Principal Segurança e privacidade
🔐

Segurança e privacidade

Dinzo
Por Dinzo
5 artigos

O Dinzo é seguro? Como funciona o Open Finance

O Dinzo é seguro? Como funciona o Open Finance Resumo: o Dinzo nunca recebe sua senha do banco, o acesso é somente leitura, e você pode revogar quando quiser. A conexão usa o Open Finance, o sistema oficial do Banco Central pra compartilhamento de dados. A autorização é feita dentro do banco Quando você conecta uma instituição, o Dinzo te leva pro app ou site oficial do seu banco. É lá que você se autentica e escolhe o que compartilhar. - Sua senha, seu PIN e seus códigos ficam só com o banco - Dentro do Dinzo, o único dado pedido é o CPF do titular (CNPJ, se for conta de empresa) - O Dinzo recebe um token de acesso, não credenciais - Você vê na própria tela do banco exatamente quais produtos está autorizando Somente leitura O Dinzo lê seus dados pra organizar suas finanças. Ele não movimenta dinheiro: não faz PIX, não paga boleto, não transfere. Essa permissão não existe no nosso acesso. Quem é a Pluggy Usamos a Pluggy como parceira técnica de Open Finance. Ela é uma instituição de pagamento autorizada a funcionar pelo Banco Central do Brasil. Por isso, na tela do seu banco, o pedido aparece em nome de PLUGGY BRASIL INSTITUICAO DE PAGAMENTO LTDA. É normal e esperado. Compartilhamento mínimo Na autorização, o banco mostra quais produtos e quais tipos de dado serão compartilhados. Você marca só o que quiser. O Dinzo recebe apenas o que foi autorizado, nada além. O outro lado da moeda: o que você não marcar não chega. Se investimentos ficarem desmarcados, por exemplo, eles não aparecem no Dinzo. Você pode revogar quando quiser De dois jeitos, e eles têm efeitos diferentes: - Pelo banco: na área de Open Finance do app dele, cancelando o compartilhamento. A sincronização para na hora, e o que já foi importado continua no Dinzo, com a conexão pedindo autorização nova (Precisa reconectar no app, precisa de você na web). - Pelo Dinzo: App: Configurações → Conexões bancárias → toque no banco → Desconectar banco. Web: Contas e Cartões → menu da conta → Desconectar. Aqui o consentimento é revogado e as contas, cartões, transações, faturas e investimentos daquela conexão saem do app. Desconectar não dá pra desfazer: reconectar depois não traz o histórico de volta. Se você só quer tirar as contas das telas e dos totais, a própria confirmação oferece Arquivar em vez disso, que mantém o histórico guardado. A autorização tem prazo Consentimentos de Open Finance têm validade. Quando o seu vence, quando você cancela o compartilhamento no banco ou quando o banco pede uma autorização nova, a sincronização para e a conexão fica marcada: no app, Precisa reconectar (ou Ação necessária), com o aviso aparecendo ao tocar no banco, dentro da conexão; na web, precisa de você, na página Saúde das conexões. Renovar é rápido: App: Configurações → Conexões bancárias → toque no banco → Reconectar banco. Web: Contas e Cartões → linha Saúde das conexões → Reconectar. Isso refaz só a autorização: seus dados continuam guardados e você não perde histórico. Governança do Banco Central O Open Finance é regulado. Isso significa regras iguais pra todo mundo sobre segurança, auditoria e transparência de quem acessa o quê, e o direito de você revogar a qualquer momento. Uma consequência prática: pelo Banco Central, o mesmo CPF ou CNPJ só pode criar a conexão na mesma instituição 4 vezes por mês. Por isso, quando o banco pedir autorização nova, prefira Reconectar banco: ele reaproveita a conexão que já existe, em vez de desconectar e começar do zero.

