New Ledger
Agent Reforma

por New Ledger · IBS · CBS · IS

Segurança

Você vai subir XML, SPED e, em alguns casos, o certificado digital da empresa. Esta página diz o que a plataforma faz com isso — em afirmações que o seu time de TI pode cobrar de nós, não em adjetivos.

Isolamento entre clientes

O dado de uma organização não é filtrado por convenção de código: é barrado pelo banco.

  • Row-Level Security no PostgreSQL

    As tabelas de dado fiscal e de cobrança têm RLS habilitado com FORCE. Toda conexão abre definindo a organização da requisição; consulta sem esse contexto não retorna linha nenhuma, nem por engano de código novo.

  • O papel da aplicação não escapa da política

    O usuário de banco que a aplicação usa não tem BYPASSRLS. Não existe caminho em que o código contorne a política — nem o painel administrativo, que precisa de uma flag própria, concedida em rota separada e auditável.

  • Isolamento coberto por teste automatizado

    A suíte inclui testes que falham se uma consulta a tabela de tenant for escrita sem contexto de organização. A regressão quebra o build, não a produção.

Credenciais e certificados

O que é sigiloso não fica legível em repouso.

  • Certificado A1 cifrado

    O arquivo do certificado digital e a senha são cifrados com AES-256-GCM antes de ir para o banco, e decifrados apenas no momento da consulta que o usuário pediu. Removido pelo usuário, some.

  • Senha nunca em texto claro

    A autenticação usa hash de senha com sal por usuário. Ninguém na New Ledger consegue ler a sua senha — nem o suporte, nem o banco de dados.

  • Chave de IA do próprio cliente

    Quem preferir pode configurar a própria credencial de API do provedor de modelos. Nesse caso o tráfego de IA sai na conta e na relação contratual do cliente.

Superfície de ataque

Menos porta aberta, e as que existem com trava.

  • Autorização validada no servidor

    O redirecionamento por cookie é só conveniência de navegação. Cada rota de API revalida a sessão e o escopo da organização no servidor antes de tocar em dado.

  • Limite de requisições nas rotas caras

    As rotas que disparam modelo de linguagem ou o motor de cálculo têm limite por janela de tempo. Abuso automatizado esbarra no limite antes de virar custo ou indisponibilidade.

  • Entrada validada na fronteira

    Todo corpo de requisição passa por validação de esquema antes de chegar à lógica de negócio, com teto de tamanho. Arquivo fiscal malformado vira erro tratado, não comportamento indefinido.

Backup e continuidade

O que existe, e o que ainda não existe — dito antes de perguntarem.

  • Cópia diária, retida por 14 dias

    O banco é copiado toda madrugada, comprimido e guardado por 14 dias. A rotina aborta com alerta se o arquivo sair menor que o esperado: backup silenciosamente vazio é pior que backup ausente, porque dá a sensação de estar coberto.

  • Restauração testada, não presumida

    O procedimento de restauração é executado de verdade a cada mudança relevante de esquema ou de titularidade de objetos. Backup que nunca foi restaurado não é backup, é arquivo — e já encontramos um defeito real desse jeito.

  • Ainda não há cópia fora do servidor

    A cópia reside hoje no mesmo servidor da aplicação. Perder o servidor significa perder dado e backup juntos, e o ponto de recuperação é de até 24 horas. Isso está no Anexo II do contrato com estas mesmas palavras, e a redundância geográfica é o próximo item da fila.

Inteligência artificial

O que sai da sua base e para onde vai — dito sem eufemismo.

  • Seus documentos não treinam modelo

    O conteúdo enviado ao assistente é usado para responder à sua pergunta e nada mais. Não alimentamos treinamento, nosso ou de terceiros.

  • Transferência internacional declarada

    Os modelos de linguagem rodam em servidores fora do Brasil. Isso está na Política de Privacidade como transferência internacional, com a base legal correspondente — e não escondido em nota de rodapé.

  • Cálculo não depende de IA

    IBS, CBS e Imposto Seletivo são calculados pelo motor oficial, com memória de cálculo auditável. O modelo de linguagem explica e conduz; ele não é a fonte do número.

Encontrou uma falha?

Relate em seguranca@newledgererp.com.br. Pedimos que não divulgue publicamente antes de a correção sair, e nos comprometemos a responder o recebimento e informar quando estiver corrigido. Não movemos ação contra quem relata de boa-fé.

O tratamento de dados pessoais está detalhado na Política de Privacidade, e as obrigações contratuais nos Termos de Uso.