Como este tema funciona na sua empresa
LGPD é percebida como obrigação legal distante. Realidade: pequena empresa que coleta email de cliente é coberta por LGPD. Prioridade: designar responsável pela privacidade, documentar fluxos de dados, ter política simples. Custo: R$ 5-20k implementação initial; R$ 1-2k/mês manutenção.
Departamento de TI é responsável por "LGPD técnica" (criptografia, segurança, retenção). Outros departamentos (RH, Vendas, Financeiro) processam dados. Necessário: DPO (Data Protection Officer) ou responsável designado, política unificada, treinamento para todos. Custo: R$ 20-100k implementação; R$ 5-15k/mês.
LGPD é programa estruturado com DPO sênior, engenheiro de privacidade, analista de conformidade. Requerimentos: Privacy by Design, Impact Assessments, automação de direitos dos titulares (acesso, exclusão), auditoria regular. Custo: R$ 100-500k implementação; R$ 20-50k/mês.
LGPD para gestores de TI é conhecimento prático dos requisitos técnicos e operacionais da Lei Geral de Proteção de Dados (Lei 13.709/2018): responsabilidades de TI na coleta/armazenamento/proteção de dados pessoais, requisitos de criptografia e segurança, retenção de dados, resposta a incidentes, e direitos dos titulares de dados. TI é crítico para conformidade[1].
O que é LGPD e por que afeta TI
LGPD é lei brasileira (desde 2020, obrigatória desde 2021) que regulamenta coleta, processamento, armazenamento e compartilhamento de dados pessoais. Dados pessoais = qualquer informação que identifique uma pessoa (nome, CPF, email, IP, foto, até cookie com ID único). LGPD exige que empresa: (1) tenha base legal para coletar (consentimento ou interesse legítimo); (2) proteja dados contra vazamento; (3) guarde por tempo mínimo necessário; (4) responda a solicitações do titular ("quero acessar meus dados", "quero deletar"). TI é responsável pelos itens 2, 3, 4 (técnicos). Jurídico e Compliance definem base legal (item 1).
Responsabilidades técnicas de TI sob LGPD
1. Inventário de dados: Mapear quais sistemas armazenam dados pessoais (CRM tem email/CPF, HR tem SSN/endereço, Analytics tem IP/cookie). Documento: Registro de Atividades de Processamento (RATP). Auditar anualmente.
2. Criptografia em trânsito e em repouso: Dados em movimento (email, API) devem ser criptografados (TLS 1.2+). Dados em repouso (banco de dados, backup) devem ser criptografados (AES-256). Dados muito sensíveis (biometria, financeiro) devem ter camada de proteção adicional (tokenização, homomorphic encryption). Não conforme: armazenar email/CPF em texto plano.
3. Controle de acesso: Nem todo funcionário tem direito de acessar todos dados. Implementar: (a) role-based access control (RBAC) = cada função tem permissão limitada; (b) auditoria de quem acessou (logs com quem, quando, que dados). Exemplo: analista de vendas não deveria ver dados de RH.
4. Retenção de dados: Guardar por tempo mínimo necessário. Exemplos: email de marketing pode ser deletado após usuário se desinscrever; CPF de cliente pode ser guardado 5 anos se necessário para contabilidade, depois deve ser deletado. Implementar política de retention automática em bancos/backups (agentar jobs que deletam dados expirados).
5. Direitos do titular: Quando pessoa pedir "envie todos meus dados", TI deve conseguir extrair em 30 dias (direito de acesso). Quando pedir "delete meus dados", TI deve garantir exclusão em 45 dias (direito ao esquecimento). Difícil se dados estão replicados em 10 bancos diferentes. Solução: manter inventário centralizado, documentar fluxos, fazer testes semestrais de "conseguimos deletar todos os dados de uma pessoa?".
6. Resposta a incidentes: Se empresa sofre vazamento (hacker rouba dados de 10k usuários), LGPD exige: (a) notificar autoridade (ANPD) em até 72 horas; (b) documentar: quando descobriu, o que foi comprometido, o que fez pra remediar. TI precisa: ter processo de detecção rápido (SIEM, logs), capaz de responder "quantos registros foram afetados?" em horas, ter plano de remediação pronto.
Implementação prática de LGPD em TI
Fase 1 — Diagnóstico (4-6 semanas): Auditoria: quais sistemas têm dados pessoais? Qual é a cobertura criptografia hoje? Qual é a retenção de dados? Qual é a segregação de acesso? Resultado: relatório de gaps (ex: "50% dos dados não estão criptografados em repouso", "não há auditoria de acesso", "não há processo de exclusão automática").
