SUBRADARINTELIGÊNCIA CORPORATIVA
Análise9 min de leitura · 14 set 2026

Dossiê de compliance: o que precisa ter para valer como prova numa auditoria ou processo

A due diligence foi feita. Mas se alguém perguntar, seis meses depois, "como vocês sabem que verificaram isso antes de assinar" — o que exatamente vocês têm para mostrar?

Fazer a verificação é uma etapa. Conseguir demonstrar, depois, que ela foi feita — com quando, com o quê, e com que resultado — é outra. A segunda etapa é onde a maioria dos processos de compliance perde qualidade, porque a atenção natural vai para o resultado da consulta ("está limpo" ou "tem problema"), não para o registro de como se chegou a esse resultado.

Este texto não é sobre o que verificar — isso já está coberto no checklist de due diligence de CNPJ. É sobre o que transforma o registro dessa verificação em algo que resiste a ser questionado depois — numa auditoria interna, num processo administrativo ou numa disputa contratual.

Aviso: este texto é orientação geral sobre boas práticas de documentação de compliance, não aconselhamento jurídico. O que conta ou não como prova válida num caso específico depende do contexto e deve ser avaliado por um profissional habilitado.

O que falta na documentação manual típica

A forma mais comum de documentar uma due diligence, na prática, é um print de tela salvo numa pasta, às vezes com uma planilha de controle ao lado. É melhor do que nada — mas tem lacunas estruturais que aparecem exatamente no momento em que o documento é mais necessário: quando alguém de fora questiona a verificação.

  • Print de tela sem timestamp verificável — a data que importa é a da captura, e ela raramente fica registrada de forma confiável dentro do próprio arquivo
  • Ausência de registro de quem consultou e quando, fora do que a pessoa lembrou de anotar à parte
  • Só o estado mais recente fica documentado — sem evidência de que a checagem foi feita antes da assinatura, e não depois, quando já era tarde
  • Nenhuma padronização entre consultas diferentes — cada verificação documentada de um jeito, dependendo de quem fez
  • O arquivo pode ser editado depois de salvo, sem nenhum registro de que isso aconteceu

Nenhum desses pontos, isoladamente, invalida a due diligence que foi feita. O problema é cumulativo: quando vários desses buracos coexistem, fica difícil demonstrar de forma consistente que o processo aconteceu como descrito — mesmo quando aconteceu.

Os elementos que dão valor probatório a um dossiê

O que separa um registro frágil de um dossiê que resiste a ser questionado não é o volume de informação — é a presença de um conjunto específico de elementos, cada um respondendo a uma pergunta que uma auditoria eventualmente faz.

Timestamp de geração verificável

Não basta uma data escrita à mão numa planilha. O valor está em o timestamp ser gerado pelo próprio sistema no momento da consulta — difícil de alterar depois sem deixar rastro — e não lançado manualmente por quem fez a verificação.

Identificação exata das fontes consultadas

Quais bases foram verificadas, especificamente — não "verificamos a situação da empresa", mas "consultamos Situação Cadastral RFB, PGFN, CEIS, CNEP e DataJud nesta data". A ausência de especificidade é o primeiro ponto onde uma auditoria questiona um dossiê.

Resultado literal de cada fonte

O que a fonte retornou, não um resumo interpretado por quem fez a consulta. "Sem registros encontrados até a data da consulta" é diferente de "está tudo certo" — a segunda frase já é uma interpretação, e interpretações podem estar erradas ou desatualizadas.

Cadeia de custódia

Quem gerou o documento, a partir de qual processo, e se ele foi alterado depois de gerado. Um PDF editável guardado numa pasta compartilhada não tem cadeia de custódia. Um documento gerado por um sistema, com hash ou registro de geração, tem.

Consistência entre o verificado e o documentado

O dossiê precisa refletir exatamente o que foi checado — nem mais, nem menos. Um documento que lista fontes que na prática não foram consultadas naquele ciclo enfraquece a credibilidade de todo o resto do dossiê, mesmo nas partes corretas.

