Segurança no askZeca: como protegemos seus dados, sem enrolação
Não vamos dizer que somos "100% seguros" — ninguém é. Vamos explicar exatamente o que fazemos, e por que o risco aqui é menor do que parece.
A resposta direta é: o askZeca não guarda sua senha do banco, não movimenta dinheiro de nenhuma conta bancária, e mesmo num cenário hipotético de invasão, o "prêmio" pra quem tentasse seria bem menor do que invadir um banco de verdade.
Vale explicar por quê, em vez de só prometer.
Sua senha do banco nunca passa por aqui. Quando você conecta uma conta, a tela que abre é a do PRÓPRIO banco — não a nossa. Você digita a senha lá, no ambiente dele, e só depois da sua confirmação explícita os dados chegam até nós, através do Open Finance, sistema regulado pelo Banco Central do Brasil. O askZeca literalmente não tem como ver, guardar ou vazar uma senha que nunca recebeu.
O askZeca só lê, nunca movimenta. A conexão com seu banco é de leitura — vemos saldo e transações pra fazer as contas, mas não temos poder nenhum de mexer no seu dinheiro. A única movimentação financeira real que existe no sistema é a cobrança da própria assinatura, que passa por provedores de pagamento especializados (nunca guardamos dado de cartão no nosso servidor — isso é tokenizado direto com o provedor).
Dentro do nosso sistema, um usuário não alcança o dado de outro — nem por engano, nem por falha de tela. Isso é garantido no nível do próprio banco de dados, não só escondido na interface: cada consulta já vem filtrada por quem está logado, então não existe um "caminho alternativo" pra ver dado de outra pessoa.
Ações sensíveis pedem confirmação extra. Trocar e-mail, trocar telefone, excluir conta, ou conectar um banco novo exigem um código de confirmação enviado pro seu e-mail — mesmo que alguém descubra sua senha do askZeca, essas ações ficam protegidas por uma segunda camada.
Documento sensível, cuidado redobrado. Seu CPF é armazenado com controle de acesso restrito — nem toda parte do sistema consegue ler esse dado, só onde é estritamente necessário.
Tudo trafega criptografado, do seu celular até nosso servidor — o mesmo padrão (HTTPS/TLS) usado por bancos e qualquer serviço financeiro sério.
Nenhum sistema é 100% imune a incidentes — qualquer um que prometa isso está sendo mais vendedor do que honesto. O que dá pra prometer é: se algo acontecer, você é avisado, e temos um processo definido pra agir rápido. É exatamente por isso que continuamos investindo em segurança, mesmo sem nenhuma exigência nos obrigando a fazer mais do que já fazemos.