Engenharia LGPD e GDPR: construímos as medidas técnicas, seu jurídico lê a lei
A LGPD do Brasil e o GDPR da UE são leis, não certificações. Exigem medidas técnicas e administrativas para os dados pessoais: proteção desde a concepção e por padrão, segurança adequada ao risco e notificação quando ocorre um incidente. Nós construímos as medidas técnicas. Não somos um escritório de advocacia nem um encarregado de proteção de dados, e não damos parecer jurídico sobre se uma lei se aplica a você nem como.
- Seu regulador, a ANPD ou uma autoridade da UE
- Faz cumprir a lei e recebe as suas comunicações de incidente
- Sua empresa, a controladora
- Nossos engenheiros constroem as medidas técnicas; há um DPA disponível
- Clouditive
A Clouditive não é advogada nem DPO e não dá parecer jurídico
As leis
O que a LGPD e o GDPR pedem da engenharia?
O artigo 46 da LGPD pede medidas de segurança desde a concepção do produto até a sua execução, o artigo 48 a comunicação dos incidentes de segurança e o artigo 49 sistemas estruturados para atender aos requisitos de segurança. O artigo 25 do GDPR pede proteção de dados desde a concepção e por padrão, o artigo 32 segurança adequada ao risco e o artigo 33 a notificação de uma violação à autoridade em 72 horas quando viável.
O GDPR torna as medidas proporcionais ao estado da técnica, ao custo, à natureza, ao âmbito, ao contexto e às finalidades do tratamento, e ao risco. O artigo 32(1) dá exemplos, não uma lista de verificação: pseudonimização e criptografia, confidencialidade, integridade, disponibilidade e resiliência permanentes, restabelecimento oportuno do acesso e testes periódicos das medidas.
O artigo 46 §1 da LGPD permite que a autoridade nacional fixe padrões técnicos mínimos, considerando a natureza das informações, as características específicas do tratamento e o estado atual da tecnologia.
Como se comparam
Em que as duas leis diferem para a engenharia?
A engenharia é em grande parte o mesmo trabalho. As diferenças que importam estão na redação dos deveres de concepção, em quem precisa ser avisado após um incidente e quando, e nos registros que cada lei espera.
Concepção e padrões
LGPD artigo 46 §2: as medidas de segurança valem desde a fase de concepção do produto ou do serviço até a sua execução. GDPR artigo 25(1) e (2): medidas apropriadas ao determinar os meios de tratamento e durante o tratamento, e por padrão somente os dados pessoais necessários para cada finalidade, na quantidade recolhida, na extensão do tratamento, no prazo de conservação e em quem pode acessar.
Segurança do tratamento
LGPD artigos 46 e 47: medidas técnicas e administrativas contra acessos não autorizados e contra situações acidentais ou ilícitas de destruição, perda, alteração ou comunicação, que continuam valendo depois de encerrado o tratamento. Artigo 49: sistemas estruturados para atender aos requisitos de segurança. GDPR artigo 32(1): pseudonimização e criptografia, capacidade de garantir confidencialidade, integridade, disponibilidade e resiliência, restabelecimento oportuno após um incidente e testes periódicos.
Comunicação de incidentes
LGPD artigo 48: o controlador comunica à autoridade nacional e ao titular um incidente que possa acarretar risco ou dano relevante, em prazo razoável definido pela autoridade, descrevendo os dados afetados, os titulares envolvidos, as medidas técnicas usadas, os riscos e as medidas adotadas. Ao julgar a gravidade, avalia-se se medidas técnicas tornaram os dados ininteligíveis para terceiros não autorizados (§3). GDPR artigo 33: o controlador notifica a autoridade de controle sem demora injustificada e, quando viável, em 72 horas; o operador avisa o controlador sem demora injustificada; toda violação é documentada.
Registros e avaliações de impacto
O artigo 37 da LGPD exige que o controlador e o operador mantenham um registro das suas operações de tratamento, e o artigo 38 permite que a autoridade nacional exija um relatório de impacto. O artigo 30 do GDPR exige registros das atividades de tratamento e o artigo 35 uma avaliação de impacto sobre a proteção de dados quando o tratamento puder implicar um elevado risco.
O que não afirmamos
O que não afirmamos?
