LGPD e ferramentas de gestão de projetos: o que perguntar ao fornecedor antes de contratar
Tarefas, chamados e conversas carregam dados pessoais de clientes e funcionários. As perguntas que a sua empresa deve fazer a qualquer fornecedor de software de gestão — de permissões a exportação — antes de assinar.
Uma ferramenta de gestão de projetos parece inofensiva: são tarefas, prazos, comentários. Mas abra qualquer conta com um ano de uso e você encontra nomes de clientes, e-mails, telefones, conversas de atendimento, contratos anexados e, às vezes, dados de funcionários. Tudo isso é dado pessoal, e quem contrata o software continua responsável por ele perante os titulares.
Este texto não é parecer jurídico, e não substitui a opinião do seu advogado ou do encarregado de dados da sua empresa. É uma lista de perguntas práticas para fazer a qualquer fornecedor antes de assinar. Ao final, mostramos como a Tasskee responde a cada uma, usando só o que está publicado na página de segurança e LGPD.
Por que a pergunta cabe a quem contrata
Na LGPD, a empresa que decide para que os dados são usados é a controladora; o fornecedor de software, em geral, trata os dados em nome dela. Na prática, isso significa que, se um dado vaza ou é mal usado dentro da ferramenta, a conversa com o cliente e com a autoridade começa pela sua empresa. Escolher bem o fornecedor faz parte do seu dever de cuidado, e as perguntas abaixo ajudam a documentar essa escolha.
As perguntas que importam
1. Quem vê o quê? (permissões)
Pergunte se existem perfis de permissão, se eles são configuráveis e se valem por projeto. A pessoa do financeiro não precisa ver o projeto de recrutamento, e o cliente convidado não deve ver nada além do que você liberou. Pergunte também se informações sensíveis, como valores e custos, têm permissão própria.
2. Os dados de uma empresa ficam isolados dos de outra?
Em software multiusuário, vários clientes dividem a mesma infraestrutura. Peça para o fornecedor explicar como uma organização é separada da outra: equipe, permissões e configurações próprias, ou tudo misturado?
3. Há registro de quem mudou o quê?
Em caso de incidente ou dúvida, o log de alterações responde "quem fez, quando e de quanto para quanto". Pergunte quanto tempo o histórico é guardado e se ele cobre também as ações automáticas e as de inteligência artificial.
4. Posso exportar os meus dados?
Portabilidade é um direito do titular e uma proteção do cliente contra ficar preso. Pergunte quais formatos existem, se há exportação agendada e se há uma API documentada para tirar os dados de forma automatizada.
5. Existe um encarregado e um canal para o titular?
Alguém precisa responder quando um titular pedir acesso, correção ou eliminação dos dados. Pergunte quem é o encarregado do fornecedor, qual o e-mail e se a política de privacidade explica como fazer o pedido.
6. Quem são os subprocessadores?
Seu fornecedor provavelmente usa outros serviços para funcionar: hospedagem, e-mail, pagamento. Pergunte quais são, para que servem e se há informação pública sobre eles. Fornecedor que não consegue listar o que usa é um alerta.
7. Como a inteligência artificial trata os meus dados?
Perguntas específicas: a IA do produto enxerga mais do que o usuário enxergaria? Os meus dados treinam modelo de terceiros? Quem é o provedor da IA e de quem é a chave? Existe confirmação antes de ações irreversíveis e registro do que a IA fez?
8. E as integrações e a API?
Tokens de acesso com escopo e validade, revogáveis, e webhooks assinados são sinais de que a integração foi pensada com segurança. Pergunte se uma chave comprometida pode ser cancelada na hora.
9. O que acontece se eu cancelar?
Pergunte por quanto tempo os dados ficam guardados depois do cancelamento, como são eliminados e se você consegue exportar tudo antes. A resposta deve estar nos termos de uso ou na política de privacidade.
