Segurança

Num sistema de intermediação, a informação é o ativo: quem detém o crédito, por quanto ele está sendo negociado, quem é a contraparte. Vazar isso não é incidente técnico — é perder o negócio para quem vazou. O que segue é como isso é tratado aqui.

Separação entre assinantes

Cada assinante tem seus dados isolados, e a separação não depende de a tela lembrar de filtrar: toda consulta ao banco de dados carrega obrigatoriamente o identificador da empresa, vindo da sessão de quem está logado. Uma tela nova que esqueça esse filtro simplesmente não retorna dado.

O mesmo vale para os arquivos. Baixar um contrato ou uma certidão exige que o documento pertença à sua empresa — não basta ter o endereço do arquivo.

Acesso

Entrada por e-mail e senha, com verificação em duas etapas por aplicativo autenticador. Cinco tentativas erradas travam o e-mail por quinze minutos, e a senha é conferida mesmo quando o e-mail não existe — para que o tempo de resposta não revele quais contas estão cadastradas.

As senhas não são guardadas: fica apenas um resumo criptográfico irreversível. Nem nós conseguimos ler a sua senha.

Dentro da empresa, os acessos são separados por papel: dono, operador e somente leitura. Só o dono libera uma parte bloqueada pela auditoria, e essa liberação exige justificativa escrita que fica registrada com o nome dele.

Registro do que acontece

Cada entrada no sistema, cada alteração de cadastro, cada documento gerado e cada arquivo baixado ficam registrados com autor, data, hora e endereço de origem. Esse registro não é editado nem apagado pelo sistema — nem por você, nem por nós.

É o que responde à pergunta que aparece justamente quando uma operação dá errado: quem fez isso, e quando.

Integridade dos documentos

Todo documento gerado recebe uma impressão digital criptográfica, calculada sobre o arquivo inteiro. Ela aparece na tela e o código curto vai impresso no rodapé do próprio documento.

Se alguém alterar um único caractere do arquivo depois de emitido, essa impressão muda. É assim que se prova, meses depois, que o documento que está na sua mão é o mesmo que saiu daqui.

As verificações ficam guardadas

Toda consulta feita a fontes externas é arquivada com a resposta completa e a data. Não guardamos apenas a conclusão: guardamos o que a fonte respondeu naquele momento.

É isso que permite reapresentar, a qualquer tempo, a prova de que a diligência foi feita — e do que ela mostrava no dia. As auditorias vencem em 90 dias, porque situação cadastral muda e verificação velha apresentada como atual é pior que verificação nenhuma.

Sigilo das operações

Operações podem ser marcadas como confidenciais. Os documentos de sigilo — NDA e NCNDA — são gerados pela própria plataforma, com a cadeia de intermediação nomeada, para que a proteção alcance quem realmente apresentou o negócio.

Não usamos os dados das suas operações para nada além de operá-las para você. Não vendemos, não cruzamos com dados de outros assinantes e não os usamos para treinar modelo nenhum.

O que ainda depende de você

Segurança de sistema tem uma parte que nenhum fornecedor resolve sozinho. Ligue a verificação em duas etapas para todos os acessos da sua equipe, não compartilhe login entre pessoas, e desative o acesso de quem sair da empresa no mesmo dia.

O sistema mostra, na tela de configurações, quais usuários ainda estão sem a segunda etapa ligada.

Encontrou uma falha?

Escreva para lucianoroma@romacred.com com o que você encontrou. Respondemos, corrigimos e avisamos quem foi afetado. Se houver incidente com dados pessoais, comunicamos a Autoridade Nacional de Proteção de Dados e os titulares, na forma da política de privacidade.