Última atualização em Aug 25, 2026

Quais dados o Dinzo acessa (e quais não)

Quais dados o Dinzo acessa (e quais não) O que o Dinzo acessa Só o necessário pra entregar o serviço: Movimentações financeiras - Transações das contas, débitos e créditos - Compras no cartão de crédito, com o final do cartão que foi usado em cada uma (é isso que permite separar as compras por pessoa; quem fez a compra o banco não informa) - Pagamentos e recebimentos Saldos e histórico - Saldo atual das contas - O histórico que o banco disponibiliza, até 1 ano a partir da data da conexão (esse limite é do próprio Open Finance, não nosso) Produtos financeiros - Contas e seus tipos - Cartões e limites - Investimentos, quando a instituição os transmite O que você informa e cria - Nome, e-mail e telefone do cadastro - CPF na hora de conectar o banco (CNPJ, quando a conta é PJ). É o único dado que o Dinzo pede pra iniciar a conexão - Categorias, tags, metas, limites e preferências - O que você manda pro Dino: textos, áudios e fotos de comprovantes O que o Dinzo não acessa - Sua senha do banco, PIN ou códigos de autenticação. Nunca. Eles ficam só com a instituição - Mensagens, e-mails ou qualquer coisa que você não autorizou na tela do banco - Contas de outra pessoa: cada conexão exige a autorização do próprio titular, feita no app ou site do banco dele E, por construção, o Dinzo não consegue movimentar seu dinheiro: o acesso é somente leitura. Acessos que só existem se você ligar - Importar notificações (só no Android): em Configurações → Preferências → Importar notificações. Com a permissão ligada, o Dinzo interpreta as notificações dos apps de banco da lista pra sugerir um lançamento já preenchido. Notificação de outros apps é ignorada, e nada é criado sem o seu toque. Dá pra desativar na mesma tela - Google Agenda: o Dinzo cria uma agenda própria, a "Dinzo - Fluxo de Caixa", e só escreve nela. Ele não lê os eventos da sua agenda pessoal - IAs conectadas (Claude, ChatGPT e outros programas compatíveis com MCP): aqui o caminho é o inverso, quem lê os seus dados do Dinzo é a IA, e só se você conectar. Fica em Configurações → Conexões de IA e API, e você escolhe o nível de acesso: Somente leitura ou Leitura e escrita. Antes de concluir a conexão (ou de criar uma chave de API) o Dinzo pede um código de 6 dígitos, enviado pro WhatsApp ou pro e-mail da sua própria conta. A IA conectada vê saldos e lançamentos, mas nunca a sua senha nem os dados de acesso do banco, e não conecta bancos, não muda seu plano e não apaga sua conta. A cada conexão nova chega o e-mail Nova IA conectada à sua conta Dinzo: se não foi você, desconecte na lista de IAs conectadas e troque sua senha. Conectar uma IA e criar chave de API são recursos do Premium e do Ultra O Dinzo vende meus dados? Não. Seus dados pessoais e financeiros não são vendidos, e o Dinzo não tem anúncios. Eles são usados pra: - Mostrar suas informações no app e na web - Sincronizar suas transações quando você autoriza - Fazer o assistente e as análises funcionarem com os seus números Além disso, seus dados passam pelos parceiros de infraestrutura que fazem o serviço existir (a Pluggy, no Open Finance; o provedor de nuvem; o meio de pagamento da assinatura) e podem ser compartilhados com autoridades quando a lei exige. Os detalhes estão na Política de Privacidade. Como seus dados são guardados - Criptografia em trânsito: toda a comunicação entre banco, parceira de Open Finance e Dinzo trafega criptografada - Criptografia em repouso: os campos sensíveis (nome, e-mail, telefone, documentos, descrições de transação, títulos de contas e categorias, conversas com o assistente) são guardados criptografados com AES-256-GCM - Códigos e tokens ficam guardados só como hash, nunca em texto puro - Acesso interno restrito, com registro das ações da equipe Revogar o acesso - Pelo Dinzo: app em Configurações → Conexões bancárias → toque no banco → Desconectar banco; web em Contas e Cartões → menu do card → Desconectar - Pelo banco: revogando o compartilhamento na área de Open Finance dele A partir daí, o Dinzo deixa de acessar os dados daquela instituição. Duas diferenças que vale saber antes: - Desconectar no Dinzo apaga o consentimento e também os dados: as contas, os cartões e todo o histórico já sincronizado daquela conexão saem do app, e reconectar depois não traz o histórico de volta. Se você só quer tirar uma conta das telas, o caminho é arquivar (veja "Arquivar uma conta ou desconectar o banco: qual usar") - Revogar só no banco para a sincronização, mas não apaga nada: o que já foi importado continua no app e a conexão passa a pedir reconexão. Pra remover os dados, é desconectar no Dinzo ou excluir a conta

