Pular para o conteúdo

Diligência de fornecedor

Segurança e conformidade

Esta página existe para encurtar o trabalho de quem precisa avaliar risco antes de aprovar um fornecedor. Se falta alguma coisa que seu questionário exige, peça — respondo por escrito.

Segurança no desenvolvimento

  • Segredo nunca em repositório: variável de ambiente e cofre gerenciado pelo provedor de nuvem do cliente.
  • Princípio do menor privilégio em banco e nuvem: credencial por serviço, com escopo declarado.
  • Isolamento multi-tenant aplicado na camada de banco (RLS), não apenas na aplicação, com suíte de teste que tenta vazar dado entre tenants de propósito.
  • Dependência revisada e fixada por versão; atualização de segurança tratada como tarefa, não como acaso.
  • Registro de auditoria em operação sensível: quem, o quê, quando e sobre qual registro.

Tratamento de dados e LGPD

  • Minimização: só coleto o dado necessário para a finalidade acordada, e isso é decidido por escrito antes de codificar.
  • Dado do cliente permanece na infraestrutura do cliente. Não mantenho cópia de produção em ambiente meu.
  • Anonimização ou pseudonimização em ambiente de desenvolvimento e teste, sempre que o dado for pessoal.
  • Papel de operador conforme a LGPD, com acordo de tratamento de dados assinado antes do acesso.
  • Suporte técnico ao atendimento de titular: acesso, correção e eliminação previstos na modelagem, não improvisados depois.
  • Retenção definida por contrato, com procedimento de descarte ao término.

Continuidade e bus factor

  • Repositório e infraestrutura na conta do cliente desde o primeiro dia.
  • Documentação de arquitetura, operação e recuperação escrita durante o projeto, versionada com o código.
  • Contrato de retaguarda com profissionais nomeados, aptos a assumir continuidade. Os nomes constam do dossiê de fornecedor.
  • Transferência técnica gravada como marco contratual, não como cortesia final.
  • Cláusula de saída ordenada: prazo, entregáveis e apoio de transição definidos antes de começar.

IA responsável — limites declarados

  • Decisão automatizada sobre pessoa sempre com revisão humana viável e limiar de encaminhamento explícito.
  • Medição de erro por subgrupo desde o piloto, não só a média global.
  • Rastreabilidade: toda saída relevante guarda entrada, versão do modelo e fontes usadas.
  • Não construo vigilância biométrica indiscriminada, pontuação de trabalhador por comportamento inferido, nem sistema que decide sozinho sobre acesso a direito.

O que eu não tenho

Não possuo certificação ISO 27001 nem relatório SOC 2. Sou uma operação individual e essas certificações pressupõem estrutura organizacional que eu não tenho. Digo isso aqui em vez de deixar a área de compras descobrir no meio da diligência. Se a certificação é requisito inegociável do seu processo, provavelmente não sou o fornecedor certo — e é melhor saber agora.

Dossiê de fornecedor

Documento único com dados cadastrais, práticas de segurança, modelo contratual, plano de continuidade e respostas às perguntas mais comuns de diligência. Feito para ser anexado ao seu processo interno.

Acessar o dossiê

Dúvida pontual de conformidade pode ir direto para contato@ghahn.com.br.

Próximo passo

Precisa de uma resposta formal para o questionário?

Respondo questionário de segurança e diligência por escrito, sem custo, antes de qualquer proposta.

Agendar conversa