Artigos 20/09/2026

Perda de dados, integridade e o que a LGPD cobra da TI

Teclas formando a palavra privacy, representando proteção de dados e LGPD

Três perdas que a TI costuma tratar como uma

Perda de dado não é só o disco que queima. Há pelo menos três famílias, e misturá-las gera ferramenta errada e falsa calma.

  • Vazamento — o dado sai. E-mail, pen drive, repositório público, parceiro, ransomware que publica.
  • Indisponibilidade — o dado existe, mas não se alcança. Criptografia criminosa, exclusão, conta bloqueada, região fora.
  • Corrupção de integridade — o dado está lá, porém já não é o dado. Alteração sem trilha, restore velho no lugar do novo, lote que grava duas vezes.

Confidencialidade, integridade e disponibilidade continuam sendo o triângulo. Integridade é a aresta que o discurso de “antivírus e firewall” mais esquece — e a que mais destrói confiança depois que o sistema “volta”.

Dado não se perde só quando o disco quebra. Perde-se quando sai sem controle e quando muda sem trilha.

Classificar não é etiqueta. É decisão

Sem classificação, DLP vira produto barulhento. Público, interno, confidencial, dado pessoal, dado sensível. Cada classe pede criptografia, acesso, retenção e lugar diferentes. Tratar folha de pagamento como se fosse o cardápio do refeitório é o erro original.

Na nuvem isso piora porque a cópia se multiplica: snapshot, ambiente de teste, export de BI, planilha no SaaS, anexo no chat. O inventário do dado precisa seguir o dado, não o servidor onde ele nasceu.

DLP é política, controle e hábito — nesta ordem

Ferramenta sem política só gera alerta. Política sem controle só gera PDF. Controle sem hábito é furado na primeira urgência de sexta. A ordem honesta é: o que não pode sair; quem pode ver; como se detecta a saída; o que se faz quando sai; como se ensina o time a não tratar exceção como atalho permanente.

Criptografia em repouso e em trânsito é piso, não teto. Chave na mesma conta que o dado, sem rotação, sem dono, é criptografia de teatro. Log de quem tocou o quê — e por quanto tempo se guarda esse log — é o que permite investigar. Sem trilha, integridade é fé.

O que a LGPD cobra da TI, em linguagem de operação

A lei não pede um slide de conformidade. Pede que a empresa saiba que dado pessoal tem, por que tem, onde está, quem acessa, por quanto tempo fica e o que faz quando vaza. Minimizar. Não copiar produção inteira para o teste. Apagar o que já não tem base. Avisar quando o incidente alcançar pessoa.

Isso é inventário, retenção, acesso e incidente — os mesmos controles de DLP e de backup, com outro nome na ata. Separar “segurança” de “privacidade” em departamentos que não se falam é como ter dois mapas do mesmo prédio e nenhum dos dois com a saída.

O que observar

Onde está o dado pessoal de verdade, não o da planilha de 2019. Quais saídas existem: e-mail, sincronização, API, relatórios, suporte remoto. Se o ambiente de desenvolvimento usa massa real. Se a retenção do backup contradiz o direito de apagar. Se alguém consegue exportar milhares de registros sem alarme.

Integridade se prova com trilha, com restore conhecido e com a recusa de tratar toda cópia como oficial. Dado sem dono é dado que vai sair. A pergunta não é se a empresa tem uma ferramenta chamada DLP. É se ela sabe o que não pode perder — e se isso ainda está sob o olhar de alguém.


No Addere Tech Insights, prevenção de perda não é produto. É o dado permanecer íntegro, rastreável e recuperável — inclusive quando a lei pergunta onde ele estava.

Comentários

Comentários e respostas só entram na lista depois de aprovados no painel do WordPress.

Escrever comentário

Nenhum comentário aprovado ainda.