Mini-Projecto · Base de dados de clientes e fornecedores em conformidade
Contexto
A "Casa do Parafuso", uma loja de ferragens e bricolage com uma equipa de 6 pessoas, cresceu depressa e hoje gere clientes e fornecedores em cadernos, folhas soltas e mensagens de telemóvel. O proprietário quer profissionalizar esta área: uma base de dados organizada, em conformidade com o RGPD, apoiada por um CRM simples e por uma análise básica de risco (ERM), que permita decidir melhor sobre stock, campanhas e fornecedores.
Foste contratado/a, individualmente ou em par, para desenhar e implementar esta solução, num CRM simples ou numa folha de cálculo bem estruturada, e entregar um dossiê completo com a estrutura de dados, os documentos legais e a análise de um caso de teste.
Requisitos
Funcionais
- Ficha de cliente com, no mínimo, 8 campos (identificação, contacto, morada, transacional, consentimento).
- Ficha de fornecedor com, no mínimo, 6 campos (identificação, catálogo/condições, desempenho, certificação).
- Base de dados com, no mínimo, 10 clientes e 5 fornecedores fictícios mas realistas, preenchidos.
- Classificação do tipo de base de dados escolhido (dos seis tipos do referencial) e justificação da escolha.
- Segmentação de clientes (pelo menos 3 segmentos) para uma estratégia one to one.
- Registo de pelo menos 2 riscos (ERM), um de cliente ou de dados e um de fornecedor, com avaliação e resposta.
Não-funcionais
- Formulário de consentimento simples para comunicações de marketing, coerente com as bases de licitude do RGPD.
- Documento de política de conservação de dados, com prazos por tipo de dado.
- Controlo de acessos: definir quem, na equipa da loja, pode ver ou editar que dados.
- Linguagem clara e sem jargão desnecessário, pensada para o proprietário da loja entender.
Fases
Fase 1 · Levantamento e conformidade (3h) Definir os campos das fichas de cliente e fornecedor, com base no princípio da minimização. Identificar a base de licitude de cada finalidade de tratamento e redigir o formulário de consentimento.
Fase 2 · Desenho da base de dados (3h) Escolher e justificar o tipo de base de dados (centralizada, distribuída, relacional, orientada para projetos, nas nuvens ou multimodal). Identificar os cinco componentes (hardware, software, dados, procedimentos, idioma) da solução escolhida.
Fase 3 · Preenchimento e registo (3h) Criar e preencher as 10 fichas de cliente e 5 fichas de fornecedor, com dados fictícios mas coerentes. Definir e aplicar formatos consistentes (NIF, datas, contactos).
Fase 4 · CRM e segmentação (3h) Segmentar os clientes em pelo menos 3 grupos (ex.: por frequência, por valor médio, por tipo de produto). Propor uma ação one to one para cada segmento.
Fase 5 · ERM e segurança (2h) Identificar e avaliar pelo menos 2 riscos, definir a resposta a cada um (evitar, reduzir, transferir, aceitar) e escrever a política de segurança da informação e de conservação de dados.
Fase 6 · Apresentação (2h) Apresentar o dossiê à turma, incluindo uma simulação de um pedido de acesso ou apagamento de dados por um cliente.
Critérios de avaliação
| Critério | Peso |
|---|---|
| Fichas de cliente e fornecedor (campos e minimização) | 15% |
| Conformidade RGPD (bases de licitude, consentimento, prazos) | 25% |
| Desenho da base de dados (tipo e componentes justificados) | 15% |
| Segmentação e estratégia one to one | 15% |
| Análise de risco (ERM) e segurança da informação | 20% |
| Dossiê e apresentação | 10% |
Erros comuns
- Recolher campos "por precaução" sem finalidade concreta, violando a minimização.
- Usar consentimento como base de licitude para tudo, mesmo quando a base certa é o contrato ou a obrigação legal.
- Escolher o tipo de base de dados sem justificar face à dimensão real da empresa.
- Segmentar clientes de forma genérica (ex.: "todos", "clientes VIP") sem critério objetivo assente em dados.
- Identificar um risco no ERM sem definir nenhuma resposta concreta.
- Escrever a política de conservação sem distinguir dados fiscais (10 anos) de dados de marketing.
Bónus (opcional)
- Simular um pedido de portabilidade de dados e mostrar o formato de exportação.
- Propor um indicador simples de fidelização (ex.: taxa de recompra) calculado a partir dos dados fictícios.
- Desenhar um fluxo de resposta a uma violação de dados, do momento da deteção até à notificação à CNPD.
Reflexão
No dossiê final, responde: porque é que a mesma informação (por exemplo, o email de um cliente) pode ter duas bases de licitude diferentes consoante a finalidade? E qual foi o risco mais difícil de avaliar no exercício de ERM, e porquê?