Segurança para cobrar.
Transparência para confiar.
O CONTRO foi desenvolvido para automatizar cobranças sem abrir mão da segurança, privacidade e controle da sua empresa. Esta página explica como - com detalhes técnicos que você pode verificar.
Última atualização: 14/09/2026Segurança em primeiro lugar
Cada camada do CONTRO é projetada para proteger sua conta, seus dados e suas operações. Estes são os controles implementados de fato no sistema.
Criptografia AES-256-GCM
Tokens, chaves PIX e credenciais de integração são criptografados com autenticação - se alguém alterar os dados, o sistema detecta.
Controle de acesso por papéis
master_admin, tenant_admin e operator - cada papel tem permissões definidas. Administradores masters passam por reautenticação para ações sensíveis.
Sessões com expiração
Sessão expira após 30 minutos de inatividade ou 8 horas no máximo. Regenerada no login. Revogação imediata no logout.
Proteção de dados
Senhas em bcrypt com complexidade mínima. Rate limiting em 29 endpoints. CSRF, CSP e headers de segurança em todas as páginas.
Seus dados e o CONTRO
Entenda exatamente o que o CONTRO armazena, o que não armazena e o que é processado temporariamente. Sem ambiguidades.
O CONTRO armazena:
O CONTRO NÃO armazena:
Processamento temporário:
Como o WhatsApp é conectado
O CONTRO usa o WhatsApp para enviar cobranças automaticamente. Existem duas modalidades de conexão - cada uma com suas características.
Bot oficial (Meta Cloud API)
Conexão via Embedded Signup da Meta. O token de acesso é armazenado criptografado (AES-256-GCM). Envia textos, templates, mídia e reações. O CONTRO usa o canal oficial da Meta para entregabilidade.
Bot terceiros (Uazapi)
Conexão via QR Code (pareamento WhatsApp Web). O token da instância é armazenado criptografado. Envia textos e menus interativos. O processo de pareamento é feito pelo painel.
O que o CONTRO pode fazer com seu WhatsApp:
O que o CONTRO NÃO pode fazer:
Como os dados fluem
O CONTRO atua como camada de automação. Veja como os dados trafegam na operação de cobrança.
Fluxo de cobranca
Fluxo de pagamento
O CONTRO não intermedia dinheiro. O pagamento vai direto da conta do cliente para a sua conta.
Seu dinheiro não passa pelo CONTRO
O CONTRO é uma ferramenta de automação. Os pagamentos são processados inteiramente por provedores externos ou diretamente na sua conta bancária.
| Provedor | Como funciona | Quem recebe o dinheiro |
|---|---|---|
| Mercado Pago | Cobrança criada via API. QR Code PIX gerado pelo Mercado Pago. | Sua conta Mercado Pago |
| Asaas | Cobrança criada via API. PIX dinâmico gerado pelo Asaas. | Sua conta Asaas |
| PIX manual | QR Code gerado localmente com sua chave PIX. Sem API externa. | Sua conta bancária direto |
Isolamento entre empresas
O CONTRO é uma plataforma multi-tenant. Cada empresa opera em seu próprio ambiente lógico com isolamento de dados.
Isolamento por tenant
Toda consulta ao banco de dados filtra por tenant_id. Uma empresa não pode visualizar, alterar ou acessar dados de outra empresa - esta restrição é aplicada em cada operação do sistema.
Controle de acesso por papel
Cada usuário tem um papel (master_admin, tenant_admin, operator) que define suas permissões. Ações sensíveis - como alterar senha, desativar 2FA ou modificar configurações de pagamento - exigem reautenticação.
Proteção da sua conta
Múltiplas camadas protegem o acesso à sua conta no CONTRO.
Senha com complexidade
Mínimo de 8 caracteres com maiúscula, minúscula, número e caractere especial. Armazenada em bcrypt - nunca em texto claro.
Autenticação em dois fatores (2FA)
Código de 6 dígitos via e-mail ou WhatsApp. Obrigatório para administradores da plataforma. Opcional para outros usuários.
Sessão segura
30 minutos de inatividade. 8 horas no máximo. Cookie HttpOnly com SameSite. Sessão regenerada no login e revogada no logout.
Reautenticação
Alterações em senha, 2FA e configurações de pagamento exigem confirmação de identidade com janela de 15 minutos.
Detecção de localização
O sistema compara cidade e estado no login com a última localização conhecida. Localizações incomuns são registradas em log de auditoria.
Rate limiting
8 tentativas de login a cada 5 minutos. Limite por IP, usuário e tenant. Protege contra ataques de força bruta.
Infraestrutura
Camadas técnicas que protegem todo o sistema.
HTTPS em todas as conexões
HSTS com preload garante que o navegador sempre use HTTPS. CSP com upgrade-insecure-requests converte qualquer tentativa HTTP.
Headers de segurança
X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e Content-Security-Policy restritivo em todas as páginas.
Proteção contra injection
Prepared statements com EMULATE_PREPARES = false - MySQL executa queries parametrizadas reais. Validação de entrada em todos os endpoints.
Proteção SSRF
Requisições HTTP externas validam DNS, bloqueiam IPs privados e seguem redirecionamentos com re-verificação a cada salto.
Uploads seguros
Validação MIME dupla (finfo + getimagesize). Nomes aleatórios. Tamanho máximo. Extensões derivadas do conteúdo, não do input.
