Adequação técnica à LGPD
A Lei Geral de Proteção de Dados (Lei 13.709/2018) exige, no art. 46, que o controlador adote medidas técnicas e administrativas para proteger os dados pessoais contra acesso não autorizado e situações acidentais ou ilícitas. A parte administrativa costuma ficar com o jurídico. A parte técnica fica com quem conhece o sistema, e é aí que atuamos.
O trabalho começa por uma pergunta simples que poucas empresas conseguem responder com segurança: onde, exatamente, está cada dado pessoal que vocês guardam? Banco de dados, planilhas exportadas, logs, backups, ferramentas de terceiros. Sem esse mapa, não há como proteger nem como atender um titular.
Quando faz sentido
- O jurídico concluiu o programa de privacidade e precisa que os sistemas cumpram o que foi escrito.
- A empresa recebeu um pedido de titular (acesso, correção, exclusão) e levou dias para responder.
- Houve um incidente, ou suspeita de incidente, e ninguém sabe quais dados foram afetados.
- Um cliente corporativo enviou questionário de privacidade como condição para fechar contrato.
O que fazemos
- Inventário de dados
- Levantamento de cada campo com dado pessoal ou sensível nos sistemas, com origem, finalidade, onde fica armazenado, quem acessa e com quem é compartilhado.
- Minimização e retenção
- Remoção de coleta desnecessária e rotinas automáticas de anonimização ou exclusão ao fim do prazo de retenção definido pelo jurídico.
- Direitos do titular (art. 18)
- Funções no sistema para confirmar a existência de tratamento, dar acesso, corrigir, exportar em formato estruturado e eliminar dados, sem depender de consulta manual ao banco.
- Medidas de segurança (art. 46)
- Criptografia do dado sensível, mascaramento em logs e telas, controle de acesso por necessidade e trilha de auditoria de quem consultou o quê.
- Comunicação de incidentes (art. 48)
- Registro e investigação de incidentes, com as informações que a ANPD exige na comunicação. A Resolução CD/ANPD nº 15/2024 fixa três dias úteis, contados de quando o controlador sabe que dados pessoais foram afetados, e exige registro de todo incidente por no mínimo cinco anos.
- Operadores e terceiros
- Revisão técnica das integrações que recebem dado pessoal: o que é enviado, se precisa ser enviado e como é protegido no trânsito.
O que você recebe
- Inventário de dados pessoais por sistema, em planilha que o encarregado (DPO) consegue manter.
- Relatório de lacunas técnicas com prioridade e esforço estimado.
- Implementação das rotinas de retenção e das funções de direitos do titular, quando contratada.
- Roteiro técnico de resposta a incidente, alinhado ao regulamento da ANPD.
Referências
- Lei 13.709/2018 (LGPD), arts. 6º, 18, 19, 42, 46, 48 e 52
- Resolução CD/ANPD nº 2/2022 (agentes de tratamento de pequeno porte)
- Resolução CD/ANPD nº 15/2024 (comunicação de incidente de segurança)
- Guia orientativo de segurança da informação para agentes de tratamento de pequeno porte, ANPD
- ISO/IEC 27701
Perguntas frequentes
Isso substitui o trabalho do jurídico ou do DPO?
Não. O jurídico define bases legais, prazos de retenção e políticas. Nós transformamos essas decisões em comportamento do sistema e fornecemos ao encarregado as informações técnicas de que ele precisa para responder a titulares, clientes e à ANPD.
A LGPD obriga a fazer pentest?
A lei não cita o pentest pelo nome. O art. 46 exige medidas de segurança técnicas e administrativas aptas a proteger os dados pessoais, e o § 2º do mesmo artigo pede que essas medidas existam desde a concepção do produto. Um pentest com relatório e reteste é uma das formas mais objetivas de demonstrar que essas medidas foram verificadas, e clientes corporativos pedem esse documento com frequência.
Em quanto tempo precisamos comunicar um incidente à ANPD?
A Resolução CD/ANPD nº 15/2024 fixa três dias úteis, contados do momento em que o controlador sabe que o incidente afetou dados pessoais. Agentes de tratamento de pequeno porte têm o prazo em dobro. Os titulares afetados também devem ser comunicados no mesmo prazo, em linguagem simples.
Todo incidente precisa ser comunicado?
