Entenda como a soberania de dados se relaciona com a LGPD e aprenda a avaliar localização, acessos, fornecedores, transferências e riscos.
Sua empresa pretende contratar um CRM estrangeiro, migrar arquivos para a nuvem ou atender a uma exigência de cliente sobre localização de dados. A dúvida parece simples: basta escolher um servidor no Brasil? Na prática, o controle pode se perder em acessos remotos, integrações, cópias de backup, equipes de suporte e subcontratados que não aparecem na primeira conversa comercial. Data Sovereignty, ou soberania de dados, transforma essa dúvida em uma decisão operacional: a empresa precisa conseguir explicar onde os dados circulam, quem pode acessá-los, quais regras orientam o tratamento e como reagirá quando um fornecedor mudar sua infraestrutura, ocorrer um incidente ou uma pessoa solicitar acesso às próprias informações.
A aplicação começa com um processo concreto, não com uma compra imediata de tecnologia. Ao organizar um fluxo prioritário, conferir contratos e configurações e registrar as decisões, uma pequena ou média empresa reduz dependências invisíveis sem assumir que toda operação precisa ser hospedada no país. O objetivo é obter controle demonstrável e proporcional ao risco, não prometer uma localização absoluta que a arquitetura técnica talvez não consiga cumprir.
Principais pontos
- Soberania de dados significa manter capacidade real de saber, decidir, restringir, comprovar e corrigir o tratamento das informações.
- Um servidor localizado no Brasil não elimina acessos remotos, cópias, subcontratados ou transferências para outros países.
- O inventário deve acompanhar o caminho completo do dado, da coleta à eliminação, incluindo ferramentas aparentemente secundárias.
- Contratos ajudam a distribuir responsabilidades, mas configurações inadequadas e acessos excessivos continuam sendo riscos operacionais.
- Privacidade custa menos quando entra na escolha da ferramenta do que quando aparece como correção urgente.
- Um diagnóstico de maturidade organiza prioridades, mas não substitui análise jurídica ou técnica em operações complexas.
O que está em jogo quando sua empresa perde o controle sobre os dados?
Imagine uma distribuidora com 18 funcionários que usa um CRM estrangeiro, uma plataforma de marketing, armazenamento em nuvem e um serviço terceirizado de folha de pagamento. Os dados podem estar em regiões diferentes, ser acessados por suporte técnico fora do país e alimentar integrações que o gestor nunca configurou diretamente. O problema inicial não é escolher uma tecnologia nem concluir que houve uma irregularidade. É perceber que a empresa pode não conseguir responder, com segurança, perguntas básicas sobre sua própria operação.
A soberania de dados descreve a capacidade de uma organização de manter autoridade prática sobre o ciclo das informações, mesmo quando parte do tratamento é executada por terceiros. Essa autoridade inclui conhecer a origem e o destino dos dados, identificar as regras aplicáveis, estabelecer limites e preservar alternativas quando um fornecedor muda condições. O termo não significa que a empresa controla fisicamente cada servidor ou que pode impedir toda circulação internacional. Significa que ela não fica totalmente dependente de informações incompletas, decisões unilaterais ou mecanismos que não consegue auditar.
É útil separar quatro ideias que costumam ser confundidas. Residência de dados indica o local ou a região em que determinado armazenamento ocorre. Segurança da informação trata de medidas contra acesso, destruição, perda, alteração ou indisponibilidade indevidos. Privacidade examina a legitimidade, a transparência, a necessidade e os direitos relacionados ao tratamento de pessoas identificadas ou identificáveis. Soberania reúne uma perspectiva de governança sobre essas dimensões, incluindo a capacidade de decidir, demonstrar e recuperar o controle.
A perda de soberania aparece como uma dependência de decisão, e não apenas como um endereço estrangeiro. Ela pode ocorrer quando a empresa não sabe quais subcontratados participam do serviço; quando não consegue exportar os dados em formato utilizável; quando não há caminho claro para interromper uma integração; quando o contrato permite alterações relevantes sem aviso operacional; ou quando ninguém internamente sabe quem autoriza acessos administrativos. Esses são sinais verificáveis de fragilidade, mas o diagnóstico detalhado pertence à etapa seguinte.
Na legislação brasileira, não há uma exigência geral de que todos os dados pessoais sejam armazenados no Brasil. A LGPD disciplina princípios, bases legais, direitos, segurança, responsabilidades e transferências internacionais. Os arts. 33 a 36 tratam das hipóteses e garantias para transferência internacional; o art. 46 aborda medidas de segurança; e o art. 48 trata da comunicação de incidentes. A localização pode ser uma exigência contratual, setorial ou de segurança em determinado caso, mas não deve ser apresentada como regra universal da LGPD. A ANPD reúne a regulamentação vigente em seu portal oficial: https://www.gov.br/anpd/pt-br/assuntos/legislacao.
