Trust Center

Como esta operação funciona.

Trabalho de segurança exige confiança verificável, não confiança declarada. Esta página descreve, em termos concretos, como a Baleeiro Security trata informação, acesso, decisão e evidência — incluindo os limites do que ela pode afirmar.

Menos intermediários. Menos exposição. Mais responsabilidade direta.

AI-augmented. Founder-led.

Compromissos operacionais

Oito compromissos que descrevem como o trabalho é conduzido na prática. Cada um deles é verificável por quem contrata, não apenas afirmado aqui.

  1. Founder-led

    Operação conduzida diretamente pelo fundador. Não existe repasse de trabalho para terceiros: quem é contratado é quem executa, e a responsabilidade técnica tem nome.

  2. AI-augmented

    Automação e IA ampliam capacidade de análise e organização. Elas não substituem julgamento técnico nem assumem responsabilidade por uma conclusão.

  3. Need-to-know

    Acesso a ambientes, repositórios e sistemas existe apenas para o escopo autorizado e apenas pelo tempo necessário. Informação circula pelo menor número possível de pessoas — nesta operação, esse número é um.

  4. Human-controlled

    Classificação de risco, severidade e recomendação final são decisões humanas. Nenhum resultado é publicado ou comunicado sem revisão.

  5. Data minimization

    Coleta-se o mínimo necessário para executar e comprovar o trabalho. Dados que não são necessários não são copiados, retidos ou processados.

  6. Authorized scope

    Nenhuma atividade técnica ocorre sem autorização formal do responsável pelo sistema. Fora do escopo, o trabalho é parar e comunicar.

  7. Responsible disclosure

    Relatos de vulnerabilidade são avaliados e tratados por um processo publicado em Divulgação responsável. Não há programa de recompensa financeira.

  8. Evidence-based engineering

    Toda afirmação aponta para o que foi observado e como. O que não foi verificado é declarado como não verificado.

Uso responsável de IA

A Baleeiro Security utiliza sistemas de IA e automação na própria operação. Isso é declarado abertamente por dois motivos: porque capacita trabalho que seria inviável individualmente, e porque o uso de IA em contexto de segurança precisa de regras explícitas, não de discrição.

Como a IA é usada

  • Análise — leitura e comparação de grandes volumes de código, configuração, log e documentação.
  • Organização — estruturação de evidência, agrupamento de achados e apoio à redação de relatórios.
  • Automação — execução repetível de verificações e tarefas de apoio dentro do escopo autorizado.

Como a informação é tratada

  • Informação sensível é minimizada antes de qualquer processamento assistido: o que não é necessário não é submetido.
  • Acesso e contexto são concedidos por necessidade, restritos ao que a tarefa específica exige.
  • Dados sob sigilo contratual não são utilizados para treinar modelos.

Onde a IA não decide

  • Interpretação de risco e classificação de severidade são decisões humanas.
  • Recomendação de correção e prioridade são decisões humanas.
  • Qualquer comunicação com o cliente passa por revisão do fundador, que responde pela conclusão final.

IA amplia capacidade analítica e reduz trabalho mecânico. Ela não transfere responsabilidade — e nenhuma garantia de correção absoluta é oferecida, por IA ou por qualquer outro método.

Confidencialidade na prática

Confidencialidade, aqui, é um conjunto de decisões concretas e não uma cláusula de rodapé:

  • Não há lista pública de clientes, logotipos ou depoimentos.
  • Não há estudo de caso que descreva ambiente real, ainda que sem nome nem logotipo.
  • Não há uso de achado técnico de cliente como material de divulgação.
  • Clientes, ambientes e achados não são citados publicamente sem autorização escrita — nem de forma anônima, quando os detalhes permitiriam identificação.
  • Material publicado em Pesquisa e Insights é produzido de forma independente, sem derivar de trabalho contratado.
  • Informação recebida em contato comercial ou técnico não é compartilhada com terceiros.

Canais e políticas publicadas

Próximo passo

Precisa avaliar requisitos específicos do seu ambiente?

Requisitos contratuais, de confidencialidade ou de tratamento de dados podem ser discutidos antes de qualquer escopo ser definido.