Pular para o conteúdo

Dados na nuvem no Brasil e LGPD: precisa ficar no país?

A LGPD obriga a guardar dados no Brasil? Veja quando a região de nuvem importa, o que muda em velocidade, custo e contrato e o que cobrar do fornecedor de SaaS.

Por · LinkedIn 13 min de leitura
Neste artigo

A pergunta costuma aparecer numa reunião de contrato. O cliente grande manda um questionário de segurança e quer saber onde ficam os dados que a sua empresa trata por ele. Ninguém na mesa sabe responder com certeza: o ERP é de um fornecedor, o CRM é de outro, o sistema próprio roda numa nuvem que alguém configurou anos atrás, e o backup vai para um lugar que só o técnico conhece.

Na mesma semana, a equipe comercial reclama que o sistema demora para abrir a tela de pedidos, e o financeiro pergunta por que a conta de nuvem é mais alta do que a de uma empresa parecida. As três conversas têm a mesma raiz: a região onde os dados e o sistema estão hospedados, uma escolha que quase sempre foi feita sem ninguém da gestão participar.

A resposta direta: a LGPD não obriga a manter dados pessoais em servidores no Brasil, mas trata qualquer envio para fora como transferência internacional, que precisa de base legal e documentação. Abaixo está o que isso significa na prática, o que a região muda em velocidade e custo, e o que perguntar aos fornecedores.

A resposta curta: os dados precisam ficar no Brasil?

Pela LGPD, em regra, não. A lei não exige que dados pessoais fiquem armazenados em servidores no território nacional. O que ela faz é tratar o envio de dados para fora do país como transferência internacional, que só pode acontecer nas hipóteses que a própria lei prevê, como cláusulas-padrão contratuais aprovadas pela ANPD, consentimento específico e destacado do titular ou países reconhecidos como tendo proteção adequada, entre outras.

Na prática, isso significa três coisas:

  • Usar uma região fora do Brasil é possível, desde que a transferência tenha base legal, esteja documentada e o contrato com o provedor cubra o que a lei exige.
  • Manter tudo no Brasil simplifica a conversa, porque elimina a transferência internacional do armazenamento principal. Mas não elimina todas: suporte técnico, monitoramento, e-mail e ferramentas de terceiros podem levar dados para fora mesmo com o servidor em São Paulo.
  • Alguns setores têm regras próprias, além da LGPD. Instituições reguladas pelo Banco Central, órgãos públicos, saúde e contratos com grandes clientes podem trazer exigências específicas de localização, comunicação ou auditoria. Nesses casos, a palavra final é do jurídico e do regulador, não do fornecedor de tecnologia.

A LGPD olha para o tratamento do dado como um todo, não só para o endereço do servidor. Para o lado do sistema (consentimento, retenção, anonimização, registro de acesso), o texto de referência é LGPD no desenvolvimento de sistemas.

Onde ficam os dados da sua empresa hoje

Antes de decidir qualquer coisa, vale montar o mapa. Na maioria das empresas, os dados estão espalhados em mais lugares do que a gestão imagina:

  • Sistemas próprios hospedados em nuvem pública, num servidor alugado ou ainda no servidor do escritório.
  • Sistemas contratados como serviço (SaaS): ERP, CRM, folha, atendimento, assinatura eletrônica, e-mail.
  • Backups, que muitas vezes vão para outra região ou outro provedor sem ninguém ter decidido isso.
  • Ferramentas de apoio: monitoramento de erros, envio de e-mail transacional, analytics, chat de atendimento. Cada uma recebe algum dado pessoal.
  • Planilhas e arquivos em serviços de armazenamento pessoal de funcionários.

Uma planilha simples resolve o primeiro passo: sistema, que dados pessoais trata, quem é o fornecedor, em que região ou país está o armazenamento principal, onde ficam os backups e quem tem acesso. Esse levantamento também alimenta o registro das operações de tratamento que a LGPD exige de controladores e operadores, então o trabalho serve aos dois propósitos.

