MF Safe — plataforma de compliance e due diligence de terceiros
Teia de Vínculos
O vínculo que o organograma esconde
A teia parte de um CNPJ e caminha pelo quadro societário até o elo que ninguém declarou: o sócio que também é colaborador, o fornecedor que divide dono com outro fornecedor, o parente na ponta da cadeia. Sobre 28,4 milhões de vínculos societários da Receita Federal.
O fornecedor entra e a triagem roda: sanções nacionais e internacionais, trabalho escravo, dívida ativa, processos judiciais, doações eleitorais, mídia adversa. Cada item traz fonte, data e peso — e o que não foi consultado aparece como fonte não configurada, nunca como “sem alerta”.
Regulamento, código de conduta, política de brindes: cada versão publicada gera aceite individual com data e trilha. Quando o documento muda, o aceite da versão anterior não conta pela nova — e o painel mostra exatamente quem está pendente, por área.
Repositório com permissão por perfil e acesso por link assinado com validade — nunca por URL pública. Vídeos de treinamento, anexos de denúncia e documentos de fornecedor vivem em áreas separadas, cada uma com sua própria regra de quem pode ver.
A denúncia gera protocolo e senha, e o denunciante acompanha o caso sem se identificar. A desistência muda o status mas preserva o registro — proteção contra coação, com a trilha intacta. E qualquer pessoa confere a autenticidade de um protocolo pela página pública de validação.
Trilhas com vídeo, quiz gerado a partir do próprio material e certificado com validação pública. O ranking transforma obrigação em disputa saudável — e o gestor enxerga a adesão real por área, não a média que esconde o setor parado.
Campanhas periódicas de conflito de interesse, brindes e hospitalidades, com pendência visível e histórico por pessoa. O valor está no cruzamento: o que o colaborador declarou encontra o que o quadro societário da Receita mostra — e a divergência acende sozinha.
A triagem avalia item por item, cada um com fonte e peso
14
Bases automáticas
CGU, OFAC, UE, UK, ONU, PGFN, TSE e mais, sem carga manual
28,4 mi
Vínculos societários
O quadro societário nacional inteiro, para a teia caminhar
100%
Auditável
Cada ação sensível com ator, data e IP registrados
Fluxo
Da política publicada à prova documentada
Programa de integridade não se demonstra com intenção, se demonstra com registro. Cada etapa abaixo deixa rastro próprio, e o rastro é o que sobra quando alguém pergunta.
01
Publique
Regulamentos, códigos e políticas entram versionados. Treinamentos ganham trilha, vídeo e quiz gerado do próprio material.
02
Colete o aceite
Cada colaborador aceita a versão vigente. Quem não aceitou aparece na pendência do gestor, por área, sem ninguém montar planilha.
03
Triagem de terceiros
O fornecedor se cadastra pelo portal e a due diligence roda sobre as bases públicas. A teia procura o vínculo que a ficha não conta.
04
Prove
Relatório consolidado, certificado verificável por terceiros, protocolo de denúncia validável e trilha de auditoria com ator e IP.
Módulos
Muito além de políticas e aceites
O MF Safe nasceu como gestão de compliance documental. Hoje cobre o ciclo inteiro: integridade de terceiros com grafo societário, canal de denúncias com validação pública, LGPD com portal do titular, gestão de riscos, gamificação de treinamento e um assistente que responde sobre as suas próprias políticas.
Gestão de Compliance
o dia a dia do programa de integridade
Regulamentos e aceites
Documentos normativos versionados, com aceite individual amarrado à versão publicada.
Aceite invalidado quando o texto muda
Pendência por colaborador e por área
Editor com formatação rica
Treinamentos e certificados
Trilhas com vídeo e material, avaliação ao final e certificado que qualquer pessoa confere pela página pública.
Quiz gerado a partir do seu conteúdo
Certificado com validação externa
Progresso e reprovação por tentativa
CompliancePlay
Camada de gamificação sobre o treinamento: pontos, missões e ranking, com visão geral e por área.
Ranking com a sua posição ancorada
Missões de compliance
Adesão real, não média
Canal de Denúncias
Recebimento anônimo com protocolo e senha, diálogo com o comitê e validação pública de autenticidade.
Anexos em área isolada
Desistência preserva a trilha
Limite de tentativas por IP
Conflitos e Brindes
Campanhas de declaração periódica sobre conflito de interesse, brindes e hospitalidades.
