Pular para conteúdo principal

Aro · Segurança dos dados

Política de Segurança

Na Aro, desenvolvemos soluções simples e seguras para conectar pessoas ao crédito certo. A confiança dos nossos clientes é o ativo mais importante que temos — e proteger suas informações é uma responsabilidade inegociável.

Versão 2.1Atualizado em junho de 2026Próxima revisão: junho de 2027

01

Introdução

Aplicamos uma estratégia de defesa em profundidade, com múltiplas camadas de controle para mitigar riscos em cada ponto da jornada. A segurança não é uma função isolada: está presente desde o desenho dos nossos produtos até o atendimento ao cliente.

Este documento apresenta um resumo da nossa Política de Segurança Cibernética para que você possa conhecer as diretrizes que protegem os seus dados.

02

Escopo e objetivo

Estão sujeitos a esta Política todas as empresas do grupo Aro, seus funcionários, consultores, terceiros, fornecedores e parceiros que acessem, armazenem, processem ou transmitam informações sob responsabilidade da Aro — incluindo os correspondentes bancários e parceiros financeiros listados neste documento.

Nossos objetivos:

  • Manter a confidencialidade, integridade e disponibilidade das informações dos nossos clientes e parceiros;
  • Estabelecer controles para proteção da infraestrutura que suporta os serviços da Aro;
  • Prevenir, detectar e reduzir a exposição a incidentes cibernéticos;
  • Assegurar conformidade com a LGPD, as normas do Banco Central e as melhores práticas do setor financeiro.

03

Compromisso regulatório

A Aro atua como correspondente bancário e buscador de crédito. Nossos parceiros financeiros — e a própria Aro — observam o arcabouço regulatório abaixo:

NormaLGPD (Lei 13.709/2018)DescriçãoProteção de dados pessoais
NormaResolução CMN 3.954/2011DescriçãoCorrespondentes bancários
NormaResolução CMN 4.893/2021 (atual. CMN 5.274/2025)DescriçãoPolítica de segurança cibernética — instituições financeiras
NormaResolução BCB 85/2021 (atual. BCB 538/2025)DescriçãoPolítica de segurança cibernética — instituições de pagamento
NormaInstrução BCB 107/2022DescriçãoPrevenção a fraudes e PLD/CFT
NormaCircular BCB 3.978/2020DescriçãoPrevenção à lavagem de dinheiro

04

Princípios de segurança da informação

PrincípioConfidencialidadeO que significaInformações acessíveis apenas a pessoas e sistemas autorizados
PrincípioIntegridadeO que significaDados precisos, completos e protegidos contra alterações indevidas
PrincípioDisponibilidadeO que significaSistemas e dados acessíveis quando necessário, com resiliência a falhas

05

Governança e responsabilidade

A segurança na Aro é gerenciada por uma estrutura de governança baseada no modelo internacional de Três Linhas de Defesa:

  • 1ª linha: times de produto, tecnologia e operações — responsáveis pela execução dos controles no dia a dia;
  • 2ª linha: gestão de riscos e compliance — supervisão independente, avaliação de conformidade e orientação normativa;
  • 3ª linha: auditoria interna ou externa — verificação independente da eficácia dos controles.

Essa estrutura garante que a responsabilidade pela segurança seja compartilhada em todos os níveis da organização, e não concentrada em uma única área.

06

Diretrizes técnicas

Acesso e autenticação

  • O acesso a sistemas é concedido com base em necessidade de negócio, princípio do menor privilégio e segregação de funções;
  • Autenticação multifator (MFA) é obrigatória para todos os acessos internos a sistemas com dados de clientes;
  • O acesso ao banco de produção é restrito a servidores autorizados e a acessos privilegiados aprovados previamente;
  • Senhas seguem requisitos mínimos de complexidade, são únicas e não são reutilizadas ou compartilhadas;
  • Os acessos passam por ciclo de vida completo — criação, revisão periódica e desativação imediata em caso de desligamento.

Criptografia e proteção de dados

  • TLS 1.3 (mínimo TLS 1.2) em todos os dados em trânsito;
  • Criptografia em repouso para todos os dados armazenados;
  • Algoritmos criptográficos atualizados continuamente para resistir a novas formas de ataque;
  • Dados sensíveis recebem nível de proteção proporcional ao risco.

Rastreabilidade e logs

Logs e trilhas de auditoria são habilitados em todos os ambientes de produção, protegidos contra acesso e alteração não autorizados, e registram o que foi executado, quem executou, quando foi executado e em qual sistema ou dado a ação ocorreu. Os logs são retidos por no mínimo 1 ano e estão disponíveis para auditoria regulatória a qualquer momento.

Monitoramento

  • Monitoramento contínuo dos ambientes de produção — logs, métricas e disponibilidade;
  • Alertas automáticos em tempo real para indisponibilidade e comportamentos anômalos.

