Pular para o conteúdo principal
Vermont Solutions

Compliance

Centro de Confiança

Centro de segurança, privacidade, conformidade e certificações da Vermont Solutions. ISO 27001/9001/45001, DORA-ready, RGPD/CCPA. Para avaliações de clientes.

Última atualização:

Certificações

Norma Âmbito Desde Certificado
ISO/IEC 27001:2022 Gestão da Segurança da Informação 2021 Descarregar PDF ↓
ISO 9001:2015 Gestão da Qualidade — Disponível sob NDA
ISO/IEC 42001:2023 Sistema de Gestão de IA Em curso Em auditoria
ISO 45001:2018 Segurança e Saúde no Trabalho — Disponível sob NDA
ISO 14001:2015 Gestão Ambiental 2024 ES57154B
Pegada de Carbono (MITECO) Registo da pegada de carbono do MITECO (Espanha) — selo CÁLCULO, âmbitos 1+2 (2024) 2024 2025-a1515

Certificado ISO 27001 descarregável acima. Os restantes estão disponíveis mediante pedido, sob NDA. E-mail

Pegada de carbono inscrita no registo público da pegada de carbono do MITECO (código 2025-a1515).

Alinhamento regulatório

  • DORA art. 28.º

    Regulamento (UE) 2022/2554 — Prestadores TIC para infraestruturas críticas

  • NIS2

    Diretiva (UE) 2022/2555 — Segurança das redes e dos sistemas de informação

  • AI Act

    Regulamento (UE) 2024/1689 — Alinhado através do sistema de gestão ISO 42001

  • RGPD

    Regulamento (UE) 2016/679 — Cumprimento integral, DPO designado

  • CCPA / CPRA

    Califórnia — Aviso de privacidade + mecanismo Do Not Sell

  • UK GDPR / DPA 2018

    Pós-Brexit — Aviso suplementar para residentes no Reino Unido

  • PIPEDA

    Canadá — Alinhamento com a lei federal de privacidade

DORA: postura de resiliência operacional

O Regulamento (UE) 2022/2554 (DORA) — aplicável desde 17 de janeiro de 2025 — exige às entidades financeiras europeias que giram o risco dos seus prestadores terceiros de serviços TIC (art. 28.º). Enquanto fornecedor de engenharia para banca tier-1 e seguros, a Vermont Solutions opera como parte da cadeia de resiliência operacional dos seus clientes, e não como um fornecedor externo.

  • Rastreabilidade contratual (art. 28.º/30.º)

    Os nossos contratos contemplam, com carácter geral, as cláusulas que o DORA exige aos acordos com terceiros TIC: descrição do serviço, níveis de serviço, localização do tratamento, direitos de acesso e auditoria e estratégias de saída. Os aspetos específicos são ajustados por contrato, consoante o projeto.

  • Segurança da informação certificada

    A Vermont é uma empresa certificada em ISO/IEC 27001 (segurança da informação, desde 2021), base do controlo técnico e organizativo que o DORA pressupõe num prestador crítico.

  • Gestão de incidentes

    Procedimento de notificação de incidentes TIC alinhado com a taxonomia do DORA, com notificação ao cliente num prazo máximo de 72 horas a contar da deteção de um incidente relevante.

  • Subcontratação transparente

    Mantemos identificada a nossa cadeia de subcontratação TIC relevante e disponibilizamo-la ao cliente sob NDA, em due diligence, para que possa mapear o seu risco de concentração.

  • Estratégia de saída e reversibilidade

    Concebemos as integrações para que o cliente possa recuperar dados e operações sem dependência irreversível, algo essencial na banca regulada.

O DORA não é certificável; este texto descreve a nossa postura e alinhamento. As evidências (certificados, cláusulas-tipo, procedimento de incidentes) estão disponíveis sob NDA.

Uso responsável da IA na Vermont

Aplicamos à nossa própria operação a mesma governação da IA que implementamos para os clientes. Esta declaração descreve como a Vermont Solutions utiliza a IA internamente.

