As leis

O que a LGPD e o GDPR pedem da engenharia?

O artigo 46 da LGPD pede medidas de segurança desde a concepção do produto até a sua execução, o artigo 48 a comunicação dos incidentes de segurança e o artigo 49 sistemas estruturados para atender aos requisitos de segurança. O artigo 25 do GDPR pede proteção de dados desde a concepção e por padrão, o artigo 32 segurança adequada ao risco e o artigo 33 a notificação de uma violação à autoridade em 72 horas quando viável.

O GDPR torna as medidas proporcionais ao estado da técnica, ao custo, à natureza, ao âmbito, ao contexto e às finalidades do tratamento, e ao risco. O artigo 32(1) dá exemplos, não uma lista de verificação: pseudonimização e criptografia, confidencialidade, integridade, disponibilidade e resiliência permanentes, restabelecimento oportuno do acesso e testes periódicos das medidas.

O artigo 46 §1 da LGPD permite que a autoridade nacional fixe padrões técnicos mínimos, considerando a natureza das informações, as características específicas do tratamento e o estado atual da tecnologia.

Como se comparam

Em que as duas leis diferem para a engenharia?

A engenharia é em grande parte o mesmo trabalho. As diferenças que importam estão na redação dos deveres de concepção, em quem precisa ser avisado após um incidente e quando, e nos registros que cada lei espera.

Concepção e padrões

LGPD artigo 46 §2: as medidas de segurança valem desde a fase de concepção do produto ou do serviço até a sua execução. GDPR artigo 25(1) e (2): medidas apropriadas ao determinar os meios de tratamento e durante o tratamento, e por padrão somente os dados pessoais necessários para cada finalidade, na quantidade recolhida, na extensão do tratamento, no prazo de conservação e em quem pode acessar.

Segurança do tratamento

LGPD artigos 46 e 47: medidas técnicas e administrativas contra acessos não autorizados e contra situações acidentais ou ilícitas de destruição, perda, alteração ou comunicação, que continuam valendo depois de encerrado o tratamento. Artigo 49: sistemas estruturados para atender aos requisitos de segurança. GDPR artigo 32(1): pseudonimização e criptografia, capacidade de garantir confidencialidade, integridade, disponibilidade e resiliência, restabelecimento oportuno após um incidente e testes periódicos.

Comunicação de incidentes

LGPD artigo 48: o controlador comunica à autoridade nacional e ao titular um incidente que possa acarretar risco ou dano relevante, em prazo razoável definido pela autoridade, descrevendo os dados afetados, os titulares envolvidos, as medidas técnicas usadas, os riscos e as medidas adotadas. Ao julgar a gravidade, avalia-se se medidas técnicas tornaram os dados ininteligíveis para terceiros não autorizados (§3). GDPR artigo 33: o controlador notifica a autoridade de controle sem demora injustificada e, quando viável, em 72 horas; o operador avisa o controlador sem demora injustificada; toda violação é documentada.

Registros e avaliações de impacto

O artigo 37 da LGPD exige que o controlador e o operador mantenham um registro das suas operações de tratamento, e o artigo 38 permite que a autoridade nacional exija um relatório de impacto. O artigo 30 do GDPR exige registros das atividades de tratamento e o artigo 35 uma avaliação de impacto sobre a proteção de dados quando o tratamento puder implicar um elevado risco.

O que não afirmamos

O que não afirmamos?

Não somos um escritório de advocacia, um encarregado de proteção de dados nem uma autoridade de controle. Não damos parecer jurídico sobre se a LGPD ou o GDPR se aplicam a você, e não existe um certificado que possamos ter.

  • Se uma lei se aplica, a sua base legal para o tratamento, as solicitações dos titulares, as transferências internacionais e a indicação de um encarregado ficam com a sua empresa e o seu jurídico.
  • Não temos nenhuma certificação, selo nem adesão a código de conduta da LGPD ou do GDPR. O GDPR prevê mecanismos de certificação aprovados (artigo 42), e não afirmamos nenhum.
  • Não temos nenhum programa de LGPD ou GDPR publicado. Os casos linkados abaixo mostram engenharia relevante para a privacidade, como um sistema de consentimentos, criptografia e controle de acesso, em outros trabalhos.
  • Não garantimos o resultado de uma investigação regulatória, de uma reclamação de um titular nem da revisão de privacidade de um cliente.

As medidas

Quais medidas técnicas a equipe de engenharia constrói?

