Segurança
Como a Kobalt protege o dado de cada empresa contratante — com o número ao lado de cada afirmação, e a data em que ele foi medido.
Versão de 19/09/2026
Em resumo
- 01Cada empresa enxerga só o dado dela. Isso não é promessa de programa: é regra do banco de dados, ligada em 643 de 643 tabelas.
- 02Dentro da plataforma, nenhum modelo de inteligência artificial lê o dado da sua empresa. A porta existe, está fechada, e o sistema se recusa a ser publicado se alguém abrir outra.
- 03Banco e aplicação ficam no Brasil. As cópias de segurança são cifradas antes de sair e ficam nos Estados Unidos — esta página diz isso com todas as letras.
- 04A recuperação do banco é ensaiada toda semana, e o último ensaio devolveu 583 tabelas com a contagem idêntica à do momento da cópia.
- 05Nenhuma frase desta página descreve algo que não esteja medido. O que ainda não é verdade não está escrito aqui — e o que falta está nomeado na última seção.
O resumo ajuda a ler; o que vale é o texto completo abaixo.
A regra desta página
Toda afirmação aqui tem um número atrás dela, e o número foi medido no dia em que esta versão da página nasceu — não copiado de uma versão anterior. Quando o número vier de um ensaio anterior (o último teste de recuperação, por exemplo), a data dele está escrita ao lado. É o mesmo compromisso da Política de Privacidade.
A consequência é desconfortável de propósito: frase que ainda não é verdade não aparece, nem como plano, nem como “em breve”. Três frases foram medidas para esta versão e ficaram de fora justamente por isso; a seção final diz quais são e o que falta para elas entrarem.
Se você é auditor de um cliente e quer o caminho da medida, e não só o resultado, pergunte por contato@kobalt.com.br: cada número desta página tem registrado o comando ou o arquivo que o devolveu.
Onde os dados ficam
O banco de dados e os arquivos enviados pela plataforma ficam no Brasil, na região de São Paulo do provedor de banco (medido em 19/09/2026: região sa-east-1). A aplicação que serve as telas também roda no Brasil (região gru1).
As cópias de segurança não ficam no Brasil. Elas são cifradas antes de sair da máquina e guardadas fora do provedor principal, nos Estados Unidos — num balde de armazenamento e numa segunda máquina da própria Kobalt. Guardar cópia fora do provedor é o que permite recuperar o sistema se o provedor inteiro cair; dizer onde ela está é o que permite a você avaliar isso.
Quem mais toca o dado está numa lista escrita, com o que cada um recebe, para quê, em que região e a data em que isso foi conferido: 19 fornecedores declarados, e os campos que ainda não têm confirmação documental marcados como não confirmados. Essa lista completa é entregue a quem auditar a Kobalt, sob pedido em contato@kobalt.com.br; os provedores que a plataforma usa para funcionar estão nomeados na Política de Privacidade.
Cada empresa vê só o que é dela
A separação entre empresas não é feita por uma verificação no programa, que um erro de programação pode esquecer. Ela é feita dentro do banco de dados, linha por linha: o banco se recusa a devolver uma linha que não seja da empresa de quem está perguntando, mesmo que o programa peça.
Medido em 19/09/2026: 643 de 643 tabelas com essa trava ligada, e 805 regras nominais escritas, tabela por tabela. As tabelas que não têm regra própria não ficam abertas — ficam fechadas para todos, que é o padrão mais restritivo.
Quem lê dado de pessoa deixa rastro de que leu: qual tabela, quantas linhas, quem e quando. Esse registro tem 57.896 linhas e cobre 263 objetos diferentes, desde 26/08/2026.
E a separação é conferida por uma prova automática todo dia, às 4h52, com um segundo vigia que avisa se a prova deixar de rodar. Não depende de alguém lembrar de testar.
Entrar no sistema
- Senha: mínimo de 8 caracteres, e o sistema recusa senha que já vazou em vazamento público conhecido — a verificação é do servidor, não do navegador, então não se contorna.
