Central de Confiança Quanthum

Transparência para avaliar, contratar e operar com confiança.

Roteiro, estado, escopo, responsável e data de cada referência de segurança, privacidade, inteligência artificial, continuidade e governança das soluções Quanthum.

Referência não é certificação

A Quanthum ainda não possui as certificações ISO apresentadas nesta central. As normas são referências adotadas para mapear controles e evidências, com estado de maturidade declarado pela própria Quanthum. O uso das soluções pode apoiar controles do cliente, mas não garante sua certificação.

Escopo da avaliação

Selecione o contexto

Normas, controles, suboperadores e documentos abaixo são filtrados conforme o produto ou a fundação técnica avaliada.

Visão institucional

Confiança construída com transparência

Compromissos institucionais de segurança, privacidade, continuidade e governança aplicáveis à Quanthum e ao relacionamento com clientes e parceiros.

0 itens aplicáveis nesta visão

Roteiro de conformidade

Normas por fase, com estado e próximo marco

O estado de cada norma muda conforme o produto selecionado. Nada sobe para "Implantado" sem evidência interna, e "Certificado" só aparece com certificado emitido, número e organismo.

  • Planejado
  • Em implantação
  • Implantado (autodeclarado)
  • Auditoria interna concluída
  • Certificação em andamento
  • Certificado
  1. 1

    Fundação de segurança e privacidade

    2026 · 2º semestre · Sistema de gestão de segurança, riscos, privacidade, incidentes e divulgação de vulnerabilidades.

    ISO/IEC 27001:2022 · 27002:2022
    Em implantação

    Segurança da informação

    Referência principal para o sistema de gestão de segurança: controles, riscos, responsabilidades, evidências e melhoria contínua.

    Escopo
    Quanthum, QAI, Kosmos One, Plataforma Mundo, Quanthum Architecture™
    Próximo marco
    Declaração de Aplicabilidade interna · dez/2026
    Responsável
    Segurança da Informação
    Referência normativa · não certificado · revisado em 2026-10
    ISO/IEC 27005:2022
    Em implantação

    Gestão de riscos de segurança

    Metodologia e matriz de riscos por produto, com responsável e revisão semestral.

    Escopo
    Quanthum, QAI, Kosmos One, Plataforma Mundo
    Próximo marco
    Matriz de riscos por produto · dez/2026
    Responsável
    Segurança da Informação
    Referência normativa · não certificado · revisado em 2026-10
    ISO/IEC 27701:2025
    Em implantação

    Gestão de privacidade

    Controles de privacidade para controlador e operador, base da adequação à LGPD.

    Escopo
    Quanthum, QAI, Kosmos One, Plataforma Mundo
    Próximo marco
    Registro das operações de tratamento publicado em resumo · dez/2026
    Responsável
    Encarregado (DPO)
    Referência normativa · não certificado · revisado em 2026-10
    ISO/IEC 27035-1:2023
    Em implantação

    Gestão de incidentes

    Procedimento de incidentes com papéis, severidades e modelos de comunicação à ANPD e a clientes.

    Escopo
    Quanthum, QAI, Kosmos One, Plataforma Mundo
    Próximo marco
    Procedimento de incidentes aprovado · nov/2026
    Responsável
    Operações
    Referência normativa · não certificado · revisado em 2026-10
    ISO/IEC 29147:2018 · 30111:2019
    Em implantação

    Divulgação e tratamento de vulnerabilidades

    Canal público de divulgação responsável, security.txt e fluxo interno de triagem e correção com prazos por severidade.

    Escopo
    Quanthum, QAI, Kosmos One, Plataforma Mundo
    Próximo marco
    Prazos de correção por severidade · nov/2026
    Responsável
    Segurança da Informação
    Referência normativa · não certificado · revisado em 2026-10
  2. 2

    Nuvem, fornecedores e continuidade

    2027 · 1º semestre · Controles de nuvem, dados pessoais em nuvem pública, cadeia de fornecedores e continuidade.

    ISO/IEC 27017:2026
    Em implantação

    Controles para serviços em nuvem

    Responsabilidades compartilhadas, configuração, operação e controles específicos de ambientes cloud.