  • Supervisão humana

    Todos os resultados dos sistemas de IA utilizados internamente são revistos por pessoas antes da sua utilização ou publicação. Nenhuma decisão que afete os direitos de uma pessoa é tomada exclusivamente por um sistema de IA.

  • Governação ISO 42001

    A utilização interna de IA enquadra-se no nosso sistema de gestão de IA (ISO/IEC 42001, certificação em curso), com inventário e avaliação de risco dos sistemas utilizados.

  • Transparência (Regulamento de IA da UE, art. 50.º)

    Identificamos os conteúdos gerados ou assistidos por IA sempre que aplicável.

  • Proteção de dados

    Não utilizamos dados pessoais nem dados de clientes para treinar modelos de terceiros sem autorização expressa.

  • Ferramentas

    Utilizamos assistentes de IA para desenvolvimento de software e redação de conteúdos, sempre com revisão humana antes da entrega ou publicação.

Privacidade nos nossos serviços de IA

A Vermont Solutions presta serviços de governação de sistemas de IA (alinhados com a ISO/IEC 42001 — em curso — e o Regulamento de IA da UE). É assim que tratamos os dados quando esses serviços envolvem modelos de IA.

  • Minimização e finalidade

    Tratamos apenas os dados necessários ao projeto e exclusivamente para a finalidade acordada com o cliente (art. 5.º do RGPD).

  • Não treinamos modelos com dados de clientes

    Os dados de projetos de clientes não são utilizados para treinar nem afinar modelos de IA, próprios ou de terceiros, incluindo os fornecedores externos de modelos de linguagem (LLM) que possamos utilizar.

  • Subcontratante do tratamento

    Quando tratamos dados pessoais por conta do cliente, atuamos como subcontratante (art. 28.º do RGPD), com contrato de subcontratação e medidas técnicas e organizativas (base: ISO/IEC 27001 certificada).

  • Modelos e subcontratantes ulteriores

    Quando utilizamos modelos ou serviços de IA de terceiros que possam tratar dados, gerimo-los como subcontratantes ulteriores, com as garantias do art. 28.º. A lista de subcontratantes ulteriores e a respetiva localização de tratamento está disponível para clientes sob NDA, em due diligence.

  • Transferências internacionais

    Se algum subcontratante ulterior tratar dados fora do EEE, aplicam-se garantias adequadas (cláusulas contratuais-tipo).

  • Decisões automatizadas

    A Vermont não toma decisões automatizadas com efeitos jurídicos sobre titulares dos dados em nome do cliente sem supervisão humana; quando o cliente as exija, a supervisão e a avaliação de impacto são documentadas.

  • Direitos e registo

    Os titulares exercem os seus direitos junto do responsável pelo tratamento (o cliente); a Vermont presta assistência na qualidade de subcontratante. Mantemos um registo das atividades de tratamento (art. 30.º do RGPD), disponibilizado a clientes regulados em due diligence.

Consulte a nossa Política de Privacidade.

Igualdade, diversidade e inclusão

  • Plano de Igualdade

    Registado na Direção-Geral do Trabalho da Comunidade de Madrid (processo 28/19/0571/2024), nos termos da LO 3/2007 + RD 901/2020

  • Plano LGTBI 2024–2026

    Plano de Igualdade de Oportunidades e Não Discriminação das pessoas LGTBI (Lei 4/2023 + RD 1026/2024)

  • Plano de Diversidade

    Plano de diversidade e inclusão da Vermont Solutions

  • Política de Direitos Humanos

    Política corporativa de direitos humanos

  • Programa de Inclusão Laboral

    Programa de inclusão laboral para pessoas com deficiência

Documentos completos disponíveis mediante pedido / sob NDA. E-mail

Documentos legais

Proteção de dados (RFP)

Contactos de compliance

DPO
CISO / Security
Compliance
Canal de denúncias
Enviar denúncia →

ESG e Sustentabilidade

Estratégia ESG alinhada com a CSRD (UE 2022/2464) para RFP da banca europeia. Painel ESG detalhado disponível no Q3 2026 (ver /sobre-nosotros/esg/ ).