FinnexthoFinnextho

Segurança em camadas — do login ao dado fiscal.

Autenticação em dois fatores, isolamento por empresa, controle de acesso granular e uma API assinada. Veja, em detalhe, o que protege a sua operação — e nada de selo que a gente não tem.

2FA (TOTP) Isolamento por empresa API assinada (HMAC) LGPD
Sem atalhos de confiança. Não temos SOC 2 nem ISO 27001 — e não vamos fingir que temos. O que esta página lista é o que existe no produto e pode ser verificado: criptografia, permissões, isolamento e auditoria.
As quatro camadas

Proteção que começa na identidade e vai até a API.

Cada camada existe de verdade no produto — e você pode checar item por item.

Autenticação forte

Login por e-mail ou Google, dois fatores via app autenticador e recuperação de senha segura. A camada de identidade roda sobre o Firebase Authentication.

Controle de acesso granular

Oito papéis e doze departamentos definem o que cada pessoa vê — por módulo e por rota, combinando papel, plano e área da empresa.

Isolamento por empresa

Cada usuário opera dentro do contexto da sua empresa. O acesso é segregado no backend, sem vazamento de dados entre organizações.

API e integrações assinadas

A API externa exige assinatura HMAC SHA-256, allowlist de IP, proteção a replay e rate limit. Tokens de integração ficam cifrados.

Conta no controle

Dois fatores e cada dispositivo na sua mão.

Ative o 2FA com qualquer app autenticador e guarde os códigos de recuperação. Veja todas as sessões ativas — dispositivo, navegador e IP — e encerre uma específica ou todas de uma vez.

  • Código de uso único a cada login (TOTP)
  • Códigos de recuperação para não perder o acesso
  • Lista de sessões com dispositivo, navegador e IP
  • Revogar uma sessão ou sair de todos os dispositivos

Autenticação de dois fatores

Código do app a cada login

Ativado

Sessões ativas

MacBook Pro · Chromeeste dispositivo

São Paulo · conectado agora

iPhone 15 · Safari

São Paulo · há 2 horas

Controle de acesso

Quem vê o quê — definido por papel, plano e departamento.

A permissão é avaliada por módulo e por rota. O comercial não abre o fiscal; o visualizador não edita o financeiro.

8 papéis

ProprietárioownerAdministradoradminGestormanagerContadoraccountantVendassalesSuportesupportColaboradoremployeeVisualizadorviewer

12 departamentos

AdministrativoFinanceiroFiscalContábilComercialMarketingSuporteRHOperaçõesTIDiretoriaGeral

3 planos de acesso

Essencial
Profissional
Enterprise

O plano define quais módulos ficam disponíveis; o papel e o departamento refinam o acesso dentro deles.

Isolamento multiempresa

Cada requisição passa por uma verificação de empresa no backend. Os dados de uma organização nunca aparecem para outra.

API & integrações

Toda chamada externa é assinada e verificada.

A API fiscal externa não confia em segredo no header. Cada requisição carrega uma assinatura HMAC que o servidor reconstrói — e a credencial vive presa a uma empresa, com IP e limites controlados.

Assinatura HMAC SHA-256

Cada requisição é assinada com a secret da credencial; o servidor reconstrói e compara.

Janela de timestamp + nonce

Janela curta de 5 minutos e nonce de uso único bloqueiam ataques de replay.

Allowlist de IP

A credencial só responde a origens explicitamente autorizadas no provisionamento.

Rate limit por cliente

Teto de requisições por janela, com headers de backoff para o seu retry.

Escopo por empresa

Uma credencial pertence a uma única empresa — sem ambiguidade de tenant.

IA governada

O Finn herda a sua permissão — nunca a amplia.

Cada ação do Finn passa pelas mesmas camadas de acesso que você: empresa, papel, departamento, plano e módulo. Ação crítica pede confirmação, e toda execução entra na trilha de auditoria.

Dados de treino

Suas operações não viram treino para modelos de terceiros. O contexto usado pelo Finn fica sob o seu controle, com consentimento explícito por empresa.

Confirmação humana

Ação crítica (dado, custo, edição, exclusão, publicação) não executa sem a sua confirmação — na tela, com contexto do que será feito.

Trilha de auditoria

Cada execução do Finn registra solicitante, intenção, dados usados, permissão aplicada, decisão e resultado — consultável quando precisar.

Escopo por plano

O que o Finn pode fazer acompanha o plano e o módulo contratado — nada além do que a sua operação paga para ter.

Dados & privacidade

Dados tratados com cuidado — e sem promessa que não cumprimos.

O que protege os seus dados hoje, dito com franqueza.

Dados protegidos em trânsito

Todo o tráfego é servido sobre HTTPS/TLS, do navegador à API.

Credenciais cifradas

Tokens e segredos de integração (OAuth, marketplaces) são armazenados de forma cifrada.

Certificado digital gerenciado

O certificado fiscal da empresa tem status, validade e alerta de expiração acompanhados na plataforma.

Trilha operacional

Ações sensíveis e documentos fiscais carregam identificadores de rastreio para auditoria e suporte.

Tratamos dados pessoais conforme a LGPD. Ainda não exibimos selos como SOC 2 ou ISO 27001 — e não vamos estampar o que não temos. Se conformidade formal for requisito do seu contrato, conversamos sobre o caminho.

Perguntas frequentes

Segurança, sem letra miúda.

Sua operação financeira merece esse cuidado.

Crie sua conta e ative o 2FA em minutos — ou fale com a gente para alinhar acesso, papéis e conformidade do jeito que a sua empresa precisa.