Programa de Compliance

Confiança é a infraestrutura do investimento

NA XO Digital, compliance não é um departamento, é o alicerce sobre o qual cada oferta, cada token e cada relacionamento com o investidor é construído. Operamos sob a premissa de que captar recursos do público exige um padrão de conduta superior ao mínimo regulatório: exige rastreabilidade, transparência e responsabilidade institucional auditáveis a qualquer momento.

Esta página descreve, em linguagem objetiva, como traduzimos esse compromisso em estrutura, processos e tecnologia.

1

Habilitação regulatória

A XO Plataforma Digital Ltda. (CNPJ 57.916.178/0001-02) atua como plataforma eletrônica de investimento participativo, devidamente autorizada pela Comissão de Valores Mobiliários (CVM) por meio do Ato Declaratório CVM nº 23.290, de 16 de abril de 2025, sob o Código CVM nº 000106-6.

Essa habilitação significa que a empresa, seus administradores e seus controladores foram avaliados pelo regulador quanto a:

  • Idoneidade reputacional e financeira;
  • Capacidade técnica e operacional;
  • Existência de estrutura compatível com a atividade autorizada;
  • Adesão integral às obrigações da Resolução CVM 88 e regulamentação correlata.

A autorização é pública e pode ser verificada diretamente no portal da CVM, em www.gov.br/cvm.

2

Marco normativo aplicável

A operação da XO Digital observa, no mínimo, o seguinte conjunto de normas brasileiras e internacionais:

TemaNorma de referência
Crowdfunding de investimentoResolução CVM nº 88/2022 e alterações
Prevenção à lavagem de dinheiroLei nº 9.613/1998; Resolução CVM nº 50/2021
Combate ao financiamento do terrorismoLei nº 13.260/2016
Sanções financeiras internacionaisLei nº 13.810/2019 (UN-ONU)
Proteção de dados pessoaisLei nº 13.709/2018 (LGPD)
Defesa do consumidorLei nº 8.078/1990 (CDC)
AnticorrupçãoLei nº 12.846/2013 (Lei Anticorrupção); FCPA quando aplicável
Relações de consumo digitalMarco Civil da Internet (Lei nº 12.965/2014)

A área de Compliance monitora continuamente alterações normativas, deliberações da CVM, ofícios-circulares e jurisprudência relevante, atualizando políticas internas sempre que necessário.

3

Prevenção à Lavagem de Dinheiro e ao Financiamento do Terrorismo (PLD-FT)

Mantemos um Política de PLD-FT estruturada conforme abordagem baseada em risco (RBA), com os seguintes componentes:

  • Avaliação Interna de Risco (AIR) revisada periodicamente, considerando perfil de clientes, geografias, produtos, canais e fornecedores;
  • Identificação e qualificação do beneficiário final em todas as ofertas, com diligência reforçada para pessoas expostas politicamente (PEPs) e contrapartes em jurisdições de risco;
  • Monitoramento transacional contínuo com regras parametrizadas para identificar atipicidades;
  • Comunicação ao COAF de operações suspeitas, nos termos da regulação;
  • Listas restritivas consultadas em tempo real (OFAC, ONU, União Europeia, CSNU, listas internas);
  • Diretor responsável designado formalmente perante a CVM, conforme exigência regulatória.

Nenhum investidor é admitido na plataforma sem conclusão completa do processo de onboarding.

4

Conheça Seu Cliente (KYC) e Suitability

Antes do primeiro investimento, todo investidor passa por:

  • Identificação eletrônica com validação documental e biometria facial (liveness detection);
  • Verificação de fontes em bases públicas e privadas para detecção de fraudes e inconsistências;
  • Classificação de perfil de investidor (suitability), nos termos da Resolução CVM 30/2021, com reavaliação ao menos a cada 24 meses;
  • Confirmação do enquadramento como investidor de varejo, qualificado ou profissional, quando aplicável à oferta
5

Segregação patrimonial e fluxo financeiro

Recursos de investidores não transitam pelo patrimônio da XO Digital. A arquitetura financeira adotada garante:

  • Conta centralizadora ou estrutura equivalente operada por instituição financeira regulada pelo Banco Central, com finalidade vinculada à oferta;
  • Liberação condicionada ao atingimento da captação mínima e à conformidade documental da operação;
  • Devolução automática dos valores em caso de cancelamento, desistência tempestiva ou não atingimento do alvo, sem dedução de tarifas para o investidor;
  • Conciliação diária entre registros internos, blockchain (quando aplicável) e extratos bancários.

A segregação patrimonial é um pilar inegociável: o investidor permanece titular econômico de seus recursos até a efetiva subscrição do valor mobiliário.

6

Governança e controles internos

A estrutura de governança da XO Digital prevê separação funcional entre as áreas de negócios, risco e compliance e auditoria interna, com linhas de reporte independentes — modelo conhecido como três linhas de defesa:

1ª linha

Áreas operacionais

Responsáveis pela execução dentro das políticas.

2ª linha

Compliance, Risco e Jurídico

Responsáveis por desenhar controles, monitorar e reportar.