Regiões de nuvem no Brasil e fora

Os grandes provedores de nuvem pública organizam a infraestrutura em regiões, e cada região tem centros de dados próprios. AWS, Microsoft Azure, Google Cloud e Oracle mantêm regiões no Brasil, concentradas no estado de São Paulo. Alguns oferecem uma segunda região no país, às vezes com acesso restrito ou catálogo menor, então vale confirmar com o provedor antes de contar com ela. Fora daqui, as escolhas mais comuns para empresas brasileiras são regiões nos Estados Unidos e, em menor grau, na Europa.

A região escolhida afeta quatro coisas ao mesmo tempo:

Fator Região no Brasil Região fora do país
Latência para usuários no Brasil Menor Maior, sentida em sistemas com muitas idas e voltas
Custo dos mesmos recursos Costuma ser mais alto Costuma ser mais baixo nas regiões mais antigas
Variedade de serviços Alguns serviços chegam depois ou não chegam Catálogo mais completo
LGPD e contratos Sem transferência internacional no armazenamento principal Exige base legal e documentação da transferência

Nenhuma coluna ganha em tudo. A decisão é sobre qual fator pesa mais para cada sistema, e pode ser diferente entre um sistema e outro dentro da mesma empresa.

Latência: o efeito na experiência do usuário

Latência é o tempo que um pedido leva para ir do computador do usuário até o servidor e voltar. Para um site institucional, a diferença entre um servidor em São Paulo e outro nos Estados Unidos quase não aparece, porque a página carrega uma vez e boa parte do conteúdo vem de cache.

O problema aparece em sistemas que conversam muito com o servidor:

  • Telas de operação com muitas consultas, como pedido de venda, conferência de estoque ou caixa, em que cada campo preenchido dispara uma busca.
  • Sistemas desktop antigos que acessam o banco de dados diretamente pela rede. Eles foram feitos para rede local e fazem centenas de consultas pequenas por tela; com o banco em outro país, cada uma soma o tempo de viagem.
  • Integrações em tempo quase real, como balança, coletor ou PDV enviando dados a cada leitura.
  • Sistemas em que o servidor de aplicação e o banco ficam em regiões diferentes, o pior cenário: cada consulta atravessa o continente.

Uma regra útil: o servidor de aplicação e o banco de dados devem ficar na mesma região, e essa região deve estar perto de quem mais usa o sistema. Se a operação toda está no Brasil, a conta quase sempre favorece São Paulo para os sistemas de uso intenso. Esse cuidado aparece com frequência quando a empresa leva o servidor do escritório para fora; o roteiro completo está em como migrar o servidor local para a nuvem.

Antes de decidir, meça. Um teste simples com o sistema real, numa região e na outra, operado por quem usa no dia a dia, vale mais do que qualquer estimativa.

LGPD e transferência internacional pelo ângulo do sistema

Quando algum dado pessoal sai do país, a empresa precisa conseguir mostrar por que, para onde, com que base legal e com que proteção. Do lado técnico, isso se traduz em pontos concretos que o sistema e a infraestrutura precisam suportar:

  • Saber o que vai para fora. Se a aplicação roda no Brasil, mas os logs vão para uma ferramenta de monitoramento no exterior com nome, CPF e e-mail dentro, existe transferência internacional. Mascarar ou remover dado pessoal dos logs resolve boa parte desses casos.
  • Criptografia em trânsito e em repouso, com chaves gerenciadas e acesso restrito, em qualquer região.
  • Controle de acesso por pessoa, com registro de quem acessou o quê. Contas compartilhadas tornam impossível responder a um incidente.
  • Capacidade de localizar e excluir os dados de um titular em todas as cópias, incluindo as que estão em outra região.
  • Contrato com o provedor que trate de confidencialidade, subcontratados, notificação de incidente e devolução ou exclusão de dados ao fim do serviço.

A escolha entre cláusulas-padrão, consentimento ou outra hipótese legal é decisão jurídica. O papel da engenharia é garantir que o sistema cumpra o que o jurídico definiu e que exista documentação técnica para provar isso.

