SimpiaTech · Arquitetura de Confiança

🛡️ A Mandala de Segurança de Dados

A pergunta não é onde o seu dado mora. É quem tem jurisdição sobre ele. Aqui, a resposta está em cada camada — do byte cifrado ao contrato assinado.

CAMADA 1 · O REPOUSO

🔒 O dado dorme cifrado

Cada carteira vive num cofre cifrado em repouso (AES/Fernet). A chave-mestra fica FORA do provedor de nuvem — injetada por ambiente, nunca no mesmo disco do dado. Uma apreensão do servidor leva um cofre ilegível.

Fail-closed: chave errada → nada abre. E nada se apaga — soft-delete + auditoria. O dado é patrimônio.
CAMADA 2 · A JURISDIÇÃO

🇧🇷 Soberania, não só residência

Hospedado em nuvem de CNPJ brasileiro (Magalu Cloud, ISO 27001), fora do CLOUD Act dos EUA. Provedores americanos podem ser obrigados a entregar dados ao governo dos EUA mesmo com o dado em São Paulo — residência não é soberania. Aqui, é.

Data centers físicos no Brasil · sem exposição jurisdicional estrangeira sobre a PII.
CAMADA 3 · A INTELIGÊNCIA

🧠 A IA nunca leva seu cliente pra fora

O dado pessoal do segurado nunca é enviado a uma IA de nuvem de terceiros. Um roteador determinístico decide por código: toca PII → modelo local (na jurisdição soberana); não toca, ou já passou pelo portão anonimizador fail-closed → aí sim, nuvem.

Na dúvida, o portão barra. O que sai já não é dado pessoal.
CAMADA 4 · A AUTORIDADE

⚖️ A IA coleta; ela não decide

Três autoridades separadas, que nunca se cruzam: o agente coleta, o motor determinístico decide o risco, a seguradora homologa. A IA estrutura a informação — jamais toma a decisão.

É também a defesa primária contra prompt injection: o modelo nunca executa uma ação, só organiza a coleta.
CAMADA 5 · O TRÂNSITO

🔐 Cifrado ponta a ponta

Todo tráfego externo trafega sob TLS 1.2+. Endpoints sensíveis (token do segurado, aceite jurídico) se recusam a responder sem HTTPS real — fail-closed. Cabeçalhos de segurança (HSTS, CSP, anti-clickjacking) presentes.

Minimização (LGPD): coleta-se só o necessário. Rastreabilidade: toda ação tem autor, data e trilha.
CAMADA 6 · A GOVERNANÇA

🏛️ Compliance por construção

Infra em nuvem ISO/IEC 27001. A SimpiaTech conquista o próprio programa: LGPD ativa + roadmap SOC 2 Type II / ISO 27001. Aceitamos por contrato as cláusulas de SUSEP 638, DORA e NYDFS (auditoria, exit plan, MFA, criptografia).

DPA + SCCs prontos · lista de sub-processadores · Trust Center · pentest de terceiro · seguro Cyber + E&O.
CAMADA 7 · A FLEXIBILIDADE

🔀 Hospedamos onde o seu compliance mandar

Arquitetura portável (infraestrutura como código + camada de dados abstraída). O padrão é soberano no Brasil; sob exigência regulatória sua, provisionamos a sua instância na nuvem e na região que o seu compliance determinar — sem reescrever o produto. A mesma capacidade que satisfaz o exit plan exigido por SUSEP e DORA.

A confiança não se afirma — se demonstra.

Cada uma destas camadas é código auditável e cláusula contratual, não slogan. É por isso que um sistema de subscrição pode ser confiado com o dado mais sensível de uma seguradora.

Consciência plena · o sistema se audita
Propósito claro · servir sem trair
Coerência Pura · o que se diz é o que se faz