Pular para o conteúdo

Questionário de LGPD do cliente: como a adequação ajuda sua empresa a vender

Fornecedor responde questionário de LGPD do cliente com apoio do DPO

Sua empresa apresentou uma proposta, avançou no processo de homologação ou foi convidada para participar de um BID. A solução ou serviço atende à necessidade do potencial cliente, o preço parece competitivo e a equipe comercial espera a próxima etapa. Então chega um questionário extenso sobre privacidade e segurança da informação, acompanhado de pedidos de políticas, registros, relatórios e outras evidências.

Para fornecedores de serviços e empresas de SaaS, esse cenário tornou-se parte recorrente das vendas para organizações maiores. O questionário de LGPD do cliente costuma circular entre comercial, jurídico, encarregado pelo tratamento de dados — o DPO —, Segurança da Informação, tecnologia e operações. Quando não há processos documentados nem responsáveis definidos, a diligência paralisa a negociação justamente quando o negócio parecia próximo de ser fechado.

O problema não está apenas em saber responder “sim” ou “não”. O cliente quer entender se o fornecedor conhece os dados que tratará, controla os riscos e consegue provar que as práticas declaradas existem. É nesse ponto que a jornada de adequação à LGPD e a atuação contínua do DPO as a Service deixam de ser vistas apenas como obrigações de compliance e passam a funcionar também como infraestrutura para vendas.

O questionário de LGPD do cliente é uma etapa de avaliação de risco da contratação, e não um formulário que deve ser improvisado pelo DPO quando chega ao comercial. A adequação constrói processos e controles; a manutenção mantém documentos, registros e evidências atualizados; e o DPO as a Service coordena respostas consistentes com a realidade da empresa. Esse trabalho reduz retrabalho, antecipa lacunas e ajuda fornecedores de serviços e SaaS a atravessar homologações sem criar declarações que depois não conseguirão cumprir.

Grandes clientes normalmente submetem fornecedores a processos próprios de compras, homologação e gestão de terceiros. Dependendo do serviço, a avaliação pode envolver proteção de dados pessoais, segurança da informação, continuidade do negócio, subcontratação, transferências internacionais, resposta a incidentes, integridade e requisitos contratuais.

Em uma contratação de SaaS, por exemplo, o cliente pode querer saber onde os dados serão hospedados, quais suboperadores participam do serviço, como os acessos são controlados, o que ocorre no encerramento do contrato e em quanto tempo um incidente será comunicado. Em serviços profissionais, as perguntas podem se concentrar nas pessoas que acessarão as informações, no dever de confidencialidade, no uso de equipamentos, no trabalho remoto e na eliminação de arquivos.

Essas respostas influenciam a decisão de contratar. Uma solução tecnicamente adequada pode perder espaço se o fornecedor demora semanas para responder, apresenta informações contraditórias ou não consegue demonstrar controles considerados essenciais pelo potencial cliente. Por isso, o questionário de LGPD do cliente deve ser tratado como uma etapa do processo comercial, com participação coordenada das áreas responsáveis.

A Lei Geral de Proteção de Dados não estabelece um formulário único de due diligence nem uma lista universal de documentos que todo fornecedor deve entregar. Os questionários são instrumentos de governança definidos por cada organização conforme o risco da contratação, o setor, os dados envolvidos e suas próprias políticas.

Isso não significa que as perguntas sejam arbitrárias. A LGPD exige que controlador e operador mantenham registro das operações de tratamento, estabelece que o operador deve observar as instruções do controlador e prevê que este fiscalize o cumprimento dessas instruções. A lei também exige medidas técnicas e administrativas capazes de proteger os dados e adota o princípio da prestação de contas, que envolve demonstrar medidas eficazes de observância e conformidade.

Na prática, o cliente usa a diligência para decidir se pode confiar dados e processos ao fornecedor, quais riscos precisam ser tratados antes da contratação e quais obrigações devem constar do contrato.

Alguns requisitos poderão ser negociados; outros serão condição para homologação. A análise precisa separar o que decorre da legislação, o que é boa prática compatível com o risco e o que é uma exigência contratual específica daquele cliente.