    Escopo
    QAI, Kosmos One, Plataforma Mundo, Quanthum Architecture™
    Próximo marco
    Matriz de responsabilidade compartilhada · fev/2027
    Responsável
    Operações
    Referência normativa · não certificado · revisado em 2026-10
    ISO/IEC 27018:2025
    Em implantação

    Dados pessoais em nuvem pública

    Proteção de dados pessoais quando a Quanthum atua como operadora em serviços hospedados em nuvem.

    Escopo
    QAI, Kosmos One, Plataforma Mundo
    Próximo marco
    Anexos de produto da Política de Privacidade revisados · mar/2027
    Responsável
    Encarregado (DPO)
    Referência normativa · não certificado · revisado em 2026-10
    ISO/IEC 27036-1:2021
    Planejado

    Segurança na relação com fornecedores

    Inventário e avaliação de fornecedores (segurança, privacidade, país e contrato) e lista pública de suboperadores.

    Escopo
    Quanthum, QAI, Kosmos One, Plataforma Mundo
    Próximo marco
    Avaliação documentada dos suboperadores · mar/2027
    Responsável
    Encarregado (DPO)
    Referência normativa · não certificado · revisado em 2026-10
    ISO 22301:2019
    Em implantação

    Continuidade de negócios

    Análise de impacto, plano de continuidade e testes de restauração registrados. RTO e RPO serão publicados após validação.

    Escopo
    Quanthum, QAI, Kosmos One, Plataforma Mundo
    Próximo marco
    Primeiro teste de restauração registrado · abr/2027
    Responsável
    Operações
    Referência normativa · não certificado · revisado em 2026-10
  3. 3

    IA responsável

    2027 · 1º semestre · Sistema de gestão de IA, riscos e impacto de IA e avaliação de impacto à privacidade.

    ISO/IEC 42001:2023
    Em implantação

    Sistema de gestão de IA

    Governança, papéis, inventário de casos de uso e controles do ciclo de vida de sistemas de IA.

    Escopo
    QAI, Plataforma Mundo
    Próximo marco
    Inventário de IA da QAI publicado · mar/2027
    Responsável
    Produto QAI
    Referência normativa · não certificado · revisado em 2026-10
    ISO/IEC 23894:2023 · 42005:2025
    Planejado

    Riscos e impacto de IA

    Gestão de riscos específicos de IA e avaliação de impacto de sistemas de IA sobre pessoas e organizações.

    Escopo
    QAI, Plataforma Mundo
    Próximo marco
    Modelo de avaliação de impacto de IA · jun/2027
    Responsável
    Produto QAI
    Referência normativa · não certificado · revisado em 2026-10
    ISO/IEC 29134:2023
    Planejado

    Avaliação de impacto à privacidade

    Metodologia do relatório de impacto à proteção de dados (RIPD) para tratamentos de maior risco.

    Escopo
    QAI, Plataforma Mundo
    Próximo marco
    Primeiro RIPD da QAI concluído · jun/2027
    Responsável
    Encarregado (DPO)
    Referência normativa · não certificado · revisado em 2026-10
  4. 4

    Qualidade e engenharia

    2027 · 2º semestre · Gestão da qualidade e ciclo de vida de software aplicados à esteira e aos produtos.

    ISO 9001:2015
    Planejado

    Gestão da qualidade

    Mapa de processos, controle de documentos, não conformidades, ações corretivas e auditoria interna. Os documentos públicos já têm versão e histórico.

    Escopo
    Quanthum, Plataforma Mundo, Quanthum Architecture™
    Próximo marco
    Mapa de processos e controle de documentos · set/2027
    Responsável
    Diretoria
    Referência normativa · não certificado · revisado em 2026-10
    ISO/IEC/IEEE 12207:2017
    Planejado (por design)

    Ciclo de vida de software

    Processos de ciclo de vida aplicados à esteira gerenciada e ao padrão de engenharia da Quanthum Architecture™.

