---
title: "LGPD para times de engenharia: as medidas técnicas que a ANPD espera"
description: "O que a LGPD exige na prática de quem desenvolve software: artigo 46, privacidade desde a concepção, comunicação de incidentes em três dias úteis e como gerar…"
url: "https://security.transitax.com/blog/lgpd-seguranca-de-aplicacoes"
---

Conformidade

# LGPD para times de engenharia: as medidas técnicas que a ANPD espera

O que a LGPD exige na prática de quem desenvolve software: artigo 46, privacidade desde a concepção, comunicação de incidentes em três dias úteis e como gerar evidência técnica.

[Equipe de Pesquisa TransiTax Security](https://security.transitax.com/sobre#pesquisa)Publicado em 15 de julho de 2026Atualizado em 20 de agosto de 20265 min de leitura

Resumo

-   O artigo 46 da LGPD obriga a adoção de medidas técnicas e administrativas aptas a proteger dados pessoais, desde a concepção do produto.
-   A lei não lista ferramentas, mas a ANPD avalia se as medidas eram adequadas ao risco, e a falta de evidência pesa contra a empresa.
-   Incidentes com risco ou dano relevante devem ser comunicados à ANPD e aos titulares em três dias úteis.
-   Para engenharia, as medidas mais importantes são: inventário de dados pessoais, desenvolvimento seguro, controle de acesso, criptografia, registro de eventos e testes periódicos.

Neste artigo

1.  [O que a LGPD diz sobre segurança](#o-que-a-lgpd-diz-sobre-seguranca)
2.  [Incidentes: o prazo de três dias úteis](#incidentes-o-prazo-de-tres-dias-uteis)
3.  [As medidas técnicas, uma a uma](#as-medidas-tecnicas-uma-a-uma)
4.  [Como gerar evidência](#como-gerar-evidencia)
5.  [Sanções](#sancoes)

A Lei Geral de Proteção de Dados (Lei 13.709/2018) costuma ser tratada como assunto do jurídico e do encarregado de dados. Mas boa parte do que a lei exige só pode ser cumprida por quem constrói e opera o software. Uma política de privacidade impecável não protege um banco de dados exposto na internet.

Este artigo traduz as exigências de segurança da LGPD para a linguagem de engenharia: o que a lei pede, o que isso significa no código e na infraestrutura, e como produzir evidência de que as medidas existem.

## [O que a LGPD diz sobre segurança](#o-que-a-lgpd-diz-sobre-seguranca)

Os artigos centrais para quem desenvolve são poucos, mas amplos:

-   **Art. 6º, VII e VIII:** princípios da **segurança** (medidas técnicas e administrativas aptas a proteger os dados) e da **prevenção** (medidas para evitar danos).
-   **Art. 46:** agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão.
-   **Art. 46, § 2º:** essas medidas devem ser observadas **desde a fase de concepção** do produto ou serviço até a sua execução. É a base legal da privacidade desde a concepção.
-   **Art. 47:** todos que participam do tratamento, inclusive operadores, devem garantir a segurança, mesmo após o término do tratamento.
-   **Art. 48:** o controlador deve comunicar à ANPD e ao titular a ocorrência de incidente que possa acarretar risco ou dano relevante.
-   **Art. 49:** os sistemas usados no tratamento devem ser estruturados de forma a atender aos requisitos de segurança e aos padrões de boas práticas.
-   **Art. 50:** incentivo a regras de boas práticas e governança, que podem atenuar sanções.

Repare que a lei **não lista tecnologias**. Ela exige medidas "aptas", ou seja, adequadas ao risco. Isso significa que, num incidente, a pergunta da ANPD será: as medidas que vocês tinham eram razoáveis para os dados que tratavam? E vocês conseguem provar?

## [Incidentes: o prazo de três dias úteis](#incidentes-o-prazo-de-tres-dias-uteis)

O Regulamento de Comunicação de Incidente de Segurança da ANPD (Resolução CD/ANPD nº 15/2024) estabelece que o controlador deve comunicar à ANPD e aos titulares, em **três dias úteis** a partir do conhecimento, o incidente que possa acarretar risco ou dano relevante. O regulamento considera relevante, por exemplo, incidentes que envolvam dados sensíveis, dados de crianças e adolescentes, dados financeiros, dados de autenticação ou dados em larga escala.

