⚡ Você chegou por um convite — 14 dias grátis + condição especial reservada. Explore à vontade; só cria conta quando quiser.
BPOx
InícioIntegraçõesIAPreçosSobre
EntrarComeçar grátis

Segurança

Última atualização: 30 de julho de 2026

Em resumo. A separação entre os dados de um escritório e os de outro é feita dentro do banco de dados, não na aplicação. As credenciais de ERP dos seus clientes ficam cifradas, com chave que não está no banco. O cliente final só vê o que você publicou. E a lista de terceiros que recebem dado da sua operação está inteira aqui, incluindo o provedor de IA.

Esta página descreve o que está implementado hoje. O que ainda não temos está dito com o mesmo destaque — mais abaixo, em “O que ainda não temos”.

1. Isolamento entre escritórios

Cada escritório enxerga apenas os próprios dados. Essa separação é aplicada por Row Level Security do PostgreSQL, em toda tabela que guarda informação de cliente — e não por filtro escrito na aplicação.

A diferença importa: um erro de programação numa tela não é suficiente para vazar dado de um escritório para outro, porque a decisão de acesso não está na tela. Ela está no banco, e é aplicada mesmo quando a consulta chega por outro caminho — inclusive pela API do banco, direto do navegador.

Além da política por linha, há proteção por coluna: as colunas que definem poder — papel, permissões, plano, situação de assinatura, crédito de IA — não podem ser escritas pelo navegador, apenas pelo servidor. É o que impede alguém de se promover a administrador editando uma requisição.

2. Acesso e identidade

ControleComo funciona
AutenticaçãoE-mail e senha, pelo provedor de autenticação do Supabase. Senha nunca é armazenada em texto claro nem fica acessível a nós.
SenhasMínimo de oito caracteres, com letra e número. Senha temporária de primeiro acesso é gerada por função criptográfica, não por sorteio comum.
PapéisProprietário, administrador e membro. Áreas sensíveis — clientes, equipe, relatórios, modelos, log de alterações — abrem só para proprietário e administrador.
Permissões por pessoaDez permissões independentes (excluir tarefa, publicar relatório, lançar caixa, conectar ERP, baixar documento, exportar, apontar hora de outro…). Quem é membro só faz o que o proprietário liberou.
Visão restritaUm operador pode ser limitado a ver apenas as empresas das quais é responsável. É um filtro de interface, para organizar o trabalho — não é uma fronteira de segurança, e dizemos isso porque a distinção importa.
Cliente finalAcesso separado, que só alcança as empresas vinculadas a ele e apenas o que o escritório publicou. Um cliente final nunca entra na área do contador.

3. O que fica registrado

Toda alteração relevante grava quem alterou, o que mudou e quando: criação e exclusão de tarefa, mudança de status, apontamento de hora, alteração de cliente, publicação de relatório, download de documento, mudança de permissão, entrada e saída de gente da equipe. O proprietário e os administradores consultam esse histórico dentro do produto, e o registro é somente-inclusão: dá para ler e inserir, não para editar nem apagar — inclusive para nós, pela mesma regra de banco.

Também ficam registrados: os eventos de cobrança recebidos do meio de pagamento, o consumo dos recursos de IA por escritório, todo e-mail que a plataforma envia (com o motivo, quando falha) e as conversas com os assistentes.

4. Criptografia

Tráfego em trânsito por TLS. Dados em repouso criptografados pela infraestrutura do Supabase e do Vercel. Senhas armazenadas com função de derivação própria do provedor de autenticação, nunca em texto claro.

Além disso, uma camada específica para o que é mais sensível: as credenciais de ERP dos seus clientes são cifradas por nós antes de ir para o banco (AES-256-GCM), com chave que vive apenas como variável de ambiente no servidor e nunca é gravada no banco. Quem tiver uma cópia do banco não tem a chave — e o modo autenticado da cifra faz com que credencial adulterada falhe em vez de devolver valor errado.

Isso vale para o app secret da Omie, o token da Nibo, do Bom Controle e do Controlle, e os tokens de autorização da Conta Azul e do Bling. Cada um desses valores dá acesso ao sistema financeiro do seu cliente, não só ao BPOx — é por isso que recebem tratamento próprio.

5. Seus dados são seus

TemaComo é
ExportaçãoPlanilha (.xlsx) do log de tempo, da lista completa de tarefas e do financeiro do mês, pela própria interface, sem abrir chamado. parcial A exportação completa da base em um único pacote está em desenvolvimento — ver “O que ainda não temos”.
FormatoPostgreSQL padrão por baixo, planilha aberta na saída. Não há formato proprietário que prenda a informação aqui.
Uso do conteúdoNão usamos o conteúdo da sua operação para nenhuma finalidade que não seja prestar o serviço a você. Não treinamos modelos com ele e não cruzamos dados de escritórios para vender panorama de mercado.
Encerramento30 dias para exportar; eliminação dos ambientes ativos em até 90 dias; depois a expiração das cópias de segurança. O compromisso está na cláusula 12 dos Termos.
Documentos do portalApagados do armazenamento em 45 dias após o envio, ou 15 dias após a primeira baixa. Retenção curta de propósito: documento de cliente não fica acumulando aqui.

