Josimar MachadoJMV Technology · 2003 —
← Blog·Pagamento em produção·29·09·2026·24 min de leitura

Cielo é confiável? A multa de R$ 60 mil que eu levei

A minha equipe subiu um checkout com boleto, Pix e cartão integrado direto na Cielo, com rate limit implementado por segurança. Um bot distribuído usou a nossa API dentro desse limite pra testar cartão roubado. O que chegou depois foi um e-mail de multa de R$ 1 por requisição — uns R$ 60 mil que o meu contrato não previa —, bloqueio do meu saldo e tentativa de negativar o meu CNPJ. O processo corre até hoje. Aqui eu conto o caso inteiro e digo o que eu exijo de um gateway antes de integrar.

Josimar Machado
Josimar Machado
Fundador, JMV Technology

🎧 PREFERE OUVIR? · 14 min · Podcast Em Produção

Este artigo também é um episódio do podcast Josimar JMV | Em Produção — o mesmo vídeo, só o áudio, normalizado pra fone.

Gravado em 30·06·2026 · 14 minAssistir no YouTube ↗

Gravei esses 14 minutos no canal @josimarjmv em 30 de junho de 2026, do jeito que eu sempre gravo: duas câmeras, sem edição, um corte no começo e um no fim. Assista e leia junto — aqui embaixo eu fui atrás do texto da lei, da documentação da própria Cielo e da documentação técnica sobre teste de cartão pra sustentar com fonte o que eu falei de cabeça.

Resposta rápida

a minha resposta é não — e é opinião pessoal minha, com processo em curso. O que aconteceu comigo: integração direta com a Cielo, rate limit nosso funcionando, e mesmo assim um ataque de teste de cartão vindo de muitos IPs, por vários dias, sempre abaixo do nosso teto. Depois veio o e-mail: excesso de requisição e multa de R$ 1 por requisição, algo em torno de R$ 60 mil — sem nenhuma cláusula no contrato prevendo limite, cobrança ou multa por requisição. Bloquearam o meu saldo, tentaram alcançar o dinheiro no banco e tentaram negativar o CNPJ. A lição que serve pra você, independentemente de qual gateway você escolher: rate limit sozinho não segura carding distribuído, na integração direta a fraude é sua, e o contrato do gateway vira regra de código — se ele não tem número, você não tem defesa.

A carteirada primeiro: eu pago a conta e eu boto a mão na massa

Antes de eu falar mal de uma empresa do tamanho da Cielo, você precisa saber de onde eu falo. Eu sou CEO de uma empresa de tecnologia e eu boto a mão na massa: não sou só o cara que no quinto dia útil tem que gerar valor pra todos os colaboradores, eu também sou o cara que entende tecnicamente o que está acontecendo. Eu cuido de um CDN com milhões de visualizações de vídeo por dia.

A gente tem negócio digital há muitos anos: plataforma de vídeo, live streaming, hospedagem de vídeo. Vendemos pra governo de São Paulo e de Minas Gerais, tribunais de justiça, defensorias públicas, câmaras municipais, pro SBT, pra multinacional como a Galderma. São mais de 10 mil clientes ao longo desses anos, em 18 países. Ainda não explodimos no mundo inteiro, que é o sonho, mas a jornada é essa — e é dessa jornada que eu trago pra você as coisas boas, as ruins e os alertas. Este é um alerta.

E eu começo por ele, direto, porque eu sei que é o que você veio buscar: eu movo um processo contra a Cielo por um problema que ela causou fora do contrato, e eu não recomendo usar a Cielo. Isso é opinião pessoal minha, de dono de empresa que passou pela situação. Vou te contar a história inteira, com a parte contratual, e você tira a sua conclusão.

O alerta técnico, antes do caso: não integre pagamento de qualquer jeito

A gente vive a era em que nunca foi tão fácil empreender. Qualquer pessoa com um mínimo de conhecimento técnico monta um negócio digital — e eu falo de negócio do bem, coisa real, não aquela indústria de promessa que eu já chamei de nicho black. Só que tem um ponto onde essa facilidade cobra caro: pagamento.

