Segurança e conformidade

Feito para passar pela sua área de segurança

O ZABAPME nasceu no mundo SAP corporativo — banco, governo, indústria. Esta página existe porque a primeira reunião de uma POC nossa é com o time de segurança, não com o de desenvolvimento. Aqui está o que respondemos antes de perguntarem.

Onde a inteligência artificial roda

O ZABAPME é multimodelo: cada empresa tem um fornecedor principal e, no painel, escolhe quais modelos a IDE pode usar. Hoje as chamadas seguem por um de dois caminhos — e o painel mostra qual vale para cada modelo:

  • AWS Bedrock. O serviço gerenciado de modelos da AWS. Pelos termos publicados pela própria AWS, entradas e saídas não treinam nenhum modelo, não são compartilhadas com o provedor do modelo e não ficam armazenadas após o processamento.
  • API direta do fornecedor (hoje, a da Anthropic para os modelos Claude). Pelos termos comerciais do fornecedor, o conteúdo do cliente não é usado para treino. A diferença para o Bedrock é de quem vê o tráfego: aqui, o próprio fornecedor.

No modelo de licença, a chamada vai com a chave da conta da sua empresa no fornecedor escolhido — os termos que valem são os do contrato que vocês já têm com ele. A chave fica num cofre (AWS Secrets Manager) e nunca volta para a tela, nem para nós.

O nosso servidor não guarda o seu código: prompts e respostas atravessam, e o que fica é a contagem — pessoa, modelo, tokens e créditos. Os termos completos dos fornecedores ficam na documentação deles; quando mudarem, esta página muda junto.

Ativar é sempre um ato humano

Esta é a regra mais importante da plataforma, e ela não tem exceção nem configuração que a desligue.

O agente escreve o objeto, salva a versão inativa e roda o syntax check no seu próprio sistema. Aí ele para. A ativação — o momento em que o código passa a valer no ambiente — exige a confirmação explícita de uma pessoa, com o diff à vista. Vale para classe, programa, tabela, CDS, tudo.

Dito de outro jeito: o ZABAPME automatiza o trabalho, não a decisão. Nenhum objeto do seu SAP muda de estado sem alguém do seu time clicar em aprovar.

A autorização é a do seu usuário

O ZABAPME conecta-se ao SAP via ADT — o mesmo protocolo REST que o Eclipse do seu time já usa — e entra com as credenciais de cada desenvolvedor. Consequências práticas:

  • O que o desenvolvedor não pode fazer na SE80, o agente também não pode. Perfis, objetos de autorização, mandantes e bloqueios continuam valendo exatamente como estão.
  • Não existe usuário técnico com poderes ampliados operando por trás. Não há como um agente contornar uma restrição que o SAP aplica à pessoa.
  • Cada ação chega ao SAP identificada, e aparece nos logs padrão do sistema como qualquer outra ação daquele usuário.

Nada instalado no seu servidor para começar

A versão Individual funciona sem transportar um único objeto para o seu ambiente. Sem tabela Z, sem add-on, sem chamado para o time de Basis. O desenvolvedor instala o aplicativo na máquina dele, aponta para o sistema e trabalha.

A versão Enterprise, que vai trazer workflow, workbook e auditoria dentro do SAP (em construção), será entregue como request de transporte — auditável, revisável e reversível pelo seu processo normal de transporte, como qualquer add-on SAP.

O que fica registrado

Dois registros, em dois lugares, com papéis diferentes:

  • No nosso servidor, por chamada de IA: a pessoa, a empresa, o modelo e o fornecedor, os tokens, os créditos, o resultado e o usuário SAP declarado pela IDE. É o que alimenta o consumo do painel. Nunca o conteúdo — nem o prompt, nem a resposta, nem o código.
  • Na máquina de quem usa a IDE: o log de cada ferramenta que rodou, cada janela de ativação aprovada — quem, quando e o quê — e o histórico das conversas por ambiente SAP, por 30 dias, com botão para apagar.

Dado sensível e desligamento de emergência

Código de cliente carrega dado pessoal em lugares que ninguém lembra: literal de teste embutido, comentário com nome e CPF de quem abriu o chamado, massa de exemplo dentro de uma constante. Tratamos isso como requisito, não como recurso.

Dois compromissos estão em construção e ainda não disponíveis — por isso estão nesta página com esse aviso, e não como recurso pronto: o mascaramento de dados sensíveis no contexto antes do envio, com escopo configurável pela sua área de segurança; e um desligamento da IA sem transporte, para interromper o uso durante um incidente. Hoje, o administrador da empresa já consegue, pelo painel, encerrar as sessões da IDE, bloquear modelos e desativar pessoas na hora — e a suspensão da empresa corta todos os acessos de uma vez.

LGPD

O ZABAPME é construído para operar como operador de dados pessoais na relação com o cliente, que permanece o controlador. As bases dessa relação — finalidade, escopo, retenção, subcontratados e canal do encarregado — são formalizadas em contrato e no aviso de privacidade.

Os elementos técnicos que sustentam essa posição são os desta página: o servidor não guarda conteúdo, o provedor de IA não retém nem treina, o consumo é registrado por pessoa e o acesso ao SAP é o do próprio usuário. O mascaramento antes do envio completa esse quadro quando sair.

O que ainda não temos

Vale mais dizer do que deixar você descobrir na diligência.

  • Certificações. Não temos ISO 27001 nem SOC 2. Somos uma empresa nova; quando tivermos, estará nesta página com o relatório disponível.
  • Residência de dados no Brasil. Ainda não prometemos processamento exclusivamente em região brasileira — hoje o nosso servidor e os modelos rodam em regiões da AWS nos Estados Unidos. Preferimos não afirmar o que ainda não podemos comprovar.
  • Mascaramento e desligamento sem transporte. Em construção — ver acima.
  • Documentação formal de segurança. O questionário de fornecedor e a arquitetura detalhada são fornecidos sob demanda, na conversa comercial.

Sua área de segurança tem uma pergunta que não está aqui? Mande para a gente — respondemos por escrito, e o que for de interesse geral vira parágrafo nesta página.

ZABAPME é um produto independente, desenvolvido e mantido pela FAROL SERVICOS EM TECNOLOGIA DA INFORMACAO E DESENVOLVIMENTO PROFISSIONAL LTDA, CNPJ 32.151.265/0001-87. Não somos afiliados, associados, autorizados, endossados ou de qualquer forma oficialmente conectados à SAP SE ou a suas subsidiárias. SAP, ABAP, S/4HANA, SAP NetWeaver, SAP Fiori e demais marcas aqui citadas são marcas registradas ou marcas comerciais da SAP SE na Alemanha e em outros países, mencionadas exclusivamente para fins de identificação e compatibilidade. O ZABAPME conecta-se a sistemas SAP unicamente por interfaces públicas e documentadas, sob as licenças e autorizações que o próprio cliente detém junto à SAP.