Pular para o conteúdo principal

Segurança e Privacidade

A rica é uma plataforma de planejamento financeiro que lida com dados sensíveis de planejadores e seus clientes. As medidas de proteção, os princípios de privacidade e os direitos dos usuários sob a LGPD orientam o tratamento dessas informações.

Esta documentação é relevante tanto para planejadores financeiros quanto para seus clientes.

Coleta mínima de dados

A rica adota o princípio de coletar apenas o necessário para cada fluxo:

  • Acesso e conta: dados de identificação e contato necessários para login, perfil, plano profissional e comunicação operacional.
  • Assinatura e pagamento: dados necessários para contratação, cobrança e emissão pelos provedores de pagamento integrados.
  • Dados de planejamento: pessoas, projetos, contas, cartões, lançamentos, categorias, objetivos, metas, documentos e projeções criados pelo planejador ou pelo cliente.
  • Dados bancários e de investimentos: importados somente quando o usuário autoriza conexões como Open Finance ou B3 Investidor.
  • Documentos e identificadores: usados apenas quando informados pelo usuário ou quando forem necessários para uma integração ou operação específica.
  • Consultas por assistentes de IA: quando o usuário conecta o MCP, a rica trata a solicitação recebida e devolve somente as informações necessárias e autorizadas para aquela consulta.

Essa abordagem reduz a exposição: cada dado deve existir para uma finalidade clara dentro do atendimento, da operação da conta ou de uma integração autorizada.

Autenticação e acesso

Login social

O login é feito por provedores como Google, Apple, Microsoft ou Facebook. A rica não armazena a senha desses provedores; a autenticação acontece no ambiente do provedor escolhido.

Passkeys

A rica pode oferecer login sem senha por meio de passkeys, quando o dispositivo e o fluxo de acesso forem compatíveis:

  • No iOS: Face ID ou Touch ID quando disponível.
  • Na web: autenticação biométrica ou por dispositivo compatível, quando habilitada.

Passkeys reduzem o risco de senha reutilizada e de páginas falsas, porque a credencial fica vinculada ao domínio correto.

Recomendação

Ative passkeys quando essa opção aparecer para sua conta ou dispositivo.

Sessões seguras

  • A sessão de acesso é temporária.
  • A renovação da sessão acontece de forma controlada para evitar interrupções durante o uso.
  • O logout encerra a sessão ativa naquele dispositivo.

Proteção de dados em trânsito

  • Todas as comunicações entre o navegador, o app e os servidores da rica usam criptografia HTTPS/TLS.
  • Conexões com o banco de dados (MongoDB) também utilizam TLS.
  • Comunicações em tempo real (notificações, atualizações) são transmitidas por canais seguros (SignalR e Web PubSub sobre HTTPS).
  • Nenhum dado financeiro trafega em texto simples em nenhum ponto da cadeia.

Infraestrutura

A rica opera inteiramente na nuvem Microsoft Azure:

  • Arquitetura serverless: as APIs rodam em Azure Functions, sem servidores persistentes para manter ou atualizar — a infraestrutura é gerenciada pela Microsoft.
  • Armazenamento de arquivos: Azure Storage com tokens de acesso temporários (SAS) que expiram em até 2 horas, limitando a exposição de qualquer URL temporária.
  • Comunicação em tempo real: Azure SignalR e Web PubSub, ambos sobre canais seguros.
Certificações da infraestrutura

A Microsoft Azure mantém certificações de segurança como ISO 27001, SOC 1, SOC 2 e SOC 3. A rica se beneficia dessas certificações ao operar sua infraestrutura inteiramente na Azure.

Pagamentos

As assinaturas da rica são processadas pelo Stripe, um processador de pagamentos com certificação PCI DSS Level 1 — o mais alto nível de certificação do setor.

  • A rica nunca vê, armazena ou processa números de cartão de crédito. Os dados do cartão vão diretamente para o Stripe por meio de tokenização.
  • Na rica, são armazenados apenas o identificador do cliente no Stripe e o status da assinatura.

Open Finance (dados bancários)

A integração com dados bancários é feita por meio da Pluggy, um intermediário regulado de Open Finance:

  • O usuário escolhe ativamente quais contas bancárias conectar — nunca é automático.
  • O acesso aos dados bancários pode ser revogado a qualquer momento pelo usuário.
  • Os dados importados via Open Finance são processados de forma assíncrona por meio de filas seguras.
  • A qualidade e precisão dos dados importados é de responsabilidade das instituições financeiras de origem.