Seis áreas das duas leis recaem sobre a engenharia: privacidade desde a concepção e por padrão, segurança do tratamento, restabelecimento e resiliência, testes das medidas, detecção e comunicação de um incidente, e os registros. Para cada uma: o que as leis pedem, o trabalho de engenharia e onde o fizemos em um caso publicado.

Privacidade desde a concepção e por padrão

O que exige da engenhariaO produto coleta e guarda só o que cada finalidade precisa e as configurações mais seguras são as padrão?

A engenharia: um inventário de dados por funcionalidade, retenção que apaga conforme um calendário em vez de guardar dados para sempre, mascaramento dos campos que a maioria não precisa ver e padrões que não expõem nada a um público indeterminado (GDPR artigo 25(2)). A base legal de cada finalidade é decisão do seu jurídico.

Onde já fizemos

Entregue por

Nenhum pacote fixo constrói exclusão e retenção sozinhas. Definimos o escopo no Discovery ou com engenheiros por hora.

Segurança do tratamento

O que exige da engenhariaOs dados pessoais estão criptografados, com acesso controlado e fora da rede aberta?

Os artigos 46, 47 e 49 da LGPD pedem medidas técnicas contra acessos não autorizados, e o artigo 32(1)(a) do GDPR cita a pseudonimização e a criptografia. A engenharia: TLS em trânsito, chaves gerenciadas e criptografia em repouso, caminhos de rede privados até os repositórios de dados, acesso pelo seu SSO com MFA e privilégio mínimo, e segredos em um cofre gerenciado.

Onde já fizemos

Nenhum pacote fixo cobre criptografia e controle de acesso sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.

Restabelecimento e resiliência

O que exige da engenhariaVocê consegue restabelecer o acesso aos dados pessoais em tempo hábil após um incidente e alguém demonstrou isso?

O artigo 32(1)(b) e (c) do GDPR pedem resiliência permanente dos sistemas de tratamento e a capacidade de restabelecer a disponibilidade e o acesso em tempo hábil. A engenharia: backups criptografados e agendados, ensaios de restauração e um rollback ensaiado.

Onde já fizemos

Nenhum pacote fixo cobre backups e recuperação sozinhos. Definimos o escopo no Discovery ou com engenheiros por hora.

Testes das medidas

O que exige da engenhariaExiste um processo que teste periodicamente se as medidas técnicas funcionam?

O artigo 32(1)(d) do GDPR pede um processo para testar, apreciar e avaliar regularmente a eficácia das medidas. A engenharia: varreduras de dependências, segredos e contêineres em cada mudança com exceções que expiram, testes automatizados no pipeline e gates que barram um release.

Onde já fizemos

Entregue por

Detecção e comunicação de um incidente

O que exige da engenhariaCom que rapidez você saberia o que foi tocado e quem avisa a quem?

O artigo 48 §1 da LGPD e o artigo 33(3) do GDPR listam o que um aviso deve descrever: os dados afetados, as pessoas envolvidas, as consequências prováveis e as medidas adotadas. Isso depende de registros que sobrevivam a um incidente. A engenharia: logs e alertas que mostram quem tocou em quê, desenhados para que dados pessoais não caiam nas linhas de log, e um runbook que segue o conteúdo de que o aviso precisa.

Onde já fizemos

Entregue por

Registros de tratamento

O que exige da engenhariaVocê consegue listar quais dados pessoais trata, por onde fluem e para quê?

O artigo 37 da LGPD e o artigo 30 do GDPR esperam um registro de tratamento. A engenharia: um mapa de fluxo de dados guardado ao lado do código e gerado a partir das definições de infraestrutura, para que o registro coincida com o que realmente roda. As finalidades, a base legal e o julgamento da avaliação de impacto são seus.

Onde já fizemos

Entregue por

Como entregamos

Como os nossos pacotes e engenheiros entregam isso?

Comece com um pacote de preço fixo, ou contrate engenheiros por hora. O pacote de CI/CD e IaC constrói o pipeline e a infraestrutura como código. Os Fundamentos de SRE e observabilidade conectam o monitoramento. Os Fundamentos de automação de QA colocam testes no seu CI. O Discovery transforma os seus registros de tratamento, o questionário de privacidade do seu cliente ou a lista do seu jurídico em um roadmap com backlog.

Pipeline e infraestrutura como código

Uma construção ou redesenho de 2 semanas dos seus pipelines de CI/CD e da sua infraestrutura como código. Os gates que entram no pipeline, como uma varredura de vulnerabilidades, são combinados no SOW.

