Início / Sua infraestrutura, suas regras — os dados nunca saem do seu perímetro.
Segurança e Implantação

Sua infraestrutura, suas regras — os dados nunca saem do seu perímetro.

O CVS é projetado para equipes de segurança que não aprovam uma caixa-preta. RBAC multilocatário, quatro modelos de implantação até o air-gap completo e isolamento em camadas dão a você soberania de execução — não apenas uma promessa de residência de dados.

Controle de Acesso

RBAC multilocatário com SSO, do locatário até cada evento de auditoria.

O acesso no CVS segue uma hierarquia estrita: Locatário → Instância → Workspace/Departamento → Função → Usuário → Permissão → Evento de Auditoria. Cada locatário é isolado de todos os outros, e as instâncias particionam o conhecimento dentro de um locatário, de modo que um departamento só vê aquilo a que tem direito.

A identidade é tratada pelo seu SSO existente via SAML ou OIDC, com RBAC no núcleo e políticas ABAC opcionais para regras baseadas em atributos. Cada consulta e cada acesso a evidências é gravado em uma trilha de auditoria à prova de adulteração — o padrão do mínimo necessário aplicado em software, não em documentos de política.

  • Hierarquia: Locatário → Instância → Workspace/Departamento → Função → Usuário → Permissão → Evento de Auditoria
  • SSO via SAML ou OIDC; RBAC com políticas de atributos ABAC opcionais
  • Isolamento estrito por locatário e por instância — sem vazamento entre locatários por design
  • A trilha de auditoria registra cada consulta e cada acesso a evidências para conformidade e revisão de incidentes
RBAC multilocatário com SSO, do locatário até cada evento de auditoria.. O acesso no CVS segue uma hierarquia estrita: Locatário → Instância → Workspace/Departamento → Função → Usuário → Permissão → Evento de Auditoria. Cada locatário é isolado de todos os outros, e as instâncias particionam o conhecimento dentro de um locatário, de modo que um departamento só vê aquilo a que tem direito.
Implantação

Quatro modelos de implantação em um gradiente de controle.

O CVS abrange toda a faixa, do início mais rápido ao controle máximo: CVS Cloud, Nuvem Dedicada, Self-Hosted e Air-Gap. A nuvem deixa você no ar em menos de 48 horas com atualizações gerenciadas; a nuvem dedicada oferece isolamento single-tenant na sua região AWS, Azure ou GCP, com criptografia de chaves próprias (BYOK).

O Self-Hosted roda inteiramente dentro do seu perímetro em Docker Compose ou Kubernetes, com LLMs locais servidos via Ollama ou vLLM. O Air-Gap vai além — zero chamadas a APIs externas, sem telemetria, sem phone-home, com atualizações entregues em mídia física. Todos os níveis oferecem a mesma postura genérica de conformidade: controles alinhados a SOC 2, LGPD e HIPAA.

  • CVS Cloud, Nuvem Dedicada, Self-Hosted e Air-Gap — escolha seu ponto no gradiente de controle
  • Self-hosted em Docker Compose ou Kubernetes com LLMs locais via Ollama ou vLLM
  • Air-gap: zero chamadas externas, sem telemetria, atualizações via mídia física segura
  • Criptografia BYOK, nuvem dedicada single-tenant e controles alinhados a SOC 2 / LGPD / HIPAA em todos os modelos
Quatro modelos de implantação em um gradiente de controle.. O CVS abrange toda a faixa, do início mais rápido ao controle máximo: CVS Cloud, Nuvem Dedicada, Self-Hosted e Air-Gap. A nuvem deixa você no ar em menos de 48 horas com atualizações gerenciadas; a nuvem dedicada oferece isolamento single-tenant na sua região AWS, Azure ou GCP, com criptografia de chaves próprias (BYOK).
Isolamento

Isolamento de dados em camadas, de ponta a ponta.

O CVS isola os dados em cada camada do caminho da requisição: Usuário/SSO autentica o chamador; o gateway de API aplica a política; o limite do locatário e o limite da instância particionam o conhecimento; armazenamentos criptografados guardam os dados em repouso; e a geração de respostas roda contra um backend de LLM local ou explicitamente aprovado. Cada etapa aterrissa no log de auditoria.

Nos modos self-hosted e air-gap, o perímetro é absoluto — dados, modelos, índices, respostas e logs ficam todos dentro do seu ambiente, criptografados com AES-256 em repouso e TLS 1.3 em trânsito. Isso é soberania total de execução, a arquitetura por trás da conformidade genérica com SOC 2, LGPD e HIPAA, e não um selo de marketing.

  • Caminho da requisição: Usuário/SSO → gateway de API → limite do locatário → limite da instância → armazenamentos criptografados → LLM aprovado → log de auditoria
  • Geração de respostas somente contra backends de LLM locais (Ollama/vLLM) ou explicitamente aprovados
  • AES-256 em repouso, TLS 1.3 em trânsito; dados, modelos, índices e logs ficam no seu perímetro
  • Arquitetura projetada para satisfazer os requisitos de controle de SOC 2, LGPD e HIPAA
Isolamento de dados em camadas, de ponta a ponta.. O CVS isola os dados em cada camada do caminho da requisição: Usuário/SSO autentica o chamador; o gateway de API aplica a política; o limite do locatário e o limite da instância particionam o conhecimento; armazenamentos criptografados guardam os dados em repouso; e a geração de respostas roda contra um backend de LLM local ou explicitamente aprovado. Cada etapa aterrissa no log de auditoria.
Perímetro fechado

Sua infraestrutura. Suas regras.

Não é 'residência de dados', mas soberania total de execução: dados, modelos, índices, respostas e auditoria — tudo dentro do seu perímetro. Total conformidade com a LGPD.

Início rápido

CVS Cloud

  • No ar em até 48 horas
  • Atualizações e patches automáticos
  • SLA 99,9%
  • Dados em data center brasileiro (SP)
Equilíbrio de controle

Nuvem dedicada

  • Isolamento single-tenant
  • AWS São Paulo, Azure Brasil Sul, Locaweb
  • Chaves de criptografia próprias (BYOK)
  • VPC peering, SLA até 99,99%
Controle total

Self-Hosted

  • Dados nunca saem do seu perímetro
  • LLMs locais via Ollama/vLLM
  • Docker Compose ou Kubernetes
  • LGPD sem perguntas
Segurança máxima

Air-Gap

  • Zero chamadas a APIs externas
  • Sem telemetria, sem phone-home
  • Atualização via mídia segura
  • Para requisitos de defesa e infraestrutura crítica
LGPDAI Bill 2338/2023Marco Civil da InternetBACEN 4.893AES-256 / TLS 1.3RBAC + SSO

Traga sua equipe de InfoSec para a mesa.

Vamos percorrer a arquitetura de isolamento, as opções de implantação e o modelo de auditoria — e levantar uma prova de conceito air-gapped dentro do seu perímetro.