Simples Solução TI | Suporte Técnico e Serviços de TI no RJ e SP
Voltar ao blog
Fabiano Lucio, autor do blog da Simples Solução TI

Fabiano Lucio

9 minutos de leitura

LGPD na prática: como adequar a infraestrutura de TI

Adequar a infraestrutura de TI à LGPD sem complicação exige quatro frentes: mapear dados, controlar acessos, proteger a rede e o backup e documentar incidentes. A Simples Solução TI, no Rio de Janeiro e em São Paulo desde 2008, aplica esse fluxo em empresas de 10 a 50 funcionários. O escopo exato do projeto é definido por diagnóstico, e o orçamento é apresentado depois desse levantamento.

Sala de servidores empresarial com rack organizado, firewall e indicação visual de conformidade com a LGPD
  • Comece pelo mapeamento: planilhas de RH, e-mails corporativos, ERPs, CRMs e arquivos em nuvem.
  • Controle de acesso com MFA e privilégio mínimo é o controle de maior impacto para proteger dados pessoais.
  • Backup testado e firewall com segmentação reduzem risco e evitam indisponibilidade após um incidente.
  • Empresas de 10 a 50 funcionários costumam evoluir mais rápido com um provedor de TI gerenciado.

Quais são os primeiros passos para adequar a infraestrutura de TI à LGPD?

O primeiro passo é descobrir onde estão os dados pessoais antes de investir em novas tecnologias. Liste planilhas de RH, cadastros de clientes, e-mails, ERPs e arquivos em nuvem; sem esse inventário, nenhum firewall protege o que você não sabe que existe. Priorize por sensibilidade: dados de saúde, financeiros e judiciais exigem reforço antes dos demais.

  1. Levante os sistemas que guardam dados pessoais: RH, contabilidade, CRM, ERP, prontuários e planilhas em pastas compartilhadas.
  2. Anote a base legal de cada coleta: consentimento, execução de contrato, obrigação legal ou legítimo interesse.
  3. Identifique quem acessa, de onde acessa e com qual dispositivo cada base de dados.
  4. Defina prazo e forma de retenção e descarte para cada tipo de dado; o princípio da necessidade limita o acúmulo.

Para organizar o inventário de equipamentos e softwares, soluções como GLPI ou Snipe-IT resolvem bem o primeiro controle. Uma planilha compartilhada também funciona no início; o requisito é atualizar o mapa a cada mudança relevante.

Como controlar quem acessa dados pessoais na sua rede?

Controle de acesso é a medida mais valiosa na rotina de uma PME. Cada usuário deve ter conta individual, senha corporativa e permissão restrita ao cargo, sem jamais compartilhar credenciais. Ao demitir ou mudar a função de alguém, o bloqueio precisa acontecer no mesmo dia — e isso vale também para contadores e fornecedores.

  • Autenticação multifator (MFA) no e-mail, VPN e ERPs é indispensável na prática; use aplicativo autenticador em vez de SMS quando possível.
  • Active Directory ou nuvem corporativa centralizam política de senha, bloqueio por tentativa e revogação em um só painel.
  • Pastas sensíveis de RH, financeiro e jurídico exigem permissão baseada em grupos e trilha de auditoria.
  • Acessos temporários de contratados e suporte externo devem ter prazo de validade, não uma senha fixa que dura anos.

Regra: implante MFA para qualquer acesso a sistemas com dados pessoais; sem essa barreira, uma senha vazada é suficiente para causar um vazamento. Exceção: sistemas locais sem internet ainda exigem senha forte, mas o MFA é obrigatório no acesso remoto e na nuvem.

Backup é obrigação da LGPD ou apenas boa prática?

Backup não aparece como obrigação literal na LGPD, mas sem ele a empresa não consegue operar após um ransomware. O artigo 46 da Lei nº 13.709/2018 exige medidas técnicas aptas a proteger dados pessoais; cópia segura e restaurada é uma dessas medidas. Não trate backup como solução jurídica: ele é alicerce técnico de continuidade.

  • RPO (Recovery Point Objective): define quanto tempo de dados você aceita perder; PMEs costumam definir entre 4 e 24 horas.
  • RTO (Recovery Time Objective): define em quanto tempo o sistema deve voltar a funcionar após o incidente.
  • Regra 3-2-1: pelo menos três cópias, dois meios diferentes e uma cópia fora do escritório, em nuvem ou cofre remoto.

