Hoje

ConnectWeek

Portal de NegóciosNotícias, guias, dados e ferramentas.


Números com fonte:

  • E-commerce · faturamentoR$ 235,5 bi▲ +15,3%Fonte: ABComm
  • E-commerce · pedidos438,9 mi▲ +5,8%Fonte: ABComm
  • E-commerce · ticket médioR$ 536,60▲ +8,98%Fonte: ABComm
  • E-commerce · compradores94,2 mi▲ +3,2%Fonte: ABComm
  • Selic · Copom 16/09/202613,75% a.a.4º corte seguidoFonte: Banco Central
  • Startups · fatia das fintechs nos aportes, 1º sem. 202667%62% em 2025Fonte: Sling Hub, via Valor Econômico
  • Empreendedores iniciais · IA como prioridade digital74%× 35% site próprio e e-commerceFonte: GEM 2024/2025, via Sebrae
  • Donos de negócio com 60 anos ou mais16,5%Fonte: PNAD (IBGE), via Sebrae
  • E-commerce · compras pelo celular55,5%× 44,5% desktopFonte: ABComm
  • E-commerce · projeção de faturamento para 2026acima de R$ 258 biFonte: ABComm

TecnologiaArtigo

Quanto mais clientes, maior o risco? Os desafios de segurança das grandes contabilidades online

HD externo e pilha de pastas com um cadeado aberto ao lado sobre uma mesa de escritório

Em resumo

Escritórios contábeis concentram dados fiscais, bancários e trabalhistas de muitas empresas. A LGPD divide responsabilidades entre cliente e escritório, e a ANPD exige comunicar incidentes relevantes em três dias úteis (seis para agentes de pequeno porte).

Um vazamento de dados na contabilidade expõe, de uma só vez, informações fiscais, bancárias e trabalhistas de uma empresa, e às vezes de muitas delas ao mesmo tempo. Quanto maior a estrutura e o número de pessoas com acesso, maior a superfície de ataque e maior o estrago de um único incidente. A proteção não depende só de tecnologia: depende de saber quem acessa os seus dados, com que permissão, e quem responde se algo der errado.

O tema não é motivo para desconfiar do atendimento digital. Um escritório presencial com senhas anotadas à vista pode ser menos seguro do que uma operação on-line bem governada. O ponto é outro: dados concentrados exigem cuidados proporcionais, e o empresário tem o direito e o interesse de perguntar quais são.

Por que a contabilidade concentra dados valiosos

A contabilidade concentra dados valiosos porque é o ponto por onde passam quase todas as informações sensíveis de uma empresa. Para cumprir as obrigações do mês, o escritório precisa enxergar faturamento, folha, bancos, sócios e acessos aos sistemas do governo.

Para um único cliente, isso já é muito. Para uma estrutura que atende grande número de empresas, o conjunto se torna um alvo evidente: quem obtém acesso indevido a um sistema central pode alcançar dados de muitos negócios ao mesmo tempo. A própria Autoridade Nacional de Proteção de Dados (ANPD), no Regulamento de Comunicação de Incidente de Segurança, lista o tratamento de dados em larga escala entre os critérios que tornam um incidente potencialmente relevante.

Quanto mais valioso e concentrado o acervo, mais robustos precisam ser os controles, e mais importante é que o cliente saiba como eles funcionam.

O volume de dados em trânsito também varia ao longo do ano. Em uma alteração contratual, na entrega de declarações anuais ou em uma admissão, circulam documentos que normalmente não sairiam da empresa, como cópias de documentos pessoais e comprovantes de endereço dos sócios. São os momentos em que o cuidado com o envio precisa ser maior.

O que um vazamento de dados na contabilidade expõe

Um vazamento de dados na contabilidade pode expor credenciais, dados pessoais de sócios e empregados, informações bancárias e segredos do negócio. Cada tipo tem um risco diferente, como resume a tabela.

