02 / Conformidade
Uma auditoria de comunicações não se perde por falta de gravações. Perde-se por não se encontrar a gravação certa, a tempo, com prova de que é o original. Esta página é sobre isso, e sobre como transformar um pedido de dias num pedido de minutos.
O regulador pede uma interação concreta: um cliente, uma data aproximada, um produto. A partir daqui, sem um arquivo unificado, o dia costuma correr assim.
Uma interação concreta: um cliente, uma data aproximada, um produto.
Alguém tem de adivinhar por onde começar. O saber está na cabeça das pessoas, não no índice.
Pelo número. Não bate certo, o contacto afinal começou por chat.
Mais um sistema, mais uma pesquisa, mais tempo a escorrer.
Junta-se a interação peça a peça, de três sítios que não falam entre si.
Quando finalmente aparece, falta o mais importante: provar que ninguém lhe mexeu desde então.
Os três pontos onde falha são sempre os mesmos: a interação está repartida por canais, o índice não permite procurar por caso, e não há um registo fiável de acessos. Cada um destes, sozinho, transforma um pedido de minutos num pedido de dias. Juntos, transformam uma auditoria de rotina numa emergência interna, com pessoas paradas, prazos apertados e a sensação, nunca confortável, de que a resposta depende de quem por acaso ainda se lembra de como aquele sistema antigo funciona.
Num arquivo unificado, procura-se por número de cliente, por data, por agente ou por referência do caso, e a voz, o chat e o email dessa interação aparecem juntos. A recuperação é em segundos, e traz anexado o registo de quem lhe acedeu. O que era uma caça ao ficheiro passa a ser uma pesquisa.
A diferença não é de velocidade, é de natureza. Numa caça ao ficheiro, o resultado depende de conhecimento tácito: saber onde procurar, que sistema abrir, quem contactar. Numa pesquisa, o resultado é sempre o mesmo, independentemente de quem a faz. É isso que um auditor valoriza, não a rapidez de uma pessoa em particular, mas a garantia de que a resposta existe e é reproduzível.
Um audit trail é o registo de quem acedeu a quê, quando e porquê. Para um auditor, aceitável significa três coisas: que não pode ser apagado nem editado por quem o consulta, que regista cada acesso e cada exportação, e que permite demonstrar que a gravação entregue é idêntica à original.
Sem audit trail, encontrar a gravação resolve metade do problema. A outra metade, provar que é fiável, é a que decide a auditoria. Mostrar que existe algo não é o mesmo que mostrar que esse algo é o que aconteceu. Num processo regulatório, essa distinção é tudo.
Uma gravação sem cadeia de custódia é uma afirmação, não uma prova.
E numa auditoria, é a prova que decideRequisitos legais
A Directiva 2014/65/UE (MiFID II) exige guardar cinco anos as comunicações ligadas a transações, em qualquer canal. Uma autoridade competente pode alargar o prazo até sete anos.
O Regulamento (UE) 2022/2554 (DORA), em vigor desde 17 de janeiro de 2025, pergunta o que a MiFID II não pergunta: e se o arquivo parar? Resiliência com RTO e RPO documentados.
Guardar cinco anos e apagar no fim do prazo são a mesma obrigação. O artigo 5.º(1)(e) impõe a limitação da conservação: guardar a mais é, em si, um incumprimento.
Registo inviolável de cada acesso e cada exportação, a prova de quem ouviu é tão importante como a gravação. Sem ele, encontrar o ficheiro resolve só metade da auditoria.
A retenção não é um número único. Uma operação em Portugal, outra em Espanha e um canal de chat podem ter prazos diferentes. O arquivo tem de aplicar a cada interação a regra certa: conservar durante o prazo legal, apagar automaticamente quando termina, e manter o rasto dessa eliminação. Configurado assim, a retenção deixa de depender de alguém se lembrar de apagar.
Este é o ponto que mais silenciosamente falha. As organizações concentram-se em guardar e esquecem-se de que a lei também obriga a eliminar. Um arquivo que guarda tudo «para o que der e vier» não é prudente, é não conforme. A eliminação por regra, automática e registada, resolve os dois lados da obrigação de uma só vez.
Auto-diagnóstico
Um teste curto, tirado do diagnóstico completo. Responda com honestidade; ninguém está a ver.
O seu nível de exposição: ,
Risco baixo
Nas três frentes, o seu arquivo responde sem depender da memória de ninguém. O diagnóstico completo confirma os pontos fortes e assinala o que vale a pena rever para os manter.
Risco médio
O essencial funciona, mas assenta em trabalho manual e em alguns pontos cegos. Numa auditoria, chegaria lá, a gastar tempo e a depender das pessoas certas estarem disponíveis. O diagnóstico mostra onde automatizar.
Risco alto
O seu arquivo depende de pessoas, de sistemas separados e da sorte, e provavelmente há dados guardados fora de prazo, o que é em si um incumprimento do RGPD. São lacunas conhecidas, com solução clara. O relatório detalha o que resolver primeiro.
Na prática
O uPlayback reúne voz, chat e email da mesma interação num arquivo único, pesquisável por caso, com um audit trail inviolável em cada acesso e cada exportação. As regras de retenção aplicam-se por país e por canal, com eliminação automática no fim do prazo. Quando o regulador pede, a resposta é uma pesquisa, com a prova incluída.

Continuar a ler
Compliance, integrações e deployment respondidos ao vivo, com as suas perguntas em cima da mesa, sem pitch genérico.