Segurança no Smart Bill
Para cobrar na conta do seu banco e emitir nota no nome da sua empresa, o Smart Bill precisa de coisas suas: as credenciais de API do banco e o certificado digital. Esta página descreve o que o sistema faz com elas — e o que ele não faz com o seu dinheiro.
O dinheiro não passa por nós
A cobrança é emitida na conta bancária da sua empresa, com as credenciais da sua empresa. Quando o seu cliente paga, o valor cai direto lá.
O Smart Bill não custodia valores em momento nenhum. Não existe conta intermediária, saldo a repassar nem prazo de liberação — não porque prometemos repassar rápido, mas porque não há caminho pelo qual o seu dinheiro passe pela gente.
Por que o Smart Bill precisa das suas credenciais
Duas etapas do ciclo só existem em nome da sua empresa. A emissão do boleto ou do Pix é feita na API do seu banco, e quem o banco autoriza é você — por isso as credenciais de API são suas, e não nossas. A emissão da NFS-e é feita junto à Prefeitura em nome da sua empresa, e é o certificado digital dela que o Smart Bill usa para agir em seu nome nesse pedido.
É esse desenho que faz o dinheiro cair direto na sua conta. Um sistema que cobrasse com as credenciais próprias receberia no caixa próprio e depois repassaria; o Smart Bill não faz isso, e o preço de não fazer é justamente precisar das suas.
As credenciais ficam cifradas
As credenciais de API do banco e o certificado digital são guardados cifrados com AES-256-GCM, com nonce de 96 bits e tag de autenticação de 128 bits.
Em português: o conteúdo é embaralhado com uma chave que não fica junto do dado, e a tag de autenticação faz o sistema recusar o dado se um único byte dele tiver sido alterado. Não é só esconder o segredo — é também perceber adulteração.
O segredo não volta para a tela
Depois de salvo, o segredo não é exibido de novo. Nem para você.
Na tela da conta bancária, o campo do segredo aparece vazio, com a instrução de deixar em branco para manter o atual — a consulta que monta essa tela nem chega a ler as colunas cifradas. O mesmo vale para o certificado e a chave: eles não aparecem em tela.
Isso tem um custo, e ele é assumido: um segredo que não pode ser lido também não pode ser recuperado por aqui. Se você perder o seu, o caminho é gerar outro no banco e cadastrar de novo.
Cada empresa enxerga só os próprios dados
Cliente, plano, cobrança e nota pertencem a uma empresa, e as consultas do painel são filtradas por ela. Quem entra pela empresa A não alcança o dado da empresa B.
Não é uma tela que esconde a informação: o dado da outra empresa não é lido, então não há de onde ele vazar para a tela errada.
Os e-mails saem no seu nome
O remetente e o template dos e-mails são definidos por empresa. O seu cliente recebe a cobrança com o nome e a marca da sua empresa, não com a nossa.
Além de manter a relação com o cliente sendo sua, isso dá a ele uma referência estável: a cobrança legítima é a que se parece com as suas anteriores.
O que esta página não afirma
Está escrito aqui o que o sistema faz hoje, e só isso. Não afirmamos certificação, selo, auditoria externa nem garantia de disponibilidade. Se algum dia existirem, vão aparecer nesta página com o nome de quem emitiu.
Nenhum sistema é inviolável, e uma página institucional não é o lugar de prometer que este é. O que dá para descrever com honestidade é o mecanismo: onde o dado fica, cifrado com quê, e quem alcança o quê. A conclusão é sua.
Onde está o resto
- Termos de Uso — responsabilidades de cada lado, uso das credenciais, encerramento e limites de responsabilidade.
- Política de Privacidade — quais dados pessoais são tratados e o que é feito com eles.
- Como funciona — o ciclo completo, do cadastro do cliente à baixa do pagamento.
Ficou uma dúvida que esta página não responde? Escreva pela página de Contato. É melhor perguntar antes de cadastrar uma credencial.
Para conhecer o produto, volte para a página inicial.