Segurança

LGPD na nuvem: como manter os dados da empresa em conformidade

Mão segurando ícone de nuvem com cadeado representando proteção de dados
Resposta rápida

A LGPD permite guardar dados pessoais na nuvem, desde que a empresa garanta segurança, controle de acesso, possibilidade de recuperação e um contrato claro com o fornecedor. A empresa continua sendo a controladora dos dados e responde por eles; o data center atua como operador. Por isso, a escolha do fornecedor e a forma de contratar fazem parte da conformidade.

Toda empresa trata dados pessoais: cadastro de clientes, notas fiscais, folha de pagamento, prontuários, contratos. Quando esses dados vão para a nuvem, a dúvida aparece: isso está de acordo com a LGPD? A resposta curta é sim, desde que alguns cuidados estejam no lugar.

O que a LGPD exige sobre segurança dos dados

A Lei Geral de Proteção de Dados (Lei 13.709/2018) pede que a empresa adote medidas de segurança, técnicas e administrativas, para proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração ou vazamento.

Na prática, isso significa responder a perguntas como: quem acessa os dados? Onde eles ficam? Existe cópia de segurança? Se algo acontecer, a empresa consegue recuperar e comprovar o que fez?

Controlador e operador: quem responde pelo quê

PapelQuem éResponsabilidade
ControladorA sua empresaDecide quais dados coleta, para quê e como trata. Responde pelo tratamento.
OperadorO fornecedor de nuvem ou data centerTrata os dados em nome do controlador, seguindo as instruções dele e com segurança.

Contratar a nuvem não transfere a responsabilidade da empresa. Por isso o fornecedor precisa ser escolhido com critério e o contrato precisa deixar claros os papéis.

Nuvem é compatível com a LGPD?

Sim. A lei não proíbe guardar dados na nuvem. Em muitos casos, um data center profissional oferece mais segurança do que um servidor no escritório, com controle de acesso, monitoramento contínuo e redundância.

O que a lei exige é cuidado. E alguns pontos ajudam bastante:

  • Dados no Brasil simplificam a conformidade, porque evitam as regras de transferência internacional de dados
  • Contrato claro com o fornecedor, definindo responsabilidades e medidas de segurança
  • Backup e recuperação testados, porque perder dados também é um incidente de segurança

O que exigir do fornecedor de nuvem

  1. Onde os dados ficam: de preferência em data center no Brasil.
  2. Controle de acesso físico: biometria, câmeras e registro de entrada.
  3. Controle de acesso lógico: quem da equipe do fornecedor acessa o ambiente, e como.
  4. Criptografia dos dados na transferência e no armazenamento.
  5. Backup com cópia fora do ambiente principal e, de preferência, uma cópia imutável.
  6. Monitoramento contínuo e um processo claro de comunicação de incidentes.
  7. Contrato com as responsabilidades de cada parte.

Ransomware também é assunto de LGPD

Um ataque de ransomware que criptografa ou vaza dados pessoais é um incidente de segurança. Dependendo do risco aos titulares, a empresa pode ter de comunicar a ANPD e as pessoas afetadas.

Ter uma cópia imutável, que nenhum ataque consegue apagar, é uma das medidas mais concretas para garantir que os dados possam ser recuperados. Entenda como montar essa proteção em regra 3-2-1 de backup.

Checklist de LGPD para dados na nuvem

  • Mapear quais dados pessoais estão em cada sistema
  • Saber em que país e em que data center os dados ficam
  • Ter contrato com o fornecedor definindo controlador e operador
  • Restringir o acesso aos dados por usuário e por função
  • Manter backup fora da empresa, com cópia imutável
  • Testar a restauração com frequência
  • Ter um plano para responder a incidentes
  • Definir por quanto tempo cada dado é guardado e como é descartado

Como a DATACOR ajuda

A DATACOR opera data center próprio no Brasil, com nuvem 100% própria, sem revenda de terceiros. Os dados ficam no país, em ambiente com controle de acesso por biometria, monitoramento NOC 24x7, criptografia na transferência e no armazenamento e opção de cópia imutável.

Este artigo tem caráter informativo e não substitui orientação jurídica. Para questões específicas da sua empresa, consulte um profissional especializado em proteção de dados.

Perguntas frequentes

A LGPD permite guardar dados na nuvem?

Sim. A lei não proíbe o uso de nuvem. Ela exige que a empresa adote medidas de segurança e escolha fornecedores que também protejam os dados.

Quem é o responsável pelos dados na nuvem?

A empresa que coleta e decide como usar os dados é a controladora e responde pelo tratamento. O fornecedor de nuvem atua como operador, tratando os dados em nome dela.

Dados no Brasil ajudam a cumprir a LGPD?

Ajudam. Com os dados no país, a empresa não precisa lidar com as regras de transferência internacional de dados, o que simplifica a conformidade.

Backup é exigência da LGPD?

A lei não cita backup diretamente, mas exige proteger os dados contra perda e destruição. Backup testado, com cópia fora da empresa, é uma das formas mais diretas de cumprir isso.

Vazamento por ransomware precisa ser comunicado?

Se o incidente puder gerar risco ou dano relevante aos titulares, a empresa deve comunicar a ANPD e as pessoas afetadas. Um especialista em proteção de dados ajuda a avaliar cada caso.

Continue lendo

Leia também

Ver todos os artigos