Prazo e pendência por campanha
Histórico por pessoa
Cruza com os vínculos societários
Gestão de Riscos
Matriz de riscos com probabilidade, impacto, responsável e plano de tratamento acompanhado no tempo.
Classificação e priorização
Responsável nomeado
Evolução do risco residual
LGPD e Portal do Titular
Canal externo para o titular exercer seus direitos, com registro da requisição, prazo e resposta.
Página pública sem login
Requisições rastreadas
Base legal documentada
Fornecedores e portal
Cadastro auto-serviço pelo fornecedor, com envio de documentos e acompanhamento da própria situação.
O terceiro alimenta o próprio cadastro
Documentos em área privada
Porta de entrada da triagem
Assistente de compliance
Chatbot que responde sobre as suas próprias políticas e regulamentos, com as permissões do usuário que pergunta.
Treinado na sua base normativa
Respeita permissão de quem pergunta
Reduz fila no time de integridade
Administração e governança
quem pode o quê, e o que ficou registrado
Colaboradores
Cadastro, desligamento com preservação de histórico e provisionamento de acesso em massa para milhares de pessoas.
Permissões granulares
Permissão por módulo e por ação, concedida individualmente. Nenhum perfil se autopromove: a escalada é bloqueada no banco.
Contratos e unidades
Múltiplos contratos, filiais ou unidades sob a mesma organização, com vigência, gestor responsável e indicadores separados por contrato.
Auditoria
Trilha imutável do que aconteceu: ator, ação, data e IP. É o que responde “quem aprovou isso, e quando”.
O diferencial
Due diligence que procura o que não foi declarado
A maior parte das ferramentas consulta uma lista e devolve “nada consta”. O problema é que o risco raramente está no nome do fornecedor — está no sócio dele, no parente do sócio, na empresa que ele deixou no ano passado. É esse caminho que o MF Safe percorre.
Triagem
50 itens, cada um com fonte e peso
A triagem avalia sanções administrativas, listas internacionais, trabalho escravo, dívida ativa da União, processos judiciais, doações eleitorais e mídia adversa. A pontuação é parametrizável, e o parecer sai redigido com recomendação.
Fonte sem credencial vira “não configurada”, nunca “sem alerta”
Revisão humana item por item, com override registrado
Relatório em PDF gerado no navegador
Teia
O grafo societário, elo por elo
A Receita Federal não publica busca reversa por CPF no portal — mas publica a tabela inteira. A teia usa isso: dado um CNPJ, encontra os sócios; dado um sócio, encontra as outras empresas dele. E segue.
Identidade por nome completo mais miolo do CPF, para não gerar vínculo falso
Cruzamento com colaboradores e agentes públicos
Aprofundamento em junta comercial sob demanda, inclusive empresas inativas
Bases que se atualizam sozinhas
Quatorze fontes com carga automática semanal ou mensal. Nenhuma depende de alguém baixar arquivo à mão, e o painel mostra a data da última carga de cada uma.
CGU · CEIS, CNEP, CEPIM, Leniência, CEAF
OFAC · Estados Unidos
UE · sanções
UK OFSI · Reino Unido
ONU · lista consolidada
Lista Suja · trabalho escravo
CVM · cadastro e sancionador
IBAMA · embargos
TCE-SP · apenados
TCU · inabilitados
PGFN · dívida ativa
TSE · doações e despesas
BACEN · declarações
Receita Federal · quadro societário nacional
Para quem é
Para qualquer organização que precise provar integridade
Não é sistema de nicho. Serve a empresa privada, grupo com filiais, indústria, rede de saúde ou educação, instituição pública e organização do Terceiro Setor — qualquer uma que precise demonstrar conformidade com as leis e os regulamentos que a alcançam, e não apenas descrever o programa no papel. Nasceu sob fiscalização real, com auditoria de verdade do outro lado da mesa.
Compliance e Integridade
Sai da planilha de controle de aceites e do e-mail de cobrança. Ganha pendência automática, triagem de terceiro com fonte citada e trilha pronta para qualquer auditoria.
Diretoria e Conselho
Enxerga adesão por área, riscos por severidade e denúncias por status, sem depender de alguém compilar. Quando o auditor, o regulador, o cliente ou o financiador pergunta, a resposta já existe.
Gestor de área
Vê quem da sua equipe está pendente de aceite ou treinamento, e apenas da sua equipe. Permissão por módulo evita o painel que mostra o que não deveria.
Colaborador
Login pelo CPF, uma lista curta do que falta fazer e certificado ao concluir. Declaração de conflito e brindes na mesma tela, sem formulário paralelo.