Última atualização em Aug 25, 2026

LGPD e seus direitos sobre os dados

LGPD e seus direitos sobre os dados O Dinzo segue a Lei Geral de Proteção de Dados (LGPD). Os princípios na prática - Finalidade: seus dados são usados pra operar e melhorar o Dinzo, nada além disso - Necessidade: a gente coleta o mínimo pro serviço funcionar - Transparência: você sabe o que é acessado e pra quê - Segurança: criptografia em trânsito e em repouso, acesso interno restrito e auditado - Controle: a decisão de compartilhar é sua, e você pode voltar atrás quando quiser Seus direitos Pela LGPD, você pode: - Acessar seus dados - Corrigir informações erradas - Revogar consentimentos, inclusive as conexões de Open Finance e as IAs que você conectou, direto no app ou na web - Excluir sua conta e seus dados Acesso, correção e portabilidade a gente atende por e-mail: escreva pra [email protected], o endereço do nosso Encarregado de Dados (DPO). Pra corrigir um dado de cadastro, mande junto o documento que comprova a informação certa (documento nunca vai pelo chat do suporte). Pra cortar o acesso de uma IA que você ligou à sua conta (Claude, ChatGPT ou outro programa compatível com MCP), vá em Configurações → Conexões de IA e API, no app e na web. Em IAs conectadas, toque (app) ou clique (web) na IA e escolha Desconectar. O acesso para na hora. Antes de excluir, baixe seus dados Na web, em Configurações → Privacidade e dados → Exportar meus dados, você baixa todas as transações do seu extrato em CSV ou Excel (data, descrição, valor, categoria, conta e origem). O arquivo é gerado no próprio navegador e o botão vale em qualquer plano. No app esse botão não existe: use a web. Exercendo o direito de exclusão - App: Configurações → Exclusão → Zona de perigo → Excluir conta e dados, digitando EXCLUIR em maiúsculas pra confirmar - Web: Configurações → aba Privacidade e dados → Zona de risco → Excluir minha conta, com a mesma confirmação Três coisas importantes antes: 1. A exclusão é definitiva. Não existe lixeira, carência nem restauração depois: entrar de novo com o mesmo e-mail ou número abre uma conta nova e vazia 2. Excluir a conta não cancela sua assinatura. Cancele primeiro onde você assinou (no Dinzo, na App Store ou na Play Store; veja "Como cancelar sua assinatura"), depois exclua 3. Nem tudo some no mesmo momento. Seu acesso e seus dados no app saem na hora, as cópias em backup levam mais tempo pra sair dos servidores, e os registros ligados a pagamento (cobranças, valores, datas e estornos) continuam guardados pelo prazo que a lei exige Se a ideia é só começar do zero sem perder a conta, a mesma tela tem Reiniciar dados da conta: apaga transações, contas, categorias e metas e desfaz as conexões bancárias, mas mantém seu login e sua assinatura. O que fica com o banco Revogar o compartilhamento no Dinzo interrompe o acesso do nosso lado. O histórico do seu relacionamento com o banco continua com o banco, isso é do domínio dele, não nosso. Uma diferença que confunde: revogar o consentimento pelo app do banco só corta as atualizações, o que já tinha sido importado continua aparecendo aqui. Pra tirar esses dados do Dinzo, desconecte a conexão no próprio Dinzo (isso apaga o histórico importado dela) ou exclua a conta. Documentos oficiais - Termos de Uso - Política de Privacidade Dúvidas sobre privacidade Assunto legal, LGPD e Encarregado de Dados (DPO): [email protected]. Para o resto, escreva pra [email protected] ou chame no WhatsApp do suporte +55 11 93619-3623. Pra te identificar, basta o e-mail da sua conta. Nunca envie senha, código de acesso ou dados completos do seu cartão, nem pra gente, nem pra ninguém que diga estar falando em nome do Dinzo.

