Segurança da informação
Atualizado em 20 de agosto de 2026
Nossos produtos lidam com informação financeira. Esta página descreve, em linhas gerais, as práticas que adotamos para protegê-la. É um resumo público: detalhes de arquitetura e de configuração não são divulgados, por razões óbvias de segurança.
Clientes em processo de avaliação podem solicitar informação complementar pelo canal privacidade@fineapps.com.br.
Isolamento entre clientes
Cada cliente opera em ambiente logicamente segregado. O isolamento é aplicado no nível do banco de dados, por políticas de acesso por registro, e verificado por testes automatizados que tentam, deliberadamente, acessar dados de um cliente autenticado como outro — e que precisam falhar em todos os caminhos.
No caso do Valora oferecido como benefício corporativo, existe uma segunda fronteira: os dados financeiros pessoais do colaborador vivem fora do ambiente da empresa que custeia a licença. O acesso pelo sistema da empresa se dá por federação de identidade, sem transporte de dado financeiro.
Criptografia
Todo tráfego ocorre sobre conexões criptografadas. Os dados armazenados, incluindo as cópias de segurança, são cifrados em repouso. Conexões ao banco de dados sem criptografia são rejeitadas.
Controle de acesso
Adotamos o princípio do privilégio mínimo: cada pessoa recebe apenas o acesso necessário à sua função, e ele é revogado quando deixa de ser necessário. As credenciais são individuais e intransferíveis — não há conta compartilhada em nenhum sistema que alcance dado de cliente.
A autenticação em dois fatores é obrigatória e imposta pela plataforma em todos os ambientes que hospedam dados. Acesso de nossa equipe a dados de cliente é excepcional, condicionado a necessidade demonstrada e registrado.
Registro e auditoria
Operações sensíveis geram trilha de auditoria não editável pela aplicação. Registros de conexão ao banco de dados são coletados para fins de auditoria, e registros de acesso à aplicação são mantidos por seis meses, conforme o art. 15 do Marco Civil da Internet.
Uso dos dados
Não utilizamos os dados de um cliente para treinar, ajustar ou avaliar modelos que beneficiem outro cliente. Todo aprendizado derivado dos dados de um cliente permanece restrito ao ambiente dele. Essa vedação é contratual e estrutural — não é política interna sujeita a revisão.
Decisão automatizada
No Stratum, nenhuma classificação contábil é efetivada sem aprovação humana. As sugestões geradas pelo sistema são indicativas, apresentadas de forma distinta de dado confirmado, e dependem de revisão por quem tem responsabilidade sobre a informação.
Quando o grau de confiança é insuficiente, o sistema se abstém de sugerir. É comportamento projetado, não falha.
Fornecedores
Nenhum fornecedor que trate dados pessoais é contratado sem acordo de tratamento e sem verificação de suas medidas de segurança. Trabalhamos com provedores que mantêm certificações independentes reconhecidas de mercado, revistas anualmente.
Nossa infraestrutura de dados opera em território brasileiro. A relação de prestadores é mantida atualizada e pode ser solicitada por clientes. A inclusão de novo fornecedor com acesso a dados é comunicada aos clientes com trinta dias de antecedência.
Cópias de segurança
São feitas diariamente, de forma automatizada e cifrada, armazenadas separadamente do ambiente de produção. A capacidade de restauração é verificada periodicamente.
Incidentes
Mantemos procedimento escrito de resposta a incidentes, com responsável designado, e o exercitamos periodicamente. Havendo incidente de segurança com risco relevante:
- Comunicamos os clientes empresariais em até 48 horas do nosso conhecimento, para que possam cumprir seus próprios prazos regulatórios;
- Quando somos os controladores, comunicamos os titulares e a Autoridade Nacional de Proteção de Dados nos prazos da regulamentação vigente.
Registramos todos os incidentes, inclusive os que não exigem comunicação, e mantemos esse registro por cinco anos.
Ambientes e desenvolvimento
Desenvolvimento e produção são ambientes separados. Dados pessoais reais não são utilizados em desenvolvimento ou teste. Alterações em produção passam por revisão antes da publicação.
Encerramento
Encerrada a relação, os dados ficam disponíveis para exportação por prazo determinado em contrato e depois são eliminados, incluindo as cópias de segurança. Emitimos declaração de eliminação quando solicitada. Dados sujeitos a retenção legal são bloqueados — mantidos, porém inacessíveis para qualquer outra finalidade.
Revisão
Nossa política interna de segurança é revista a cada seis meses, e imediatamente quando há novo fornecedor, nova funcionalidade relevante, incidente ou alteração normativa aplicável.
Encontrou uma vulnerabilidade? Escreva para privacidade@fineapps.com.br com a descrição e os passos para reproduzir. Comprometemo-nos a responder e a não adotar medida contra quem reportar de boa-fé, sem explorar o problema além do necessário para demonstrá-lo e sem acessar dados de terceiros.