São dados financeiros. Tratamos como tal.
Abaixo está exatamente o que está implementado hoje — e, no fim, o que ainda não está. Preferimos dizer-lhe o que falta a deixá-lo assumir o que não é verdade.
O que está implementado
Isolamento por empresa
Cada registo financeiro pertence a uma organização. A própria base de dados recusa devolver linhas de uma empresa a quem não é membro dela — não é uma verificação feita apenas no ecrã, é uma regra aplicada abaixo da aplicação.
Papéis e permissões
Um membro pode ser proprietário, administrador, financeiro ou observador. Um observador consegue consultar mas não alterar; só proprietários e administradores gerem membros. As permissões são verificadas no servidor a cada operação.
Autenticação validada no servidor
A sessão vive em cookies que o JavaScript da página não consegue ler. Em cada pedido protegido o token é validado junto do servidor de autenticação — não confiamos apenas no que o browser diz ser.
Palavras-passe nunca guardadas em claro
As palavras-passe são geridas pelo serviço de autenticação e guardadas apenas como hash. Nem nós as conseguimos ver. A recuperação é feita por link temporário enviado para o seu e-mail.
Histórico de alterações
Movimentos confirmados não desaparecem em silêncio. Alterações relevantes geram um registo de auditoria com quem fez, o quê e quando.
Os dados são seus
Pode exportar relatórios e histórico de transações em PDF e Excel quando quiser. Não prendemos os seus dados dentro da plataforma.
O que ainda não afirmamos
Muitas plataformas exibem selos que nunca auditaram. Nós preferimos ser diretos sobre o que ainda não temos:
- Não temos certificações de segurança externas (ISO, SOC 2 ou equivalentes).
- Não afirmamos ter um plano de recuperação de desastre testado e documentado.
- Ainda não oferecemos autenticação de dois fatores nem início de sessão empresarial (SSO).
- Ainda não publicámos um acordo formal de nível de serviço.
Se a sua empresa precisa de alguma destas garantias antes de avançar, diga-nos — isso ajuda-nos a decidir o que construir a seguir.
Tratamento dos dados
- Que dados recolhemos
- O necessário para o serviço funcionar: o seu nome e e-mail, os dados da empresa que introduz e os movimentos financeiros que regista.
- Para que os usamos
- Para lhe prestar o serviço. Não vendemos os seus dados nem os partilhamos com terceiros para publicidade.
- Quem consegue ver
- Apenas os membros que convidar para a sua organização, dentro do papel que lhes atribuir.
- Comunicar um problema de segurança
- Se encontrou uma vulnerabilidade, contacte-nos antes de a tornar pública. Respondemos e corrigimos com prioridade. Falar connosco.