Solicitar diagnóstico gratuito Chamar no WhatsApp

LGPD e cloud: onde dados podem ficar, retenção e responsabilidade

LGPD e cloud: onde os dados podem ficar, retenção e responsabilidade

Cadeado sobre um teclado, símbolo de proteção de dados

A LGPD não proíbe o armazenamento de dados pessoais em cloud fora do Brasil, mas exige que transferências internacionais sejam feitas apenas para países com nível adequado de proteção (reconhecido pela ANPD) ou mediante garantias contratuais específicas (cláusulas-padrão ou certificação). Na prática, dados de RH, folha, clientes e pacientes armazenados em cloud nacional eliminam a necessidade dessa análise e simplificam a conformidade com a LGPD.

Riscos de conformidade LGPD em cloud sem planejamento

Dados pessoais em cloud fora do Brasil sem base legal documentada

Empresas que usam AWS us-east-1 ou Azure East US para armazenar dados de clientes brasileiros podem estar em desconformidade com a LGPD se não tiverem a base legal de transferência internacional documentada, um risco que poucos CTOs mapeiam explicitamente.

Retenção de dados além do necessário

A LGPD exige que dados pessoais sejam retidos apenas pelo tempo necessário para a finalidade ou pelo prazo legal obrigatório. Backups sem política de retenção que guardam dados de clientes inativos por anos podem violar o princípio de necessidade.

Responsabilidade do controlador mesmo usando cloud de terceiro

A empresa contratante de cloud é o controlador de dados, responsável pela conformidade perante a ANPD, mesmo que o provider de cloud seja o operador. Um incidente de vazamento em cloud de terceiro é responsabilidade da empresa que contratou o serviço.

Como estruturar cloud em conformidade com a LGPD

Cloud nacional para dados pessoais sensíveis

Dados de RH, saúde, dados financeiros e dados de menores devem preferencialmente ficar em cloud dentro do Brasil. Eliminam-se os requisitos de transferência internacional e simplifica-se o enquadramento regulatório.

Documentar base legal para transferências internacionais inevitáveis

Para dados em cloud fora do Brasil (SaaS americano, AWS etc.), documente a base legal: cláusulas-padrão contratuais com o provider, consentimento específico do titular ou operações necessárias para execução de contrato internacional.

Política de retenção alinhada com prazos legais

Mapeie cada tipo de dado com seu prazo de retenção obrigatório: dados de RH (5 anos CLT), dados fiscais (5 anos), dados de saúde (20 anos HIPAA-equivalente). Implemente exclusão automática ao fim do prazo legal.

DPA (Data Processing Agreement) com o provider de cloud

Assine um DPA formal com o provider de cloud definindo responsabilidades de controlador e operador, obrigações em caso de incidente e condições de processamento de dados. Providers sérios já têm templates de DPA, exija esse documento.

Quando a Boreal faz sentido

A Boreal Tecnologias é cloud privada 100% nacional, dados no Brasil, DPA disponível e suporte a auditorias de conformidade LGPD. Nosso diagnóstico gratuito avalia os riscos de conformidade da sua infraestrutura atual e propõe a arquitetura adequada.

Perguntas frequentes

A AWS sa-east-1 (São Paulo) é suficiente para LGPD?

A região São Paulo da AWS fica em território brasileiro, então o dado não deixa o Brasil, isso facilita a conformidade com a LGPD. No entanto, a AWS é uma empresa americana sujeita ao US CLOUD Act, que permite acesso do governo americano a dados mesmo em servidores no Brasil. Para dados altamente sensíveis, cloud privada nacional operada por empresa brasileira oferece maior soberania.

SaaS americano (Salesforce, HubSpot, SAP Cloud) viola a LGPD?

Não automaticamente, mas requer base legal documentada para transferência internacional. A maioria dos grandes provedores de SaaS tem cláusulas-padrão aprovadas pela UE (adequadas como base legal) e DPA disponível. Verifique a documentação de conformidade do provider antes de armazenar dados sensíveis.

Qual é o prazo para notificar a ANPD em caso de vazamento de dados?

A LGPD exige notificação à ANPD em 'prazo razoável' após o conhecimento do incidente, a regulamentação define 72 horas como prazo adequado (alinhado ao GDPR europeu). A notificação deve incluir natureza dos dados, número de titulares afetados e medidas tomadas.

Cloud privada nacional precisa de certificação ISO para LGPD?

A LGPD não exige certificação específica, mas exige 'medidas técnicas e administrativas de segurança'. Certificações como ISO 27001 evidenciam essas medidas e facilitam auditorias. Verifique se o provider de cloud privada tem certificações ou relatórios de auditoria disponíveis (SOC 2, ISO 27001).

Sua operação merece uma infraestrutura à altura.

Receba um diagnóstico estratégico gratuito e descubra o que está limitando performance, estabilidade e escala hoje.

Sem compromisso. Resposta em até 15 minutos em horário comercial.