Permissões na igreja: quem pode ver o quê no sistema
Controle de acesso no sistema da igreja: perfis por função, quem vê finanças e dados pessoais, como tratar líderes de célula e troca de voluntários.

O controle de acesso no sistema da igreja define quem pode ver e fazer o quê: quem consulta o cadastro de membros, quem lança dízimos e ofertas, quem vê o valor contribuído por cada pessoa, quem acessa pedidos de oração confidenciais e quem administra os usuários. Pense no controle de acesso: sistema, igreja e função precisam conversar. A regra de ouro é o princípio do menor privilégio: cada pessoa tem acesso apenas ao que precisa para exercer a sua função, pelo tempo em que a exercer. Isso protege os membros, protege quem serve e reduz os riscos quando alguém sai da liderança ou perde o celular.
A seguir, você encontra por que nem todo líder precisa ver tudo, como classificar as informações por sensibilidade, uma matriz de permissões por função pronta para adaptar, como tratar sede e congregações, o que fazer na entrada e saída de pessoas da liderança e uma rotina de revisão periódica.
Por que nem todo líder precisa ver tudo
Em muitas igrejas, o sistema ou a planilha começa com um único usuário, usado por todos. Depois, cada novo líder recebe "acesso completo", porque é mais fácil. Com o tempo, dezenas de pessoas podem ver o cadastro inteiro, as contribuições individuais e até pedidos de oração. Ninguém fez nada de errado de propósito, mas a igreja ficou exposta.
Princípio do menor privilégio
O princípio do menor privilégio vem da segurança da informação e tem aplicação muito prática na igreja:
- o líder de célula vê as pessoas da sua célula, não a igreja inteira;
- a secretaria cuida do cadastro, mas não precisa ver valores de dízimos;
- a tesouraria lança e confere as finanças, mas não precisa ver pedidos de oração;
- o conselho fiscal confere relatórios e documentos, sem alterar lançamentos.
Isso não é desconfiança. É cuidado com as pessoas cujos dados a igreja guarda e com quem serve: quem não tem acesso a uma informação não pode ser acusado de vazá-la. Esses cuidados fazem parte do que a lei exige, como explica o artigo sobre LGPD para igrejas.
Sigilo das contribuições individuais
Quem pode ver os dízimos de cada membro é a pergunta mais sensível. O valor contribuído revela a capacidade financeira e a prática religiosa da pessoa. Há diferentes visões sobre o assunto entre as igrejas:
- somente a tesouraria: muitas igrejas entendem que apenas os tesoureiros, que precisam lançar e emitir declarações, devem conhecer os valores individuais;
- tesouraria e pastor titular: outras entendem que o pastor precisa dessa informação para o cuidado pastoral ou por exigência do estatuto para a escolha de oficiais;
- acesso a totais, não a valores: algumas igrejas permitem que o pastor saiba quem contribui, mas não quanto.
Tipos de informação e sensibilidade
Antes de montar a matriz, classifique as informações que o sistema guarda:
| Informação | Sensibilidade | Exemplo |
|---|---|---|
| Agenda, eventos, avisos públicos | Baixa | Horário do culto, programação do mês |
| Escalas | Baixa a média | Quem serve no louvor no domingo |
| Dados de contato | Média | Telefone, endereço, e-mail |
| Dados cadastrais completos | Média a alta | Data de nascimento, família, histórico na igreja |
| Participação religiosa | Alta (dado sensível) | Ser membro, batismo, cargos |
| Contribuições individuais | Alta | Dízimos e ofertas por membro |
| Finanças gerais | Média a alta | Saldos, pagamentos, fornecedores |
| Pedidos de oração e aconselhamento | Muito alta | Saúde, família, crises |
| Dados de crianças | Muito alta | Fichas do ministério infantil |
Quanto maior a sensibilidade, menor deve ser o número de pessoas com acesso. As medidas técnicas complementares, como senhas fortes, dispositivos protegidos e cópias de segurança, estão em segurança de dados na igreja.
