{"id":6205,"date":"2024-05-22T08:42:07","date_gmt":"2024-05-22T07:42:07","guid":{"rendered":"https:\/\/iblow.eu\/compliance-sim-ou-nao\/"},"modified":"2025-08-19T08:28:09","modified_gmt":"2025-08-19T07:28:09","slug":"compliance-sim-ou-nao","status":"publish","type":"post","link":"https:\/\/iblow.eu\/pt\/compliance-sim-ou-nao\/","title":{"rendered":"Compliance: Sim ou N\u00e3o?"},"content":{"rendered":"<h1><strong>Compliance: Sim ou N\u00e3o?<\/strong><\/h1>\n<p>No seguimento do nosso artigo anterior, com o t\u00edtulo\u00a0<a href=\"https:\/\/iblow.eu\/pt\/diretiva-europeia-relativa-a-protecao-dos-denunciantes-principais-requisitos-para-as-empresas\/\">\u201c<strong>Diretiva Europeia relativa \u00e0 prote\u00e7\u00e3o dos denunciantes: Principais requisitos para as empresas<\/strong>\u201d<\/a>\u00a0(clicar para saber mais) como que se estiv\u00e9ssemos a ler o artigo desta semana, no seguimento do anterior (se ainda n\u00e3o o leu, recomendamos que o fa\u00e7a para melhor perceber a sequ\u00eancia dos conte\u00fados).<\/p>\n<p>Dever\u00edamos ler ou at\u00e9 encaixar este artigo na sequ\u00eancia do par\u00e1grafo com o t\u00edtulo \u201c<strong>Caracter\u00edsticas de um Canal de Den\u00fancia Eficaz:<\/strong>\u201d<\/p>\n<p>Por forma a dar continua\u00e7\u00e3o, detalhando o ponto em causa, levantado no artigo anterior, achamos por bem explicar o que estes termos, num contexto de conformidade legal com estas diretivas europeias, querem dizer relativamente \u00e0s funcionalidades que deveremos exigir ter nas solu\u00e7\u00f5es escolhidas ou a escolher.<\/p>\n<h2><strong>D\u00e1 Apenas os Acessos Devidos?<\/strong><\/h2>\n<p>Ou seja, para ser poss\u00edvel garantir a confidencialidade e seguran\u00e7a destas aplica\u00e7\u00f5es, de gest\u00e3o de canais de den\u00fancia, um dos principais pontos a analisar ser\u00e1 a necessidade de existir um controlo de acessos bastante apertado.<\/p>\n<p><strong>Estes dever\u00e3o ser reduzidos ao m\u00e1ximo e n\u00e3o permitir acessos indevidos<\/strong>\u00a0\u2013 todos os que s\u00e3o alheios \u00e0 fun\u00e7\u00e3o de respons\u00e1vel pelo tratamento de cada uma das den\u00fancias, n\u00e3o podem ter acesso \u00e0s mesmas e \u00e0 identifica\u00e7\u00e3o (direta ou indireta) dos denunciantes.<\/p>\n<p>Vamos percorrer alguns exemplos, evidenciando que, al\u00e9m dos n\u00edveis de seguran\u00e7a lata de informa\u00e7\u00e3o encriptada, os acessos indevidos nem sempre s\u00e3o apenas por ataque externo \u00e0s infraestruturas, \u00e0s aplica\u00e7\u00f5es ou bases de dados.<\/p>\n<h2><strong>Porqu\u00ea?<\/strong><\/h2>\n<p>Isto porque os acessos a essas aplica\u00e7\u00f5es, e \u00e0s bases de dados das mesmas \u00e9 realizado por equipas de inform\u00e1ticos, de um ou de v\u00e1rios elementos, sejam eles internos ou externos \u00e0 organiza\u00e7\u00e3o, ou mesmo t\u00e9cnicos de suporte que facilmente poder\u00e3o ser coniventes com pedidos de identifica\u00e7\u00e3o de informa\u00e7\u00e3o sens\u00edvel ou de ID dos denunciantes, manipula\u00e7\u00e3o de dados para favorecer interesses internos de algum dos visados em determinadas den\u00fancias, etc\u2026 o risco de acesso indevido ou viola\u00e7\u00e3o de dados, por pessoal n\u00e3o autorizado, foi consumado.<\/p>\n<p>Acontecendo estas ou outras viola\u00e7\u00f5es, de acesso n\u00e3o restrito, n\u00e3o reservado a quem tem mesmo de ter acesso \u2013 os respons\u00e1veis pelos tratamentos\u00a0<em>(<strong>\u201cneed to know basis\u201d \u2013<\/strong><\/em><strong>\u00a0Apenas quem precisa mesmo de saber<\/strong>), pois assim estaremos a reduzir drasticamente a confidencialidade e a seguran\u00e7a, por vezes t\u00e3o prometidas e n\u00e3o garantidas.