Há um detalhe da Lei nº 13.709/2018, a LGPD, que muda a forma de escolher um sistema, e quase nenhum corretor sabe.
Diante da lei, o responsável pelos dados dos seus clientes é você, não o fornecedor do software. Você é o controlador: define para que os dados existem e o que é feito com eles. O sistema é operador — trata os dados por conta e ordem sua, conforme o art. 5º, incisos VI e VII, da Lei 13.709/2018.
Na prática, isso significa uma coisa desconfortável. Se o seu fornecedor vazar a base, o cliente reclama com você.
E a base de um corretor de vida não é uma lista de contatos qualquer. Ela tem CPF, data de nascimento, composição familiar, patrimônio, beneficiários e, em muitos casos, informação de saúde — que a lei trata como dado pessoal sensível, com proteção reforçada no art. 11.
Este texto é o checklist do que exigir antes de colocar essa base em qualquer sistema.
Os oito pontos do checklist
1. Isolamento entre contas
Pergunte: outro corretor que use o mesmo sistema tem alguma possibilidade de ver um cliente meu?
A resposta precisa descrever o mecanismo, não a intenção. Sistemas multiusuário guardam dados de todos os clientes no mesmo banco. O que impede o cruzamento é o isolamento por conta aplicado em toda consulta.
"Isso não acontece" é uma promessa. "Toda consulta ao banco é filtrada pela conta" é uma arquitetura.
2. Acesso do próprio fornecedor
Pergunte: existe alguma tela em que um funcionário de vocês veja a minha carteira?
Este é o ponto que mais surpreende. Muitos sistemas têm painel administrativo com acesso completo aos dados dos clientes, justificado como suporte técnico.
Não é ilegal, e pode ser necessário. Mas você precisa saber que existe, porque é uma superfície de risco que a sua base tem e você não controla.
A pergunta seguinte é a que importa: quando esse acesso é usado, fica registrado?
3. Registro de acesso administrativo
Pergunte: toda ação administrativa gera log com autor, data, hora e IP?
Log de auditoria é o que transforma confiança em verificação. Sem ele, não há como saber se alguém acessou, e não há como demonstrar que ninguém acessou.
Para você, controlador, o log é a evidência que sustenta uma resposta ao titular do dado.
4. Criptografia em trânsito e em repouso
Pergunte: o tráfego é criptografado e o banco de dados é criptografado em repouso?
São duas coisas distintas e as duas precisam existir.
Tráfego criptografado protege o dado no caminho entre o seu navegador e o servidor. Criptografia em repouso protege o dado armazenado, e é o que limita o estrago se o armazenamento for comprometido.
5. Tratamento de senha
Pergunte: as senhas ficam guardadas de que forma?
A resposta correta é que elas não ficam guardadas. Senha se armazena como hash, com algoritmo próprio para isso, e o fornecedor não tem como lê-la.
Se o fornecedor conseguir recuperar a sua senha original e enviá-la de volta por e-mail, ela está armazenada de forma recuperável. É um sinal de alerta que dispensa análise adicional.
6. Sessão e tentativas de acesso
Pergunte: a sessão expira? Existe bloqueio após tentativas de login malsucedidas?
Sessão que não expira transforma um notebook esquecido em acesso permanente à carteira. Login sem limite de tentativas transforma senha fraca em porta aberta.
São proteções básicas, e a ausência de qualquer uma delas indica o cuidado geral do sistema.
7. Saída com os dados
Pergunte: consigo exportar tudo, sozinho, sem pedir para ninguém?
Esse é o ponto que separa fornecedor de refém. Exportação completa, em formato legível por máquina, disponível dentro do sistema.
Sistema que só devolve os dados mediante solicitação e prazo está usando a sua base como retenção comercial. E, do lado da lei, dificulta o cumprimento do art. 18 da Lei nº 13.709/2018, a LGPD,, que garante ao titular o direito de portabilidade e de eliminação.
