Pular para o conteúdo

LGPD

LGPD na infraestrutura: o que exigir do seu provedor de nuvem

A responsabilidade pelos dados pessoais continua com a sua empresa, mesmo quando a infraestrutura é de terceiros. Veja o que precisa estar em contrato.

Por Camila Ferraz · Especialista em Continuidade · · 7 min de leitura

A Lei Geral de Proteção de Dados não transfere responsabilidade para o fornecedor de infraestrutura. A empresa que coleta os dados permanece como controladora e responde pelo tratamento, inclusive pelo que acontece na infraestrutura contratada. Por isso a escolha do provedor e as cláusulas do contrato importam tanto quanto os controles internos.

Controlador e operador: papéis distintos

A empresa que decide por que e como os dados serão tratados é a controladora. O provedor que armazena e processa esses dados em nome dela é o operador. A lei exige que essa relação esteja formalizada, com instruções documentadas sobre o que o operador pode e não pode fazer.

Na prática, isso significa contrato específico de tratamento de dados, definição de finalidade, prazo de retenção e obrigações em caso de incidente.

O que exigir tecnicamente

Além do contrato, há controles técnicos que devem ser verificados antes da contratação. Um provedor sério apresenta essas informações sem hesitação.

  • Localização física dos dados e possibilidade de mantê-los no Brasil
  • Criptografia em trânsito e em repouso, com gestão de chaves definida
  • Controle de acesso individual, com registro de quem acessou o quê
  • Política de backup, retenção e procedimento de exclusão definitiva
  • Prazo e canal de comunicação para notificação de incidentes
  • Procedimento de devolução ou destruição dos dados ao fim do contrato

Registro de operações e resposta a incidentes

A lei prevê que a empresa mantenha registro das operações de tratamento e comunique incidentes relevantes à autoridade nacional e aos titulares afetados. Isso só é viável se a infraestrutura produzir os registros necessários e se houver um procedimento acordado com o provedor.

Recomendamos definir em contrato o prazo máximo para que o provedor comunique um incidente à sua empresa, bem como as informações mínimas dessa comunicação.

Minimização e segregação

Guardar menos dado é a forma mais barata de reduzir risco. Revisar quais informações pessoais realmente são necessárias, por quanto tempo e quem precisa acessá-las costuma eliminar boa parte da exposição sem qualquer investimento em tecnologia.

Na infraestrutura, isso se traduz em segregação de ambientes, permissões por grupo e políticas de expurgo automatizadas ao fim do prazo de retenção.

Conclusão

Adequação à LGPD é um projeto contínuo que envolve jurídico, processos e tecnologia. Do lado da infraestrutura, exija localização definida, criptografia, controle de acesso, registros e cláusulas claras de incidente. A MasterCloud mantém os dados dos clientes no Brasil e fornece a documentação técnica necessária para o programa de conformidade da sua empresa.

Pronto para tirar sua infraestrutura do improviso?

Converse com um especialista da MasterCloud. Avaliamos seu ambiente atual e apresentamos um plano com dimensionamento, prazos e custos antes de qualquer contratação.