Última atualização em Aug 25, 2026

Recebi um e-mail ou um código do Dinzo: é de verdade?

Recebi um e-mail ou um código do Dinzo: é de verdade? Resumo: alguns e-mails do Dinzo existem só pra te avisar de algo que mexeu na sua conta. Eles são nossos. Mas ninguém do Dinzo pede seu código de 6 dígitos nem sua senha, nem por e-mail, nem no WhatsApp, nem no chat do suporte. Como saber que o e-mail é nosso - Os avisos de conta e cobrança vêm de Dinzo, no endereço [email protected] - Os e-mails de conteúdo e novidades vêm de Dino, do Dinzo, no endereço [email protected] - Nenhum dos dois é no-reply: se você responder, a mensagem chega em [email protected] e é lida por uma pessoa - Os links levam pra app.dinzo.com.br. Se o app estiver instalado no celular, abrem direto nele Os avisos que a gente manda Nova IA conectada à sua conta Dinzo. Sai toda vez que uma conexão de IA é concluída, com o endereço da IA (por exemplo, claude.ai), a permissão escolhida (Somente leitura ou Leitura e escrita) e o botão Ver IAs conectadas. É o aviso de um programa ligado por MCP, tipo Claude ou ChatGPT. Não tem relação com o Dino do WhatsApp, que é outro assistente. Nova chave de API criada na sua conta Dinzo. Traz o nome da chave, o começo e o fim do código e o nível de acesso. Seu código de acesso. É o código de 6 dígitos da tela Confirme que é você, que aparece antes de conectar uma IA ou criar uma chave de API. Você escolhe receber no WhatsApp ou por e-mail, ele vale 10 minutos e vai sempre pro número principal ou pro e-mail da própria conta, nunca pra outro destino. Não é a sua senha: quem entra por Google, Apple ou só pelo WhatsApp passa pelo mesmo caminho. Autorizar número no WhatsApp. É o e-mail com o botão Autorizar número, do fluxo de quem criou a conta conversando com o Dino. O link expira em 10 minutos. Seu código para solicitar reembolso. É o código de 6 dígitos que a página dinzo.com.br/reembolso envia pra confirmar que é você antes de mostrar a compra. Também vale 10 minutos. A regra de ouro Nós nunca pedimos seu código, sua senha, o número do cartão, o código de segurança nem foto de documento. Pra te atender, basta o e-mail da sua conta. Se alguém pedir qualquer uma dessas coisas dizendo estar falando em nome do Dinzo, não mande: não somos nós. Não foi você? Faça estas duas coisas 1. Tire o acesso. Desconecte a IA ou apague a chave de API: - App: Configurações → Conexões de IA e API - Web: Configurações → aba Conexões de IA e API (app.dinzo.com.br/settings/ai) Desconectar uma IA e apagar uma chave cortam o acesso na hora, inclusive de quem estiver usando naquele momento. 2. Troque a senha. - App: Configurações → Alterar senha - Web: Configurações → aba Conta → Alterar senha Trocar a senha derruba todas as outras sessões, no app e nos outros navegadores. Se você entra por Google, Apple ou WhatsApp e ainda não tem senha, a mesma tela traz Definir senha. Onde conferir as IAs conectadas Na tela Conexões de IA e API, a seção IAs conectadas lista o site de cada uma, a etiqueta leitura ou leitura e escrita e o último uso. Tocar em uma delas abre Desconectar. As chaves ficam no app em Conexões de IA e API → Para desenvolvedores → Chaves de API, e na web no cartão Chaves de API da mesma aba. A lista mostra o começo e os 4 últimos caracteres, o último uso e a validade. Vale lembrar o que está escrito no topo dessa tela: a IA conectada nunca vê sua senha nem os dados de acesso do seu banco, não conecta bancos, não muda seu plano e não apaga sua conta. Ficou em dúvida se uma mensagem é nossa? Escreva pra [email protected] ou chame o WhatsApp do suporte +55 11 93619-3623, sem enviar código nem senha.

