Entenda como localização, nuvem e transferência internacional se relacionam com a LGPD e aprenda a avaliar fornecedores de forma prática, documentada e proporcional.
Você pode contratar um CRM, uma plataforma de atendimento ou um serviço de armazenamento sem saber em que país os dados são replicados, quem presta suporte ou onde ficam os backups. O fornecedor talvez mantenha a base principal no Brasil, mas permita acesso administrativo a uma equipe estrangeira, envie logs para uma central global ou use subcontratadas em outras jurisdições. Por isso, Data Localization não é apenas escolher um data center brasileiro: é entender o caminho do dado, as finalidades e os controles aplicados em cada etapa. Este guia apresenta um método proporcional para pequenas e médias empresas, com prazos, critérios de risco e perguntas que podem ser documentadas.
A análise não substitui aconselhamento jurídico individual, especialmente quando a operação envolve riscos elevados, várias jurisdições ou obrigações setoriais.
Principais pontos
- Data Localization envolve armazenamento, processamento, replicação e acesso, não apenas o país onde fica o servidor principal.
- A LGPD não impõe uma nacionalização automática de todos os dados pessoais. A análise deve considerar a existência de transferência internacional, a hipótese legal, as garantias aplicáveis e os riscos concretos.
- Acesso remoto, suporte técnico, logs, backups e subcontratação não devem ser tratados como operações idênticas por presunção: é preciso identificar a operação realizada, os dados envolvidos, a localização do agente e o mecanismo jurídico aplicável.
- Uma PME pode começar com um inventário de 30 dias, classificar os fluxos por impacto e exigir do fornecedor evidências mínimas sobre regiões, subcontratados, retenção, segurança, incidentes, exclusão e exportação.
- A decisão de aceitar, mitigar ou substituir um fornecedor deve considerar finalidade, sensibilidade, volume, dependência operacional, transparência do fornecedor e capacidade de atender direitos dos titulares.
- Revisões semestrais são um parâmetro interno possível para uma PME, não uma exigência geral da LGPD. Mudanças relevantes, incidentes e novos fornecedores exigem revisão fora desse calendário.
- Um diagnóstico de maturidade organiza prioridades, mas não substitui a verificação do fluxo real, a documentação das decisões nem a análise jurídica quando houver risco elevado ou questão regulatória complexa.
Data Localization: o que o conceito significa na prática
Data Localization é o conjunto de escolhas e controles sobre o local em que dados pessoais são armazenados, processados, replicados e acessados. O conceito não se resume ao endereço do data center. Também inclui a região de backup, a localização de ambientes de teste, a origem do suporte técnico, a sede de subcontratadas e os países de onde administradores conseguem consultar ou manipular informações.
É importante separar as dimensões. Armazenamento indica onde uma cópia permanece gravada. Processamento se refere às operações realizadas sobre o dado, como classificação, análise ou atendimento de uma solicitação. Replicação é a criação ou sincronização de outra cópia. Acesso remoto descreve uma consulta ou ação administrativa feita por uma pessoa ou sistema situado em outra jurisdição. Esses eventos podem ocorrer juntos, mas não são automaticamente a mesma operação.
Considere uma loja brasileira cujo CRM mantém a base principal nos Estados Unidos, recebe suporte de uma equipe na Europa e conserva cópias em uma segunda região. O armazenamento, o suporte e a replicação precisam ser descritos separadamente. Se um fornecedor estrangeiro apenas fornece infraestrutura sem visualizar o conteúdo, a análise não é igual à de um técnico que abre um registro de cliente. Se um log contém apenas identificadores técnicos, o risco pode ser diferente de um log que reproduz nome, e-mail ou conteúdo de atendimento.
A Lei nº 13.709/2018, a LGPD, disciplina a transferência internacional no artigo 33 e prevê mecanismos como adequação, garantias e cláusulas aplicáveis. A Resolução CD/ANPD nº 19, de 23 de agosto de 2024, regulamenta a transferência internacional e as cláusulas-padrão contratuais, sem criar uma obrigação geral de manter todos os dados no Brasil. A fonte oficial é o texto publicado pela ANPD em https://www.gov.br/anpd/pt-br/assuntos/transferencia-internacional-de-dados. A LGPD pode ser consultada em https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm.
