Compliance
Centro de Confiança
Centro de segurança, privacidade, conformidade e certificações da Vermont Solutions. ISO 27001/9001/45001, DORA-ready, RGPD/CCPA. Para avaliações de clientes.
Última atualização:
Certificações
| Norma | Âmbito | Desde | Certificado |
|---|---|---|---|
| ISO/IEC 27001:2022 | Gestão da Segurança da Informação | 2021 | Descarregar PDF ↓ |
| ISO 9001:2015 | Gestão da Qualidade | — | Disponível sob NDA |
| ISO/IEC 42001:2023 | Sistema de Gestão de IA | Em curso | Em auditoria |
| ISO 45001:2018 | Segurança e Saúde no Trabalho | — | Disponível sob NDA |
| ISO 14001:2015 | Gestão Ambiental | 2024 | ES57154B |
| Pegada de Carbono (MITECO) | Registo da pegada de carbono do MITECO (Espanha) — selo CÁLCULO, âmbitos 1+2 (2024) | 2024 | 2025-a1515 |
Certificado ISO 27001 descarregável acima. Os restantes estão disponíveis mediante pedido, sob NDA. E-mail
Pegada de carbono inscrita no registo público da pegada de carbono do MITECO (código 2025-a1515).
Alinhamento regulatório
-
DORA art. 28.º
Regulamento (UE) 2022/2554 — Prestadores TIC para infraestruturas críticas
-
NIS2
Diretiva (UE) 2022/2555 — Segurança das redes e dos sistemas de informação
-
AI Act
Regulamento (UE) 2024/1689 — Alinhado através do sistema de gestão ISO 42001
-
RGPD
Regulamento (UE) 2016/679 — Cumprimento integral, DPO designado
-
CCPA / CPRA
Califórnia — Aviso de privacidade + mecanismo Do Not Sell
-
UK GDPR / DPA 2018
Pós-Brexit — Aviso suplementar para residentes no Reino Unido
-
PIPEDA
Canadá — Alinhamento com a lei federal de privacidade
DORA: postura de resiliência operacional
O Regulamento (UE) 2022/2554 (DORA) — aplicável desde 17 de janeiro de 2025 — exige às entidades financeiras europeias que giram o risco dos seus prestadores terceiros de serviços TIC (art. 28.º). Enquanto fornecedor de engenharia para banca tier-1 e seguros, a Vermont Solutions opera como parte da cadeia de resiliência operacional dos seus clientes, e não como um fornecedor externo.
-
Rastreabilidade contratual (art. 28.º/30.º)
Os nossos contratos contemplam, com carácter geral, as cláusulas que o DORA exige aos acordos com terceiros TIC: descrição do serviço, níveis de serviço, localização do tratamento, direitos de acesso e auditoria e estratégias de saída. Os aspetos específicos são ajustados por contrato, consoante o projeto.
-
Segurança da informação certificada
A Vermont é uma empresa certificada em ISO/IEC 27001 (segurança da informação, desde 2021), base do controlo técnico e organizativo que o DORA pressupõe num prestador crítico.
-
Gestão de incidentes
Procedimento de notificação de incidentes TIC alinhado com a taxonomia do DORA, com notificação ao cliente num prazo máximo de 72 horas a contar da deteção de um incidente relevante.
-
Subcontratação transparente
Mantemos identificada a nossa cadeia de subcontratação TIC relevante e disponibilizamo-la ao cliente sob NDA, em due diligence, para que possa mapear o seu risco de concentração.
-
Estratégia de saída e reversibilidade
Concebemos as integrações para que o cliente possa recuperar dados e operações sem dependência irreversível, algo essencial na banca regulada.
O DORA não é certificável; este texto descreve a nossa postura e alinhamento. As evidências (certificados, cláusulas-tipo, procedimento de incidentes) estão disponíveis sob NDA.
Uso responsável da IA na Vermont
Aplicamos à nossa própria operação a mesma governação da IA que implementamos para os clientes. Esta declaração descreve como a Vermont Solutions utiliza a IA internamente.
-
Supervisão humana
Todos os resultados dos sistemas de IA utilizados internamente são revistos por pessoas antes da sua utilização ou publicação. Nenhuma decisão que afete os direitos de uma pessoa é tomada exclusivamente por um sistema de IA.
