Atualizado em
LGPD e cloud: onde hospedar dados pessoais com segurança, conformidade e evidência de auditoria
A LGPD não proíbe cloud pública — mas exige que você saiba onde seus dados estão, quem acessa e como prova isso. Cloud privada certificada responde a essas perguntas de forma mais direta.
Resumo Executivo
Sumário
- O que a LGPD exige da infraestrutura de TI
- Categorias de dados e seu nível de proteção exigido
- As 8 perguntas que seu DPO fará sobre onde os dados estão
- Transferência internacional de dados e cloud pública
- O risco do CLOUD Act para dados em provedores americanos
- LGPD: cloud pública vs. cloud privada por critério
- Certificações que evidenciam conformidade
- Regulações setoriais que vão além da LGPD
- Checklist de conformidade para decisão de hospedagem
- FAQ
O que a LGPD exige da infraestrutura de TI
A Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018) não define onde os dados devem ser hospedados. Mas define, de forma clara, o que precisa ser garantido — e essas garantias têm implicações diretas sobre a escolha de infraestrutura.
Art. 46 — Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão.
Art. 47 — Os agentes de tratamento ou qualquer outra pessoa que intervenha em uma das fases do tratamento obriga-se a garantir a segurança da informação prevista nesta Lei em relação aos dados pessoais, mesmo após o seu término.
Art. 48 — O controlador deverá comunicar à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares.
Art. 50 — Os controladores e operadores poderão formular regras de boas práticas e de governança que estabeleçam as condições de organização, o regime de funcionamento, os procedimentos, incluindo reclamações e petições de titulares, as normas de segurança, os padrões técnicos, as obrigações específicas para os diversos envolvidos no tratamento, as ações educativas, os mecanismos internos de supervisão e de mitigação de riscos e outros aspectos relacionados ao tratamento de dados pessoais.
Em termos práticos, a LGPD exige que a organização possa responder afirmativamente a três perguntas fundamentais:
- Onde estão os dados pessoais? — Localização física e lógica, nome do provedor, região/país.
- Quem pode acessá-los? — Controles de acesso, log de acessos, segregação de funções.
- Quais medidas de segurança protegem os dados? — Criptografia, controles físicos, procedimentos de resposta a incidentes, certificações.
A organização precisa, adicionalmente, documentar e evidenciar as respostas — não apenas implementar as medidas. O que não é documentado é como se não existisse para fins de auditoria e defesa perante a ANPD.
Categorias de dados e seu nível de proteção exigido
A LGPD distingue entre dados pessoais e dados pessoais sensíveis. Essa distinção tem impacto direto no rigor das medidas de segurança exigidas e, consequentemente, na escolha da infraestrutura.
- Nome, endereço, telefone
- E-mail corporativo
- Data de nascimento
- Histórico de compras
- Preferências de uso
- IP e dados de navegação
- CPF e RG
- Dados financeiros e bancários
- Dados de menores de 18 anos
- Localização geográfica
- Dados de acesso e senhas
- Informações de saúde básicas
- Dados de saúde e diagnósticos
- Dados genéticos e biométricos
- Origem racial ou étnica
- Convicção religiosa
- Opinião política
- Filiação sindical
- Vida sexual ou orientação sexual
- Condenação criminal
O Art. 11 da LGPD estabelece condições mais restritivas para o tratamento de dados pessoais sensíveis — consentimento específico e destacado, ou hipóteses legais taxativas. A infraestrutura que hospeda dados sensíveis precisa demonstrar nível de proteção proporcional ao risco, com controles adicionais de acesso, log de auditoria detalhado e capacidade de notificação de incidentes à ANPD em até 72 horas.
As 8 perguntas que seu DPO fará sobre onde os dados estão
Em qualquer processo de auditoria, due diligence ou resposta a incidente, seu DPO e eventuais reguladores farão perguntas sobre a infraestrutura. Veja como cloud pública e cloud privada se comparam em cada uma delas.
Transferência internacional de dados e cloud pública
Hospedar dados em cloud pública — mesmo em servidores localizados no Brasil — pode envolver transferência internacional de dados, dependendo da arquitetura e dos termos de serviço do provedor.
A transferência internacional de dados pessoais somente é permitida nos seguintes casos:
I — para países ou organismos internacionais que proporcionem grau de proteção de dados pessoais adequado ao previsto nesta Lei;
II — quando o controlador oferecer e comprovar garantias de cumprimento dos princípios, dos direitos do titular e do regime de proteção de dados previsto nesta Lei, na forma de cláusulas contratuais específicas, de cláusulas-padrão contratuais, de normas corporativas globais ou de selos, certificados e códigos de conduta.
A prática relevante para decisões de infraestrutura:
- Mesmo que o contrato com o provedor de cloud especifique uma região brasileira (ex.: AWS sa-east-1), os sistemas de gerenciamento, suporte e operação do provedor podem estar localizados em outros países e ter acesso aos ambientes.