Não classifique qualquer contato estrangeiro como transferência internacional de forma automática nem ignore o tema por não haver movimentação física de um arquivo. Para cada fluxo, registre: quem realiza a operação, onde esse agente está, quais dados são acessados, com que finalidade, por quanto tempo e sob qual mecanismo. Um acesso remoto de suporte, um serviço de hospedagem, uma transferência entre controladores e uma subcontratação podem exigir análises jurídicas diferentes. Em caso de dúvida, a classificação deve ser validada à luz da LGPD, da Resolução CD/ANPD nº 19/2024 e dos documentos oficiais da ANPD, não apenas pelo país do servidor.
| Pergunta | Registro mínimo | Por que importa |
|---|---|---|
| Quem executa a operação? | Controlador, operador, subcontratado ou fornecedor de infraestrutura | A função e a responsabilidade podem mudar conforme a operação. |
| Onde a pessoa ou sistema está? | País do armazenamento, processamento, acesso e suporte | A localização relevante pode ser diferente para cada etapa. |
| Quais dados são envolvidos? | Categorias, dados pessoais sensíveis, identificadores e volume aproximado | Permite comparar impacto e necessidade de minimização. |
| O que acontece com o dado? | Consulta, cópia, análise, sincronização, exportação ou simples roteamento | Evita tratar operações materialmente diferentes como se fossem iguais. |
| Qual garantia e finalidade se aplicam? | Finalidade, contrato, mecanismo de transferência e controles | Ajuda a verificar necessidade, transparência e responsabilização. |
Por que a localização dos dados importa para pequenas e médias empresas
Para uma PME, a localização influencia a capacidade de responder a incidentes, excluir registros, atender solicitações de titulares, cumprir contratos e manter o serviço disponível. Se ninguém sabe onde estão as cópias, a empresa também não sabe se uma exclusão alcançou ambientes de produção, recuperação, teste e suporte. O problema não é apenas geográfico: é de visibilidade, dependência e governança.
A priorização deve começar pelo potencial de dano e pela importância do sistema para o negócio. Uma lista com nome e e-mail usada em uma newsletter pode exigir controles diferentes de prontuários, dados financeiros detalhados ou registros de localização. Da mesma forma, um fornecedor que concentra dados de milhares de clientes e controla a única cópia operacional merece atenção antes de uma ferramenta periférica, ainda que ambas estejam hospedadas no exterior.
Uma PME pode usar uma escala simples de 1 a 3 para cada fator: sensibilidade dos dados, volume, exposição externa, dependência do serviço e dificuldade de recuperação ou exclusão. Some os resultados apenas como instrumento de triagem, não como cálculo científico. Pontuação de 5 a 8 pode indicar risco moderado; de 9 a 12, prioridade alta; e de 13 a 15, revisão executiva e possível validação jurídica. A empresa deve registrar por que atribuiu cada nota.
São situações críticas, para fins de priorização interna, a combinação de dados sensíveis com acesso administrativo externo, a ausência de informação sobre backups, a impossibilidade de exportar os dados em formato utilizável, a retenção indefinida, a dependência de um único fornecedor e a falta de procedimento para incidentes. Esses fatores não produzem automaticamente uma conclusão jurídica, mas justificam investigação mais rápida.
Antes de aprovar uma ferramenta, exija evidências mínimas: uma descrição das regiões de produção e backup, lista ou procedimento de subcontratação, explicação sobre suporte, medidas de segurança relevantes, prazos de retenção, processo de exclusão, formato de exportação, canal de incidentes e identificação das responsabilidades de cada parte. Certificações podem ajudar, mas não substituem respostas específicas sobre o serviço contratado.
A localização não é sinônimo de segurança. Um servidor no Brasil pode ter permissões excessivas, autenticação fraca e backups expostos. Um serviço internacional pode oferecer criptografia, segregação e controles robustos, desde que o fluxo seja compreendido, o mecanismo jurídico seja adequado e as responsabilidades sejam verificáveis. A decisão deve combinar risco, finalidade, necessidade e capacidade de controle.