<\/p>\n<p>Reduzindo assim, drasticamente, a legalidade de todo o processo pois exp\u00f5e dados que a lei prev\u00ea proteger \u2013 evidenciando v\u00e1rias n\u00e3o conformidades legais das entidades que fazem estas escolhas, do ponto de vista de conformidade legal, serem as menos acertadas!<\/p>\n<h2><strong>M\u00faltiplo Cen\u00e1rios de N\u00e3o Conformidade<\/strong><\/h2>\n<p>Temos uma pan\u00f3plia imensa de op\u00e7\u00f5es em uso corrente no mercado, por diversas entidades que acham que podem e devem utilizar as formas que pensam serem as mais adequadas, achando que o resultado de conformidade \u00e9 de qualquer uma dessas formas alcan\u00e7ado \u2013 pois n\u00e3o \u00e9!<\/p>\n<p>Talvez pelo curto investimento ou provavelmente por acharem que de determinadas formas conseguem atingir o controlo de toda a informa\u00e7\u00e3o, isto quando o cen\u00e1rio s\u00e3o os desenvolvimentos internos de aplica\u00e7\u00f5es.<\/p>\n<h2><strong>Exemplos de ferramentas indevidas<\/strong><\/h2>\n<p>Vamos de seguida enunciar algumas das formas que fomos encontrando, de plataformas de gest\u00e3o de canais de den\u00fancia, ou muitas vezes apenas de recolha dos relatos de irregularidades de den\u00fancias e pouco mais, ou mesmo nada mais.<\/p>\n<p>Apesar da boa vontade, seguindo o intuito de<strong>\u00a0\u201c\u2026\u00e9 melhor fazer alguma coisas do que nada\u201d,\u00a0<\/strong>poucas vezes ou mesmo nunca (pelo menos pela avalia\u00e7\u00e3o do que fomos encontrando) fazem cumprir o normativo legal em vigor, nestas mat\u00e9rias do RGPC e RGPDi.<\/p>\n<p>Valer\u00e1 a pena ler atentamente os benef\u00edcios perdidos pelo uso de plataforma de conformidade legal duvidosa, no nosso artigo\u00a0<strong><a href=\"https:\/\/iblow.eu\/pt\/canal-de-denuncias-anonimas-as-vantagens-para-a-sua-empresa\/\">\u201cCanal de Den\u00fancias An\u00f3nimas: As vantagens para a sua empresa\u201d<\/a>\u00a0<\/strong>(clicar para saber mais) e assim tentar equilibrar nos pratos da balan\u00e7a o que pode ter ganho (ou vir a ganhar) versus o que pode ter perdido (ou vir a perder) com as decis\u00f5es tomadas ou a tomar, respetivamente.<\/p>\n<h3><strong>Um simples Email ou telefone<\/strong><\/h3>\n<p>Simplesmente disponibilizar um email para recolha dos relatos de irregularidades ou mesmo um n\u00famero de telefonema para o efeito, n\u00e3o cumpre de novo os requisitos legais, pois n\u00e3o garante qualquer privacidade, confidencialidade, muito menos anonimato, que estes processos exigem.<\/p>\n<p>A n\u00e3o ser que fossem tomadas medidas muito fora do normal que nunca vimos implementadas e que ficariam bem mais caras e dif\u00edceis de manter ou gerir.<\/p>\n<ul>\n<li>\n<ul>\n<li><strong>Ser\u00e1 que pensam que o email que providenciam \u00e9 seguro?<\/strong><\/li>\n<li><strong>N\u00e3o deixar\u00e1 ningu\u00e9m indevido ter acesso ao seu conte\u00fado?<\/strong><\/li>\n<li><strong>Como garantir\u00e3o o anonimato?<\/strong><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Al\u00e9m de poder ser acedido por quem deve e quem n\u00e3o deve, internamente ou externamente \u00e0 entidade e n\u00e3o estar circunscrito ao respons\u00e1vel pelo tratamento da den\u00fancia, um email leva, entre muitos outros detalhes, o IP, com ele o local e o utilizador exato ou aproximado\/prov\u00e1vel que comunica com a entidade em causa, mais uma vez n\u00e3o cumpre os requisitos legais \u2013 ler mais atentamente a lei d\u00e1 para perceber isso mesmo.<\/p>\n<h3><strong>Websites Corporativos<\/strong><\/h3>\n<p>Contrata\u00e7\u00e3o de desenvolvimentos internos ou externos de websites corporativos (sejam em que CMS forem: WordPress, Drupal, Joomla, WIX, entre tantos outros).