# Como Coursebox mantém seus dados seguros

> Respondo, em linguagem simples, às perguntas que compradores empresariais realmente me fazem sobre como Coursebox lida com os dados deles.

**Author:** Toni Arrebola  
**Published:** 2026-08-07  
**Updated:** 2026-09-17  
**Categories:** Company Updates

---

Sou CTO de Coursebox AI, então participo de muitas demonstrações para clientes empresariais, e na maioria delas ouço sempre a mesma pergunta: _posso confiar em vocês os nossos dados?_

Faz sentido. Quando os cursos que você está criando guardam o conhecimento proprietário da sua empresa, os registros dos seus alunos e a propriedade intelectual dos seus treinamentos, você precisa saber exatamente onde tudo isso está e quem pode acessar. Por isso, em vez de esconder as respostas em um documento de políticas, reunimos aqui as perguntas que realmente recebemos, respondidas sem rodeios.

## Coursebox usa meus dados para treinar modelos de IA?

Não. Usamos Microsoft Azure OpenAI e Google Gemini sob contratos empresariais. Tanto a Microsoft quanto o Google afirmam que os prompts, as entradas e as saídas geradas pelos clientes não são usados para retreinar seus modelos públicos. Isso está no contrato, não em uma nota de rodapé. Nossa própria política segue o mesmo princípio: seu conteúdo e os dados dos seus alunos não são usados para treinar ou para aplicar fine-tuning aos modelos de Coursebox, a menos que você concorde com isso explicitamente, por escrito, para uma finalidade definida.

Para [a geração de vídeos com IA](https://www.coursebox.ai/pt/criador-de-videos-ia) pelo HeyGen, obtivemos por escrito, em fevereiro de 2026, que nossa conta empresarial de API está totalmente excluída de todos os pipelines de treinamento de modelos.

Seu conteúdo gera respostas para os seus alunos. É só isso que ele faz.

## Onde meus dados são hospedados?

Desde maio de 2026, todo novo portal Coursebox roda em [Google Cloud Platform](https://cloud.google.com). Estamos migrando da nossa antiga infraestrutura OVH na França para dar aos clientes uma base de conformidade mais sólida.

Os data centers da GCP são certificados nas normas ISO 27001, ISO 27017 e ISO 27018. A região padrão é a França, então clientes da UE recebem armazenamento intra-UE sem precisar solicitar. Se sua organização tiver requisitos próprios de localização geográfica ou residência de dados, você pode escolher uma região diferente da GCP.

Vale dizer isso claramente: por padrão, o processamento de IA via Azure OpenAI ocorre em regiões dos EUA, sob Standard Contractual Clauses (SCC) e uma avaliação de impacto de transferência. O processamento de IA em região da UE está disponível quando você precisar. Se precisar de hospedagem ou processamento em um país específico, fale com seu gerente de contas Coursebox ou escreva para support@coursebox.ai

## Como meus dados são criptografados?

Dados em repouso são criptografados com AES-256, gerenciado pelo Google Cloud. Dados em trânsito usam TLS 1.2 ou superior. As senhas passam por hash com bcrypt e nunca são armazenadas em texto simples.

Os backups também são criptografados. Por padrão, os backups diários são retidos por 14 dias, com um objetivo de ponto de recuperação (RPO) de 24 horas e um objetivo de tempo de recuperação (RTO) de 12 horas. Contas empresariais com banco de dados dedicado contam com recuperação pontual (point-in-time recovery), retenção extensível até 30 dias e metas mais rígidas: menos de uma hora para o RPO e menos de quatro horas para o RTO.

## Os dados da minha organização ficam isolados de outros clientes?

Sim, mas como fazemos isso depende do seu plano.

A maioria das contas roda em uma arquitetura multi-tenant (multilocatária). Seus dados, suas configurações e suas chaves de API pertencem exclusivamente à sua organização, e o sistema garante que nenhum outro locatário possa vê-los, acessá-los ou alcançá-los. Clientes empresariais que preferem separação em nível de infraestrutura, em vez de separação garantida dentro de um sistema compartilhado, podem operar em uma instância dedicada, com banco de dados totalmente separado.