- Em quais países ficam produção, backups, logs, recuperação de desastre e ambientes de teste?
- Quais equipes, fornecedores e subcontratadas podem acessar dados reais, e esse acesso é permanente ou excepcional?
- O fornecedor diferencia dados pessoais de metadados e explica se logs podem conter conteúdo ou identificadores?
- Qual é o prazo de retenção e como são tratadas cópias inacessíveis, legais ou tecnicamente necessárias?
- Há exportação em formato documentado, prazo de atendimento e cobrança para migração?
- Qual é o canal para incidentes e qual prazo contratual de comunicação após a confirmação ou suspeita?
Como aplicar Data Localization em uma empresa na prática
Um processo viável para uma PME pode durar 30 dias e começar por um fluxo prioritário, em vez de tentar revisar todos os sistemas ao mesmo tempo. Nos dias 1 a 5, escolha um processo essencial, como cadastro de clientes, pedidos, atendimento ou folha de pagamento, e nomeie um responsável. Nos dias 6 a 12, faça entrevistas curtas com negócio, tecnologia e fornecedores e desenhe o caminho do dado.

Nos dias 13 a 20, preencha o inventário e peça documentos. Nos dias 21 a 25, classifique os riscos e compare lacunas contratuais. Nos dias 26 a 30, aprove controles, aceite riscos residuais ou abra uma decisão de substituição. O prazo é um modelo operacional, não uma exigência legal; uma empresa menor pode ampliar o período se o sistema for complexo, desde que registre o cronograma e não deixe fluxos críticos sem responsável.
O inventário deve ter, no mínimo, sistema, finalidade, categorias de titulares e dados, volume aproximado ou faixa, país de produção, país de backup, país de suporte, subcontratados, tipo de acesso, retenção, mecanismo de transferência quando aplicável, base legal do tratamento, responsável interno, evidências recebidas, nota de risco e próxima revisão. A ausência de informação deve aparecer como lacuna, nunca ser preenchida por suposição.
Peça ao fornecedor respostas verificáveis. Consulte contrato, aditivo de tratamento, política de privacidade, documentação de segurança, mapa de regiões e relação de subcontratados. Pergunte se a região é fixa, se a replicação ocorre automaticamente, se o suporte consulta dados reais, se há acesso privilegiado gravado, o que acontece após o encerramento e se mudanças de região são comunicadas antes de ocorrerem.
A decisão pode seguir três caminhos. Aceitar é razoável quando a finalidade é limitada, o risco é baixo ou moderado, as informações são suficientes e os controles atendem ao cenário. Mitigar é preferível quando o fornecedor é necessário, mas ainda há lacunas corrigíveis por cláusulas, minimização, pseudonimização, restrição de região, autenticação multifator, segregação, gestão de chaves ou limitação de suporte. Substituir deve ser considerado quando o risco é alto, o fornecedor não oferece transparência mínima, não aceita controles essenciais ou cria dependência incompatível com a operação.
Em operações com dados de saúde, grande volume, monitoramento sistemático, vulneráveis, múltiplas jurisdições ou consequências relevantes para titulares, procure validação jurídica especializada antes de aceitar riscos relevantes. Esses fatores não tornam automaticamente obrigatória uma análise específica, mas podem elevar o impacto e a complexidade. A LGPD, no artigo 38, prevê a possibilidade de a ANPD determinar relatório de impacto; a Resolução CD/ANPD nº 2/2022 também apresenta critérios de tratamento de alto risco para agentes de tratamento de pequeno porte. Consulte a fonte oficial em https://www.gov.br/anpd/pt-br/assuntos/legislacao.
- Defina um processo, um responsável e o prazo de 30 dias para a primeira rodada.
- Mapeie entradas, processamento, acessos, exportações, backups, logs, testes e encerramento.
- Solicite evidências ao fornecedor e registre respostas, lacunas e versões dos documentos.
- Classifique o risco em baixo, moderado, alto ou crítico, justificando cada avaliação.
- Escolha aceitar, mitigar ou substituir e atribua responsável e prazo para cada ação.
