FinnexthoFinnextho

Segurança em camadas — do login ao dado fiscal.

Autenticação em dois fatores, isolamento por empresa, controle de acesso granular e uma API assinada. Veja, em detalhe, o que protege a sua operação — e nada de selo que a gente não tem.

2FA (TOTP) Isolamento por empresa API assinada (HMAC) LGPD
As quatro camadas

Proteção que começa na identidade e vai até a API.

Cada camada existe de verdade no produto — e você pode checar item por item.

Autenticação forte

Login por e-mail ou Google, dois fatores via app autenticador e recuperação de senha segura. A camada de identidade roda sobre o Firebase Authentication.

Controle de acesso granular

Oito papéis e doze departamentos definem o que cada pessoa vê — por módulo e por rota, combinando papel, plano e área da empresa.

Isolamento por empresa

Cada usuário opera dentro do contexto da sua empresa. O acesso é segregado no backend, sem vazamento de dados entre organizações.

API e integrações assinadas

A API externa exige assinatura HMAC SHA-256, allowlist de IP, proteção a replay e rate limit. Tokens de integração ficam cifrados.

Conta no controle

Dois fatores e cada dispositivo na sua mão.

Ative o 2FA com qualquer app autenticador e guarde os códigos de recuperação. Veja todas as sessões ativas — dispositivo, navegador e IP — e encerre uma específica ou todas de uma vez.

  • Código de uso único a cada login (TOTP)
  • Códigos de recuperação para não perder o acesso
  • Lista de sessões com dispositivo, navegador e IP
  • Revogar uma sessão ou sair de todos os dispositivos

Autenticação de dois fatores

Código do app a cada login

Ativado

Sessões ativas

MacBook Pro · Chromeeste dispositivo

São Paulo · conectado agora

iPhone 15 · Safari

São Paulo · há 2 horas

Controle de acesso

Quem vê o quê — definido por papel, plano e departamento.

A permissão é avaliada por módulo e por rota. O comercial não abre o fiscal; o visualizador não edita o financeiro.

8 papéis

ProprietárioownerAdministradoradminGestormanagerContadoraccountantVendassalesSuportesupportColaboradoremployeeVisualizadorviewer

12 departamentos

AdministrativoFinanceiroFiscalContábilComercialMarketingSuporteRHOperaçõesTIDiretoriaGeral

3 planos de acesso

Starter
Professional
Enterprise

O plano define quais módulos ficam disponíveis; o papel e o departamento refinam o acesso dentro deles.

Isolamento multiempresa

Cada requisição passa por uma verificação de empresa no backend. Os dados de uma organização nunca aparecem para outra.

API & integrações

Toda chamada externa é assinada e verificada.

A API fiscal externa não confia em segredo no header. Cada requisição carrega uma assinatura HMAC que o servidor reconstrói — e a credencial vive presa a uma empresa, com IP e limites controlados.

Assinatura HMAC SHA-256

Cada requisição é assinada com a secret da credencial; o servidor reconstrói e compara.

Janela de timestamp + nonce

Janela curta de 5 minutos e nonce de uso único bloqueiam ataques de replay.

Allowlist de IP

A credencial só responde a origens explicitamente autorizadas no provisionamento.

Rate limit por cliente

Teto de requisições por janela, com headers de backoff para o seu retry.

Escopo por empresa

Uma credencial pertence a uma única empresa — sem ambiguidade de tenant.

Dados & privacidade

Dados tratados com cuidado — e sem promessa que não cumprimos.

O que protege os seus dados hoje, dito com franqueza.

Dados protegidos em trânsito

Todo o tráfego é servido sobre HTTPS/TLS, do navegador à API.

Credenciais cifradas

Tokens e segredos de integração (OAuth, marketplaces) são armazenados de forma cifrada.

Certificado digital gerenciado

O certificado fiscal da empresa tem status, validade e alerta de expiração acompanhados na plataforma.

Trilha operacional

Ações sensíveis e documentos fiscais carregam identificadores de rastreio para auditoria e suporte.

Tratamos dados pessoais conforme a LGPD. Ainda não exibimos selos como SOC 2 ou ISO 27001 — e não vamos estampar o que não temos. Se conformidade formal for requisito do seu contrato, conversamos sobre o caminho.

Perguntas frequentes

Segurança, sem letra miúda.

A plataforma tem autenticação de dois fatores?

Sim. Você ativa o 2FA via app autenticador (Google Authenticator, Authy e similares), com chave manual e códigos de recuperação de uso único guardados por você.

Como os dados de uma empresa ficam isolados dos de outra?

Todo acesso é segregado por empresa no backend. Um usuário só enxerga e opera dentro do contexto da organização a que pertence — inclusive nas credenciais de API, que são donas de uma única empresa.

Consigo controlar o que cada pessoa da equipe acessa?

Sim. São oito papéis e doze departamentos, e o acesso é avaliado por módulo e por rota, combinando papel, plano e área. Um colaborador do financeiro não enxerga o módulo fiscal, por exemplo.

Se eu perder um dispositivo, perco o controle da conta?

Não. Em Configurações › Segurança você vê todas as sessões ativas (dispositivo, navegador e IP) e revoga uma específica ou encerra todas de uma vez.

Vocês têm certificação SOC 2 ou ISO 27001?

Ainda não exibimos esses selos — e não vamos mostrar o que não temos. A segurança hoje se apoia em 2FA, isolamento por empresa, controle de acesso granular, API assinada e tratamento de dados conforme a LGPD. Se conformidade formal for requisito do seu contrato, fale com a gente para alinharmos o caminho.

Sua operação financeira merece esse cuidado.

Crie sua conta e ative o 2FA em minutos — ou fale com a gente para alinhar acesso, papéis e conformidade do jeito que a sua empresa precisa.