- Errar a senha atrapalha de propósito: o desafio “não sou um robô” aparece na 4ª tentativa errada; há teto de 20 tentativas por endereço de internet em 5 minutos e de 10 por conta em 30 minutos.
- A sessão tem prazo: 30 dias no sistema e 7 dias no portal de fornecedor, em cookie que nenhum script da página consegue ler.
- Senha já usada não volta: ao trocar, o sistema recusa uma senha que aquela conta já teve — e isso vale para toda conta, não só para as que estão dentro de uma exigência extra.
- Onde há exigência extra, a senha também vence: em 365 dias, com aviso nos 30 últimos. O vencimento é cobrado nas contas das empresas marcadas na linha seguinte — hoje 1 —, e não em todas.
- Senha forte e segundo fator estão disponíveis para qualquer conta e são exigidos onde a empresa recebe dado de terceiro. Senha forte aqui quer dizer 12 caracteres ou mais, com maiúscula, minúscula, número e símbolo, e sem o nome da própria pessoa dentro. Hoje a exigência está ligada em 1 empresa, a que opera com dado de marketplace — e ligar numa empresa nova é uma linha de configuração, não um trabalho de programação.
Criptografia
Três coisas diferentes são cifradas por três motivos diferentes, e vale separá-las porque “tudo criptografado” não quer dizer nada:
| O quê | Como | Medido em 19/09/2026 |
|---|---|---|
| O tráfego entre o navegador e a Kobalt | TLS 1.3, com o navegador instruído a nunca voltar ao canal aberto (HSTS de 2 anos) | kobalt.com.br/login responde 200 negociando TLS 1.3; HSTS com max-age de 63.072.000 s |
| As cópias de segurança | AES-256, cifradas na máquina antes de sair — quem guarda a cópia não consegue abri-la | toda cópia sai cifrada, e a chave que a abre não viaja junto com ela |
| Segredo de integração e certificado digital | cifrados dentro do banco, com a chave guardada FORA do banco | 7 mudanças de banco cifram desse jeito; a chave vive só na configuração da aplicação, nunca em coluna nenhuma |
A página também declara ao navegador de onde pode carregar programa, e o que não estiver declarado não carrega — é o que impede que um script de terceiro entre por acidente. Não há rastreador de publicidade em nenhuma página da Kobalt.
Cópias e recuperação
O banco é copiado a cada 6 horas (quatro vezes por dia), e cada cópia tem prazo de validade de 7 dias, tanto na máquina quanto fora dela.
O que importa mais do que a cópia é a prova de que ela volta. A restauração é ensaiada toda semana, automaticamente, num ambiente descartável: o ensaio restaura a cópia do zero e compara a contagem de cada tabela com a contagem do momento em que a cópia foi feita. O último ensaio, em 14/09/2026, devolveu 583 tabelas com contagem idêntica e 1.376 funções conferidas, em 55 segundos.
Cópia que nunca foi restaurada é uma esperança, não um backup. Esta é a diferença que a página quer deixar registrada.
Inteligência artificial
Esta é a seção que os auditores perguntam primeiro, e a resposta se divide em duas metades que não devem ser misturadas: o que a plataforma faz e o que a equipe da Kobalt faz.
Dentro da plataforma, nenhum modelo de linguagem lê o dado da sua empresa. Existe uma única porta de saída para modelo, e ela decide por três eixos — para quê o dado sai, o que o dado é, e de quem ele é —, negando por padrão: erro, ausência de política ou campo jurídico sem confirmação nega. Medido em 19/09/2026: a verificação que roda antes de cada publicação leu 6.112 arquivos e achou 0 saída para modelo fora dessa porta — e o sistema não é publicado se achar uma. A própria porta registrou 18 decisões até hoje e liberou 0. O sistema também não tem a ferramenta instalada: 0 biblioteca de modelo de linguagem e 0 banco de vetores.