Três dias úteis é pouco tempo para descobrir o que aconteceu se você não sabe onde estão os dados pessoais, quem tinha acesso e o que foi exposto. É por isso que o trabalho de engenharia precisa acontecer **antes** do incidente.

## [As medidas técnicas, uma a uma](#as-medidas-tecnicas-uma-a-uma)

### [1\. Saber onde estão os dados pessoais](#1-saber-onde-estao-os-dados-pessoais)

Não dá para proteger o que você não sabe que existe. Os lugares mais comuns onde dado pessoal aparece sem ninguém saber:

-   Cópias do banco de produção em homologação e em máquinas de desenvolvedores
-   Buckets de exportação, relatórios e backups antigos
-   Logs de aplicação com CPF, email ou payload completo de requisições
-   Planilhas e dumps enviados para ferramentas de análise

Ferramentas de [DSPM](https://security.transitax.com/funcionalidades/dspm) descobrem e classificam dados pessoais em bancos, buckets e data warehouses. A TransiTax Security reconhece nativamente CPF, CNPJ, RG, CNH, chave Pix, dados de cartão e de saúde, e faz a classificação dentro da sua própria conta de nuvem.

### [2\. Desenvolvimento seguro](#2-desenvolvimento-seguro)

O art. 46, § 2º pede segurança desde a concepção. Na prática:

-   [SAST](https://security.transitax.com/funcionalidades/sast) e [revisão de pull request](https://security.transitax.com/funcionalidades/revisao-de-pull-request) para impedir injeções e falhas de autorização que exponham dados
-   [SCA](https://security.transitax.com/funcionalidades/sca) para dependências vulneráveis
-   Detecção de **dados pessoais em logs** e em respostas de API que retornam mais campos do que a tela precisa
-   Modelagem de ameaças em funcionalidades que tratam dados sensíveis

### [3\. Controle de acesso](#3-controle-de-acesso)

O vazamento mais comum não é um ataque sofisticado: é alguém acessando o que não deveria. Controle de acesso quebrado é o primeiro item do [OWASP Top 10 2025](https://security.transitax.com/blog/owasp-top-10-2025). Teste isolamento entre clientes e entre papéis com [pentest](https://security.transitax.com/funcionalidades/pentest-com-ia), e revise permissões de pessoas e serviços na nuvem com [CSPM](https://security.transitax.com/funcionalidades/cspm).

### [4\. Criptografia](#4-criptografia)

-   Em trânsito: TLS em tudo, inclusive entre serviços internos
-   Em repouso: criptografia de bancos, buckets e backups, com chaves gerenciadas
-   Senhas: algoritmos lentos e com salt (Argon2id, bcrypt, scrypt)
-   Dados sensíveis específicos: criptografia de campo ou tokenização

### [5\. Gestão de segredos](#5-gestao-de-segredos)

Credencial vazada é acesso direto aos dados. Use [detecção de secrets](https://security.transitax.com/funcionalidades/secrets) no código e no histórico, e siga o roteiro de [secret vazado](https://security.transitax.com/blog/vazamento-de-secrets-no-git) quando acontecer.

### [6\. Registro e monitoramento](#6-registro-e-monitoramento)

Para dimensionar um incidente em três dias úteis, você precisa de logs de acesso aos dados, trilhas de auditoria da nuvem ativas e alertas. Ativar o CloudTrail depois do incidente não ajuda.

### [7\. Testes periódicos](#7-testes-periodicos)

A forma mais direta de demonstrar que as medidas são "aptas" é testá-las. Pentest e DAST periódicos nas aplicações que tratam dados pessoais geram evidência datada, com achados e correções.

