Aro · Segurança dos dados
Política de Segurança
Na Aro, desenvolvemos soluções simples e seguras para conectar pessoas ao crédito certo. A confiança dos nossos clientes é o ativo mais importante que temos — e proteger suas informações é uma responsabilidade inegociável.
01
Introdução
Aplicamos uma estratégia de defesa em profundidade, com múltiplas camadas de controle para mitigar riscos em cada ponto da jornada. A segurança não é uma função isolada: está presente desde o desenho dos nossos produtos até o atendimento ao cliente.
Este documento apresenta um resumo da nossa Política de Segurança Cibernética para que você possa conhecer as diretrizes que protegem os seus dados.
02
Escopo e objetivo
Estão sujeitos a esta Política todas as empresas do grupo Aro, seus funcionários, consultores, terceiros, fornecedores e parceiros que acessem, armazenem, processem ou transmitam informações sob responsabilidade da Aro — incluindo os correspondentes bancários e parceiros financeiros listados neste documento.
Nossos objetivos:
- Manter a confidencialidade, integridade e disponibilidade das informações dos nossos clientes e parceiros;
- Estabelecer controles para proteção da infraestrutura que suporta os serviços da Aro;
- Prevenir, detectar e reduzir a exposição a incidentes cibernéticos;
- Assegurar conformidade com a LGPD, as normas do Banco Central e as melhores práticas do setor financeiro.
03
Compromisso regulatório
A Aro atua como correspondente bancário e buscador de crédito. Nossos parceiros financeiros — e a própria Aro — observam o arcabouço regulatório abaixo:
| Norma | Descrição |
|---|---|
| NormaLGPD (Lei 13.709/2018) | DescriçãoProteção de dados pessoais |
| NormaResolução CMN 3.954/2011 | DescriçãoCorrespondentes bancários |
| NormaResolução CMN 4.893/2021 (atual. CMN 5.274/2025) | DescriçãoPolítica de segurança cibernética — instituições financeiras |
| NormaResolução BCB 85/2021 (atual. BCB 538/2025) | DescriçãoPolítica de segurança cibernética — instituições de pagamento |
| NormaInstrução BCB 107/2022 | DescriçãoPrevenção a fraudes e PLD/CFT |
| NormaCircular BCB 3.978/2020 | DescriçãoPrevenção à lavagem de dinheiro |
04
Princípios de segurança da informação
| Princípio | O que significa |
|---|---|
| PrincípioConfidencialidade | O que significaInformações acessíveis apenas a pessoas e sistemas autorizados |
| PrincípioIntegridade | O que significaDados precisos, completos e protegidos contra alterações indevidas |
| PrincípioDisponibilidade | O que significaSistemas e dados acessíveis quando necessário, com resiliência a falhas |
05
Governança e responsabilidade
A segurança na Aro é gerenciada por uma estrutura de governança baseada no modelo internacional de Três Linhas de Defesa:
- 1ª linha: times de produto, tecnologia e operações — responsáveis pela execução dos controles no dia a dia;
- 2ª linha: gestão de riscos e compliance — supervisão independente, avaliação de conformidade e orientação normativa;
- 3ª linha: auditoria interna ou externa — verificação independente da eficácia dos controles.
Essa estrutura garante que a responsabilidade pela segurança seja compartilhada em todos os níveis da organização, e não concentrada em uma única área.
06
Diretrizes técnicas
Acesso e autenticação
- O acesso a sistemas é concedido com base em necessidade de negócio, princípio do menor privilégio e segregação de funções;
- Autenticação multifator (MFA) é obrigatória para todos os acessos internos a sistemas com dados de clientes;
- O acesso ao banco de produção é restrito a servidores autorizados e a acessos privilegiados aprovados previamente;
- Senhas seguem requisitos mínimos de complexidade, são únicas e não são reutilizadas ou compartilhadas;
- Os acessos passam por ciclo de vida completo — criação, revisão periódica e desativação imediata em caso de desligamento.
Criptografia e proteção de dados
- TLS 1.3 (mínimo TLS 1.2) em todos os dados em trânsito;
- Criptografia em repouso para todos os dados armazenados;
- Algoritmos criptográficos atualizados continuamente para resistir a novas formas de ataque;
- Dados sensíveis recebem nível de proteção proporcional ao risco.
Rastreabilidade e logs
Logs e trilhas de auditoria são habilitados em todos os ambientes de produção, protegidos contra acesso e alteração não autorizados, e registram o que foi executado, quem executou, quando foi executado e em qual sistema ou dado a ação ocorreu. Os logs são retidos por no mínimo 1 ano e estão disponíveis para auditoria regulatória a qualquer momento.
Monitoramento
- Monitoramento contínuo dos ambientes de produção — logs, métricas e disponibilidade;
- Alertas automáticos em tempo real para indisponibilidade e comportamentos anômalos.