Não somos um escritório de advocacia, um encarregado de proteção de dados nem uma autoridade de controle. Não damos parecer jurídico sobre se a LGPD ou o GDPR se aplicam a você, e não existe um certificado que possamos ter.
- Se uma lei se aplica, a sua base legal para o tratamento, as solicitações dos titulares, as transferências internacionais e a indicação de um encarregado ficam com a sua empresa e o seu jurídico.
- Não temos nenhuma certificação, selo nem adesão a código de conduta da LGPD ou do GDPR. O GDPR prevê mecanismos de certificação aprovados (artigo 42), e não afirmamos nenhum.
- Não temos nenhum programa de LGPD ou GDPR publicado. Os casos linkados abaixo mostram engenharia relevante para a privacidade, como um sistema de consentimentos, criptografia e controle de acesso, em outros trabalhos.
- Não garantimos o resultado de uma investigação regulatória, de uma reclamação de um titular nem da revisão de privacidade de um cliente.
As medidas
Quais medidas técnicas a equipe de engenharia constrói?
Seis áreas das duas leis recaem sobre a engenharia: privacidade desde a concepção e por padrão, segurança do tratamento, restabelecimento e resiliência, testes das medidas, detecção e comunicação de um incidente, e os registros. Para cada uma: o que as leis pedem, o trabalho de engenharia e onde o fizemos em um caso publicado.
Privacidade desde a concepção e por padrão
O que exige da engenhariaO produto coleta e guarda só o que cada finalidade precisa e as configurações mais seguras são as padrão?
A engenharia: um inventário de dados por funcionalidade, retenção que apaga conforme um calendário em vez de guardar dados para sempre, mascaramento dos campos que a maioria não precisa ver e padrões que não expõem nada a um público indeterminado (GDPR artigo 25(2)). A base legal de cada finalidade é decisão do seu jurídico.
Onde já fizemos
- Um sistema de consentimentos e um pacote jurídico de 11 documentos cobrem os dados que o produto trata.Ler o caso da plataforma proptech de moradia
Entregue por
- DiscoveryUS$ 7.000 · 1 a 4 semanas
Nenhum pacote fixo constrói exclusão e retenção sozinhas. Definimos o escopo no Discovery ou com engenheiros por hora.
Segurança do tratamento
O que exige da engenhariaOs dados pessoais estão criptografados, com acesso controlado e fora da rede aberta?
Os artigos 46, 47 e 49 da LGPD pedem medidas técnicas contra acessos não autorizados, e o artigo 32(1)(a) do GDPR cita a pseudonimização e a criptografia. A engenharia: TLS em trânsito, chaves gerenciadas e criptografia em repouso, caminhos de rede privados até os repositórios de dados, acesso pelo seu SSO com MFA e privilégio mínimo, e segredos em um cofre gerenciado.
Onde já fizemos
- O Cloud SQL roda com IP privado, com KMS e Workload Identity.Ler o caso da plataforma de marketing com IA
- O serviço fica atrás de um balanceador HTTPS global com um WAF do Cloud Armor.Ler o caso da plataforma de marketing com IA
- Os segredos ficam em um cofre de segredos gerenciado, e o gate de vulnerabilidades roda em cada merge request.Ler o caso do pipeline de releases fintech
- O envio de e-mail pelo Gmail usa delegação de domínio, então nenhuma chave de e-mail é armazenada.Ler o caso do portal govtech de coordenação
Nenhum pacote fixo cobre criptografia e controle de acesso sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.
Restabelecimento e resiliência
O que exige da engenhariaVocê consegue restabelecer o acesso aos dados pessoais em tempo hábil após um incidente e alguém demonstrou isso?
O artigo 32(1)(b) e (c) do GDPR pedem resiliência permanente dos sistemas de tratamento e a capacidade de restabelecer a disponibilidade e o acesso em tempo hábil. A engenharia: backups criptografados e agendados, ensaios de restauração e um rollback ensaiado.
Onde já fizemos
- Os backups são criptografados e agendados, e o ensaio de restauração recupera os dados em 13 segundos.Ler o caso da plataforma de RPG online
- Antes de cada migração é tirado automaticamente um snapshot do banco de dados, e o rollback foi ensaiado em dev.Ler o caso do pipeline de releases fintech
Nenhum pacote fixo cobre backups e recuperação sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.
