Este glossário de pagamentos explica, em uma definição direta de duas a quatro frases, os 159 termos que aparecem quando você integra cobrança num produto no Brasil: o que é chargeback, webhook, KYC, MCP, PSP, gateway de pagamento, adquirente, MDR, Pix Automático e o resto do vocabulário que mistura regulação do Banco Central, API e inteligência artificial. Os verbetes estão em ordem alfabética, com âncora por letra e por termo, para você cair direto no que procura. As definições regulatórias seguem o texto do Banco Central, com link para a fonte, e todo número do HeroPay vem da tabela pública em tabela de preços. Quando o HeroPay tem uma página sobre o assunto, o verbete aponta para ela; quando o HeroPay ainda não oferece algo, o verbete diz isso.
O essencial em 60 segundos
- Um pagamento com cartão no Brasil passa por cinco papéis: o comprador, o emissor do cartão, a bandeira, o adquirente (credenciador) e quem atende o lojista, que pode ser um subcredenciador, um gateway ou um PSP.
- Pix não tem adquirente nem bandeira: o dinheiro vai de conta para conta pelo SPI, o sistema do Banco Central, e a chave Pix é resolvida no DICT. Por isso o Pix pode custar R$ 0 para quem recebe, como no HeroPay.
- Chargeback é o risco do cartão (o banco devolve o dinheiro ao titular); no Pix, o equivalente é o MED, o mecanismo de devolução em caso de fraude regulado pelo Banco Central.
- MDR é a taxa percentual sobre a venda no cartão; somada à tarifa fixa por transação, vira a taxa efetiva que você paga. No HeroPay, cartão custa 3,49% por transação aprovada, sem tarifa fixa, e Pix e boleto custam R$ 0.
- Webhook, HMAC, idempotência e JWT são o vocabulário mínimo de uma integração segura: o evento chega sozinho, você confere a assinatura, trata repetição sem cobrar duas vezes e autentica cada chamada.
- MCP e llms.txt são como Claude, ChatGPT, Cursor, Lovable e outros descobrem uma API: o MCP dá ferramentas para a IA chamar, e o llms.txt dá a referência completa em texto para ela ler.
- PCI DSS define quem pode tocar dado de cartão. Com checkout hospedado e tokenização, o número do cartão não passa pelo seu servidor e o seu escopo de conformidade fica mínimo.
[TOC A-Z]
A
Adquirente
Adquirente é a empresa que habilita o lojista a aceitar cartão e que liquida as vendas, repassando ao lojista o dinheiro que recebe dos bancos emissores. Na regulação brasileira o nome oficial é credenciador: é quem participa da liquidação como credor perante o emissor, dentro do arranjo de cada bandeira (Banco Central). O HeroPay não é adquirente: processa cartão por meio de adquirentes parceiros, como explica a página sobre o HeroPay.
AEO
AEO (Answer Engine Optimization) é a otimização de conteúdo para ser escolhido como resposta direta por buscadores e assistentes, como os destaques do Google e as respostas de voz. Na prática, pede primeiro parágrafo que responde a pergunta, definições autocontidas e FAQ marcado com dados estruturados. É irmão do GEO, que mira as respostas geradas por IA.
Afiliado
Afiliado é quem divulga o produto de outra pessoa e recebe comissão sobre as vendas que chegam pelo link dele. A atribuição é feita por link rastreado (primeiro ou último clique) e a comissão sai da venda por split de pagamento, sem repasse manual. Veja como afiliação e coprodução dividem a venda em /split-de-pagamentos.
Agente de IA
Agente de IA é um sistema baseado em LLM que recebe um objetivo, decide os passos e executa ações chamando ferramentas externas, em vez de só responder texto. Em pagamentos, é o Claude, ChatGPT, Cursor ou outro assistente que cria um link de cobrança, consulta vendas ou configura um webhook a partir de um pedido em português. A ponte entre o agente e a API costuma ser um servidor MCP; veja /ai.
Antecipação de recebíveis
Antecipação de recebíveis é a operação que transforma vendas no cartão que só seriam liberadas no futuro em dinheiro disponível agora, mediante uma taxa. Não é empréstimo: você recebe antes um valor que já é seu, e o custo costuma crescer com o número de dias adiantados. No HeroPay dá para simular o custo por API antes de decidir; veja as regras em /antecipacao.
Antifraude
Antifraude é o sistema que analisa cada transação em tempo real para aprovar compras legítimas e barrar fraude, com regras, histórico e modelos de risco. O objetivo não é recusar mais, é errar menos: cada falso positivo é venda boa perdida, e cada fraude aprovada vira chargeback. No HeroPay, o antifraude está incluso na taxa do cartão e analisa toda compra dentro do checkout; veja /antifraude.
API REST
API REST é uma interface de programação que expõe recursos por URLs e usa os verbos do HTTP (GET, POST, PUT, DELETE) para ler e alterar esses recursos, trocando dados em JSON. É o padrão das APIs de pagamento modernas porque qualquer linguagem fala HTTP e o contrato pode ser descrito numa especificação OpenAPI. A API do HeroPay é REST, com exemplos em 18 linguagens em /desenvolvedores.
Arranjo de pagamento
Arranjo de pagamento é o conjunto de regras e procedimentos que disciplina um serviço de pagamento ao público, como as regras de uma bandeira de cartão ou as do Pix. No Brasil, os arranjos integram o Sistema de Pagamentos Brasileiro e são supervisionados pelo Banco Central desde a Lei 12.865/2013. Pix, Visa, Mastercard e Elo são arranjos diferentes, cada um com seus participantes e prazos de liquidação.
ARR
ARR (Annual Recurring Revenue) é a receita recorrente anual de um negócio de assinatura, normalmente calculada como o MRR multiplicado por doze. É a métrica que investidores usam para dimensionar SaaS e clubes de assinatura. Só conta receita contratada e recorrente: vendas avulsas e taxas de implantação ficam de fora.
Assinatura
Assinatura é o modelo em que o cliente autoriza cobranças repetidas, em intervalos fixos, por acesso contínuo a um produto ou serviço. Troca a venda pontual por receita previsível, mas exige gestão de falhas de cobrança e de churn. No HeroPay, a assinatura aceita cartão, boleto e Pix Automático; veja /assinaturas.
Autorização
Autorização é a etapa em que o banco emissor confere cartão, limite e risco e responde se aceita ou recusa a compra, reservando o valor no limite do titular. Autorizar não é receber: o dinheiro só chega ao lojista depois da captura e da liquidação. A resposta de recusa traz um código de motivo, que é o que permite decidir se vale retentativa.
B
Backoff exponencial
Backoff exponencial é a estratégia de repetir uma chamada que falhou esperando intervalos cada vez maiores (1 s, 2 s, 4 s, 8 s), em geral com um atraso aleatório somado, o jitter. Evita que milhares de clientes repitam ao mesmo tempo e derrubem de novo um serviço que está se recuperando. É a resposta certa a erros 429 e 5xx; veja rate limit.
Banco
Banco é a instituição financeira autorizada pelo Banco Central a captar depósitos e conceder crédito, atividades que uma instituição de pagamento não pode exercer. Em pagamentos, o banco aparece como emissor do cartão, como detentor da conta que recebe o Pix ou como liquidante das operações. O HeroPay não é banco: é uma plataforma de tecnologia de pagamentos, como detalha /sobre.
Bandeira
Bandeira é a empresa dona do arranjo de cartão, como Visa, Mastercard, Elo, American Express e Hipercard, que define regras, tarifas de intercâmbio e o fluxo entre emissor e adquirente. Ela não empresta dinheiro nem atende o lojista diretamente: organiza a rede. É a bandeira que arbitra as disputas de chargeback.
Bearer token
Bearer token é uma credencial enviada no header Authorization: Bearer <token> de cada requisição, que dá acesso a quem a "porta", sem outra prova de identidade. Por isso vazar o token equivale a vazar a senha: ele fica no backend, nunca no front-end nem no repositório. A API do HeroPay autentica com Bearer JWT; veja /desenvolvedores.
BIN
BIN (Bank Identification Number) são os primeiros dígitos do cartão, hoje de seis a oito, que identificam o banco emissor, a bandeira, o país e o tipo do cartão (crédito, débito, pré-pago). Antifraudes e checkouts usam o BIN para mostrar a bandeira enquanto o comprador digita e para cruzar risco, como cartão estrangeiro em compra de IP brasileiro. O BIN sozinho não é dado sensível, mas o número completo é.
Bloqueio cautelar
Bloqueio cautelar é a retenção preventiva, pela instituição de quem recebeu, de um valor que chegou por Pix com suspeita de fraude, antes que o dinheiro possa ser sacado ou transferido. É previsto no regulamento do Pix e pode partir da própria instituição, ao detectar risco, ou de uma notificação de fraude pelo MED: se a fraude se confirmar, o valor volta ao pagador; se não, é liberado. Para quem vende, significa que um Pix recebido pode ficar indisponível enquanto a suspeita é apurada.
Boleto
Boleto é o documento de cobrança bancária brasileiro, pago em banco, lotérica ou app, com compensação em até alguns dias úteis. Converte menos que Pix e cartão porque exige uma ação depois da compra, mas alcança quem não tem cartão ou prefere não usá-lo online. No HeroPay, o boleto custa R$ 0 por transação, com recobrança automática; veja /precos.