Então, amigo vibe coder: pra mexer com pagamento, muito cuidado. Não integre qualquer coisa de pagamento, principalmente gateway que abstrai a questão da fraude e joga ela de volta pra você. Quando você não sabe o que está fazendo e desativa uma proteção, ou escolhe um provedor que não tem antifraude dentro, você vai pagar pela fraude quando ela acontecer. Essa não é uma frase de efeito: é a descrição do que aconteceu comigo. É a mesma conversa que eu tive quando falei do microSaaS que fica pronto em dois dias e de por que tanta gente trava na hora de subir em produção: o código é a parte fácil.

A minha recomendação, hoje, é curta: use um provedor que cuide de chargeback, de antifraude e de segurança pra você — de preferência com SDK pronta, onde você só entra com token e certificado pra transacionar. Integração direta transfere pra você um trabalho que provavelmente não é o seu negócio.

O que aconteceu com a gente, passo a passo

A nossa equipe de desenvolvimento fez um checkout próprio, que transacionava boleto, Pix e cartão, integrado direto na Cielo. E a equipe trabalhou dentro do que estava no contrato. Isso importa, porque é o eixo de tudo: no nosso contrato não havia limite de requisição, não havia cobrança por requisição, não havia adicional por requisição e não havia multa por requisição. Nada disso estava escrito.

Mesmo sem obrigação contratual, a equipe implementou rate limit — limite de requisições por segundo ou por minuto. Isso é o básico: qualquer sistema que você bota em produção fazendo requisição a serviço externo precisa de rate limit, por segurança sua. É o mesmo assunto de quando eu contei os limites da Cloudflare que ninguém te conta: quem opera sabe que todo serviço tem teto, e você é quem tem que respeitar o seu.

Aí veio o ataque. Algum bot — e pela cara foi bot feito sob medida — começou a usar a nossa API de propósito dentro do nosso limite, sempre abaixo do teto, pra testar cartão de crédito. Vinha de vários IPs diferentes, como se fosse um DDoS. Foram, se eu não me engano, 60 a 70 mil tentativas, cada uma com um cartão diferente, espalhadas por alguns dias — não dava pra fazer tudo num dia só justamente por causa do limite que a gente tinha implementado. E o nosso sistema foi bloqueando, bloqueando, bloqueando.

Por que alguém faz isso? Porque o fraudador não quer o seu produto: ele quer descobrir quais cartões da lista dele ainda funcionam. Achou o cartão válido, ele vai gastar em outro lugar. O seu checkout é só o balcão de teste.

O e-mail: "você passou do limite, e agora tem multa"

No meio disso chegou um e-mail dizendo que a gente estava ultrapassando o limite de requisição. Eu fui no contrato, li de novo e respondi o óbvio: qual é o rate limit de vocês? Me manda o número que eu implemento no sistema. Perfeitamente resolvível — um número, uma linha de configuração.

A resposta que veio foi outra: "passou, e agora tem multa". Eu insisti: como assim multa? Multa de quê? O meu contrato não prevê multa por requisição. E aí chegou a conta: R$ 1 por cada requisição de teste de cartão. Deu uma multa de uns R$ 60 mil — eu não lembro com precisão se foram R$ 60 mil ou mais, e prefiro te dizer que não lembro a cravar número errado.

Só que não parou na cobrança. Eles bloquearam o nosso saldo na Cielo pra abater essa multa. E tentaram bloquear o nosso dinheiro no banco, onde ficava a compensação do cartão de crédito. Depois, chegaram ao ponto de tentar negativar o nosso nome, o nosso CNPJ, por uma dívida que, no meu entendimento, não existe. Eu acionei o gestor de conta várias e várias vezes. Não resolveu absolutamente nada.