<\/p>\n<p>Uma das ferramentas que temos visto in\u00fameras vezes, em websites, a fazerem de canal de den\u00fancias, \u00e9, al\u00e9m de tudo o resto j\u00e1 mencionado, instalarem um add-on \/ plug-in, chamado Microsoft Clarity, que nada temos contra em websites corporativos, logo que bem implementado,\u00a0<strong>que simplesmente grava filmagens de todo o processo de acesso, preenchimento de cada den\u00fancia realizada\u2026, sim filma as opera\u00e7\u00f5es realizadas pelos denunciantes\u2026 n\u00e3o \u00e9 de todo o que \u00e9 necess\u00e1rio para cumprir a lei;<\/strong><\/p>\n<h3><strong>Formul\u00e1rio web<\/strong><\/h3>\n<p>M\u00faltiplos canais de den\u00fancia temos encontrado com simples formul\u00e1rios web, diretamente nos websites ou por formul\u00e1rio do tipo google forms (entre tantos outros parecidos) a recolherem informa\u00e7\u00f5es que n\u00e3o podem garantir, nem o n\u00edvel de confidencialidade, nem muito menos o anonimato que os denunciantes precisar\u00e3o para se sentirem \u00e0 vontade em participarem.<\/p>\n<h3><strong>Aplica\u00e7\u00f5es Multiusos<\/strong><\/h3>\n<p>\u00c9 de todo muito importante evitar optar por solu\u00e7\u00f5es partilhadas com outras funcionalidades, al\u00e9m de gest\u00e3o de canal de den\u00fancias, como s\u00e3o estes exemplos: software de gest\u00e3o comercial, software de workflows, ERP\u2019s, entre outros\u2026<\/p>\n<ul>\n<li>\n<ul>\n<li><strong>Estas aplica\u00e7\u00f5es s\u00e3o facilmente configur\u00e1veis para partilharem informa\u00e7\u00f5es \u201cindevidas\u201d<\/strong>\u00a0(neste contexto) entre as v\u00e1rias tabelas das bases de dados, trocando a informa\u00e7\u00e3o de den\u00fancias ou denunciantes para tabelas de outros m\u00f3dulos para facilitar a gest\u00e3o, mas complicar a conformidade legal no contexto destes normativos legais.<\/li>\n<li><strong>Pessoas a mais ter\u00e3o acesso \u00e0 aplica\u00e7\u00e3o e respetivas bases de dados,<\/strong>\u00a0n\u00e3o ser\u00e1 f\u00e1cil manter e garantir o controlo de acessos a apenas os respons\u00e1veis pelos tratamentos, tanto ao conte\u00fado das den\u00fancias como aos dados dos denunciantes.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>O n\u00edvel de gest\u00e3o de acessos restrito aos dados dos denunciantes e \u00e1 den\u00fancia em si mesmo, n\u00e3o est\u00e1 garantida na maior parte das situa\u00e7\u00f5es detetadas\u2026 A gest\u00e3o de acessos existente \u00e9 muito mais alargada do que deveria, idealmente apenas deve ter acesso \u00e0 den\u00fancia o respons\u00e1vel pelo tratamento e, quanto<strong>\u00a0aos dados (diretos e indiretos) de quem denunciou, caso seja an\u00f3nima, NINGU\u00c9M!<\/strong><\/p>\n<h2><strong>Como se garante isso?<\/strong><\/h2>\n<p>Garantindo que tudo cumpre uma inequ\u00edvoca, clara e bem fechada gest\u00e3o de acessos, com avalia\u00e7\u00f5es meticulosas realizadas por auditorias aplicacionais que analisam TUDO \u00e0 lupa em todo o desenvolvimento e por v\u00e1rias an\u00e1lises \u00e0 lei por v\u00e1rios \u201ctipos\u201d de olhares com m\u00faltiplos tipos de conhecimentos.<\/p>\n<p>E claro, realizar todo o processo de an\u00e1lise e desenvolvimento com a seguran\u00e7a como fator priorit\u00e1rio, implementando todos os requisitos com olhos de auditor ISO27001 escrupuloso.<\/p>\n<p>Nem mesmo os cookies, endere\u00e7o IP ou qualquer outro dado relativo ao denunciante, que poder\u00e1 at\u00e9 parecer que n\u00e3o o identifique \u2013 diretamente pelo menos \u2013 mas que se for poss\u00edvel ajudar a que seja poss\u00edvel indiretamente com este \u201cpeda\u00e7o\u201d de informa\u00e7\u00e3o identificar o denunciante, ent\u00e3o ser\u00e1 uma falha de seguran\u00e7a, de confidencialidade e claro que n\u00e3o garantir\u00e1, portanto, o anonimato do denunciante sempre que este o pretenda.