BR Code
BR Code é o padrão do Banco Central para QR Codes de pagamento, baseado na especificação EMV, usado pelo Pix e pelos boletos que trazem QR Code de Pix. É o que faz qualquer app de banco ler o mesmo QR. O texto do BR Code é exatamente o que o comprador cola no Pix copia e cola.
C
Câmbio
Câmbio é a conversão de uma moeda em outra, com uma taxa que varia no mercado e um spread cobrado por quem faz a operação. Em pagamentos, aparece quando um comprador estrangeiro paga em dólar ou euro e o lojista brasileiro recebe em reais, com impostos e regras próprias sobre a operação. O checkout do HeroPay tem venda internacional multimoeda, com taxa de 7,9% + R$ 1 por transação, a vigente na documentação; veja /pagamentos-internacionais.
CAPI
CAPI (Conversions API, API de Conversões da Meta) é o envio dos eventos de compra direto do servidor para a Meta, em paralelo ao pixel do navegador. Recupera as conversões que bloqueador de anúncio e restrição de cookie fazem o pixel perder, e melhora a otimização das campanhas. O checkout do HeroPay envia Meta Pixel e CAPI com deduplicação; veja /checkout.
Captura
Captura é a confirmação, pelo lojista, de que uma compra autorizada deve ser efetivamente cobrada. Em muitas integrações autorização e captura acontecem juntas; separá-las (pré-autorização) serve a quem só cobra ao enviar o produto ou ao fim de um serviço. Autorização não capturada expira e libera o limite do titular.
Carrinho abandonado
Carrinho abandonado é a compra iniciada e não concluída: o comprador chegou ao checkout, deixou contato e saiu sem pagar. Recuperar esses carrinhos com lembrete automático rende muito porque age sobre quem já mostrou intenção de compra. No HeroPay, a recuperação dispara 15 minutos após o abandono, com cerca de 25 variáveis de mensagem, e a API lista os carrinhos para o seu CRM; veja /checkout.
Carteira digital
Carteira digital é o app que guarda cartões tokenizados no celular e paga sem digitar o número, como Apple Pay e Google Pay. A compra é autenticada por biometria ou senha do aparelho, o que reduz fricção e fraude ao mesmo tempo. O checkout do HeroPay aceita Apple Pay e Google Pay; veja /checkout.
Chargeback
Chargeback é a contestação de uma compra no cartão feita pelo titular diretamente ao banco emissor, que devolve o valor a ele e debita o lojista. Os motivos vão de fraude real (cartão clonado) a desacordo comercial e fraude amigável; o lojista pode contestar com provas, dentro dos prazos da bandeira. No HeroPay, o chargeback chega pelo webhook chargeback_request, para você agir na hora, e a taxa da transação não é devolvida; a tarifa de chargeback está na central de ajuda e o resto em /antifraude.
Chave de API
Chave de API é a credencial secreta que identifica a sua conta em cada chamada à API. Deve ficar em variável de ambiente no servidor, nunca no código do front-end, no app mobile ou num repositório público, porque quem tem a chave opera a conta. No HeroPay, trocar a chave de sandbox pela de produção é o que coloca a integração no ar; veja sandbox.
Chave Pix
Chave Pix é o apelido que aponta para uma conta: CPF, CNPJ, telefone, e-mail ou chave aleatória (EVP). O vínculo entre chave, conta e titular fica registrado no DICT, e cada conta aceita até 5 chaves para CPF e até 20 para CNPJ (Banco Central). A API do HeroPay cadastra e lista chaves Pix do titular para saques; veja /pix.
Checkout
Checkout é a etapa em que o comprador escolhe o meio de pagamento, preenche os dados e paga. É o ponto de maior perda do funil: cada campo a mais, cada recusa sem alternativa e cada segundo de carregamento custam venda. O checkout do HeroPay tem mais de 40 recursos de conversão em 7 grupos; veja /checkout.
Checkout hospedado
Checkout hospedado é a página de pagamento servida pelo provedor, para onde o comprador vai a partir de um link ou botão do seu site. Como o cartão é digitado na infraestrutura do provedor, o dado não passa pelo seu servidor e o seu escopo de PCI DSS fica mínimo. É o modelo do HeroPay: cada link de pagamento gera um checkout hospedado; veja /checkout.
Checkout transparente
Checkout transparente é o modelo em que o comprador digita os dados do cartão numa tela que parece inteiramente do seu site, sem redirecionamento. Dá controle total de layout, mas traz o dado de cartão para perto da sua aplicação e aumenta o escopo de conformidade. O HeroPay não oferece checkout transparente de cartão hoje; a página /checkout-transparente explica o conceito e a alternativa.
Churn
Churn é o percentual de clientes ou de receita recorrente perdido num período. É a métrica que decide se um negócio de assinatura cresce: receita nova só aumenta a base se superar a que sai. Divide-se em voluntário (o cliente cancela) e involuntário (a cobrança falha).
Churn involuntário
Churn involuntário é a perda do assinante que queria continuar, mas caiu por falha de pagamento: cartão vencido, trocado, bloqueado ou sem limite. Costuma ser a parte mais barata de recuperar do churn, com retentativa, troca de cartão self-service e métodos que não expiram. O Pix Automático elimina as causas típicas do cartão; veja /assinaturas.
Cobrança por uso
Cobrança por uso (usage-based billing) é o modelo em que o valor de cada ciclo depende do consumo medido, como chamadas de API, mensagens enviadas ou horas de computação. Alinha preço a valor entregue, mas exige medição confiável e uma fatura que o cliente entenda. As assinaturas da API v1 do HeroPay têm valor fixo por ciclo e não fazem cobrança por uso hoje; veja /assinaturas.
Compelling evidence
Compelling evidence (evidência convincente) é o conjunto de provas que o lojista apresenta para contestar um chargeback, como comprovante de entrega, registro de acesso ao produto e histórico do comprador. Na regra Compelling Evidence 3.0 da Visa, em vigor desde 2023, compras anteriores não contestadas do mesmo cartão, com dados coincidentes como IP, dispositivo ou endereço, servem para reverter disputa de fraude em compra online. Por isso vale guardar log de acesso e dados de dispositivo de cada venda; veja o guia de chargeback.
Compra 1-click
Compra 1-click é a compra concluída sem redigitar dados, usando um cartão já salvo e tokenizado de uma compra anterior. Reduz a fricção a quase zero para quem volta, o que eleva conversão em recompra e em ofertas pós-venda. No checkout do HeroPay, o comprador se identifica por CPF e código e usa um cartão salvo em compra anterior; veja /checkout.
Conciliação
Conciliação é o processo de bater o que foi vendido com o que efetivamente entrou na conta, venda a venda, descontando taxas, estornos, chargebacks e antecipações. Sem ela, diferenças pequenas viram buracos grandes no caixa e no fechamento contábil. Relatórios por API e webhooks com o identificador de cada transação tornam a conciliação automática; veja /desenvolvedores.
Coprodução
Coprodução é a parceria em que duas ou mais pessoas dividem a criação, a operação ou o investimento de um produto e, em troca, um percentual de todas as vendas dele. Difere da afiliação porque o coprodutor é sócio do produto e recebe venda de qualquer origem, não só as que ele trouxe. A divisão sai automática por split; veja /split-de-pagamentos.
CORS
CORS (Cross-Origin Resource Sharing) é a regra do navegador que bloqueia uma página de chamar uma API de outro domínio, a menos que a API autorize explicitamente. Em pagamentos, o erro de CORS costuma ser um alerta útil: chamada à API com chave secreta não deve sair do navegador. A solução certa é chamar a API pelo seu backend ou por uma edge function.
Credenciador
Credenciador é o nome regulatório do adquirente: a instituição de pagamento que, sem gerenciar conta, habilita recebedores a aceitar cartão e participa da liquidação como credora perante os emissores (Banco Central). Precisa de autorização do Banco Central acima dos limites de volume da regulação. Cielo, Rede, Stone e Getnet são exemplos conhecidos.
CVV
CVV (ou CVC) é o código de segurança de três ou quatro dígitos impresso no cartão, usado para provar que o comprador tem o cartão em mãos numa compra online. O PCI DSS proíbe armazená-lo depois da autorização, nem criptografado. É por isso que APIs sem campo de CVV, como a do HeroPay, tiram esse risco da sua aplicação; veja /seguranca.
D
D+X
D+X é a notação do prazo de liberação de uma venda: o número de dias depois da aprovação até o dinheiro ficar disponível, como D+0, D+2, D+30 ou D+32. No cartão parcelado, cada parcela costuma ser liberada no seu próprio vencimento; o Asaas, por exemplo, publica D+32 no cartão (verificado em setembro/2026, asaas.com). Prazo longo é o que cria demanda por antecipação. No HeroPay, o cartão é liquidado em D+30, o Pix cai na hora e o boleto compensa em 2 dias; veja /precos.
