LGPD e ferramentas de gestão de projetos: o que perguntar ao fornecedor antes de contratar
Tarefas, pedidos e conversas contêm dados pessoais de clientes e colaboradores. As perguntas que a sua empresa deve fazer a qualquer fornecedor de software de gestão — das permissões à exportação — antes de assinar.
Uma ferramenta de gestão de projetos parece inofensiva: são tarefas, prazos, comentários. Mas abra qualquer conta com um ano de utilização e encontra nomes de clientes, e-mails, telefones, conversas de atendimento, contratos anexados e, por vezes, dados de colaboradores. Tudo isto são dados pessoais, e quem contrata o software continua a ser responsável por eles perante os titulares.
Este texto não é um parecer jurídico, e não substitui a opinião do seu advogado ou do encarregado de proteção de dados da sua empresa. É uma lista de perguntas práticas a fazer a qualquer fornecedor antes de assinar. No final, mostramos como a Tasskee responde a cada uma, usando apenas o que está publicado na página de segurança e LGPD (a lei brasileira de proteção de dados).
Porque é que a pergunta cabe a quem contrata
Na LGPD, a empresa que decide para que fins os dados são usados é a controladora; o fornecedor de software, em geral, trata os dados em nome dela. Na prática, isto significa que, se um dado se perde ou é mal utilizado dentro da ferramenta, a conversa com o cliente e com a autoridade começa pela sua empresa. Escolher bem o fornecedor faz parte do seu dever de cuidado, e as perguntas abaixo ajudam a documentar essa escolha.
As perguntas que importam
1. Quem vê o quê? (permissões)
Pergunte se existem perfis de permissão, se são configuráveis e se valem por projeto. A pessoa do financeiro não precisa de ver o projeto de recrutamento, e o cliente convidado não deve ver nada além do que você libertou. Pergunte também se as informações sensíveis, como valores e custos, têm permissão própria.
2. Os dados de uma empresa ficam isolados dos de outra?
Em software multiutilizador, vários clientes partilham a mesma infraestrutura. Peça ao fornecedor que explique como uma organização é separada da outra: equipa, permissões e definições próprias, ou tudo misturado?
3. Há registo de quem alterou o quê?
Em caso de incidente ou dúvida, o registo de alterações responde "quem fez, quando e de quanto para quanto". Pergunte durante quanto tempo o histórico é guardado e se abrange também as ações automáticas e as de inteligência artificial.
4. Posso exportar os meus dados?
A portabilidade é um direito do titular e uma proteção do cliente contra ficar preso. Pergunte que formatos existem, se há exportação agendada e se existe uma API documentada para retirar os dados de forma automatizada.
5. Existe um encarregado e um canal para o titular?
Alguém tem de responder quando um titular pedir acesso, retificação ou eliminação dos dados. Pergunte quem é o encarregado do fornecedor, qual o e-mail e se a política de privacidade explica como fazer o pedido.
6. Quem são os subcontratantes?
O seu fornecedor provavelmente usa outros serviços para funcionar: alojamento, e-mail, pagamentos. Pergunte quais são, para que servem e se há informação pública sobre eles. Um fornecedor que não consegue listar o que usa é um sinal de alerta.
7. Como a inteligência artificial trata os meus dados?
Perguntas específicas: a IA do produto vê mais do que o utilizador veria? Os meus dados treinam modelos de terceiros? Quem é o fornecedor da IA e de quem é a chave? Existe confirmação antes de ações irreversíveis e registo do que a IA fez?
8. E as integrações e a API?
Tokens de acesso com âmbito e validade, revogáveis, e webhooks assinados são sinais de que a integração foi pensada com segurança. Pergunte se uma chave comprometida pode ser cancelada de imediato.
9. O que acontece se eu cancelar?
Pergunte durante quanto tempo os dados ficam guardados depois do cancelamento, como são eliminados e se consegue exportar tudo antes. A resposta deve constar dos termos de utilização ou da política de privacidade.