Uma resposta afirmativa revela pouco quando não há elementos que demonstrem a prática. Se o fornecedor declara que treina sua equipe, o cliente pode pedir o material utilizado e o registro de participação. Se afirma controlar acessos, pode ser necessário explicar o processo de concessão, revisão e revogação. Se diz possuir plano de resposta a incidentes, a diligência poderá solicitar a versão aprovada, os responsáveis e o histórico de testes ou simulações.

O mesmo raciocínio vale para inventário de dados, avisos de privacidade, registros das operações, cláusulas com suboperadores, procedimentos para atender titulares, análise de riscos, políticas de segurança, backup, continuidade, gestão de vulnerabilidades e descarte. Nem toda contratação exigirá todas essas evidências. A pertinência depende do serviço e dos dados que serão tratados.

O questionário de LGPD do cliente testa, portanto, duas capacidades diferentes: executar controles e demonstrar que eles existem.

Uma empresa pode ter práticas razoáveis, mas perder credibilidade porque elas não estão formalizadas, não têm responsável ou não geram registros. Também pode possuir muitas políticas e, ainda assim, não conseguir comprovar que são conhecidas e aplicadas.

Quando a empresa começa a pensar em privacidade somente depois que o comercial recebe a diligência, o prazo da venda passa a comandar o compliance. Surgem documentos genéricos preparados às pressas, respostas copiadas de questionários anteriores e compromissos que não correspondem à operação real.

Esse improviso pode produzir contradições. O fornecedor declara em um formulário que não usa suboperadores, mas o contrato ou a arquitetura da solução mostra serviços de nuvem e outras integrações. Informa um prazo de comunicação de incidentes que a equipe técnica desconhece. Afirma revisar acessos periodicamente, embora não existam registros dessa revisão.

O problema deixa de ser apenas a falta de um documento: a resposta pode se tornar uma declaração contratual inexata e criar obrigação difícil de cumprir.

Também não é recomendável enviar indiscriminadamente todo material solicitado. Relatórios de testes, diagramas, listas de fornecedores, procedimentos internos e evidências de segurança podem conter informações confidenciais ou ampliar o risco se compartilhados sem controle.

A resposta precisa conciliar transparência suficiente para a avaliação com proteção de segredos, dados pessoais e detalhes sensíveis da infraestrutura.

ISO 42001

A jornada de adequação organiza a realidade que será examinada no questionário de LGPD. O trabalho começa pelo entendimento dos serviços, dos dados utilizados, dos papéis assumidos em cada contratação e dos fluxos que envolvem clientes, colaboradores, parceiros, sistemas e subcontratados. A partir desse diagnóstico, a empresa identifica quais obrigações são aplicáveis e quais lacunas precisam ser corrigidas.

Essa estruturação permite definir responsáveis, revisar contratos, organizar registros das operações, formalizar procedimentos de segurança e privacidade, preparar a resposta a incidentes, estabelecer regras para retenção e descarte, treinar equipes e documentar decisões. O resultado não deve ser uma pasta de modelos desconectados da rotina, mas um conjunto de controles que produz evidências durante a operação.

Quando o próximo questionário de LGPD do cliente chegar, a empresa não começará do zero. Ela poderá localizar a versão vigente das políticas, indicar o responsável por cada tema, recuperar registros de treinamentos, explicar controles efetivamente adotados e identificar com rapidez o que ainda depende de adequação.

Essa prontidão tende a tornar a resposta mais rápida e confiável, sem transformar o processo comercial em uma corrida para fabricar documentos.

Adequação não é um projeto que termina com a aprovação de algumas políticas. Produtos mudam, novos fornecedores entram na operação, integrações são adicionadas, incidentes exigem aprendizado e clientes apresentam requisitos diferentes.

Sem manutenção, as evidências ficam desatualizadas e deixam de refletir o serviço que está sendo vendido.

O DPO as a Service atua nessa continuidade. Ele acompanha mudanças relevantes, organiza o calendário de revisões, orienta áreas internas, registra decisões, apoia o atendimento a titulares e incidentes, revisa documentos e coordena a resposta às diligências.