CSRF protegido
Token SHA-256 de 256 bits em cada formulário. Verificação com hash_equals para comparação de tempo constante.
Privacidade e LGPD
O CONTRO opera em conformidade com a Lei Geral de Proteção de Dados (LGPD - Lei 13.709/2018).
Saiba mais na nossa Política de Privacidade e nos Termos de Uso.
Tecnologias e integrações
Serviços externos utilizados pelo CONTRO. Nenhum deles é parceiro oficial - são provedores de tecnologia integrados via API.
Meta (WhatsApp)
Canal de comunicação para envio de cobranças e recebimento de comprovantes. Cloud API para bot oficial.
Mercado Pago
Processamento de pagamentos PIX via API. O CONTRO cria cobranças; o Mercado Pago processa o pagamento.
Asaas
Processamento de pagamentos PIX e boleto via API. Checkout hospedado - dados de cartão não passam pelo CONTRO.
Uazapi
Servidor de ponte para conexão WhatsApp Web. Gerencia instâncias por tenant. Token criptografado.
Google Cloud
API de visão computacional para OCR de comprovantes de pagamento (extração de valores).
Hospedagem
Servidor web com Apache, PHP 8.x e MySQL. HTTPS obrigatório. Backups gerenciados pelo provedor de hospedagem.
Boas práticas para sua empresa
A segurança é uma responsabilidade compartilhada. Estas práticas ajudam a proteger sua operação.
Use senha forte e única
Combine letras, números e símbolos. Nunca reutilize senhas de outros serviços. Considere um gerenciador de senhas.
Ative o 2FA
A autenticação em dois fatores adiciona uma camada extra de proteção. Ative-a nas configurações da sua conta.
Proteja o acesso ao WhatsApp
O número conectado ao CONTRO é sensível. Mantenha o WhatsApp Business com senha e não compartilhe o acesso.
Revise usuários autorizados
Periodicamente verifique quem tem acesso ao painel. Remova acessos de funcionários que não trabalham mais com você.
Mantenha seu e-mail seguro
O e-mail da conta é usado para 2FA e recuperação de senha. Use uma senha forte nele também.
Não compartilhe credenciais
Nunca envie senhas ou tokens por WhatsApp, e-mail ou outros canais. Use o painel para gerenciar acessos.
Encontrou algo relacionado à segurança?
Se você identificou uma vulnerabilidade ou problema de segurança, nos avise. Todas as comunicações serão analisadas com prioridade.
Canal de segurança
Envie um e-mail detalhando o que você encontrou. Inclua etapas para reproduzir, se possível.
[email protected]Perguntas frequentes
O CONTRO é seguro?
O CONTRO implementa múltiplas camadas de segurança: criptografia AES-256-GCM para dados sensíveis, hash bcrypt para senhas, HTTPS obrigatório, 2FA, rate limiting, proteção CSRF, CSP e logs de auditoria. Esta página detalha cada controle.
E seguro conectar o WhatsApp da minha empresa ao CONTRO?
Sim. O CONTRO usa o WhatsApp exclusivamente para enviar cobranças e receber comprovantes. Não tem acesso às suas conversas privadas. Tokens são criptografados e você pode desconectar a qualquer momento pelo painel.
O CONTRO armazena dados dos meus clientes?
O CONTRO armazena nome, telefone e e-mail dos clientes cadastrados por você - dados necessários para enviar cobranças. Não armazena dados de cartão ou histórico de conversas.
O CONTRO tem acesso às minhas conversas?
Não. O sistema só enxerga mensagens enviadas ou recebidas pelo bot configurado (cobranças, lembretes, comprovantes). Conversas pessoais do WhatsApp são completamente inacessíveis.
O CONTRO movimenta meu dinheiro?
Não. O CONTRO é uma ferramenta de automação. Pagamentos são processados por provedores externos (Mercado Pago, Asaas) ou direto na sua conta bancária (PIX manual). O CONTRO nunca toca no dinheiro.
Onde meus pagamentos são processados?
Pelo Mercado Pago, Asaas ou pelo seu próprio banco (PIX manual). O CONTRO envia a cobrança; o pagamento acontece no provedor escolhido por você.
Posso desconectar meu WhatsApp?
Sim, a qualquer momento pelo painel do CONTRO. Ao desconectar, a instância é encerrada e o envio automático para.
O CONTRO utiliza criptografia?
Sim. AES-256-GCM para tokens, chaves PIX e credenciais. HTTPS com HSTS para transmissão. Senhas armazenadas em hash bcrypt.
Como minha senha e protegida?
Transformada em hash bcrypt antes de ser salva. Ninguém - nem o time técnico - tem acesso à sua senha original. Recuperação é feita por link temporário via e-mail.
O CONTRO esta adequado a LGPD?
Sim. Consentimento registrado, exportação de dados, solicitação de exclusão e encarregado de dados (DPO) disponível. Consulte nossa Política de Privacidade para detalhes.
O que acontece se eu cancelar minha conta?
Seus dados serão mantidos pelo período necessário ao cumprimento de obrigações legais (5 anos para dados financeiros). Após isso, são eliminados de forma segura. Você pode solicitar exclusão antecipada via menu Privacidade.
Como reportar um problema de segurança?
Envie um e-mail para [email protected] com o assunto "Relato de segurança". Inclua detalhes sobre o problema encontrado.