<\/p>\n<p><strong>Se a plataforma escolhida recolhe ou guarda algum \u201cpeda\u00e7o\u201d de informa\u00e7\u00e3o, com a qual seja poss\u00edvel direta ou indiretamente, mesmo que apenas a n\u00edvel t\u00e9cnico, identificar o denunciante, ent\u00e3o n\u00e3o estar\u00e1 em conformidade legal com estes normativos.<\/strong><\/p>\n<h2><strong>Quem ter\u00e1 acesso a estas den\u00fancias (dos cen\u00e1rios sem compliance)?<\/strong><\/h2>\n<p>Bem \u201capenas\u201d todos os profissionais que implementaram a solu\u00e7\u00e3o, todos que d\u00e3o manuten\u00e7\u00e3o \u00e0 mesma, e dentro das aplica\u00e7\u00f5es ter\u00e1 de existir (infelizmente muito mais do que menos vezes, \u00e9 inexistente o que seria suficiente) acessos reservados, bem delineados para cada papel (de cada tipo de utilizador) e bem definida qual a informa\u00e7\u00e3o \u00e0 qual cada um deve ou n\u00e3o ter acesso, pois s\u00f3 assim se diminui o risco de conflitos de interesses e se consegue a conformidade legal devida.<\/p>\n<p>&nbsp;<\/p>\n<p>Ser\u00e1 que lhe aconteceu ter tomado a decis\u00e3o menos acertada?<\/p>\n<p>Se sim, a boa not\u00edcia \u00e9 que ainda vai a tempo!<\/p>\n<p>&nbsp;<\/p>\n<h3><strong>O que fazer?<\/strong><\/h3>\n<p>&nbsp;<\/p>\n<p><strong>Garanta tanto a conformidade legal, por pouco mais do que fez, e muito mais benef\u00edcios do que os que estar\u00e1 a beneficiar,\u00a0<a class=\"button smmoth btn_normal btn-primary\" title=\"pergunte-nos como!\" href=\"https:\/\/calendly.com\/cferreira_iblow\/30min\" target=\"_blank\" rel=\"noopener\">pergunte-nos como!<i class=\"icon-arrows-slim-right\"><\/i><\/a><\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><a href=\"https:\/\/iblow.eu\/pt\/noticias\/\">Consulte outros artigos que possam ser do seu interesse.<\/a><\/p>\n<p>&nbsp;<\/p>\n<p>Esperamos tenha gostado deste artigo.<\/p>\n<p>&nbsp;<\/p>\n<p>Obrigado!<\/p>\n<p>&nbsp;<\/p>\n<p><a href=\"https:\/\/iblow.eu\/pt\/\">iBlow.eu<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Compliance: Sim ou N\u00e3o? No seguimento do nosso artigo anterior, com o t\u00edtulo\u00a0\u201cDiretiva Europeia relativa \u00e0 prote\u00e7\u00e3o dos denunciantes: Principais requisitos para as empresas\u201d\u00a0(clicar para saber mais) como que se estiv\u00e9ssemos a ler o artigo desta semana, no seguimento do anterior (se ainda n\u00e3o o leu, recomendamos que o fa\u00e7a para melhor perceber a sequ\u00eancia [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":6206,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[32],"tags":[],"class_list":["post-6205","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias"],"_links":{"self":[{"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/posts\/6205","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/comments?post=6205"}],"version-history":[{"count":1,"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/posts\/6205\/revisions"}],"predecessor-version":[{"id":6359,"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/posts\/6205\/revisions\/6359"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/media\/6206"}],"wp:attachment":[{"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/media?parent=6205"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/categories?post=6205"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/iblow.eu\/pt\/wp-json\/wp\/v2\/tags?post=6205"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}