas cópias em cada uma — quatro cópias em no mínimo duas localizações físicas distintas.
| Região | Localização |
|---|---|
| Américas | Washington, D.C. (EUA) e Toronto (Canadá) |
| Europa | Londres (Reino Unido) e Zurique (Suíça) |
| União Europeia | Copenhague (Dinamarca) e Frankfurt (Alemanha) |
| Ásia-Pacífico | Sydney (Austrália) |
| Brasil | Data center próprio em preparação |
3.1 LGPD e transferência internacional
A LGPD não exige que os dados fiquem em território nacional. Ela autoriza a transferência internacional mediante salvaguardas adequadas (art. 33), como cláusulas contratuais padrão e o acordo de processamento de dados do fornecedor. O que a lei exige é controle: saber onde os dados residem, comprovar rastreabilidade e atender aos direitos dos titulares — capacidades que a escolha de região, as trilhas de auditoria e a retenção configurável sustentam. Uma região no Brasil está em preparação pela Keepit; quando estiver operacional, poderá ser escolhida como qualquer outra.
4. Outras regulações
A arquitetura da Keepit é projetada para apoiar a conformidade com o GDPR e sustenta os mesmos princípios da LGPD. Apoia também esforços relacionados às diretivas europeias NIS2, DORA e CER, e às regulações norte-americanas HIPAA e diretrizes da SEC. Para o setor financeiro brasileiro, a retenção configurável, as trilhas de auditoria e a capacidade de restauração testável apoiam as exigências de continuidade da Resolução CMN 4.893/2021, alterada pela Resolução CMN 5.274/2025.
5. Segurança da plataforma
- Imutabilidade: a plataforma não expõe API nem mecanismo que permita sobrescrever dados armazenados; uma estrutura em árvore de Merkle torna adulterações detectáveis.
- Criptografia: TLS moderno em trânsito; AES-256 em repouso.
- Acesso: RBAC, MFA e SSO.
- Isolamento: backups separados da infraestrutura do SaaS protegido, sem subprocessadores terceiros.
- Monitoramento: detecção de anomalias e trilhas completas de auditoria.
6. Este site
O site da AORKIA é servido exclusivamente por HTTPS com cabeçalhos de segurança, não usa cookies e não armazena dados de formulário em servidores próprios. Detalhes na Política de Privacidade.