Débito automático
Débito automático é a cobrança recorrente em que o banco do pagador debita a conta dele na data combinada, mediante autorização prévia. Exige convênio da empresa com cada banco, o que sempre limitou seu uso por negócios digitais. O Pix Automático resolve a mesma necessidade sem convênio, com qualquer conta que tenha Pix.
Deduplicação
Deduplicação é a prática de reconhecer um evento ou uma requisição que já foi processada e ignorá-la na segunda vez. Em webhooks é obrigatória: quem envia reenvia até receber 2xx, então o mesmo evento pode chegar mais de uma vez. Guarde o identificador do evento e verifique antes de liberar acesso; veja /webhooks.
Descritor
Descritor é o nome do estabelecimento que aparece na fatura do cartão do comprador; a parte configurável por venda ou por produto é o soft descriptor. Descritor confuso, com razão social ou nome de intermediário que o cliente não reconhece, está entre as causas comuns de disputa por fraude em compra online. Use o nome da marca que o comprador conhece; veja fraude amigável.
DICT
DICT (Diretório de Identificadores de Contas Transacionais) é a base do Banco Central que liga cada chave Pix a uma conta e ao seu titular. É consultado a cada Pix por chave, para mostrar ao pagador quem vai receber antes de confirmar, e guarda marcações de fraude usadas pelo MED (Banco Central). Só instituições participantes do Pix acessam o DICT, por conexão autenticada.
Dois cartões
Pagamento com dois cartões é o recurso de dividir uma mesma compra entre dois cartões de crédito, quando um só não tem limite para o valor total. Recupera vendas de ticket alto que morreriam na recusa por limite. No checkout do HeroPay, a divisão pode ser 50/50 e cada cartão tem parcelamento independente; veja /checkout.
Dunning
Dunning é o termo em inglês para o processo automatizado de recuperar cobranças recorrentes que falharam: retentativas programadas, avisos ao cliente e pedido de troca do meio de pagamento. Em português, é a régua de cobrança. É a principal defesa contra o churn involuntário.
E
Edge function
Edge function é uma função serverless que roda perto do usuário, na borda da rede, acionada por uma requisição HTTP, sem servidor para você manter. Ferramentas como Lovable, v0 e Bolt costumam gerar o backend de pagamento nelas (por exemplo, Supabase Edge Functions): é ali que ficam a chave de API e a verificação de webhook. Veja o passo a passo em /integracoes/lovable.
Emissor
Emissor é o banco ou a instituição de pagamento que emitiu o cartão do comprador e que concede o limite de crédito. É ele quem autoriza ou recusa cada compra e quem recebe o pedido de chargeback. Boa parte das recusas "sem motivo claro" é decisão de risco do emissor, não do lojista nem do gateway.
End-to-end ID
End-to-end ID é o identificador único de 32 caracteres que cada transação Pix recebe, começando pela letra E. Ele acompanha o Pix do pagador ao recebedor e é a referência usada em conciliação, devolução e disputa pelo MED. Guardar esse ID junto do pedido é o que permite provar e rastrear um pagamento.
Endpoint
Endpoint é o endereço específico de uma API que executa uma operação, formado por método HTTP e caminho, como POST /payment_links. É também o nome da URL do seu sistema que recebe webhooks. A lista de endpoints do HeroPay por grupo (link de pagamento, vendas, saldo, saques, estorno, relatórios) está em /desenvolvedores.
Estorno
Estorno é a devolução do valor de uma compra ao comprador, iniciada pelo lojista (reembolso) ou forçada pelo banco (chargeback). No cartão, o valor volta à fatura; no Pix, volta à conta do pagador por uma devolução Pix. A API do HeroPay tem endpoint de estorno e avisa pelo webhook refunded; a taxa da transação estornada não é devolvida. Veja /webhooks.
F
Falso positivo
Falso positivo, em antifraude, é a compra legítima bloqueada como se fosse fraude. É um custo invisível: o comprador desiste, compra no concorrente e não aparece em nenhum relatório de fraude. Um antifraude bem calibrado reduz falso positivo sem abrir brecha para chargeback, e isso aparece na taxa de aprovação; veja /antifraude.
Fator R
Fator R é a razão entre a folha de pagamento dos últimos 12 meses, incluindo pró-labore e encargos, e a receita bruta do mesmo período, usada no Simples Nacional para enquadrar certas atividades de serviço, como desenvolvimento e licenciamento de software. Com Fator R de 28% ou mais, a atividade é tributada pelo Anexo III, de alíquotas menores; abaixo disso, vai para o Anexo V (Lei Complementar 123/2006). Para um micro-SaaS, o valor do pró-labore pode mudar o anexo, então confirme o cálculo com o seu contador.
Fintech
Fintech é a empresa que usa tecnologia para oferecer serviços financeiros, como pagamentos, conta digital, crédito ou investimentos. No Brasil, as fintechs de pagamento operam como instituição de pagamento autorizada, como parceira de uma, ou como plataforma de tecnologia sobre a rede regulada. O regime regulatório define o que cada uma pode fazer com o seu dinheiro.
Fraude amigável
Fraude amigável (friendly fraud) é o chargeback aberto pelo próprio titular que fez a compra, por arrependimento, esquecimento ou por não reconhecer o nome na fatura. Não é fraude de cartão roubado, então antifraude não barra; o que ajuda é soft descriptor claro, entrega imediata e reembolso fácil. Evidências da venda são a defesa na contestação.
G
Gateway de pagamento
Gateway de pagamento é a camada de tecnologia que conecta a loja ou o app aos meios de pagamento: recebe os dados da cobrança, envia para adquirentes, bancos e Pix, e devolve o resultado. Muitos gateways brasileiros também atuam como subcredenciador e fazem a liquidação, o que na prática os torna um PSP completo. O HeroPay é gateway por API com checkout, antifraude e webhooks; compare opções em /melhores-gateways-de-pagamento.
GEO
GEO (Generative Engine Optimization) é a otimização de conteúdo para ser citado nas respostas de IA generativa, como ChatGPT, Claude, Perplexity e as visões gerais do Google. Depende de definições autocontidas, dados datados com fonte, honestidade sobre limites e dados estruturados como JSON-LD. Glossários e FAQs estão entre os formatos que a IA mais cita.
GMV
GMV (Gross Merchandise Value) é o valor bruto total das vendas transacionadas numa plataforma num período, antes de descontar taxas, reembolsos e cancelamentos. É a métrica de tamanho de marketplaces e plataformas de venda, e não é receita: a receita é a parte do GMV que fica com a plataforma. Veja também TPV.
H
Hard decline
Hard decline é a recusa definitiva do emissor, como cartão cancelado, roubado, bloqueado ou número inválido, em que tentar de novo não muda o resultado. Difere do soft decline, a recusa temporária por falta de limite ou instabilidade, que costuma valer uma retentativa. Retentar um hard decline só acumula recusas; o caminho é pedir outro meio de pagamento ao cliente.
HMAC
HMAC (Hash-based Message Authentication Code) é uma assinatura calculada sobre uma mensagem com uma chave secreta compartilhada, que prova que a mensagem veio de quem conhece a chave e não foi alterada no caminho. Em webhooks, o remetente assina o corpo bruto e você recalcula a assinatura para comparar, em tempo constante. No HeroPay, o header X-HeroPay-Signature traz um HMAC SHA-256 do corpo bruto; veja /webhooks.
Homologação
Homologação é a fase em que um provedor revisa e aprova a sua integração antes de liberar a produção, muitas vezes com reuniões, checklists e fila de espera. Protege o provedor, mas atrasa quem só quer ir ao ar. O HeroPay não tem homologação: o sandbox é idêntico à produção e você sobe trocando a chave.
I
Idempotência
Idempotência é a propriedade de uma operação que pode ser repetida várias vezes com o mesmo resultado de uma execução só. Em pagamentos, é o que impede um timeout de virar cobrança dupla: a API reconhece a repetição, muitas vezes por um header Idempotency-Key, e devolve a resposta original. A API v1 do HeroPay não tem esse header; o /desenvolvedores explica como evitar duplicidade mesmo assim.
Iniciador de transação de pagamento
Iniciador de transação de pagamento (ITP) é a instituição autorizada pelo Banco Central a comandar um pagamento a partir da conta do cliente em outro banco, sem ser dona dessa conta. É a peça do Open Finance que permite pagar por Pix sem sair do app ou do site da loja. Depende de consentimento explícito do titular no banco dele.
Instituição de pagamento
Instituição de pagamento é a empresa regulada pelo Banco Central que presta serviços como gerir conta de pagamento, emitir cartão ou credenciar lojistas, sem ser instituição financeira. Por isso não pode emprestar nem financiar, e suas modalidades incluem emissor de moeda eletrônica, emissor de pós-pago, credenciador e iniciador (Banco Central). O enquadramento de cada provedor define quem guarda o dinheiro do lojista; veja /sobre.
Intercâmbio
Intercâmbio (interchange) é a tarifa que o adquirente paga ao emissor do cartão em cada venda, definida pela bandeira conforme o tipo de cartão e de operação. É a maior parte do custo do MDR e varia entre débito, crédito, pré-pago, cartão corporativo e premium. No Brasil, o Banco Central impõe limites ao intercâmbio no débito e no pré-pago.
