kroz docs

Compliance

Princípios de responsabilidade, segregação, privacidade e evidência na operação kroz.

Escopo

Esta página apresenta os controles gerais do produto. Obrigações específicas dependem da operação, dos contratos celebrados, do papel de cada participante e da regulamentação aplicável.

Ela não substitui análise jurídica, regulatória, contábil ou fiscal da organização.


Papéis e responsabilidades

Participante Responsabilidade principal
Organização cliente Origem dos dados, contratos, aprovações e uso legítimo do produto
kroz Orquestração, regras, controles operacionais, conciliação e evidências
Parceiro financeiro Serviços financeiros regulados previstos na contratação
Operador Execução das tarefas autorizadas e registro fiel das decisões
Recebedor Fornecimento e atualização dos dados exigidos para habilitação

A responsabilidade não é transferida por uma sugestão automática ou por uma interface de aprovação.


Segregação financeira

A kroz não deve ser tratada como conta de passagem ou custodiante informal de recursos.

A movimentação financeira regulada ocorre na infraestrutura do parceiro habilitado, de acordo com a contratação e as normas aplicáveis. A kroz registra a intenção de negócio, as regras, as aprovações e o resultado informado pela camada financeira.

Controles essenciais:

  • pagador e recebedor mantidos como papéis distintos;
  • recebedores identificados antes de participar da distribuição;
  • matriz vinculada ao contrato e à versão aprovada;
  • execução real bloqueada quando faltarem validações;
  • divergências encaminhadas para conciliação;
  • decisões e resultados preservados em trilha verificável.

Proteção de dados

O tratamento de dados deve observar finalidade, necessidade, transparência e segurança.

Minimização

Colete apenas os dados necessários para cadastro, cobrança, liquidação, conciliação, suporte e cumprimento das obrigações aplicáveis.

Acesso

O acesso deve ser concedido a pessoas identificadas, pelo menor tempo e escopo necessários. Mudança de função, desligamento ou suspeita de comprometimento exige revisão ou revogação.

Retenção

Prazos de retenção devem ser definidos por categoria de dado, obrigação aplicável e contrato. A documentação operacional não deve inventar prazos ou prometer eliminação incompatível com deveres legais e de auditoria.

Direitos e solicitações

Solicitações relacionadas a dados pessoais devem seguir o canal definido pela organização e considerar os papéis de controlador e operador aplicáveis a cada tratamento.


Fornecedores e subprocessadores

Fornecedores que tratem dados em nome da operação devem passar por avaliação contratual, de segurança, finalidade e localização do tratamento.

A relação aplicável de subprocessadores, categorias de dados e regiões deve ser fornecida em documento controlado e atualizado. Para solicitar a versão vigente, fale com contato@kroz.co.

Não presuma que uma ferramenta citada em material técnico antigo participa da operação contratada.


Automação e decisão humana

Sugestões automáticas podem apoiar classificação, conciliação e priorização. Elas não substituem o responsável quando a política exigir decisão humana.

Uma decisão relevante deve registrar:

  • contexto analisado;
  • regra ou versão utilizada;
  • responsável pela aprovação ou rejeição;
  • justificativa quando necessária;
  • resultado produzido;
  • referência da evidência.

Segurança e incidentes

A organização deve manter um processo para identificar, conter, comunicar e revisar incidentes.

Reporte imediatamente:

  • perda de dispositivo ou credencial;
  • acesso inesperado;
  • cobrança ou alteração não reconhecida;
  • exposição de dados;
  • falha de segregação;
  • divergência financeira sem explicação.

Não inclua segredos, senhas ou dados pessoais desnecessários em chamados e mensagens.


Evidência e auditoria

A trilha deve permitir reconstruir a operação da configuração ao resultado.

Uma evidência útil relaciona:

  • organização, contrato e unidade;
  • recebedores e matriz aplicável;
  • validações e aprovações;
  • cobrança e confirmação financeira;
  • conciliação e decisões;
  • data, responsável e identificador de correlação.

Consulte Auditoria e prova.


Antes de entrar em produção

  • papéis contratuais e regulatórios revisados;
  • base legal e finalidade documentadas;
  • fornecedores e subprocessadores aprovados;
  • acessos e recuperação testados;
  • homologação concluída sem credenciais de produção;
  • recebedores e matriz validados;
  • conciliação e contingência definidas;
  • responsáveis por incidente e suporte identificados.

Contato

Questões sobre privacidade, segurança ou documentação contratual: contato@kroz.co.