Última atualização em Aug 25, 2026

Proteger sua conta: senha, biometria e esconder os valores

Proteger sua conta: senha, biometria e esconder os valores São duas camadas diferentes: o bloqueio de tela protege este aparelho ou este navegador, e a senha protege a conta inteira, em qualquer lugar. Bloqueio de tela no app Configurações → Preferências → Segurança - Desbloquear com biometria (em iPhone com Face ID a opção aparece como Desbloquear com Face ID): pede sua biometria ao abrir o app. A chave só aparece em aparelhos que têm biometria configurada - Com ela ligada, o app abre na tela Verifique sua biometria, com os botões Desbloquear e Sair. O bloqueio volta também quando você deixa o Dinzo em segundo plano e retorna - Ocultar valores ao abrir: os saldos começam escondidos até você tocar no olho Bloqueio na web Configurações → Aparência e segurança, na seção Segurança: - Ocultar valores ao abrir: mesma ideia, os saldos já entram mascarados - Bloquear ao voltar: pede a senha depois de 10 minutos parado. Aparece a tela Painel bloqueado, você digita a senha e clica em Desbloquear. Se a senha não bater: "Senha incorreta, tenta de novo." Quem entra por Google, Apple ou Facebook não digita senha nessa tela: aparece o botão Confirmar com o provedor. A tela também tem a saída Sair e entrar com outra conta. Biometria existe só no app; Bloquear ao voltar, só na web. O olho que esconde os valores O olho fica no cabeçalho do Resumo (app) e na barra do topo (web, também no menu do celular). Ele mascara todos os valores na hora: saldos, lançamentos, relatórios e até a quantidade de cotas dos investimentos. Atenção com arquivos: o olho é só na tela. Os arquivos que você exporta em PDF, CSV ou Excel saem sempre com os valores reais. Confira antes de compartilhar um extrato com alguém. Sua senha Uma senha nova precisa de pelo menos 8 caracteres; com menos de 12, misture três tipos (minúscula, maiúscula, número, símbolo). Senhas muito comuns ou sequenciais são recusadas. - Trocar a senha (app): Configurações → Alterar senha, com Senha atual, Nova senha e Confirmar nova senha - Trocar a senha (web): Configurações → aba Conta → card Alterar senha Em ambos, a senha atual é obrigatória. Se você não lembra dela, use Esqueci a senha na tela de login: o link de redefinição chega por e-mail. Trocar a senha derruba todas as sessões, no app e em qualquer navegador. É exatamente o que fazer se você perdeu o celular ou desconfia que alguém entrou na sua conta. Depois disso, é só entrar de novo com a senha nova, e nada é apagado. Na web, o card Sessões ativas (Configurações → Conta) mostra só o navegador em que você está agora. Para derrubar o resto, o caminho é trocar a senha. O app não tem tela de sessões. Entrou por Google, Apple ou WhatsApp? Crie uma senha Contas criadas por esses caminhos começam sem senha. No mesmo lugar (app: Configurações → Alterar senha; web: Configurações → aba Conta), a opção vira Definir senha: - Google, Apple ou Facebook: você confirma refazendo o login com o mesmo provedor - Conta criada pelo WhatsApp: chega um código de 6 dígitos no WhatsApp do seu número principal Feito isso, você passa a entrar também por e-mail e senha. Sair da conta - App: Configurações → Sair da conta, no rodapé, com a confirmação "Você tem certeza?". Se houver algo ainda não sincronizado, o app avisa: toque em Cancelar, espere sincronizar e só então saia. Sair desliga o desbloqueio por biometria - Web: Configurações → aba Conta → Sair da conta, ou o sair no card Sessões ativas O que o bloqueio de tela não faz Biometria, Bloquear ao voltar e o olho são proteções locais: valem naquele aparelho ou navegador, não mudam nada na conta e não impedem o acesso a partir de outro aparelho. Quem faz isso é a senha. E o Dinzo nunca pede sua senha por mensagem, nem pelo suporte.

Última atualização em Aug 25, 2026