Empilhando, é assim que eu vejo o caso — e cada linha aqui é o que eu sustento no processo:

O QUE ESTAVA NO CONTRATO → limite de requisição: NÃO HAVIA → cobrança por requisição: NÃO HAVIA → multa por requisição: NÃO HAVIA O QUE ACONTECEU 1· rate limit nosso, por segurança → 2· bot distribuído testa cartão por dias 3· e-mail de excesso → 4· multa de R$ 1 por requisição (~R$ 60 mil) 5· saldo bloqueado → 6· tentativa no banco → 7· tentativa de negativar o CNPJ 8· processo em curso desde então · sem decisão final

O processo está em curso há uns três, quatro anos. Eu gravei o vídeo em junho de 2026 e ele continuava correndo. Eu me senti lesado, com todas as letras. E isso prejudicou o nosso fluxo de caixa na época: nós somos uma empresa bootstrap, e R$ 60 mil faz falta. Faz falta pra qualquer um. Empresa que fatura 10 milhões por mês talvez nem sinta — a gente não faturava isso.

O que eu conferi na lei depois (apuração minha, 29/09/2026)

Na gravação eu falei de cabeça, como dono de empresa que viveu aquilo. Escrevendo isto, eu fui atrás do texto da lei pra você não ter que acreditar em mim. Eu não sou advogado e o meu caso está em juízo — então o que vem abaixo é o que está escrito no Código Civil (Lei 10.406/2002), conferido na fonte em 29/09/2026, e não a decisão do meu processo:

  • Art. 409: "A cláusula penal estipulada conjuntamente com a obrigação, ou em ato posterior, pode referir-se à inexecução completa da obrigação, à de alguma cláusula especial ou simplesmente à mora." Leia a primeira palavra: estipulada. Multa é coisa combinada entre as partes.
  • Art. 422: "Os contratantes são obrigados a guardar, assim na conclusão do contrato, como em sua execução, os princípios de probidade e boa-fé." Não é só o que está escrito: é como você executa o que escreveu.
  • Art. 423: em contrato de adesão — que é o que você assina com adquirente, com nuvem, com quase todo mundo — "cláusulas ambíguas ou contraditórias" devem ser interpretadas a favor de quem aderiu, ou seja, do lojista.

Por isso eu insisto tanto em ler e organizar o contrato. Se a outra parte descumprir, é o contrato que te dá o chão pra ir à Justiça buscar o seu direito. Sem ele, você só tem indignação — e indignação não vira petição.

Na integração direta, a fraude é sua: o que a documentação da Cielo diz

Tem uma parte técnica que eu preciso separar da minha briga, porque ela vale pra qualquer adquirente que você escolher. Quando você faz integração direta, a validação de fraude é sua. Eu conferi isso na documentação de prevenção a fraudes da própria Cielo, em 29/09/2026, e está escrito lá com todas as letras que "as transações autenticadas transferem a responsabilidade de chargeback para o banco" — o caso da autenticação 3DS 2.2. O outro lado da mesma frase é o que pega: se você não autentica, a responsabilidade fica com você, e o chargeback é debitado da sua agenda financeira ao fim do prazo de disputa se você não apresentar defesa.

Traduzindo pro seu bolso: sem antifraude e sem autenticação, você é o antifraude. E antifraude não é um if no seu código — é rede neural, base de comportamento, histórico, reincidência por intervalo de tempo. É por isso que eu prefiro pagar alguém pra fazer isso a manter esse pedaço na minha mão.

Rate limit não segura carding — e eu aprendi na prática

Aqui vai a parte que mais me custou e que é a mais útil pra você. Eu tinha rate limit. O rate limit funcionou: bloqueou tudo o que passou do teto. E mesmo assim o ataque aconteceu, porque quem ataca fatia o volume e fica por baixo do teto, usando muitos IPs por muitos dias.

