Segurança
Você vai subir XML, SPED e, em alguns casos, o certificado digital da empresa. Esta página diz o que a plataforma faz com isso — em afirmações que o seu time de TI pode cobrar de nós, não em adjetivos.
Isolamento entre clientes
O dado de uma organização não é filtrado por convenção de código: é barrado pelo banco.
Row-Level Security no PostgreSQL
As tabelas de dado fiscal e de cobrança têm RLS habilitado com FORCE. Toda conexão abre definindo a organização da requisição; consulta sem esse contexto não retorna linha nenhuma, nem por engano de código novo.
O papel da aplicação não escapa da política
O usuário de banco que a aplicação usa não tem BYPASSRLS. Não existe caminho em que o código contorne a política — nem o painel administrativo, que precisa de uma flag própria, concedida em rota separada e auditável.
Isolamento coberto por teste automatizado
A suíte inclui testes que falham se uma consulta a tabela de tenant for escrita sem contexto de organização. A regressão quebra o build, não a produção.
Credenciais e certificados
O que é sigiloso não fica legível em repouso.
Certificado A1 cifrado
O arquivo do certificado digital e a senha são cifrados com AES-256-GCM antes de ir para o banco, e decifrados apenas no momento da consulta que o usuário pediu. Removido pelo usuário, some.
Senha nunca em texto claro
A autenticação usa hash de senha com sal por usuário. Ninguém na New Ledger consegue ler a sua senha — nem o suporte, nem o banco de dados.
Chave de IA do próprio cliente
Quem preferir pode configurar a própria credencial de API do provedor de modelos. Nesse caso o tráfego de IA sai na conta e na relação contratual do cliente.
Superfície de ataque
Menos porta aberta, e as que existem com trava.
Autorização validada no servidor
O redirecionamento por cookie é só conveniência de navegação. Cada rota de API revalida a sessão e o escopo da organização no servidor antes de tocar em dado.
Limite de requisições nas rotas caras
As rotas que disparam modelo de linguagem ou o motor de cálculo têm limite por janela de tempo. Abuso automatizado esbarra no limite antes de virar custo ou indisponibilidade.
Entrada validada na fronteira
Todo corpo de requisição passa por validação de esquema antes de chegar à lógica de negócio, com teto de tamanho. Arquivo fiscal malformado vira erro tratado, não comportamento indefinido.
Backup e continuidade
O que existe, e o que ainda não existe — dito antes de perguntarem.
Cópia diária, retida por 14 dias
O banco é copiado toda madrugada, comprimido e guardado por 14 dias. A rotina aborta com alerta se o arquivo sair menor que o esperado: backup silenciosamente vazio é pior que backup ausente, porque dá a sensação de estar coberto.
Restauração testada, não presumida
O procedimento de restauração é executado de verdade a cada mudança relevante de esquema ou de titularidade de objetos. Backup que nunca foi restaurado não é backup, é arquivo — e já encontramos um defeito real desse jeito.
Ainda não há cópia fora do servidor
A cópia reside hoje no mesmo servidor da aplicação. Perder o servidor significa perder dado e backup juntos, e o ponto de recuperação é de até 24 horas. Isso está no Anexo II do contrato com estas mesmas palavras, e a redundância geográfica é o próximo item da fila.
Inteligência artificial
O que sai da sua base e para onde vai — dito sem eufemismo.
Seus documentos não treinam modelo
O conteúdo enviado ao assistente é usado para responder à sua pergunta e nada mais. Não alimentamos treinamento, nosso ou de terceiros.
Transferência internacional declarada
Os modelos de linguagem rodam em servidores fora do Brasil. Isso está na Política de Privacidade como transferência internacional, com a base legal correspondente — e não escondido em nota de rodapé.
Cálculo não depende de IA
IBS, CBS e Imposto Seletivo são calculados pelo motor oficial, com memória de cálculo auditável. O modelo de linguagem explica e conduz; ele não é a fonte do número.
Encontrou uma falha?
Relate em seguranca@newledgererp.com.br. Pedimos que não divulgue publicamente antes de a correção sair, e nos comprometemos a responder o recebimento e informar quando estiver corrigido. Não movemos ação contra quem relata de boa-fé.
O tratamento de dados pessoais está detalhado na Política de Privacidade, e as obrigações contratuais nos Termos de Uso.
