<!-- Gerado por site/tools/gerar_md.py a partir de seguranca.html. Não editar à mão. -->

> Espelho em markdown de https://www.sistemacapitalis.com.br/seguranca — a página em HTML é a canônica.

<!-- Segurança e Conformidade · Capitalis -->

# Segurança e Conformidade

Como o Capitalis protege dados financeiros, e o que estamos certificando. Escrito para quem não é da área. O nome técnico de cada proteção fica na linha de baixo, para quem precisa dele. Última atualização em agosto de 2026.

## Você não precisa confiar. Pode conferir.

O sistema é desenhado para **não depender de confiança**. Toda transação, todo movimento de dinheiro e toda ação sensível deixa um rastro completo, que ninguém altera depois e que se liga ponta a ponta. Se algo der errado, sempre existe onde conferir o que aconteceu, quem fez, quando e por qual caminho.

## As proteções, uma a uma

- **Cada cliente só enxerga o que é dele** O próprio banco de dados recusa entregar dado de outra factoring, porque a aplicação se conecta sem poder para contornar essa regra. Nem um erro de programação abre essa porta.
- **Lançamento não se apaga** Lançamento financeiro nunca é reescrito nem apagado. Erro se corrige com estorno, uma linha nova que anula a anterior. A trilha de auditoria só aceita linha nova e vai para um arquivo lacrado, com selo que denuncia qualquer troca.
- **Dá para reconstruir o que aconteceu** Cada pedido feito à plataforma recebe um número de protocolo, e ele aparece no registro do sistema, na trilha de auditoria e no lançamento financeiro. Uma única busca mostra tudo que aquele pedido fez.
- **Chave roubada não abre** A chave de acesso de um sistema pode ficar amarrada ao computador que a usa. Sem a prova de que é aquele computador, a chave sozinha não entra.
- **O mesmo pagamento nunca sai duas vezes** Toda ordem que mexe em dinheiro leva um número único, e o aviso que chega de fora é reconhecido pelo identificador dele. Se a internet cair e o pedido for repetido, o servidor sabe que é o mesmo e não paga de novo.
- **Centavo exato** Valor em dinheiro é guardado com precisão exata, nunca no formato aproximado que os computadores usam para número quebrado. É o que impede centavo de escapar no arredondamento.
- **Nada é publicado sem conferência** Cada entrega passa por seis conferências automáticas. Elas procuram senha esquecida no código, falha de programação, erro na configuração dos servidores e lista de componentes fora de dia. Se qualquer uma falha, a entrega não sai. Uma vez por semana um robô ataca o ambiente de teste procurando brecha.
- **Toda falha tem nota e prazo** Cada falha de segurança encontrada recebe uma nota de gravidade calculada por uma fórmula pública, e um prazo de correção que sai dessa nota. Prazo vencido trava a entrega, não vira pendência esquecida.
- **Se o pior acontecer, o sistema volta** A meta é voltar ao ar em até 1 hora, perdendo no máximo 5 minutos de dado, e isso é ensaiado, não só escrito.

## LGPD

Quem responde legalmente pelos dados de cedentes e sacados é a factoring cliente. O Capitalis guarda e processa esses dados a mando dela. Na lei, ela é a **controladora** e nós somos o **operador**. O programa de privacidade já está em vigor. Temos encarregado de dados nomeado, o relatório que mapeia os riscos e a lista do que tratamos e por quê. Incidente é comunicado em até 3 dias úteis. Cada fornecedor que toca em dado está mapeado, e são 16 políticas de segurança escritas e versionadas. Ver [Política de Privacidade](/privacidade).

## Roteiro de certificações (objetivo declarado)

- **1. Teste de invasão por empresa independente**, planejado antes da abertura geral. Uma empresa de fora tenta invadir a plataforma e entrega o relatório do que conseguiu. É pré-requisito das certificações.
- **2. ISO/IEC 27001**, a norma internacional de segurança da informação. Os 93 controles que ela exige já estão mapeados contra o que existe no sistema, com o documento que declara o que se aplica e o que não se aplica. Falta o ciclo formal de auditoria.
- **3. Selo Fintech Segura (nível 1) e selo de prevenção à lavagem de dinheiro (ABFintechs)**, selos do mercado financeiro brasileiro, perseguidos em paralelo à ISO 27001.
- **4. ISO/IEC 27701**, a extensão de privacidade da norma anterior, depois que a 27001 estiver madura. É o único caminho de certificação de privacidade com reconhecimento internacional, porque não existe selo oficial de LGPD.
- **5. SOC 2 Type II**, certificação usada no mercado americano. Só entra se um contrato internacional exigir.

**Transparência** Ainda não exibimos nenhum selo. Os itens acima são o roteiro público que estamos executando, na ordem. Preferimos prova que se confere a promessa.

## Encontrou uma falha? Conte para nós

Escreva para [seguranca@sistemacapitalis.com.br](mailto:seguranca@sistemacapitalis.com.br). Respondemos, corrigimos dentro do prazo que a gravidade exige e damos o crédito a você, se quiser.

---

Guia para agentes: /llms.txt · Mapa do site: /sitemap.xml · Home: / (pt-BR) e /en/ (English)
