CONFIANÇA E CONFORMIDADE

Conformidade por arquitetura

A maioria das empresas cumpre a lei adicionando controles em cima dos dados que acumula. Nós cumprimos não guardando nada: sem fotos armazenadas, sem custódia de fundos, sem dados de clientes em nossos servidores — cada Pix liquida direto entre bancos. O que não existe não pode ser vazado, intimado ou vendido.

SOC 2 TIPO II LGPD · GDPR · BANCO CENTRAL PLD/FT · Banco Central NON-CUSTODIAL
O QUE SOMOS — E O QUE NÃO SOMOS

Um trilho, não uma carteira

A rostopay é uma infraestrutura não custodial de iniciação de pagamento. Não somos banco, não somos carteira com custódia, não somos corretora de dados. Fornecemos o trilho para as partes se comunicarem — o valor e o dado nunca param na gente.

Sem custódia de fundos
Os pagamentos liquidam direto entre o banco do comprador e o banco do lojista pelo arranjo Pix, operado por instituições autorizadas pelo Banco Central. O dinheiro nunca passa por uma conta da rostopay — não há caixa, carteira coletiva nem mistura de valores.
Sem custódia de dados
Sua facewallet mora com você. Identidade, endereços e vínculos bancários são criptografados, fragmentados e controlados pelo usuário — os lojistas recebem atestados e códigos rastreáveis, nunca dados brutos. Nada fica nos nossos servidores para vazar.
Sem biometria armazenada
Nenhuma foto ou vídeo do seu rosto é capturado para armazenamento. O cadastro gera um template criptografado irreversível no seu aparelho — não pode virar imagem de novo, nem para nós nem para ninguém.
LEI DE PRIVACIDADE BIOMÉTRICA

Construída para a legislação de proteção de dados mais rígida do país

A LGPD trata dados biométricos como dado sensível e pune empresas que coletam e guardam identificadores biométricos sem consentimento. Nossa resposta é estrutural: consentimento explícito no cadastro, nenhum armazenamento em servidor, e direito de exclusão imediata.

LGPD
Lei Geral de Proteção de Dados (Lei 13.709/2018)
A LGPD exige consentimento específico, prazos de retenção e eliminação de dados sensíveis como a biometria. A rostopay coleta o template só com consentimento explícito e informado, nunca vende nem lucra com dado biométrico, não guarda nada em servidor, e a exclusão em facewallet.rostopay.com é imediata e irreversível.
ANPD
Autoridade Nacional de Proteção de Dados (ANPD)
A ANPD fiscaliza a captação de identificadores biométricos para fins comerciais sem aviso e consentimento. O cadastro é opt-in, com aviso claro; identificadores nunca são vendidos, cedidos ou divulgados — nunca saem do aparelho do usuário como dado reversível.
PIX / BANCO CENTRAL
Arranjo de pagamentos Pix
O Banco Central exige aviso, consentimento e finalidade específica para dados usados em pagamentos instantâneos. Os sinais biovitais são processados de forma transitória, só no aparelho, apenas para prova de vida — nunca retidos, nunca tratados como ativo comercial.
OPEN FINANCE
Open Finance Brasil
Dado biométrico é "dado sensível" pela LGPD. Honramos por padrão os direitos de acesso, eliminação e limitação de uso — e como não guardamos nada, um pedido de exclusão não tem nada para perseguir. Sem venda, sem compartilhamento indevido, sem prática enganosa.
PRIVACIDADE GLOBAL

Prontos para GDPR e LGPD

Para usuários e parceiros internacionais, a mesma arquitetura atende aos regimes de privacidade mais rígidos do mundo.

GDPR
Regulamento Geral de Proteção de Dados da UE (Art. 9 — dado biométrico)
Dado biométrico é categoria especial pelo Artigo 9, só tratável com consentimento explícito. A rostopay aplica privacidade desde a concepção (Art. 25): processamento no aparelho, minimização de dados, finalidade específica e direito de eliminação executado na hora.
LGPD
Lei Geral de Proteção de Dados (Lei 13.709/2018)
A LGPD trata biometria como dado sensível (Art. 5º, II), exigindo consentimento específico (Art. 11). Nosso fluxo de consentimento, a minimização de dados e o modelo de armazenamento sob controle do usuário atendem integralmente às exigências da LGPD — com o usuário como controlador efetivo do próprio cofre.
REGULAÇÃO FINANCEIRA

Regras de nível bancário, sem guardar um centavo

A movimentação de dinheiro é feita por instituições autorizadas e supervisionadas pelo Banco Central. A rostopay inicia; os parceiros regulados liquidam.