Tipo de dadoExemplosRisco se vazar
CredenciaisCertificado digital e senha, acessos a portaisUso indevido para assinar ou transmitir documentos em nome da empresa
Dados de empregadosCPF, salário, dependentes, atestadosExposição de dados pessoais, inclusive sensíveis, e dever de comunicar os titulares
Dados bancáriosExtratos, contas, chaves de pagamentoFraudes e golpes de engenharia social contra a empresa e seus fornecedores
Dados dos sóciosCPF, endereço, declarações de imposto de rendaGolpes direcionados e exposição do patrimônio pessoal
Informação estratégicaFaturamento, margens, principais clientesVantagem para concorrentes e perda de poder de negociação

Os dados cadastrais de um CNPJ já são, em boa parte, públicos. O que agrava um incidente é a combinação desses dados com informações financeiras e credenciais, porque é ela que permite golpes convincentes, como a cobrança falsa que cita valores e fornecedores reais da empresa.

O certificado digital merece atenção especial. Se o arquivo e a senha forem expostos, o caminho é pedir a revogação à autoridade certificadora que o emitiu; segundo as perguntas frequentes do Instituto Nacional de Tecnologia da Informação (ITI), a revogação pode ser solicitada tanto pelo titular quanto, no caso de pessoa jurídica, pelo responsável pelo certificado.

Como a escala aumenta a superfície de ataque

A escala aumenta a superfície de ataque porque multiplica pessoas, acessos e pontos de entrada. Cada novo colaborador, integração ou pasta compartilhada é mais uma porta que precisa estar trancada.

  • Mais pessoas com acesso: em operações grandes, analistas de várias equipes podem precisar enxergar dados de muitas empresas.
  • Rotatividade: quando alguém sai e os acessos não são revogados no mesmo dia, sobra uma credencial ativa sem dono.
  • Integrações: conexões com bancos, marketplaces e sistemas de gestão ampliam a eficiência e também o número de pontos a proteger.
  • Arquivos circulando: certificados e planilhas enviados por e-mail ou aplicativos de mensagem escapam do controle do sistema.
  • Engenharia social: quanto mais gente atende, mais chances de alguém cair em um pedido falso de senha ou de transferência.

Há também o risco que não depende de ataque: o erro interno. Um arquivo enviado ao cliente errado, uma planilha de folha anexada a uma mensagem por engano ou uma pasta compartilhada com permissão aberta também são incidentes de segurança. Em estruturas com grande volume de envios, uma conferência simples antes de mandar documentos faz diferença.

Nada disso é exclusivo das grandes estruturas, mas o efeito é proporcional ao tamanho. Um erro de controle de acesso em um escritório pequeno afeta poucos clientes. Em uma estrutura centralizada, pode afetar todos os que estão no mesmo sistema.

Quem avisa quem na cadeia de responsabilidades

Na cadeia entre escritório e empresa, quem sabe do incidente primeiro costuma ser o escritório, mas quem tem o dever de comunicar a ANPD e os afetados costuma ser a empresa. Pela Lei Geral de Proteção de Dados (LGPD), em relação aos dados dos empregados a empresa é, em geral, a controladora, e o escritório que processa a folha atua como operador, seguindo as instruções dela; o enquadramento exato depende do caso.

Por isso, o aviso precisa correr rápido do escritório para a empresa, e o contrato deve dizer como: canal, prazo e informações mínimas. A lei também dá peso à conduta do operador, que responde solidariamente pelos danos quando descumpre a lei ou as instruções lícitas do controlador. A parte preventiva, de quem deve ver o quê dentro do escritório, está no artigo sobre LGPD na contabilidade e controle de acesso. Na camada profissional, o contador tem ainda o dever de sigilo previsto no Código de Ética da profissão.

O prazo para comunicar um incidente

Quando o incidente pode causar risco ou dano relevante, a empresa controladora deve comunicar a ANPD e os titulares dos dados em três dias úteis (seis dias úteis para agentes de tratamento de pequeno porte, pela Resolução CD/ANPD nº 15/2024, art. 6º, § 8º, e art. 9º, § 6º, combinada com a Resolução CD/ANPD nº 2/2022). O prazo conta do momento em que o controlador toma conhecimento de que o incidente afetou dados pessoais, e a página da ANPD sobre comunicação de incidentes traz o formulário e as orientações.

Entre os critérios de risco relevante do regulamento estão dados financeiros, dados de autenticação, dados protegidos por sigilo profissional e dados em larga escala, todos presentes no dia a dia contábil. Mesmo que o prazo formal só comece quando a empresa fica sabendo, cada dia de silêncio do escritório é um dia a mais em que senhas expostas continuam válidas. A cláusula de aviso imediato é o que permite reagir enquanto o dano ainda é pequeno.

