Segurança do Serviço
carlos.annes@takeittocloud.com
Como uma avaliação acede ao seu ambiente, que evidências são recolhidas, onde são armazenadas e como são removidas. Esta página descreve o modelo de trabalho corrente; o que for específico da sua organização é confirmado por escrito antes de a recolha começar.
1. Modelo de acesso
As avaliações são read-only. O acesso é concedido através de um registo de aplicação dedicado no Microsoft Entra, criado para o trabalho em causa, com autenticação por certificado e não por segredo de cliente.
Os scopes do Microsoft Graph são pedidos por módulo, segundo o princípio do menor privilégio — cada módulo recebe apenas as permissões exigidas pelas suas verificações. Não são pedidas nem concedidas permissões de escrita em momento algum.
Antes do início da recolha é executado um preflight de permissões que lista todos os scopes que serão utilizados, permitindo rever e aprovar integralmente o conjunto de permissões concedidas.
2. O que é recolhido
A avaliação recolhe evidências de configuração e de postura: definições do tenant e das workloads, definições de políticas, atribuições e contagens.
Não recolhe conteúdos de ficheiros dos utilizadores nem conteúdos de caixas de correio.
3. Armazenamento e retenção
As evidências recolhidas são armazenadas cifradas nos sistemas do consultor durante a duração do trabalho e são eliminadas a pedido do cliente após a entrega.
Os entregáveis produzidos a partir dessas evidências — relatórios, crosswalks, registos e exportações — permanecem propriedade do cliente.
4. Acordo de tratamento de dados
Está disponível um acordo de tratamento de dados mediante pedido. O RGPD aplica-se ao tratamento realizado durante o trabalho.
5. Remoção no final do trabalho
No final do trabalho, o registo de aplicação é removido. Quando o trabalho continua em avença com uma cadência de avaliação recorrente, o registo é documentado e mantido para essa reutilização, com o mesmo âmbito read-only.