Não. A comunicação é obrigatória quando o incidente pode causar risco ou dano relevante aos titulares, o que envolve, entre outros critérios, dado sensível, dado de criança, adolescente ou idoso, dado financeiro, credencial de acesso, dado protegido por sigilo ou grande número de titulares. Mesmo o incidente não comunicado precisa ficar registrado por no mínimo cinco anos.
Qual o prazo para responder a um pedido do titular?
O art. 19 da LGPD prevê a confirmação de existência ou o acesso aos dados em formato simplificado, de imediato, ou por declaração completa em até 15 dias contados do pedido. A declaração completa informa a origem dos dados, os critérios usados e a finalidade do tratamento. Sem funções no sistema para localizar e exportar os dados de uma pessoa, esse prazo costuma estourar em consulta manual ao banco.
Somos um SaaS e tratamos dados em nome dos nossos clientes. A lei se aplica a nós?
Sim. Nesse caso a empresa atua como operadora, e o art. 46 vale para todos os agentes de tratamento. Pelo art. 42, o operador responde solidariamente pelos danos quando descumpre a lei ou as instruções lícitas do controlador. Na prática, os clientes corporativos repassam essas exigências em contrato e em questionários de segurança.
Qual é a penalidade por descumprimento?
O art. 52 da LGPD prevê advertência, publicização da infração, bloqueio ou eliminação dos dados, suspensão do banco de dados ou da atividade de tratamento e multa de até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração. O titular ainda pode buscar reparação na Justiça, e o dano de reputação de um vazamento costuma pesar mais que a multa.
Somos uma empresa pequena. As exigências são as mesmas?
A LGPD vale para qualquer porte, mas a Resolução CD/ANPD nº 2/2022 simplificou algumas obrigações para agentes de pequeno porte: dispensa de indicar encarregado, desde que haja um canal de comunicação com o titular, política de segurança simplificada e alguns prazos em dobro. Não se enquadra quem faz tratamento de alto risco, ultrapassa o limite de faturamento ou pertence a grupo econômico maior.
Criptografar os dados ajuda em caso de vazamento?
Ajuda de forma concreta. O art. 48, § 3º, da LGPD manda considerar, na avaliação da gravidade de um incidente, se os dados estavam protegidos por medidas técnicas que os tornassem ininteligíveis para quem não tinha autorização. Criptografia de dado sensível e de backups, com as chaves guardadas fora do mesmo servidor, pesa a favor da empresa nessa análise.
Setores e serviços relacionados
- Agronegócio e cooperativasCooperativas agroindustriais com portal do cooperado, comercialização de safra e dados de milhares de associados.
- Varejo e e-commerceLojas virtuais, checkout, programas de fidelidade e aplicativos de compra, alvos constantes de fraude automatizada.
- PentestTeste de invasão autorizado em aplicações web, APIs e aplicativos, com relatório de cada falha comprovada e reteste após a correção.
- Hardening e OWASP Top 10Correção das vulnerabilidades do OWASP Top 10:2025 e revisão de configuração de aplicação, servidor, banco e dependências.
- Autenticação e controle de acessoLogin com MFA, OAuth2 e SSO, permissões por papel (RBAC) e isolamento de dados por linha no banco (RLS).
- Segurança de IATeste de chatbots e agentes de IA contra prompt injection, vazamento de dados e ações indevidas, com base no OWASP Top 10 para aplicações LLM.
Artigos sobre o tema
- Incidente com dados pessoais: como cumprir o prazo de três dias úteis da ANPDA Resolução CD/ANPD nº 15/2024 fixou em três dias úteis o prazo para comunicar à ANPD e aos titulares um incidente que possa causar risco ou dano relevante. O relógio começa quando o controlador sabe que dados pessoais foram afetados, e quem se prepara antes cumpre o prazo com folga.
- Prompt injection: como um agente de IA pode vazar dados de clientesUm agente de IA com acesso a banco, documentos e ferramentas pode ser instruído por um texto malicioso a entregar dados de outro cliente. Entenda como o ataque funciona, por que o prompt de sistema não impede e quais controles de arquitetura reduzem o risco.
- Isolamento de dados em SaaS multi-tenant: onde o vazamento entre clientes aconteceEm um SaaS, o dado de um cliente aparecer para outro costuma vir de uma consulta sem filtro, de uma chave que ignora as regras do banco ou de um relatório gerado fora do fluxo normal. Veja os pontos de falha mais comuns, como testar e o que a LGPD exige do operador.
Fale com a Tox
Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.