A Lei Geral de Proteção de Dados não transfere responsabilidade para o fornecedor de infraestrutura. A empresa que coleta os dados permanece como controladora e responde pelo tratamento, inclusive pelo que acontece na infraestrutura contratada. Por isso a escolha do provedor e as cláusulas do contrato importam tanto quanto os controles internos.
Controlador e operador: papéis distintos
A empresa que decide por que e como os dados serão tratados é a controladora. O provedor que armazena e processa esses dados em nome dela é o operador. A lei exige que essa relação esteja formalizada, com instruções documentadas sobre o que o operador pode e não pode fazer.
Na prática, isso significa contrato específico de tratamento de dados, definição de finalidade, prazo de retenção e obrigações em caso de incidente.
O que exigir tecnicamente
Além do contrato, há controles técnicos que devem ser verificados antes da contratação. Um provedor sério apresenta essas informações sem hesitação.
- Localização física dos dados e possibilidade de mantê-los no Brasil
- Criptografia em trânsito e em repouso, com gestão de chaves definida
- Controle de acesso individual, com registro de quem acessou o quê
- Política de backup, retenção e procedimento de exclusão definitiva
- Prazo e canal de comunicação para notificação de incidentes
- Procedimento de devolução ou destruição dos dados ao fim do contrato
Registro de operações e resposta a incidentes
A lei prevê que a empresa mantenha registro das operações de tratamento e comunique incidentes relevantes à autoridade nacional e aos titulares afetados. Isso só é viável se a infraestrutura produzir os registros necessários e se houver um procedimento acordado com o provedor.
Recomendamos definir em contrato o prazo máximo para que o provedor comunique um incidente à sua empresa, bem como as informações mínimas dessa comunicação.
Minimização e segregação
Guardar menos dado é a forma mais barata de reduzir risco. Revisar quais informações pessoais realmente são necessárias, por quanto tempo e quem precisa acessá-las costuma eliminar boa parte da exposição sem qualquer investimento em tecnologia.
Na infraestrutura, isso se traduz em segregação de ambientes, permissões por grupo e políticas de expurgo automatizadas ao fim do prazo de retenção.
Conclusão
Adequação à LGPD é um projeto contínuo que envolve jurídico, processos e tecnologia. Do lado da infraestrutura, exija localização definida, criptografia, controle de acesso, registros e cláusulas claras de incidente. A MasterCloud mantém os dados dos clientes no Brasil e fornece a documentação técnica necessária para o programa de conformidade da sua empresa.