Ao receber um novo formulário, o DPO pode comparar as perguntas com o programa existente, envolver os responsáveis certos, localizar as evidências adequadas e apontar lacunas que precisam de tratamento ou de uma resposta negociada.

Isso não significa que o DPO deva responder sozinho por todos os controles. Questões sobre criptografia, desenvolvimento seguro, logs, testes de vulnerabilidade, arquitetura, continuidade ou gestão de acessos precisam da validação de Segurança da Informação, tecnologia ou engenharia.

O DPO coordena a perspectiva de proteção de dados e ajuda a manter coerência jurídica e documental; as áreas técnicas confirmam como os controles funcionam na prática.

Essa divisão é especialmente importante em questionários extensos. Sem coordenação, diferentes áreas podem responder de maneira incompatível, usar conceitos distintos ou assumir compromissos sem avaliar o contrato. Com um fluxo definido, o comercial sabe quem acionar, os especialistas respondem dentro de sua competência e a versão final passa por uma revisão consistente antes do envio.

O fornecedor não precisa escolher entre recusar toda evidência e abrir indiscriminadamente seus controles internos. O compartilhamento pode ser graduado conforme a sensibilidade da informação e o risco da contratação. Em muitos casos, uma política aprovada, uma declaração controlada, um sumário executivo ou um relatório com dados sensíveis ocultados será suficiente. Materiais mais críticos podem exigir acordo de confidencialidade, acesso restrito, sala segura ou apresentação supervisionada.

Antes do envio, é importante confirmar a finalidade do pedido, quem terá acesso, por quanto tempo o material será armazenado e se há alternativa menos invasiva. Também convém registrar exatamente qual versão foi compartilhada. Essa cautela protege segredos comerciais, evita exposição de vulnerabilidades e preserva dados de outros clientes que eventualmente apareçam nas evidências.

Uma lacuna identificada durante a due diligence não deve ser encoberta com uma resposta afirmativa. O caminho mais seguro é explicar o cenário real, avaliar se existe controle compensatório e, quando fizer sentido, apresentar um plano de correção com responsável e prazo compatíveis com a contratação.

Nem toda resposta negativa impede o negócio. Um requisito pode não ser aplicável ao serviço, pode ser atendido de outra forma ou pode ser negociado no contrato. Por outro lado, marcar “não se aplica” sem justificativa ou prometer implantação sem capacidade de entrega transfere o problema para a execução e pode comprometer a confiança construída pelo comercial.

O DPO e o jurídico ajudam a avaliar a natureza do requisito, enquanto as áreas técnicas estimam a viabilidade da correção. A decisão final deve considerar o risco, o valor da oportunidade, o custo de implementação e os compromissos que permanecerão após a assinatura.

Quando questionários são tratados apenas de forma reativa, cada oportunidade reinicia a mesma busca por documentos, responsáveis e respostas.

Ao organizar uma base validada de informações e evidências, a empresa preserva consistência e concentra a análise apenas no que é novo ou específico para o cliente.

Essa preparação não elimina a diligência nem garante aprovação. Ela reduz o tempo gasto com perguntas recorrentes, facilita a negociação de cláusulas de proteção de dados e permite que o comercial comunique com segurança como a empresa protege as informações confiadas a ela. Para fornecedores que participam frequentemente de homologações ou BIDs, essa capacidade pode se tornar um diferencial competitivo concreto.

Apoiamos fornecedores de serviços e SaaS antes, durante e depois do recebimento de um questionário de LGPD. Na jornada de adequação, mapeamos os tratamentos de dados, os papéis assumidos nas contratações, os fornecedores críticos e os controles existentes; identificamos lacunas e ajudamos a implantar procedimentos compatíveis com a operação.

Com o DPO as a Service, mantemos o programa vivo e coordenamos demandas recorrentes. Isso inclui organizar evidências, revisar respostas, envolver Segurança da Informação e outras áreas, avaliar pedidos excessivos, estruturar planos de correção e apoiar a negociação de cláusulas de proteção de dados. O objetivo não é entregar respostas genéricas para obter aprovação, mas permitir que a empresa declare com segurança aquilo que consegue demonstrar e cumprir.