6. Quem opera a plataforma não enxerga a sua operação

Nossa equipe tem acesso administrativo ao produto — assinatura, plano, situação de pagamento, consumo agregado e as conversas de suporte que você abre com a gente. Esse acesso é deliberadamente estreito: a sua carteira de clientes, o financeiro deles, os documentos e os relatórios ficam fora dele.

Há uma exceção, e ela é explícita: o modo de suporte. Quando você pede ajuda em algo que só se resolve vendo a sua tela, um administrador nosso pode operar temporariamente dentro do seu escritório. Enquanto isso acontece, uma faixa âmbar fica fixa no topo de todas as telas dizendo em qual escritório ele está, o acesso expira em 6 horas por conta própria, e o que ele fizer entra no seu log de alterações marcado como ação de administrador. Nada de silencioso.

7. Terceiros que participam do serviço

Esta é a lista completa. Nenhum outro serviço recebe dado da sua operação.

QuemPara quêO que recebe
SupabaseBanco de dados, autenticação e arquivosTodos os dados da operação, em repouso
VercelExecução da aplicaçãoDados em trânsito durante o uso
AsaasCobrança das assinaturasDados de faturamento do escritório. Não recebe nada dos seus clientes.
BrevoE-mail transacionalEndereço de e-mail do destinatário e conteúdo da mensagem
AnthropicComentário do relatório mensal e assistentes de atendimentoOs números do mês da empresa em questão — incluindo nomes em listas de vencimento e inadimplência — e o texto das conversas. Contrato veda treinamento com esse conteúdo.
ERPs que você conectaImportar o movimento financeiro do clienteNada sai daqui para eles. A integração é de leitura, ativada por você, empresa por empresa, e não grava no ERP.
BrasilAPI / OpenCNPJPreencher razão social e regime a partir do CNPJApenas o CNPJ consultado

Sobre a IA, sem meio-termo. Diferente de muita página de segurança, a nossa tem um provedor de inteligência artificial na lista — e ele recebe dado de negócio do seu cliente (valores do mês e nomes de inadimplentes). Achamos que esconder isso numa nota de rodapé seria pior do que dizer. O recurso é opcional e só roda quando alguém clica; se o seu cliente exige que nada da operação dele passe por modelo de terceiro, não use a geração por IA — o relatório pode ser escrito à mão e nada mais na plataforma envia dado para lá.

8. Disponibilidade e recuperação

O compromisso contratual de disponibilidade está na cláusula 10 dos Termos. Hoje a apuração usa os registros da infraestrutura que hospeda a plataforma. a caminho Um monitor externo independente, que meça minuto a minuto e publique o histórico, está no nosso plano — e enquanto não existir, não vamos publicar um índice como se fosse medido de fora.

As cópias de segurança são responsabilidade da infraestrutura de banco, com retenção conforme o plano contratado com o provedor.

9. Como o software chega ao ar

Toda alteração passa por compilação e verificação automática antes de ser publicada; falha bloqueia a publicação. As alterações de banco são versionadas em arquivos, e cada arquivo é idempotente — pode rodar duas vezes sem estragar nada —, o que torna a aplicação de uma mudança conferível e repetível.

As regras de acesso e isolamento são testadas contra um banco PostgreSQL de verdade, com tentativas deliberadas de escalada de privilégio e de leitura cruzada entre escritórios. Os testes verificam o efeito da tentativa — se a linha foi criada, se o dado apareceu — e não apenas se houve mensagem de erro.

10. O que ainda não temos

Esta seção existe para você não descobrir isso no fim de um processo de compras.

  • Não temos SOC 2 nem ISO 27001. Se a área de segurança do seu cliente exige um desses relatórios como condição, isso é um bloqueador hoje.
  • Não fizemos teste de intrusão por empresa independente. Nossa bateria de ataque é interna, é séria e não substitui um pentest de terceiro.
  • Não temos verificação em duas etapas (2FA). Está no plano. Hoje a proteção da conta depende da força da senha e do cuidado com o acesso.
  • Não temos acesso corporativo (SSO). Cada pessoa entra com e-mail e senha.
  • A exportação completa da base num único pacote ainda não existe. Você exporta tarefas, horas e financeiro em planilha; o restante depende de pedido por e-mail, que atendemos.
  • Não temos exclusão de conta autosserviço. O encerramento e a eliminação são pedidos por e-mail e confirmados por nós — com data.
  • A operação é enxuta. Segregação de funções é limitada pelo tamanho da equipe, e dizer isso é mais útil do que desenhar um organograma que não existe.

O que podemos oferecer no lugar: a documentação técnica completa, acesso às nossas políticas internas e uma conversa direta com quem construiu o produto — incluindo as partes que não estão prontas.

11. Encontrou uma falha?

Escreva para seguranca@bpox.com.br com o que encontrou e como reproduzir. Respondemos em até dois dias úteis, corrigimos o que for procedente e damos o retorno de como foi resolvido. Não movemos ação contra quem relata de boa-fé e não divulga antes da correção.

12. Documentos

Nossas políticas internas estão publicadas: segurança da informação, controle de acesso, resposta a incidentes, gestão de mudanças, continuidade e gestão de fornecedores. O tratamento de dados pessoais está na Política de Privacidade, e as condições contratuais nos Termos de Uso.

InícioSobrePreçosIntegraçõesIAContatoSegurançaPolíticas internasTermos de UsoPrivacidade
BPOx · Gestão de BPO financeiro por preço fixo