Diligência de fornecedor
Segurança e conformidade
Esta página existe para encurtar o trabalho de quem precisa avaliar risco antes de aprovar um fornecedor. Se falta alguma coisa que seu questionário exige, peça — respondo por escrito.
Segurança no desenvolvimento
- Segredo nunca em repositório: variável de ambiente e cofre gerenciado pelo provedor de nuvem do cliente.
- Princípio do menor privilégio em banco e nuvem: credencial por serviço, com escopo declarado.
- Isolamento multi-tenant aplicado na camada de banco (RLS), não apenas na aplicação, com suíte de teste que tenta vazar dado entre tenants de propósito.
- Dependência revisada e fixada por versão; atualização de segurança tratada como tarefa, não como acaso.
- Registro de auditoria em operação sensível: quem, o quê, quando e sobre qual registro.
Tratamento de dados e LGPD
- Minimização: só coleto o dado necessário para a finalidade acordada, e isso é decidido por escrito antes de codificar.
- Dado do cliente permanece na infraestrutura do cliente. Não mantenho cópia de produção em ambiente meu.
- Anonimização ou pseudonimização em ambiente de desenvolvimento e teste, sempre que o dado for pessoal.
- Papel de operador conforme a LGPD, com acordo de tratamento de dados assinado antes do acesso.
- Suporte técnico ao atendimento de titular: acesso, correção e eliminação previstos na modelagem, não improvisados depois.
- Retenção definida por contrato, com procedimento de descarte ao término.
Continuidade e bus factor
- Repositório e infraestrutura na conta do cliente desde o primeiro dia.
- Documentação de arquitetura, operação e recuperação escrita durante o projeto, versionada com o código.
- Contrato de retaguarda com profissionais nomeados, aptos a assumir continuidade. Os nomes constam do dossiê de fornecedor.
- Transferência técnica gravada como marco contratual, não como cortesia final.
- Cláusula de saída ordenada: prazo, entregáveis e apoio de transição definidos antes de começar.
IA responsável — limites declarados
- Decisão automatizada sobre pessoa sempre com revisão humana viável e limiar de encaminhamento explícito.
- Medição de erro por subgrupo desde o piloto, não só a média global.
- Rastreabilidade: toda saída relevante guarda entrada, versão do modelo e fontes usadas.
- Não construo vigilância biométrica indiscriminada, pontuação de trabalhador por comportamento inferido, nem sistema que decide sozinho sobre acesso a direito.
O que eu não tenho
Não possuo certificação ISO 27001 nem relatório SOC 2. Sou uma operação individual e essas certificações pressupõem estrutura organizacional que eu não tenho. Digo isso aqui em vez de deixar a área de compras descobrir no meio da diligência. Se a certificação é requisito inegociável do seu processo, provavelmente não sou o fornecedor certo — e é melhor saber agora.
Dossiê de fornecedor
Documento único com dados cadastrais, práticas de segurança, modelo contratual, plano de continuidade e respostas às perguntas mais comuns de diligência. Feito para ser anexado ao seu processo interno.
Acessar o dossiêDúvida pontual de conformidade pode ir direto para contato@ghahn.com.br.
Próximo passo
Precisa de uma resposta formal para o questionário?
Respondo questionário de segurança e diligência por escrito, sem custo, antes de qualquer proposta.