Testes das medidas
O que exige da engenhariaExiste um processo que teste periodicamente se as medidas técnicas funcionam?
O artigo 32(1)(d) do GDPR pede um processo para testar, apreciar e avaliar regularmente a eficácia das medidas. A engenharia: varreduras de dependências, segredos e contêineres em cada mudança com exceções que expiram, testes automatizados no pipeline e gates que barram um release.
Onde já fizemos
- Um gate de vulnerabilidades orientado a SOC 2 roda em cada merge request, com exceções que expiram. Não é uma certificação.Ler o caso do pipeline de releases fintech
- Desde fevereiro de 2026 um workflow compartilhado roda varreduras de dependências, segredos, CodeQL e contêineres. O reforço da cadeia de suprimentos de CI está em andamento.Ler o caso de engenharia de plataforma em transporte
- Um gate antes do push verifica segredos, tipos, lint e build antes de o código sair da máquina do engenheiro.Ler o caso do portal govtech de coordenação
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
- Fundamentos de automação de QAUS$ 5.000 · 2 semanas
Detecção e comunicação de um incidente
O que exige da engenhariaCom que rapidez você saberia o que foi tocado e quem avisa a quem?
O artigo 48 §1 da LGPD e o artigo 33(3) do GDPR listam o que um aviso deve descrever: os dados afetados, as pessoas envolvidas, as consequências prováveis e as medidas adotadas. Isso depende de registros que sobrevivam a um incidente. A engenharia: logs e alertas que mostram quem tocou em quê, desenhados para que dados pessoais não caiam nas linhas de log, e um runbook que segue o conteúdo de que o aviso precisa.
Onde já fizemos
- De zero alertas em produção a 275 regras de alerta, cada uma testada até disparar.Ler o caso do pipeline de releases fintech
- Coletores do OpenTelemetry em cada cluster enviam para Mimir, Loki, Tempo e Pyroscope centrais. Os dashboards foram de 18 para 135.Ler o caso de engenharia de plataforma em transporte
- Os traces do OpenTelemetry vão para o Google Cloud e 18 políticas de alerta vigiam o serviço.Ler o caso da plataforma de marketing com IA
Entregue por
- Fundamentos de SRE e observabilidadeUS$ 5.000 · 2 semanas
Registros de tratamento
O que exige da engenhariaVocê consegue listar quais dados pessoais trata, por onde fluem e para quê?
O artigo 37 da LGPD e o artigo 30 do GDPR esperam um registro de tratamento. A engenharia: um mapa de fluxo de dados guardado ao lado do código e gerado a partir das definições de infraestrutura, para que o registro coincida com o que realmente roda. As finalidades, a base legal e o julgamento da avaliação de impacto são seus.
Onde já fizemos
- Toda a plataforma do Google Cloud é OpenTofu, coberta por 43 testes com provedores simulados que rodam sem tocar a conta da nuvem.Ler o caso da plataforma de marketing com IA
Entregue por
- DiscoveryUS$ 7.000 · 1 a 4 semanas
Como entregamos
Como os nossos pacotes e engenheiros entregam isso?
Comece com um pacote de preço fixo, ou contrate engenheiros por hora. O pacote de CI/CD e IaC constrói o pipeline e a infraestrutura como código. Os Fundamentos de SRE e observabilidade conectam o monitoramento. Os Fundamentos de automação de QA colocam testes no seu CI. O Discovery transforma os seus registros de tratamento, o questionário de privacidade do seu cliente ou a lista do seu jurídico em um roadmap com backlog.
Pipeline e infraestrutura como código
Uma construção ou redesenho de 2 semanas dos seus pipelines de CI/CD e da sua infraestrutura como código. Os gates que entram no pipeline, como uma varredura de vulnerabilidades, são combinados no SOW.
Entregue por
- CI/CD e IaC: construção ou reestruturaçãoUS$ 4.000 · 2 semanas
Registro e monitoramento
Métricas, logs e traces conectados, 3 SLOs definidos, alertas testados até dispararem e um runbook.
