Pular para o conteúdo

Conformidade

LGPD para times de engenharia: as medidas técnicas que a ANPD espera

O que a LGPD exige na prática de quem desenvolve software: artigo 46, privacidade desde a concepção, comunicação de incidentes em três dias úteis e como gerar evidência técnica.

Publicado em Atualizado em 5 min de leitura
Neste artigo
  1. O que a LGPD diz sobre segurança
  2. Incidentes: o prazo de três dias úteis
  3. As medidas técnicas, uma a uma
  4. Como gerar evidência
  5. Sanções

A Lei Geral de Proteção de Dados (Lei 13.709/2018) costuma ser tratada como assunto do jurídico e do encarregado de dados. Mas boa parte do que a lei exige só pode ser cumprida por quem constrói e opera o software. Uma política de privacidade impecável não protege um banco de dados exposto na internet.

Este artigo traduz as exigências de segurança da LGPD para a linguagem de engenharia: o que a lei pede, o que isso significa no código e na infraestrutura, e como produzir evidência de que as medidas existem.

O que a LGPD diz sobre segurança

Os artigos centrais para quem desenvolve são poucos, mas amplos:

  • Art. 6º, VII e VIII: princípios da segurança (medidas técnicas e administrativas aptas a proteger os dados) e da prevenção (medidas para evitar danos).
  • Art. 46: agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão.
  • Art. 46, § 2º: essas medidas devem ser observadas desde a fase de concepção do produto ou serviço até a sua execução. É a base legal da privacidade desde a concepção.
  • Art. 47: todos que participam do tratamento, inclusive operadores, devem garantir a segurança, mesmo após o término do tratamento.
  • Art. 48: o controlador deve comunicar à ANPD e ao titular a ocorrência de incidente que possa acarretar risco ou dano relevante.
  • Art. 49: os sistemas usados no tratamento devem ser estruturados de forma a atender aos requisitos de segurança e aos padrões de boas práticas.
  • Art. 50: incentivo a regras de boas práticas e governança, que podem atenuar sanções.

Repare que a lei não lista tecnologias. Ela exige medidas "aptas", ou seja, adequadas ao risco. Isso significa que, num incidente, a pergunta da ANPD será: as medidas que vocês tinham eram razoáveis para os dados que tratavam? E vocês conseguem provar?

Incidentes: o prazo de três dias úteis

O Regulamento de Comunicação de Incidente de Segurança da ANPD (Resolução CD/ANPD nº 15/2024) estabelece que o controlador deve comunicar à ANPD e aos titulares, em três dias úteis a partir do conhecimento, o incidente que possa acarretar risco ou dano relevante. O regulamento considera relevante, por exemplo, incidentes que envolvam dados sensíveis, dados de crianças e adolescentes, dados financeiros, dados de autenticação ou dados em larga escala.

Três dias úteis é pouco tempo para descobrir o que aconteceu se você não sabe onde estão os dados pessoais, quem tinha acesso e o que foi exposto. É por isso que o trabalho de engenharia precisa acontecer antes do incidente.

As medidas técnicas, uma a uma

1. Saber onde estão os dados pessoais

Não dá para proteger o que você não sabe que existe. Os lugares mais comuns onde dado pessoal aparece sem ninguém saber:

  • Cópias do banco de produção em homologação e em máquinas de desenvolvedores
  • Buckets de exportação, relatórios e backups antigos
  • Logs de aplicação com CPF, email ou payload completo de requisições
  • Planilhas e dumps enviados para ferramentas de análise

Ferramentas de DSPM descobrem e classificam dados pessoais em bancos, buckets e data warehouses. A TransiTax Security reconhece nativamente CPF, CNPJ, RG, CNH, chave Pix, dados de cartão e de saúde, e faz a classificação dentro da sua própria conta de nuvem.

2. Desenvolvimento seguro

O art. 46, § 2º pede segurança desde a concepção. Na prática:

  • SAST e revisão de pull request para impedir injeções e falhas de autorização que exponham dados
  • SCA para dependências vulneráveis
  • Detecção de dados pessoais em logs e em respostas de API que retornam mais campos do que a tela precisa
  • Modelagem de ameaças em funcionalidades que tratam dados sensíveis

3. Controle de acesso

O vazamento mais comum não é um ataque sofisticado: é alguém acessando o que não deveria. Controle de acesso quebrado é o primeiro item do OWASP Top 10 2025. Teste isolamento entre clientes e entre papéis com pentest, e revise permissões de pessoas e serviços na nuvem com CSPM.