Um quadro para comparar fornecedores
| Pergunta | O que esperar de uma boa resposta | Sinal de alerta |
|---|---|---|
| Permissões | Perfis configuráveis, por projeto, com valores sensíveis separados | Todos veem tudo |
| Isolamento | Explicação clara de como as organizações se separam | "Fica tudo seguro" sem detalhe |
| Registro de ações | Log com autor, data e retenção informada | Sem histórico |
| Exportação | Formatos abertos, exportação agendada, API | Só exporta mediante pedido ao suporte |
| Encarregado | Nome ou e-mail público e política de privacidade acessível | Sem contato para titulares |
| Subprocessadores | Lista ou informação disponível sob pedido | Não sabem responder |
| IA | Limites de acesso, confirmação e auditoria explicados | IA lê tudo, sem registro |
Como a Tasskee responde
Para ser transparente sobre o que dizemos e o que não dizemos: abaixo está o que a página de segurança e LGPD publica. O que não está lá, não afirmamos aqui.
- Permissões: perfis personalizados por organização e papel diferente em cada projeto. Em Horas, ver valor cobrado, ver custo e fazer fechamentos são permissões separadas.
- Isolamento: cada organização tem a própria equipe, permissões, status, etiquetas e campos. Convidados acessam, pelo portal do cliente, só o que foi liberado do projeto.
- Registro: log de alterações em cada tarefa, com retenção de 7 dias no Start, 90 dias no Pro e ilimitada no Max. Automações aparecem assinadas, com histórico de cada execução.
- Exportação: exportação de listas, exportação agendada da conta e API REST com documentação pública.
- Encarregado: o canal para os direitos do titular é o e-mail [email protected], e o tratamento segue a Política de Privacidade e os Termos de Uso da Tasskee.
- IA: usa a chave do provedor que a sua empresa contrata (OpenAI, Gemini ou Claude); a Tasskee não revende IA. A IA enxerga o que a pessoa enxerga, pede confirmação antes de ações irreversíveis no modo de execução e registra cada ação em auditoria.
- Integrações: tokens de API e do servidor MCP com escopo e validade, revogáveis, e webhooks de saída assinados.
O que a Tasskee não afirma neste texto
Esta página não afirma onde os servidores estão localizados nem declara certificações. Se esses pontos são exigência do seu contrato ou da sua área de TI, faça a pergunta diretamente pelo contato e peça a resposta por escrito. A mesma regra vale para qualquer fornecedor: o que importa é o que ele aceita colocar no papel.
Como usar esta lista na prática
- Copie as perguntas para um e-mail e envie a todos os fornecedores que você está avaliando.
- Peça as respostas por escrito e guarde junto com o contrato.
- Leve as dúvidas de interpretação ao seu advogado ou encarregado, porque o enquadramento jurídico depende do seu caso.
- Reveja a escolha quando o uso mudar: ao ligar a IA, ao abrir o portal para clientes, ao integrar outro sistema.
Além do fornecedor: o que é responsabilidade sua
Mesmo com o melhor fornecedor, parte do cuidado com dados pessoais depende de como a sua própria equipe usa a ferramenta. Alguns hábitos fazem diferença e não custam nada.
- Dê a cada pessoa só o acesso de que ela precisa. Perfil de permissão serve para isso. Rever os acessos quando alguém muda de função ou sai da empresa é rotina, não exceção.
- Evite colar dado sensível em descrição e comentário. Documento de identidade, dado de saúde, senha: o lugar certo para esse tipo de coisa não é o campo de texto de uma tarefa.
- Desative quem saiu. Conta ativa de ex-colaborador é um dos riscos mais comuns e mais fáceis de evitar.
- Conheça o que a IA acessa. Antes de ligar recursos de inteligência artificial, entenda com qual provedor e com qual chave eles funcionam, e registre a decisão.
- Defina o que o cliente vê. Se você usa portal para convidados, revise a cada projeto o que está liberado.
E se o fornecedor não responder bem?
Resposta evasiva não é, por si só, prova de má-fé: muitos fornecedores pequenos simplesmente não têm a documentação pronta. Mas é informação. Pese três coisas: se a resposta existe e é específica, se está por escrito e se o fornecedor aceita responder novas perguntas depois da contratação. Quando o seu caso envolve dados sensíveis, ou exigência contratual de um cliente grande, leve o assunto ao jurídico antes de implantar, não depois.
Permissões, registro de alterações, IA com freio e o canal para os direitos do titular, na página oficial.
Ver segurança e LGPD na Tasskee