3ª linha

Auditoria Interna

Avaliação independente da efetividade dos controles.

Decisões sobre admissão de emissores, suspensão de ofertas e descontinuidade de relacionamentos passam por Comitê de Compliance e Risco com atas formais.

7

Política de conflitos de interesse

A XO Digital mantém política específica para identificação, prevenção e gestão de conflitos de interesse envolvendo:

Sócios, administradores e colaboradores
Emissores e suas partes relacionadas
Investidores institucionais e pessoas politicamente expostas
Prestadores de serviço e parceiros comerciais

Operações com partes relacionadas, quando inevitáveis, são submetidas a alçada decisória reforçada, divulgadas com transparência aos investidores impactados e registradas em livro próprio.

8

Gestão de riscos

A política de gestão de riscos cobre, no mínimo:

Risco de crédito e do emissor

Análise creditícia documental, financeira e jurídica de cada oferta.

Risco operacional

Mapeamento de processos críticos, plano de continuidade de negócios (BCP) e disaster recovery (DR).

Risco cibernético

Tratado em política específica (item 9).

Risco de imagem e conduta

Monitoramento de canais e redes.

Risco legal e regulatório

Pareceres jurídicos prévios e acompanhamento normativo.

A matriz de riscos é revisada ao menos anualmente e sempre que houver evento relevante.

9

Segurança da informação e cibersegurança

A confiança digital depende de infraestrutura digna desse nome. Adotamos:

  • Criptografia em trânsito e em repouso (TLS 1.3, AES-256);
  • Autenticação multifator (MFA) obrigatória para acessos administrativos e recomendada a investidores;
  • Segregação de ambientes (desenvolvimento, homologação, produção) com controle de acesso por privilégio mínimo;
  • Testes de intrusão (pentests) periódicos por empresa independente;
  • Monitoramento 24/7 com detecção de anomalias e resposta a incidentes (SOC);
  • Backups redundantes geograficamente distribuídos, com testes regulares de restauração;
  • Programa de gestão de vulnerabilidades com SLAs por criticidade;
  • Diligência de fornecedores críticos com cláusulas contratuais de segurança e auditoria.

Quando tokens são utilizados, os contratos inteligentes passam por auditoria de código por firma especializada antes de qualquer captação pública, e os relatórios são disponibilizados aos investidores.

10

Privacidade e proteção de dados (LGPD)

A XO Digital trata dados pessoais como ativo de responsabilidade — não como insumo de marketing.

  • Encarregado de Proteção de Dados (DPO) formalmente designado, com canal de contato público;
  • Bases legais específicas para cada tratamento, documentadas no Registro de Operações de Tratamento (ROPA);
  • Direitos do titular atendidos por canal próprio, com prazos compatíveis com a LGPD;
  • Avaliação de impacto (DPIA) realizada para tratamentos de maior risco;
  • Compartilhamento com terceiros apenas mediante contrato com cláusulas específicas de proteção de dados;
  • Plano de resposta a incidentes com comunicação à ANPD e aos titulares quando aplicável.

A Política de Privacidade detalhada está disponível em página própria.

11

Auditoria independente

As demonstrações financeiras da XO Plataforma Digital Ltda. e os controles relevantes para a atividade regulada são submetidos à auditoria externa independente, conduzida por firma registrada na CVM. Os relatórios são compartilhados com o regulador conforme exigido pela Resolução CVM 88 e mantidos à disposição para diligências de parceiros institucionais sob acordo de confidencialidade.

12

Transparência e divulgação

Cada oferta publicada na XO Digital contém, obrigatoriamente:

  • Material informativo completo (lâmina e termos);
  • Identificação do emissor e de seus controladores;
  • Demonstrações financeiras quando aplicáveis;
  • Fatores de risco específicos da operação;
  • Estrutura de remuneração e taxas;
  • Garantias, quando existentes, com descrição de sua natureza e exequibilidade;
  • Cronograma de pagamentos e eventos da operação.

Comunicações pós-oferta sobre o andamento da operação são disponibilizadas em área restrita ao investidor.

13

Canal de denúncias e ouvidoria

Mantemos canais formais para recebimento de manifestações:

Ouvidoria

Para reclamações não resolvidas pelo atendimento ordinário, com prazo regulatório de resposta.

Acessar ouvidoria →

Canal de Denúncias

Confidencial e, a critério do denunciante, anônimo, para relatos de irregularidades, fraudes, conflitos de interesse, assédio ou descumprimento de políticas internas.

É vedada qualquer forma de retaliação contra denunciantes de boa-fé.

14

Cultura e treinamento

Compliance só funciona quando é cultura, não cartilha. Por isso:

  • Todos os colaboradores passam por treinamento de integração em PLD-FT, LGPD, Código de Conduta e segurança da informação;
  • Há reciclagens periódicas obrigatórias, com avaliação;
  • O Código de Conduta e Ética é assinado por todos e revisado anualmente;
  • Indicadores de compliance compõem a avaliação de desempenho da liderança.