Conformidade

Política de Segurança da Informação

Última atualização: 4 de maio de 2026

A planB foi desenhada para que o usuário tenha controle direto sobre seus fundos e dados. Os princípios e práticas abaixo descrevem como protegemos esse controle.

Autocustódia de chaves criptográficas

Suas chaves privadas (Bitcoin e EVM) nunca tocam nossos servidores. A custódia é feita pelo seu próprio dispositivo, com fragmentos cifrados gerenciados pela infraestrutura de autenticação do nosso parceiro Privy Inc., sob seu controle exclusivo. O planB não pode mover seus fundos.

Cartão Visa: tokenização do lado do emissor

O cartão Visa é emitido pela Gnosis Pay Ltd. (gnosispay.com) em parceria com a UAB Monavate (monavate.com - Lithuania, regulada pelo Bank of Lithuania) como BIN sponsor. Os dados sensíveis do cartão (número e CVV) são tokenizados pelo SDK do emissor e nunca trafegam em texto claro pela infraestrutura do planB.

Pix: rails regulados pelo Banco Central

Operações Pix são processadas pela Avenia, provedora brasileira de pagamentos que opera dentro do arcabouço regulatório do Banco Central do Brasil por meio de parceiros bancários autorizados. KYC é obrigatório antes de qualquer movimentação Pix; o aplicativo bloqueia operações até a aprovação do KYC pela operadora regulada.

Criptografia em trânsito e em repouso

Todo o tráfego entre o aplicativo e nossa infraestrutura é protegido por TLS com certificate pinning. Bancos de dados na nossa infraestrutura ficam criptografados em repouso. Operações em redes públicas (blockchains) seguem os padrões criptográficos das próprias redes.

Compliance protocolar nos roteadores de troca

Os protocolos descentralizados de roteamento de troca utilizados internamente para conversão de moeda aplicam triagem em tempo real contra listas de sanções por meio de provedores de inteligência blockchain de primeira linha. Operações envolvendo endereços sancionados são bloqueadas automaticamente no nível do protocolo.

Verificação de identidade (KYC)

A verificação de identidade no onboarding é feita pela Sumsub, que captura e valida documentos e biometria, além de fazer triagem contra listas de sanções e PEP antes de qualquer operação regulada ser liberada. A Sumsub é visível ao usuário durante o fluxo de KYC.

Triagem regulatória nas operadoras de KYC

A Avenia (Pix) e a Gnosis Pay Ltd. junto com a UAB Monavate (cartão Visa) também realizam triagem completa de KYC, AML, sanções, PEP e OFAC sob seus respectivos arcabouços regulatórios.

Monitoramento e resposta a incidentes

Erros e anomalias são detectados em tempo real por provedores de monitoramento configurados para não capturar dados pessoais. Incidentes de segurança são tratados por nossa equipe interna conforme nossa política de resposta a incidentes. Incidentes materiais envolvendo dados pessoais serão comunicados à ANPD e aos clientes afetados nos prazos exigidos pela LGPD.

Infraestrutura em nuvem

A infraestrutura do back-end roda em provedores de nuvem que oferecem isolamento de rede, controle de acesso e backups regulares. As categorias de operadores e o tipo de dado compartilhado com cada categoria estão descritos na Política de Privacidade.

Reporte de vulnerabilidades

Encontrou uma vulnerabilidade? Escreva para contact@planb.army. Pedimos que reporte de forma responsável (sem divulgar publicamente antes de uma correção).

Contato

Suspeitas de vulnerabilidade, preocupações de segurança e solicitações relacionadas a proteção de dados podem ser enviadas para:

📧 contact@planb.army (com o assunto "Security" — encaminhamos para o responsável pela segurança)