## [Como gerar evidência](#como-gerar-evidencia)

Numa fiscalização ou num incidente, a empresa precisa demonstrar as medidas. Monte um dossiê técnico com:

| Evidência | O que mostra | Onde obter |
| --- | --- | --- |
| Inventário de dados pessoais por sistema | Que você sabe o que trata e onde | DSPM |
| Histórico de varreduras e correções | Gestão contínua de vulnerabilidades | Plataforma de AppSec |
| Relatórios de pentest com reteste | Que as aplicações resistem a ataques | Pentest contínuo |
| Postura de configuração da nuvem | Criptografia, acesso e logs ativos | CSPM |
| Políticas de bloqueio no pipeline | Privacidade desde a concepção aplicada | Configuração de políticas |
| Registro de exceções aprovadas | Governança e decisões documentadas | Plataforma de AppSec |

A página de [conformidade com a LGPD](https://security.transitax.com/conformidade/lgpd) mostra como a TransiTax Security mapeia cada controle técnico para os artigos da lei.

## [Sanções](#sancoes)

A LGPD prevê advertência, multa simples de até 2% do faturamento da empresa no Brasil limitada a R$ 50 milhões por infração, multa diária, publicização da infração, bloqueio e eliminação dos dados, além de suspensão do banco de dados ou da atividade de tratamento. A metodologia de cálculo foi definida pela ANPD no regulamento de dosimetria. Medidas de segurança comprovadas e boas práticas de governança são **atenuantes** previstos na lei.

Quer ver isso rodando no seu código?

Em 30 minutos mostramos a TransiTax Security num repositório seu, separando o que é explorável do que é ruído.

[Falar com um especialista](https://security.transitax.com/contato)

Escrito por

Equipe de Pesquisa TransiTax Security

Engenheiros de segurança de aplicações e de nuvem que acompanham registros de pacotes, bases de vulnerabilidades e técnicas de ataque. [Conheça a equipe](https://security.transitax.com/sobre#pesquisa).

Neste artigo

1.  [O que a LGPD diz sobre segurança](#o-que-a-lgpd-diz-sobre-seguranca)
2.  [Incidentes: o prazo de três dias úteis](#incidentes-o-prazo-de-tres-dias-uteis)
3.  [As medidas técnicas, uma a uma](#as-medidas-tecnicas-uma-a-uma)
4.  [Como gerar evidência](#como-gerar-evidencia)
5.  [Sanções](#sancoes)
6.  [Perguntas frequentes](#perguntas-frequentes)

## Perguntas frequentes

Respostas diretas às dúvidas mais comuns sobre o tema.

### A LGPD exige pentest?

A lei não cita pentest. Ela exige medidas de segurança aptas a proteger os dados. Testes de intrusão periódicos são a forma mais direta de demonstrar que as aplicações que tratam dados pessoais resistem a ataques.

### Qual o prazo para comunicar um incidente à ANPD?

Três dias úteis a partir do conhecimento do incidente, quando ele puder acarretar risco ou dano relevante aos titulares, conforme o regulamento de comunicação de incidentes da ANPD.

### O que é privacidade desde a concepção na LGPD?

É a exigência do art. 46, § 2º de que as medidas de segurança sejam consideradas desde a concepção do produto ou serviço. Em engenharia, significa segurança no design, no pull request e no pipeline, não só depois do deploy.

### Logs com dados pessoais são um problema?

Sim, se não forem necessários e protegidos. Logs com CPF, email ou payloads completos se espalham para ferramentas de observabilidade com controles de acesso mais fracos e retenção longa.

### A empresa de software que processa dados para clientes também responde?

Sim. O operador também deve garantir a segurança dos dados (art. 47) e responde solidariamente por danos quando descumpre a lei ou as instruções do controlador.

## Continue lendo

-   [Resolução CMN 4.893: guia de segurança cibernética para fintechs e bancos22 de abril de 2026Conformidade](https://security.transitax.com/blog/resolucao-cmn-4893-seguranca-cibernetica)
-   [Pentest com IA: como funciona e quando substituir o pentest manual10 de setembro de 2026Pentest](https://security.transitax.com/blog/pentest-com-ia)
-   [SBOM na prática: CycloneDX, SPDX, VEX e o que seus clientes vão pedir3 de junho de 2026Cadeia de suprimentos](https://security.transitax.com/blog/sbom-guia-pratico)

## Veja o que é explorável no seu código

Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.

[Falar com um especialista](https://security.transitax.com/contato)

Resposta em até 1 dia útil.