Entregue por
- Fundamentos de SRE e observabilidadeUS$ 5.000 · 2 semanas
Testes em cada mudança
Uma suíte de Playwright para os seus 5 fluxos críticos, rodando no seu CI, com verificações de acessibilidade.
Entregue por
- Fundamentos de automação de QAUS$ 5.000 · 2 semanas
Da lista de requisitos a um backlog
O Discovery entende o seu produto e a configuração dele de ponta a ponta e entrega um roadmap com backlog, papéis, mudanças críticas e necessidades. Traga o seu registro de tratamento, a lista do seu jurídico ou o questionário de privacidade de um cliente e os transformamos em trabalho de engenharia.
Entregue por
- DiscoveryUS$ 7.000 · 1 a 4 semanas
Engenheiros por hora
Para o trabalho que continua depois de um pacote: Sênior US$ 45–50 por hora, Líder ou Arquiteto US$ 55–60, com mínimo de 6 meses, faturado por hora trabalhada. Você entrevista o engenheiro que fará o trabalho.
Fontes
Quais textos lemos?
Textos primários, lidos em 2026-10-09.
- Lei nº 13.709/2018 (LGPD) em planalto.gov.br: artigos 37, 38, 46, 47, 48 e 49.
- Regulamento (UE) 2016/679 (GDPR) no EUR-Lex: artigos 25, 28, 30, 32, 33, 35 e 42.
Perguntas frequentes
A Clouditive está em conformidade com a LGPD ou o GDPR?
A conformidade é da organização que decide por que e como os dados pessoais são tratados, e nenhuma das duas leis nos oferece um certificado. Construímos as medidas técnicas, há um DPA disponível, e não damos parecer jurídico sobre como uma lei se aplica a você.
Vocês atuam como nosso encarregado de proteção de dados ou dão consultoria jurídica?
Não. Não somos um escritório de advocacia nem um encarregado. Se uma lei se aplica, a sua base legal e os seus procedimentos para os titulares são do seu jurídico. Fazemos os sistemas conseguirem fazer o que eles decidirem.
O que privacidade desde a concepção significa para uma equipe de engenharia?
O artigo 46 §2 da LGPD aplica a segurança desde a concepção do produto. O artigo 25 do GDPR pede medidas no momento em que você decide como tratar os dados e durante o tratamento, e que por padrão só sejam tratados os dados necessários para cada finalidade, incluindo por quanto tempo são guardados e quem pode acessá-los.
Com que rapidez é preciso comunicar um incidente?
Pelo artigo 48 da LGPD, o controlador comunica em um prazo razoável que a ANPD define, então confira com o seu jurídico a regulamentação vigente da autoridade. Pelo artigo 33 do GDPR, o controlador notifica a autoridade sem demora injustificada e, quando viável, em 72 horas, e o operador avisa o controlador sem demora injustificada.
Há um acordo de tratamento de dados (DPA) disponível?
Sim. Há um acordo de tratamento de dados (DPA) disponível, junto com o MSA, o SOW e o NDA. Segurança e compras descreve como contratamos.
Quanto tempo leva para ficar pronto?
Depende do que você já tem, e não damos nenhuma garantia sobre um resultado regulatório. Um pacote de 2 semanas constrói uma área, como o pipeline de CI/CD e a infraestrutura como código, e o Discovery, de 1 a 4 semanas, transforma o resto em um roadmap.
Como isso se relaciona com SOC 2 e os outros frameworks?
A engenharia se sobrepõe bastante: releases com gates, acessos demonstráveis, alertas testados e recuperação ensaiada servem a vários frameworks ao mesmo tempo. A página de engenharia de conformidade mostra qual cláusula de cada framework pede qual controle.
Como os engenheiros acessam os nossos sistemas?
Pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e acesso de privilégio mínimo, revogado quando o contrato termina. Todo engenheiro passa por uma verificação de antecedentes antes de ser alocado.
Quem faz o trabalho?
Mat Caniglia lidera cada projeto de ponta a ponta, e os engenheiros estão na América Latina e compartilham o seu dia de trabalho. Apresentamos candidatos em até 1 semana, e você entrevista o engenheiro que fará o trabalho.
O que você precisa resolver?
Respondemos a todo pedido em até 1 dia útil. Assinamos um NDA antes da conversa, se você pedir.