Use um serviço de backup em nuvem para cópias fora do site e mantenha testes de restauração trimestrais. Se a empresa não tem time interno, um serviço gerenciado pode executar e documentar esses testes.

Que infraestrutura de rede ajuda a demonstrar conformidade?

Rede empresarial com firewall dedicado, VLANs e VPN é o desenho que sustenta os controles de acesso na prática. A ANPD avalia se as medidas adotadas são proporcionais ao risco, não se você usa uma marca específica. Um firewall sem logs, porém, é pouco útil para entender um incidente depois que ele ocorre.

  • Firewall UTM ou NGFW (Mikrotik, pfSense, FortiGate ou similar) com bloqueio ativo e registro de conexões.
  • Segmentação por VLAN: separe financeiro, RH, telefones VoIP e o Wi-Fi de visitantes em redes distintas.
  • VPN com criptografia para acesso remoto de colaboradores e fornecedores; sem VPN, não deixe serviços administrativos expostos na internet.
  • Proteção de endpoints com EDR ou antivírus corporativo e atualização automática em notebooks, servidores e estações.

Se a empresa tem menos de 20 equipamentos, um firewall de borda com VPN e Wi-Fi isolado resolve o essencial. Com mais de 20, servidores e dados sensíveis, invista em segmentação e monitoramento contínuo. A Simples Solução TI, atuando no Rio de Janeiro e em São Paulo, desenha esse tipo de estrutura para clientes corporativos.

Como registrar os fluxos de dados sem virar processo burocrático?

Registro não é gerar uma pasta de documentos; é manter um mapa simples de quem trata o quê e com qual justificativa. Comece com uma planilha por sistema: os dados coletados, a base legal, o prazo de guarda e os destinatários. Essa tabela orienta a área técnica e serve como prova de boa-fé em uma fiscalização.

  • Base legal: para cada finalidade, verifique se encaixa em consentimento, execução de contrato, obrigação legal ou legítimo interesse.
  • Prazo de retenção: dados sem necessidade devem ser eliminados; documente como e quando apagar cada conjunto.
  • Destinatários: banco, contabilidade, seguradora, operadora e fornecedores que recebem dados da sua empresa.
  • Medidas de proteção: que controles protegem cada conjunto de dados e quem é o responsável técnico.

Para tratamentos de alto risco, a ANPD pode solicitar um Relatório de Impacto à Proteção de Dados (RIPD). Tenha um rascunho técnico da estrutura de riscos e procure uma consultoria de TI apoiada pela área jurídica para transformar essa documentação em práticas objetivas.

Equipe interna ou empresa de TI especializada para a adequação?

Para a maioria das empresas de 10 a 50 funcionários, o melhor caminho é um provedor especializado com SLA, porque o volume de chamados não sustenta uma equipe dedicada de segurança. Equipe interna só se justifica quando há operação 24x7, prédios múltiplos ou requisito regulatório específico. Fora desses casos, a jornada LGPD fica mais curta com quem já atende outros setores.

CritérioEquipe internaProvedor de TI gerenciado
Modelo de contratoSalário, encargos e férias mesmo sem demanda; treinamento sai do orçamento.Mensalidade ou projeto; valor fechado após diagnóstico e conforme escopo.
Responsabilidade LGPDA empresa segue controladora; funcionário subordinado pode aprender na prática.Contrato define papéis de controlador e operador e inclui cláusulas de dados.
Conhecimento técnicoLimitado à experiência da pessoa contratada e ao treinamento recebido.Equipe com rotina em firewall, backup, redes, gestão de acessos e suporte a PMEs.
Continuidade do serviçoFérias e demissão interrompem o atendimento e exigem nova capacitação.SLA prevê cobertura, horários e responsáveis de plantão; troca de técnico não apaga o histórico.
Indicado quandoHá operação 24x7, mais de uma filial ou necessidade de técnico dedicado no local.Empresa tem 10 a 50 funcionários e precisa de resposta rápida sem manter folha interna de TI.