Fui conferir se isso é só azar meu ou padrão do mercado. A documentação da Stripe sobre teste de cartão, que eu li em 29/09/2026, descreve o meu caso quase palavra por palavra: chamam de card testing, carding ou enumeração, dizem que os fraudadores usam scripts pra testar uma grande quantidade de cartões de uma vez e avisam que "regras de firewall simples ou filtros baseados em uma única heurística, como endereços IP, geralmente não são suficientes". As consequências que eles listam são as que eu senti na pele: tarifas adicionais, contestações, taxa de recusa alta que suja a sua reputação com as bandeiras — a ponto de recusarem até pagamento legítimo seu depois — e sobrecarga da infraestrutura. Eles citam ainda o risco de a loja entrar em programa de monitoramento das bandeiras.

O que realmente segura, segundo essa mesma documentação e segundo o que eu faço hoje, é camada sobre camada:

Camada O que ela impede Por que sozinha não basta
Rate limit por IPEnxurrada de um IP sóO bot troca de IP e fica abaixo do teto
CAPTCHA no servidorScript automatizadoPrecisa valer em toda requisição que toca o cartão
Login/sessão antes do pagamentoCheckout de convidado abertoCria atrito com o cliente de verdade
Limite por cartão, cliente e produtoEnumeração lenta e distribuídaExige medir o seu tráfego normal antes
Antifraude + 3DS do provedorA conta da fraude no seu coloÉ contratação, não código — tem custo declarado

Repara que a última linha é a única que tira o risco de você. As outras quatro só diminuem o volume do ataque.

Banco, cooperativa e a conciliação que ninguém quer fazer

Já que é pra contar tudo: eu já transacionei com Itaú, com Santander e com cooperativa de crédito ligada ao sistema Bancoob. Com cooperativa, a minha experiência de usabilidade pra gestão de boleto não foi boa — o boleto, na época em que eu estava lá, era bem retrógrado. Em compensação, cooperativa tem uma vantagem real: no fim do exercício, as sobras não gastas são distribuídas entre os associados. Eu cheguei a receber R$ 5 mil de volta, de todas as taxas que eu tinha pago.

O que me tirou de lá foi a conta mudando: as cooperativas começaram a torrar dinheiro abrindo agência e contratando, enquanto o banco comum reduz agência e digitaliza. Sobra menos, e a devolução encolheu a ponto de não compensar mais pra mim. Isso aí, aliás, é assunto pra outro vídeo.

E tem a parte chata que todo empresário de maquininha conhece: conciliação. O empresário de porta aberta vive conferindo se a taxa está certa, se não subiu fora do contrato, se caiu na conta o valor devido. Eu tinha que fazer conciliação também. Mudar a taxa conforme a sua faixa de volume é padrão e está certo — o que você precisa é conferir se o que caiu bate com o combinado. Deixo claro o que eu não estou afirmando: eu não estou dizendo que a Cielo, ou qualquer outra maquininha, deposita a menos. Isso eu ouço de empresário, e eu não tenho como afirmar. Conciliar é o que resolve a dúvida — e hoje isso é uma das primeiras coisas que eu automatizei no meu financeiro.

O que eu faço hoje antes de integrar qualquer gateway

Virou checklist, e eu não abro mão:

  • Antifraude e chargeback do lado do provedor, escritos no contrato — não vendidos como módulo de luxo que você descobre depois.
  • SDK pronta: eu entro com token e certificado e transaciono. Eu não quero reescrever fluxo de cartão na mão.
  • Número no contrato: limite de requisição, custo por requisição, multa, prazo de repasse, regra de retenção de saldo. Se tem limite, minha equipe implementa aquele número.
  • Jurisdição: gateway brasileiro ou gringo? Isso define onde se briga, e quando você fatura fora a conta de processar alguém lá fora é outra.
  • Conciliação desde o primeiro mês, automatizada. Erro de repasse que você não vê é dinheiro que você doou.
  • Plano B: mais de um meio de recebimento ativo. No dia em que travarem o seu saldo, você continua operando — foi disso que eu senti falta.

