A Lei 14.457/22 parece um problema de RH. Até você precisar transformá-la em requisito de software.
A legislação parece simples quando você lê.
Transformar o que ela pede em software não é.
O art. 23 da Lei 14.457/22 determina que empresas com CIPA estabeleçam procedimentos para receber e acompanhar denúncias, apurar os fatos e, quando necessário, aplicar sanções — garantindo o anonimato da pessoa denunciante.
Até aqui, isso parece assunto de jurídico, RH ou compliance.
Só que uma frase como:
“garantido o anonimato da pessoa denunciante”
vira uma quantidade razoável de perguntas quando alguém precisa implementar o sistema.
Quem pode ver o quê?
Imagine uma aplicação relativamente simples.
Temos:
- um formulário para envio do relato;
- uma área autenticada para quem faz a gestão;
- comentários e anexos;
- mudança de status;
- histórico do caso.
Parece um CRUD comum.
Até chegar esta denúncia:
Meu gestor está me assediando.
Agora imagine que esse gestor também possui acesso administrativo ao sistema.
Temos um problema.
Não adianta o denunciante ser anônimo se a pessoa denunciada pode abrir o caso, acompanhar a investigação ou simplesmente perceber que surgiu uma denúncia relacionada à própria equipe.
Então aparece uma regra que dificilmente estaria no primeiro desenho do banco:
uma pessoa citada em um relato não deveria participar da gestão daquele relato.
E isso rapidamente começa a afetar autorização, papéis, visibilidade e fluxo de trabalho.
Um único administrador é uma péssima abstração
Muitos sistemas internos começam assim:
user
admin