Na região do Rio de Janeiro e de São Paulo, a Simples Solução TI atua como provedor gerenciado para esse perfil de empresa. A prestação também inclui atendimento remoto para outros estados, sempre com foco B2B. Para comparar antes de contratar, peça relatórios de chamados e um SLA claro.

A título de exemplo, um escritório contábil de 25 funcionários centralizava folhas salariais em planilhas enviadas por e-mail. A adequação começou pela troca desse fluxo por uma pasta restrita com MFA e pelo ajuste do backup corporativo. Foram mais mudanças de processo do que compra de equipamentos caros.

Como preparar resposta a incidentes antes de precisar?

O que diferencia conformidade é ter procedimento no momento em que o vazamento acontece. Defina uma equipe mínima de resposta, com um decisor, o suporte de TI e apoio jurídico, e deixe claro que logs não devem ser apagados. Em incidentes com risco ou dano relevante, a LGPD exige comunicação à ANPD e aos titulares em prazo razoável, conforme o artigo 48.

  • Contenção: isole a máquina ou servidor da rede sem desligar o equipamento, preservando memória e logs.
  • Notificação: prepare uma minuta com data, extensão aparente e medidas adotadas, pronta para envio à ANPD.
  • Evidências: guarde capturas de tela, horários, nomes de arquivo e comunicações em um local seguro e imutável.
  • Correção: troque senhas, aplique patches, reforce MFA e atualize o plano de resposta após cada lição aprendida.

Manter esse plano em dia é um trabalho contínuo, não um projeto com data de término. Uma boa empresa de TI deve revisar políticas, testar backup e validar acessos pelo menos uma vez por ano. A Simples Solução TI oferece esse acompanhamento para companhias no Rio de Janeiro e em São Paulo.

Perguntas frequentes

Quais medidas de segurança a LGPD exige na infraestrutura de TI?

A lei não lista ferramentas específicas; o artigo 46 exige medidas proporcionais ao risco. Na prática, o conjunto de controle de acesso com MFA, firewall, backup testado, proteção de endpoints e gestão de incidentes indica boa-fé. A adequação deve ser documentada para orientar resposta em auditoria.

A indicação de encarregado é obrigatória para empresas de até 50 funcionários?

Sim. O artigo 41 da LGPD determina que o controlador indique encarregado pelos dados pessoais; não há dispensa por porte. O encarregado pode ser um colaborador ou um serviço terceirizado, desde que tenha canal de comunicação com a ANPD e condições reais de atuação.

Backup em nuvem transfere para o fornecedor a responsabilidade da minha empresa perante a LGPD?

Não. Backup, firewall e MFA reduzem risco e apoiam a recuperação, mas não transferem responsabilidade jurídica. A empresa controladora continua responsável pelos dados e deve escolher operadores com garantias adequadas e cláusulas contratuais.

Quem responde se a empresa de TI terceirizada causar um vazamento?

O controlador é o principal responsável, mas o operador também responde quando descumpre a lei ou age fora das instruções do controlador (artigo 42). Contratos com cláusula de tratamento de dados e notificação de incidentes são a primeira defesa.

Qual é o prazo para comunicar um vazamento à ANPD?

A LGPD não estabelece prazo em horas; o artigo 48 exige comunicação em prazo razoável à ANPD e aos titulares quando há risco ou dano relevante. Quanto mais rápido o envio do relatório inicial, melhor a demonstração de boa-fé.

Quanto custa adequar a infraestrutura de TI à LGPD?

Não existe preço fixo; depende do número de usuários, da sensibilidade dos dados, dos sistemas usados, do SLA e do estado atual da rede. Por isso, a Simples Solução TI só apresenta orçamento depois de um diagnóstico do ambiente.

Como avaliar se uma empresa de TI está pronta para apoiar minha adequação?

Peça contrato com cláusulas de proteção de dados, política de backup e resposta a incidentes, além de referências de clientes atendidos. Certificações como ISO 27001 ajudam a filtrar, mas a avaliação real exige entender como o fornecedor trata seus próprios dados.

Precisa de uma solução de TI corporativa?

Nossos especialistas avaliam sua infraestrutura, firewall e rede e propõem o caminho mais seguro para a sua empresa. Agende uma consultoria sem compromisso.

Posts sugeridos