02 / Conformidade

Uma auditoria deixa de ser um risco.

Uma auditoria de comunicações não se perde por falta de gravações. Perde-se por não se encontrar a gravação certa, a tempo, com prova de que é o original. Esta página é sobre isso, e sobre como transformar um pedido de dias num pedido de minutos.

Como corre uma auditoria hoje, e onde falha

O regulador pede uma interação concreta: um cliente, uma data aproximada, um produto. A partir daqui, sem um arquivo unificado, o dia costuma correr assim.

1

O regulador pede

Uma interação concreta: um cliente, uma data aproximada, um produto.

2

«Em que sistema estará?»

Alguém tem de adivinhar por onde começar. O saber está na cabeça das pessoas, não no índice.

3

Procura-se na voz

Pelo número. Não bate certo, o contacto afinal começou por chat.

4

Abre-se o email à parte

Mais um sistema, mais uma pesquisa, mais tempo a escorrer.

5

Cruza-se tudo à mão

Junta-se a interação peça a peça, de três sítios que não falam entre si.

6

E falta o essencial

Quando finalmente aparece, falta o mais importante: provar que ninguém lhe mexeu desde então.

Os três pontos onde falha são sempre os mesmos: a interação está repartida por canais, o índice não permite procurar por caso, e não há um registo fiável de acessos. Cada um destes, sozinho, transforma um pedido de minutos num pedido de dias. Juntos, transformam uma auditoria de rotina numa emergência interna, com pessoas paradas, prazos apertados e a sensação, nunca confortável, de que a resposta depende de quem por acaso ainda se lembra de como aquele sistema antigo funciona.

Como se encontra uma interação de há três anos

Num arquivo unificado, procura-se por número de cliente, por data, por agente ou por referência do caso, e a voz, o chat e o email dessa interação aparecem juntos. A recuperação é em segundos, e traz anexado o registo de quem lhe acedeu. O que era uma caça ao ficheiro passa a ser uma pesquisa.

A diferença não é de velocidade, é de natureza. Numa caça ao ficheiro, o resultado depende de conhecimento tácito: saber onde procurar, que sistema abrir, quem contactar. Numa pesquisa, o resultado é sempre o mesmo, independentemente de quem a faz. É isso que um auditor valoriza, não a rapidez de uma pessoa em particular, mas a garantia de que a resposta existe e é reproduzível.

O que é um audit trail que um auditor aceita

Um audit trail é o registo de quem acedeu a quê, quando e porquê. Para um auditor, aceitável significa três coisas: que não pode ser apagado nem editado por quem o consulta, que regista cada acesso e cada exportação, e que permite demonstrar que a gravação entregue é idêntica à original.

Sem audit trail, encontrar a gravação resolve metade do problema. A outra metade, provar que é fiável, é a que decide a auditoria. Mostrar que existe algo não é o mesmo que mostrar que esse algo é o que aconteceu. Num processo regulatório, essa distinção é tudo.

Uma gravação sem cadeia de custódia é uma afirmação, não uma prova.

E numa auditoria, é a prova que decide

Requisitos legais

Conformidade que não depende de heroísmo manual.

MiFID II

A Directiva 2014/65/UE (MiFID II) exige guardar cinco anos as comunicações ligadas a transações, em qualquer canal. Uma autoridade competente pode alargar o prazo até sete anos.

DORA

O Regulamento (UE) 2022/2554 (DORA), em vigor desde 17 de janeiro de 2025, pergunta o que a MiFID II não pergunta: e se o arquivo parar? Resiliência com RTO e RPO documentados.

RGPD

Guardar cinco anos e apagar no fim do prazo são a mesma obrigação. O artigo 5.º(1)(e) impõe a limitação da conservação: guardar a mais é, em si, um incumprimento.

Audit trail

Registo inviolável de cada acesso e cada exportação, a prova de quem ouviu é tão importante como a gravação. Sem ele, encontrar o ficheiro resolve só metade da auditoria.

Como se configura a retenção por país e por canal

A retenção não é um número único. Uma operação em Portugal, outra em Espanha e um canal de chat podem ter prazos diferentes. O arquivo tem de aplicar a cada interação a regra certa: conservar durante o prazo legal, apagar automaticamente quando termina, e manter o rasto dessa eliminação. Configurado assim, a retenção deixa de depender de alguém se lembrar de apagar.

Este é o ponto que mais silenciosamente falha. As organizações concentram-se em guardar e esquecem-se de que a lei também obriga a eliminar. Um arquivo que guarda tudo «para o que der e vier» não é prudente, é não conforme. A eliminação por regra, automática e registada, resolve os dois lados da obrigação de uma só vez.

Auto-diagnóstico

Sobrevive a uma auditoria?

Um teste curto, tirado do diagnóstico completo. Responda com honestidade; ninguém está a ver.

1Se lhe pedissem agora uma interação de há três anos, em quanto tempo a entregava?
2Consegue provar quem acedeu a essa interação, e quando?
3As gravações fora de prazo são apagadas automaticamente?

Na prática

Como o uPlayback actua aqui

O uPlayback reúne voz, chat e email da mesma interação num arquivo único, pesquisável por caso, com um audit trail inviolável em cada acesso e cada exportação. As regras de retenção aplicam-se por país e por canal, com eliminação automática no fim do prazo. Quando o regulador pede, a resposta é uma pesquisa, com a prova incluída.

Equipa de compliance a preparar uma auditoria
MiFID II DORA RGPD ANACOM Cloud Act

Continuar a ler

Aprofundar o tema.

Blog

O que torna um audit trail aceitável para um auditor?

As três condições que separam um registo de uma prova.

Blog

Quanto tempo tenho de guardar gravações em Portugal?

Cinco anos, o artigo 16.º(7) e as exceções.

Prontos quando quiser.

Compliance, integrações e deployment respondidos ao vivo, com as suas perguntas em cima da mesa, sem pitch genérico.

Marcar Demo Fazer o diagnóstico