Interchange
Interchange é o nome em inglês da tarifa de intercâmbio, a parte da taxa de cartão que vai para o banco emissor. Aparece nos modelos de preço interchange++ (IC++), em que o lojista paga o intercâmbio real de cada cartão, mais a tarifa da bandeira e a margem do provedor, discriminados. É o oposto da taxa blended: mais transparente por transação, mas imprevisível até a venda acontecer.
IOF
IOF (Imposto sobre Operações Financeiras) é o tributo federal que incide sobre crédito, câmbio, seguros e títulos, incluindo compras internacionais no cartão feitas pelo comprador brasileiro. As alíquotas mudam por decreto, então confirme a vigente na Receita Federal antes de usar num cálculo. Para quem vende para o exterior, o enquadramento de câmbio e tributos é assunto do seu contador.
J
JSON
JSON (JavaScript Object Notation) é o formato de texto de chaves e valores que as APIs REST usam para enviar e receber dados. É legível por gente e por máquina, e qualquer linguagem tem biblioteca para ler. Requisições, respostas e payloads de webhook do HeroPay são JSON; veja /desenvolvedores.
JSON-LD
JSON-LD é o formato recomendado pelo Google para marcar dados estruturados de uma página com o vocabulário schema.org, num bloco de script que não aparece para o leitor. Diz a buscadores e IAs o que a página é: uma FAQ, um produto com preço, um glossário de termos definidos. É um dos sinais técnicos de AEO e GEO.
JSON-RPC
JSON-RPC é um protocolo leve de chamada remota em que cada mensagem é um objeto JSON com o método a executar, os parâmetros e um identificador que casa pedido e resposta. A versão 2.0 é a usada nas mensagens do MCP entre o aplicativo de IA e o servidor. Difere de uma API REST, que organiza a interface por URLs e verbos HTTP em vez de nomes de método.
Juros de parcelamento
Juros de parcelamento é o custo de dividir uma compra no cartão em várias parcelas, pago pelo comprador (parcelado com juros) ou absorvido pelo lojista ("sem juros"). A escolha de quem paga é decisão de preço: absorver aumenta conversão e reduz margem. No HeroPay, a taxa de parcelamento é de 2,29%, repassada ao comprador por padrão (o vendedor recebe 20% dela) ou absorvida pelo vendedor para vender sem juros, com a escolha feita por oferta. Absorvida, ela soma 5,78% da venda com a taxa da transação (3,49% + 2,29%); veja /checkout.
JWT
JWT (JSON Web Token) é um token compacto em três partes (cabeçalho, conteúdo e assinatura), definido na RFC 7519, que carrega informações de identidade assinadas e verificáveis sem consultar banco de dados. Muito usado como credencial de API no formato Bearer. A API do HeroPay autentica com Bearer JWT e o header Accept: application/vnd.herospark.com; version=1; veja /desenvolvedores.
K
KYB
KYB (Know Your Business, "conheça sua empresa") é a verificação de uma pessoa jurídica: CNPJ, situação cadastral, sócios, beneficiários finais e atividade. Complementa o KYC de quem opera a conta e é exigência de prevenção à lavagem de dinheiro. Plataformas de pagamento usam KYB para decidir limites, prazos e reservas de cada conta.
KYC
KYC (Know Your Customer, "conheça seu cliente") é o processo de verificar a identidade de quem abre uma conta antes de deixar dinheiro circular por ela, com documento, dados cadastrais e, muitas vezes, biometria. Em pagamentos é obrigação regulatória de prevenção à lavagem de dinheiro e também a barreira que impede golpistas de abrir conta falsa e derrubar a reputação da plataforma. Veja como o HeroPay trata verificação em /seguranca.
L
LGPD
LGPD (Lei Geral de Proteção de Dados, Lei 13.709/2018) é a lei brasileira que regula coleta, uso, guarda e compartilhamento de dados pessoais, fiscalizada pela ANPD. Em pagamentos, cobre nome, CPF, e-mail, endereço e histórico de compra do comprador, e exige base legal, finalidade clara e segurança. Minimizar o que você guarda é a forma mais barata de cumprir; veja /seguranca.
Liable (responsável)
Liable (responsável) é, num split de pagamento, o recebedor designado para responder por chargebacks e estornos da venda dividida e, em alguns modelos, pela sobra de centavos do arredondamento. Definir o responsável é uma decisão de risco: em marketplace, costuma ser a plataforma ou o vendedor, conforme o contrato. Sem essa definição, a disputa de um chargeback vira briga entre as partes.
Link de pagamento
Link de pagamento é uma URL que abre um checkout pronto para um produto ou valor, enviada por WhatsApp, e-mail, bio ou botão, sem precisar de loja virtual. É o jeito mais rápido de cobrar online e serve tanto para venda avulsa quanto para assinatura. No HeroPay, o link é criado pelo painel, pela API POST /payment_links ou por prompt; veja /link-de-pagamento.
Liquidação
Liquidação é a transferência definitiva do dinheiro de uma transação entre as partes, o momento em que o valor sai de quem paga e fica disponível para quem recebe. No Pix a liquidação é instantânea, pelo SPI; no cartão, segue a agenda do arranjo, com prazos como D+2 ou D+30 por parcela. Não confunda com autorização, que só reserva o limite.
LLM
LLM (Large Language Model, modelo de linguagem grande) é o modelo de IA treinado em grandes volumes de texto que gera e entende linguagem natural e código, como os que movem Claude, ChatGPT e Gemini. Sozinho, ele só produz texto; conectado a ferramentas por tool calling ou MCP, passa a executar ações. É por isso que documentação legível por LLM virou requisito de API.
llms.txt
llms.txt é um arquivo de texto em Markdown, publicado na raiz de um site, que resume a documentação num formato fácil para um LLM ler, com links para as páginas completas. A proposta foi publicada por Jeremy Howard em setembro de 2024 (llmstxt.org) e virou padrão de fato em documentação de API. O do HeroPay fica em heropay.tech/llms.txt, com a referência completa da API; veja /ai.
LTV
LTV (Lifetime Value) é a receita total que um cliente gera enquanto permanece com você, somando primeira compra, renovações e compras adicionais. Só significa algo ao lado do CAC, o custo de conquistar o cliente: LTV bem acima do CAC é o que sustenta crescimento. Reduzir churn involuntário é uma das formas mais baratas de aumentar o LTV.
M
Marketplace
Marketplace é a plataforma que conecta vendedores e compradores de terceiros e cobra comissão sobre cada venda. Em pagamentos, exige cadastro e verificação de cada vendedor, split da venda entre vendedor e plataforma e atenção às regras de subcredenciamento. A API v1 do HeroPay ainda não expõe split para marketplace; veja o status em /split-de-pagamentos.
MCC
MCC (Merchant Category Code) é o código de quatro dígitos que classifica a atividade do lojista na rede de cartão, como restaurante, software ou educação. Influencia intercâmbio, regras de risco e até a aprovação: alguns emissores recusam mais certos MCCs. É definido no credenciamento, com base na atividade declarada.
MCP
MCP (Model Context Protocol) é um padrão aberto, publicado pela Anthropic em novembro de 2024, que define como uma IA descobre e chama ferramentas e dados externos (Anthropic). Um servidor MCP expõe ferramentas, como "criar link de cobrança", e o Claude, o Cursor ou outro cliente decide quando usá-las a partir de um pedido em português. O servidor MCP do HeroPay está em desenvolvimento; hoje, a IA integra o HeroPay lendo o llms.txt e as docs abertas; veja /ai.
MDR
MDR (Merchant Discount Rate, taxa de desconto do lojista) é o percentual descontado de cada venda no cartão para pagar emissor, bandeira, adquirente e o provedor que atende você. É a parte percentual da taxa; somada à tarifa fixa, dá a taxa efetiva. No HeroPay, o cartão custa 3,49% por transação aprovada, sem tarifa fixa, a mesma taxa da transação em qualquer parcelamento até 12x (o parcelamento tem taxa própria, de 2,29%); veja /precos.
MED
MED (Mecanismo Especial de Devolução) é o conjunto de regras do Banco Central para devolver um Pix em caso de fraude ou falha operacional, com bloqueio cautelar do valor na conta de quem recebeu (Banco Central, Guia do MED). Na versão 2.0, obrigatória desde fevereiro de 2026, o rastreio segue o dinheiro por outras contas depois da primeira transferência (Agência Brasil). É o mais próximo de um "chargeback do Pix", mas só vale para fraude, não para arrependimento.
MRR
MRR (Monthly Recurring Revenue) é a receita recorrente mensal previsível de uma base de assinantes. Cresce com novos assinantes e upgrades e encolhe com cancelamentos, downgrades e falhas de cobrança. Multiplicado por doze, vira o ARR; veja como o HeroPay lista assinaturas por API em /assinaturas.
Multimoeda
Multimoeda é a capacidade do checkout de mostrar o preço e cobrar na moeda do comprador, como dólar ou euro, detectando a região dele. Aumenta a conversão de estrangeiros, que desistem quando veem só reais e não sabem quanto vão pagar. O checkout do HeroPay tem venda internacional multimoeda; veja /pagamentos-internacionais.