E olha o tamanho do problema pra quem está começando: eu sou bootstrap, senti o baque, mas eu tinha jurídico, tinha outros bancos e tinha como me mexer rápido. Agora imagina o pequeno empresário de microSaaS, faturando R$ 10 mil, R$ 60 mil por mês, sem advogado e sem segunda conta. Se travarem o caixa do mês dele, ele quebra — ou pega empréstimo pra pagar uma conta que ele nem devia. Se eu faturasse R$ 60 mil por mês, eu tinha quebrado. É por isso que eu gravei aquele vídeo e é por isso que eu escrevi isto aqui.

O outro lado, e o que eu não estou afirmando

Eu faço questão de deixar isto registrado, porque trust é o que eu mais protejo. O que está aqui é o meu relato e a minha opinião pessoal, de quem viveu o caso: eu não usaria a Cielo de novo e não indicaria a um amigo. Não é sentença: é um processo em curso, com a minha versão de um lado e a versão da outra parte do outro, e quem decide é a Justiça. A Cielo não foi ouvida neste texto e tem todo o direito de sustentar a versão dela onde isso se decide, que é no processo.

Também não estou dizendo que bloquear é sempre errado: adquirente tem que bloquear transação suspeita, e isso é obrigação dela. A minha discordância é outra e é específica: multar por uma regra que não estava escrita em lugar nenhum do meu contrato, e então travar o meu dinheiro pra cobrar essa multa. Se a regra existisse no papel, com número, a minha equipe teria implementado e nada disso teria acontecido.

Nota de cronologia (importante)

Eu gravei em 30/06/2026 e estou escrevendo isto em 29/09/2026. O episódio da multa é de alguns anos atrás — o processo já corria havia uns três ou quatro anos quando eu gravei — e a minha experiência com cooperativa é mais antiga ainda; o produto de boleto de lá pode ter mudado desde então. Valor exato da multa e nome do banco onde eles tentaram alcançar o dinheiro eu não cravo, porque eu não lembro com precisão. Contrato, taxa e regra de adquirente mudam: se você for decidir em cima disto, abra o seu contrato e a documentação vigente na data em que estiver lendo.

TODA SEGUNDA · MEIO-DIA · AO VIVO

Discorda? Concorda? Tem um caso parecido? Aqui não tem caixa de comentário de propósito: segunda-feira, ao meio-dia, eu faço live no canal e a gente conversa sobre isso ao vivo — sem corte, como sempre.