8. Exclusão definitiva
Pergunte: quando eu encerrar, em quanto tempo os dados são apagados, e como sei que foram?
Precisa haver prazo declarado, rotina que o cumpra e registro da execução. Política de retenção sem rotina automática é intenção, não prática.
Este texto integra o guia de CRM para corretor de seguro de vida, sobre o que a categoria precisa entregar.
Os termos que este texto usa
Dado pessoal sensível é a categoria definida no art. 5º, II, da Lei nº 13.709/2018, a LGPD,, que inclui informação sobre saúde. O art. 11 impõe a ela restrição maior que a das demais.
Controlador, na linguagem da Lei nº 13.709/2018, a LGPD,, é quem decide a finalidade e os meios do tratamento de dados. O art. 5º, VI, é expresso, e no caso da sua carteira esse alguém é você.
Os dois documentos que precisam existir
Além do checklist técnico, dois documentos.
Política de privacidade que descreva o papel de cada parte, a base legal do tratamento, o prazo de retenção e o canal de contato para solicitações.
Termos de uso que vedem de forma expressa o uso dos seus dados para qualquer finalidade além de operar o serviço.
O segundo merece atenção específica no nosso setor. Um fornecedor de software para corretores tem acesso, em tese, à melhor base de prospecção do mercado. A vedação contratual ao uso dos dados — inclusive para atividade de corretagem — é o que impede que a sua carteira vire ativo comercial de outra pessoa.
Se esse ponto não estiver escrito, pergunte por que não está.
O que a lei exige, nas palavras dela
Dois artigos concentram a obrigação prática.
Art. 46. Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.
— Lei nº 13.709/2018, a LGPD.
A lei não lista as medidas. Ela exige que sejam aptas — o critério é a adequação ao risco, não uma lista de itens a marcar.
Art. 48. O controlador deverá comunicar à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares.
— Lei nº 13.709/2018, a LGPD.
A Resolução CNSP nº 493/2026 reforçou esse ponto por um caminho indireto e definitivo. O art. 64, parágrafo único, lista as áreas de conhecimento que o curso e o exame de habilitação de corretor passam a cobrir obrigatoriamente, e o inciso IV é "legislação de proteção de dados pessoais". A partir de 17 de janeiro de 2027, quem se habilita à profissão é examinado sobre LGPD.
O prazo de três dias úteis
O prazo é curto e quase ninguém sabe. O art. 6º do Regulamento de Comunicação de Incidente de Segurança, aprovado pela Resolução CD/ANPD nº 15, de 24 de abril de 2024, fixa 3 dias úteis para comunicar o incidente à ANPD. O prazo conta do momento em que o controlador toma conhecimento de que o incidente afetou dados pessoais. O mesmo prazo de 3 dias úteis vale para a comunicação ao titular.
Três dias úteis é o tempo de descobrir o que vazou, de quem, e avisar. Quem não sabe onde os dados estão não cumpre esse prazo.
O que a sua responsabilidade exige, independentemente do fornecedor
Escolher um sistema seguro não encerra a sua obrigação. Três coisas continuam sendo suas.
| Obrigação | O que exige |
|---|---|
| A base legal do tratamento | Você precisa saber por que trata cada dado. Execução de contrato e legítimo interesse cobrem a maior parte do trabalho de corretagem; comunicação de marketing costuma exigir consentimento. |
| A resposta ao titular | Se um cliente pedir para saber quais dados você tem, ou pedir a exclusão, o prazo e a resposta são seus. O sistema ajuda; a obrigação não é dele. |
| A higiene do acesso | Senha forte, sessão encerrada em computador compartilhado, cuidado com exportação salva na área de trabalho. A maior parte dos incidentes com base de cliente não envolve invasão de servidor. Envolve arquivo esquecido. |
Como o Insurance Pro responde ao checklist
Ponto a ponto, com o que é verdade hoje.
