Sorry, we don't support your browser.  Install a modern browser

Título: Controle de permissão por abas na ficha da Reserva (Financeiro e Documentos)#3842

J

Módulo: Reservas / Perfis e Permissões de Acesso

Boa tarde, pessoal!

Gostaria de trazer uma sugestão de melhoria que, na nossa visão, resolveria um ponto
sensível de segurança da informação dentro do CV.

Situação atual

Hoje, na ficha da Reserva, as abas “Financeiro” e “Documentos” ficam visíveis para
todos os perfis de acesso que conseguem abrir a reserva. Procuramos nas configurações de perfil e não encontramos nenhum parâmetro que permita restringir essas abas de forma independente do restante da ficha.

Na prática, isso quer dizer que qualquer usuário com acesso à reserva, seja qual for a
função dele na empresa, consegue enxergar:

  1. Toda a parte financeira da negociação: valores, descontos concedidos, comissões,
    fluxo de parcelas, situação de inadimplência e histórico de pagamentos do cliente.

  2. Os documentos anexados ao processo: RG, CPF, CNH, certidões, comprovante de renda, declaração de imposto de renda, extratos bancários, contratos e ainda documentos de terceiros, como cônjuge, fiador e procurador.

Por que isso nos preocupa:

O primeiro ponto é o princípio do menor privilégio. O acesso deveria ser proporcional
à necessidade da função. Para exemplificar com um caso do nosso dia a dia: um analista
de Pós Venda precisa acompanhar o relacionamento com o cliente e o andamento da entrega da unidade. Ele não precisa, para fazer bem o trabalho dele, ver a margem da negociação, a comissão que foi paga ou a declaração de imposto de renda do cliente. Hoje ele vê tudo.

O segundo ponto é a LGPD. Os arquivos anexados à reserva são dados pessoais e, em vários casos, dados sensíveis. A lei pede que o controlador adote medidas técnicas capazes de proteger esses dados de acessos não autorizados (art. 46) e que limite o tratamento ao mínimo necessário para a finalidade (art. 6º, inciso III). Sem granularidade de permissão nessas abas, fica difícil para as incorporadoras que usam o CV comprovar essa conformidade em uma auditoria.

O terceiro ponto é a segregação de funções. Informação de margem, comissionamento e condição especial circulando por todas as áreas gera risco de vazamento comercial e de conflito interno. Com a rotatividade natural das equipes, esse risco só aumenta.

E o quarto ponto é que, sem restrição prévia, o controle acaba sendo só reativo, via log
de acesso. O ideal é impedir o acesso indevido, e não apenas registrar depois que ele
aconteceu.

O que sugerimos

Incluir no cadastro de Perfis de Acesso permissões específicas por aba da Reserva,
seguindo o mesmo modelo que o CV já usa em outras áreas do sistema:

Reserva > Aba Financeiro: Visualizar / Editar / Sem acesso
Reserva > Aba Documentos: Visualizar / Baixar / Anexar / Sem acesso

Alguns complementos que agregariam bastante valor:

Permissão por tipo de documento dentro da aba Documentos. Como os tipos já são
parametrizáveis pelo cliente, seria possível liberar “Contrato” e “Ata” para um perfil
e bloquear “Documentos Pessoais” e “Comprovação de Renda” para esse mesmo perfil.

Separação, dentro da aba Financeiro, entre as condições de pagamento do cliente e os dados internos como comissão, já que são informações com públicos bem diferentes
dentro da empresa.

Log de auditoria mostrando quem visualizou ou baixou cada documento da reserva, com usuário, data e hora.

Aplicação da mesma regra nas listagens, relatórios e exportações, para que a restrição
não seja contornada por outro caminho dentro do sistema.

O que isso traria

Cada incorporadora poderia configurar o CV conforme a sua própria política de segurança da informação, reduzindo o risco de exposição de dados pessoais e de informação comercial estratégica. Além disso, reforçaria o CV como uma ferramenta aderente à LGPD, o que hoje já é critério de avaliação em processo de contratação e em auditoria dentro do setor.

Ficamos à disposição para detalhar o caso de uso e participar de uma eventual validação da funcionalidade.

Obrigado!

10 days ago