Adequação técnica à LGPD em Londrina.
Mapeamos onde os dados pessoais entram, quem acessa, por quanto tempo permanecem, para onde são enviados e quais controles o sistema precisa oferecer.
Adequar um sistema à LGPD significa implementar controles compatíveis com finalidade, necessidade, transparência, segurança, prevenção e prestação de contas. Na prática, isso envolve inventário de dados, perfis de acesso, registros, retenção, atendimento de direitos, fornecedores e resposta a incidentes. Tecnologia é uma parte da conformidade; não substitui análise jurídica.
Princípios viram decisões de produto e operação.
O artigo 6º da Lei nº 13.709/2018 estabelece princípios como finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção e responsabilização. Um sistema precisa traduzir esses princípios em coleta mínima, informação clara, permissões, rastreabilidade e capacidade de demonstrar o que foi feito.
| Princípio ou obrigação | Pergunta técnica | Controle possível |
|---|---|---|
| Finalidade e necessidade | Por que este dado existe e onde é usado? | Remover campos sem uso, limitar payloads e documentar finalidade. |
| Qualidade e livre acesso | O titular consegue consultar e corrigir seus dados? | Busca, exportação, correção, histórico e fluxo de atendimento. |
| Segurança e prevenção | Quem acessa e como um incidente é detectado? | Autenticação, autorização, logs, alertas, backup e gestão de vulnerabilidade. |
| Transparência | O uso real corresponde ao que foi informado? | Inventário de tratamentos, avisos claros e registro de mudanças. |
| Prestação de contas | Há evidência das decisões e dos controles? | Registro de acesso, aprovações, políticas técnicas, testes e relatórios. |
O que a EP Sistemas pode avaliar e implementar.
Inventário de dados
Campos, tabelas, arquivos, integrações, relatórios, backups e fornecedores que recebem ou armazenam dados pessoais.
Acesso e autenticação
Perfis, menor privilégio, contas compartilhadas, autenticação forte, sessões, desligamento e revisão periódica.
Logs e evidência
Eventos relevantes, usuário, data, origem, alteração, exportação e proteção do próprio registro contra manipulação.
Retenção e eliminação
Prazos definidos, bloqueio, anonimização, exclusão e tratamento consistente de cópias e backups.
Integrações e fornecedores
Dados enviados, finalidade, contratos, credenciais, suboperadores, localização, falhas e descontinuação.
Incidentes
Detecção, contenção, registro, preservação de evidência, responsáveis, comunicação e recuperação.
Tecnologia não decide a base legal.
| Atuação técnica da EP Sistemas | Decisão jurídica ou de governança |
|---|---|
| Mapear dados em sistemas e integrações. | Definir a hipótese legal aplicável a cada tratamento. |
| Implementar consentimento, registro e preferência quando definidos. | Determinar quando consentimento é necessário e redigir textos. |
| Criar exportação, correção, bloqueio ou eliminação. | Validar prazos, exceções legais e resposta ao titular. |
| Configurar acesso, logs, criptografia, backup e alertas. | Aprovar políticas, responsabilidades e risco residual. |
| Apoiar evidência técnica de incidente. | Decidir notificações, comunicação e estratégia jurídica. |
Limite: esta página é informativa e não oferece aconselhamento jurídico. A conformidade completa exige coordenação entre liderança, jurídico, encarregado, segurança, operações e tecnologia.
Como transformar inventário em plano de correção.
- Delimitar sistemas e processos. Escolher o escopo, os responsáveis e as integrações que serão avaliadas.
- Inventariar dados pessoais. Identificar coleta, finalidade informada, acesso, armazenamento, compartilhamento e retenção.
- Mapear riscos técnicos. Contas compartilhadas, permissões amplas, logs ausentes, API exposta, backup não testado e dados sem ciclo de vida.
- Priorizar por impacto e esforço. Corrigir primeiro exposição e controle de acesso; depois melhorar evidência, automação e governança.
- Implementar e testar. Validar perfis, exportação, correção, exclusão, logs, integração, incidentes e recuperação.
- Registrar o que mudou. Documentar decisão, responsável, evidência, risco residual e próxima revisão.
Sinais de que o sistema precisa de revisão.
- Contas compartilhadas ou acesso de ex-colaborador ainda ativo.
- Dados pessoais coletados sem uso claro no processo.
- Exportação ampla de base sem registro ou aprovação.
- Integrações com chaves permanentes e permissões administrativas.
- Logs sem usuário, data, origem ou proteção adequada.
- Backup existente, mas nunca restaurado em teste.
- Ausência de prazo para arquivos, anexos e registros antigos.
- Dificuldade de localizar, corrigir ou eliminar dados de um titular.
- Fornecedores recebendo dados sem inventário técnico atualizado.
- Nenhum plano de resposta quando ocorre vazamento ou acesso indevido.
Dúvidas sobre adequação técnica à LGPD.
Adequação técnica garante conformidade total?
Não. Conformidade depende de bases legais, contratos, políticas, treinamento, governança e tecnologia. A EP atua na parte técnica e recomenda validação jurídica para interpretações e documentos legais.
É preciso trocar todo o sistema?
Não. O diagnóstico identifica medidas de configuração, desenvolvimento, integração ou modernização. A correção pode ser dividida por risco e por módulo.
LGPD e ISO 27001 são a mesma coisa?
Não. A LGPD é a lei brasileira de proteção de dados pessoais. A ISO/IEC 27001 trata de um sistema de gestão de segurança da informação. Controles de segurança podem apoiar a conformidade, mas não tornam as duas coisas equivalentes.
Um pentest resolve a LGPD?
Não. Pentest identifica vulnerabilidades em um escopo técnico autorizado. Ele ajuda na segurança, mas não cobre finalidade, base legal, direitos, retenção, contratos, governança ou todos os processos da organização.
Referências usadas nesta página.
- Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais, texto oficial consolidado.
- ANPD — Guia orientativo sobre segurança da informação para agentes de tratamento de pequeno porte, com guia, checklist e modelo de registro de operações.
Comece por um sistema e um fluxo de dados.
Envie o sistema mais crítico, os tipos de dados pessoais, os usuários e as integrações envolvidas. A EP Sistemas ajuda a transformar riscos técnicos em um plano priorizado de correção.