Em termos simples, pense em um prédio de apartamentos. A maioria dos moradores compartilha o prédio, que é a infraestrutura, mas o seu apartamento é seu, assim como a fechadura. Uma instância dedicada é o seu próprio prédio.

## Quais provedores de IA e de dados Coursebox utiliza, e o que eles fazem com meus dados?

Aqui está cada provedor de IA da plataforma e o que ele faz.

Microsoft Azure OpenAI cuida da geração de cursos, da escrita com IA, dos quizzes e dos chatbots do tutor de IA. O processamento ocorre dentro da infraestrutura empresarial da Azure, e a Microsoft não usa dados de clientes para treinar modelos.

Google Gemini Pro gera as imagens com IA usadas nos materiais dos cursos. Os prompts passam pela API e as saídas permanecem no seu ambiente Coursebox. O Google não usa dados de clientes para treinar modelos.

Microsoft Azure Neural Text-to-Speech transforma o texto dos cursos em locuções. Esse áudio é processado dentro da Azure e não é usado para retreinar modelos públicos.

O Mistral extrai texto e imagens incorporadas dos documentos que você envia, como PDFs. O que ele extrai permanece na nossa própria infraestrutura, no Google Cloud.

O HeyGen potencializa os vídeos com avatar de IA. Como mencionado acima, nossa conta empresarial está excluída de todos os pipelines de treinamento do HeyGen, confirmado por escrito em fevereiro de 2026.

O Plain AI, rodando sobre o Anthropic Claude, potencializa nosso chatbot de suporte para administradores. Sob os termos empresariais do Plain AI e da Anthropic, os dados dos clientes não são usados para treinar modelos de base públicos.

## Coursebox está em conformidade com o RGPD?

Sim. Coursebox Pty Ltd foi formalmente avaliada e certificada quanto à conformidade com o RGPD pela American Quality Standards Registrars (AQSR), credenciada pelo United States Accreditation Council (USAC).

Os detalhes do certificado:

- Número do certificado: 17412
- Data de registro: 11 de junho de 2025
- Data de recertificação: 10 de junho de 2028

Você pode conferir isso você mesmo em [www.aqsrworld.com](https://www.aqsrworld.com) usando o número de certificado 17412.

Também cumprimos os Australian Privacy Principles, e aplicamos o mesmo padrão de proteção de dados a todos os clientes, onde quer que estejam, não apenas na UE.

## O que acontece se houver uma violação de segurança?

Temos um processo documentado de resposta a incidentes com quatro etapas: contenção, avaliação de impacto, notificação aos clientes e, por fim, uma revisão pós-incidente.

Os prazos variam conforme a gravidade. Incidentes críticos, como acesso não autorizado ou perda de dados, são comunicados aos clientes afetados em até 4 horas após a detecção. Possíveis comprometimentos de alta prioridade, em até 12 horas. Vulnerabilidades de menor prioridade, em até 24 horas. Um relatório completo por escrito é enviado em até 5 dias úteis após a resolução. Para clientes empresariais, podemos nos comprometer com notificação em até 8 horas úteis, como parte do contrato empresarial.

Não tivemos nenhum incidente de segurança bem-sucedido nem violações de dados nos últimos 12 meses.

## Como Coursebox se protege contra ameaças específicas de IA, como a injeção de prompt (prompt injection)?

Usamos o Microsoft Azure AI Content Safety, que inclui o Prompt Shields. Ele identifica tentativas de injeção de prompt e as bloqueia antes que cheguem ao modelo. Na saída, tanto o Azure OpenAI quanto o Gemini aplicam filtragem de conteúdo que impede que código malicioso, discurso de ódio e conteúdo prejudicial cheguem aos seus usuários.

Aplicamos limitação de taxa (rate limiting) nos endpoints de login e geração, para que tentativas de força bruta não avancem muito, e monitoramos o uso da API na camada de gateway em busca de picos incomuns.

