Checklist técnico de due-diligence de investidor: infra, código, segurança, LGPD, docs. Red flags que travam rounds e como evitar cada um.
Um round Série A brasileiro em 2026 tem, em média, três investidores no cap table e três frentes de DD paralelas: financeira, jurídica e técnica. A técnica é a que mais mata deal em cima da hora — e a menos preparada pelo fundador. Vi rounds de R$ 40 milhões travarem por três dias porque a startup não tinha inventário de fornecedores subprocessadores. Vi valuation cair 15% na 11ª hora porque uma varredura simples pegou SSRF numa API pública.
Este é o checklist que evita o desconto de última hora.
Como o investidor pensa
Em Série A e além, o investidor contrata uma consultoria (ou um advisor técnico) para 2 a 4 semanas de DD. O escopo típico:
- Infraestrutura: cloud, tópologia, custos, redundância.
- Código: qualidade, débito técnico, cobertura de teste, dependências.
- Segurança: postura, incidentes passados, controles.
- Dados e privacidade: LGPD, base legal, retenção.
- Time e processos: bus factor, roadmap, ritual de engenharia.
- Compliance e contratos: SOC 2, ISO, contratos de operadores.
O output é um relatório com red flags classificados por severidade. Toda flag vermelha vira desconto, cláusula de earn-out ou pedido de indenização em SPA.
Infraestrutura
O que preparar:
- Diagrama de arquitetura atualizado (drawio, Excalidraw, whatever). Não à mão. Com fronteiras de confiança, DBs, cache, filas.
- Inventário de contas cloud com owner, MFA obrigatório, root protegido.
- IaC ou pelo menos runbook: DD gosta de Terraform. Se você tem clique-clique no console, sinalize honestamente e mostre o plano de migração.
- Custos mensais por serviço, últimos 12 meses. Serve para o financeiro também.
- DR plan documentado + evidência de teste. Backup existir não conta. Restore executado no último trimestre conta.
Red flags que travam:
- Instância EC2 crítica em conta pessoal do CTO fundador.
- Root da AWS sem MFA.
- Nenhum backup fora da região primária.
- "A gente restaura se precisar" sem RTO/RPO definidos.
Código
O que preparar:
- Estrutura do monorepo/polirepo documentada. Read-me em cada serviço.
- Cobertura de teste com número real. 20% de cobertura documentada é melhor que "temos testes" sem métrica.
- CI/CD pipeline visível. Merges bloqueiam sem review? Sem teste passando?
- Bill of Materials (SBOM):
npm audit,pip-audit,trivy— output limpo ou plano de mitigação. - Lista das 10 dependências mais críticas e quem no time entende cada uma.
Red flags:
- Serviço em produção sem testes automatizados.
- Merge direto em main sem review.
- Versões de dependência 2+ major behind.
- Codebase que só uma pessoa consegue rodar localmente.
Segurança
Aqui a DD entra em detalhe. Você precisa entregar:
- Postura documentada: uma página descrevendo controles em vigor (MFA, RBAC, log, backup, cifração).
- Últimos 3 relatórios de varredura de vulnerabilidade, com timeline de correção.
- Último pentest, se houver, com retest de correções.
- Registro de incidentes dos últimos 24 meses. Sim, inclua os pequenos. Investidor prefere transparência a surpresa.
- Programa de bug bounty ou canal de disclosure responsável.
Red flags que fazem investidor pedir cláusula de indenização:
- Zero varredura contínua. Pentest anual há 14 meses não conta.
- Segredos em repo público encontrados pelo advisor com git-secrets. Deal breaker imediato.
- Bucket S3 público com dados de cliente.
- Injeção SQL, SSRF ou JWT hardcoded descoberto em auditoria de 4 horas. Se um consultor externo acha em 4 horas o que o time não achou em 2 anos, o investidor entende que o time não vê o próprio código. Confira a anatomia de uma SSRF para entender por que é o achado favorito de DD técnica.
- Nenhum log de acesso administrativo.
- Compartilhamento de credenciais entre desenvolvedores.
Dados e LGPD
Investidor sério pede:
- RIPD dos tratamentos principais.
- Registro das operações (art. 37 LGPD).
- Base legal por finalidade documentada.
- Contratos com operadores (todos os SaaS terceiros que veem dado pessoal): AWS, Google, Stripe, Intercom, Segment, etc.
- Política de retenção e evidência de expurgo automático.
- Plano de resposta a incidente com prazos alinhados aos 3 dias úteis da ANPD.
Red flags:
- Ausência de DPO nomeado (para empresas obrigadas).
- Dado de menor de idade sem consentimento parental.
- Transferência internacional sem cláusula.
- "A gente ainda vai adequar quando crescer".
Veja o checklist LGPD de 15 pontos.
Time e processos
- Organograma de engenharia com senioridade.
- Ritual de engenharia: sprint, planning, retro, on-call.
- Documento de arquitetura de decisões (ADRs) ou algo equivalente.
- Runbooks para incidentes comuns.
Red flag: bus factor 1. Se um engenheiro sozinho detém conhecimento crítico, investidor pede retenção contratual (vesting extra) ou desconto.
Compliance e contratos
- Certificações em curso ou emitidas: SOC 2, ISO 27001.
- Contratos com clientes enterprise: cláusulas de SLA, uptime, indenização por vazamento.
- Contratos de propriedade intelectual com todos os desenvolvedores (CLTs e PJs).
- Licenças open source dos componentes usados. GPL viral em produto proprietário mata deal.
Checklist pré-DD de 30 dias
- [ ] Diagrama de arquitetura atualizado.
- [ ] Root cloud com MFA e sem uso operacional.
- [ ] IaC ou runbook em Git.
- [ ] DR plan testado nos últimos 90 dias.
- [ ] Cobertura de teste medida e reportada.
- [ ] SBOM sem CVE crítico aberto.
- [ ] Últimos 3 relatórios de varredura arquivados.
- [ ] Registro de incidentes 24 meses.
- [ ] Bug bounty ou canal público.
- [ ] RIPD e registro de operações prontos.
- [ ] Contratos com operadores digitalizados.
- [ ] DPO nomeado e visível no site.
- [ ] Organograma de engenharia.
- [ ] Runbooks para os 5 incidentes mais comuns.
- [ ] SBOM de licenças com risco viral identificado.
Nenhum item aqui é opcional acima de Série A. Preparar antes da DD custa 3 semanas. Fazer sob pressão da DD custa valuation.
A Varredura entrega o item mais frequentemente cobrado em DD técnica: histórico auditável de varreduras contínuas com timeline de correção, exportável em PDF. Sem tocar em código-fonte. Rode agora.
Sua app em produção passa por essa análise?
Rode uma varredura autônoma em ~60 segundos. Sem cadastro.