PLD/FT
Programa de prevenção à lavagem de dinheiro e ao financiamento do terrorismo
Todo usuário passa por verificação de identidade (KYC) no cadastro, com prova de vida; as transações são checadas contra listas de sanções e restrições, com monitoramento contínuo. A comunicação de operações suspeitas segue as diretrizes do Banco Central e do Coaf, por meio das nossas instituições parceiras.
KYC / PLD/FT / PPE
Checagem em tempo real por padrão — mais de 195 países
A checagem de identidade, sanções, listas restritivas e PPE (pessoas politicamente expostas) roda em tempo real no cadastro e continuamente depois, cobrindo mais de 195 países e territórios — inclusive mídia adversa. Conformidade é parte do fluxo, não um adendo.
VERIFICAÇÃO DE IDENTIDADE
Verificação de documento com IA — OCR + MRZ, por padrão
Documentos oficiais são verificados com OCR e leitura de MRZ por IA, cruzados com o rosto ao vivo por correspondência biométrica e perícia antifraude — RG, CNH e passaportes de mais de 195 países.
313 FONTES DE DADOS
313 conexões de verificação no mundo
Os atestados de identidade são corroborados contra 313 conexões de API externas no mundo todo — registros governamentais, birôs de crédito, bases de telecom e concessionárias, listas de sanções e consórcios antifraude — resolvidos em tempo real no cadastro.
BANCO CENTRAL
Transmissão de valores autorizada
As transferências são feitas por instituições de pagamento e bancos parceiros autorizados pelo Banco Central do Brasil, participantes do arranjo Pix — cobertura em todo o território nacional. A própria rostopay nunca transmite ou guarda valor.
FGC
Bancos parceiros com garantia do FGC
O dinheiro do cliente só existe na conta do próprio cliente e na conta do próprio lojista — instituições depositárias com garantia do Fundo Garantidor de Créditos (FGC). Não há saldo da rostopay para garantir porque não existe saldo da rostopay.
OPEN FINANCE
Conformidade em Open Finance — via Open Finance Brasil
A conectividade bancária e a autorização de conta rodam sobre a infraestrutura regulada do Open Finance Brasil, cobrindo bancos e instituições de pagamento como Itaú, Bradesco, Banco do Brasil, Caixa, Santander, Nubank, Inter, C6, PicPay, Mercado Pago, Sicredi e BTG — acesso baseado em consentimento, sob supervisão do Banco Central, com as credenciais nunca passando pela rostopay.
SIGILO BANCÁRIO
Lei Complementar 105 — sigilo bancário e financeiro
Os dados financeiros que passam pelo trilho são protegidos com salvaguardas de nível bancário: criptografia, controle de acesso e fiscalização de fornecedores — com o menor ciclo de vida possível, já que nada é retido.
Regras do Pix (Banco Central)
Proteções ao consumidor nas transferências
As transferências via Pix seguem o regulamento do arranjo definido pelo Banco Central, incluindo procedimentos de resolução de erros tratados junto às instituições parceiras.
CVM
Não aplicável — por design
A rostopay não oferece valores mobiliários, investimentos, rendimento ou crédito. Somos infraestrutura de iniciação de pagamento, não corretora nem consultoria de investimentos — por isso não se aplica registro na CVM.
CIBERSEGURANÇA E INFRAESTRUTURA

Auditados como banco, construídos como uma fortaleza

Auditorias independentes e criptografia em camadas protegem o próprio trilho — a única coisa que de fato operamos.

SOC 2 TIPO II
Auditoria independente de controles
Nossa infraestrutura é auditada anualmente segundo os critérios do AICPA Trust Services — segurança, disponibilidade, confidencialidade — com coleta contínua de evidências entre auditorias.
CRIPTOGRAFIA E2E
Criptografia ponta a ponta, fragmentada
Modelos e atestados são protegidos com criptografia forte de ponta a ponta e divididos em três fragmentos, de forma que nenhuma parte isolada — nem mesmo a rostopay — consiga reconstruí-los.
PCI DSS
Fora do escopo — sem dado de cartão
Não processamos número de cartão algum: essa informação não existe em nenhum ponto do fluxo. Toda a categoria de vazamento de dados de cartão é estruturalmente impossível nesse trilho.
NIST CSF
Operação alinhada a um framework
As operações de segurança seguem o NIST Cybersecurity Framework: monitoramento contínuo, acesso de privilégio mínimo, simulações de resposta a incidentes e testes de invasão por terceiros.
PROVA DE VIDA E ANTIDEEPFAKE
Verificação biovital
Todo escaneamento é checado por pulso vivo e micromovimentos com detecção antideepfake — fotos, vídeos, máscaras e mídia sintética são rejeitados no próprio aparelho.
VERIFICABILIDADE PÚBLICA
Prova por hash
Toda transação carrega um Sieve ID e um hash de prova criptográfica, verificável publicamente em verify.rostopay.com — auditoria sem expor nenhum dado pessoal.

Dúvidas da sua equipe de compliance?

Compartilhamos relatórios de auditoria, contratos de tratamento de dados e revisões de arquitetura sob confidencialidade.

compliance@rostopay.com Política de Privacidade

Explore a rostopay

Pix biométrico, checkout sem cartão e pagamento por reconhecimento facial.