Controles de segurança para cobrar do escritório

O empresário deve perguntar ao escritório como os dados da empresa são protegidos. Respostas vagas, como “usamos um sistema seguro”, não bastam; o que interessa são os controles concretos, e cada um deles tem um motivo prático.

  • Autenticação em dois fatores: exige, além da senha, um código gerado no celular ou em um token. Uma senha vazada, sozinha, deixa de abrir a porta.
  • Perfis de acesso por função: quem cuida da folha não precisa ver extratos, e quem cuida de uma carteira não precisa ver as outras. Se uma conta for invadida, o estrago fica limitado ao que ela enxergava.
  • Registro de acessos: permite saber quem abriu os dados da sua empresa e quando. A LGPD, no art. 37, exige que controlador e operador mantenham registro das operações de tratamento.
  • Desligamento no mesmo dia: quando um colaborador sai, e-mail, sistemas, pastas e procurações precisam ser revogados de imediato, com lista de conferência.
  • Cópias de segurança: devem existir, ficar separadas do ambiente principal e ser testadas, porque um sequestro de dados que apaga também o backup paralisa a empresa.
  • Certificado digital: onde fica guardado, quem sabe a senha e se o trabalho pode ser feito por procuração eletrônica.
  • Aviso de incidentes: canal, prazo e conteúdo do aviso, escritos no contrato.

Uma forma simples de testar as respostas é pedir exemplos: como foi o último desligamento, quanto tempo levou para os acessos serem cortados, quando o backup foi restaurado pela última vez em teste. Escritórios com controles reais respondem com fatos; os demais, com generalidades.

Parte dessas respostas pode ser comparada com critérios que alguns escritórios publicam abertamente. A Escalei Contábil, escritório digital cujos sócios são contadores com registro no CRC-SP, mantém uma página com critérios sobre o que avaliar antes de contratar.

Do lado da empresa, a lição de casa é reduzir o que circula. Em vez de entregar senhas e arquivos, prefira delegar por procuração eletrônica ao contador, com escopo e prazo definidos. Ative a autenticação em dois fatores nas contas da própria empresa, revise quem, internamente, ainda tem acesso ao certificado, e nunca compartilhe a senha gov.br dos sócios.

Um círculo de acesso pequeno e conhecido

O risco diminui quando a empresa sabe, pelo nome, quem tem acesso aos seus dados e tem um canal direto com essas pessoas. Um contador conhecido e próximo é, também, uma medida de segurança.

Um exemplo típico de golpe mostra por quê. Chega à empresa um e-mail, aparentemente do escritório, pedindo que o pagamento de um fornecedor seja feito para uma nova conta. Onde o dono conhece o contador e fala com ele sem intermediários, uma ligação de dois minutos desfaz a fraude. Onde o atendimento é uma fila anônima, o pedido parece plausível, porque ninguém sabe ao certo quem costuma escrever, e o dinheiro sai antes de alguém desconfiar.

Isso vale para o escritório tradicional e para o atendimento 100% remoto. O canal não é o problema, e o critério para separar digital com responsável do piloto automático também serve para a segurança. Checklist final para a sua empresa:

  • Sei quem, pelo nome, acessa os dados da minha empresa no escritório contábil.
  • O contrato tem cláusula de proteção de dados e prazo para aviso de incidente.
  • O certificado digital não circula por e-mail nem por aplicativo de mensagens.
  • Os acessos de ex-colaboradores, meus e do escritório, foram revogados.
  • Pedidos de mudança de conta bancária são confirmados por telefone com uma pessoa conhecida.

Perguntas frequentes

Quem responde por vazamento de dados?

Pela LGPD, respondem os agentes de tratamento: o controlador, que decide sobre os dados, e o operador, que os trata em nome dele. Quem causar dano por violar a lei deve repará-lo, e o operador responde solidariamente quando descumpre a lei ou as instruções do controlador. A ANPD também pode aplicar sanções administrativas.

O que fazer quando acontece vazamento de dados?

Conter o incidente, trocar senhas, revogar certificados expostos e registrar o que aconteceu. Se houver risco ou dano relevante aos titulares, o controlador deve comunicar a ANPD e os afetados em três dias úteis, ou seis dias úteis no caso de agentes de tratamento de pequeno porte, conforme a Resolução CD/ANPD nº 15/2024. Vale envolver o escritório contábil e apoio jurídico e técnico.