O texto de entrada é validado e estruturado pelo back-end da nossa aplicação antes de chegar a qualquer modelo.

## E as alucinações de IA?

A alucinação faz parte de como os modelos de linguagem de grande porte funcionam. Não conseguimos eliminá-la. O que podemos fazer é reduzir o espaço que ela tem: ancoramos as gerações estritamente aos parâmetros do curso e aos objetivos de aprendizagem que você define, aplicamos restrições em nível de sistema e usamos temperaturas de inferência baixas para manter a consistência.

A maior proteção é a revisão humana. Todo conteúdo de curso gerado por IA passa por uma pessoa antes de chegar aos alunos, e o autor do curso pode editar qualquer parte dele. Construímos a plataforma para que a decisão final seja sempre humana.

## Coursebox oferece garantia de uptime?

Sim. Seus alunos precisam de acesso confiável, então mantemos um Service Level Objective de 99% de uptime.

Coursebox roda principalmente no Google Cloud Platform, com a Amazon Web Services cobrindo serviços de apoio nas regiões da UE. Duas características dessa infraestrutura fazem a maior parte do trabalho.

A primeira é a redundância. O Google distribui as cargas de trabalho entre vários data centers físicos, de modo que, se um servidor ou um data center inteiro cair, outro assume, e seus alunos nem percebem.

A segunda é a manutenção ao vivo. O Google consegue fazer atualizações de rotina e correções de hardware sem tirar nossos servidores do ar, o que elimina a maior parte dos motivos para quedas inesperadas.

Nossa recuperação de desastres se soma a isso. Os backups rodam continuamente e ficam armazenados em locais geograficamente separados. No pior cenário, uma interrupção regional, conseguimos colocar em funcionamento uma nova cópia da nossa infraestrutura em outra região em questão de minutos.

## Coursebox passa por testes independentes de vulnerabilidades de segurança?

Sim. Realizamos testes de invasão (penetration testing) com terceiros anualmente. O teste mais recente foi concluído em junho de 2026.

## Minha organização pode desativar recursos específicos de IA?

Sim. Alguns recursos de IA são opcionais e podem ser configurados ou desativados em nível empresarial, para atender aos seus requisitos de conformidade. Clientes empresariais também podem usar sua própria chave de API da OpenAI e configurar seus próprios modelos.

Mantemos a capacidade de restringir ou suspender qualquer integração de IA sempre que motivos legais, de segurança ou de conformidade exigirem.

## Coursebox tem uma política de governança de IA?

Sim. Avaliamos os possíveis danos dos recursos de IA antes de lançá-los, aplicamos controles de mudança em atualizações materiais de IA, mantemos a documentação interna proporcional ao risco de cada recurso e mantemos canais para que os clientes relatem problemas de qualidade ou segurança em IA. Nossa [política de IA responsável](https://support.coursebox.ai/article/privacy-security) segue o NIST AI Risk Management Framework, a OECD Recommendation on Artificial Intelligence, a Recommendation on the Ethics of Artificial Intelligence da UNESCO e o Voluntary AI Safety Standard da Austrália.

As obrigações de transparência do EU AI Act entram em vigor em 2 de agosto de 2026. A partir dessa data, mostraremos um aviso de IA contextualizado sempre que os alunos interagirem com um recurso de IA, e também em vídeos gerados por IA.

Sei que uma lista de políticas nem sempre transmite segurança por si só. O que posso garantir é que as decisões por trás dessa lista, migrar para o Azure OpenAI, escolher o Google Cloud para hospedagem, sair de todos os pipelines de treinamento de fornecedores que encontramos, não vieram de uma lista de conformidade a ser cumprida. Vieram porque nossos clientes nos fizeram perguntas difíceis, e quisemos respondê-las com honestidade.

Se a sua pergunta não estiver aqui, escreva para support@coursebox.ai. Preferimos que você pergunte a ficar na dúvida.