N
No-code
No-code é a construção de sistemas e automações sem escrever código, por interfaces visuais, como n8n, Zapier e Make. Em pagamentos, costuma significar gerar links pelo painel e ligar eventos de venda a planilhas, CRM ou WhatsApp. Veja as integrações do HeroPay com n8n e Zapier.
NSU
NSU (Número Sequencial Único) é o identificador que o adquirente atribui a cada transação de cartão, impresso no comprovante e usado em conciliação e contestação. Junto do código de autorização, é a forma de achar uma venda específica no extrato do adquirente. No Pix, o papel equivalente é do end-to-end ID.
O
OAuth
OAuth é o protocolo de autorização que permite a um aplicativo agir em nome do usuário numa outra plataforma sem receber a senha dele, por meio de um token com escopo e validade. É o fluxo do "Entrar com Google" e da conexão de apps de terceiros a uma conta. Difere de uma chave de API, que dá acesso ao dono da conta sem escopo por aplicativo.
Open Finance
Open Finance é o sistema regulado pelo Banco Central que permite ao cliente compartilhar seus dados e iniciar pagamentos entre instituições, sempre com consentimento. Em pagamentos, é a base do Pix por aproximação e dos pagamentos iniciados por um iniciador de transação sem sair da loja. Começou a operar em 2021, em fases.
OpenAPI
OpenAPI é a especificação aberta, em YAML ou JSON, que descreve uma API REST por completo: endpoints, parâmetros, respostas, erros e autenticação. A partir dela se geram documentação, SDKs, testes e servidores de mock, e IAs conseguem integrar a API sem adivinhar campos. A OpenAPI do HeroPay é pública; veja /desenvolvedores.
Order bump
Order bump é a oferta complementar exibida dentro do próprio checkout, aceita com um clique antes de pagar, sem sair da tela. Funciona porque aproveita o momento de maior intenção de compra e costuma ser um item de valor menor que o principal. O checkout do HeroPay aceita order bump com até 5 produtos; veja /checkout.
Orquestrador de pagamentos
Orquestrador de pagamentos é a camada que conecta um negócio a vários provedores ao mesmo tempo e decide, transação a transação, para qual enviar, com regras de custo, aprovação e contingência. Faz sentido em operações grandes, que ganham com roteamento e redundância. Para a maioria dos negócios, um provedor com boa aprovação resolve sem a complexidade extra.
P
Paginação
Paginação é a divisão de uma listagem grande da API em páginas, pedidas uma de cada vez com parâmetros como número da página e itens por página. Evita respostas pesadas e timeouts, e é a forma correta de sincronizar histórico de vendas. Nas listagens do HeroPay, os parâmetros são page e items; veja /desenvolvedores.
Parcelamento
Parcelamento é a divisão do pagamento no cartão de crédito em várias vezes, o que faz um ticket alto caber no orçamento mensal do comprador. É um hábito brasileiro que aumenta a conversão, mas cria prazos longos de recebimento e custo de juros para alguém. No HeroPay, o cartão parcela em até 12x, e o checkout também oferece parcelamento via Pix e boleto; veja /checkout.
Parcelamento Inteligente
Parcelamento Inteligente é o recurso do checkout do HeroPay que recupera compras recusadas por falta de limite no cartão, com até 3 retentativas por parcela. Ataca a causa de recusa mais comum em ticket alto, em que o comprador quer pagar mas o limite não cobre o valor. Faz parte do grupo de recursos de aprovação em /checkout.
Payload
Payload é o conteúdo útil de uma requisição ou de um webhook, o corpo com os dados do evento, separado dos headers. Num webhook de pagamento, traz comprador, valor, meio de pagamento, status e identificadores. Para validar a assinatura HMAC, use o payload bruto, exatamente como chegou, antes de convertê-lo em objeto.
PCI DSS
PCI DSS (Payment Card Industry Data Security Standard) é o padrão de segurança das bandeiras de cartão para qualquer empresa que armazene, processe ou transmita dado de cartão, mantido pelo PCI Security Standards Council (pcisecuritystandards.org). A versão vigente é a 4.0.1, cujos requisitos futuros passaram a ser obrigatórios em março de 2025. Com checkout hospedado e tokenização, o número do cartão não toca o seu servidor e o seu escopo fica mínimo; veja /seguranca.
Pix
Pix é o pagamento instantâneo brasileiro, criado e gerido pelo Banco Central e lançado em novembro de 2020, que transfere dinheiro entre contas em segundos, a qualquer hora (Banco Central). Não tem bandeira nem adquirente no meio, por isso o custo para quem recebe pode ser muito menor que o do cartão. No HeroPay, Pix custa R$ 0 por transação; veja /pix.
Pix Automático
Pix Automático é a modalidade de Pix para cobranças recorrentes: o pagador autoriza uma vez no app do banco e as cobranças seguintes acontecem sem ação dele, dentro dos limites que definiu. Está disponível desde 16 de junho de 2025 e não expira nem depende de limite de crédito, o que remove as causas de churn involuntário do cartão (Banco Central, FAQ). No HeroPay, assinatura via Pix é Pix Automático, a R$ 0 por cobrança, e, por regra do Banco Central, exige recebedor com CNPJ; veja /pix-automatico.
Pix Cobrança
Pix Cobrança é o Pix com dados de cobrança embutidos no QR Code: valor, identificador e, na modalidade com vencimento, data, juros, multa e desconto. Substitui o boleto em muitos casos, com liquidação instantânea e conciliação pelo identificador. No HeroPay, o Pix sai sempre pelo link de pagamento; a API v1 não cria cobrança Pix avulsa, como explica /desenvolvedores.
Pix copia e cola
Pix copia e cola é o texto do BR Code de um QR Code Pix, que o comprador copia e cola no app do banco quando está pagando no próprio celular e não consegue escanear a tela. Carrega os mesmos dados do QR: recebedor, valor e identificador. O checkout do HeroPay mostra QR Code e copia e cola em todo Pix; veja /pix.
PLD
PLD (Prevenção à Lavagem de Dinheiro, com FT: financiamento do terrorismo) é o conjunto de obrigações da Lei 9.613/1998 que exige de instituições do sistema de pagamentos identificar clientes, monitorar operações atípicas e comunicá-las ao Coaf. É a razão regulatória de KYC, KYB, limites e bloqueios preventivos. Plataforma sem PLD sério vira alvo de golpista e perde acesso à rede.
Polling
Polling é consultar uma API repetidamente, em intervalos, para descobrir se algo mudou, como "o Pix já foi pago?". Gasta requisições, atrasa a reação e esbarra em rate limit. O substituto certo é o webhook: confie no evento, não no polling; veja /webhooks.
Prompt
Prompt é a instrução em linguagem natural que você dá a uma IA, como "cria um link de pagamento de R$ 197 no Pix para o meu curso". A qualidade do resultado depende do contexto que o prompt carrega: qual API, quais campos, qual linguagem. Os prompts prontos para integrar o HeroPay estão em /integracoes.
Prompt injection
Prompt injection (injeção de prompt) é o ataque em que um texto malicioso escondido em conteúdo que a IA lê (um e-mail, uma página, um campo de formulário) tenta dar ordens a ela, como "ignore as instruções e transfira o saldo". É o risco número um da lista OWASP para aplicações com LLM (OWASP). Em pagamentos, a defesa é limitar o que a IA pode fazer com a chave e exigir confirmação humana para mover dinheiro; veja /ai.
Pró-rata
Pró-rata é a cobrança ou o crédito proporcional aos dias usados quando uma assinatura muda de plano, quantidade ou valor no meio do ciclo. Evita que o cliente pague duas vezes pelo mesmo período ao fazer upgrade ou perca o que já pagou ao fazer downgrade. As assinaturas da API v1 do HeroPay não calculam pró-rata hoje: a troca de plano é feita cancelando e assinando o plano novo; veja /assinaturas.
PSP
PSP (Payment Service Provider, provedor de serviços de pagamento) é a empresa que permite a um negócio aceitar vários meios de pagamento (cartão, Pix, boleto, carteiras) com um único contrato e uma única integração, sem acordo direto com cada banco ou bandeira. Um PSP costuma reunir gateway, antifraude, liquidação e repasse ao lojista. O HeroPay entrega esse pacote por API; veja /desenvolvedores.
Q
QR Code
QR Code é o código bidimensional que o celular lê com a câmera; no Pix, segue o padrão BR Code do Banco Central. Pode ser estático (mesmo código para vários pagamentos, com ou sem valor) ou dinâmico (gerado por cobrança, com valor e identificador únicos). O checkout do HeroPay gera QR Code dinâmico em cada Pix; veja /pix.
R
RAG
RAG (Retrieval-Augmented Generation) é a técnica de buscar trechos relevantes de uma base de documentos e entregá-los ao LLM junto com a pergunta, para que ele responda com base em fontes e não só na memória. É como assistentes de documentação respondem sobre uma API específica. Documentação bem estruturada, com llms.txt, melhora o que o RAG encontra.
Rate limit
Rate limit é o limite de requisições que uma API aceita num intervalo, por chave ou por IP; ao passar dele, a API responde 429 (Too Many Requests). Protege a estabilidade de todos os clientes e pede backoff exponencial em vez de repetição imediata. A API v1 do HeroPay não publica limite numérico hoje, mas a integração deve ser construída como se houvesse; veja /desenvolvedores.
