GestãoArtigo
Acesso bancário no BPO financeiro: perfis de usuário, alçadas de aprovação e os riscos a controlar

Em resumo
O prestador de BPO financeiro deve operar com usuário próprio e perfil limitado, nunca com a senha do sócio. A empresa aprova os pagamentos dentro de alçadas escritas. Veja os níveis de acesso, o que o Código Civil diz sobre agir em nome de outro, como o Open Finance permite consulta com consentimento revogável, os riscos mais comuns e o que registrar no contrato.
Em resumo: o BPO financeiro não precisa, e não deve, usar a senha do sócio. O arranjo seguro dá ao prestador um usuário próprio na conta da empresa, com perfil para consultar extratos e preparar pagamentos, e reserva a aprovação a alguém da empresa, dentro de alçadas definidas por escrito. Os riscos principais são fraude, erro, acesso que continua ativo depois de uma saída e vazamento de dados; todos diminuem com separação de funções, registro de quem fez o quê e revisão periódica dos acessos. Os nomes dos perfis variam de banco para banco, mas a lógica é a mesma.
O princípio: quem prepara não aprova
Todo o desenho de acesso parte de uma regra antiga de controle: a pessoa que monta o pagamento não é a mesma que o libera. Quando o prestador lança, agenda e aprova sozinho, um erro de digitação ou uma fraude percorrem o caminho inteiro sem que ninguém veja. Quando o prestador prepara e a empresa aprova, existe um segundo par de olhos antes de o dinheiro sair.
Essa regra também corresponde ao que a lei espera de quem administra. O Código Civil (Lei nº 10.406/2002), na redação consultada em 8/10/2026, pede do administrador o cuidado e a diligência que uma pessoa ativa e honesta dedica aos próprios negócios (art. 1.011). Entregar a chave do caixa a um terceiro sem conferência é difícil de encaixar nesse padrão.
Os níveis de acesso
Em contas de pessoa jurídica é comum o banco permitir usuários adicionais com permissões diferentes. A oferta e a nomenclatura mudam de uma instituição para outra, então confirme com o seu gerente o que existe na sua conta. Em termos gerais, os níveis são estes:
| Nível | O que permite | Para quem | Risco |
|---|---|---|---|
| Consulta | Ver saldos e extratos, baixar comprovantes | Prestador que só concilia e reporta | Baixo: exposição de informação |
| Preparação | Consultar e também cadastrar favorecidos, incluir e agendar pagamentos que ficam pendentes | Prestador que cuida de contas a pagar | Médio: depende de a aprovação ser feita com atenção |
| Aprovação limitada | Liberar pagamentos até um teto ou de certos tipos | Gestor interno; raramente o prestador | Alto se dado ao mesmo usuário que prepara |
| Acesso pleno | Tudo, inclusive alterar limites e usuários | Sócio administrador | Máximo: não se delega |
Para a maior parte dos contratos de BPO financeiro, o nível de preparação basta. Se o prestador faz apenas conciliação e relatórios, o de consulta é suficiente.
O que não se compartilha
Senha, dispositivo de segurança e certificado digital do sócio ficam com o sócio. A razão é jurídica antes de ser técnica. No Código Civil, quem age em nome de outro o faz por mandato, e a procuração é o instrumento desse mandato (art. 653). O mandato em termos gerais só confere poderes de administração; atos que vão além da administração ordinária pedem poderes especiais e expressos (art. 661). Quem recebe os poderes deve agir com diligência, indenizar o prejuízo que causar por culpa (art. 667) e prestar contas (art. 668).
Um usuário próprio do prestador, com permissões delimitadas, é a tradução bancária dessa lógica: o prestador age com credencial própria e dentro do que foi autorizado. Confirme com o seu banco se o histórico da conta identifica o usuário que incluiu e o que aprovou cada operação, e peça para ver como isso aparece. A senha emprestada apaga essa distinção: quem a usa opera com a credencial do titular.
O governo federal diz o mesmo sobre certificados digitais. O Manual de Orientação do eSocial, versão S-1.3, consolidado em 26 de maio de 2026, classifica como irregular a prática de entregar a terceiros o certificado e a senha do titular, embora a reconheça como frequente, e afirma que a responsabilidade recai sobre o titular do certificado. O caminho apontado ali é a procuração eletrônica. Vale como referência para qualquer credencial.