Vazamento de dados é crime?

Depende de quem fez e como. Invadir dispositivo informático para obter dados sem autorização é crime previsto no art. 154-A do Código Penal, e revelar sem justa causa segredo conhecido em razão da profissão, com potencial de dano, é crime previsto no art. 154. Para a empresa que sofreu o incidente, as consequências típicas são administrativas, com sanções da LGPD, e civis.

Contabilidade online é segura?

Pode ser tão segura quanto um escritório presencial, ou mais, se tiver bons controles: autenticação em dois fatores, perfis de acesso, registro de quem acessa, cópias de segurança e contrato com cláusula de proteção de dados. O canal digital não é o risco em si; o risco está em controles fracos e em não saber quem acessa os dados.

Como saber se os dados da minha empresa vazaram?

Alguns sinais de alerta são cobranças ou pedidos de pagamento com dados reais da empresa vindos de remetentes estranhos, tentativas de acesso a contas, e-mails de redefinição de senha não solicitados e o uso do certificado digital em documentos que ninguém da empresa assinou. Diante de qualquer desses sinais, avise o escritório, troque senhas e, se for o caso, revogue o certificado.

O escritório pode ser multado pela ANPD?

Pode. A LGPD sujeita controladores e operadores a sanções administrativas aplicadas pela ANPD, que incluem advertência e multa simples de até 2% do faturamento da pessoa jurídica no Brasil no último exercício, limitada a R$ 50 milhões por infração, além de outras medidas. A sanção não afasta o dever de reparar danos aos titulares.

Continue lendo

Leia também

Ver tudo: Leia também

TecnologiaArtigo··8 min

Vendas no GA4: quais eventos de e-commerce enviar e como conferir se a receita bate com a da loja

O Google Analytics 4 (GA4), ferramenta do Google que mede as visitas de um site, não registra as vendas da loja virtual sozinho: a loja precisa enviar os eventos de e-commerce. O ConnectWeek mostra quais eventos enviar, o que o evento de compra precisa levar, como testar com um pedido e por que a receita do GA4 pode diferir da receita da plataforma da loja.

Por Redação ConnectWeekFonte: Google, documentação do Google Analytics para desenvolvedores, página Medir o e-commerce

TecnologiaArtigo··10 min

Busca semântica na loja virtual: o que é e como testar a busca da sua loja com 20 consultas

Busca semântica é a busca que procura produtos pelo significado do que o cliente escreveu na caixa de busca da loja virtual, e não só pelas palavras exatas. O ConnectWeek explica a diferença em relação à busca por palavra-chave, o que a correção de erros de digitação e os sinônimos já resolvem e como testar a busca da loja com 20 consultas antes de contratar uma ferramenta.

Por Redação ConnectWeekFonte: Elastic — O que é a busca semântica?

TecnologiaArtigo··9 min

Política de uso de IA para pequena empresa: modelo editável e as sete decisões antes de liberar o uso

Uma política de uso de inteligência artificial diz à equipe quais ferramentas e contas pode usar, o que nunca colar nelas e quem confere o resultado. O ConnectWeek reúne o que um estudo técnico da ANPD observa sobre os dados digitados nos comandos, o que a LGPD (lei de proteção de dados) exige, o que OpenAI, Google, Microsoft e Anthropic publicam sobre treinamento de modelos, sete decisões e um modelo de uma página.

Por Redação ConnectWeekFonte: ANPD — Radar Tecnológico nº 3: Inteligência Artificial Generativa

TecnologiaArtigo··11 min

WhatsApp Business: como usar o aplicativo e a API oficial no mesmo número (coexistência)

A Meta permite conectar à API oficial um número que já está no aplicativo WhatsApp Business, recurso às vezes chamado de coexistência. O ConnectWeek explica o que a loja precisa, o que muda no aplicativo, o que é cobrado, o que acontece com o histórico e com os aparelhos conectados, o que desfaz a conexão entre o aplicativo e a API e traz uma lista de dez itens para conferir antes de conectar o número.

Por Redação ConnectWeekFonte: Meta for Developers — Como integrar usuários do app WhatsApp Business