Me diga se isso soa familiar: você e sua equipe de produto estão animados para usar o Pendo MCP, mas sua equipe de segurança tem dúvidas. Agora está em uma fila esperando por uma aprovação que ninguém descobriu bem como dar.
Sou a pessoa na Pendo que avalia ferramentas como esta e ajuda nossas equipes a obter aprovações ou a explicar por que não é possível. Então, quando clientes me dizem que estão tendo dificuldades para obter aprovação interna para os recursos de IA da Pendo, tenho muita empatia por ambos os lados da conversa.
Lembre-se: as equipes de segurança estão tentando responder perguntas pelas quais são responsáveis, com documentação que ainda não viram. Seu trabalho é apontar as pessoas na direção certa.
Pense neste blog como:
1) Seu guia passo a passo para trabalhar em parceria com sua equipe de segurança
2) Meu pequeno presente para você 😀
A conversa a ter com sua equipe de segurança
Se você é quem está tentando obter essa aprovação e não sabe como estruturar o pedido, aqui está uma maneira simples de fazê-lo:
- Envie-os primeiro para trust.pendo.io. A maioria das equipes de segurança começa com o relatório SOC 2 e trabalha a partir daí. Deixe-os buscar o que precisam em vez de sobrecarregá-los com documentos antecipadamente.
- Comece com a pergunta sobre os dados. A preocupação com o treinamento em dados de clientes é quase sempre a primeira a surgir. Aborde-a de forma proativa: o Pendo não treina com seus dados, e aqui está a documentação que comprova isso.
- Enquadre o MCP como uma extensão de acesso a dados, não como um novo fornecedor. Você está adicionando uma nova interface a dados que já são seus e que você já autorizou o Pendo a processar.
- Ofereça a opção de desativação. Se a sua equipe de segurança quiser aprovar recursos de IA com a possibilidade de desativá-los, esse controle existe. Mostrar que você pensou na saída geralmente facilita a entrada.
Ainda na fila? Aqui estão informações mais detalhadas.
O que entregar para sua equipe de segurança
O motivo mais comum pelo qual os clientes ficam travados é que o usuário do Pendo que tenta obter aprovação não sabe quais artefatos reunir, e a equipe de segurança não sabe onde procurar.
Aqui está o pacote completo:
O Trust Center (seu primeiro passo para artefatos de segurança)
Relatórios SOC 2 Tipo II, lista de subprocessadores, documentação de testes de penetração e atestados para HIPAA e PCI DSS estão disponíveis em trust.pendo.io. Se a equipe de segurança da sua empresa tiver uma lista padrão de solicitação de artefatos, é aqui que ela encontrará a maior parte deles.
O Contract Center (para jurídico e compras)
Nosso DPA, Anexo de Segurança, Termos de Serviço e Política de Uso Aceitável estão todos disponíveis publicamente em pendo.io/contract-center/customers. Se sua equipe jurídica estiver analisando especificamente o tratamento de dados de IA, o FAQ do DPA aborda como a Pendo utiliza os dados dos clientes dados, onde são hospedados e a conformidade com o GDPR em linguagem simples. A resposta resumida sobre o uso de dados: a Pendo usa os dados dos clientes apenas para fornecer os serviços, cumprir o contrato e atender a requisitos legais. Dados agregados e anonimizados podem ser usados para melhorar a plataforma, mas nunca de forma que identifique você ou seus usuários.
Documentação específica sobre IA
O Pendo possui um artigo de suporte dedicado sobre IA no Pendo que responde às perguntas que sua equipe jurídica e de privacidade fará:
- Quais provedores de IA são usados para quais recursos?
- Quais dados são enviados para onde?
- Como os modelos são treinados?
- Quais controles de adesão e exclusão existem?
- Como os dados são armazenados e isolados?
Se alguém na sua equipe precisar concluir uma avaliação de impacto de IA ou um questionário de fornecedor de IA, este é o documento a ser citado.
Especificações de isolamento de dados
Seus dados e modelos existem apenas em seu próprio contêiner de nuvem dedicado, garantindo isolamento em relação aos dados de qualquer outro cliente da Pendo. Cada cliente possui seus próprios dados. Para equipes em setores regulamentados ou governamentais, esse modelo de isolamento é significativo, pois é a mesma arquitetura que sustenta a autorização GovRAMP da Pendo.
Controles de inclusão/exclusão
Os usuários administradores no Pendo podem ativar ou desativar recursos específicos com tecnologia de IA em Configurações > Configurações de assinatura, onde podem ver qual tecnologia de IA está em uso e qual provedor terceirizado (se houver) a fornece. Se sua política de segurança exigir que os recursos de IA sejam explicitamente habilitados em vez de ativados por padrão, esse controle existe.
Por que as equipes de segurança ficam presas especificamente no MCP
O MCP é uma nova categoria, e a maioria dos processos de revisão de segurança não foi criada para ele. O checklist padrão de fornecedores pressupõe um fornecedor SaaS com entidade jurídica, equipe de suporte e contrato de aquisição. O MCP parece diferente porque o protocolo é de código aberto, e muitas equipes de segurança ainda não sabem quais perguntas fazer.
Mas aqui está o ponto: o servidor MCP da Pendo é um produto oficialmente mantido e respaldado pelo fornecedor, construído sobre a mesma base de segurança e conformidade que o restante da Pendo. As perguntas que sua equipe de segurança precisa fazer já têm respostas, e todas estão documentadas e acessíveis.