Como avaliar a soberania dos dados na prática, do inventário ao fornecedor?
Comece com um fluxo prioritário, em vez de tentar mapear toda a empresa em uma única planilha. Dê preferência a operações que combinem pelo menos dois fatores: dados sensíveis ou de crianças e adolescentes; grande volume de pessoas; acesso por terceiros; transferência internacional; dependência de um único fornecedor; impacto financeiro ou operacional de indisponibilidade; ou dificuldade de atender direitos dos titulares. Uma distribuidora pode começar pelo atendimento, porque ali se cruzam dados de clientes, anexos, conversas, vendas e suporte.

O inventário mínimo precisa permitir que outra pessoa reconstrua o caminho do dado sem depender da memória de um funcionário. Para cada fluxo, registre: finalidade; categorias de titulares e dados; origem e forma de coleta; base legal considerada; sistema principal; usuários e perfis de acesso; integrações; fornecedores e subcontratados; países ou regiões de armazenamento e acesso; retenção; descarte; medidas de segurança; responsável interno; data da última validação; e evidências consultadas. Se algum campo não for conhecido, escreva “não confirmado” e atribua uma tarefa, em vez de preencher a lacuna com suposição.
Uma classificação simples ajuda a ordenar o trabalho. Considere risco alto quando houver dados sensíveis, crianças ou adolescentes, monitoramento sistemático, decisões automatizadas relevantes, grande escala, transferência internacional combinada com informações incompletas ou dependência que possa interromper um serviço essencial. Considere risco médio quando houver dados pessoais comuns, vários usuários internos, integração com terceiros ou retenção prolongada. Considere risco inicial quando o fluxo for limitado, bem documentado, com poucos acessos e sem compartilhamento relevante. Essa classificação é uma ferramenta de priorização, não um teste jurídico automático nem um conceito definido apenas por esses rótulos.
Para cada fornecedor, peça evidências proporcionais ao risco. Podem ser contrato ou aditivo de tratamento, lista de subcontratados, descrição das regiões de processamento, política de retenção e exclusão, procedimento de incidente, documentação de controle de acesso, autenticação multifator quando disponível, registros de auditoria, certificações ou relatórios independentes quando realmente aplicáveis e instruções de exportação. Uma declaração comercial de “proteção adequada” não é suficiente por si só: a empresa deve saber qual proteção é oferecida, por qual controle, com que alcance e durante qual período.
Estabeleça prazos operacionais. Em um fluxo alto, faça o inventário inicial em até 30 dias, confirme as respostas críticas do fornecedor em até 15 dias e corrija acessos administrativos ou compartilhamentos sem justificativa em até 10 dias, salvo impedimento documentado. Em risco médio, um prazo de 60 dias pode ser razoável; em risco inicial, 90 dias pode organizar a primeira rodada. Esses prazos são parâmetros de gestão, não prazos impostos de modo geral pela LGPD. O responsável deve registrar a justificativa quando não puder cumpri-los.
A troca de fornecedor não deve ser decidida apenas pelo país da sede. Considere a mudança quando, após uma solicitação documentada e prazo razoável de correção, o fornecedor não informar regiões e subcontratados essenciais, não oferecer exportação utilizável, não permitir revogar acessos, não explicar a retenção, não cooperar com direitos dos titulares ou não apresentar medidas compatíveis com o risco. Antes da migração, teste uma amostra de exportação, confirme o formato, preserve a cadeia de custódia necessária e defina como a conta antiga será encerrada.
A ANPD reconhece o Relatório de Impacto à Proteção de Dados Pessoais como instrumento de avaliação e documentação de riscos. O RIPD pode complementar o inventário quando a natureza, o contexto, a finalidade ou a escala do tratamento indicarem riscos relevantes aos titulares. Ele não é automaticamente obrigatório para toda operação nem autoriza dispensar controles em operações que não tenham relatório. A página oficial de referências da ANPD deve ser consultada para o caso concreto: https://www.gov.br/anpd/pt-br/canais_atendimento/agente-de-tratamento/ripd-relatorio-de-impacto-a-protecao-de-dados-pessoais.
Quais cuidados evitam uma falsa sensação de controle sobre os dados?
O controle aparente costuma surgir quando existe um contrato, uma política ou um painel de segurança, mas ninguém verifica se a operação corresponde ao documento. Uma conta administrativa compartilhada, por exemplo, pode tornar impossível saber quem acessou um cadastro. Um backup mantido por prazo indefinido pode contrariar a política de eliminação. Uma integração criada para uma campanha pode continuar recebendo dados depois que a finalidade terminou.