Alçadas: como definir
Alçada é o limite dentro do qual alguém pode decidir sozinho. Em pagamentos, costuma combinar três variáveis:
- Valor. Acima de certo teto, exige-se uma segunda aprovação, por exemplo de dois sócios.
- Tipo de pagamento. Folha, guias com vencimento legal e fornecedores recorrentes seguem um fluxo; pagamentos fora do padrão seguem outro, mais rigoroso.
- Favorecido. Primeiro pagamento a um fornecedor novo, ou a um fornecedor que mudou de conta bancária, pede confirmação por um canal diferente daquele em que o pedido chegou.
Não existe teto certo. Ele depende do tamanho dos pagamentos habituais da empresa: baixo demais, tudo sobe para dupla aprovação e o processo trava; alto demais, o controle vira formalidade. Escreva as alçadas em um documento de uma página, anexo ao contrato, e revise quando o perfil dos pagamentos mudar.
Exemplo hipotético: um mês de aprovações
Os números a seguir são hipotéticos. Uma empresa faz 120 pagamentos por mês e combina com o prestador dois lotes semanais de aprovação.
| Categoria | Pagamentos no mês | Regra combinada |
|---|---|---|
| Fornecedores recorrentes, conta já cadastrada | 96 | Um aprovador da empresa, no lote |
| Fornecedor novo ou com conta alterada | 18 | Confirmação por telefone antes do lote e um aprovador |
| Fora do padrão ou acima do teto | 6 | Dois aprovadores |
| Total | 120 |
Dois lotes por semana vezes 4,33 semanas dão cerca de 9 sessões de aprovação no mês. Dividindo 120 pagamentos por 9 sessões, cada lote traz em média 13 pagamentos. Os que exigem atenção especial são 18 mais 6, ou 24, o que representa 20% do total (24 dividido por 120). Ou seja: o aprovador confere com cuidado redobrado dois ou três itens por lote e passa os demais com a conferência normal contra o documento. É uma rotina que cabe em poucos minutos por sessão e que não existiria se o prestador aprovasse sozinho.
Open Finance como via de consulta
Existe um caminho regulado para compartilhar dados bancários sem entregar credenciais. A Resolução Conjunta nº 1, de 4 de maio de 2020, do Banco Central e do Conselho Monetário Nacional, define o Open Finance como a troca padronizada de dados e de serviços entre instituições, feita com sistemas abertos e integrados, e inclui pessoas naturais e jurídicas no conceito de cliente (art. 2º). No texto compilado vigente, consultado em 8/10/2026 e já com as alterações posteriores, as regras que interessam aqui são:
- o compartilhamento depende de consentimento do cliente, pedido em linguagem clara, para finalidades determinadas e com prazo de validade compatível com essas finalidades, na redação dada pela Resolução Conjunta nº 7, de 26/10/2023, que retirou o teto fixo de meses (art. 10);
- o consentimento não pode vir por contrato de adesão, por opção previamente marcada nem de forma presumida (art. 10, parágrafo 3º);
- o cliente pode revogá-lo a qualquer tempo, e a revogação do compartilhamento de dados tem efeito imediato (art. 15);
- no serviço de iniciação de pagamento, o consentimento traz a forma de pagamento, o valor, o recebedor e a data (art. 13). A exceção é o art. 13-A, incluído pela Resolução Conjunta nº 10, de 4/7/2024, para a iniciação feita sem redirecionamento a outro ambiente: nesse caso o consentimento indica a forma de pagamento, o prazo de validade e os valores máximos por transação e por dia, e é pedido uma única vez enquanto durar a validade.
Um ponto de atenção: quem participa do Open Finance são instituições autorizadas pelo Banco Central, não empresas de BPO. Se o sistema de gestão usado pelo prestador oferecer leitura de extratos por esse caminho, pergunte por meio de qual instituição participante a conexão é feita, qual finalidade consta no consentimento e como você o revoga. É uma alternativa de consulta em que a norma exige prazo de validade compatível com a finalidade, sem teto fixo, e garante a revogação a qualquer tempo, o que a senha compartilhada não tem.
