Esta seção descreve o baseline de governança usado no onboarding. A configuração efetiva, as responsabilidades contratuais e as evidências disponíveis são confirmadas por projeto; a documentação não substitui o contrato, o DPA ou a avaliação de Segurança e Privacidade.
| Princípio | Aplicação |
|---|---|
| Finalidade | Cada fonte e campo deve estar ligado a um resultado aprovado |
| Minimização | Somente dados necessários entram no contrato; PII não faz parte do escopo padrão |
| Menor privilégio | Identidades técnicas dedicadas e, sempre que possível, somente leitura |
| Fonte de autoridade | A Audt não substitui ERP, plataforma comercial, analytics ou mídia |
| Rastreabilidade | Origem, regra, versão, processamento e qualidade devem ser identificáveis |
| Separação de semânticas | Receita financeira, analytics e atribuição de mídia permanecem distinguíveis |
| Revogabilidade | Acessos, conexões e segredos precisam de dono e procedimento de revogação |
| Portabilidade | O cliente mantém dicionários, regras e produtos de dados compreensíveis fora da Audt |
| Classe | Exemplos | Tratamento padrão |
|---|---|---|
| Comercial agregado | gasto, impressões, pedidos por dia, estoque por SKU | Permitido conforme escopo e acesso aprovado |
| Operacional detalhado | item de pedido, SKU, campanha, local de estoque | Permitido com finalidade, retenção e controle de acesso |
| Identificador pseudônimo | ID estável e não reversível de jornada | Somente quando necessário e aprovado por Privacidade |
| Dado pessoal identificável | nome, e-mail, telefone, documento, endereço completo | Fora do escopo padrão; deve ser removido ou minimizado antes da camada analítica |
| Dado sensível ou de pagamento | biometria, cartão, credencial, conteúdo individual | Proibido no fluxo padrão |
Antes de usar dados reais, registre:
- controlador, operadores e finalidade;
- donos funcional, técnico, Segurança/Privacidade e operação;
- fontes, campos e ambientes em escopo;
- mecanismo de acesso e revogação;
- região, transferência e residência quando aplicável;
- retenção, exclusão e tratamento de backup;
- logs e evidências que serão mantidos;
- resposta a incidente e canais de escalonamento;
- uso de provedores de IA, política de treinamento e retenção;
- critérios de aceite e reconciliação.
O cliente aprova a finalidade, publica produtos de dados governados quando esse for o modelo, concede os ativos necessários e valida as regras de negócio. A Audt implementa o mapeamento acordado, restringe o consumo ao escopo, documenta transformações e apresenta qualidade e limitações.
Controles não comprovados no desenho do projeto devem ser tratados como pendência — nunca como garantia implícita.
- Segurança: acessos, segredos, rede, retenção e IA.
- Auditoria: eventos, lineage, qualidade e evidências.
- Contrato de e-commerce: dados necessários por domínio.