Diagnóstico de Proteção de Dados

Seu cliente pediu a cláusula de LGPD.
Você consegue responder com evidência?

A gente abre o seu sistema e transforma o que ele realmente faz em documento que você encaminha para o jurídico do seu cliente: onde o dado mora, quem acessa, o que é isolado, o que é apagado e quando. Cinco dias úteis, escopo fechado, cada resposta com a evidência técnica atrás e o artigo da lei na frente.

Isso acontece depois de contrato assinado e autorização por escrito. Antes disso a gente não toca em sistema nenhum, e a porta de entrada é um autodiagnóstico que você mesmo roda, de graça.

Quando isso vira urgente

Ninguém acorda querendo falar de LGPD

O telefone toca por um destes quatro motivos, e nos quatro o que trava não é o texto do contrato: é a prova de que o sistema faz o que o contrato promete.

O contrato parou no jurídico do seu cliente

Chegou a minuta com obrigações de operador, exigência de notificação de incidente em prazo e direito de auditoria. Você leu, entendeu metade, e o contrato ficou parado esperando a sua resposta.

O edital exige LGPD

Licitação ou credenciamento com exigência de conformidade à LGPD escrita no edital. O prazo é do edital, não seu, e a data é dura.

Aconteceu alguma coisa

Um cliente reclamando que viu dado de outro, uma tentativa de acesso, um ex-funcionário que provavelmente ainda tem acesso vivo. Susto concreto decide rápido e cobra resposta rápida.

O cliente perguntou onde o dado fica

Em que país está hospedado, quem tem acesso, por quanto tempo você guarda, o que acontece se vazar. São perguntas técnicas, e a resposta certa sai do sistema, não de uma declaração de boa intenção.

O que você recebe em cinco dias úteis

Três peças, e as três existem para serem encaminhadas

É a mesma varredura de 13 pontos da auditoria de prontidão, lida pela lente da LGPD. Isolamento entre clientes vira "o dado de um cliente é acessível por outro", chave exposta no navegador vira "vazamento por configuração", log de auditoria vira rastreabilidade do art. 37, retenção vira prazo de guarda e expurgo, fornecedor estrangeiro vira transferência internacional do art. 33.

01

Ficha de Respostas de Proteção de Dados

A peça que você manda

De 8 a 12 páginas, escrita para o jurídico do cliente corporativo, para a comissão de licitação ou para o convênio. Responde, item a item, o que aparece em cláusula de proteção de dados: onde os dados ficam hospedados e em que país, como o dado de um cliente é isolado do de outro, quem tem acesso e como isso é registrado, como a autenticação funciona, o que é cifrado e o que não é, qual o prazo de guarda e como o expurgo acontece, como um pedido de titular é atendido, qual o procedimento e o prazo em caso de incidente, e quais fornecedores tratam dado, com a situação de transferência internacional de cada um. Cada resposta sai com a evidência do sistema atrás, e o que não existe sai escrito como não existe, não como "em implementação".

02

Registro de Operações de Tratamento, versão inicial

Art. 37, montado a partir do que o sistema faz

O mapa do que o sistema coleta, para que, com que base legal por finalidade, por quanto tempo guarda, com quem compartilha e para onde envia. É obrigação de controlador e de operador, e empresa de pequeno porte pode mantê-lo em versão simplificada (Res. CD/ANPD 2/2022, art. 9º). A gente monta a versão inicial a partir do que o sistema realmente faz, não do que você acha que ele faz. Sai como documento técnico de engenharia, para você adotar e manter.

03

Laudo técnico com plano de correção priorizado

Mais uma chamada de 45 minutos

Os achados classificados por risco (crítico, alto, médio), cada um com evidência, o artigo da LGPD que a falha toca, o esforço estimado de correção e a ordem recomendada. A entrega sai junto com a proposta do passo seguinte já preenchida, com escopo e valor, no mesmo documento.

O que não entra, em uma frase

Não entra parecer jurídico, opinião sobre chance de êxito em processo, declaração de conformidade ou selo, contrato e política redigidos como peça de advogado, correção do que for encontrado (isso é o passo seguinte), norma setorial (conselho profissional, NR, Bacen, PCI, ANVISA) e nenhum teste em sistema que você não seja dono ou não tenha autorização escrita para autorizar.

Depois do diagnóstico

Corrigir é outro trabalho, e ele é ofertado no fim deste

O diagnóstico não conserta nada: ele mostra o que está aberto, com evidência e em ordem. Quem quiser seguir recebe a proposta do passo seguinte junto com a entrega, com escopo e valor por escrito. Nada começa antes do sinal compensado.

3 a 4 semanas · ofertado na entrega do diagnóstico

Sprint de Adequação Técnica

Isolamento de dados real entre clientes, autenticação e segundo fator, permissão por papel, cifragem dos campos que pedem cifragem, retenção e expurgo automatizados, trilha de auditoria de acesso a dado pessoal, canal de atendimento ao titular funcionando de verdade, runbook de incidente com os prazos da Resolução CD/ANPD 15/2024 já calculados para o seu caso, e o inventário de fornecedores com a situação de transferência internacional de cada um resolvida. Definição de pronto: está no ar e o teste prova. Não entra feature nova, redesign, redação de peça jurídica nem cliente sem usuário pagante.

mínimo 3 meses · 10h por semana escritas em contrato · só depois do sprint

Engenharia de Proteção de Dados Contínua

Decisão de arquitetura com proteção de dados desde a concepção, revisão de código e de segurança, resposta a incidente dentro do relógio da Res. CD/ANPD 15/2024, manutenção do registro de operações vivo e evolução da infraestrutura. Banco de horas escrito no contrato, porque dedicação é preço.

Por que acreditar

Toda afirmação nossa vem com um número

O relatório de impacto do nosso próprio produto concluiu alto risco. A gente escreveu isso no documento em vez de amaciar.

É a régua da casa: enquadramento se decide, com o artigo na mão, mesmo quando a conclusão é desconfortável. Documento que só diz o que o dono quer ouvir não serve para mostrar a ninguém.

Num SaaS multiempresa em produção, proteção de dados fechada ponta a ponta.

Registro de operações, relatório de impacto, contrato de tratamento com fornecedores, runbook de incidente, dois expurgos automáticos rodando todo dia e trava de idade no cadastro. Não é apresentação de slide, é o que está no ar rodando sozinho.

Isolamento de dados ativo em 167 tabelas, conferido tabela a tabela depois de uma migração completa de nuvem.

Mais de 1.500 testes automatizados guardando cada deploy. Sob carga, do 11% de sucesso ao 100%, com 874 requisições e zero timeout, medido antes e medido depois. Toda afirmação nossa vem com um número, e toda correção sobe com o teste que prova.

Descubra antes do jurídico do seu cliente descobrir.

Rode o autodiagnóstico de 14 pontos no seu próprio sistema, de graça e sem falar com ninguém. Você responde, você vê o resultado, você decide se quer conversar. A gente não toca em sistema nenhum sem contrato e autorização por escrito.

A Fabership faz engenharia de software e de segurança da informação. Não somos escritório de advocacia, não emitimos parecer jurídico e não declaramos conformidade de ninguém à LGPD. Quando o caso pede assinatura de advogado, trabalhamos com advogada parceira especializada em proteção de dados.