Os programas que operam dados não usam modelo nenhum. Folha de pagamento, cobrança, conciliação bancária e os robôs que entram em sistema de terceiro com a credencial do cliente são programas fixos: fazem a mesma conta do mesmo jeito, e erram de forma conferível. A busca em documentos é busca com citação, sem modelo — ela encontra e mostra o trecho com a fonte, não redige uma resposta. No teste do piloto, 400 tentativas de alcançar documento de outra empresa devolveram 0 trecho.
Fora da plataforma, sim: a Kobalt usa modelo de linguagem para trabalhar. Quem constrói o sistema e quem executa serviço assistido (fechar uma folha, apurar um resultado, ler um documento) trabalha com assistente de programação e de operação. Isso está declarado na lista escrita de fornecedores citada em “Onde os dados ficam” — a mesma que se entrega a auditor —, com os campos que faltam marcados como não confirmados, e há dois trabalhos em curso para fechar a diferença: um ambiente de construção separado, com dados fictícios, e a substituição de dado pessoal por código antes de ele entrar na ferramenta. Enquanto esses dois não estiverem prontos, esta página não vai dizer que estão.
Por fim: fornecedor de modelo só entra para uma finalidade nova depois que região, retenção, política de treino e mecanismo de transferência internacional estiverem documentados. Hoje nenhum dos três fornecedores de modelo declarados cumpre isso, e é exatamente por isso que a porta está fechada — não por falta de vontade de usar.
Se algo der errado
Existe plano escrito de resposta a incidente, aprovado pela direção, com nome de quem responde e prazo para cada passo. Ele vale para tudo: máquinas, banco, publicação, cofres de credencial e integrações com terceiros.
| Prazo | O que acontece | Contado de |
|---|---|---|
| Imediato | anotar hora e gatilho, conter o que for reversível, avisar o responsável | a hora da detecção |
| Até 4 horas | evidência preservada e o alcance classificado: quais contratantes e quais tipos de dado | a hora da detecção |
| Até 24 horas | contratantes alcançados avisados, e as comunicações externas devidas enviadas | a hora da detecção |
| Até 5 dias úteis | relatório com linha do tempo, causa, alcance, o que se sabe e o que NÃO se sabe, e as correções | a hora da detecção |
Duas regras do plano que merecem estar aqui: na dúvida, é incidente até a análise dizer o contrário — registrar custa pouco e ignorar custa o prazo; e o prazo não espera a apuração terminar: avisa-se com o que se sabe e complementa-se depois.
O plano é revisado a cada 6 meses e depois de todo incidente real. Para avisar a Kobalt de qualquer suspeita — inclusive de fora, inclusive anonimamente — escreva para contato@kobalt.com.br.
Quem responde, e o que ainda falta
A plataforma é operada por KOBALT TECNOLOGIA LTDA, CNPJ 68.931.544/0001-00, com sede em Porto Alegre/RS. O contato para qualquer assunto de segurança ou de dados é contato@kobalt.com.br, e o encarregado pelo tratamento de dados pessoais (art. 41 da Lei 13.709/2018) é Breno Soto Vieira.
O que esta página mediu e decidiu não escrever, porque hoje não é verdade:
- que o banco exige canal cifrado de todo programa que se conecta a ele. O canal já é cifrado; a exigência está desligada, medido em 19/09/2026, e a virada é um trabalho em curso.
- que quem constrói o sistema trabalha em ambiente separado com dados fictícios. O banco separado já existe (medido em 19/09/2026, e no Brasil como o principal), mas a construção ainda alcança o banco real — enquanto alcançar, a frase não é honesta.
- que o serviço assistido roda com o dado pessoal substituído por código. É a próxima construção dessa frente, e depende também de um contrato de operador escrito.
As três entram nesta página na revisão seguinte a cada uma ficar pronta, com a data e a medida — como todas as outras. Os Termos de Uso e a Política de Privacidade completam o que está aqui.
Histórico de alterações
- 19/09/2026Primeira versão publicada.