Um quadro para comparar fornecedores
| Pergunta | O que esperar de uma boa resposta | Sinal de alerta |
|---|---|---|
| Permissões | Perfis configuráveis, por projeto, com valores sensíveis separados | Todos veem tudo |
| Isolamento | Explicação clara de como as organizações se separam | "Fica tudo seguro" sem pormenores |
| Registo de ações | Registo com autor, data e retenção indicada | Sem histórico |
| Exportação | Formatos abertos, exportação agendada, API | Só exporta mediante pedido ao suporte |
| Encarregado | Nome ou e-mail público e política de privacidade acessível | Sem contacto para titulares |
| Subcontratantes | Lista ou informação disponível mediante pedido | Não sabem responder |
| IA | Limites de acesso, confirmação e auditoria explicados | A IA lê tudo, sem registo |
Como a Tasskee responde
Para sermos transparentes sobre o que dizemos e o que não dizemos: em baixo está o que a página de segurança e LGPD publica. O que não está lá, não afirmamos aqui.
- Permissões: perfis personalizados por organização e um papel diferente em cada projeto. Em Horas, ver o valor cobrado, ver o custo e fazer fechos são permissões separadas.
- Isolamento: cada organização tem a sua própria equipa, permissões, estados, etiquetas e campos. Os convidados acedem, através do portal do cliente, apenas ao que foi libertado do projeto.
- Registo: registo de alterações em cada tarefa, com retenção de 7 dias no Start, 90 dias no Pro e ilimitada no Max. As automatizações aparecem assinadas, com histórico de cada execução.
- Exportação: exportação de listas, exportação agendada da conta e API REST com documentação pública.
- Encarregado: o canal para os direitos do titular é o e-mail [email protected], e o tratamento segue a Política de Privacidade e os Termos de Utilização da Tasskee.
- IA: usa a chave do fornecedor que a sua empresa contrata (OpenAI, Gemini ou Claude); a Tasskee não revende IA. A IA vê o que a pessoa vê, pede confirmação antes de ações irreversíveis no modo de execução e regista cada ação em auditoria.
- Integrações: tokens de API e do servidor MCP com âmbito e validade, revogáveis, e webhooks de saída assinados.
O que a Tasskee não afirma neste texto
Esta página não afirma onde os servidores estão localizados nem declara certificações. Se estes pontos forem exigência do seu contrato ou da sua área de TI, faça a pergunta diretamente pelo contacto e peça a resposta por escrito. A mesma regra vale para qualquer fornecedor: o que importa é o que ele aceita pôr no papel.
Como usar esta lista na prática
- Copie as perguntas para um e-mail e envie-o a todos os fornecedores que está a avaliar.
- Peça as respostas por escrito e guarde-as junto do contrato.
- Leve as dúvidas de interpretação ao seu advogado ou encarregado, porque o enquadramento jurídico depende do seu caso.
- Reveja a escolha quando a utilização mudar: ao ligar a IA, ao abrir o portal a clientes, ao integrar outro sistema.
Para além do fornecedor: o que é responsabilidade sua
Mesmo com o melhor fornecedor, parte do cuidado com os dados pessoais depende da forma como a sua própria equipa usa a ferramenta. Alguns hábitos fazem diferença e não custam nada.
- Dê a cada pessoa apenas o acesso de que ela precisa. O perfil de permissão serve para isso. Rever os acessos quando alguém muda de função ou sai da empresa é rotina, não exceção.
- Evite colar dados sensíveis em descrições e comentários. Documento de identificação, dados de saúde, palavra-passe: o sítio certo para este tipo de coisa não é o campo de texto de uma tarefa.
- Desative quem saiu. Uma conta ativa de um ex-colaborador é um dos riscos mais comuns e mais fáceis de evitar.
- Saiba o que a IA acede. Antes de ligar as funcionalidades de inteligência artificial, perceba com que fornecedor e com que chave funcionam, e registe a decisão.
- Defina o que o cliente vê. Se usa o portal para convidados, reveja em cada projeto o que está libertado.
E se o fornecedor não responder bem?
Uma resposta evasiva não é, por si só, prova de má-fé: muitos fornecedores pequenos simplesmente não têm a documentação pronta. Mas é informação. Pondere três coisas: se a resposta existe e é específica, se está por escrito e se o fornecedor aceita responder a novas perguntas depois da contratação. Quando o seu caso envolve dados sensíveis, ou uma exigência contratual de um grande cliente, leve o assunto ao jurídico antes de implementar, não depois.
Permissões, registo de alterações, IA com travão e o canal para os direitos do titular, na página oficial.
Ver segurança e LGPD na Tasskee