Segurança em camadas — do login ao dado fiscal.
Autenticação em dois fatores, isolamento por empresa, controle de acesso granular e uma API assinada. Veja, em detalhe, o que protege a sua operação — e nada de selo que a gente não tem.
Proteção que começa na identidade e vai até a API.
Cada camada existe de verdade no produto — e você pode checar item por item.
Autenticação forte
Login por e-mail ou Google, dois fatores via app autenticador e recuperação de senha segura. A camada de identidade roda sobre o Firebase Authentication.
Controle de acesso granular
Oito papéis e doze departamentos definem o que cada pessoa vê — por módulo e por rota, combinando papel, plano e área da empresa.
Isolamento por empresa
Cada usuário opera dentro do contexto da sua empresa. O acesso é segregado no backend, sem vazamento de dados entre organizações.
API e integrações assinadas
A API externa exige assinatura HMAC SHA-256, allowlist de IP, proteção a replay e rate limit. Tokens de integração ficam cifrados.
Dois fatores e cada dispositivo na sua mão.
Ative o 2FA com qualquer app autenticador e guarde os códigos de recuperação. Veja todas as sessões ativas — dispositivo, navegador e IP — e encerre uma específica ou todas de uma vez.
- Código de uso único a cada login (TOTP)
- Códigos de recuperação para não perder o acesso
- Lista de sessões com dispositivo, navegador e IP
- Revogar uma sessão ou sair de todos os dispositivos
Autenticação de dois fatores
Código do app a cada login
Sessões ativas
MacBook Pro · Chromeeste dispositivo
São Paulo · conectado agora
iPhone 15 · Safari
São Paulo · há 2 horas
Quem vê o quê — definido por papel, plano e departamento.
A permissão é avaliada por módulo e por rota. O comercial não abre o fiscal; o visualizador não edita o financeiro.
8 papéis
ownerAdministradoradminGestormanagerContadoraccountantVendassalesSuportesupportColaboradoremployeeVisualizadorviewer12 departamentos
3 planos de acesso
O plano define quais módulos ficam disponíveis; o papel e o departamento refinam o acesso dentro deles.
Isolamento multiempresa
Cada requisição passa por uma verificação de empresa no backend. Os dados de uma organização nunca aparecem para outra.
Toda chamada externa é assinada e verificada.
A API fiscal externa não confia em segredo no header. Cada requisição carrega uma assinatura HMAC que o servidor reconstrói — e a credencial vive presa a uma empresa, com IP e limites controlados.
Assinatura HMAC SHA-256
Cada requisição é assinada com a secret da credencial; o servidor reconstrói e compara.
Janela de timestamp + nonce
Janela curta de 5 minutos e nonce de uso único bloqueiam ataques de replay.
Allowlist de IP
A credencial só responde a origens explicitamente autorizadas no provisionamento.
Rate limit por cliente
Teto de requisições por janela, com headers de backoff para o seu retry.
Escopo por empresa
Uma credencial pertence a uma única empresa — sem ambiguidade de tenant.
Dados tratados com cuidado — e sem promessa que não cumprimos.
O que protege os seus dados hoje, dito com franqueza.
Dados protegidos em trânsito
Todo o tráfego é servido sobre HTTPS/TLS, do navegador à API.
Credenciais cifradas
Tokens e segredos de integração (OAuth, marketplaces) são armazenados de forma cifrada.
Certificado digital gerenciado
O certificado fiscal da empresa tem status, validade e alerta de expiração acompanhados na plataforma.
Trilha operacional
Ações sensíveis e documentos fiscais carregam identificadores de rastreio para auditoria e suporte.
Tratamos dados pessoais conforme a LGPD. Ainda não exibimos selos como SOC 2 ou ISO 27001 — e não vamos estampar o que não temos. Se conformidade formal for requisito do seu contrato, conversamos sobre o caminho.
Segurança, sem letra miúda.
A plataforma tem autenticação de dois fatores?
Sim. Você ativa o 2FA via app autenticador (Google Authenticator, Authy e similares), com chave manual e códigos de recuperação de uso único guardados por você.
Como os dados de uma empresa ficam isolados dos de outra?
Todo acesso é segregado por empresa no backend. Um usuário só enxerga e opera dentro do contexto da organização a que pertence — inclusive nas credenciais de API, que são donas de uma única empresa.
Consigo controlar o que cada pessoa da equipe acessa?
Sim. São oito papéis e doze departamentos, e o acesso é avaliado por módulo e por rota, combinando papel, plano e área. Um colaborador do financeiro não enxerga o módulo fiscal, por exemplo.
Se eu perder um dispositivo, perco o controle da conta?
Não. Em Configurações › Segurança você vê todas as sessões ativas (dispositivo, navegador e IP) e revoga uma específica ou encerra todas de uma vez.
Vocês têm certificação SOC 2 ou ISO 27001?
Ainda não exibimos esses selos — e não vamos mostrar o que não temos. A segurança hoje se apoia em 2FA, isolamento por empresa, controle de acesso granular, API assinada e tratamento de dados conforme a LGPD. Se conformidade formal for requisito do seu contrato, fale com a gente para alinharmos o caminho.
Sua operação financeira merece esse cuidado.
Crie sua conta e ative o 2FA em minutos — ou fale com a gente para alinhar acesso, papéis e conformidade do jeito que a sua empresa precisa.