Essa atuação aproxima privacidade, jurídico, tecnologia e comercial. Em vez de ser acionado apenas no fim da venda, o trabalho de conformidade passa a antecipar obstáculos, proteger informações sensíveis e dar suporte à construção da confiança exigida por clientes corporativos.

O acompanhamento dos questionários recebidos, responsáveis, evidências compartilhadas, pendências, planos de correção e histórico das respostas fica centralizado nos módulos de Jornada de adequação à LGPD, DPO as a Service, Segurança da Informação e ISO 27001 e Gestão e auditoria de terceiros do Portal do Cliente BL, como parte da assessoria já contratada.

Se uma avaliação de privacidade está atrasando uma oportunidade ou se sua empresa quer se preparar antes do próximo BID, fale conosco para avaliar os requisitos, organizar evidências e construir um processo de resposta compatível com a realidade do serviço.

Fiscalização da LGPD

Todo fornecedor é obrigado a responder ao questionário de LGPD do cliente?

Não existe na LGPD uma obrigação geral de responder a um modelo padronizado. Entretanto, o cliente pode estabelecer a diligência como condição de homologação, contratação ou participação no BID. O fornecedor deve avaliar o pedido, responder de forma proporcional e negociar questões excessivas, inaplicáveis ou que envolvam informação sensível.

Ter um DPO é suficiente para ser aprovado na diligência?

Não. A indicação de um encarregado, quando aplicável ou adotada pela empresa, não substitui controles reais de privacidade e segurança. O DPO pode coordenar a resposta e a manutenção do programa, mas a aprovação dependerá do risco do serviço, das exigências do cliente e das evidências apresentadas pelas áreas responsáveis.

Podemos responder “não se aplica”?

Sim, quando houver justificativa coerente com o serviço e com os dados tratados. A resposta deve explicar por que o requisito não se aplica e, quando pertinente, indicar o controle alternativo existente. Usar essa opção apenas para evitar uma lacuna tende a gerar novas perguntas e reduzir a confiança na avaliação.

É seguro compartilhar relatórios e documentos de segurança?

Depende da sensibilidade e da necessidade do material. Antes do envio, a empresa deve verificar se um resumo, uma versão ocultada ou uma apresentação controlada atende à finalidade. Evidências críticas podem exigir confidencialidade, restrição de acesso e registro do compartilhamento.

O questionário de LGPD do cliente precisa ser revisto pelo jurídico?

É recomendável que as respostas com implicações legais ou contratuais sejam revisadas. Alguns formulários incorporam declarações, garantias ou compromissos que poderão ser reproduzidos no contrato. Segurança da Informação e tecnologia também devem validar as respostas técnicas para que o documento final corresponda à operação.

Responder ao questionário garante a homologação?

Não. A decisão pertence ao cliente e pode considerar requisitos comerciais, técnicos, financeiros, jurídicos e de segurança. Um programa estruturado de conformidade não garante aprovação, mas melhora a qualidade das respostas, reduz inconsistências e permite tratar lacunas antes que elas inviabilizem a oportunidade.

Lei Geral de Proteção de Dados Pessoais — texto compilado

ANPD — Guia orientativo para definições dos agentes de tratamento de dados pessoais e do encarregado

ANPD — Guia orientativo sobre segurança da informação para agentes de tratamento de pequeno porte

ANPD — Comunicação de incidentes de segurança

Portal do Cliente BL

Graziela Brandao
Graziela Brandao
Sócia Fundadora do BL ConsultoriaDigital (OAB/SP 374.780). Possui Mestrado em Ciências Humanas e Sociais Aplicadas pela Faculdade de Ciências Aplicadas da UNICAMP. Advogada com atuação profissional nas áreas de Direito Digital e Compliance Digital, com foco em proteção de dados, Compliance PLDFT e criptoativos. Especialista em Análise Regulatória para novas tecnologias. Possui certificação (DPDE) em Privacy and Data Protection pela EXIN. Pós-graduanda em Legal Tech: Direito, Inovação e Startups pela PUC-Minas. Professora coordenadora do Curso de Direito Digital e Indústria 4.0 da Escola Superior de Direito de Campinas.

Posts Relacionados

Fale Conosco

    Categorias

    Assine nossa Newsletter