O que perguntar a um fornecedor antes de dar acesso aos dados dos seus clientes
Doze perguntas para levar a qualquer fornecedor, com a resposta que você deveria ouvir em cada uma.
Contratar um sistema de atendimento ou de gestão significa entregar a um terceiro o dado de dezenas de empresas: faturamento, folha, sócios, credenciais, conversas. O escritório continua respondendo por esse dado perante os clientes, independentemente de onde ele estiver.
Estas são as doze perguntas que valem fazer antes de assinar, com a resposta que você deveria ouvir em cada uma. Sirva-se: elas funcionam com qualquer fornecedor, nós inclusive.
Onde os dados ficam
1. Em que país estão os servidores?
Resposta aceitável: um país específico, nomeado. Transferência internacional não é proibida,
mas precisa ser conhecida e coberta contratualmente. Resposta ruim: "na nuvem".
2. Existe backup, com que frequência, e vocês já testaram a restauração?
A segunda metade da pergunta é a que importa. Backup que nunca foi restaurado é uma hipótese,
não uma garantia. Resposta aceitável inclui a data do último teste.
Como são cifrados
3. O dado é cifrado em trânsito e em repouso?
As duas coisas, e são diferentes. Em trânsito é o mínimo que qualquer serviço faz hoje; em
repouso é o que protege se alguém copiar o banco.
4. Credenciais de clientes são cifradas separadamente?
Senha de portal e certificado merecem tratamento próprio, com chave distinta do resto. Se a
resposta for que ficam no mesmo lugar que o cadastro, é sinal de que ninguém pensou nisso.
Quem consegue ver
5. Alguém da equipe de vocês consegue ler as conversas dos meus clientes?
A resposta honesta quase sempre é "para suporte, sim, mediante autorização e com registro". Uma
negativa absoluta merece desconfiança, porque suporte técnico precisa enxergar alguma coisa. O
que se avalia é o controle em volta.
6. Dentro do meu escritório, dá para limitar o que cada pessoa vê?
Estagiário não precisa das credenciais de todos os clientes. Se o sistema só tem "acesso" e
"sem acesso", ele está empurrando para você um risco que era dele resolver.
7. Existe segundo fator de autenticação?
Para um sistema que guarda credencial de portal, isso deveria ser obrigatório, não opcional.
O que acontece se eu sair
8. Consigo exportar tudo, e em que formato?
"Tudo" inclui conversas, não só cadastro. Formato precisa ser estruturado, algo como CSV ou
JSON. PDF de relatório não é exportação de dados, é impressão.
9. Quanto tempo vocês guardam meus dados depois do cancelamento?
Deve haver prazo declarado e mecanismo de exclusão. Resposta vaga aqui é bandeira vermelha.
Registro de auditoria
10. Existe log de quem acessou o quê?
E, mais importante: eu consigo ver esse log? Registro que só o fornecedor
enxerga não serve para você demonstrar diligência.
11. Como vocês me avisam em caso de incidente, e em quanto tempo?
Deve haver prazo e canal definidos. Você precisa saber antes dos seus clientes, e precisa saber
rápido, porque a comunicação a eles é responsabilidade sua.
Conformidade
12. Existe contrato ou anexo de tratamento de dados?
Um documento que descreva os papéis de cada parte, as medidas de segurança e o que acontece em
caso de incidente. Se o fornecedor não tem isso pronto, você vai ser o primeiro cliente a
pedir, o que já é informação.
O contexto mais amplo de LGPD para escritório contábil está em LGPD no escritório contábil, e o que deve estar sob cofre em vez de planilha, em onde ficam as senhas dos portais dos seus clientes.
Como usar esta lista
Mande as doze por escrito, antes da demonstração. Três coisas acontecem, e todas são úteis:
- Fornecedor sério responde por escrito, e você tem documento
- Fornecedor despreparado demora, e a demora já é a resposta
- Você entra na demonstração conduzindo, em vez de assistindo
Veja como isso funciona na prática
A Fiscalia centraliza o WhatsApp do escritório e responde a parte repetida com o conhecimento que você mesmo cadastra, encaminhando para a equipe quando é preciso gente.
Ver o recurso Ver os recursosPerguntas frequentes
Posso exportar meus dados a qualquer momento?
Deveria poder, e em formato estruturado. Exija saber como isso funciona antes de assinar, e de preferência peça uma exportação de teste durante o período de avaliação. Relatório em PDF não conta como exportação de dados.
Preciso de contrato específico de tratamento de dados?
É a prática recomendada quando um terceiro trata dado pessoal em nome do seu escritório. O documento descreve papéis, medidas de segurança e o procedimento em caso de incidente. Fornecedor maduro já tem o modelo pronto.
Como saber se houve acesso indevido aos dados dos meus clientes?
Pelo registro de auditoria, desde que você consiga consultá-lo. Log que só o fornecedor enxerga não serve para demonstrar diligência nem para investigar. Peça para ver a tela de auditoria durante a demonstração, não depois.
Essas perguntas não vão soar desconfiadas demais?
Vão soar profissionais. Você está avaliando quem vai guardar dado de dezenas de empresas que confiaram em você. Fornecedor que se incomoda com a diligência é justamente o que não deveria receber o acesso.
Continue lendo
LGPD no escritório contábil: o risco não está no sistema, está no WhatsApp
A adequação costuma parar no sistema contábil e ignorar o canal por onde o dado realmente circula. É lá que mora o risco.
O WhatsApp pessoal do funcionário é um passivo do escritório
O problema visto pelo ângulo patrimonial, não só operacional: de quem é a conversa, e o que acontece com ela no dia do desligamento.
Onde ficam as senhas dos portais dos seus clientes
As três respostas mais comuns, por que cifrar não basta sem registro, e como copiar uma senha sem exibi-la na tela.