Fase 2 — Roadmap (2-4 semanas): Priorizar gaps por risco. Exemplo roadmap: (1) Criptografia de banco principal = 3 meses; (2) Implementar RBAC = 2 meses paralelo; (3) Retenção automática = 1 mês; (4) Processo de acesso/exclusão de titulares = 1 mês. Total: 4-5 meses para conformidade básica.
Fase 3 — Implementação (4-6 meses): Executar roadmap. Criptografia: pode exigir downtime (planejado, noturno). RBAC: mais lento (requer conversa com cada departamento). Retenção: desenvolvimento de jobs de limpeza. Acesso/exclusão: procedimento manual no início, depois automatizado.
Fase 4 — Validação contínua (ongoing): Auditorias anuais, testes de disaster recovery (conseguimos recuperar dados deletados por pedido do titular?), monitoramento de logs para detectar acesso anômalo, simulações de incidente.
Sinais de que TI não está conforme com LGPD
- Dados sensíveis (CPF, email, senha) armazenados em texto plano em base de dados
- Múltiplos departamentos têm acesso total a todos dados; sem segregação de funções
- Ninguém sabe quanto tempo dados ficam no sistema (sem política de retenção)
- Quando alguém pede "delete meus dados", time de TI fica procurando em 5 bancos diferentes
- Não há log de quem acessou qual dado quando; auditoria pedindo "quem mexeu no CPF do cliente X?" retorna "não sabemos"
- Backup é feito mas nunca testado se consegue recuperar; dados deletados podem estar em backup antigo
- Não há plano de resposta a vazamento; se atacante roubar dados hoje, levaria >72 horas para avisar autoridade
Caminhos para implementar LGPD em TI
Time de TI lidera conformidade técnica, com apoio de Jurídico.
- Perfil: Gestor de TI + engenheiro de segurança + DBA
- Tempo: 3-6 meses para diagnostico + planejamento; 6-12 meses para implementação completa
- Faz sentido quando: Infraestrutura não é muito complexa (<5 bancos principais), equipe tem conhecimento em segurança
- Risco: Implementação incompleta; foco em criptografia mas falta auditoria/logs; foco em acesso/retenção mas falta resposta a incidentes
Consultoria de privacidade/segurança guia implementação TI.
- Tipo: Consultoria de Privacidade e Proteção de Dados, Auditor de LGPD, especialista em Data Security
- Vantagem: Metodologia pronta, experiência em empresas similares, validação independente de conformidade, ajuda em comunicação com ANPD se incidente
- Faz sentido quando: Infraestrutura complexa, dados sensíveis críticos, multa seria prejudicial ao negócio (>2% faturamento)
- Resultado típico: Diagnóstico em 4 semanas, plano de ação em 2 semanas, supervisão de implementação por 3-6 meses, relatório de conformidade atualizado anualmente
Precisa estruturar conformidade LGPD em TI?
Se implementar LGPD tecnicamente é prioridade, o oHub conecta você a especialistas em privacidade e segurança de dados. Em menos de 3 minutos, descreva sua infraestrutura, receba propostas personalizadas, sem compromisso.
Encontrar fornecedores de TI no oHub
Sem custo, sem compromisso. Você recebe propostas e decide se e com quem avançar.
Perguntas frequentes
Qual é a multa por não conformidade com LGPD?
Até 2% do faturamento bruto anual (máximo R$ 50 milhões) por infração. Empresa com R$ 100M/ano pode levar multa de R$ 2M. Múltiplas infrações = múltiplas multas. Além de multa: ações de dano moral de usuários, reputação prejudicada.
Criptografia é o suficiente para ser conforme?
Não. Criptografia é necessário mas não suficiente. Precisa também: auditoria de acesso (saber quem viu dados), retenção automática (deletar após período necessário), direitos do titular (acesso/exclusão em 30-45 dias), resposta a incidentes (avisar em 72h). Criptografia sem auditoria oferece falsa sensação de segurança.
Quanto custa implementar LGPD em TI?
Diagnóstico: R$ 10-30k. Implementação criptografia: R$ 20-100k (depende da infraestrutura). RBAC: R$ 20-50k. Retenção automática: R$ 10-30k. Total: R$ 60-210k. Manutenção contínua: R$ 5-20k/mês.
Se empresa tiver vazamento, qual é o procedimento?
Em até 72 horas: investigar e notificar ANPD (autoridade). Documentar: o quê foi comprometido, quantos registros, quando descobriu, que medidas tomou. Se afetou >10k pessoas: notificar mídia também. Ter DPO ou responsável designado ajuda a responder rapidamente.