4. Criptografia

  • Em trânsito: TLS em tudo, inclusive entre serviços internos
  • Em repouso: criptografia de bancos, buckets e backups, com chaves gerenciadas
  • Senhas: algoritmos lentos e com salt (Argon2id, bcrypt, scrypt)
  • Dados sensíveis específicos: criptografia de campo ou tokenização

5. Gestão de segredos

Credencial vazada é acesso direto aos dados. Use detecção de secrets no código e no histórico, e siga o roteiro de secret vazado quando acontecer.

6. Registro e monitoramento

Para dimensionar um incidente em três dias úteis, você precisa de logs de acesso aos dados, trilhas de auditoria da nuvem ativas e alertas. Ativar o CloudTrail depois do incidente não ajuda.

7. Testes periódicos

A forma mais direta de demonstrar que as medidas são "aptas" é testá-las. Pentest e DAST periódicos nas aplicações que tratam dados pessoais geram evidência datada, com achados e correções.

Como gerar evidência

Numa fiscalização ou num incidente, a empresa precisa demonstrar as medidas. Monte um dossiê técnico com:

Evidência O que mostra Onde obter
Inventário de dados pessoais por sistema Que você sabe o que trata e onde DSPM
Histórico de varreduras e correções Gestão contínua de vulnerabilidades Plataforma de AppSec
Relatórios de pentest com reteste Que as aplicações resistem a ataques Pentest contínuo
Postura de configuração da nuvem Criptografia, acesso e logs ativos CSPM
Políticas de bloqueio no pipeline Privacidade desde a concepção aplicada Configuração de políticas
Registro de exceções aprovadas Governança e decisões documentadas Plataforma de AppSec

A página de conformidade com a LGPD mostra como a TransiTax Security mapeia cada controle técnico para os artigos da lei.

Sanções

A LGPD prevê advertência, multa simples de até 2% do faturamento da empresa no Brasil limitada a R$ 50 milhões por infração, multa diária, publicização da infração, bloqueio e eliminação dos dados, além de suspensão do banco de dados ou da atividade de tratamento. A metodologia de cálculo foi definida pela ANPD no regulamento de dosimetria. Medidas de segurança comprovadas e boas práticas de governança são atenuantes previstos na lei.

Quer ver isso rodando no seu código?

Em 30 minutos mostramos a TransiTax Security num repositório seu, separando o que é explorável do que é ruído.

Falar com um especialista

Escrito por

Equipe de Pesquisa TransiTax Security

Engenheiros de segurança de aplicações e de nuvem que acompanham registros de pacotes, bases de vulnerabilidades e técnicas de ataque. Conheça a equipe.

Perguntas frequentes

Respostas diretas às dúvidas mais comuns sobre o tema.

A LGPD exige pentest?

A lei não cita pentest. Ela exige medidas de segurança aptas a proteger os dados. Testes de intrusão periódicos são a forma mais direta de demonstrar que as aplicações que tratam dados pessoais resistem a ataques.

Qual o prazo para comunicar um incidente à ANPD?

Três dias úteis a partir do conhecimento do incidente, quando ele puder acarretar risco ou dano relevante aos titulares, conforme o regulamento de comunicação de incidentes da ANPD.

O que é privacidade desde a concepção na LGPD?

É a exigência do art. 46, § 2º de que as medidas de segurança sejam consideradas desde a concepção do produto ou serviço. Em engenharia, significa segurança no design, no pull request e no pipeline, não só depois do deploy.

Logs com dados pessoais são um problema?

Sim, se não forem necessários e protegidos. Logs com CPF, email ou payloads completos se espalham para ferramentas de observabilidade com controles de acesso mais fracos e retenção longa.

A empresa de software que processa dados para clientes também responde?

Sim. O operador também deve garantir a segurança dos dados (art. 47) e responde solidariamente por danos quando descumpre a lei ou as instruções do controlador.

Veja o que é explorável no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

Falar com um especialista

Resposta em até 1 dia útil.