Dados pessoais em servidores fora do Brasil
AWS, Azure e Google Cloud têm sua infraestrutura de controle, logs e metadados em servidores americanos ou europeus. Mesmo usando regiões como sa-east-1 (AWS São Paulo), dados de diagnóstico, logs de IAM e metadados de conta trafegam por infraestrutura fora do Brasil, criando risco de transferência internacional sob a LGPD.
DPA com hyperscalers é padrão e não negociável
O DPA (contrato de processamento de dados) das clouds públicas é um documento padrão global, não negociável. Para empresas que precisam de cláusulas específicas ou representação legal brasileira do operador de dados, isso é um bloqueador.
Auditoria de acesso a dados pessoais é complexa
Demonstrar à ANPD (Autoridade Nacional de Proteção de Dados) quem acessou quais dados pessoais, quando e de onde exige logs detalhados e trilha de auditoria. Em ambientes de cloud pública, extrair esses logs tem custo adicional e configuração complexa.
Notificação de incidentes dentro do prazo legal
A LGPD exige notificação de incidentes de segurança à ANPD em prazo razoável. Um SLA claro de detecção e comunicação de incidentes com o provedor de cloud é parte da conformidade, e clouds públicas globais raramente oferecem SLA específico por incidente no Brasil.