Voltar para a AFEX PAYMENTS Confiança

Segurança

As medidas técnicas e organizacionais que protegem a sua operação e o dado do seu cliente.

Versão 1.0Outubro de 2026
Nesta página
  1. Dado de cartão
  2. Infraestrutura e criptografia
  3. Antifraude
  4. Controle de acesso
  5. Monitoramento e resposta a incidente
  6. Divulgação responsável
  7. Boas práticas para o estabelecimento
  8. Contato

01Dado de cartão

A AFEX PAYMENTS não armazena, não processa e não transmite número completo de cartão ou CVV nos seus próprios servidores. A captura acontece em campos hospedados pelo parceiro certificado e o dado é tokenizado no dispositivo do comprador antes de sair dele.

Esse desenho coloca a plataforma no escopo PCI DSS SAQ A, o nível de menor exposição para quem aceita cartão sem tocar no dado sensível.

Como o dado é capturado

Os campos de cartão do checkout são hospedados pelo parceiro de processamento certificado PCI DSS. O dado é cifrado e tokenizado antes de sair do dispositivo do comprador, e a AFEX recebe apenas o token e informações não sensíveis, como bandeira, primeiros e últimos dígitos e validade. Com o token é possível cobrar de novo, estornar e operar recorrência sem que o número do cartão volte a circular.

Esse desenho mantém a plataforma no escopo PCI DSS SAQ A. A identificação do parceiro certificado e a evidência da avaliação vigente são fornecidas a estabelecimentos e parceiros mediante solicitação pelos canais oficiais.

02Infraestrutura e criptografia

O tráfego entre o navegador, o aplicativo e a plataforma usa TLS. Dados sensíveis são cifrados em repouso, e segredos de integração ficam em cofre de credenciais, fora do código e fora de qualquer registro de log.

A infraestrutura roda em provedores de nuvem com certificações reconhecidas de mercado, com backup periódico, redundância e ambientes separados para desenvolvimento, homologação e produção. Dado de produção não é usado em ambiente de teste.

Registros de log não armazenam número completo de cartão, código de segurança, senha, token de autenticação ou cabeçalho de autorização. CPF, CNPJ e número de cartão aparecem mascarados.

03Antifraude

Cada transação passa por análise de risco antes da autorização, com regras calibradas por mercado e por método de pagamento.

A análise combina sinais da própria transação e do comportamento da conta, entre eles: consistência dos dados informados no checkout, histórico do comprador e do estabelecimento, características do dispositivo e da origem da conexão, valor e frequência das tentativas, e comparação com o padrão do segmento.

O resultado pode ser aprovação, recusa ou revisão. A decisão final de autorizar a compra é sempre do emissor do cartão. Para não facilitar a quem tenta burlar o controle, as regras específicas, seus pesos e seus limites não são divulgados.

Quando uma venda legítima é recusada

O estabelecimento pode pedir revisão pelos canais oficiais, informando o identificador da transação. A AFEX reavalia o caso, ajusta a calibragem quando identifica um falso positivo recorrente e orienta sobre o que, no checkout, costuma melhorar a aprovação.

04Controle de acesso

O acesso ao painel exige credencial individual. A AFEX não compartilha login entre pessoas e recomenda o mesmo ao estabelecimento.

Internamente vale o menor privilégio: cada pessoa acessa apenas o necessário para a sua função, o acesso é nominal e revisado periodicamente, e é revogado no desligamento. Operações sensíveis, como alteração de dados bancários, saque e mudança de permissão, ficam registradas com autor, data e hora, em trilha de auditoria que não pode ser apagada pelo próprio usuário.

05Monitoramento e resposta a incidente

A plataforma é monitorada de forma contínua, com alertas de erro, de indisponibilidade e de comportamento anômalo, como pico de tentativas de login ou de transações negadas.

Identificado um incidente de segurança, a AFEX contém o evento, apura a causa, corrige e registra o ocorrido. Havendo risco ou dano relevante a titulares, a comunicação à Autoridade Nacional de Proteção de Dados e aos titulares afetados é feita em prazo razoável, conforme o art. 48 da LGPD, informando a natureza dos dados, os titulares envolvidos, as medidas adotadas e os riscos.

06Divulgação responsável

Se você encontrou uma falha de segurança na plataforma, reporte antes de divulgar publicamente.

Envie o relato para contato@afexpay.com.br com a descrição da falha, o passo a passo para reproduzi-la e o impacto observado. Confirmamos o recebimento e informamos o andamento da correção.

Pedimos que você não acesse, altere ou divulgue dado de terceiro, não degrade o serviço, não execute teste de carga ou de negação de serviço e não use a falha para benefício próprio. Relato feito de boa-fé e dentro dessas condições não será objeto de medida legal por parte da AFEX. Não há programa de recompensa financeira no momento.

07Boas práticas para o estabelecimento

Boa parte da segurança de uma operação depende de quem vende. Recomendações mínimas:

  • usar senha longa e exclusiva no painel, e não reaproveitar senha de outros serviços;
  • criar um acesso por pessoa, em vez de compartilhar o mesmo login, e revogar o acesso de quem sai da equipe;
  • conferir os dados bancários antes de salvar e desconfiar de qualquer pedido de alteração vindo por mensagem;
  • manter a loja e os plugins atualizados, com certificado TLS válido;
  • não pedir nem guardar número de cartão por WhatsApp, e-mail, planilha ou formulário próprio: a captura acontece no campo tokenizado do checkout;
  • revisar periodicamente quem tem acesso ao painel e quais permissões possui;
  • desconfiar de contato que peça senha, código de verificação ou token. A AFEX nunca pede esses dados.

08Contato

E-mail
contato@afexpay.com.br
WhatsApp Brasil
+55 47 99136-3784
WhatsApp Global
+1 307 500-4152