Backups e cópias em outras regiões

Aqui mora uma contradição comum. A boa prática de continuidade recomenda manter uma cópia do backup em outra região, para que um problema grave num centro de dados não leve junto os dados e a cópia. Ao mesmo tempo, mandar essa cópia para fora do país cria uma transferência internacional.

Há três caminhos razoáveis:

  1. Segunda região no Brasil, quando o provedor oferece. Mantém tudo no país e ainda separa geograficamente a cópia.
  2. Outro provedor no Brasil, para quem quer também se proteger de um problema com a conta ou com o próprio fornecedor.
  3. Região fora do país, com a transferência documentada, os dados criptografados antes de sair e as chaves sob controle da empresa.

Qualquer que seja a escolha, o ponto que mais falha não é a região: é o backup que nunca foi restaurado em teste. Uma cópia que ninguém sabe recuperar não protege nada. Como montar a rotina de restauração e definir quanto tempo e quantos dados a empresa pode perder está em plano de recuperação de desastres para sistemas.

O que perguntar aos fornecedores de SaaS

Boa parte dos dados da empresa está em sistemas contratados, e a responsabilidade perante o titular continua sendo da sua empresa. Antes de assinar ou renovar, peça respostas por escrito:

  1. Em que país e em que região ficam o banco de dados principal e os backups?
  2. Existe transferência internacional? Se sim, para onde, para quê e com que base legal.
  3. Quais subcontratados têm acesso aos dados (provedor de nuvem, suporte terceirizado, ferramentas de monitoramento) e em que países estão?
  4. A equipe de suporte acessa dados de produção? De onde, com que registro e com que autorização?
  5. Os dados são criptografados em trânsito e em repouso? Quem controla as chaves?
  6. Qual o prazo e o procedimento para notificar um incidente de segurança?
  7. Como funciona a exportação dos dados num formato utilizável se a empresa decidir sair?
  8. O que acontece com os dados ao fim do contrato? Em quanto tempo são excluídos, inclusive dos backups, e se há comprovação.
  9. Existe documentação de segurança que possa ser repassada aos seus próprios clientes quando eles perguntarem?

Fornecedor que não sabe responder às três primeiras perguntas provavelmente não controla a própria infraestrutura. Resposta vaga como "nossos dados estão na nuvem" não serve para o questionário do seu cliente.

Quando faz sentido usar região fora do país

Região fora do Brasil não é erro. Ela é a escolha certa em alguns cenários:

  • A maior parte dos usuários está fora do país, como numa empresa que vende para a América do Norte ou para a Europa.
  • O serviço necessário ainda não existe na região brasileira, o que acontece com alguns recursos mais novos, inclusive de IA.
  • Cargas que não são sensíveis à latência, como processamento em lote noturno, relatórios pesados ou ambientes de teste com dados fictícios.
  • Custo pesa mais do que velocidade para um sistema específico, e o tratamento de dados pessoais está resolvido do ponto de vista legal.

O desenho que costuma funcionar melhor é híbrido: sistemas de operação e dados pessoais no Brasil, cargas pesadas e sem dado pessoal onde o custo for menor. Para controlar a conta nos dois lados, o caminho está em como reduzir a conta de nuvem sem perder estabilidade.

Checklist de decisão para cada sistema

Use estas perguntas para decidir a região de cada sistema, um por vez:

  • O sistema trata dados pessoais? De que tipo? Há dados sensíveis, como saúde ou biometria?
  • Algum contrato com cliente ou alguma regra do seu setor exige que os dados fiquem no Brasil?
  • Quantas pessoas usam o sistema durante o expediente, e de onde?
  • O sistema faz muitas consultas por tela ou acessa o banco diretamente pela rede?
  • Todos os serviços de que o sistema precisa existem na região brasileira do provedor?
  • Onde ficará o backup, e a restauração já foi testada?
  • Que ferramentas de apoio (logs, e-mail, monitoramento) recebem dados pessoais, e onde estão?
  • O jurídico validou a base legal de qualquer transferência internacional?

