1

Anonimato não é esconder o nome: o que aprendemos construindo um canal de denúncias

Ao desenvolver o Canal de Denúncias da Sigilo Profissional, uma das questões que mais me chamou atenção foi algo que, à primeira vista, parecia simples: como garantir que uma denúncia seja realmente anônima?

Não pedir nome, e-mail ou exigir cadastro é apenas o começo. Quanto mais analisamos a arquitetura por trás desse tipo de sistema, mais fica claro que anonimato não é uma funcionalidade isolada: é uma propriedade que precisa existir em praticamente toda a aplicação.

1. Anonimato começa na arquitetura, não no formulário

Um formulário pode afirmar que uma denúncia é "100% anônima" e, ainda assim, a infraestrutura registrar informações capazes de identificar quem realizou o relato.

Entre elas:

  • endereço IP;
  • X-Forwarded-For;
  • cookies e identificadores persistentes;
  • Session IDs;
  • timestamps;
  • logs da aplicação e da infraestrutura;
  • ferramentas de analytics.

O problema não está necessariamente em um desses dados isoladamente, mas na possibilidade de correlacioná-los.

Uma denúncia enviada às 14h37, por exemplo, pode ser comparada com registros de VPN, rede corporativa ou outros sistemas internos e reduzir bastante o universo de possíveis denunciantes.

Por isso, uma das decisões que adotamos no Sigilo Profissional foi não armazenar o endereço IP de quem realiza a denúncia, além de não exigir nome, e-mail ou criação de conta.

A lógica é simples:

Se uma informação identificável não é necessária para entregar a funcionalidade, por que armazená-la?

Mas eliminar o IP também não resolve todo o problema.

Documentos podem conter nome do autor, usuário do sistema, software utilizado e histórico de edição. Fotografias podem carregar metadados EXIF e até uma captura de tela pode revelar informações que o usuário não percebeu que estava compartilhando.

Anonimato precisa ser pensado de ponta a ponta.

2. Identidade, continuidade e controle de acesso

Outro desafio aparece depois que a denúncia é enviada.

Como permitir que alguém acompanhe o caso sem criar uma conta ou informar um e-mail?

Em aplicações tradicionais, provavelmente utilizaríamos algum mecanismo como:

e-mail + senha

Mas em um canal anônimo queremos responder a uma pergunta diferente:

"Essa pessoa possui autorização para acessar este relato?"

sem necessariamente precisar responder:

"Quem é essa pessoa?"

No Sigilo, utilizamos um protocolo independente que permite ao denunciante acompanhar o andamento do caso e continuar a comunicação sem criar uma conta vinculada à sua identidade.

Essa separação entre identidade e continuidade foi um dos conceitos mais interessantes que encontramos durante o desenvolvimento.

O mesmo vale para quem recebe as denúncias.

Imagine uma empresa com três gestores responsáveis pelo canal. O fluxo inicial poderia ser simples:

Denúncia → Grupo responsável

Até que uma denúncia seja justamente contra um desses gestores.

A partir daí entram questões de autorização, segregação de acesso e conflito de interesses: o responsável citado precisa ser removido daquele caso, deve existir uma rota alternativa caso todos estejam envolvidos e todas essas alterações precisam ser rastreáveis.

Uma regra de negócio aparentemente simples rapidamente se transforma em um problema de arquitetura.

3. Segurança técnica não basta: o usuário precisa confiar

Podemos remover IPs, reduzir logs, utilizar criptografia, controlar acessos e minimizar a coleta de dados.

Ainda assim existe uma pergunta que nenhum código responde sozinho:

por que o colaborador deveria acreditar que realmente está anônimo?

Isso se torna especialmente importante quando a pessoa pode estar denunciando o próprio gestor, alguém do RH, uma fraude ou uma situação que pode afetar diretamente sua carreira.

Nesse contexto, a percepção de segurança também passa a fazer parte do produto.

Dizer apenas:

"Seus dados estão seguros."

não é suficiente.

Informações como:

"Não armazenamos seu endereço IP."

deixam de ser apenas detalhes técnicos e passam a ajudar o usuário a compreender por que aquele sistema pode ser confiável.

Foi trabalhando nesse tipo de produto que passei a enxergar anonimato menos como uma feature e mais como uma restrição arquitetural que influencia praticamente todas as decisões do sistema.

Da infraestrutura ao banco de dados, dos arquivos enviados ao controle de acesso e, finalmente, à própria experiência do usuário.

E existe ainda um limite importante: tecnologia consegue reduzir rastros técnicos, mas não consegue eliminar completamente o contexto humano.

Se alguém escreve em uma denúncia:

"Ontem, durante uma reunião em que estavam apenas eu, meu gestor e outra pessoa..."

nenhuma criptografia consegue impedir alguém de fazer inferências.

Por isso, talvez a pergunta mais interessante seja:

em que ponto podemos realmente considerar um sistema anônimo?

Para quem trabalha com backend, segurança ou arquitetura, qual camada da stack vocês consideram mais difícil de proteger contra identificação indireta?


Victor Vieira | CTO & Co-founder na Sigilo Profissional
Plataforma SaaS B2B para Gestão de Clima Organizacional, eNPS e Canal de Denúncias Anônimas.
🔗 LinkedIn: Victor Vieira

Carregando publicação patrocinada...
1

Ok, por mais que vocês não armazenem o IP, só da pessoa acessar o site de vocês dentro de uma rede corporativa fechada, pode deixar rastros na resolução de DNS por exemplo.

Já vi uma investigação interna em uma empresa ir direto nesses logs para localizar quem e quando determinado ato aconteceu. E pegaram a pessoa, no caso era algo ilícito, mas sempre há rastros.

Mesmo que vocês deixem um aviso no site de vocês do tipo: "Não acesse nosso site de uma rede corporativa", o site já foi visitado e o log registrado.


Isso me lembra outra situação, visitei uma empresa em que periodicamente todos os funcionários recebiam um envelope igual e vazio. Para evitar marcações, o próprio funcionário pegava o envelope em um montante.

E todos deveriam trazer até uma determinada data mesmo que vazio, e nesse envelope poderiam colocar sugestões e denúncias anônimas, era aconselhado a não fazer escrito a mão, mas ser algo impresso e sempre feito fora das dependências da empresa.

A urna era opaca, lacrada e ficava ao lado do relógio de ponto, todos tinham que colocar o envelope lá mesmo que vazio.

Pelo que conversei com o pessoal na época, pois fiquei bem curioso quando vi, esse processo ajudou muito a revelar problemas internos e até abusos.

Mas se a gente prestar atenção, mesmo com todos os cuidados, não era tão anônimo assim. Se investigassem bem, talvez envolvendo polícia, daria para capturar impressões digitais e DNA nos materiais.

Então, acho que anonimato 100% nos dias de hoje não é algo facilmente alcançável.

1
1

Concordo.

Se formos olhar pela lado de uma investigação forense, concerteza vai ser muito difícil conseguir o anonimato.

O que garantimos é que a nossa solução da porta para dentro não registra estes dados se o denunciante optar por tal.

É importante observa que a plataforma é uma ferramenta que apesar do complica deve andar junto com a maturidade da empresa, se a empresa recebe uma denuncia e está mais preocupada em ir atrás de quem denunciou do que do fato, faz sentido estar em um ambiente como este ?