Nossa premissa é simples e inegociável: ninguém acessa um documento sem direito, e nenhum registro pode ser alterado sem que isso fique evidente. Abaixo está como isso é implementado — não em promessas, mas em mecanismos.
01
Lacre criptográfico do documento (PAdES)
Quando o último signatário conclui, a plataforma monta o documento final — arquivos originais, página de manifesto e transcript da negociação — e o assina digitalmente com o certificado e-CNPJ da operadora, no padrão PAdES. A partir daí, qualquer alteração de um único byte invalida a assinatura, e isso é detectável em qualquer leitor de PDF compatível.
Assinatura no padrão PAdES, reconhecida por validadores nacionais e internacionais
Carimbo do tempo de Autoridade credenciada quando contratado, provando a data de forma independente
Verificação da integridade dos arquivos originais contra o hash registrado no upload, antes de lacrar
02
Trilha de auditoria encadeada
Cada evento relevante é gravado em uma cadeia onde o registro seguinte carrega o hash do anterior. Alterar um evento antigo exigiria recalcular todos os posteriores — e a cadeia é verificável a qualquer momento, inclusive por auditoria externa. O banco de dados recusa qualquer tentativa de edição ou exclusão nessas tabelas.
Três cadeias independentes: jornada dos documentos, ações de conta e mensagens da negociação
Gravação append-only imposta pelo próprio banco de dados
Verificação de integridade sob demanda e por rotina automática semanal
A cadeia é impressa no documento lacrado, permitindo conferência offline
03
Acesso a documentos: a URL nunca é a chave
Conhecer ou adivinhar um endereço não dá acesso a nada. Todo download revalida quem está pedindo, no momento do pedido, e só então gera um link temporário para o arquivo — que expira em 60 segundos. Nenhum endereço permanente de armazenamento é exposto ao navegador, e tentativas inválidas são registradas.
Autorização revalidada a cada acesso, nunca presumida pela posse do link
Links de assinatura com 256 bits de entropia, prazo de validade e revogação
Links de assinatura no celular de uso único, com validade de 5 minutos
Limites de tentativa para impedir varredura e força bruta
04
Isolamento entre organizações
Cada empresa enxerga exclusivamente os próprios dados, e essa fronteira é aplicada pelo banco de dados por meio de Row-Level Security — não apenas pelo código da aplicação. É uma camada a mais: mesmo uma falha de programação não é suficiente para atravessar a separação entre clientes.
05
Identidade e acesso
As contas são globais e os papéis são por organização, o que permite participar de vários espaços de trabalho com um único login, sem duplicar cadastros. O acesso administrativo da plataforma exige segundo fator, e toda sessão de suporte que assuma a identidade de um usuário fica registrada com o par responsável/alvo.
Senha protegida com algoritmo moderno de derivação (Argon2id)
Segundo fator (TOTP) disponível para todos e obrigatório para administradores da plataforma
Login com certificado digital ICP-Brasil, com verificação de revogação
Convites de associação em vez de recriação de usuários já existentes
06
Dados, infraestrutura e continuidade
Documentos são armazenados criptografados em repouso, com versionamento e proteção contra exclusão. O tráfego é sempre cifrado em trânsito. Backups do banco são gerados periodicamente e enviados cifrados para armazenamento externo, com retenção definida e procedimento de restauração testado.
07
Privacidade e LGPD
Coletamos o mínimo necessário para sustentar a prova jurídica da assinatura. Dados de signatários são tratados na condição de operadores, seguindo as instruções da empresa contratante. Nossa infraestrutura pode ser mantida em território nacional, e os subcontratados estão listados na Política de Privacidade.
O que nós não fazemos
Não lemos, indexamos nem analisamos o conteúdo dos seus documentos
Não registramos conteúdo de documento nos logs do sistema — apenas identificadores e hashes
Não vendemos, cedemos ou usamos seus dados para treinar modelos
Não permitimos que páginas de assinatura sejam indexadas por buscadores
Não damos a nenhuma equipe interna acesso silencioso: suporte que assume identidade fica registrado