Desenvolvimento seguro
- Práticas de segurança integradas em todas as fases do ciclo de desenvolvimento (DevSecOps): revisão de arquitetura, análise de código e testes contínuos;
- Avaliação de segurança obrigatória antes da implementação de qualquer nova tecnologia, ferramenta ou solução em produção;
- Ambientes de teste e homologação são segregados da produção e não usam dados reais de clientes — apenas dados fictícios/sintéticos;
- Sistemas adquiridos ou desenvolvidos por terceiros passam pelas mesmas exigências de segurança que os internos.
Infraestrutura e nuvem
- Ativos críticos são isolados em segmentos restritos da rede, com controle de acesso rigoroso;
- Serviços em nuvem seguem padrões rigorosos de configuração e proteção de dados;
- Backups regulares garantem a restauração dos sistemas em caso de perda de dados ou interrupção de serviço;
- Os ambientes onde os dados são processados e armazenados contam com controles físicos de acesso;
- Gestão de certificados digitais com controle de validade, renovação e revogação.
Inteligência Artificial
O uso de ferramentas de IA na Aro segue modelos de governança e as melhores práticas do mercado, assegurando desenvolvimento e uso ético, seguro e responsável da tecnologia.
07
Resumo das medidas de proteção
| Camada | Medida | Detalhe |
|---|---|---|
| CamadaTransporte | MedidaTLS 1.3 (mín. 1.2) | DetalheCriptografia completa em trânsito |
| CamadaArmazenamento | MedidaCriptografia em repouso | DetalhePara os dados armazenados |
| CamadaAcesso | MedidaRBAC + MFA | DetalheMenor privilégio + autenticação multifator obrigatória |
| CamadaMonitoramento | MedidaContínuo | DetalheAlertas automáticos em tempo real |
| CamadaRastreabilidade | MedidaLogs ponta a ponta | DetalheTrilha completa de auditoria (BCB 538/2025) |
| CamadaChaves e certificados | MedidaGestão de chaves | DetalheChaves privadas (transporte e assinatura) em local seguro, com acesso restrito |
| CamadaTestes | MedidaPentest anual independente | DetalheEmpresa externa, com plano de ação documentado |
| CamadaBiometria | MedidaProva de vida | DetalheVerificação por parceiro especializado; guardamos o resultado, não a imagem facial |
| CamadaInfraestrutura | MedidaBackup automático | DetalheRestauração e continuidade de serviço |
08
Dados protegidos
| Categoria | Exemplos |
|---|---|
| CategoriaIdentificação | ExemplosNome, CPF, RG, endereço, biometria (facial) |
| CategoriaFinanceiros | ExemplosRenda, score, dados bancários, chave PIX |
| CategoriaComportamentais | ExemplosConversas com a assistente virtual da Aro, navegação no app/site |
| CategoriaSensíveis (LGPD Art. 11) | ExemplosBiometria — base legal: prevenção à fraude (Art. 11, II, c) |
| CategoriaTerceiros | ExemplosDados compartilhados com parceiros e bureaus de crédito |
09
Prazos de retenção
| Tipo de dado | Período | Base legal |
|---|---|---|
| Tipo de dadoSimulação sem cadastro | Período90 dias | Base legalLegítimo interesse |
| Tipo de dadoCadastro | Período5 anos após encerramento | Base legalResolução BCB |
| Tipo de dadoContratos | Período5 anos após quitação | Base legalResolução BCB |
| Tipo de dadoLogs de acesso | Período1 ano | Base legalSegurança / BCB 538/2025 |
| Tipo de dadoBiometria | PeríodoImagem não armazenada; só o resultado da verificação | Base legalPrevenção à fraude — Art. 11, II, c LGPD |
| Tipo de dadoFraude | Período5 anos | Base legalProteção ao crédito |
10
Parceiros financeiros
Na qualidade de correspondente bancário, a Aro atua como operadora de dados em nome dos parceiros abaixo, que figuram como controladores das operações de crédito. Para o tratamento de dados na etapa de pré-análise e relacionamento com o cliente, a Aro atua como controladora independente.
| Parceiro | CNPJ | Tipo |
|---|---|---|
| ParceiroDock IP S.A. | CNPJ13.370.835/0001-85 | TipoInstituição de Pagamento (IP) |
| ParceiroStark SCD S.A. | CNPJ39.908.427/0001-28 | TipoSociedade de Crédito Direto (SCD) |
| ParceiroVia Capital SCD S.A. | CNPJ48.632.754/0001-90 | TipoSociedade de Crédito Direto (SCD) |
Todos os parceiros passam por avaliação de segurança e se comprometem contratualmente com os padrões de proteção de dados da Aro.
11
Resposta a incidentes
Mantemos monitoramento contínuo e tratamos incidentes de forma centralizada, priorizados por criticidade: casos emergenciais são tratados imediatamente e os demais em até 1 hora. Em incidente grave, o alvo de restabelecimento do serviço é de 12 horas.