- Replicação automática para fins de redundância pode mover dados para regiões distintas da especificada, dependendo da configuração.
- A ANPD ainda está em processo de definição da lista de países com “grau de proteção adequado” — o que cria incerteza para organizações que dependem dessa base legal.
Para organizações que operam em setores regulados ou que processam dados pessoais sensíveis em escala, a estratégia mais segura é adotar a postura de data residency nacional: hospedar dados em infraestrutura com servidor físico no Brasil, operada por empresa brasileira, sujeita exclusivamente à jurisdição brasileira. Cloud privada em data center nacional atende a esse requisito com maior clareza do que cloud pública de provedor americano, mesmo em região sa-east-1.
O risco do CLOUD Act para dados em provedores americanos
O Clarifying Lawful Overseas Use of Data Act (CLOUD Act), aprovado nos EUA em 2018, permite que autoridades americanas (FBI, DOJ) solicitem a empresas americanas o acesso a dados sob sua custódia — independentemente de onde esses dados estejam fisicamente armazenados.
AWS, Microsoft Azure e Google Cloud são empresas americanas. Seus servidores no Brasil, sob os termos do CLOUD Act, estão sujeitos a requisições de autoridades americanas que podem:
- Ser feitas sem que a empresa brasileira cliente seja notificada previamente.
- Incluir dados armazenados na região sa-east-1 (São Paulo) da AWS, no Brazil South do Azure ou no southamerica-east1 do GCP.
- Sobrepor-se a legislações locais de proteção de dados em casos de conflito.
Para a maioria das organizações com dados pessoais de clientes brasileiros sem relevância geopolítica, o risco prático do CLOUD Act é baixo — autoridades americanas raramente têm interesse em dados de empresas brasileiras comuns. O risco aumenta significativamente para: dados estratégicos de defesa, infraestrutura crítica, dados financeiros em escala sistêmica, dados de saúde de figuras públicas ou dados com implicações de inteligência. Para essas organizações, infraestrutura privada nacional é a única resposta que elimina o risco jurisdicional.
Cloud privada operada por empresa nacional, em data center no Brasil, sem nenhum vínculo com provedores americanos, está sujeita exclusivamente à legislação brasileira — incluindo a exigência de ordem judicial nacional para acesso a dados por autoridades.
LGPD: cloud pública vs. cloud privada por critério
Certificações que evidenciam conformidade
Certificações de segurança e privacidade são a principal forma de evidência objetiva de controles — mais robusta do que declarações ou políticas internas. Ao escolher um provedor de infraestrutura para dados pessoais, verificar quais certificações estão em vigor e se o escopo do certificado inclui os dados do seu ambiente.
Solicite o certificado ISO vigente (não apenas a declaração de que o provedor é certificado) e verifique: (1) o escopo do certificado — deve incluir o data center ou ambiente onde seus dados estão; (2) a data de validade — ISO 27001 tem validade de 3 anos com auditorias de vigilância anuais; (3) o nome do organismo certificador — deve ser um órgão acreditado pelo INMETRO ou IAF. Uma declaração “somos certificados ISO 27001” sem o certificado físico e vigente não tem validade para fins de auditoria.
Regulações setoriais que vão além da LGPD
A LGPD é o piso da conformidade em privacidade de dados no Brasil. Setores regulados têm requisitos adicionais que, em muitos casos, tornam a escolha de cloud privada não apenas preferível, mas praticamente mandatória.
Checklist de conformidade para decisão de hospedagem
- MAPEAMENTO DE DADOS
- Identificar todos os tipos de dados pessoais processados (gerais e sensíveis)
- Documentar a base legal para cada operação de tratamento
- Mapear o fluxo de dados — de onde vêm, onde são armazenados, para onde vão
- Identificar se há transferência internacional de dados (mesmo não intencional)
- AVALIAÇÃO DO PROVEDOR
- Solicitar e validar certificado ISO 27001 vigente com escopo adequado
- Verificar existência e escopo da certificação ISO 27701
- Confirmar se o provedor aceita auditoria do cliente (e de reguladores) no ambiente
- Verificar jurisdição do provedor e impacto de legislação estrangeira (CLOUD Act)
- Confirmar capacidade de notificação de incidentes em até 72 horas
- CONTRATOS E DOCUMENTAÇÃO
- Assinar Data Processing Agreement (DPA) com o provedor de cloud
- Verificar se o DPA permite cumprir todos os direitos dos titulares da LGPD
- Documentar o fundamento legal para transferência internacional (se aplicável)
- Incluir cláusula de direito de auditoria no contrato (especialmente para setor financeiro)
- Definir SLA de notificação de incidentes de segurança contratualmente
- CONTROLES TÉCNICOS
- Garantir criptografia em repouso e em trânsito para todos os dados pessoais
- Ativar log de auditoria de todos os acessos aos dados pessoais
- Implementar controle de acesso baseado em função (RBAC) com princípio do menor privilégio
- Documentar o processo de exclusão definitiva de dados ao término do tratamento
- Testar o processo de resposta a incidentes incluindo o fluxo de notificação à ANPD
Avalie a conformidade do seu ambiente atual
O Cloud Repatriation Assessment da Adentro inclui análise de adequação à LGPD e requisitos setoriais para cada workload — com recomendação de onde hospedar cada tipo de dado.