- Revise o inventário após a implementação e guarde a decisão para auditoria ou prestação de contas.
| Nível interno | Indícios | Resposta recomendada | Prazo de tratamento |
|---|---|---|---|
| Baixo | Dados limitados, finalidade simples, fornecedor transparente e recuperação testada | Aceitar com controles básicos e registro da decisão | Até 30 dias ou no ciclo normal de contratação |
| Moderado | Mais de uma região, dependência relevante, retenção pouco clara ou subcontratação extensa | Mitigar com cláusulas, minimização, controles de acesso e evidências adicionais | Plano com responsáveis em até 30 dias |
| Alto | Dados sensíveis ou grande volume combinados com acesso externo, lacunas importantes ou impacto relevante | Escalar para gestão e avaliar orientação jurídica, relatório ou análise de impacto conforme o caso | Suspender a expansão do fluxo até decisão documentada |
| Crítico | Fornecedor não informa o fluxo, não aceita controles essenciais ou não permite atender titulares e incidentes | Não contratar, restringir o tratamento ou substituir o fornecedor | Ação imediata para evitar novo ingresso de dados |
O que observar em contratos, nuvem e rotinas internas
O contrato precisa mostrar como o tratamento acontece, não apenas declarar que o fornecedor segue a LGPD. Descreva finalidade, categorias de dados, instruções da contratante, regiões autorizadas, subcontratação, medidas de segurança, retenção, incidentes, auditoria e encerramento. Também identifique quem responde por atender titulares, preservar evidências, avaliar incidentes e comunicar a outra parte. A divisão contratual não elimina as responsabilidades legais próprias de cada agente.
Uma cláusula de localização pode exigir que o fornecedor informe os países de produção, backup, suporte e recuperação, comunique mudança relevante com antecedência contratualmente definida e ofereça opção de restrição regional quando tecnicamente disponível. Uma cláusula de subcontratação pode exigir lista atualizada, finalidade do subcontratado, controles equivalentes e aviso de mudança. O prazo de aviso deve ser negociado conforme o risco; não há um número único imposto pela LGPD para todas as relações.
Para incidentes, defina canal, conteúdo mínimo e prazo contado do conhecimento ou da confirmação, conforme a capacidade de investigação. A comunicação entre as partes não substitui a avaliação da obrigação legal de comunicar a ANPD e os titulares. A Resolução CD/ANPD nº 15/2024 regulamenta a comunicação de incidente de segurança, e a fonte oficial deve ser consultada em https://www.gov.br/anpd/pt-br/assuntos/legislacao. O contrato pode exigir aviso preliminar em 24 ou 48 horas, por exemplo, mas isso é compromisso contratual e precisa ser compatível com a qualidade da informação disponível.
No encerramento, estabeleça devolução ou exportação em formato utilizável, prazo para entrega, exclusão de cópias razoavelmente acessíveis, tratamento de backups e declaração de conclusão. A eliminação imediata de toda cópia pode ser tecnicamente impossível ou conflitar com obrigação legal de retenção; por isso, a cláusula deve indicar quais cópias ficam isoladas, por quanto tempo, com que finalidade e quando serão eliminadas. A LGPD, especialmente nos artigos 15 e 16, trata do término e da conservação em hipóteses específicas, mas não cria uma promessa universal de exclusão instantânea.
Portabilidade também não deve ser prometida de forma genérica. O artigo 18 da LGPD prevê direitos dos titulares, e a portabilidade depende de regulamentação da ANPD e de limites técnicos e comerciais aplicáveis. O contrato entre empresas deve garantir exportação operacional dos dados necessários à migração, sem confundir isso automaticamente com o direito de portabilidade do titular. Auditoria pode ser feita por questionário, evidências, relatório independente ou inspeção proporcional; defina escopo, aviso, confidencialidade e custos.
