O que protege o dado do seu cliente
Cada garantia abaixo é checagem de código, não política de boa vontade. Cada uma existe porque alguém, em algum momento, perguntou "e se não existisse?".
Isolamento entre clientes em toda consulta
O identificador do workspace é o primeiro parâmetro obrigatório de toda função que lê dado do banco. Não existe caminho de código que leia a linha de um cliente sem ele. O workspace ativo é decidido só pelo login, nunca por URL, parâmetro de busca ou cabeçalho.
Entrada só por convite
Não existe cadastro aberto. Acesso novo entra por convite com validade e e-mail travado, ou por domínio de e-mail liberado explicitamente pelo administrador do workspace.
Credencial cifrada, chave fora do banco
Toda credencial de conexão (Google, banco do cliente) fica cifrada em repouso com AES-256-GCM. A chave vive só em variável de ambiente: nunca no banco, nunca em log, nunca em resposta de API.
Senha com hash scrypt, comparação em tempo constante
Nenhuma senha é armazenada em texto puro. A verificação usa comparação em tempo constante, para não vazar informação por diferença de tempo de resposta.
IA nunca escreve consulta livre
O modelo de IA monta um pedido estruturado (campos, filtro, agregação), nunca uma consulta SQL ou GAQL solta. Uma lista de campos permitidos, checada em código antes da consulta sair, barra qualquer coisa fora do escopo daquele cliente e daquela fonte.
Trilha de auditoria, inclusive sobre o dono da plataforma
Todo acesso de suporte da plataforma a um workspace de cliente entra na trilha de auditoria, sem exceção para quem opera o sistema.