Seu cliente pediu a cláusula de LGPD.
Você consegue responder com evidência?
A gente abre o seu sistema e transforma o que ele realmente faz em documento que você encaminha para o jurídico do seu cliente: onde o dado mora, quem acessa, o que é isolado, o que é apagado e quando. Cinco dias úteis, escopo fechado, cada resposta com a evidência técnica atrás e o artigo da lei na frente.
Isso acontece depois de contrato assinado e autorização por escrito. Antes disso a gente não toca em sistema nenhum, e a porta de entrada é um autodiagnóstico que você mesmo roda, de graça.
Ninguém acorda querendo falar de LGPD
O telefone toca por um destes quatro motivos, e nos quatro o que trava não é o texto do contrato: é a prova de que o sistema faz o que o contrato promete.
O contrato parou no jurídico do seu cliente
Chegou a minuta com obrigações de operador, exigência de notificação de incidente em prazo e direito de auditoria. Você leu, entendeu metade, e o contrato ficou parado esperando a sua resposta.
O edital exige LGPD
Licitação ou credenciamento com exigência de conformidade à LGPD escrita no edital. O prazo é do edital, não seu, e a data é dura.
Aconteceu alguma coisa
Um cliente reclamando que viu dado de outro, uma tentativa de acesso, um ex-funcionário que provavelmente ainda tem acesso vivo. Susto concreto decide rápido e cobra resposta rápida.
O cliente perguntou onde o dado fica
Em que país está hospedado, quem tem acesso, por quanto tempo você guarda, o que acontece se vazar. São perguntas técnicas, e a resposta certa sai do sistema, não de uma declaração de boa intenção.
Três peças, e as três existem para serem encaminhadas
É a mesma varredura de 13 pontos da auditoria de prontidão, lida pela lente da LGPD. Isolamento entre clientes vira "o dado de um cliente é acessível por outro", chave exposta no navegador vira "vazamento por configuração", log de auditoria vira rastreabilidade do art. 37, retenção vira prazo de guarda e expurgo, fornecedor estrangeiro vira transferência internacional do art. 33.
Ficha de Respostas de Proteção de Dados
De 8 a 12 páginas, escrita para o jurídico do cliente corporativo, para a comissão de licitação ou para o convênio. Responde, item a item, o que aparece em cláusula de proteção de dados: onde os dados ficam hospedados e em que país, como o dado de um cliente é isolado do de outro, quem tem acesso e como isso é registrado, como a autenticação funciona, o que é cifrado e o que não é, qual o prazo de guarda e como o expurgo acontece, como um pedido de titular é atendido, qual o procedimento e o prazo em caso de incidente, e quais fornecedores tratam dado, com a situação de transferência internacional de cada um. Cada resposta sai com a evidência do sistema atrás, e o que não existe sai escrito como não existe, não como "em implementação".
Registro de Operações de Tratamento, versão inicial
O mapa do que o sistema coleta, para que, com que base legal por finalidade, por quanto tempo guarda, com quem compartilha e para onde envia. É obrigação de controlador e de operador, e empresa de pequeno porte pode mantê-lo em versão simplificada (Res. CD/ANPD 2/2022, art. 9º). A gente monta a versão inicial a partir do que o sistema realmente faz, não do que você acha que ele faz. Sai como documento técnico de engenharia, para você adotar e manter.
Laudo técnico com plano de correção priorizado
Os achados classificados por risco (crítico, alto, médio), cada um com evidência, o artigo da LGPD que a falha toca, o esforço estimado de correção e a ordem recomendada. A entrega sai junto com a proposta do passo seguinte já preenchida, com escopo e valor, no mesmo documento.
Não entra parecer jurídico, opinião sobre chance de êxito em processo, declaração de conformidade ou selo, contrato e política redigidos como peça de advogado, correção do que for encontrado (isso é o passo seguinte), norma setorial (conselho profissional, NR, Bacen, PCI, ANVISA) e nenhum teste em sistema que você não seja dono ou não tenha autorização escrita para autorizar.
Corrigir é outro trabalho, e ele é ofertado no fim deste
O diagnóstico não conserta nada: ele mostra o que está aberto, com evidência e em ordem. Quem quiser seguir recebe a proposta do passo seguinte junto com a entrega, com escopo e valor por escrito. Nada começa antes do sinal compensado.
Sprint de Adequação Técnica
Isolamento de dados real entre clientes, autenticação e segundo fator, permissão por papel, cifragem dos campos que pedem cifragem, retenção e expurgo automatizados, trilha de auditoria de acesso a dado pessoal, canal de atendimento ao titular funcionando de verdade, runbook de incidente com os prazos da Resolução CD/ANPD 15/2024 já calculados para o seu caso, e o inventário de fornecedores com a situação de transferência internacional de cada um resolvida. Definição de pronto: está no ar e o teste prova. Não entra feature nova, redesign, redação de peça jurídica nem cliente sem usuário pagante.
Engenharia de Proteção de Dados Contínua
Decisão de arquitetura com proteção de dados desde a concepção, revisão de código e de segurança, resposta a incidente dentro do relógio da Res. CD/ANPD 15/2024, manutenção do registro de operações vivo e evolução da infraestrutura. Banco de horas escrito no contrato, porque dedicação é preço.
Toda afirmação nossa vem com um número
O relatório de impacto do nosso próprio produto concluiu alto risco. A gente escreveu isso no documento em vez de amaciar.
É a régua da casa: enquadramento se decide, com o artigo na mão, mesmo quando a conclusão é desconfortável. Documento que só diz o que o dono quer ouvir não serve para mostrar a ninguém.
Num SaaS multiempresa em produção, proteção de dados fechada ponta a ponta.
Registro de operações, relatório de impacto, contrato de tratamento com fornecedores, runbook de incidente, dois expurgos automáticos rodando todo dia e trava de idade no cadastro. Não é apresentação de slide, é o que está no ar rodando sozinho.
Isolamento de dados ativo em 167 tabelas, conferido tabela a tabela depois de uma migração completa de nuvem.
Mais de 1.500 testes automatizados guardando cada deploy. Sob carga, do 11% de sucesso ao 100%, com 874 requisições e zero timeout, medido antes e medido depois. Toda afirmação nossa vem com um número, e toda correção sobe com o teste que prova.
Descubra antes do jurídico do seu cliente descobrir.
Rode o autodiagnóstico de 14 pontos no seu próprio sistema, de graça e sem falar com ninguém. Você responde, você vê o resultado, você decide se quer conversar. A gente não toca em sistema nenhum sem contrato e autorização por escrito.
A Fabership faz engenharia de software e de segurança da informação. Não somos escritório de advocacia, não emitimos parecer jurídico e não declaramos conformidade de ninguém à LGPD. Quando o caso pede assinatura de advogado, trabalhamos com advogada parceira especializada em proteção de dados.