Nas rotinas internas, estabeleça quem aprova exportações, quanto tempo uma planilha pode permanecer fora do sistema, como o acesso temporário é revogado e como arquivos são eliminados. Faça teste de restauração de backup ao menos uma vez por ano para sistemas essenciais e registre o resultado; esse intervalo é um parâmetro interno, não regra geral. Mantenha uma revisão semestral do inventário para uma PME porque dois ciclos anuais acompanham mudanças de fornecedor sem criar uma carga excessiva, mas antecipe a revisão após incidente, integração, mudança de região, novo recurso de inteligência artificial ou alteração regulatória.
- Regiões autorizadas, mudança de localização e comunicação prévia.
- Subcontratadas, acessos administrativos, suporte e registros de atividade.
- Retenção de produção, logs e backups, incluindo isolamento e eliminação posterior.
- Exportação para migração, formato, prazo, custos e assistência técnica.
- Auditoria proporcional, evidências, confidencialidade, escopo e responsabilidades.
- Incidentes: canal, informações mínimas, prazos contratuais e cooperação com a ANPD quando aplicável.
Erros comuns ao tratar Data Localization e como evitá-los
O primeiro erro é concluir que a LGPD exige que todo dado permaneça no Brasil. A análise correta identifica o fluxo, a operação realizada, o agente envolvido, a finalidade, o mecanismo aplicável, as garantias e os riscos concretos. O segundo é olhar apenas para o data center. Acesso remoto, replicação, backups, logs e subcontratados podem alterar o risco, mas precisam ser classificados com precisão, sem presumir que todo acesso estrangeiro produz exatamente a mesma consequência regulatória.
Também é arriscado aceitar a frase compatível com a LGPD como prova suficiente. Peça escopo, evidências e responsabilidades aplicáveis ao serviço contratado. Registre quando o fornecedor não informa a região, não explica a retenção, não diferencia suporte com e sem acesso a dados reais ou responde de maneira vaga sobre incidentes. Incerteza registrada pode virar prioridade de contratação; uma suposição otimista permanece invisível.
Outro equívoco é tratar o mapeamento como tarefa única ou usar a nota de maturidade como selo de conformidade. Uma empresa pode ter inventário completo e ainda não conseguir excluir uma cópia, atender um titular ou recuperar o serviço. Meça maturidade por evidências: percentual de sistemas inventariados, percentual de fornecedores com cláusulas revisadas, tempo para localizar uma cópia, tempo para revogar acesso e percentual de testes de restauração concluídos. Esses indicadores são internos e não representam certificação legal.
Revisões semestrais podem ser uma referência operacional para PMEs porque dividem o ano em dois ciclos administráveis, permitindo capturar mudanças sem exigir reuniões mensais para todos os sistemas. Não são obrigação geral da LGPD e não substituem atualizações extraordinárias. Novo fornecedor, mudança de produto, incidente, expansão internacional, novo subcontratado, alteração de região ou recurso de inteligência artificial devem disparar revisão imediata.
Se o inventário revelar risco elevado, avalie uma análise estruturada de impacto. A recomendação deve ser vinculada ao caso concreto: o artigo 38 da LGPD autoriza a ANPD a solicitar relatório de impacto, enquanto a Resolução CD/ANPD nº 2/2022 traz critérios de alto risco para agentes de tratamento de pequeno porte. Isso não significa que toda transferência internacional, dado de saúde ou grande volume exija automaticamente o mesmo documento. Significa que impacto, escala, vulnerabilidade, monitoramento, irreversibilidade e complexidade devem orientar a decisão e, quando necessário, a validação especializada.
Para uma loja virtual, uma ordem prática pode ser revisar primeiro o CRM, depois o atendimento e, em seguida, a ferramenta de análise comportamental, se o CRM concentrar mais titulares e o atendimento permitir acessos externos. A prioridade deve ser justificada por dados, volume, exposição, dependência e capacidade de recuperação, não por uma lista fixa aplicável a todas as empresas.
Perguntas frequentes
A LGPD obriga que os dados pessoais fiquem armazenados no Brasil?
Não. A LGPD disciplina transferências internacionais e prevê mecanismos e garantias, mas não estabelece uma obrigação geral de nacionalizar todos os dados. A decisão depende do fluxo, da finalidade, do mecanismo aplicável, dos riscos e das salvaguardas.