Matriz de permissões por função
A matriz abaixo é um ponto de partida. Os nomes dos perfis e o nível de detalhe variam conforme o sistema e a estrutura de governo de cada igreja; o que importa é o raciocínio por função.
| Área do sistema | Pastor titular | Secretaria | Tesouraria | Conselho fiscal | Líder de célula | Líder de ministério |
|---|---|---|---|---|---|---|
| Cadastro de membros | Ver e editar | Ver e editar | Ver nomes para lançamentos | Não | Só da sua célula | Só do seu ministério |
| Visitantes e follow-up | Ver | Ver e editar | Não | Não | Os encaminhados a ele | Conforme a função |
| Lançamentos financeiros | Ver relatórios | Não | Lançar e editar | Ver, sem editar | Não | Ver o centro de custo do ministério |
| Contribuições individuais | Conforme decisão da igreja | Não | Ver e lançar | Totais e documentos | Não | Não |
| Relatórios financeiros | Ver | Não | Ver e gerar | Ver | Não | Do seu centro de custo |
| Pedidos de oração confidenciais | Ver | Não | Não | Não | Não | Só designados |
| Escalas | Ver | Ver | Não | Não | Da sua célula | Criar e editar do ministério |
| Administração de usuários | Aprovar | Executar, se designada | Não | Não | Não | Não |
Pastor e secretaria
O pastor titular costuma ter visão ampla, mas não precisa, por exemplo, lançar dízimos ou editar contas a pagar. A secretaria cuida do cadastro, da agenda, dos visitantes e das comunicações, e em muitas igrejas administra os usuários, sempre com aprovação da liderança para acessos sensíveis.
Tesouraria e conselho fiscal
O acesso do tesoureiro ao sistema inclui lançamentos, contribuições por membro, contas a pagar e a receber, conciliação e relatórios. Em igrejas com mais de um tesoureiro, pode haver divisão: um lança, outro confere. As atribuições estão em funções do tesoureiro da igreja.
O conselho fiscal precisa ver para conferir, mas não deve poder alterar o que confere. Acesso de leitura a relatórios, extratos e documentos é o adequado. O papel desse órgão está em conselho fiscal da igreja.
Líderes de célula e ministério
Líderes de célula veem os participantes da sua célula, registram presença e reuniões e acompanham visitantes encaminhados a eles. Líderes de ministério veem as pessoas e escalas do seu ministério e, se houver orçamento próprio, os relatórios do seu centro de custo. Supervisores veem as células sob sua supervisão.
Sede e congregações: acessos por unidade
Em igrejas com congregações, as permissões de usuário na igreja precisam considerar também a unidade:
- o dirigente e o tesoureiro de uma congregação veem os membros e as finanças da sua congregação, não das outras;
- a tesouraria central vê as finanças de todas as unidades, para consolidar;
- a secretaria central pode ver todos os cadastros, se essa for a sua função;
- o pastor titular e o conselho veem os relatórios consolidados.
Esse desenho respeita a autonomia local, facilita a prestação de contas de cada unidade e evita que dados de uma congregação circulem sem necessidade.
Em igrejas pequenas, com poucos voluntários, é comum a mesma pessoa acumular secretaria e tesouraria. Nesse caso, a separação de funções fica mais difícil, e a compensação vem de outros controles: contagem de ofertas sempre em dupla, conferência mensal por alguém de fora da tesouraria e relatórios apresentados regularmente ao conselho ou à igreja. O princípio continua o mesmo; muda apenas a forma de aplicá-lo à realidade de quem tem poucas pessoas para servir.
Entrada e saída de pessoas da liderança
Os níveis de acesso na igreja mudam o tempo todo: eleições, novos líderes de célula, tesoureiros que terminam o mandato, voluntários que se mudam. Tenha um procedimento simples:
Na entrada:
- o pedido de acesso vem de quem tem autoridade (pastor, secretaria ou coordenador da área);
- o novo usuário é criado com o perfil da função, e não por "cópia" do acesso de outra pessoa;
- a pessoa recebe orientações básicas: senha própria, sigilo, não compartilhar telas e relatórios;
- a data de concessão é registrada.
Na saída ou troca de função:
- o acesso é removido ou ajustado no mesmo dia;
- senhas de serviços compartilhados (banco, e-mail institucional, redes sociais) são trocadas quando a pessoa tinha acesso a elas;
- relatórios e arquivos baixados em dispositivos pessoais são apagados;
- a data da mudança é registrada.
Situações comuns e como resolver
Algumas situações aparecem em quase toda igreja e merecem uma decisão prévia:
- O pastor pede uma lista de membros com telefones para um evento. Gere um relatório com apenas os campos necessários (nome e telefone) e para o público do evento, em vez de exportar o cadastro completo.
- Um líder quer "ajudar" a tesouraria em um domingo corrido. Ajuda na contagem física é bem-vinda, com a dupla conferência de sempre; acesso ao sistema financeiro, só com usuário próprio e perfil definido.