Fornecedor e terceiro
Cadastra-se sozinho pelo portal, envia documentos e acompanha a própria situação. Menos ida e volta por e-mail com o setor de compras.
Auditoria e prestação de contas
Certificado e protocolo de denúncia verificáveis por quem está fora do sistema. Log com ator, data e IP para cada ação sensível.
Segurança
Dado sensível exige mais que senha
O sistema guarda CPF, data de nascimento, denúncia anônima e documento de fornecedor. O desenho parte disso, não de um checklist genérico de segurança.
Isolamento por cliente
Cada organização tem o seu próprio banco e a sua própria instância. Não há tabela compartilhada entre clientes, então não existe vazamento por erro de filtro.
Autorização no banco
Quem decide o que cada usuário vê é a política de segurança por linha, no Postgres — não a tela. Requisição forjada não contorna a regra.
Arquivo nunca público
Documento e vídeo saem por link assinado com validade curta. Só a identidade visual da organização fica em área pública.
Segundo fator
MFA por aplicativo autenticador, recomendado para contas privilegiadas, com troca obrigatória de senha no primeiro acesso.
Trilha completa
Ação sensível registra ator, data e IP. Evento de segurança — tentativa fora do padrão, limite de requisição — entra no mesmo log.
LGPD na prática
Portal do titular ativo, requisição registrada com prazo, retenção definida e exclusão que preserva a trilha de auditoria.
FAQ
Perguntas que sempre aparecem
Serve para que tipo de organização?
Qualquer uma que precise demonstrar integridade e conformidade: empresa privada, grupo com filiais, indústria, rede de saúde ou educação, instituição pública, associação, fundação e organização do Terceiro Setor. O que muda de caso para caso é a norma que te alcança — Lei Anticorrupção, LGPD, exigência de cliente, política de grupo, condição de financiador, regra do setor regulado. A mecânica é a mesma: publicar, colher aceite, triar terceiro e provar. Suporta múltiplos contratos ou unidades sob a mesma organização, com indicadores e permissões separadas.
Como funciona o controle de aceites quando a política muda?
O aceite pertence à versão, não ao documento. Ao publicar uma nova versão, quem havia aceitado a anterior volta para a lista de pendentes — que é justamente o comportamento que a auditoria espera, e o que uma planilha de controle nunca faz sozinha.
A teia encontra vínculo de quem já saiu da sociedade?
Pela base da Receita, não: ela publica apenas o quadro societário atual, então quem saiu desaparece do arquivo. Para esse caso existe o aprofundamento sob demanda na junta comercial, que devolve as empresas do sócio inclusive as inativas. É acionado pessoa por pessoa, porque é consulta paga.
Preciso pagar consulta para usar o due diligence?
Não para começar. As bases públicas em massa — CGU, OFAC, UE, UK, ONU, Lista Suja, CVM, IBAMA, TCE, TCU, PGFN, TSE e o quadro societário — cobrem a maior parte dos itens sem nenhum custo por consulta. Agregador pago e busca de mídia adversa são opcionais, ligados item por item, e cada um que você desliga devolve os itens dele para “não avaliado” — nunca para “sem alerta”.
O canal de denúncias é realmente anônimo?
Sim. Não há cadastro, e-mail ou vínculo com usuário logado: a denúncia gera protocolo e senha, e é com esse par que o denunciante volta para acompanhar e conversar com o comitê. Se desistir, o status muda mas o registro permanece — proteção contra coação e integridade da trilha.
Os dados são nossos? Conseguimos sair?
São seus, sempre. Cada organização tem banco próprio e isolado, exportável em formato aberto quando você pedir. Sem lock-in e sem taxa de saída.
Conseguimos usar nosso próprio domínio?
Sim. O sistema roda em compliance.suaorganizacao.com.br ou em subdomínio nosso — você escolhe. A configuração de DNS leva poucos minutos.
Quanto tempo para subir?
O provisionamento técnico é questão de minutos. O que define o prazo real é a carga inicial: importar colaboradores, publicar as políticas vigentes e cadastrar os fornecedores existentes. Com acompanhamento, isso costuma ficar entre alguns dias e duas semanas.
Demonstração
Veja rodando antes de decidir
Trinta minutos com o sistema rodando em um caso real: um aceite sendo cobrado, uma triagem de fornecedor rodando e a teia encontrando um vínculo. Sem compromisso e sem cartão.