Quando um incidente afeta dados pessoais, comunicamos a ANPD e os titulares quando aplicável, conforme o art. 48 da LGPD, com base nas trilhas de auditoria que registram o ocorrido. Métricas e prazos formais de resposta estão em estruturação.
12
Prevenção a fraudes
- Biometria facial com prova de vida na contratação;
- Verificação de CPF via bureaus de crédito e base do governo federal;
- A assistente virtual da Aro monitora inconsistências e comportamentos suspeitos ao longo da jornada;
- Alertas automáticos para operações atípicas;
- Cumprimento da Lei 9.613/98 (lavagem de dinheiro) e reporte ao COAF.
A Aro NUNCA solicita depósito antecipado, taxas ou pagamentos para liberar crédito. Se receber esse tipo de contato, denuncie: ajuda@aro.team
14
Seus direitos — LGPD Art. 18
| Direito | O que significa |
|---|---|
| Direito1. Confirmação | O que significaSaber se tratamos seus dados |
| Direito2. Acesso | O que significaReceber cópia dos seus dados |
| Direito3. Correção | O que significaCorrigir dados incompletos ou incorretos |
| Direito4. Anonimização / bloqueio / eliminação | O que significaQuando desnecessários ou tratados em desconformidade |
| Direito5. Portabilidade | O que significaTransferência a outro fornecedor (quando regulamentado) |
| Direito6. Eliminação | O que significaExclusão dos dados tratados com base em consentimento |
| Direito7. Informação sobre compartilhamento | O que significaCom quem seus dados são compartilhados |
| Direito8. Informação sobre não consentir | O que significaConsequências de não fornecer consentimento |
| Direito9. Revogação | O que significaRetirar consentimento a qualquer momento |
| Direito10. Oposição | O que significaOpor-se ao tratamento em desconformidade com a LGPD |
| Direito11. Revisão de decisões automatizadas | O que significaSolicitar revisão humana de decisões de crédito |
Canal de atendimento: ajuda@aro.teamDPO: dpo@aro.teamPrazo de resposta: 15 dias.
Cancelamento de conta e exclusão de dados: você pode solicitar o cancelamento da sua conta e/ou a exclusão dos seus dados a qualquer momento pelo nosso canal de atendimento, ajuda@aro.team. A exclusão respeita os prazos mínimos de guarda exigidos por lei e regulação.
15
Bases legais — LGPD Art. 7º e 11
| Base legal | Aplicação |
|---|---|
| Base legalConsentimento (Art. 7º, I) | AplicaçãoCookies não essenciais e marketing |
| Base legalExecução de contrato (Art. 7º, V) | AplicaçãoSimulação, análise e concessão de crédito |
| Base legalObrigação legal (Art. 7º, II) | AplicaçãoNormas BCB, COAF, obrigações tributárias |
| Base legalLegítimo interesse (Art. 7º, IX) | AplicaçãoPrevenção a fraudes, melhoria dos serviços, segurança |
| Base legalProteção ao crédito (Art. 7º, X) | AplicaçãoBureaus de crédito, SCR do BCB |
| Base legalProteção da vida (Art. 7º, VIII) | AplicaçãoSituações de emergência |
| Base legalBiometria — Art. 11, II, c | AplicaçãoDado sensível tratado para prevenção à fraude e autenticação |
16
Recomendações de segurança para clientes
Segurança é uma responsabilidade compartilhada. Veja como você pode se proteger:
- Crie senhas complexas e únicas para cada serviço. Se possível, use um gerenciador de senhas;
- Ative a autenticação em dois fatores (MFA) sempre que disponível;
- Nunca compartilhe sua senha, token ou código de verificação com ninguém — nem com alguém que diga ser da Aro;
- Evite acessar serviços financeiros em redes Wi-Fi públicas ou dispositivos de terceiros;
- Mantenha seu celular e aplicativos sempre atualizados;
- Desconfie de mensagens com tom de urgência, erros gramaticais ou links estranhos;
- Nunca clique em links recebidos por SMS ou e-mail sem verificar o remetente;
- Em caso de suspeita de golpe ou uso indevido da sua conta, entre em contato imediatamente: ajuda@aro.team.
17
Reportar vulnerabilidade
Se você identificou uma vulnerabilidade de segurança nos sistemas da Aro, queremos saber. Trabalhamos com divulgação responsável:
- E-mail: ajuda@aro.team com o assunto: "Vulnerabilidade de segurança";
- Retorno garantido em até 48 horas úteis;
- Não divulgue publicamente antes do nosso contato.
18
Revisão desta Política
Esta Política é revisada no mínimo anualmente, ou sempre que houver mudança normativa relevante, incidente de segurança significativo ou alteração material nos sistemas e processos da Aro.
Versão atual: 2.1Publicada em: junho de 2026Próxima revisão prevista: junho de 2027.