| Ponto | Resposta |
|---|---|
| Isolamento | Toda consulta ao banco é filtrada pela conta. Não existe consulta sem esse filtro. |
| Acesso do fornecedor | O painel administrativo gerencia licenças e acessos. Não existe tela que exiba clientes, apólices ou comissões de um assinante. O CPF do cliente é armazenado para consolidação dos relatórios importados e não aparece em tela. |
| Registro | Criar conta, renovar licença, redefinir senha e excluir dados geram log de auditoria permanente, com autor, data, hora e IP. |
| Criptografia | Tráfego em HTTPS e banco criptografado em repouso, em infraestrutura gerenciada com backup automático. |
| Senha | Armazenada como hash bcrypt. Não temos como lê-la. |
| Sessão | Assinada, com expiração em oito horas, e bloqueio temporário após tentativas de login malsucedidas. |
| Saída | Exportação completa dentro do sistema, em JSON, incluindo clientes, apólices, coberturas, comissões, anotações, classificações, modelos de mensagem, propostas e metas. |
| Exclusão | Rotina automática apaga os dados de contas com licença vencida há mais de noventa dias, e a execução também é registrada em log. Antes disso, mediante solicitação. |
| Contratual | Os termos vedam o uso dos seus dados para qualquer finalidade que não seja operar o serviço, inclusive atividade de corretagem. |
| O que não temos | Certificação externa de segurança, do tipo ISO 27001 ou SOC 2. Somos um produto novo e não passamos por auditoria independente. Se esse for um requisito seu, é uma informação que você precisa antes de decidir, não depois. |
Use o checklist como está
Os oito pontos funcionam com qualquer fornecedor, inclusive conosco. Leve-os para a demonstração e peça resposta a cada um.
Três reações são informativas por si mesmas.
| Etapa | O que fazer |
|---|---|
| Resposta que descreve mecanismo | Bom sinal. Quem construiu sabe explicar. |
| Resposta que descreve intenção | "Seus dados estão seguros conosco" não responde a nenhuma das oito perguntas. |
| Desconforto com a pergunta 2 | Perguntar se o fornecedor vê a sua carteira é legítimo, e a reação a essa pergunta costuma dizer mais que a resposta. |
A base de clientes é o ativo de uma carteira de vida. Ela merece o mesmo nível de conferência que você aplicaria a um contrato.
Perguntas frequentes
O que exigir de segurança em um CRM de seguros?
Isolamento por conta em toda consulta e ausência de tela administrativa com acesso à carteira. Além disso: log de auditoria, criptografia em trânsito e em repouso, senha em hash, sessão com expiração, exportação completa e prazo declarado de exclusão.
O fornecedor do CRM pode ver minha carteira de clientes?
Depende da arquitetura. É a pergunta mais importante da lista, e a resposta precisa descrever o mecanismo. Quando esse acesso existe, é preciso saber se ele fica registrado.
De quem é a responsabilidade pelos dados dos clientes?
Do corretor. Diante da Lei nº 13.709/2018, a LGPD, ele é controlador e o sistema é operador. Escolher um fornecedor seguro não transfere a obrigação de definir finalidade, responder ao titular e comunicar incidente.
Fontes
- Lei nº 13.709/2018 (LGPD) — art. 5º, VI e VII (controlador e operador), art. 11 (dados sensíveis, inclusive de saúde), art. 18 (direitos do titular). Planalto ↗
- Medidas de segurança do Insurance Pro conferidas no código: isolamento por conta, log de auditoria, hash bcrypt, sessão assinada com expiração, exportação completa e rotina de exclusão em 90 dias
- Certificações externas de segurança: não possuímos
- Resolução CD/ANPD nº 15/2024 — Regulamento de Comunicação de Incidente de Segurança — prazo de 3 dias úteis
- Resolução CNSP nº 493, de 17 de julho de 2026 — texto integral no DOU de 21/07/2026