Ver as lives no canal @josimarjmv →

Perguntas frequentes

O que é teste de cartão (card testing) e por que ele cai justamente no meu checkout?
É quando alguém pega uma lista de cartões roubados ou gerados por enumeração e usa o checkout de alguém para descobrir quais ainda funcionam. O fraudador não quer comprar o seu produto, ele quer a resposta do emissor. Cai no seu checkout porque o seu checkout é fácil: formulário aberto, sem login, sem captcha, aceitando tentativa atrás de tentativa. A documentação da Stripe chama isso de card testing, carding ou enumeração, e lista o estrago: pico de recusa que suja a sua reputação com as bandeiras, tarifas extras, contestações, infraestrutura sobrecarregada e risco de entrar em programa de monitoramento de cartão. No meu caso vieram dezenas de milhares de tentativas ao longo de alguns dias, de muitos IPs diferentes, parecendo um DDoS.
Eu tinha rate limit. Por que ele não segurou o ataque?
Porque rate limit sozinho não resolve carding distribuído, e essa é a lição técnica que eu levei. O meu limite era por segurança minha e estava funcionando: o sistema bloqueou requisição atrás de requisição. Só que quem ataca sabe disso e fatia o volume entre muitos IPs e muitos dias, ficando sempre abaixo do teto. A própria Stripe escreve na documentação dela que regra de firewall simples ou filtro baseado numa única heurística, como endereço de IP, geralmente não é suficiente. O que segura é camada: captcha no servidor, sessão ou login antes do pagamento, limite por cartão e por cliente além do limite por IP, e antifraude de verdade olhando comportamento.
Quem paga a fraude quando o cartão testado no meu site é usado depois?
Na integração direta, sem autenticação, a conta é sua. Eu confirmei isso na documentação da própria Cielo em 29 de setembro de 2026: com autenticação 3DS 2.2, as transações autenticadas transferem a responsabilidade de chargeback para o banco. Ou seja, quando você transaciona sem autenticar, essa responsabilidade não sai do seu colo, e o chargeback é debitado da sua agenda financeira ao fim do prazo de disputa se você não se defender. Por isso eu digo para não integrar pagamento na mão de qualquer jeito: ou você contrata quem cuida de antifraude e chargeback, ou você assume um trabalho que provavelmente não é o seu negócio.
Uma adquirente pode me multar por algo que não está no contrato?
Eu não sou advogado e o meu caso está em juízo, então falo do que eu li na lei e do que os meus advogados sustentam. O Código Civil, no artigo 409, diz que a cláusula penal é estipulada junto com a obrigação ou em ato posterior. Ou seja, multa é coisa combinada, não é coisa que aparece por e-mail depois do fato. O artigo 422 obriga os contratantes à probidade e à boa-fé tanto na conclusão quanto na execução do contrato, e o artigo 423 manda interpretar cláusula ambígua de contrato de adesão a favor de quem aderiu. Eu conferi esses textos na fonte em 29 de setembro de 2026. Quem decide o meu caso é a Justiça.
O que eu exijo hoje de um gateway antes de integrar?
Cinco coisas, e eu não abro mão de nenhuma. Primeira: antifraude embutido, não vendido à parte como se fosse luxo. Segunda: tratamento de chargeback do lado deles, com disputa e prazo claros. Terceira: SDK pronta, onde eu só ponho token e certificado e não fico reescrevendo fluxo de cartão. Quarta: contrato que diga o limite de requisição, o custo por requisição e a multa, com número, antes de eu assinar. Quinta: painel de conciliação que me deixe bater o que foi vendido com o que caiu na conta. Se faltar qualquer uma, o risco volta pra mim, e eu já sei quanto custa.
Por que você insiste tanto em ler o contrato do gateway?
Porque foi exatamente o buraco do meu caso, e nos dois sentidos. O meu contrato não falava em limite de requisição, cobrança por requisição nem multa, e é isso que sustenta a minha defesa até hoje. Mas se lá estivesse escrito o limite deles, a minha equipe teria implementado aquele número no sistema, e a discussão não existiria. Contrato de pagamento não é papel de armário: ele vira regra de código. Eu leio, e leio procurando número: limite, taxa, prazo de repasse, regra de retenção, regra de multa, o que acontece com o saldo em disputa.
Cielo é confiável, então?
A minha resposta é pessoal e está no meu nome: eu não uso de novo e eu não indico. Isso é opinião minha, formada por um caso concreto que eu vivi, que levou a um processo que corre há alguns anos e que ainda não terminou. Não é decisão judicial e não é laudo. A outra parte tem a versão dela e o direito de sustentá-la onde isso se decide, que é no processo. O que eu posso dizer sem depender de juiz nenhum é o que eu faço: eu não recomendo, e eu explico por quê, com o caso aberto, pra você decidir por conta própria.
Eu tenho um microSaaS pequeno. O que isso tudo muda pra mim?
Muda tudo, e essa é a razão de eu ter gravado. Eu sou bootstrap e sessenta mil reais fizeram falta no meu fluxo de caixa, mas eu tinha jurídico, tinha outros bancos e tinha caixa pra me mexer. Se eu fosse uma empresa que faturasse sessenta mil reais no mês, com o saldo travado eu teria quebrado, ou teria pego empréstimo pra pagar uma conta que eu nem devia. Quem está subindo um microSaaS quase nunca tem advogado de plantão nem segunda conta. Então o cuidado com pagamento não é preciosismo de empresa grande: é justamente o pequeno que não sobrevive ao acidente.

Se você vai colocar microSaaS no ar, leve esta parte a sério: pagamento é um negócio muito sério, e o gateway que você escolhe decide quem paga a conta quando der errado. Use provedor que cuide de antifraude e de chargeback, leia o contrato procurando número, e mantenha plano B de recebimento. É exatamente esse tipo de coisa — a parte chata, que sustenta o negócio — que eu ensino nas minhas imersões, com o que dá certo e com o que quebra. Conteúdo, formato, data, valor e condição ficam na página de cada imersão, que é onde essa informação está certa. Espero que isto traga luz pra quem está desenvolvendo. Um abraço e até a próxima.