- A equipe de comunicação precisa de aniversariantes para parabenizar. Nome e dia do aniversário bastam; data completa de nascimento, endereço e telefone ficam de fora.
- Uma voluntária da secretaria se casa com um tesoureiro. Não é problema em si, mas vale revisar se a divisão de funções continua garantindo que ninguém confira o próprio trabalho ou o do cônjuge.
- Um membro pergunta quem viu seus dados. A igreja deve saber responder quais funções têm acesso ao cadastro e às contribuições.
Erros comuns
- Acesso completo "por praticidade": o que é prático hoje vira risco amanhã.
- Usuário do líder anterior herdado pelo novo: o histórico de quem fez o quê se perde.
- Relatórios com dados pessoais enviados em grupos de mensagem: o controle de acesso do sistema deixa de valer quando o arquivo sai dele.
- Nenhum responsável pelos usuários: quando ninguém cuida, ninguém remove acessos.
- Permissões decididas por uma pessoa só: acessos sensíveis, como contribuições individuais, devem ser aprovados pela liderança.
Revisão periódica de acessos
Mesmo com um bom procedimento, acessos esquecidos se acumulam. Uma revisão periódica, por exemplo a cada semestre ou após cada eleição, resolve:
Leve o resultado da revisão ao pastor ou ao conselho. Em muitas igrejas, esse cuidado também passa a fazer parte do relatório anual de governança.
Na prática com o IgrejaControl
O IgrejaControl foi desenhado para que cada pessoa veja apenas o que precisa:
- permissões por perfil, definidas conforme a função de cada usuário;
- acesso separado por igreja, com sede e congregações na mesma conta e cada unidade vendo seus próprios dados;
- pedidos de oração com sigilo, restritos a quem a igreja designar;
- tesouraria com acesso às contribuições por membro, enquanto outros perfis veem apenas o necessário;
- cada voluntário vê só a própria escala no app da igreja, sem acesso ao cadastro dos demais.
Para quem ainda está escolhendo uma ferramenta, o artigo sobre sistema para igrejas mostra o que avaliar.
Para começar esta semana
Liste todas as pessoas que hoje têm acesso ao sistema ou às planilhas da igreja e, ao lado de cada nome, escreva a função que justifica esse acesso. Depois, marque quem vê contribuições individuais e pedidos de oração. Leve essa lista ao pastor e ajustem juntos, usando a matriz acima como referência inicial. É um passo simples que torna a igreja mais segura para os membros e mais tranquila para quem serve.
Perguntas frequentes
O pastor deve ver quanto cada membro dizima?
As igrejas têm visões diferentes. Algumas entendem que o pastor precisa dessa informação para o cuidado pastoral e para escolher oficiais; outras preferem que só a tesouraria conheça os valores individuais, para proteger a liberdade do membro e o próprio pastor. O importante é que a regra seja definida pela liderança, registrada e conhecida pela igreja.
Líder de célula pode ver os dados de todos os membros?
Em regra, não. O líder de célula precisa dos dados das pessoas da sua célula para cuidar delas: nome, contato, aniversário, presença. Ele não precisa do cadastro completo da igreja nem de informações financeiras. Seguir esse princípio protege os membros e reduz os riscos em caso de perda de um celular ou de saída do líder.
O que fazer quando o tesoureiro deixa o cargo?
Remova ou altere o acesso dele no mesmo dia em que a função termina, troque senhas de contas bancárias e de outros serviços a que ele tinha acesso, faça a passagem formal dos documentos e registre a data da mudança. Não é uma questão de desconfiança, e sim de rotina: o acesso acompanha a função.
Pode compartilhar o mesmo usuário entre voluntários?
Não é recomendável. Com usuário compartilhado, não é possível saber quem fez cada lançamento ou alteração, a senha acaba circulando entre muitas pessoas e fica difícil retirar o acesso de quem sai. Cada pessoa deve ter o próprio usuário, com as permissões da sua função.
Fontes e referências
IgrejaControl
Conheça o IgrejaControl
Sua igreja organizada, sua gente bem cuidada. Membros, células, escalas, eventos, tesouraria e app do membro em um só sistema. Comece sem cartão de crédito.
Equipe IgrejaControl
Conteúdo da equipe editorial do IgrejaControl, o sistema de gestão de igrejas da Gálago Sistemas. Escrevemos para pastores, tesoureiros, secretários e líderes, com respeito às diferentes tradições evangélicas. Os textos são informativos e não substituem a orientação de um contador, advogado ou do conselho da sua igreja.