Recebedor
Recebedor é a conta que recebe um pagamento ou, num split, cada conta que recebe uma parte da venda, como vendedor, plataforma ou parceiro. No Pix, é o titular da chave ou da cobrança, e no Pix Automático o Banco Central exige que o recebedor tenha CNPJ. No HeroPay, a conta aceita CPF, MEI ou CNPJ, com essa exceção do Pix Automático.
Recebíveis
Recebíveis são os valores que o lojista tem a receber de vendas já feitas, principalmente as parcelas futuras de cartão. Formam a agenda de recebimentos da empresa e, por serem registrados, podem ser antecipados ou dados em garantia de crédito. Veja como antecipar recebíveis no HeroPay em /antecipacao.
Recorrência
Recorrência é a cobrança repetida em intervalos fixos, a partir de uma autorização única do cliente, mecanismo por trás de assinaturas, mensalidades e planos. Cobrança recorrente e pagamento recorrente são o mesmo processo visto de cada lado: a empresa cobra, o cliente paga. Pode rodar no cartão (cobrança automática), no boleto (enviado a cada ciclo) ou no Pix Automático. No HeroPay, a recorrência aceita cartão, boleto e Pix; veja /assinaturas.
Reembolso
Reembolso é a devolução voluntária do valor a pedido do comprador, feita pelo lojista, dentro de uma política de garantia ou do direito de arrependimento de 7 dias do Código de Defesa do Consumidor. Difere do chargeback, que é forçado pelo banco e custa mais. Reembolso fácil é uma das melhores defesas contra chargeback.
Registradora de recebíveis
Registradora de recebíveis é a entidade autorizada pelo Banco Central a registrar os recebíveis de cartão de cada lojista, como CERC, Núclea e B3. O registro dá transparência à agenda e permite que o lojista antecipe ou use seus recebíveis como garantia com qualquer instituição, não só com o adquirente. É a infraestrutura que tornou a antecipação um mercado competitivo.
Régua de cobrança
Régua de cobrança é a sequência programada de ações para recuperar um pagamento pendente ou falho: lembrete antes do vencimento, aviso no dia, retentativas e pedido de troca do meio de pagamento. Automatizada, recupera receita sem esforço manual e reduz churn involuntário. No HeroPay, há recobrança de boleto após 4 dias, de parcelas em 3 tentativas e gatilhos por evento; veja /assinaturas.
Reserva de segurança
Reserva de segurança é o percentual do saldo ou das vendas que o provedor retém por um prazo como garantia contra chargebacks, estornos e fraude. Protege a plataforma, mas aperta o fluxo de caixa de quem vende. A regra varia muito: a AbacatePay, por exemplo, publica retenção de 10% por 40 dias no cartão (verificado em setembro/2026); veja a regra do HeroPay em /antecipacao.
Retentativa
Retentativa é a nova tentativa de cobrança depois de uma recusa, imediata no checkout ou programada numa assinatura. Funciona para recusas temporárias (limite, instabilidade do emissor) e não deve ser repetida em recusas definitivas, como cartão cancelado ou suspeita de fraude. O checkout do HeroPay oferece retentativa pós-recusa e Parcelamento Inteligente; veja /antifraude.
RLS
RLS (Row Level Security) é a política do banco de dados que define, linha a linha, quem pode ler e escrever cada registro de uma tabela, recurso nativo do PostgreSQL e usado pelo Supabase. Em app feito com IA, é a regra que mais vaza dados quando esquecida: sem RLS, um usuário logado pode ler pedidos e pagamentos de outros. Ative o RLS em toda tabela com dado de cliente antes de ir ao ar; veja o guia de vibe coding.
S
Sandbox
Sandbox é o ambiente de testes de uma API, em que você cria cobranças, simula pagamentos e recebe webhooks sem mover dinheiro real. Um bom sandbox tem o mesmo contrato da produção, para que o que passou no teste funcione no ar. No HeroPay, o sandbox é gratuito, idêntico à produção, sem homologação, em api.beta.heropay.tech; crie a conta em app.heropay.tech.
SAQ A e SAQ D
SAQ (Self-Assessment Questionnaire) é o questionário de autoavaliação do PCI DSS, com versões conforme o quanto o seu sistema toca dado de cartão. O SAQ A, o mais curto, vale para quem terceiriza por completo a captura do cartão numa página do provedor; o SAQ D, o mais longo, vale para quem armazena, processa ou transmite o dado. Usar checkout hospedado costuma levar ao SAQ A; confirme o seu enquadramento com o adquirente ou um auditor.
Saque
Saque é a transferência do saldo disponível na conta do provedor de pagamento para a sua conta bancária. O custo e o prazo do saque entram na taxa efetiva: onde há tarifa de saque, quem saca toda semana a paga muitas vezes por ano. No HeroPay, o saque não tem tarifa, e a API tem endpoints de saldo e saques; veja /precos e /antecipacao.
SDK
SDK (Software Development Kit) é uma biblioteca oficial que empacota as chamadas de uma API numa linguagem específica, com tipos, autenticação e tratamento de erro prontos. Poupa código repetitivo e reduz erro de integração. O HeroPay ainda não publicou SDKs oficiais: hoje a integração é pela API REST, com exemplos em 18 linguagens nas docs abertas; veja /desenvolvedores.
SEO programático
SEO programático é a geração de muitas páginas úteis a partir de uma base de dados, uma para cada variação de busca, como integração de uma ferramenta com outra ou preço de um serviço por cidade. Funciona quando cada página responde algo específico com dado real; páginas quase iguais, sem valor próprio, tendem a ser ignoradas pelos buscadores. É uma estratégia comum de aquisição para micro-SaaS com orçamento curto de marketing.
Serverless
Serverless é o modelo em que o código roda em funções sob demanda, gerenciadas por um provedor de nuvem, sem servidor para configurar ou manter. Serve bem a endpoints de pagamento de baixo volume, como criar cobrança e receber webhook, desde que respondam rápido, porque webhook que demora pode ser reenviado. Veja edge function.
Soft descriptor
Soft descriptor é o nome que aparece na fatura do cartão do comprador para identificar a compra. Um nome que o cliente não reconhece gera "não fiz essa compra" e vira chargeback por fraude amigável. Use o nome da marca que o comprador conhece, não a razão social.
SPI
SPI (Sistema de Pagamentos Instantâneos) é a infraestrutura do Banco Central que liquida cada Pix em tempo real entre as contas das instituições participantes. Funciona 24 horas por dia, todos os dias, e é o motivo de o Pix não depender de adquirente. O DICT resolve a chave e o SPI move o dinheiro.
Split de pagamento
Split de pagamento é a divisão automática do valor de uma venda entre várias contas no momento do pagamento: o comprador paga uma vez e cada participante recebe sua parte no próprio saldo. É a base de afiliação, coprodução e marketplace, e elimina repasse manual. No HeroPay, o split de coprodução e afiliação opera hoje pela plataforma HeroSpark; a API v1 ainda não tem endpoint de split, e a exposição por API está em evolução; veja /split-de-pagamentos.
Split payment
Split payment é o mecanismo da reforma tributária em que a CBS e o IBS são separados e recolhidos no próprio momento do pagamento, antes de o valor chegar ao vendedor. Está previsto na Lei Complementar 214/2025, com implantação gradual, e envolve bancos, adquirentes e provedores de pagamento. Não confunda com split de pagamento, a divisão comercial da venda entre vendedor, plataforma e parceiros.
Status HTTP
Status HTTP é o código de três dígitos com que uma API responde: 2xx para sucesso, 4xx para erro do cliente (401 sem autenticação, 422 dado inválido, 429 excesso de requisições) e 5xx para erro do servidor. Em webhooks, é o seu 2xx que diz ao remetente que o evento foi recebido. Trate cada faixa de um jeito: 4xx pede correção, 5xx e 429 pedem backoff.
Subadquirente
Subadquirente é o nome de mercado do subcredenciador: a empresa que atende o lojista e se conecta a um ou mais adquirentes, simplificando contrato e integração. Popularizou-se porque permite vender com cartão sem negociar com cada adquirente. PagSeguro e Mercado Pago começaram nesse modelo.
Subconta
Subconta é uma conta vinculada a uma conta principal (conta mãe), usada por plataformas e marketplaces para dar a cada vendedor ou cliente um saldo próprio, que recebe sua parte do split. A conta principal cria e gerencia as subcontas, mas cada uma precisa da própria verificação de identidade (KYC ou KYB). Veja o status de split e plataformas no HeroPay em /split-de-pagamentos.
Subcredenciador
Subcredenciador é o participante do arranjo de pagamento que habilita lojistas a aceitar cartão, mas não participa da liquidação como credor perante o emissor: recebe do credenciador e repassa ao lojista. A Resolução BCB nº 150/2021 disciplina o papel e exige participação na liquidação centralizada acima de determinados volumes. Veja como o HeroPay se posiciona em /sobre.
