Padrão de Trilha de Auditoria
Última atualização: 8 de agosto de 2026
O sentido de uma trilha de auditoria é reproduzir quais dados foram entregues, por quê, a quem, sob quais regras e o que aconteceu depois. Aqui estão os registros que mantemos e os que você deve ser capaz de apresentar.
O que registramos
Para cada lead ou lote, quando viável: um identificador imutável de lead ou lote; o nome, o tipo e a base de acesso lícito da fonte; o identificador do registro ou instrumento de origem; a jurisdição; a data e hora da coleta; a data de atualização da fonte; os campos coletados; as transformações, correspondências, enriquecimentos e confiança aplicados; a versão do fornecedor e do contrato; as verificações de qualidade realizadas; o status e a hora da supressão; o produto ou a categoria; o cliente, usuário, momento e método de entrega; e qualquer correção, recolhimento ou exclusão posterior.
Para cada cliente: a entidade legal verificada e seus usuários; licenças e estados; finalidades e canais declarados; versões do acordo e da certificação; a marca de tempo do aceite, o endereço IP e o hash do documento; pedidos; eventos de acesso e exportação; fornecedores aprovados; nível de risco; revisões; reclamações; investigações; sanções; e declarações de exclusão.
O que você deve ser capaz de apresentar
Para qualquer campanha, mediante solicitação razoável: a identidade da campanha e do vendedor; os identificadores de lead usados; a lógica de jurisdição aplicada; o canal e a tecnologia; a assinatura do registro e a fonte, data, versão e resultado da triagem; o resultado da supressão interna; o artefato de consentimento sempre que houver consentimento invocado; os roteiros ou modelos e suas versões; o identificador de chamada ou o domínio de envio; as marcas de tempo de envio e contato com o fuso horário; as disposições; as exclusões e revogações; as reclamações; o fornecedor ou operador envolvido; e a ação corretiva adotada.
O log de atividade, o histórico de contato e a trilha de auditoria da plataforma ajudam você a reunir isso, mas o registro da campanha é seu e cabe a você mantê-lo.
Integridade e acesso
Os registros usam hora sincronizada e, quando proporcional, armazenamento imutável ou à prova de adulteração. O acesso é por papel, os registros são criptografados, as exportações são controladas, as correções são documentadas e o acesso é monitorado. Um evento de auditoria nunca é sobrescrito em silêncio. Os registros guardam apenas os dados necessários: armazena-se uma referência ou hash em vez de um documento sensível completo sempre que isso bastar.
Cadência de revisão
Verificações de supressão e anomalia são executadas continuamente ou por lote. A revisão operacional de qualidade é mensal. A revisão de clientes e campanhas de alto risco é trimestral. A revisão de fornecedores e segurança é anual. A revisão por evento segue qualquer reclamação, mudança na lei, mudança de fonte ou incidente. Responsáveis, achados, prazos e evidência de encerramento são acompanhados.