Quando as respostas apontam para dados pessoais, uso intenso durante o expediente ou exigência contratual, a região brasileira tende a ser a escolha. Se o sistema é de apoio, sem dado pessoal e com uso esporádico, a região mais barata pode fazer mais sentido.

Perguntas frequentes

O que é transferência internacional de dados na LGPD?

Transferência internacional de dados, na LGPD, é o envio de dados pessoais para fora do Brasil, seja para armazenamento, processamento ou acesso. Ela só é permitida nas hipóteses previstas na lei, como cláusulas-padrão contratuais aprovadas pela ANPD, consentimento específico e destacado do titular ou países reconhecidos com proteção adequada. A escolha da hipótese é decisão jurídica.

Usar um SaaS hospedado nos Estados Unidos é proibido pela LGPD?

Não. A LGPD não proíbe contratar um SaaS hospedado nos Estados Unidos ou em outro país, mas trata esse uso como transferência internacional de dados pessoais. A empresa precisa de base legal para a transferência, documentação e um contrato que cubra confidencialidade, subcontratados e incidentes. Setores regulados e contratos com clientes podem ter exigências adicionais.

Hospedar o sistema em região de nuvem no Brasil é mais caro?

Em geral, sim. Os mesmos recursos de nuvem costumam custar mais na região brasileira do que nas regiões mais antigas dos Estados Unidos. Em troca, a região no Brasil oferece latência menor para usuários no país e evita transferência internacional no armazenamento principal. Para sistemas de uso intenso com dados pessoais, essa diferença costuma compensar.

Quais provedores de nuvem têm região no Brasil?

AWS, Microsoft Azure, Google Cloud e Oracle mantêm regiões de nuvem no Brasil, concentradas no estado de São Paulo. Alguns provedores oferecem uma segunda região no país, às vezes com acesso restrito ou catálogo menor de serviços. Antes de contar com ela, vale confirmar com o provedor quais serviços estão disponíveis na região brasileira.

Logs enviados para uma ferramenta no exterior contam como transferência internacional?

Sim, se os logs tiverem dados pessoais. Quando a aplicação roda no Brasil, mas envia logs com nome, CPF ou e-mail para uma ferramenta de monitoramento no exterior, existe transferência internacional de dados pela LGPD. Mascarar ou remover dados pessoais dos logs antes do envio resolve boa parte desses casos e reduz o risco.

Como a Pervian Tech trabalha infraestrutura no Brasil

Na Pervian Tech, decisões de região fazem parte do trabalho de cloud e DevOps. Começamos pelo inventário: quais sistemas existem, que dados tratam, onde estão hoje e quem usa. Depois medimos a latência com o sistema real, mapeamos as transferências internacionais escondidas em ferramentas de apoio e desenhamos a infraestrutura com aplicação, banco e backup coerentes entre si. A base legal fica com o seu jurídico; nós entregamos a documentação técnica para sustentar a decisão.

Cada projeto é sob medida, porque a mesma empresa pode ter um sistema que precisa estar em São Paulo e outro que roda bem em qualquer lugar. O trabalho começa com um diagnóstico inicial gratuito, e o investimento é definido sob consulta a partir dele. Outros textos sobre o tema estão em cloud e infraestrutura. Se um cliente perguntou onde ficam os dados e a resposta ainda não está clara, fale com a gente.

CloudLGPDInfraestruturaSegurança da informaçãoServiço: Cloud & DevOps

Quer uma solução assim na sua empresa?

Cada projeto é desenhado sob medida para o seu processo, e o investimento é definido sob consulta depois de entendermos o contexto. O diagnóstico inicial não tem custo: descreva o cenário e respondemos em até um dia útil.

Falar com a Pervian Tech

Continue lendo

Fale conosco

Conte o problema que precisa resolver

Respondemos em até um dia útil com uma avaliação técnica inicial. Sem custo e sem compromisso.

Usamos seus dados apenas para responder este contato.