O que perguntar a um fornecedor antes de dar acesso aos dados dos seus clientes

Doze perguntas para levar a qualquer fornecedor, com a resposta que você deveria ouvir em cada uma.

8 min de leitura Publicado em 29/06/2026 Escrito por Fiscalia

Contratar um sistema de atendimento ou de gestão significa entregar a um terceiro o dado de dezenas de empresas: faturamento, folha, sócios, credenciais, conversas. O escritório continua respondendo por esse dado perante os clientes, independentemente de onde ele estiver.

Estas são as doze perguntas que valem fazer antes de assinar, com a resposta que você deveria ouvir em cada uma. Sirva-se: elas funcionam com qualquer fornecedor, nós inclusive.

Onde os dados ficam

1. Em que país estão os servidores?
Resposta aceitável: um país específico, nomeado. Transferência internacional não é proibida, mas precisa ser conhecida e coberta contratualmente. Resposta ruim: "na nuvem".

2. Existe backup, com que frequência, e vocês já testaram a restauração?
A segunda metade da pergunta é a que importa. Backup que nunca foi restaurado é uma hipótese, não uma garantia. Resposta aceitável inclui a data do último teste.

Como são cifrados

3. O dado é cifrado em trânsito e em repouso?
As duas coisas, e são diferentes. Em trânsito é o mínimo que qualquer serviço faz hoje; em repouso é o que protege se alguém copiar o banco.

4. Credenciais de clientes são cifradas separadamente?
Senha de portal e certificado merecem tratamento próprio, com chave distinta do resto. Se a resposta for que ficam no mesmo lugar que o cadastro, é sinal de que ninguém pensou nisso.

Quem consegue ver

5. Alguém da equipe de vocês consegue ler as conversas dos meus clientes?
A resposta honesta quase sempre é "para suporte, sim, mediante autorização e com registro". Uma negativa absoluta merece desconfiança, porque suporte técnico precisa enxergar alguma coisa. O que se avalia é o controle em volta.

6. Dentro do meu escritório, dá para limitar o que cada pessoa vê?
Estagiário não precisa das credenciais de todos os clientes. Se o sistema só tem "acesso" e "sem acesso", ele está empurrando para você um risco que era dele resolver.

7. Existe segundo fator de autenticação?
Para um sistema que guarda credencial de portal, isso deveria ser obrigatório, não opcional.

O que acontece se eu sair

8. Consigo exportar tudo, e em que formato?
"Tudo" inclui conversas, não só cadastro. Formato precisa ser estruturado, algo como CSV ou JSON. PDF de relatório não é exportação de dados, é impressão.

9. Quanto tempo vocês guardam meus dados depois do cancelamento?
Deve haver prazo declarado e mecanismo de exclusão. Resposta vaga aqui é bandeira vermelha.

A pergunta sobre sair é a mais reveladora de todas. Um fornecedor que responde bem a ela está confiante de que você não vai querer sair. Um que enrola já disse o que precisava dizer.

Registro de auditoria

10. Existe log de quem acessou o quê?
E, mais importante: eu consigo ver esse log? Registro que só o fornecedor enxerga não serve para você demonstrar diligência.

11. Como vocês me avisam em caso de incidente, e em quanto tempo?
Deve haver prazo e canal definidos. Você precisa saber antes dos seus clientes, e precisa saber rápido, porque a comunicação a eles é responsabilidade sua.

Conformidade

12. Existe contrato ou anexo de tratamento de dados?
Um documento que descreva os papéis de cada parte, as medidas de segurança e o que acontece em caso de incidente. Se o fornecedor não tem isso pronto, você vai ser o primeiro cliente a pedir, o que já é informação.

O contexto mais amplo de LGPD para escritório contábil está em LGPD no escritório contábil, e o que deve estar sob cofre em vez de planilha, em onde ficam as senhas dos portais dos seus clientes.

Como usar esta lista

Mande as doze por escrito, antes da demonstração. Três coisas acontecem, e todas são úteis:

  • Fornecedor sério responde por escrito, e você tem documento
  • Fornecedor despreparado demora, e a demora já é a resposta
  • Você entra na demonstração conduzindo, em vez de assistindo

Veja como isso funciona na prática

A Fiscalia centraliza o WhatsApp do escritório e responde a parte repetida com o conhecimento que você mesmo cadastra, encaminhando para a equipe quando é preciso gente.

Ver o recurso Ver os recursos

Perguntas frequentes

Posso exportar meus dados a qualquer momento?

Deveria poder, e em formato estruturado. Exija saber como isso funciona antes de assinar, e de preferência peça uma exportação de teste durante o período de avaliação. Relatório em PDF não conta como exportação de dados.

Preciso de contrato específico de tratamento de dados?

É a prática recomendada quando um terceiro trata dado pessoal em nome do seu escritório. O documento descreve papéis, medidas de segurança e o procedimento em caso de incidente. Fornecedor maduro já tem o modelo pronto.

Como saber se houve acesso indevido aos dados dos meus clientes?

Pelo registro de auditoria, desde que você consiga consultá-lo. Log que só o fornecedor enxerga não serve para demonstrar diligência nem para investigar. Peça para ver a tela de auditoria durante a demonstração, não depois.

Essas perguntas não vão soar desconfiadas demais?

Vão soar profissionais. Você está avaliando quem vai guardar dado de dezenas de empresas que confiaram em você. Fornecedor que se incomoda com a diligência é justamente o que não deveria receber o acesso.

Fiscalia Escrevemos sobre a parte do escritório contábil que ninguém planejou e todo mundo sofre. O que aparece aqui sai das conversas com quem usa a plataforma.

Continue lendo