By · Last updated 2026-03-18

Voltar ao BlogTécnico

Respondendo às Perguntas Mais Difíceis do...

Os questionários de segurança de fornecedores empresariais têm em média mais de 100 perguntas.

March 18, 20267 min de leitura
vendor security questionnaireenterprise procurementzero-knowledge architecturesales cycle accelerationCISO approval

Atualizado para 2026

Revisões de segurança freiam vendas enterprise

Negócios enterprise seguem um padrão claro. Um fornecedor com boas funcionalidades perde meses — ou o negócio inteiro — para uma revisão de segurança. O processo existe por boas razões. Equipes enterprise são responsáveis por cada ferramenta que toca seus dados. Setores regulados têm regras rígidas para fornecedores.

Organizações de saúde precisam rastrear como os fornecedores lidam com PHI. Empresas financeiras precisam demonstrar proteções aos reguladores. Equipes jurídicas precisam proteger arquivos de clientes. A revisão é legítima. Mas para fornecedores sem arquitetura zero-knowledge, ela se torna uma longa barreira que raramente avança rápido.

Perguntas que bloqueiam ou aceleram negócios

Questionários de segurança enterprise cobrem de 100 a mais de 200 perguntas. A maioria tem respostas sólidas para qualquer fornecedor competente. Planos de patch, treinamento de equipe, resposta a incidentes — esses precisam apenas de boa documentação.

Um pequeno conjunto de perguntas cria fricção real para fornecedores em nuvem sem design zero-knowledge. Essas são as perguntas que decidem negócios.

"Sua equipe pode ver dados de clientes?"

Para fornecedores com criptografia no lado do servidor: sim, em alguns casos. A equipe de suporte pode visualizar registros para resolver problemas. Ordens judiciais podem forçar a entrega de dados. Essa resposta gera mais escrutínio. Frequentemente precisa de revisão do time de risco.

Para fornecedores zero-knowledge: não. A equipe não pode ler registros em texto simples em nenhum caso. O design torna a descriptografia impossível sem a chave do cliente. Essa resposta encerra a pergunta. Ela faz a revisão avançar.

"O que uma violação total expõe?"

Para fornecedores do lado do servidor: dados criptografados, possivelmente com material de chave. Os revisores fazem perguntas de acompanhamento. A resposta não é limpa.

Para fornecedores zero-knowledge: texto cifrado AES-256-GCM, sem chaves. Uma violação total do servidor não expõe nada utilizável.

"Você pode entregar dados em texto simples sob intimação judicial?"

Para fornecedores do lado do servidor: sim, sob processo legal. Isso é uma preocupação direta para empresas com dados sensíveis.

Para fornecedores zero-knowledge: só podemos produzir texto cifrado. Não detemos as chaves. Nenhuma ordem judicial pode nos obrigar a entregar o que não possuímos.

Consulte os documentos de conformidade legal e a página de proteção para todos os detalhes.

O detalhe do parâmetro Argon2id

Revisões em setores regulados pedem parâmetros criptográficos exatos. Método de derivação de chave, contagem de iterações e custo de memória são perguntas comuns em negócios de saúde, finanças e governo. Cada detalhe ausente atrasa o processo.

Argon2id com 200.000 iterações é 4 vezes o mínimo OWASP para derivação de chave baseada em senha. Respostas específicas fazem as revisões avançar. Respostas vagas — "usamos criptografia padrão" — geram solicitações de documentos adicionais e atrasam o negócio.

ISO 27001 e o benefício da certificação

A conformidade com ISO 27001 resolve uma classe diferente de fricção nas revisões. Os mais de 100 controles do Anexo A da ISO 27001:2022 cobrem as perguntas organizacionais na maioria das revisões. Controle de acesso, gestão de chaves, proteções físicas, tratamento de incidentes.

Empresas que exigem ISO 27001 podem pular o teste de controles individuais. A certificação é prova. Ela mostra que os controles existem e foram auditados por terceiros. Em compras enterprise, isso transforma uma revisão de seis meses em uma verificação de três a seis semanas.

Design zero-knowledge mais conformidade ISO 27001 forma um pacote de compra sólido. As perguntas de proteção mais difíceis recebem respostas claras. Os controles organizacionais estão documentados. Para negócios de ferramentas de privacidade em mercados regulados, esse par produz aprovações mais rápidas. Fornecedores que precisam construir seu caso do zero em cada revisão esperam mais e perdem mais negócios.

O cálculo da compra

Para compradores enterprise, a revisão do fornecedor não é burocracia. É gestão real de riscos.

As perguntas visam fornecedores cuja postura de proteção expõe o comprador a risco legal.

Para fornecedores em mercados regulados, a revisão é ao mesmo tempo um centro de custos e um sinal de qualidade.

Fornecedores que respondem às perguntas mais difíceis de forma clara têm menos ciclos de venda longos.

Quem tem dificuldade com gestão de chaves enfrenta revisões mais longas e taxas de perda de negócios mais altas.

A vantagem de proteção do design zero-knowledge é mensurável.

As perguntas que eliminam fornecedores com chaves do lado do servidor são as mesmas que fornecedores zero-knowledge respondem claramente na primeira submissão.

Isso não é um argumento de marketing. É um resultado de compra real e mensurável, com trilha documental.

Saiba mais no hub de perguntas frequentes e explore como a desidentificação de entidades funciona de ponta a ponta.

Fontes

Pronto para proteger seus dados?

Comece a anonimizar PII com mais de 285 tipos de entidades em 48 idiomas.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.