    Escopo
    Plataforma Mundo, Quanthum Architecture™
    Próximo marco
    Processos da esteira descritos · set/2027
    Responsável
    Engenharia
    Referência normativa · não certificado · revisado em 2026-10

Matriz norma × produto

Onde cada referência se aplica

"—" indica que a norma não se aplica ao contexto. "Por design" indica produto em desenvolvimento cujos controles entram desde a concepção. A coluna do produto selecionado fica em destaque.

Norma Quanthum Plataforma Mundo QAI Kosmos One Quanthum Architecture™
ISO/IEC 27001:2022 · 27002:2022Segurança da informação Em implantação Planejado (por design) Em implantação Em implantação Em implantação
ISO/IEC 27005:2022Gestão de riscos de segurança Em implantação Planejado Em implantação Em implantação —
ISO/IEC 27701:2025Gestão de privacidade Em implantação Planejado Em implantação Planejado —
ISO/IEC 27035-1:2023Gestão de incidentes Em implantação Planejado Em implantação Em implantação —
ISO/IEC 29147:2018 · 30111:2019Divulgação e tratamento de vulnerabilidades Em implantação Planejado Em implantação Em implantação —
ISO/IEC 27017:2026Controles para serviços em nuvem — Planejado Em implantação Em implantação Em implantação
ISO/IEC 27018:2025Dados pessoais em nuvem pública — Planejado Em implantação Planejado —
ISO/IEC 27036-1:2021Segurança na relação com fornecedores Planejado Planejado Planejado Planejado —
ISO 22301:2019Continuidade de negócios Em implantação Planejado Em implantação Em implantação —
ISO/IEC 42001:2023Sistema de gestão de IA — Planejado (por design) Em implantação — —
ISO/IEC 23894:2023 · 42005:2025Riscos e impacto de IA — Planejado Planejado — —
ISO/IEC 29134:2023Avaliação de impacto à privacidade — Planejado Planejado — —
ISO 9001:2015Gestão da qualidade Planejado Planejado — — Planejado
ISO/IEC/IEEE 12207:2017Ciclo de vida de software — Planejado (por design) — — Planejado

Controles por domínio

Práticas e evidências

Onze domínios alinhados à ISO/IEC 27001 e à 27701. Números como retenção, cobertura de 2FA e frequência de backup só aparecem depois de validados.

Domínio 01 Em implantação

Governança e políticas

Política de Segurança da Informação, papéis e responsabilidades e controle de documentos. Os documentos públicos já têm versão, data de vigência e histórico.

Ver controle de versão
Domínio 02 Planejado

Pessoas e conscientização

Termos de confidencialidade, integração e treinamento periódico em segurança e proteção de dados. Frequência e cobertura serão publicadas após validação.

Evidência em preparação
Domínio 03 Em implantação

Identidade e acesso

Autenticação unificada (SSO), segundo fator (2FA) e controle de acesso por papéis (ACL) fazem parte da Quanthum Architecture™. A cobertura do 2FA por produto será publicada após validação.

Ver fundação técnica
Domínio 04 Em implantação

Criptografia

HTTPS em todo o tráfego público e proteção de credenciais e segredos fora do código-fonte. Criptografia em repouso por produto em levantamento.

Evidência em preparação
Domínio 05 Em implantação

Operações e logs

Logs estruturados (NDJSON, padrão ECS) e monitoramento de segurança com regras Wazuh. Registros de acesso ao site guardados por 6 meses (Marco Civil, art. 15).

Ver prazos de retenção
Domínio 06 Em implantação

Desenvolvimento seguro

Revisão de código, separação de ambientes e publicação controlada. Na Plataforma Mundo, código gerado por agentes passa por revisão humana e análise de segurança antes da publicação.

Conhecer a Plataforma Mundo
Domínio 07 Em implantação

Fornecedores

Lista pública de suboperadores com finalidade, país e mecanismo de transferência, e aviso de mudanças com 30 dias de antecedência.

Ver suboperadores
Domínio 08 Em implantação

Incidentes

Status e histórico de incidentes publicados em infraestrutura independente. Comunicação à ANPD e aos titulares em até 72 horas quando houver risco relevante (Res. CD/ANPD 15/2024).

Abrir página de status
Domínio 09 Em implantação

Continuidade

Backups e recuperação fazem parte do direcionamento técnico. Frequência de backup, RTO, RPO e testes de restauração serão publicados após validação.