Para mais detalhes sobre como o Open Finance funciona na rica, veja a página Open Finance.

B3 Investidor (dados de investimentos)

A rica usa a integração B3 Investidor somente quando o titular autoriza o acesso no ambiente da B3. A autorização, consulta e revogação local seguem controles de autenticação, acesso por pessoa/estrutura, auditoria e exclusão de dados sincronizados.

Para mais detalhes técnicos e operacionais, veja API B3 Investidor.

MCP, Claude e ChatGPT

O MCP permite que um assistente de IA compatível, como Claude ou ChatGPT, consulte a rica e execute manutenções permitidas mediante uma ação do próprio usuário. A conexão não envia automaticamente toda a base para o assistente: cada resposta depende da ferramenta chamada, da solicitação feita e das permissões da conta autenticada.

Autenticação e escopo

  • O login acontece na página oficial da rica. A senha do usuário não é entregue ao Claude ou ao ChatGPT.
  • O MCP Pro respeita o vínculo profissional e só permite consultar ou manter a taxonomia de clientes disponíveis na carteira daquele planejador.
  • A manutenção pelo MCP Pro está limitada a categorias, conceitos e caixas de clientes e a categorias, conceitos, caixas e templates do catálogo. Outras alterações sugeridas pela IA devem ser revisadas e executadas na Rica Pro.
  • As respostas são reduzidas para evitar a exposição de credenciais, tokens, permissões temporárias, documentos completos e conteúdos brutos de Open Finance ou B3 quando eles não são necessários.

Veja os controles operacionais em Segurança e controle do MCP Pro.

O que acontece com os dados consultados

Quando uma informação é devolvida pelo MCP, ela pode passar a fazer parte da conversa mantida no Claude ou no ChatGPT. A partir desse momento, o provedor de IA também processa aquela informação de acordo com:

  • o produto e o plano contratados pelo usuário;
  • as configurações do workspace;
  • as regras de retenção e exclusão de conversas;
  • as condições de uso, política de privacidade e contrato de tratamento de dados do provedor;
  • a localização da infraestrutura e as regras aplicáveis à transferência internacional de dados.

A rica não controla a retenção da conversa dentro do serviço externo. Excluir uma informação da rica ou desconectar o MCP não exclui automaticamente uma conversa já armazenada no Claude ou no ChatGPT. Quando necessário, a conversa também deve ser excluída no provedor de IA.

Contas pessoais e corporativas

As garantias variam conforme o plano. Nas ofertas corporativas, OpenAI e Anthropic informam que não usam os dados de seus clientes comerciais para treinar os modelos por padrão, ressalvadas hipóteses previstas nos respectivos contratos, como envio voluntário de feedback ou adesão específica. Contas pessoais podem seguir regras diferentes.

Para trabalhar com dados de clientes, prefira um workspace corporativo administrado, com treinamento desabilitado, controles de acesso e retenção definidos e contrato de tratamento de dados compatível com a operação profissional.

Consulte as informações atuais dos próprios provedores:

Responsabilidades sob a LGPD

No atendimento profissional, o planejador continua sendo o controlador dos dados de seus clientes e a rica atua como operadora dos dados mantidos na plataforma. A conexão do MCP não transfere essa responsabilidade.

O Claude ou o ChatGPT é um terceiro escolhido e configurado pelo usuário. Conforme o plano e a forma de contratação, esse provedor pode integrar a cadeia de tratamento como outro operador ou estar sujeito a condições próprias. Antes de usar dados de clientes, o planejador deve avaliar e documentar:

  1. a finalidade e a base legal aplicáveis;
  2. quais categorias de dados são realmente necessárias;
  3. a transparência prestada ao cliente;
  4. os termos, o contrato de tratamento de dados e os subprocessadores do provedor de IA;
  5. a retenção, a exclusão e a eventual transferência internacional;
  6. quem, dentro do workspace, pode acessar as conversas e o conector.
Regra prática

Não use uma conta pessoal de IA para analisar dados identificáveis de clientes. No workspace profissional, consulte apenas o necessário, evite repetir CPF, documentos ou credenciais no prompt, mantenha conversas separadas por cliente e exclua o histórico quando ele não for mais necessário.

O usuário pode remover ou revogar a conexão no assistente de IA. A documentação de conexão e permissões do MCP Pro mostra o endereço oficial e o fluxo de autenticação.