FAQ — LGPD e cloud
Não. A LGPD não proíbe cloud pública, nem mesmo a hospedagem de dados no exterior (com as condições do Art. 33). O que ela exige é que a organização implemente medidas de segurança adequadas, documente as operações de tratamento e consiga evidenciar esses controles a reguladores e titulares. Cloud pública pode atender a esses requisitos — mas frequentemente exige mais esforço de documentação e configuração do que cloud privada certificada.
Em termos de armazenamento primário, sim — se a região for configurada como sa-east-1 e a replicação inter-region não for habilitada, os dados permanecem em servidores físicos no Brasil. No entanto, o acesso de gerenciamento, suporte e operação do provedor pode vir de outros países, e o CLOUD Act permite que autoridades americanas requisitem dados do provedor (AWS é empresa americana) independentemente de onde os servidores estão.
DPA é o contrato específico entre controlador e operador de dados que define as responsabilidades de cada parte no tratamento de dados pessoais. Pela LGPD (Art. 39), o operador (incluindo provedores de cloud que processam dados do controlador) deve realizar o tratamento segundo as instruções do controlador. O DPA formaliza essas instruções. É obrigatório quando dados pessoais são tratados por terceiro — inclusive provedores de cloud.
ISO 27001 certifica o Sistema de Gestão de Segurança da Informação — controles de segurança gerais (acesso, criptografia, resposta a incidentes). ISO 27701 é uma extensão específica para privacidade — aborda proteção de dados pessoais, direitos dos titulares e alinhamento com LGPD/GDPR. Para conformidade completa à LGPD, ISO 27701 é a certificação mais relevante. ISO 27001 é o pré-requisito para obter ISO 27701.
Criptografia é necessária, mas não suficiente. A LGPD exige medidas de segurança adequadas — que incluem controles físicos, de acesso, de auditoria e de resposta a incidentes, além de criptografia. Em cloud pública, o cliente criptografa os dados, mas não controla quem tem acesso às chaves de criptografia gerenciadas pelo provedor (KMS do provedor). Em cloud privada, o cliente gerencia as chaves. Para dados pessoais sensíveis em escala, a gestão própria das chaves de criptografia é a postura mais robusta.
A Resolução CMN 4.658/2018 aplica-se às instituições financeiras autorizadas a funcionar pelo Banco Central — bancos, financeiras, corretoras, administradoras de consórcio. Fintechs com autorização do BACEN (IPs, SCDs, SEPs, IF) também estão sujeitas. Empresas de tecnologia que prestam serviços a instituições financeiras podem estar sujeitas indiretamente, por exigência contratual de conformidade da instituição financeira cliente.
Os três provedores oferecem DPAs padrão que podem ser aceitos digitalmente no console (AWS DPA, Microsoft DPA, Google Cloud DPA). Esses contratos atendem aos requisitos básicos da LGPD para a relação controlador-operador. A limitação é que as cláusulas são padronizadas e não negociáveis — o que pode ser insuficiente para organizações com requisitos específicos de auditoria, localização de dados ou cláusulas setoriais (como o direito de auditoria do BACEN).
Seus dados pessoais estão no ambiente certo?
O Cloud Repatriation Assessment avalia quais workloads com dados pessoais têm perfil para cloud privada certificada — e quais podem continuar em cloud pública com os controles adequados.
Solicitar Assessment gratuito →Visão estratégica completa, incluindo ACRI, TCO e checklist de migração:
Cloud Repatriation: Guia Estratégico Completo →Metadados SEO e Publicação
Continue lendo neste cluster
- → Cloud Repatriation: conformidade como critério de decisão
- → Cloud Privada vs. Cloud Pública: análise de controle e compliance
- → Assessment: inclui mapeamento LGPD e compliance por workload
- → Workloads elegíveis: dados pessoais como critério de repatriação
Sobre o autor
Pablo Moretto
Chief Revenue Officer · Adentro · LinkedIn
Pablo Moretto é CRO da Adentro, consultoria especializada em infraestrutura de TI crítica, cloud privada e disaster recovery para o mercado corporativo brasileiro. Com mais de uma década acompanhando projetos de modernização de datacenter, migração de hipervisor e implantação de ambientes de alta disponibilidade, traduz necessidades técnicas complexas em soluções de negócio para empresas de médio e grande porte em todo o Brasil.
Você também pode se interessar:
- Servidores: VPS vs Cloud vs Dedicados — qual escolher?
- Computação em Nuvem: o que é, modelos e como funciona
- Colocation vs Cloud: onde hospedar sua infraestrutura em 2026?
Saiba mais sobre segurança corporativa em nuvem da Adentro — firewall FortiGate, proteção contra ransomware e conformidade LGPD.