Evidência em preparação
Domínio 10 Em implantação

Privacidade

Política de Privacidade com anexos por produto, canal do Encarregado, formulário de direitos aberto a estrangeiros e Google Analytics carregado só após o consentimento.

Ler política de privacidade
Domínio 11 Em implantação

IA responsável

Controle de acesso, limites de ação, supervisão humana e trilha de auditoria dos agentes de IA. Provedores, retenção e uso de dados detalhados no inventário de IA.

Ver transparência de IA

QAI e desenvolvimento agêntico

Transparência de IA responsável

A Quanthum está estruturando o inventário que vai responder, por caso de uso, quais modelos processam dados, quais informações são retidas, quais ações exigem supervisão e como cada decisão pode ser auditada. O inventário da QAI será publicado no domínio da QAI.

Conhecer a proposta da QAI
01
Modelos e provedores

Identificação por recurso e ambiente; provedores listados em Suboperadores.

Em implantação
02
Uso e retenção de dados

Prompts, arquivos, respostas e bases conectadas; sem uso para treinamento sem autorização.

Em implantação
03
Supervisão e limites

Ações permitidas, aprovações e bloqueios.

Em implantação
04
Auditoria de ações

Rastreabilidade das consultas e decisões.

Em implantação
05
Código gerado por agentes

Na Plataforma Mundo, código e configurações gerados por agentes de IA são identificados na esteira.

Planejado (por design)
06
Revisão humana obrigatória

Nada gerado por agentes é publicado sem revisão e aprovação humana.

Planejado (por design)
07
Análise de segurança do código gerado

Verificação automática de vulnerabilidades antes da publicação.

Planejado (por design)
08
Avaliação de impacto de IA (ISO/IEC 42005)

Avaliação de impacto dos casos de uso sobre pessoas e organizações.

Planejado

Privacidade e LGPD

Papéis, Encarregado e localização dos dados

A Política de Privacidade é a política mãe, com anexos por produto. Estes são os pontos que mais aparecem em homologações.

Papéis por produto

  • Site Quanthum: controladora.
  • QAI: controladora da conta; operadora do conteúdo do cliente.
  • Kosmos One: controladora da conta; operadora do tráfego das APIs.
  • Plataforma Mundo: mesmos papéis, a partir do lançamento.
  • Soluções Prontas: operadora; o cliente é o controlador.
Ver anexos por produto

Encarregado (DPO)

E-mail corporativo: dpo@quanthum.tec.br.

Formulário de direitos aberto a brasileiros e estrangeiros, sem CPF obrigatório, com confirmação do e-mail. Resposta em até 15 dias.

Exercer meus direitos

Localização e transferências

Produtos na Hetzner (Alemanha e Finlândia); site na Hostinger. Transferências internacionais com cláusulas-padrão da ANPD (Res. CD/ANPD 19/2024).

Ver transferências

Autoridade

Autoridade Nacional de Proteção de Dados (ANPD).

www.gov.br/anpd

Fornecedores

Suboperadores

Resumo filtrado pelo produto selecionado. Mudanças são avisadas com 30 dias de antecedência.

UE / datacenter contratado

Hostinger

Hospedagem do site, e-mail transacional, status e esta central
 
Alemanha e Finlândia

Hetzner Online

Infraestrutura de nuvem dos produtos
 
Estados Unidos

Cloudflare

CDN, DNS e proteção contra ataques
 
Estados Unidos

Google Analytics

Estatísticas do site, só após consentimento
 
Estados Unidos

Provedores de modelos de IA

Modelos online escolhidos pelo cliente
 
Estados Unidos e Irlanda

Stripe

Pagamentos e cobrança
 

Divulgação responsável

Encontrou uma vulnerabilidade?

Reporte para seguranca@quanthum.tec.br. Confirmamos o recebimento em até 3 dias úteis, avaliamos a severidade em até 10 dias úteis e coordenamos a divulgação com você. Pesquisa de boa-fé, dentro da política, não sofre medidas judiciais. Os dados de contato também estão no security.txt (RFC 9116).