Entregue por

Registro e monitoramento

Métricas, logs e traces conectados, 3 SLOs definidos, alertas testados até dispararem e um runbook.

Entregue por

Testes em cada mudança

Uma suíte de Playwright para os seus 5 fluxos críticos, rodando no seu CI, com verificações de acessibilidade.

Entregue por

Da lista de requisitos a um backlog

O Discovery entende o seu produto e a configuração dele de ponta a ponta e entrega um roadmap com backlog, papéis, mudanças críticas e necessidades. Traga o seu registro de tratamento, a lista do seu jurídico ou o questionário de privacidade de um cliente e os transformamos em trabalho de engenharia.

Entregue por

Engenheiros por hora

Para o trabalho que continua depois de um pacote: Sênior US$ 45–⁠50 por hora, Líder ou Arquiteto US$ 55–⁠60, com mínimo de 6 meses, faturado por hora trabalhada. Você entrevista o engenheiro que fará o trabalho.

Fontes

Quais textos lemos?

Textos primários, lidos em 2026-10-09.

  • Lei nº 13.709/2018 (LGPD) em planalto.gov.br: artigos 37, 38, 46, 47, 48 e 49.
  • Regulamento (UE) 2016/679 (GDPR) no EUR-Lex: artigos 25, 28, 30, 32, 33, 35 e 42.

Perguntas frequentes

A Clouditive está em conformidade com a LGPD ou o GDPR?

A conformidade é da organização que decide por que e como os dados pessoais são tratados, e nenhuma das duas leis nos oferece um certificado. Construímos as medidas técnicas, há um DPA disponível, e não damos parecer jurídico sobre como uma lei se aplica a você.

Vocês atuam como nosso encarregado de proteção de dados ou dão consultoria jurídica?

Não. Não somos um escritório de advocacia nem um encarregado. Se uma lei se aplica, a sua base legal e os seus procedimentos para os titulares são do seu jurídico. Fazemos os sistemas conseguirem fazer o que eles decidirem.

O que privacidade desde a concepção significa para uma equipe de engenharia?

O artigo 46 §2 da LGPD aplica a segurança desde a concepção do produto. O artigo 25 do GDPR pede medidas no momento em que você decide como tratar os dados e durante o tratamento, e que por padrão só sejam tratados os dados necessários para cada finalidade, incluindo por quanto tempo são guardados e quem pode acessá-los.

Com que rapidez é preciso comunicar um incidente?

Pelo artigo 48 da LGPD, o controlador comunica em um prazo razoável que a ANPD define, então confira com o seu jurídico a regulamentação vigente da autoridade. Pelo artigo 33 do GDPR, o controlador notifica a autoridade sem demora injustificada e, quando viável, em 72 horas, e o operador avisa o controlador sem demora injustificada.

Há um acordo de tratamento de dados (DPA) disponível?

Sim. Há um acordo de tratamento de dados (DPA) disponível, junto com o MSA, o SOW e o NDA. Segurança e compras descreve como contratamos.

Quanto tempo leva para ficar pronto?

Depende do que você já tem, e não damos nenhuma garantia sobre um resultado regulatório. Um pacote de 2 semanas constrói uma área, como o pipeline de CI/CD e a infraestrutura como código, e o Discovery, de 1 a 4 semanas, transforma o resto em um roadmap.

Como isso se relaciona com SOC 2 e os outros frameworks?

A engenharia se sobrepõe bastante: releases com gates, acessos demonstráveis, alertas testados e recuperação ensaiada servem a vários frameworks ao mesmo tempo. A página de engenharia de conformidade mostra qual cláusula de cada framework pede qual controle.

Como os engenheiros acessam os nossos sistemas?

Pelas suas próprias contas e identidades, com o seu SSO, o seu MFA e acesso de privilégio mínimo, revogado quando o contrato termina. Todo engenheiro passa por uma verificação de antecedentes antes de ser alocado.

Quem faz o trabalho?

Mat Caniglia lidera cada projeto de ponta a ponta, e os engenheiros estão na América Latina e compartilham o seu dia de trabalho. Apresentamos candidatos em até 1 semana, e você entrevista o engenheiro que fará o trabalho.

O que você precisa resolver?

Respondemos a todo pedido em até 1 dia útil. Assinamos um NDA antes da conversa, se você pedir.