-
Governação ISO 42001
A utilização interna de IA enquadra-se no nosso sistema de gestão de IA (ISO/IEC 42001, certificação em curso), com inventário e avaliação de risco dos sistemas utilizados.
-
Transparência (Regulamento de IA da UE, art. 50.º)
Identificamos os conteúdos gerados ou assistidos por IA sempre que aplicável.
-
Proteção de dados
Não utilizamos dados pessoais nem dados de clientes para treinar modelos de terceiros sem autorização expressa.
-
Ferramentas
Utilizamos assistentes de IA para desenvolvimento de software e redação de conteúdos, sempre com revisão humana antes da entrega ou publicação.
Privacidade nos nossos serviços de IA
A Vermont Solutions presta serviços de governação de sistemas de IA (alinhados com a ISO/IEC 42001 — em curso — e o Regulamento de IA da UE). É assim que tratamos os dados quando esses serviços envolvem modelos de IA.
-
Minimização e finalidade
Tratamos apenas os dados necessários ao projeto e exclusivamente para a finalidade acordada com o cliente (art. 5.º do RGPD).
-
Não treinamos modelos com dados de clientes
Os dados de projetos de clientes não são utilizados para treinar nem afinar modelos de IA, próprios ou de terceiros, incluindo os fornecedores externos de modelos de linguagem (LLM) que possamos utilizar.
-
Subcontratante do tratamento
Quando tratamos dados pessoais por conta do cliente, atuamos como subcontratante (art. 28.º do RGPD), com contrato de subcontratação e medidas técnicas e organizativas (base: ISO/IEC 27001 certificada).
-
Modelos e subcontratantes ulteriores
Quando utilizamos modelos ou serviços de IA de terceiros que possam tratar dados, gerimo-los como subcontratantes ulteriores, com as garantias do art. 28.º. A lista de subcontratantes ulteriores e a respetiva localização de tratamento está disponível para clientes sob NDA, em due diligence.
-
Transferências internacionais
Se algum subcontratante ulterior tratar dados fora do EEE, aplicam-se garantias adequadas (cláusulas contratuais-tipo).
-
Decisões automatizadas
A Vermont não toma decisões automatizadas com efeitos jurídicos sobre titulares dos dados em nome do cliente sem supervisão humana; quando o cliente as exija, a supervisão e a avaliação de impacto são documentadas.
-
Direitos e registo
Os titulares exercem os seus direitos junto do responsável pelo tratamento (o cliente); a Vermont presta assistência na qualidade de subcontratante. Mantemos um registo das atividades de tratamento (art. 30.º do RGPD), disponibilizado a clientes regulados em due diligence.
Consulte a nossa Política de Privacidade.
Igualdade, diversidade e inclusão
-
Plano de Igualdade
Registado na Direção-Geral do Trabalho da Comunidade de Madrid (processo 28/19/0571/2024), nos termos da LO 3/2007 + RD 901/2020
-
Plano LGTBI 2024–2026
Plano de Igualdade de Oportunidades e Não Discriminação das pessoas LGTBI (Lei 4/2023 + RD 1026/2024)
-
Plano de Diversidade
Plano de diversidade e inclusão da Vermont Solutions
-
Política de Direitos Humanos
Política corporativa de direitos humanos
-
Programa de Inclusão Laboral
Programa de inclusão laboral para pessoas com deficiência
Documentos completos disponíveis mediante pedido / sob NDA. E-mail
Documentos legais
Proteção de dados (RFP)
Acordo de Tratamento de Dados (DPA) — modelo
Modelo do art. 28.º do RGPD (PDF). É revisto, preenchido e assinado contrato a contrato.
Descarregar PDF →Due-diligence kit (ZIP)
Certificado ISO 27001 + DPA + política de segurança da informação + sistema de gestão integrado, num único download.
Descarregar ZIP →Contactos de compliance
- Canal de denúncias
- Enviar denúncia →
ESG e Sustentabilidade
Estratégia ESG alinhada com a CSRD (UE 2022/2464) para RFP da banca europeia. Painel ESG detalhado disponível no Q3 2026 (ver /sobre-nosotros/esg/ ).