Biblioteca

Documentos e evidências

Documentos públicos levam à fonte oficial. Documentos sob solicitação são enviados após contato, com acordo de confidencialidade (NDA) quando aplicável.

Privacidade

Política de Privacidade (com anexos por produto)

Público
Abrir
Legal

Termos de Uso do site

Público
Abrir
Legal

Termos de Serviço do Kosmos One

Público
Abrir
Legal

Termos de Serviço da Plataforma Mundo

Em preparação
Abrir
Legal

Política de Uso Aceitável

Público
Abrir
Privacidade

Suboperadores

Público
Abrir
Segurança

Política de Divulgação Responsável

Público
Abrir
Segurança

Resumo da Política de Segurança da Informação

Em preparação
Sem download
Arquitetura

Quanthum Architecture™

Público
Abrir
Operação

Status e histórico de incidentes

Público
Abrir
Segurança

Política de Segurança da Informação completa

Sob solicitação
Solicitar
Segurança

Declaração de Aplicabilidade (matriz de controles por produto)

Sob solicitação
Solicitar
Segurança

Resumo de teste de intrusão

Sob solicitação
Solicitar
Resiliência

Plano de continuidade

Sob solicitação
Solicitar
Avaliação

Questionários padrão (CAIQ da CSA, SIG Lite)

Sob solicitação
Solicitar

Controle de mudanças

Atualizações do programa

  1. Central de Confiança 2.0: roteiro de conformidade, matriz norma × produto e escala única de maturidade.
  2. ISO/IEC 27701, 27005, 27035, 29147/30111, 27036, 42001, 23894/42005, 29134, 9001 e 12207 adicionadas ao roteiro.
  3. Lista de suboperadores publicada.
  4. Política de Divulgação Responsável e security.txt publicados.
  5. Política de Privacidade 2.0 e Termos de Uso 2.0, com versão e histórico; Política de Uso Aceitável publicada.
  6. Google Analytics do site passou a ser carregado só após o consentimento de cookies.
  7. Primeira versão pública da Central de Confiança.

Perguntas frequentes

Segurança e privacidade em poucas linhas

Onde ficam os dados?

O site institucional é hospedado na Hostinger; os produtos (QAI, Kosmos One e Plataforma Mundo) e as Soluções Prontas ficam na Hetzner, na Alemanha e na Finlândia. Alguns fornecedores, como provedores de modelos de IA e o Google Analytics, tratam dados nos Estados Unidos. A lista completa, com país e mecanismo de transferência, está em Suboperadores.

A Quanthum é certificada ISO?

Não. Nenhuma das normas desta central está certificada. Elas são referências adotadas, com estado, escopo e próximo marco publicados no roteiro de conformidade. Quando houver certificação, o número do certificado e o organismo certificador serão informados.

Como reporto uma vulnerabilidade?

Escreva para seguranca@quanthum.tec.br, conforme a Política de Divulgação Responsável. Confirmamos o recebimento em até 3 dias úteis e não tomamos medidas contra pesquisadores de boa-fé.

Como exerço meus direitos LGPD?

Pelo formulário da Política de Privacidade, sem precisar de CPF, ou pelo e-mail do Encarregado, dpo@quanthum.tec.br. Respondemos em até 15 dias.

Vocês usam meus dados para treinar IA?

O conteúdo dos clientes da QAI não é usado para treinar modelos sem autorização expressa, e os contratos com provedores de modelos vedam esse uso. As mensagens do assistente do site também não são usadas para treinamento. Detalhes no Anexo QAI da Política de Privacidade.

Em quanto tempo vocês comunicam um incidente?

Quando um incidente puder causar risco ou dano relevante aos titulares, comunicamos a ANPD e os afetados em até 72 horas após a ciência (Res. CD/ANPD 15/2024). Para clientes, a Quanthum, como operadora, avisa sem demora injustificada, nos prazos do contrato. A disponibilidade em tempo real fica na página de status.

Dúvidas e homologação

Precisa avaliar a Quanthum?

Fale com a equipe para esclarecer escopo, responsabilidades e evidências disponíveis, ou solicitar documentos sob NDA. Para indisponibilidade, consulte primeiro a página de status.