O primeiro cuidado é estabelecer gatilhos de revisão, em vez de adotar uma frequência fixa para todos os fluxos. Revise imediatamente após contratação ou troca de fornecedor, nova finalidade, mudança de região de processamento, incidente, alteração de integração, uso de dados sensíveis, mudança de responsável ou desligamento de pessoa com acesso privilegiado. Para fluxos de risco alto sem mudança, uma revisão trimestral pode ser uma escolha prudente; para risco médio, semestral; para risco inicial, anual. A frequência deve constar do registro, ter um responsável e ser ajustada quando o risco mudar. Esses intervalos são recomendações operacionais, não exigências gerais da LGPD.
O segundo cuidado é separar obrigação jurídica de medida técnica. A base legal não substitui autenticação, segregação de perfis ou exclusão de cópias. Por outro lado, uma ferramenta de segurança não prova que a finalidade é necessária ou que o titular recebeu informação adequada. Consentimento exige manifestação válida, específica e vinculada à finalidade apresentada; interesse legítimo depende de uma análise contextual de necessidade, equilíbrio e salvaguardas. Nenhuma dessas bases autoriza coleta excessiva ou uso incompatível.
Nas transferências internacionais, registre quem envia, quem recebe, para qual finalidade, quais categorias de dados circulam, quais países ou regiões participam e qual mecanismo jurídico é utilizado. A Resolução CD/ANPD nº 19, de 23 de agosto de 2024, aprovou o Regulamento de Transferência Internacional de Dados e disciplinou cláusulas-padrão contratuais, entre outros mecanismos previstos na LGPD. A resolução não transforma todo serviço estrangeiro em proibido nem torna qualquer contrato automaticamente suficiente. Consulte o texto e as orientações oficiais da ANPD antes de concluir que há “proteção adequada”: https://www.gov.br/anpd/pt-br/assuntos/legislacao.
A referência anterior a “Direito dos Titulares — Resolução CD/ANPD nº 19/2024” não é apropriada. A Resolução nº 19/2024 trata de transferência internacional, não é um regulamento geral dos direitos dos titulares. Para esses direitos, a fonte primária é a própria LGPD, especialmente o art. 18, além das orientações da ANPD disponíveis em https://www.gov.br/anpd/pt-br/assuntos/legislacao. O procedimento interno deve indicar canal, responsável, prazo de resposta aplicável e forma de registrar a verificação da identidade e o atendimento.
Em incidente de segurança com dados pessoais, não basta escrever “comunicar a ANPD”. A Resolução CD/ANPD nº 15, de 24 de abril de 2024, aprovou o Regulamento de Comunicação de Incidente de Segurança. Em linhas gerais, o controlador deve comunicar à ANPD e aos titulares quando o incidente puder acarretar risco ou dano relevante, observando o prazo regulamentar de três dias úteis contado da ciência do incidente, sem prejuízo de complementação posterior quando necessário. A decisão deve ser documentada com fatos conhecidos, categorias de dados, titulares afetados, medidas adotadas e justificativa para comunicar ou não. O texto vigente e o formulário oficial devem ser conferidos no portal da ANPD, porque a avaliação depende do caso concreto.
Por fim, substitua expressões abertas por critérios observáveis. “Ambiente seguro” deve significar, no mínimo, controles definidos para identidade, privilégios, registros, backup, atualização, resposta e recuperação, adequados ao risco. “Maior potencial de impacto” deve ser explicado por fatores como vulnerabilidade dos titulares, sensibilidade dos dados, escala, monitoramento, decisões automatizadas, efeitos financeiros ou discriminação. “Proteção adequada” deve indicar a garantia jurídica ou técnica utilizada, seu alcance e as evidências disponíveis. Se a empresa não conseguir apontar a medida, o responsável e o registro que a comprova, há apenas uma afirmação, não uma evidência.
- Confundir localização física com controle efetivo.
- Ignorar cópias, integrações, backups e subcontratados.
- Manter acessos antigos depois de desligamentos ou mudanças de função.
- Aceitar cláusulas genéricas sem pedir evidências operacionais.
- Deixar decisões sem responsável, prazo ou data de revisão.
- Usar política pronta sem conferir os fluxos reais.
- Tratar um painel de segurança como prova de finalidade ou base legal.
Perguntas frequentes
O que significa Data Sovereignty?
Data Sovereignty é a capacidade de conhecer e governar onde os dados circulam, quem pode acessá-los, quais regras se aplicam, como são compartilhados e como a empresa consegue corrigir ou eliminar o tratamento.
Data Sovereignty é a mesma coisa que residência de dados?
Não. Residência indica onde os dados são armazenados. Soberania inclui localização, acessos, subcontratados, integrações, regras aplicáveis, dependências e capacidade de demonstrar controle.
A LGPD exige que todos os dados fiquem armazenados no Brasil?
A LGPD não impõe uma localização nacional universal para todos os dados. A empresa deve analisar o tratamento, a segurança, a transparência, os direitos dos titulares e as regras aplicáveis às transferências internacionais, especialmente os arts. 33 a 36 da LGPD.
