Compliance
Princípios de responsabilidade, segregação, privacidade e evidência na operação kroz.
Escopo
Esta página apresenta os controles gerais do produto. Obrigações específicas dependem da operação, dos contratos celebrados, do papel de cada participante e da regulamentação aplicável.
Ela não substitui análise jurídica, regulatória, contábil ou fiscal da organização.
Papéis e responsabilidades
| Participante | Responsabilidade principal |
|---|---|
| Organização cliente | Origem dos dados, contratos, aprovações e uso legítimo do produto |
| kroz | Orquestração, regras, controles operacionais, conciliação e evidências |
| Parceiro financeiro | Serviços financeiros regulados previstos na contratação |
| Operador | Execução das tarefas autorizadas e registro fiel das decisões |
| Recebedor | Fornecimento e atualização dos dados exigidos para habilitação |
A responsabilidade não é transferida por uma sugestão automática ou por uma interface de aprovação.
Segregação financeira
A kroz não deve ser tratada como conta de passagem ou custodiante informal de recursos.
A movimentação financeira regulada ocorre na infraestrutura do parceiro habilitado, de acordo com a contratação e as normas aplicáveis. A kroz registra a intenção de negócio, as regras, as aprovações e o resultado informado pela camada financeira.
Controles essenciais:
- pagador e recebedor mantidos como papéis distintos;
- recebedores identificados antes de participar da distribuição;
- matriz vinculada ao contrato e à versão aprovada;
- execução real bloqueada quando faltarem validações;
- divergências encaminhadas para conciliação;
- decisões e resultados preservados em trilha verificável.
Proteção de dados
O tratamento de dados deve observar finalidade, necessidade, transparência e segurança.
Minimização
Colete apenas os dados necessários para cadastro, cobrança, liquidação, conciliação, suporte e cumprimento das obrigações aplicáveis.
Acesso
O acesso deve ser concedido a pessoas identificadas, pelo menor tempo e escopo necessários. Mudança de função, desligamento ou suspeita de comprometimento exige revisão ou revogação.
Retenção
Prazos de retenção devem ser definidos por categoria de dado, obrigação aplicável e contrato. A documentação operacional não deve inventar prazos ou prometer eliminação incompatível com deveres legais e de auditoria.
Direitos e solicitações
Solicitações relacionadas a dados pessoais devem seguir o canal definido pela organização e considerar os papéis de controlador e operador aplicáveis a cada tratamento.
Fornecedores e subprocessadores
Fornecedores que tratem dados em nome da operação devem passar por avaliação contratual, de segurança, finalidade e localização do tratamento.
A relação aplicável de subprocessadores, categorias de dados e regiões deve ser fornecida em documento controlado e atualizado. Para solicitar a versão vigente, fale com contato@kroz.co.
Não presuma que uma ferramenta citada em material técnico antigo participa da operação contratada.
Automação e decisão humana
Sugestões automáticas podem apoiar classificação, conciliação e priorização. Elas não substituem o responsável quando a política exigir decisão humana.
Uma decisão relevante deve registrar:
- contexto analisado;
- regra ou versão utilizada;
- responsável pela aprovação ou rejeição;
- justificativa quando necessária;
- resultado produzido;
- referência da evidência.
Segurança e incidentes
A organização deve manter um processo para identificar, conter, comunicar e revisar incidentes.
Reporte imediatamente:
- perda de dispositivo ou credencial;
- acesso inesperado;
- cobrança ou alteração não reconhecida;
- exposição de dados;
- falha de segregação;
- divergência financeira sem explicação.
Não inclua segredos, senhas ou dados pessoais desnecessários em chamados e mensagens.
Evidência e auditoria
A trilha deve permitir reconstruir a operação da configuração ao resultado.
Uma evidência útil relaciona:
- organização, contrato e unidade;
- recebedores e matriz aplicável;
- validações e aprovações;
- cobrança e confirmação financeira;
- conciliação e decisões;
- data, responsável e identificador de correlação.
Consulte Auditoria e prova.
Antes de entrar em produção
- papéis contratuais e regulatórios revisados;
- base legal e finalidade documentadas;
- fornecedores e subprocessadores aprovados;
- acessos e recuperação testados;
- homologação concluída sem credenciais de produção;
- recebedores e matriz validados;
- conciliação e contingência definidas;
- responsáveis por incidente e suporte identificados.
Contato
Questões sobre privacidade, segurança ou documentação contratual: contato@kroz.co.