Desenvolvimento seguro

  • Práticas de segurança integradas em todas as fases do ciclo de desenvolvimento (DevSecOps): revisão de arquitetura, análise de código e testes contínuos;
  • Avaliação de segurança obrigatória antes da implementação de qualquer nova tecnologia, ferramenta ou solução em produção;
  • Ambientes de teste e homologação são segregados da produção e não usam dados reais de clientes — apenas dados fictícios/sintéticos;
  • Sistemas adquiridos ou desenvolvidos por terceiros passam pelas mesmas exigências de segurança que os internos.

Infraestrutura e nuvem

  • Ativos críticos são isolados em segmentos restritos da rede, com controle de acesso rigoroso;
  • Serviços em nuvem seguem padrões rigorosos de configuração e proteção de dados;
  • Backups regulares garantem a restauração dos sistemas em caso de perda de dados ou interrupção de serviço;
  • Os ambientes onde os dados são processados e armazenados contam com controles físicos de acesso;
  • Gestão de certificados digitais com controle de validade, renovação e revogação.

Inteligência Artificial

O uso de ferramentas de IA na Aro segue modelos de governança e as melhores práticas do mercado, assegurando desenvolvimento e uso ético, seguro e responsável da tecnologia.

07

Resumo das medidas de proteção

CamadaTransporteMedidaTLS 1.3 (mín. 1.2)DetalheCriptografia completa em trânsito
CamadaArmazenamentoMedidaCriptografia em repousoDetalhePara os dados armazenados
CamadaAcessoMedidaRBAC + MFADetalheMenor privilégio + autenticação multifator obrigatória
CamadaMonitoramentoMedidaContínuoDetalheAlertas automáticos em tempo real
CamadaRastreabilidadeMedidaLogs ponta a pontaDetalheTrilha completa de auditoria (BCB 538/2025)
CamadaChaves e certificadosMedidaGestão de chavesDetalheChaves privadas (transporte e assinatura) em local seguro, com acesso restrito
CamadaTestesMedidaPentest anual independenteDetalheEmpresa externa, com plano de ação documentado
CamadaBiometriaMedidaProva de vidaDetalheVerificação por parceiro especializado; guardamos o resultado, não a imagem facial
CamadaInfraestruturaMedidaBackup automáticoDetalheRestauração e continuidade de serviço

08

Dados protegidos

CategoriaIdentificaçãoExemplosNome, CPF, RG, endereço, biometria (facial)
CategoriaFinanceirosExemplosRenda, score, dados bancários, chave PIX
CategoriaComportamentaisExemplosConversas com a assistente virtual da Aro, navegação no app/site
CategoriaSensíveis (LGPD Art. 11)ExemplosBiometria — base legal: prevenção à fraude (Art. 11, II, c)
CategoriaTerceirosExemplosDados compartilhados com parceiros e bureaus de crédito

09

Prazos de retenção

Tipo de dadoSimulação sem cadastroPeríodo90 diasBase legalLegítimo interesse
Tipo de dadoCadastroPeríodo5 anos após encerramentoBase legalResolução BCB
Tipo de dadoContratosPeríodo5 anos após quitaçãoBase legalResolução BCB
Tipo de dadoLogs de acessoPeríodo1 anoBase legalSegurança / BCB 538/2025
Tipo de dadoBiometriaPeríodoImagem não armazenada; só o resultado da verificaçãoBase legalPrevenção à fraude — Art. 11, II, c LGPD
Tipo de dadoFraudePeríodo5 anosBase legalProteção ao crédito

10

Parceiros financeiros

Na qualidade de correspondente bancário, a Aro atua como operadora de dados em nome dos parceiros abaixo, que figuram como controladores das operações de crédito. Para o tratamento de dados na etapa de pré-análise e relacionamento com o cliente, a Aro atua como controladora independente.

ParceiroDock IP S.A.CNPJ13.370.835/0001-85TipoInstituição de Pagamento (IP)
ParceiroStark SCD S.A.CNPJ39.908.427/0001-28TipoSociedade de Crédito Direto (SCD)
ParceiroVia Capital SCD S.A.CNPJ48.632.754/0001-90TipoSociedade de Crédito Direto (SCD)

Todos os parceiros passam por avaliação de segurança e se comprometem contratualmente com os padrões de proteção de dados da Aro.

11

Resposta a incidentes

Mantemos monitoramento contínuo e tratamos incidentes de forma centralizada, priorizados por criticidade: casos emergenciais são tratados imediatamente e os demais em até 1 hora. Em incidente grave, o alvo de restabelecimento do serviço é de 12 horas.

Quando um incidente afeta dados pessoais, comunicamos a ANPD e os titulares quando aplicável, conforme o art. 48 da LGPD, com base nas trilhas de auditoria que registram o ocorrido. Métricas e prazos formais de resposta estão em estruturação.