O outro obstáculo é a preocupação com o treinamento em dados de clientes. É a primeira coisa que a maioria das equipes de segurança e jurídico pergunta sobre recursos de IA, e é uma pergunta justa. Então, vamos abordá-la diretamente:
O Pendo não treina com os dados dos seus clientes. Ponto final.
A Pendo não está desenvolvendo nem treinando nenhum modelo de linguagem grande (LLMs) ou IA generativa. Onde os próprios modelos de IA da Pendo estão envolvidos, todos os dados de treinamento são delimitados e treinados separadamente para cada cliente. Em termos simples: a Pendo não mistura os dados de dois clientes.
Quando a Pendo utiliza provedores de IA de terceiros, como OpenAI e Google Cloud Platform, seus dados nunca são enviados a esses provedores para treinamento ou desenvolvimento de modelos.
Se você precisar disso por escrito para uma revisão interna (o que provavelmente é o caso), essa documentação está disponível em trust.pendo.io.
O que o Pendo MCP pode e não pode fazer
Esta é geralmente a segunda pergunta que as equipes de segurança fazem, logo após a de treinamento. A versão resumida para o seu revisor de segurança: somente leitura por padrão, autenticado via OAuth, com escopo nas permissões existentes do usuário, isolado regionalmente, e o acesso de gravação requer que um administrador o ative deliberadamente.
É somente leitura por padrão
Quando você conecta o Pendo MCP, as ferramentas somente leitura são habilitadas, o que significa que ele pode consultar e recuperar seus dados do Pendo, mas não pode executar ações na sua conta. Coisas como listar visitantes, recuperar uso de páginas e funcionalidades, consultar análises e encontrar guias. Só isso.
As ferramentas de escrita são habilitadas pelo administrador, não estão ativas por padrão
Se a preocupação da sua equipe de segurança é "o que isso poderia fazer com nossos dados do Pendo", a resposta para a maioria das implantações é: nada. As ferramentas de escrita exigem que um administrador de assinatura as ative deliberadamente em Configurações > Configurações de assinatura > Acesso à IA. Você precisa procurar essa opção. Ela não é ativada automaticamente.
É outra forma de visualizar dados aos quais você já tem acesso
Esse enquadramento é importante para revisões de segurança. O Pendo MCP exibe os mesmos dados do Pendo que os usuários já têm permissão para ver, por meio de uma interface diferente.
O OAuth garante que suas permissões existentes acompanhem você
Quando um usuário se conecta de forma interativa pelo Claude, Cursor ou ChatGPT, ele se autentica via OAuth por meio do seu login existente no Pendo. A função e as permissões do Pendo do usuário são aplicadas e não há como a conexão acessar mais do que o usuário já pode na interface do Pendo.
Os dados permanecem na sua região
Os dados do Pendo são isolados regionalmente. O MCP não pode acessar dados entre regiões e, se você tiver assinaturas em várias regiões, cada uma requer uma conexão separada. Seus dados não saem do ambiente existente.
Para casos de uso automatizados ou de agentes, a autenticação por conta de serviço está disponível e limitada a uma única assinatura. Este é o caminho para equipes que desenvolvem agentes de IA ou integrações de backend. Cada conta de serviço tem escopo explicitamente definido, portanto, não há acesso amplo por padrão.
O que dizer ao TI e ao setor de compras
Se o bloqueio está no lado de aquisição ou de TI, em vez de segurança, a conversa é mais simples: o Pendo MCP é uma extensão da sua assinatura Pendo existente, não um novo relacionamento com fornecedor. Você já tem um contrato, um DPA e um relacionamento estabelecido com a equipe de segurança da Pendo. Não há novo compartilhamento de dados, nenhum novo subprocessador e nenhum novo relacionamento contratual a estabelecer.
Para equipes que usam o Claude especificamente: o Pendo está disponível no Diretório oficial de Conectores do Claude e pode ser configurado diretamente pelo Claude sem configuração manual. Esse é um sinal significativo de confiança: a Anthropic tem seu próprio processo de verificação para conectores nesse diretório.
Para equipes em setores regulamentados
Se você atua na área de saúde, serviços financeiros ou governo, provavelmente possui requisitos adicionais além da revisão de segurança padrão. Veja como eles se aplicam:
Saúde (HIPAA): O Pendo oferece suporte a clientes HIPAA por meio de um Acordo de Parceiro de Negócios (BAA). Para clientes que assinaram um BAA com o Pendo, o Google Generative AI está ativado por padrão e o OpenAI está desativado e não pode ser habilitado. As restrições de tratamento de dados estão incorporadas à configuração do produto, não apenas ao contrato.
Governo / FedRAMP: Se sua organização opera sob requisitos equivalentes ao FedRAMP, entre em contato com a equipe de conta da Pendo para discutir suas necessidades específicas e a documentação disponível.
Residência de dados na UE: Para clientes no ambiente de dados da UE, o Google Generative AI, o OpenAI e os recursos de IA do Pendo estão todos desativados por padrão, com opção de ativação disponível. Seus dados não saem do ambiente escolhido sem configuração explícita.
Allyson Kuegel é Engenheira Sênior de Conformidade em Segurança e Líder de Equipe na Pendo, onde gerencia GRC junto com seus incríveis colegas. Ela é uma orgulhosa tutora de cachorro e viajante assídua. Conecte o Pendo MCP à sua ferramenta de IA em pendo.io/product/mcp.