Baseado na gravação do canal @josimarjmv publicada em 30/06/2026 (14min14), com transcrição própria das legendas do próprio vídeo.

O que veio da gravação e o que é apuração minha, com as fontes

São da minha vivência e foram ditos na gravação: ser CEO de uma empresa de tecnologia que põe a mão na massa, pagar a folha no quinto dia útil e cuidar de um CDN com milhões de visualizações de vídeo por dia; vender plataforma de vídeo, live streaming e hospedagem de vídeo para governos de São Paulo e Minas Gerais, tribunais de justiça, defensorias públicas, câmaras municipais, SBT e multinacionais como a Galderma, com mais de 10 mil clientes em 18 países; o alerta de não integrar qualquer gateway de pagamento, sobretudo o que não cuida de antifraude, porque a conta da fraude fica com o lojista; mover um processo contra a Cielo por problema fora do contrato e não recomendá-la, como opinião pessoal; o checkout próprio com boleto, Pix e cartão integrado direto; o contrato sem limite de requisição, sem cobrança por requisição, sem adicional e sem multa por requisição; o rate limit implementado pela equipe por segurança; o ataque de teste de cartão vindo de muitos IPs, parecido com DDoS, com algo em torno de 60 a 70 mil tentativas espalhadas por alguns dias, todas bloqueadas pelo sistema; o e-mail de excesso de requisição, o pedido do número do limite deles e a resposta de que havia multa; a multa de R$ 1 por requisição, em torno de R$ 60 mil, sem previsão contratual, com a ressalva de que eu não lembro o valor exato; o bloqueio do saldo na adquirente, a tentativa de bloquear o dinheiro no banco e a tentativa de negativar o CNPJ por dívida que eu entendo inexistente; o contato repetido com o gestor de conta sem solução; o processo em curso havia três ou quatro anos na data da gravação; ser empresa bootstrap e sentir o impacto de R$ 60 mil no fluxo de caixa, com a conta de que uma empresa faturando R$ 60 mil por mês teria quebrado; a recomendação de usar provedor que cuide de chargeback, antifraude e segurança, com SDK pronta e apenas token e certificado; as experiências com Itaú, Santander e cooperativa ligada ao Bancoob, incluindo os R$ 5 mil recebidos em sobras e a piora da devolução conforme as cooperativas abriram agências; e a necessidade de conciliação bancária das taxas de cartão, com a ressalva explícita de que eu não afirmo que a Cielo ou qualquer maquininha deposita a menos. É apuração minha, feita em 29/09/2026, e não estava na gravação: o texto literal dos arts. 409, 422 e 423 do Código Civil (Lei 10.406/2002); a frase da documentação de prevenção a fraudes da Cielo de que as transações autenticadas com 3DS 2.2 transferem a responsabilidade de chargeback para o banco e de que o chargeback é debitado da agenda financeira ao término do prazo de disputa; e a descrição de teste de cartão na documentação da Stripe, incluindo os termos carding e enumeração, a advertência de que filtro baseado apenas em IP geralmente não é suficiente e a lista de consequências — contestações, alta taxa de recusa, tarifas adicionais, sobrecarga de infraestrutura e programas de monitoramento das bandeiras. O caso descrito é a minha versão, em processo judicial sem decisão final; a outra parte não foi ouvida aqui. Sobre as minhas imersões eu não repito preço, data nem condição: essa informação é final e fica na página de cada imersão.

Pagamento em produçãoSaaS e software
Relacionado
Imersão relacionada

Imersão de SaaS em Produção

Seu protótipo de IA funcionou — agora vire produto: segurança, banco, deploy, monitoramento e cobrança. O caminho pra sair do Lovable e afins.

Ver a imersão →