T
Tarifa fixa
Tarifa fixa é o valor em reais cobrado por transação, somado ao percentual e independente do preço da venda. Pesa mais quanto menor o ticket: uma tarifa de R$ 1 é 5% de uma venda de R$ 20 e 0,2% de uma de R$ 500. No HeroPay, o cartão nacional não tem tarifa fixa (3,49% por transação aprovada) e Pix e boleto custam R$ 0; a exceção é o cartão internacional, a 7,9% + R$ 1, taxa vigente na documentação; veja /precos.
Taxa blended
Taxa blended é o modelo de preço em que o lojista paga um percentual único por venda no cartão, que já embute intercâmbio, tarifa da bandeira e margem do provedor, qualquer que seja o cartão usado. Troca a transparência por transação do modelo interchange++ pela previsibilidade: você sabe o custo antes de vender. No cartão do HeroPay, a taxa é blended: 3,49% por transação aprovada, sem tarifa fixa, a mesma em qualquer parcelamento até 12x; veja /precos.
Taxa de aprovação
Taxa de aprovação é o percentual das tentativas de pagamento no cartão que são aprovadas. Cada ponto perdido é venda que o comprador já quis fazer e não entrou, com o tráfego já pago. No HeroPay, a aprovação no cartão é de 93%+, contra cerca de 85% da média do mercado; veja /antifraude.
Taxa efetiva
Taxa efetiva é o percentual da venda que realmente fica com o provedor, somando MDR, tarifa fixa, saque, antecipação e juros absorvidos. É o número que decide comparação entre provedores, não a taxa anunciada isolada. No cartão do HeroPay, sem tarifa fixa nem tarifa de saque, a taxa efetiva da venda à vista é a própria taxa: R$ 3,49 numa venda de R$ 100 e R$ 34,90 numa de R$ 1.000 (3,49%). Se você absorve o parcelamento para vender em 12x sem juros, ela sobe para 5,78% (R$ 57,80 numa venda de R$ 1.000); veja /precos.
TED
TED (Transferência Eletrônica Disponível) é a transferência entre bancos diferentes liquidada no mesmo dia pelo STR, o sistema de reservas do Banco Central, dentro da janela de funcionamento em dias úteis. Foi o principal meio de transferência até o Pix, que roda 24 horas e costuma ser gratuito para pessoa física. Hoje aparece mais em transferências de alto valor e rotinas corporativas.
Ticket médio
Ticket médio é o valor médio por venda num período: faturamento dividido pelo número de vendas. Subir o ticket com order bump e upsell gera mais receita sobre o mesmo tráfego. Também muda a conta da taxa: com ticket maior, a tarifa fixa pesa menos.
TLS
TLS (Transport Layer Security) é o protocolo que criptografa a comunicação entre cliente e servidor, o "S" do HTTPS. Toda chamada a uma API de pagamento e todo endpoint de webhook devem usar HTTPS com TLS atualizado. TLS protege o caminho; a assinatura HMAC prova a origem do webhook.
Tokenização
Tokenização é a troca do número do cartão por um código substituto (token) que só tem valor dentro do sistema de quem o emitiu, sem expor o número real. Permite cobrar de novo, em assinatura, upsell ou compra 1-click, sem que ninguém do seu lado guarde o cartão. O HeroPay tokeniza o cartão no checkout hospedado; veja /seguranca.
Tool calling
Tool calling (ou function calling) é a capacidade de um LLM de decidir chamar uma função externa com parâmetros estruturados, em vez de só responder texto. É o mecanismo que transforma um chat em agente de IA, e o MCP padroniza como essas ferramentas são oferecidas. Numa integração de pagamento, a ferramenta pode ser "criar link de cobrança" ou "listar vendas".
TPV
TPV (Total Payment Volume) é o volume total de pagamentos processados por um provedor ou por um lojista num período. É a métrica de escala de adquirentes, gateways e fintechs de pagamento, e a base de negociação de taxa em provedores que não publicam preço. Difere do GMV por medir o que passou pelo meio de pagamento, não o valor de mercadoria vendida.
Trial
Trial é o período de teste gratuito ou com desconto antes da primeira cobrança cheia de uma assinatura. Reduz a barreira de entrada, mas exige capturar o meio de pagamento no início para converter sem novo atrito. As assinaturas da API v1 do HeroPay não têm trial hoje; veja o que existe em /assinaturas.
Try & Buy
Try & Buy é a estratégia de preço em que o cliente experimenta o produto antes de se comprometer com o valor total. Reduz o risco percebido da compra e ajuda em produtos de ticket mais alto. O checkout do HeroPay lista Try & Buy entre os recursos de estratégia de preço; veja /checkout.
U
Upsell one-click
Upsell é a oferta de um produto complementar ou de maior valor a quem acabou de comprar; na versão one-click, feita na página de obrigado, reaproveita o cartão tokenizado da compra principal, sem o comprador redigitar dados. Tira a fricção da segunda compra, que é onde a maioria dos upsells morre. O checkout do HeroPay tem upsell one-click com botões de aceite e recusa com destinos próprios; veja /checkout.
Uptime
Uptime é o percentual do tempo em que um serviço fica disponível e respondendo. Em pagamentos, cada minuto fora do ar é venda perdida e webhook atrasado. O HeroPay informa uptime de 99%; veja /seguranca.
UTM
UTM são os parâmetros adicionados a um link (source, medium, campaign, content, term) que identificam a origem de cada visita e de cada venda. Sem UTM padronizado, não dá para saber qual campanha pagou a conta. O checkout do HeroPay preserva UTMs de ponta a ponta; veja /link-de-pagamento.
V
Valor em centavos
Valor em centavos é a convenção de APIs de pagamento de representar dinheiro como número inteiro na menor unidade da moeda: R$ 197,00 vira 19700. Evita erro de arredondamento de ponto flutuante, que em dinheiro vira diferença de conciliação. Na API do HeroPay, os campos de valor terminam em _cents, como amount_cents; veja /desenvolvedores.
Valor líquido
Valor líquido é o que sobra de uma cobrança depois das tarifas do provedor de pagamento, o valor que efetivamente entra no seu saldo. É a base certa para conciliação e para calcular margem, porque o valor bruto inclui o que ficou com o provedor. No cartão do HeroPay, uma venda de R$ 100 à vista tem valor líquido de R$ 96,51, depois de 3,49%; veja /precos.
VAMP
VAMP (Visa Acquirer Monitoring Program) é o programa da Visa, em vigor desde 2025, que monitora a proporção de fraudes reportadas e disputas sobre as vendas de adquirentes e lojistas e aplica multas e exigências a quem passa dos limites. Substituiu os programas separados de monitoramento de disputas e de fraude, somando os dois tipos de ocorrência num índice só. Para o lojista, reduzir chargeback e fraude amigável deixou de ser só economia: é o que evita multa e restrição para aceitar Visa.
Vibe coding
Vibe coding é construir software descrevendo o que se quer em linguagem natural para uma IA que escreve o código, com o humano guiando pelo resultado e não pela linha. O termo foi popularizado por Andrej Karpathy em fevereiro de 2025 e descreve o uso de ferramentas como Lovable, Cursor, v0 e Bolt. Em pagamentos, o risco é a IA inventar campos da API; dar a ela o llms.txt e as docs abertas resolve isso, como mostra /ai.
W
Webhook
Webhook é um aviso HTTP que um sistema envia automaticamente para uma URL sua quando um evento acontece, como um pagamento confirmado, uma recusa ou um chargeback. Substitui o polling: em vez de perguntar sem parar, você recebe o evento na hora e libera acesso só quando ele chega. O HeroPay tem 9 gatilhos de webhook, assinados com HMAC e com reenvio automático; veja /webhooks.
White label
White label é o produto de um fornecedor oferecido com a marca de quem revende, sem que o cliente final veja o fornecedor original. Em pagamentos, aparece como checkout, conta digital ou maquininha com marca própria sobre a infraestrutura de outro. Dá marca sem construir a operação, mas o risco e a regulação continuam na cadeia.
Números
3DS
3DS (3-D Secure, hoje na versão 2) é o protocolo das bandeiras que adiciona uma autenticação do titular na compra online, como código do banco ou biometria no app, quando o risco pede. Reduz fraude e, na compra autenticada, transfere a responsabilidade por chargeback de fraude para o emissor. A versão 2 decide pela maioria das compras sem interromper o comprador; veja /antifraude.
Perguntas frequentes
O que é chargeback?
Chargeback é a contestação de uma compra no cartão de crédito feita pelo titular diretamente ao banco emissor, que devolve o dinheiro a ele e debita o valor do lojista. Pode nascer de fraude real, como cartão clonado, de desacordo comercial (produto não entregue) ou de fraude amigável, quando o próprio titular não reconhece a compra na fatura. O lojista pode contestar com provas dentro dos prazos da bandeira. Antifraude calibrado, nome claro na fatura, entrega imediata e reembolso fácil reduzem chargebacks. No HeroPay, o chargeback chega pelo webhook chargeback_request, para você bloquear acesso e juntar evidências na hora.
O que é webhook?