12

Prevenção a fraudes

  • Biometria facial com prova de vida na contratação;
  • Verificação de CPF via bureaus de crédito e base do governo federal;
  • A assistente virtual da Aro monitora inconsistências e comportamentos suspeitos ao longo da jornada;
  • Alertas automáticos para operações atípicas;
  • Cumprimento da Lei 9.613/98 (lavagem de dinheiro) e reporte ao COAF.

A Aro NUNCA solicita depósito antecipado, taxas ou pagamentos para liberar crédito. Se receber esse tipo de contato, denuncie: ajuda@aro.team

13

Cookies e tecnologias similares

Utilizamos cookies para melhorar sua experiência:

  • Cookies essenciais: necessários para o funcionamento do site;
  • Cookies analíticos: para entender como você usa nosso site;
  • Cookies de marketing: para personalizar ofertas e medir a efetividade de campanhas.

Você pode gerenciar suas preferências de cookies através das configurações do seu navegador. Cookies não essenciais (analíticos e de marketing) dependem do seu consentimento, que pode ser revogado a qualquer momento.

14

Seus direitos — LGPD Art. 18

Direito1. ConfirmaçãoO que significaSaber se tratamos seus dados
Direito2. AcessoO que significaReceber cópia dos seus dados
Direito3. CorreçãoO que significaCorrigir dados incompletos ou incorretos
Direito4. Anonimização / bloqueio / eliminaçãoO que significaQuando desnecessários ou tratados em desconformidade
Direito5. PortabilidadeO que significaTransferência a outro fornecedor (quando regulamentado)
Direito6. EliminaçãoO que significaExclusão dos dados tratados com base em consentimento
Direito7. Informação sobre compartilhamentoO que significaCom quem seus dados são compartilhados
Direito8. Informação sobre não consentirO que significaConsequências de não fornecer consentimento
Direito9. RevogaçãoO que significaRetirar consentimento a qualquer momento
Direito10. OposiçãoO que significaOpor-se ao tratamento em desconformidade com a LGPD
Direito11. Revisão de decisões automatizadasO que significaSolicitar revisão humana de decisões de crédito

Canal de atendimento: ajuda@aro.teamDPO: dpo@aro.teamPrazo de resposta: 15 dias.

Cancelamento de conta e exclusão de dados: você pode solicitar o cancelamento da sua conta e/ou a exclusão dos seus dados a qualquer momento pelo nosso canal de atendimento, ajuda@aro.team. A exclusão respeita os prazos mínimos de guarda exigidos por lei e regulação.

15

Bases legais — LGPD Art. 7º e 11

Base legalConsentimento (Art. 7º, I)AplicaçãoCookies não essenciais e marketing
Base legalExecução de contrato (Art. 7º, V)AplicaçãoSimulação, análise e concessão de crédito
Base legalObrigação legal (Art. 7º, II)AplicaçãoNormas BCB, COAF, obrigações tributárias
Base legalLegítimo interesse (Art. 7º, IX)AplicaçãoPrevenção a fraudes, melhoria dos serviços, segurança
Base legalProteção ao crédito (Art. 7º, X)AplicaçãoBureaus de crédito, SCR do BCB
Base legalProteção da vida (Art. 7º, VIII)AplicaçãoSituações de emergência
Base legalBiometria — Art. 11, II, cAplicaçãoDado sensível tratado para prevenção à fraude e autenticação

16

Recomendações de segurança para clientes

Segurança é uma responsabilidade compartilhada. Veja como você pode se proteger:

  • Crie senhas complexas e únicas para cada serviço. Se possível, use um gerenciador de senhas;
  • Ative a autenticação em dois fatores (MFA) sempre que disponível;
  • Nunca compartilhe sua senha, token ou código de verificação com ninguém — nem com alguém que diga ser da Aro;
  • Evite acessar serviços financeiros em redes Wi-Fi públicas ou dispositivos de terceiros;
  • Mantenha seu celular e aplicativos sempre atualizados;
  • Desconfie de mensagens com tom de urgência, erros gramaticais ou links estranhos;
  • Nunca clique em links recebidos por SMS ou e-mail sem verificar o remetente;
  • Em caso de suspeita de golpe ou uso indevido da sua conta, entre em contato imediatamente: ajuda@aro.team.

17

Reportar vulnerabilidade

Se você identificou uma vulnerabilidade de segurança nos sistemas da Aro, queremos saber. Trabalhamos com divulgação responsável:

  • E-mail: ajuda@aro.team com o assunto: "Vulnerabilidade de segurança";
  • Retorno garantido em até 48 horas úteis;
  • Não divulgue publicamente antes do nosso contato.

18

Revisão desta Política

Esta Política é revisada no mínimo anualmente, ou sempre que houver mudança normativa relevante, incidente de segurança significativo ou alteração material nos sistemas e processos da Aro.

Versão atual: 2.1Publicada em: junho de 2026Próxima revisão prevista: junho de 2027.