Segurança em camadas — do login ao dado fiscal.
Autenticação em dois fatores, isolamento por empresa, controle de acesso granular e uma API assinada. Veja, em detalhe, o que protege a sua operação — e nada de selo que a gente não tem.
Proteção que começa na identidade e vai até a API.
Cada camada existe de verdade no produto — e você pode checar item por item.
Autenticação forte
Login por e-mail ou Google, dois fatores via app autenticador e recuperação de senha segura. A camada de identidade roda sobre o Firebase Authentication.
Controle de acesso granular
Oito papéis e doze departamentos definem o que cada pessoa vê — por módulo e por rota, combinando papel, plano e área da empresa.
Isolamento por empresa
Cada usuário opera dentro do contexto da sua empresa. O acesso é segregado no backend, sem vazamento de dados entre organizações.
API e integrações assinadas
A API externa exige assinatura HMAC SHA-256, allowlist de IP, proteção a replay e rate limit. Tokens de integração ficam cifrados.
Dois fatores e cada dispositivo na sua mão.
Ative o 2FA com qualquer app autenticador e guarde os códigos de recuperação. Veja todas as sessões ativas — dispositivo, navegador e IP — e encerre uma específica ou todas de uma vez.
- Código de uso único a cada login (TOTP)
- Códigos de recuperação para não perder o acesso
- Lista de sessões com dispositivo, navegador e IP
- Revogar uma sessão ou sair de todos os dispositivos
Autenticação de dois fatores
Código do app a cada login
Sessões ativas
MacBook Pro · Chromeeste dispositivo
São Paulo · conectado agora
iPhone 15 · Safari
São Paulo · há 2 horas
Quem vê o quê — definido por papel, plano e departamento.
A permissão é avaliada por módulo e por rota. O comercial não abre o fiscal; o visualizador não edita o financeiro.
8 papéis
ownerAdministradoradminGestormanagerContadoraccountantVendassalesSuportesupportColaboradoremployeeVisualizadorviewer12 departamentos
3 planos de acesso
O plano define quais módulos ficam disponíveis; o papel e o departamento refinam o acesso dentro deles.
Isolamento multiempresa
Cada requisição passa por uma verificação de empresa no backend. Os dados de uma organização nunca aparecem para outra.
Toda chamada externa é assinada e verificada.
A API fiscal externa não confia em segredo no header. Cada requisição carrega uma assinatura HMAC que o servidor reconstrói — e a credencial vive presa a uma empresa, com IP e limites controlados.
Assinatura HMAC SHA-256
Cada requisição é assinada com a secret da credencial; o servidor reconstrói e compara.
Janela de timestamp + nonce
Janela curta de 5 minutos e nonce de uso único bloqueiam ataques de replay.
Allowlist de IP
A credencial só responde a origens explicitamente autorizadas no provisionamento.
Rate limit por cliente
Teto de requisições por janela, com headers de backoff para o seu retry.
Escopo por empresa
Uma credencial pertence a uma única empresa — sem ambiguidade de tenant.
O Finn herda a sua permissão — nunca a amplia.
Cada ação do Finn passa pelas mesmas camadas de acesso que você: empresa, papel, departamento, plano e módulo. Ação crítica pede confirmação, e toda execução entra na trilha de auditoria.
Dados de treino
Suas operações não viram treino para modelos de terceiros. O contexto usado pelo Finn fica sob o seu controle, com consentimento explícito por empresa.
Confirmação humana
Ação crítica (dado, custo, edição, exclusão, publicação) não executa sem a sua confirmação — na tela, com contexto do que será feito.
Trilha de auditoria
Cada execução do Finn registra solicitante, intenção, dados usados, permissão aplicada, decisão e resultado — consultável quando precisar.
Escopo por plano
O que o Finn pode fazer acompanha o plano e o módulo contratado — nada além do que a sua operação paga para ter.
Dados tratados com cuidado — e sem promessa que não cumprimos.
O que protege os seus dados hoje, dito com franqueza.
Dados protegidos em trânsito
Todo o tráfego é servido sobre HTTPS/TLS, do navegador à API.
Credenciais cifradas
Tokens e segredos de integração (OAuth, marketplaces) são armazenados de forma cifrada.
Certificado digital gerenciado
O certificado fiscal da empresa tem status, validade e alerta de expiração acompanhados na plataforma.
Trilha operacional
Ações sensíveis e documentos fiscais carregam identificadores de rastreio para auditoria e suporte.
Tratamos dados pessoais conforme a LGPD. Ainda não exibimos selos como SOC 2 ou ISO 27001 — e não vamos estampar o que não temos. Se conformidade formal for requisito do seu contrato, conversamos sobre o caminho.
Segurança, sem letra miúda.
Sua operação financeira merece esse cuidado.
Crie sua conta e ative o 2FA em minutos — ou fale com a gente para alinhar acesso, papéis e conformidade do jeito que a sua empresa precisa.