Uma empresa pequena pode usar serviços de nuvem estrangeiros?
Pode ser possível, desde que o uso seja analisado conforme o tratamento realizado, as responsabilidades, as garantias aplicáveis, os acessos, os subcontratados e os requisitos de transferência internacional. A decisão não deve ser baseada apenas no país da sede do fornecedor.
Como descobrir para onde os dados pessoais são enviados?
Comece por um processo e registre coleta, finalidade, sistema, usuários, integrações, compartilhamentos, backups, suporte, retenção e eliminação. Pergunte aos fornecedores sobre regiões de processamento e subcontratados, comparando as respostas com as configurações reais.
O que avaliar em um fornecedor que processa dados pessoais?
Verifique finalidade, instruções, subcontratação, localização, acessos, autenticação, registros, incidentes, retenção, exclusão, exportação, apoio a solicitações de titulares e possibilidade de obter evidências.
Como a soberania de dados se relaciona com transferências internacionais?
A soberania ajuda a revelar quando e por que um fluxo internacional ocorre. Depois, a empresa precisa verificar participantes, finalidade, dados envolvidos, garantias e registros conforme as regras aplicáveis. A Resolução CD/ANPD nº 19/2024 e a página de legislação da ANPD são referências oficiais para a regulamentação vigente.
Qual é o primeiro passo para aplicar Data Sovereignty?
Selecione um fluxo prioritário, reúna as ferramentas e fornecedores envolvidos e desenhe o caminho do dado da coleta à eliminação. Em seguida, registre as lacunas, atribua responsáveis e defina prazos de gestão.
Um diagnóstico de maturidade substitui análise jurídica ou técnica?
Não. O diagnóstico ajuda a organizar prioridades e evidências, mas operações de alto risco, dados sensíveis, incidentes e transferências complexas podem exigir avaliação jurídica ou técnica específica.
Quando é necessário fazer uma avaliação de impacto?
Quando a natureza, o contexto, a finalidade ou a escala do tratamento puderem gerar riscos relevantes aos titulares, um RIPD pode documentar operações, riscos e medidas de mitigação. O relatório não é automaticamente obrigatório para toda operação nem dispensa a análise do caso concreto.
Qual é o prazo para comunicar um incidente de segurança?
A Resolução CD/ANPD nº 15/2024 prevê comunicação à ANPD e aos titulares quando o incidente puder acarretar risco ou dano relevante, observando o prazo regulamentar de três dias úteis contado da ciência do incidente. A decisão e suas razões devem ser registradas, e o texto vigente da norma deve ser consultado para orientar o caso concreto.
Conclusão
Você não precisa resolver todos os fluxos de dados de uma vez. Escolha um processo crítico, como atendimento, recrutamento ou marketing, e faça um diagnóstico de maturidade com as informações disponíveis. Reúna contratos, políticas, lista de ferramentas e responsáveis; confirme acessos, regiões de processamento, retenção e eliminação; depois transforme cada lacuna em uma tarefa com prazo, evidência esperada e data de revisão.
A soberania de dados não depende de prometer que nenhum dado sairá do país. Ela depende de a empresa saber por que o fluxo existe, quem participa, quais garantias foram escolhidas e como recuperar a capacidade de decidir quando algo muda. Se o inventário não puder ser concluído em uma rodada, registre as incertezas, priorize os riscos altos e procure apoio jurídico ou técnico para pontos que ultrapassem a capacidade interna.
Fontes
- Direito dos Titulares. Agência Nacional de Proteção de Dados (ANPD). Página da ANPD que explica os direitos dos titulares de dados pessoais assegurados pela LGPD, incluindo acesso, correção e eliminação.
- Relatório de Impacto à Proteção de Dados Pessoais (RIPD). Agência Nacional de Proteção de Dados (ANPD). Orientações sobre a elaboração do Relatório de Impacto à Proteção de Dados Pessoais, essencial para a conformidade com a LGPD.
- Comunicado de Incidente de Segurança. Agência Nacional de Proteção de Dados (ANPD). Instruções sobre como comunicar incidentes de segurança que possam afetar dados pessoais, conforme exigências da LGPD.
- Regulamentações ANPD. Agência Nacional de Proteção de Dados (ANPD). Conjunto de regulamentações e atos normativos da ANPD que orientam a aplicação da LGPD e direitos dos titulares.
- Transferência Internacional de Dados. Agência Nacional de Proteção de Dados (ANPD). Informações sobre as regras e condições para a transferência internacional de dados pessoais sob a LGPD.
- Direitos dos Titulares — Resolução CD/ANPD nº 19/2024. Agência Nacional de Proteção de Dados (ANPD). Resolução que regulamenta os direitos dos titulares de dados pessoais, detalhando procedimentos e garantias.