SEGURANÇA

Segurança é fundamental, não algo secundário.

Projetamos a Allotly para que seus dados sensíveis permaneçam onde pertencem — com você e seus providers.

Visão geral da arquitetura

Teams: zero caminho de dados

Quando organizações conectam suas próprias chaves API, as chamadas vão diretamente do cliente para o provider. A Allotly nunca vê, armazena ou faz proxy de dados de prompt ou resposta.

Vouchers: proxy somente de processo

As chamadas baseadas em voucher são proxiadas pela Allotly somente para medição. Os prompts e respostas passam, mas nunca são registrados, armazenados em cache ou armazenados.

Criptografia

  • Chaves API: Criptografia AES-256-GCM em repouso
  • Senhas: Hashing scrypt com salting
  • Em trânsito: HTTPS/TLS para todas as conexões
  • Banco de dados: Criptografado em repouso (PostgreSQL)

Práticas de dados

O que armazenamos

  • Informações da conta (nome, email)
  • Metadados de organização e equipes
  • Métricas de uso (contagens de tokens, custos, marcações de tempo)
  • Configurações de provider (chaves criptografadas)

O que não armazenamos

  • Prompts ou conteúdo de entrada
  • Respostas ou conteúdo de saída
  • Histórico de conversa
  • Arquivos ou anexos enviados a modelos de IA

Conformidade

  • GDPR: Arquitetura e tratamento de dados em conformidade com o GDPR
  • Audit Logging: Trilha de auditoria abrangente para todas as ações administrativas

Divulgação responsável

Encontrou uma vulnerabilidade?

Levamos a segurança a sério. Se você descobrir um problema de segurança, reporte de forma responsável para security@allotly.ai. Não divulgue publicamente até que tenhamos tido a chance de resolvê-lo.