Segurança do Serviço

carlos.annes@takeittocloud.com

Como uma avaliação acede ao seu ambiente, que evidências são recolhidas, onde são armazenadas e como são removidas. Esta página descreve o modelo de trabalho corrente; o que for específico da sua organização é confirmado por escrito antes de a recolha começar.

1. Modelo de acesso

As avaliações são read-only. O acesso é concedido através de um registo de aplicação dedicado no Microsoft Entra, criado para o trabalho em causa, com autenticação por certificado e não por segredo de cliente.

Os scopes do Microsoft Graph são pedidos por módulo, segundo o princípio do menor privilégio — cada módulo recebe apenas as permissões exigidas pelas suas verificações. Não são pedidas nem concedidas permissões de escrita em momento algum.

Antes do início da recolha é executado um preflight de permissões que lista todos os scopes que serão utilizados, permitindo rever e aprovar integralmente o conjunto de permissões concedidas.

2. O que é recolhido

A avaliação recolhe evidências de configuração e de postura: definições do tenant e das workloads, definições de políticas, atribuições e contagens.

Não recolhe conteúdos de ficheiros dos utilizadores nem conteúdos de caixas de correio.

3. Armazenamento e retenção

As evidências recolhidas são armazenadas cifradas nos sistemas do consultor durante a duração do trabalho e são eliminadas a pedido do cliente após a entrega.

Os entregáveis produzidos a partir dessas evidências — relatórios, crosswalks, registos e exportações — permanecem propriedade do cliente.

4. Acordo de tratamento de dados

Está disponível um acordo de tratamento de dados mediante pedido. O RGPD aplica-se ao tratamento realizado durante o trabalho.

5. Remoção no final do trabalho

No final do trabalho, o registo de aplicação é removido. Quando o trabalho continua em avença com uma cadência de avaliação recorrente, o registo é documentado e mantido para essa reutilização, com o mesmo âmbito read-only.