Por que geração automática tem vantagem estrutural aqui

Vale ser preciso sobre o argumento: um dossiê gerado automaticamente não vale mais como prova só por ser automático. O valor de qualquer documento depende de como ele é avaliado no contexto específico em que é usado — isso não muda com a ferramenta.

A vantagem real está em outro lugar. Cada um dos cinco elementos listados acima — timestamp, fontes exatas, resultado literal, cadeia de custódia, consistência — depende de alguém lembrar de fazer a coisa certa, na hora certa, toda vez. É exatamente esse elo humano repetitivo que costuma falhar: alguém esquece de tirar o print antes de fechar a aba, esquece de anotar a data, salva o arquivo na pasta errada, ou simplesmente não documenta porque estava sob prazo apertado.

Onde a documentação manual quebra

Não é a competência de quem faz a due diligence que costuma falhar — é a disciplina repetitiva de documentar da mesma forma, toda vez, mês após mês, para cada fornecedor. Isso é exatamente o tipo de tarefa em que sistemas são estruturalmente melhores do que pessoas: eles não esquecem, não pulam etapas sob pressão de prazo, e não variam o formato de uma consulta para outra.

Um sistema que gera o dossiê no momento da consulta — com timestamp próprio, lista de fontes fixa e resultado literal de cada uma — elimina o ponto onde a documentação manual mais falha: não o julgamento sobre o que fazer com o resultado, mas o registro mecânico e repetitivo do que foi verificado. Isso é diferente de dizer que o documento resultante é "mais confiável por definição" — é dizer que o processo que o gera tem menos pontos onde algo pode simplesmente ser esquecido.

O que isso muda na prática

Para um time de compliance ou um escritório de advocacia que precisa demonstrar due diligence feita — seja para um cliente, um órgão regulador ou numa disputa contratual —, a pergunta a se fazer sobre qualquer processo de documentação não é "fizemos a verificação", mas "se alguém pedir para ver, em detalhe, o que fizemos e quando, o que temos para mostrar". Um dossiê com os cinco elementos acima responde a essa pergunta de forma consistente. Um print sem data comprovável, não.

Perguntas frequentes

Um print de tela vale como prova de due diligence?

Sozinho, tem valor limitado. Um print mostra o que apareceu na tela num momento, mas normalmente não comprova de forma verificável quando foi tirado, se a página foi alterada depois, ou se veio integralmente da fonte oficial. Isto é orientação geral, não aconselhamento jurídico — o peso de uma evidência específica depende do contexto e deve ser avaliado por um profissional habilitado.

O que é cadeia de custódia num dossiê de compliance?

É o registro de quem gerou o documento, quando, a partir de quais fontes, e se ele foi alterado depois de gerado. Numa auditoria, a pergunta não é só "o que este documento diz", mas "como sabemos que este documento é o que ele afirma ser".

Um dossiê gerado automaticamente tem mais valor jurídico que um manual?

Não por definição — o valor de qualquer documento depende do contexto em que é usado e de como é avaliado. A vantagem estrutural da geração automática é eliminar o elo manual onde a documentação tipicamente falha: alguém esquecer de tirar o print, de anotar a data, ou de guardar o arquivo. Isso reduz a chance de lacuna, não substitui uma avaliação jurídica sobre admissibilidade.

Quais elementos um dossiê de compliance deve ter no mínimo?

Timestamp de geração, identificação exata das fontes consultadas, o resultado literal retornado por cada fonte (sem resumo ou interpretação), e informação sobre quem gerou o documento e se ele foi alterado após a geração.

Subradar

Dossiê com timestamp, fontes e resultado literal — gerado a cada ciclo.

Cada verificação do Subradar gera um dossiê em PDF pronto para anexar ao processo, com data, fontes exatas consultadas e resultado de cada uma. Para gestão de fornecedores ou escritórios de advocacia.

Solicitar demonstração