Webhook é um aviso HTTP que um sistema envia automaticamente para uma URL sua quando algo acontece, como um pagamento confirmado, um Pix gerado, uma recusa ou um estorno. Ele substitui o polling, que é perguntar à API sem parar se algo mudou. A regra de ouro em pagamentos é liberar acesso quando o webhook de pagamento confirmado chega, nunca quando o comprador volta para a página de obrigado. Webhook seguro vem assinado: no HeroPay, o header X-HeroPay-Signature traz um HMAC SHA-256 do corpo bruto, e o evento é reenviado automaticamente se o seu endpoint não responder 2xx.
O que é KYC?
KYC (Know Your Customer, "conheça seu cliente") é o processo de verificar a identidade de quem abre uma conta antes de deixar dinheiro circular por ela, com documento, dados cadastrais e, muitas vezes, biometria. Em pagamentos, é obrigação regulatória de prevenção à lavagem de dinheiro e também a barreira que impede golpistas de abrir contas falsas. Para empresas, a verificação equivalente se chama KYB e inclui CNPJ, sócios e beneficiários finais. O resultado do KYC define limites, prazos e reservas de cada conta.
O que é MCP?
MCP (Model Context Protocol) é um padrão aberto, publicado pela Anthropic em novembro de 2024, que define como uma IA descobre e chama ferramentas e dados externos. Um servidor MCP oferece ferramentas, como "criar link de cobrança" ou "consultar vendas", e o Claude, o Cursor ou outro cliente decide quando usá-las a partir de um pedido em linguagem natural. É como uma porta padrão entre assistentes de IA e sistemas. O servidor MCP do HeroPay está em desenvolvimento; hoje, Claude, ChatGPT, Cursor, Lovable e outros integram o HeroPay lendo heropay.tech/llms.txt e as docs abertas em docs.heropay.tech.
O que é PSP?
PSP (Payment Service Provider, provedor de serviços de pagamento) é a empresa que permite a um negócio aceitar vários meios de pagamento, como cartão, Pix, boleto e carteiras digitais, com um único contrato e uma única integração, sem acordo direto com cada banco ou bandeira. O PSP costuma reunir gateway, antifraude, liquidação e repasse do dinheiro ao lojista. Por isso, na prática, "PSP", "gateway" e "subadquirente" aparecem como sinônimos no mercado brasileiro, embora os papéis regulatórios sejam diferentes.
O que é gateway de pagamento?
Gateway de pagamento é a camada de tecnologia que conecta sua loja, app ou SaaS aos meios de pagamento: recebe os dados da cobrança, envia para adquirentes, bancos e Pix, e devolve o resultado da transação. Um gateway puro só transmite; muitos gateways brasileiros também fazem a liquidação como subcredenciadores e viram PSPs completos. Ao escolher um, compare taxa efetiva, taxa de aprovação, prazo de recebimento, qualidade da API e webhooks. O HeroPay é gateway por API com checkout, antifraude e webhooks assinados.
O que é adquirente?
Adquirente é a empresa que habilita o lojista a aceitar cartão e que liquida as vendas, repassando ao lojista o dinheiro que recebe dos bancos emissores. Na regulação do Banco Central, o nome oficial é credenciador: a instituição de pagamento que participa da liquidação como credora perante os emissores. Cielo, Rede, Stone e Getnet são exemplos. Adquirente não é o mesmo que gateway nem que subadquirente: o subadquirente atende o lojista, mas depende de um adquirente para liquidar com a bandeira.
O que é MDR?
MDR (Merchant Discount Rate, taxa de desconto do lojista) é o percentual descontado de cada venda no cartão para remunerar emissor, bandeira, adquirente e o provedor que atende o lojista. A maior parte do MDR é a tarifa de intercâmbio, paga ao banco emissor. Somado à tarifa fixa por transação, o MDR forma a taxa efetiva, que é o número certo para comparar provedores. No HeroPay, o cartão custa 3,49% por transação aprovada, sem tarifa fixa, em até 12x, e Pix e boleto custam R$ 0.
O que é PCI DSS?
PCI DSS (Payment Card Industry Data Security Standard) é o padrão de segurança criado pelas bandeiras de cartão para toda empresa que armazena, processa ou transmite dado de cartão. A versão vigente é a 4.0.1, mantida pelo PCI Security Standards Council. O tamanho da sua obrigação depende de quanto o seu sistema toca o cartão: quem usa checkout hospedado e tokenização, em que o número do cartão nunca passa pelo próprio servidor, costuma se enquadrar no questionário mais curto, o SAQ A. Quem guarda ou processa o cartão cai no SAQ D.
O que é Pix Automático?
Pix Automático é a modalidade de Pix para cobranças recorrentes, disponível desde 16 de junho de 2025: o pagador autoriza uma vez no app do banco e as cobranças seguintes acontecem sem ação dele, dentro do valor máximo que definiu. Diferente do cartão, não expira, não é bloqueado por troca de plástico e não depende de limite de crédito. Diferente do débito automático, não exige convênio com cada banco. No HeroPay, assinatura via Pix é Pix Automático, a R$ 0 por cobrança; por regra do Banco Central, o recebedor precisa ter CNPJ.
O que é split de pagamento?
Split de pagamento é a divisão automática do valor de uma venda entre várias contas no momento do pagamento: o comprador paga uma vez e cada participante, como produtor, coprodutor, afiliado ou vendedor de marketplace, recebe a sua parte direto no próprio saldo. Elimina repasse manual e acerto de contas. Não confunda com o split payment da reforma tributária, que separa o imposto na hora do pagamento. No HeroPay, o split de coprodução e afiliação opera hoje pela plataforma HeroSpark, e a API v1 ainda não tem endpoint para criar regra de split.
O que é tokenização de cartão?
Tokenização de cartão é a troca do número do cartão por um código substituto, o token, que só tem valor dentro do sistema de quem o emitiu. Com o token, dá para cobrar de novo, numa assinatura, num upsell ou numa compra 1-click, sem que o seu sistema guarde o número real. Se o token vazar, não serve para comprar em outro lugar. É, junto do checkout hospedado, a forma de reduzir o escopo de PCI DSS da sua aplicação.
O que é antecipação de recebíveis?
Antecipação de recebíveis é a operação que transforma vendas no cartão que só seriam liberadas no futuro, principalmente parcelas, em dinheiro disponível agora, mediante uma taxa. Não é empréstimo: você recebe antes um valor que já é seu, e o custo costuma crescer com os dias adiantados. Vale para necessidade pontual e calculada, não como rotina de caixa. No HeroPay, você simula o custo por API antes de decidir e antecipa só o valor que quiser.
O que é idempotência em API de pagamento?
Idempotência é a propriedade de uma operação que pode ser repetida várias vezes com o mesmo efeito de uma execução só. Em pagamentos, é o que impede que um timeout de rede vire cobrança ou estorno duplicado: a API reconhece a repetição, muitas vezes por um header Idempotency-Key, e devolve a resposta original. A API v1 do HeroPay não tem esse header; para não duplicar, grave o identificador retornado, consulte antes de recriar e nunca repita estorno ou saque às cegas.
Continue aprendendo
- Desenvolvedores: o mapa da API, autenticação, erros e o que a v1 ainda não tem.
- Webhooks: os 9 gatilhos, a verificação HMAC e a deduplicação na prática.
- Preços: Pix R$ 0, boleto R$ 0 e cartão 3,49%, com a conta em reais.
- Segurança: PCI DSS, tokenização, KYC e antifraude no HeroPay.
- IA: MCP, llms.txt e como integrar pagamento com Claude, ChatGPT, Cursor, Lovable e outros.
- Pix Automático e Assinaturas: recorrência sem churn involuntário.
Fontes e verificação
Definições regulatórias: Banco Central, o que é instituição de pagamento (credenciador, emissor, iniciador) · Banco Central, Pix (Pix, DICT, SPI, limites de chaves) · Banco Central, Guia do MED · Banco Central, FAQ Pix Automático · Agência Brasil, MED 2.0 em vigor (fev/2026) · Resolução BCB nº 150/2021 (subcredenciador e liquidação centralizada) · Lei 12.865/2013 (arranjos e instituições de pagamento) · Lei 13.709/2018 (LGPD) · Lei 9.613/1998 (PLD). Padrões técnicos: PCI SSC · RFC 7519 (JWT) · RFC 2104 (HMAC) · Anthropic, MCP · llmstxt.org · OWASP LLM01 · JSON-RPC 2.0. Regras de bandeira e tributos: Visa Compelling Evidence 3.0 e Visa Acquirer Monitoring Program (VAMP) · Lei Complementar 123/2006 (Simples Nacional, Fator R) · Lei Complementar 214/2025 (split payment de CBS e IBS). Concorrentes citados (verificado em setembro/2026): Asaas, preços e taxas (D+32 no cartão) · AbacatePay, documentação (retenção de 10% por 40 dias). Números do HeroPay (Pix R$ 0 na hora, boleto R$ 0 em 2 dias, cartão 3,49% sem tarifa fixa com liquidação D+30, parcelamento 2,29%, internacional 7,9% + R$ 1, saque sem tarifa, aprovação 93%+, uptime 99%) vêm da tabela pública em /precos, verificados em setembro/2026. Achou um termo faltando ou uma definição para ajustar? Conte na comunidade.
Comece agora: Criar conta sandbox · Ler a documentação