Home / Blog / LGPD e TI

LGPD e TI

LGPD na TI: controles técnicos que ajudam a proteger dados pessoais

A LGPD não é um projeto exclusivo da TI, mas não funciona sem ela. Dados pessoais circulam por sistemas, e-mails, dispositivos, backups, ferramentas de atendimento e fornecedores.

Aviso importante: este conteúdo é informativo e técnico; não constitui parecer ou orientação jurídica. Obrigações, bases legais, contratos, definição de papéis e comunicação de incidentes devem ser avaliados no contexto concreto da organização, com apoio de privacidade e jurídico quando necessário.

Proteção de dados depende de decisões de negócio, jurídico, RH, fornecedores e tecnologia. A função da TI é transformar diretrizes de privacidade em controles práticos, evidências e capacidade de resposta. Isso inclui saber onde os dados estão, quem pode acessá-los, quais sistemas os tratam e como a empresa reage a eventos de segurança.

A LGPD prevê a adoção de medidas técnicas e administrativas aptas a proteger dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas. Nenhuma ferramenta isolada — firewall, antivírus ou autenticação multifator — torna uma empresa automaticamente adequada. Proteção de dados é um ciclo de gestão de riscos.

Controles de TI que apoiam a proteção de dados

  1. Mapeie sistemas e dados: registre quais aplicações, pastas, e-mails, dispositivos e fornecedores tratam dados pessoais, seus responsáveis e fluxos.
  2. Controle acessos: use contas individuais, autenticação forte, revisão de privilégios e remoção de acesso em desligamentos ou mudanças de função.
  3. Proteja endpoints e atualizações: mantenha equipamentos, servidores e aplicações dentro de uma rotina de correção e monitoramento.
  4. Cuide de backup e restauração: preserve cópias protegidas e teste se os dados realmente podem ser recuperados.
  5. Gerencie terceiros: documente integrações, acessos remotos e responsáveis de fornecedores que tratam ou acessam informações.
  6. Monitore eventos relevantes: mantenha logs, alertas e procedimentos para investigar acessos ou mudanças fora do padrão.
  7. Treine as pessoas: segurança depende também de comportamento em e-mails, senhas, compartilhamento e atendimento ao titular.

Por que evidências importam

Políticas e intenções não substituem evidências de operação. Inventários atualizados, registros de revisão de acesso, testes de restauração, aprovações de mudança, relatórios de treinamento e procedimentos de resposta mostram que controles estão sendo executados. A documentação também reduz a dependência de conhecimento informal e facilita auditorias internas.

Como preparar uma resposta a incidente

Defina antecipadamente quem detecta, quem contém, quem preserva evidências, quem aciona fornecedores e quem envolve as áreas de privacidade e jurídica. Nem todo evento técnico exige a mesma resposta, mas toda ocorrência relevante deve ser registrada e avaliada com contexto. A análise sobre comunicação à ANPD e aos titulares não é uma decisão somente técnica.

A ANPD disponibiliza materiais e um guia orientativo de segurança para apoiar agentes de tratamento, inclusive com sugestões de medidas técnicas e administrativas. Use-os como referência e adapte controles ao tamanho, aos dados e aos riscos reais da organização.

Comece pelo básico verificável. Se a empresa não sabe quem acessa dados, onde estão seus backups ou quais fornecedores têm acesso remoto, essas lacunas devem vir antes de controles mais sofisticados.

LGPD é um ciclo contínuo

Mapear, reduzir acesso e dados desnecessários, proteger, monitorar, responder e revisar: essa sequência torna a privacidade uma prática contínua. Com novas ferramentas, pessoas e fornecedores, os riscos também mudam.

A JKSIS pode apoiar os controles técnicos dentro de uma consultoria de TI, somando gestão de acessos, backup, segurança e monitoramento. Para avaliar obrigações legais e decisões de privacidade, envolva os responsáveis jurídicos e de proteção de dados da sua organização.