LGPD — Lei Geral de Proteção de Dados

A rica opera em conformidade com a Lei Geral de Proteção de Dados (Lei nº 13.709/2018 — LGPD).

Dados pessoais tratados

A rica trata dados necessários para login, perfil, plano, atendimento, planejamento financeiro e integrações autorizadas. Isso pode incluir dados de contato, dados financeiros inseridos na plataforma, documentos enviados pelo usuário, dados recebidos por Open Finance ou B3 Investidor e informações consultadas por um assistente de IA conectado pelo usuário.

  • Consentimento: para conexão de contas via Open Finance.
  • Execução contratual: para operação da plataforma e entrega do serviço contratado.

A ativação do MCP não define, por si só, a base legal para usar dados de clientes em um assistente externo. Como controlador, o planejador deve identificar e documentar a base legal adequada à finalidade de cada tratamento.

Direitos do titular

Você pode exercer os seguintes direitos em relação aos seus dados pessoais:

  • Acesso: saber quais dados a rica possui sobre você.
  • Correção: solicitar a correção de dados incompletos ou desatualizados.
  • Exclusão: solicitar a remoção dos seus dados pessoais.
  • Portabilidade: solicitar a transferência dos seus dados para outro serviço.

Para exercer esses direitos, entre em contato com seu planejador financeiro ou diretamente com a rica.

Encarregado de proteção de dados

O encarregado de proteção de dados da Social Rica é Felipe Reis. Solicitações de titulares, dúvidas sobre privacidade, proteção de dados pessoais ou incidentes envolvendo dados pessoais podem ser enviadas para dpo@socialrica.com.br.

Compartilhamento de dados

A rica não vende dados pessoais nem os disponibiliza a terceiros para publicidade. Informações podem ser tratadas por prestadores necessários à operação da plataforma ou transmitidas a integrações que o próprio usuário ativa e utiliza para uma finalidade específica.

No MCP, a rica disponibiliza ao Claude ou ao ChatGPT apenas o resultado das consultas solicitadas pela conta autenticada, dentro de suas permissões. O uso e a conservação desse resultado pelo assistente externo seguem o contrato e as configurações do provedor escolhido pelo usuário.

Papel do planejador

O planejador financeiro, como controlador dos dados dos seus clientes, é responsável pelos dados que insere e gerencia na plataforma. A rica atua como operadora de dados nessa relação. Isso está previsto nas cláusulas 4.4 e 5.6 do contrato de assinatura da rica.

Boas práticas para planejadores

  • Ative passkeys na sua conta para proteção máxima contra acessos não autorizados.
  • Oriente seus clientes sobre a ativação de passkeys nos dispositivos deles.
  • Revise periodicamente as contas Open Finance conectadas nos perfis dos seus clientes.
  • Use senhas fortes e únicas nos provedores de login social (Google, Apple) vinculados à rica.
  • Use um workspace corporativo de IA com treinamento desabilitado, acesso administrado, retenção definida e contrato de tratamento de dados adequado.
  • Informe seus clientes sobre a finalidade do uso de IA e consulte somente os dados necessários para cada atendimento.
  • Revogue conexões e exclua conversas que não sejam mais necessárias, tanto na rica quanto no provedor externo aplicável.
  • Lembre-se da sua responsabilidade como controlador de dados dos seus clientes — trate as informações com o mesmo cuidado que espera para os seus próprios dados.

Boas práticas para clientes

  • Use login biométrico ou passkey sempre que disponível — é mais seguro e mais prático do que senha.
  • Conecte apenas as contas bancárias que você deseja acompanhar ativamente.
  • Revogue o acesso Open Finance de contas que não precisa mais monitorar.
  • Seu planejador não acessa suas credenciais bancárias — ele vê apenas os dados financeiros que você autorizou compartilhar por meio do Open Finance.

Documentos legais

Estes documentos estão disponíveis no site principal da rica e são atualizados periodicamente.

Dúvidas ou incidentes

Para questões relacionadas à privacidade, segurança ou proteção de dados:

  • Entre em contato com seu planejador financeiro.
  • Ou envie um email para o encarregado de proteção de dados, Felipe Reis, em dpo@socialrica.com.br.

Se você identificar qualquer comportamento suspeito na sua conta, altere imediatamente as credenciais do seu provedor de login (Google, Apple) e notifique seu planejador.