SemantiqWall
PT EN
Entrar Sou fornecedor
Critérios públicos

O que um fornecedor precisa mostrar para ser verificado

Os mesmos 12 critérios para todo fornecedor. Cada resposta vem com evidência e é aceita, devolvida para ajuste ou reprovada por um revisor que não tem vínculo com o fornecedor.

Os critérios se inspiram no OWASP ASVS (padrão aberto de verificação de segurança de aplicações) e nas leis estaduais de privacidade dos EUA (a CCPA da Califórnia como referência), escritos em linguagem de quem contrata.

Os mesmos critérios valem nos dois países; muda a lei citada e a evidência esperada.

1

Empresa identificada

Pergunta ao fornecedor: Informe a razão social (legal name), o estado onde a empresa é registrada, o endereço e quem responde legalmente pela empresa.

Por que importa: Você precisa saber com quem está assinando e a quem cobrar se algo der errado.

Evidência esperada: Certificado da Secretary of State do estado de registro (Certificate of Good Standing ou Articles of Incorporation/Organization).

2

Dados coletados e finalidade

Pergunta ao fornecedor: Quais dados dos clientes do seu cliente o sistema recebe e guarda, e para que cada um é usado?

Por que importa: Quem não sabe dizer quais dados guarda também não sabe protegê-los.

Evidência esperada: Inventário de dados, trecho da política de privacidade ou documentação.

3

Onde os dados ficam e como são protegidos

Pergunta ao fornecedor: Em qual provedor e país os dados ficam? Estão criptografados em trânsito e em repouso?

Por que importa: Dado guardado sem criptografia ou em lugar que ninguém sabe dizer é o primeiro a vazar.

Evidência esperada: Print da configuração do provedor, relatório técnico ou documentação da arquitetura.

4

Quem da equipe acessa

Pergunta ao fornecedor: Quem da sua equipe consegue ver dados de clientes? Existe login individual, verificação em duas etapas e registro de quem acessou?

Por que importa: A maioria dos vazamentos começa com uma senha compartilhada ou um acesso que ninguém revisa.

Evidência esperada: Print da política de acesso, lista de perfis ou do registro de acessos (sem dados pessoais).

5

Cópia de segurança testada

Pergunta ao fornecedor: Com que frequência os dados são copiados, onde a cópia fica e quando foi o último teste de restauração?

Por que importa: Backup que nunca foi restaurado é uma promessa, não uma garantia.

Evidência esperada: Print da rotina de backup e registro do último teste de restauração.

6

Plano para incidente

Pergunta ao fornecedor: Se houver vazamento ou invasão, o que acontece, em quanto tempo o cliente é avisado e quem notifica as autoridades exigidas pelas leis estaduais de notificação de vazamento?

Por que importa: Todos os estados americanos têm lei de notificação de vazamento, com prazos e autoridades diferentes. Seu fornecedor tem que saber o caminho antes de precisar.

Evidência esperada: Plano de resposta a incidentes ou cláusula contratual.

7

Privacidade: leis estaduais e contrato

Pergunta ao fornecedor: Quem responde por privacidade e qual o contato? Existe contrato de prestador de serviço (service provider) nos termos da CCPA e das leis estaduais? Como atende pedidos dos consumidores (saber, corrigir, excluir, não vender ou compartilhar)? Respeita o sinal Global Privacy Control?

Por que importa: Pelas leis estaduais de privacidade dos EUA, o contrato com o prestador de serviço precisa limitar o uso dos dados ao serviço contratado. Sem esse contrato, o repasse dos dados pode deixar de ser tratado como prestação de serviço.

Evidência esperada: Link da política de privacidade e modelo de contrato de tratamento de dados (DPA ou aditivo de service provider).

8

Terceiros que recebem os dados

Pergunta ao fornecedor: Liste os serviços de terceiros que recebem dados de clientes (nuvem, IA, mensageria, e-mail, pagamentos).

Por que importa: Seus dados podem estar passando por empresas que você nunca contratou.

Evidência esperada: Lista de subprocessadores publicada ou enviada ao cliente.

9

Uso de inteligência artificial

Pergunta ao fornecedor: O sistema usa modelos de IA de terceiros? Os dados dos clientes são usados para treinar modelos? O que os agentes de IA conseguem fazer sozinhos (consultar, enviar, apagar) e o que controla essas ações?

Por que importa: Agente de IA não só conversa: ele age nos sistemas. Você precisa saber o que ele pode fazer sem ninguém aprovar.

Evidência esperada: Documentação do fluxo de IA, termos do provedor de IA, política de controle das ações. · Aceita "não se aplica", com justificativa revisada.

10

WhatsApp pela API oficial

Pergunta ao fornecedor: A integração com WhatsApp usa a API oficial da Meta (Cloud API ou provedor oficial)? Se não, qual tecnologia usa?

Por que importa: Conexão não oficial (por QR code, WhatsApp Web automatizado) viola os termos da Meta, pode derrubar o número da empresa e expõe as conversas.

Evidência esperada: Print do gerenciador do WhatsApp Business (conta e número) ou contrato com provedor oficial. · Aceita "não se aplica", com justificativa revisada.

11

Saída do contrato

Pergunta ao fornecedor: Ao encerrar o contrato, como o cliente exporta os dados e em quanto tempo eles são apagados?

Por que importa: Trocar de sistema não pode significar perder seus dados ou deixá-los para trás.

Evidência esperada: Cláusula contratual ou procedimento documentado.

12

Canal de segurança e testes

Pergunta ao fornecedor: Existe canal público para relatar falhas de segurança? Quando foi o último teste de segurança do sistema e o que foi corrigido?

Por que importa: Todo sistema tem falhas. O que separa os sérios é ter canal para ouvir e rotina para corrigir.

Evidência esperada: Link do security.txt ou página de segurança e resumo do último teste; relatório SOC 2 ou certificado ISO 27001, se houver.

Regras da verificação

Independência

Quem revisa não pode ter vínculo com o fornecedor. O sistema confere e bloqueia. A SemantiqWall é desenvolvida pela ZapBrabo Technology, dona do ZapBrabo: o ZapBrabo passa pelos mesmos critérios, revisado por alguém de fora.

Tudo ou nada

Só vira "verificado" com todos os critérios aceitos. Resposta alterada depois de aceita volta para revisão, e o fornecedor perde o nível até ser revisado de novo.

Validade de 12 meses

Depois disso a verificação vence sozinha e o fornecedor confirma tudo de novo. O perfil público mostra a data de cada coisa.

Domínio provado

Ninguém responde em nome de um site sem provar que o domínio é dele, com registro no DNS ou arquivo no próprio site.

Não é certificação total

A verificação mostra que o fornecedor tem respostas e evidências para cada critério. Não garante que nunca haverá falha. O nível 3 acrescenta monitoramento real dos agentes de IA.

Consulta pública honesta

O nível 1 usa só informação pública e diz o que não conseguiu verificar. Falta de dado nunca aparece como proteção.

Sou fornecedor: quero ser avaliado

Deixe seu contato. A equipe cria o acesso da sua empresa na SemantiqWall. Lá você prova o domínio, responde aos critérios com evidências e acompanha a revisão.

  • Selo de fornecedor verificado para o site e a proposta comercial
  • Veja quantas empresas consultaram você
  • Nível 3 para quem usa agentes de IA