CONTEÚDO · PROTEÇÃO DE DADOS
Qual é o papel da TI na proteção de dados da empresa?
A TI ajuda a controlar acessos, proteger o ambiente e preparar a recuperação de informações. Essas medidas fazem parte da proteção de dados, mas não substituem as decisões jurídicas, administrativas e organizacionais da empresa.
Por Micro Premium · Atualizado em
Controlar quem abre um arquivo, manter computadores atualizados e conseguir recuperar informações são responsabilidades técnicas que influenciam a proteção de dados. Elas precisam acompanhar como a empresa coleta, utiliza e compartilha informações no dia a dia.
Esse papel não transforma a TI em responsável por toda a adequação à LGPD. A empresa também precisa de decisões jurídicas, administrativas e organizacionais, com responsabilidades definidas. Este artigo trata da contribuição técnica ao ambiente, sem orientar conformidade jurídica.
Segurança de TI é uma parte da proteção de dados
A Lei nº 13.709/2018 trata de dados pessoais relacionados a pessoas naturais identificadas ou identificáveis (art. 5º). Empresas podem realizar o tratamento desses dados; isso não significa que a lei proteja dados da pessoa jurídica como se ela fosse o titular.
O consentimento é uma das hipóteses previstas para tratamento, não um fundamento universal (art. 7º). Determinar a hipótese aplicável exige análise específica da atividade. O art. 46 prevê medidas técnicas e administrativas de segurança; instalar uma ferramenta não comprova, por si só, adequação à LGPD.
Contas e permissões precisam acompanhar as pessoas
Uma conta individual ajuda a distinguir quem utiliza um recurso. Permissões devem refletir a função: uma pessoa que precisa consultar um documento não necessariamente precisa editá-lo ou compartilhá-lo com terceiros. O guia de segurança da informação da ANPD apresenta controle de acesso e medidas administrativas e técnicas; é referência orientativa, não certificação do ambiente.
Autenticação e recuperação de acesso
Senhas, MFA quando disponível e procedimentos de recuperação precisam ser configurados e compreendidos por quem utiliza o serviço. Compartilhar uma conta para resolver um bloqueio pode dificultar a identificação das ações realizadas. Combine como solicitar acesso e como confirmar a identidade de quem pede uma mudança.
Mudança de função e desligamento
Revise os acessos quando uma pessoa muda de atividade ou deixa a empresa. Considere sistemas, e-mail, grupos, arquivos compartilhados e sessões que possam continuar abertas. A equipe técnica precisa receber a informação e saber quais ações foram autorizadas; o artigo sobre desligamento de usuários e acessos detalha esse processo.
Dispositivos, atualizações e rede também entram na análise
Informações podem circular por computadores, celulares, servidores e serviços em nuvem. Identifique quais dispositivos estão autorizados, como são configurados e quem acompanha as atualizações. Um equipamento ainda acessível após uma mudança de uso pode manter contas ou arquivos que já deveriam ter sido revisados.
Na rede, firewall e controles de acesso devem responder ao que precisa ser permitido entre usuários, serviços e ambientes. A existência de um firewall não demonstra que as regras estejam adequadas. Por exemplo, liberar um recurso para uma atividade específica não deveria levar, por conveniência, à abertura de todos os acessos disponíveis.
Essas escolhas dependem do ambiente e dos serviços utilizados. A página de Segurança e Continuidade explica frentes técnicas de atuação, sem apresentar uma promessa de eliminação de riscos ou de conformidade legal.
Backup deve estar ligado ao que a empresa precisa recuperar
A proteção também envolve conseguir retomar informações após perda, alteração ou indisponibilidade. Defina quais dados e serviços precisam de cópias, quem acompanha sua execução e como a recuperação será verificada. Não basta saber que existe uma ferramenta instalada.
Imagine um arquivo importante alterado e a mudança propagada aos dispositivos. O dado pode continuar disponível, mas não no estado necessário. Por isso, backup e sincronização não são equivalentes. Retenção, versões e condições de restauração precisam corresponder ao uso da informação.
Uma recuperação possível em determinada situação não é garantia de retorno integral em qualquer incidente. O conteúdo sobre verificar se o backup está funcionando ajuda a discutir evidências e testes. As regras de guarda e eliminação de dados precisam ser definidas pelos responsáveis; a TI implementa as medidas autorizadas, sem escolher prazos jurídicos por conta própria.
Organize informações e mantenha registros técnicos úteis
Pastas sem responsáveis, links compartilhados sem revisão e cópias em ambientes pessoais tornam mais difícil entender onde a informação está. A organização dos arquivos da empresa deve acompanhar a função das áreas e as pessoas que podem participar do trabalho.
Quando pertinente, mantenha documentação das configurações, permissões, mudanças autorizadas e verificações de recuperação. Ela deve ajudar a operação a explicar o que foi feito e dar continuidade ao atendimento. Evite transformar essa documentação em outra cópia indiscriminada de dados ou senhas.
Logs e registros dependem dos recursos disponíveis e da configuração do serviço. Ter registros pode apoiar uma investigação, mas não comprova sozinho que todas as ações foram identificadas ou que a empresa cumpriu todas as obrigações.
Perguntas para revisar o ambiente técnico
- Quem autoriza acessos e quem executa a configuração?
- Permissões acompanham mudanças de função e desligamentos?
- Quais dispositivos e serviços guardam informações da empresa?
- Quem acompanha atualizações e regras de rede?
- Há evidências de cópias e condições de recuperação?
- As informações compartilhadas têm responsáveis e locais definidos?
- Configurações e mudanças importantes estão documentadas?
Use essas perguntas para localizar pontos que exigem trabalho técnico. Elas não são um checklist de adequação jurídica à LGPD nem substituem a avaliação dos responsáveis pela proteção de dados.
EM RESUMO
A contribuição da TI precisa ser concreta e delimitada
Contas, permissões, dispositivos, rede e recuperação devem ter responsáveis e procedimentos conhecidos. A segurança técnica contribui para proteger informações; a proteção de dados da empresa exige também decisões e práticas além das ferramentas.
