O que um fornecedor precisa mostrar para ser verificado
Os mesmos 12 critérios para todo fornecedor. Cada resposta vem com evidência e é aceita, devolvida para ajuste ou reprovada por um revisor que não tem vínculo com o fornecedor.
Os critérios se inspiram no OWASP ASVS (padrão aberto de verificação de segurança de aplicações) e nas leis estaduais de privacidade dos EUA (a CCPA da Califórnia como referência), escritos em linguagem de quem contrata.
Os mesmos critérios valem nos dois países; muda a lei citada e a evidência esperada.
1
Empresa identificada
Pergunta ao fornecedor: Informe a razão social (legal name), o estado onde a empresa é registrada, o endereço e quem responde legalmente pela empresa.
Por que importa: Você precisa saber com quem está assinando e a quem cobrar se algo der errado.
Evidência esperada: Certificado da Secretary of State do estado de registro (Certificate of Good Standing ou Articles of Incorporation/Organization).
2
Dados coletados e finalidade
Pergunta ao fornecedor: Quais dados dos clientes do seu cliente o sistema recebe e guarda, e para que cada um é usado?
Por que importa: Quem não sabe dizer quais dados guarda também não sabe protegê-los.
Evidência esperada: Inventário de dados, trecho da política de privacidade ou documentação.
3
Onde os dados ficam e como são protegidos
Pergunta ao fornecedor: Em qual provedor e país os dados ficam? Estão criptografados em trânsito e em repouso?
Por que importa: Dado guardado sem criptografia ou em lugar que ninguém sabe dizer é o primeiro a vazar.
Evidência esperada: Print da configuração do provedor, relatório técnico ou documentação da arquitetura.
4
Quem da equipe acessa
Pergunta ao fornecedor: Quem da sua equipe consegue ver dados de clientes? Existe login individual, verificação em duas etapas e registro de quem acessou?
Por que importa: A maioria dos vazamentos começa com uma senha compartilhada ou um acesso que ninguém revisa.
Evidência esperada: Print da política de acesso, lista de perfis ou do registro de acessos (sem dados pessoais).
5
Cópia de segurança testada
Pergunta ao fornecedor: Com que frequência os dados são copiados, onde a cópia fica e quando foi o último teste de restauração?
Por que importa: Backup que nunca foi restaurado é uma promessa, não uma garantia.
Evidência esperada: Print da rotina de backup e registro do último teste de restauração.
6
Plano para incidente
Pergunta ao fornecedor: Se houver vazamento ou invasão, o que acontece, em quanto tempo o cliente é avisado e quem notifica as autoridades exigidas pelas leis estaduais de notificação de vazamento?
Por que importa: Todos os estados americanos têm lei de notificação de vazamento, com prazos e autoridades diferentes. Seu fornecedor tem que saber o caminho antes de precisar.
Evidência esperada: Plano de resposta a incidentes ou cláusula contratual.
7
Privacidade: leis estaduais e contrato
Pergunta ao fornecedor: Quem responde por privacidade e qual o contato? Existe contrato de prestador de serviço (service provider) nos termos da CCPA e das leis estaduais? Como atende pedidos dos consumidores (saber, corrigir, excluir, não vender ou compartilhar)? Respeita o sinal Global Privacy Control?
Por que importa: Pelas leis estaduais de privacidade dos EUA, o contrato com o prestador de serviço precisa limitar o uso dos dados ao serviço contratado. Sem esse contrato, o repasse dos dados pode deixar de ser tratado como prestação de serviço.
Evidência esperada: Link da política de privacidade e modelo de contrato de tratamento de dados (DPA ou aditivo de service provider).
8
Terceiros que recebem os dados
Pergunta ao fornecedor: Liste os serviços de terceiros que recebem dados de clientes (nuvem, IA, mensageria, e-mail, pagamentos).
Por que importa: Seus dados podem estar passando por empresas que você nunca contratou.
Evidência esperada: Lista de subprocessadores publicada ou enviada ao cliente.
9
Uso de inteligência artificial
Pergunta ao fornecedor: O sistema usa modelos de IA de terceiros? Os dados dos clientes são usados para treinar modelos? O que os agentes de IA conseguem fazer sozinhos (consultar, enviar, apagar) e o que controla essas ações?
Por que importa: Agente de IA não só conversa: ele age nos sistemas. Você precisa saber o que ele pode fazer sem ninguém aprovar.
Evidência esperada: Documentação do fluxo de IA, termos do provedor de IA, política de controle das ações. · Aceita "não se aplica", com justificativa revisada.
10
WhatsApp pela API oficial
Pergunta ao fornecedor: A integração com WhatsApp usa a API oficial da Meta (Cloud API ou provedor oficial)? Se não, qual tecnologia usa?
Por que importa: Conexão não oficial (por QR code, WhatsApp Web automatizado) viola os termos da Meta, pode derrubar o número da empresa e expõe as conversas.
Evidência esperada: Print do gerenciador do WhatsApp Business (conta e número) ou contrato com provedor oficial. · Aceita "não se aplica", com justificativa revisada.
11
Saída do contrato
Pergunta ao fornecedor: Ao encerrar o contrato, como o cliente exporta os dados e em quanto tempo eles são apagados?
Por que importa: Trocar de sistema não pode significar perder seus dados ou deixá-los para trás.
Evidência esperada: Cláusula contratual ou procedimento documentado.
12
Canal de segurança e testes
Pergunta ao fornecedor: Existe canal público para relatar falhas de segurança? Quando foi o último teste de segurança do sistema e o que foi corrigido?
Por que importa: Todo sistema tem falhas. O que separa os sérios é ter canal para ouvir e rotina para corrigir.
Evidência esperada: Link do security.txt ou página de segurança e resumo do último teste; relatório SOC 2 ou certificado ISO 27001, se houver.
Regras da verificação
Independência
Quem revisa não pode ter vínculo com o fornecedor. O sistema confere e bloqueia. A SemantiqWall é desenvolvida pela ZapBrabo Technology, dona do ZapBrabo: o ZapBrabo passa pelos mesmos critérios, revisado por alguém de fora.
Tudo ou nada
Só vira "verificado" com todos os critérios aceitos. Resposta alterada depois de aceita volta para revisão, e o fornecedor perde o nível até ser revisado de novo.
Validade de 12 meses
Depois disso a verificação vence sozinha e o fornecedor confirma tudo de novo. O perfil público mostra a data de cada coisa.
Domínio provado
Ninguém responde em nome de um site sem provar que o domínio é dele, com registro no DNS ou arquivo no próprio site.
Não é certificação total
A verificação mostra que o fornecedor tem respostas e evidências para cada critério. Não garante que nunca haverá falha. O nível 3 acrescenta monitoramento real dos agentes de IA.
Consulta pública honesta
O nível 1 usa só informação pública e diz o que não conseguiu verificar. Falta de dado nunca aparece como proteção.
Sou fornecedor: quero ser avaliado
Deixe seu contato. A equipe cria o acesso da sua empresa na SemantiqWall. Lá você prova o domínio, responde aos critérios com evidências e acompanha a revisão.
Selo de fornecedor verificado para o site e a proposta comercial