+55 (11) 3280-8787
Atendimento 24h

Como implementar LGPD na infraestrutura da sua empresa

Olha, LGPD não é só questão de advogado e processo. É infraestrutura também. E quem não se preparar direito vai ter problema sério pela frente.

A gente já viu empresa tomando multa de R$ 6 milhões porque não conseguia rastrear onde estavam os dados pessoais na infraestrutura. Não é brincadeira.

Inventário de dados: saiba onde estão seus ativos

Primeira coisa: você precisa saber onde estão os dados pessoais. Parece óbvio, mas 80% das empresas não fazem isso direito.

Use ferramentas de descoberta de dados. No AWS, o Amazon Macie faz isso automaticamente. Ele varre seus buckets S3 e encontra CPF, e-mail, telefone e outros dados pessoais.

resource "aws_macie2_account" "main" {
  finding_publishing_frequency = "FIFTEEN_MINUTES"
  status                      = "ENABLED"
}

resource "aws_macie2_classification_job" "pii_discovery" {
  job_type = "ONE_TIME"
  name     = "pii-discovery-job"
  
  s3_job_definition {
    bucket_definitions {
      account_id = data.aws_caller_identity.current.account_id
      buckets    = ["meu-bucket-dados"]
    }
  }
}

No Azure, usa o Microsoft Purview. No Google Cloud, o Data Loss Prevention (DLP) API faz o trabalho.

Criptografia: dados em repouso e em trânsito

Todo dado pessoal precisa estar criptografado. Sem exceção. A gente sempre implementa criptografia em duas camadas:

Em repouso: Configure criptografia automática em todos os volumes. No AWS, habilite o KMS em todos os recursos:

resource "aws_s3_bucket_server_side_encryption_configuration" "main" {
  bucket = aws_s3_bucket.dados_clientes.id

  rule {
    apply_server_side_encryption_by_default {
      kms_master_key_id = aws_kms_key.main.arn
      sse_algorithm     = "aws:kms"
    }
    bucket_key_enabled = true
  }
}

Em trânsito: HTTPS em tudo. Use ALB com certificados SSL automáticos e force redirect de HTTP para HTTPS.

Logs e auditoria: rastreabilidade completa

A LGPD exige que você prove o que aconteceu com os dados. Log é fundamental.

Configure CloudTrail, GuardDuty e Config no AWS. Envie tudo para o Grafana ou Elastic Stack para visualização.

Exemplo real que implementamos: cliente do e-commerce precisava provar que deletou dados de um usuário. Com os logs estruturados, conseguimos mostrar:

  • Quando o usuário solicitou exclusão
  • Qual API processou o pedido
  • Quais tabelas foram impactadas
  • Timestamp exato da exclusão
{
  "timestamp": "2024-01-15T10:30:00Z",
  "event": "user_data_deletion",
  "user_id": "12345",
  "affected_tables": ["users", "orders", "preferences"],
  "operator": "system_automated",
  "request_id": "req-abc123"
}

Backup e retenção: políticas automatizadas

LGPD tem regras específicas sobre quanto tempo você pode guardar dados. Automatize isso.

No AWS, use S3 Lifecycle para mover dados antigos para Glacier e deletar automaticamente após o período legal:

resource "aws_s3_bucket_lifecycle_configuration" "lgpd_retention" {
  bucket = aws_s3_bucket.dados_clientes.id

  rule {
    id     = "lgpd_retention_rule"
    status = "Enabled"

    expiration {
      days = 1095  # 3 anos para dados fiscais
    }

    noncurrent_version_expiration {
      noncurrent_days = 30
    }
  }
}

Controle de acesso: princípio do menor privilégio

Nem todo mundo precisa acessar dados pessoais. Use IAM roles específicas e rotacione credenciais regularmente.

A gente sempre implementa AWS IAM Identity Center (antigo SSO) com MFA obrigatório para qualquer acesso a dados sensíveis.

# Script para auditoria de permissões
#!/bin/bash
aws iam list-users --query 'Users[].UserName' --output text | while read user; do
    echo "Usuário: $user"
    aws iam list-attached-user-policies --user-name $user
    aws iam list-user-policies --user-name $user
    echo "---"
done

Ambiente de desenvolvimento: dados anonimizados

Desenvolvedores não precisam trabalhar com dados reais. Use ferramentas de anonimização.

No PostgreSQL, a gente usa scripts para mascarar dados sensíveis:

import psycopg2
from faker import Faker

fake = Faker('pt_BR')

# Conecta no banco de desenvolvimento
conn = psycopg2.connect(
    host="localhost",
    database="app_dev",
    user="dev_user",
    password="dev_pass"
)

# Anonimiza dados pessoais
cursor = conn.cursor()
cursor.execute("""
    UPDATE usuarios 
    SET email = %s || '@exemplo.com',
        nome = %s,
        cpf = %s
    WHERE id = %s
""", (fake.user_name(), fake.name(), fake.cpf(), user_id))

Monitoramento proativo

Configure alertas para eventos críticos. Use Grafana com dashboards específicos para LGPD:

  • Tentativas de acesso não autorizado
  • Exportação de dados em massa
  • Falhas na criptografia
  • Acessos fora do horário comercial

A gente monitora métricas como tempo médio para atender solicitações de exclusão e quantidade de dados processados por período.

Plano de resposta a incidentes

Quando (não se) acontecer um vazamento, você tem 72 horas para notificar a ANPD. Precisa de processo automatizado.

Crie runbooks no PagerDuty ou similar com todos os passos: isolamento, investigação, comunicação e correção.

LGPD na infraestrutura é trabalho contínuo. Não é projeto que termina. Mas com as ferramentas certas e automação adequada, você dorme tranquilo sabendo que está protegido.

Equipe Bolsoni Tech

Contato

Vamos conversar sobre o seu projeto?

Primeira conversa sem compromisso. Conte pra gente o que precisa e a gente te mostra como pode ajudar.

+55 (11) 3280-8787 · Atendimento 24x7