Riscos e controles
| Risco | Como aparece | Controle |
|---|---|---|
| Desvio por alguém do prestador | Favorecido falso incluído entre pagamentos verdadeiros | Aprovação pela empresa; conferência do favorecido contra o documento |
| Golpe de terceiros | Boleto adulterado ou e-mail avisando "nova conta" do fornecedor | Confirmação por canal diferente antes de alterar cadastro |
| Pagamento em duplicidade | Mesma conta lançada duas vezes | Conciliação frequente e relatório de pendências |
| Acesso órfão | Analista saiu do prestador e o usuário segue ativo | Usuário nominal; aviso de desligamento previsto em contrato; revisão periódica |
| Vazamento de dados | Extratos e cadastros em e-mail ou em computador pessoal | Canal e sistema definidos; medidas de segurança exigidas no contrato |
| Dependência | Só o prestador sabe operar a conta | Sócio com acesso pleno ativo e testado |
Sobre dados: extratos e cadastros contêm informações de pessoas físicas. Pela Lei nº 13.709/2018 (LGPD), o prestador trata esses dados como operador, seguindo as instruções da empresa (art. 39), e os dois devem adotar medidas para protegê-los de acessos não autorizados (art. 46).
O que escrever no contrato e quando revisar
A Lei nº 6.019/1974, na redação dada em 2017, inclui a especificação do serviço entre os itens obrigatórios do contrato de prestação de serviços a terceiros (art. 5º-B). No acesso bancário, especificar significa registrar:
- quais contas o prestador acessa e com qual perfil em cada uma;
- os nomes das pessoas do prestador que terão usuário, e a proibição de compartilhá-lo;
- a regra de alçadas e os aprovadores da empresa;
- o prazo para o prestador avisar o desligamento de quem tinha acesso;
- o procedimento em caso de suspeita de fraude ou de erro de pagamento;
- a revogação de todos os acessos no encerramento.
Sobre o encerramento, um detalhe do Código Civil: a revogação do mandato comunicada apenas ao mandatário não vale contra terceiros de boa-fé que desconheciam o fato (art. 686). Na prática, não basta avisar o prestador de que o contrato acabou; é preciso excluir os usuários no banco e cancelar procurações onde elas foram registradas.
Uma rotina simples de revisão: a cada trimestre, liste os usuários ativos em cada conta e confira se todos ainda deveriam estar ali; repita a conferência sempre que alguém se desligar, na empresa ou no prestador, e sempre que uma conta for aberta ou encerrada.
Este texto é informativo e não substitui a orientação do seu banco, de um advogado ou de um contador para o caso concreto.
Fonte: Presidência da República (Código Civil, Lei nº 10.406/2002)
Perguntas frequentes
O BPO financeiro precisa da senha do banco da empresa?
Não. Ele precisa de um usuário próprio, com perfil para consultar e preparar pagamentos. Com a senha do sócio, o prestador opera com a credencial do titular e a separação entre preparar e aprovar deixa de existir; como o banco registra essas operações é algo a confirmar com ele. O manual do eSocial, do governo federal, trata prática equivalente com certificado digital como irregular.
O prestador pode aprovar pagamentos pequenos para agilizar?
É uma decisão da empresa, mas enfraquece o controle: quem prepara passa a liberar. Se a agilidade for o problema, costuma funcionar melhor fixar dois ou três lotes de aprovação por semana e deixar o aprovador interno com acesso pelo celular. Qualquer exceção deve estar escrita, com teto e tipos de pagamento definidos.
Compartilhar extratos por Open Finance é seguro?
É um caminho regulado. Pela Resolução Conjunta nº 1/2020, o compartilhamento exige consentimento para finalidade determinada, com prazo de validade compatível com essa finalidade (redação de 2023), e pode ser revogado a qualquer tempo. Só instituições autorizadas pelo Banco Central participam; por isso, pergunte ao prestador qual instituição faz a conexão do sistema dele.
O que fazer com os acessos quando o contrato termina?
Excluir os usuários do prestador em cada banco, revogar consentimentos de Open Finance e cancelar procurações. Avisar só o prestador não basta: pelo art. 686 do Código Civil, a revogação do mandato comunicada apenas ao mandatário não se opõe a terceiros de boa-fé que a desconheciam.
Quem responde se houver um pagamento fraudulento?
Depende de como ocorreu e do que o contrato prevê. Pelo art. 667 do Código Civil, quem age em nome de outro deve indenizar o prejuízo causado por culpa sua. Mas o administrador continua obrigado a agir com diligência (art. 1.011), e a aprovação sem conferência pesa contra a empresa. Procure um advogado diante de um caso concreto.