Acessar dados de um servidor brasileiro a partir do exterior é sempre uma transferência internacional?
Não é seguro responder automaticamente. O acesso remoto deve ser mapeado e analisado conforme a operação realizada, o agente envolvido, os dados acessados e a finalidade. Dependendo do caso, pode integrar ou caracterizar uma transferência internacional, mas a classificação jurídica não deve ser feita apenas pelo local do servidor.
Como descobrir em que país os dados da minha empresa estão armazenados?
Consulte contrato, documentação técnica, política de privacidade e informações sobre regiões de nuvem. Pergunte especificamente por produção, backups, recuperação de desastre, logs, suporte, monitoramento, ambientes de teste e subcontratados. Registre como lacuna qualquer resposta incompleta.
Backups e logs também precisam entrar na análise?
Sim, quando puderem conter dados pessoais ou influenciar retenção, segurança, exclusão e recuperação. Eles podem permanecer por períodos diferentes e ser replicados em regiões distintas. A análise deve identificar o conteúdo, o acesso, a finalidade e o prazo de cada ambiente.
O que deve ser verificado no contrato com um fornecedor de nuvem?
Verifique finalidade, categorias de dados, regiões, transferência internacional quando aplicável, subcontratação, segurança, retenção, incidentes, auditoria, exportação, exclusão, backups, mudanças de serviço e responsabilidades. A cláusula deve refletir a operação real, e não apenas repetir uma declaração genérica de conformidade.
Usar um provedor internacional impede a conformidade com a LGPD?
Não necessariamente. Um provedor internacional pode ser utilizado quando o fluxo é compreendido, o mecanismo de transferência é adequado, as garantias são aplicáveis e existem controles e responsabilidades claros. A localização estrangeira, por si só, não resolve nem elimina a análise.
Data Localization é a mesma coisa que segurança da informação?
Não. Localização trata de onde os dados são armazenados, processados, replicados e acessados. Segurança avalia controles contra acesso indevido, perda, alteração ou indisponibilidade. Os temas se complementam, mas um data center brasileiro não compensa controles de segurança deficientes.
Quando uma pequena empresa deve considerar uma análise estruturada de impacto?
Quando o mapeamento indicar risco elevado por fatores como dados sensíveis, grande escala, monitoramento sistemático, vulnerabilidade dos titulares, múltiplas jurisdições ou consequências relevantes. A LGPD permite que a ANPD solicite relatório de impacto, e a Resolução CD/ANPD nº 2/2022 traz critérios relevantes para agentes de pequeno porte. Não há uma regra automática para toda transferência internacional.
O que fazer quando o fornecedor não informa claramente onde os dados são processados?
Registre a lacuna, peça esclarecimentos formais, solicite documentos e avalie se é possível mitigar o risco. Evite assumir que o tratamento ocorre no Brasil ou que uma declaração genérica de conformidade resolve a incerteza. Se a informação for essencial e não vier, considere restringir ou substituir o fornecedor.
Com que frequência a empresa deve revisar a localização e os fluxos dos dados?
Revise quando houver novo fornecedor, mudança de produto, integração, incidente, expansão internacional, novo subcontratado, alteração de região ou mudança regulatória. Uma revisão semestral pode servir como rotina interna para uma PME, mas não é exigência geral e não substitui revisões motivadas por esses eventos.
Conclusão
Data Localization transforma uma dúvida abstrata sobre nuvem em decisões verificáveis: onde os dados ficam, por quais operações circulam, quem pode acessá-los, quais garantias existem e o que acontece quando o serviço termina. Para uma pequena ou média empresa, o caminho proporcional é escolher um fluxo prioritário, mapeá-lo em até 30 dias, exigir evidências do fornecedor, classificar o risco, decidir entre aceitar, mitigar ou substituir e registrar responsáveis e prazos. A LGPD não exige nacionalização automática, mas exige governança compatível com o tratamento.
Use revisões semestrais apenas como rotina interna, antecipe-as diante de mudanças e consulte as fontes oficiais da ANPD e da legislação antes de concluir que um acesso estrangeiro, uma cópia de backup ou uma cláusula contratual produz determinada consequência jurídica.