LGPD e backup de dados: o que sua empresa precisa saber
LGPD e backup de dados: o que sua empresa precisa saber
A Lei Geral de Proteção de Dados (LGPD) não trata apenas de coleta e tratamento de dados pessoais — ela também impacta diretamente a forma como as empresas armazenam, retêm e descartam cópias de segurança. Uma política de backup que ignore a LGPD pode gerar multas de até 2% do faturamento, além de danos reputacionais.
Neste artigo, você vai entender como a LGPD se aplica a backups de bancos SQL Server, quais práticas de retenção e descarte estão em conformidade e como o DBGuard ajuda a automatizar esses controles sem depender de processos manuais.
Leia também: Backup Imutável no DBGuard — entenda como a imutabilidade se alinha aos requisitos de integridade da LGPD.
O que a LGPD exige do backup corporativo
A LGPD se aplica a backups de duas formas principais:
1. Armazenamento seguro (Art. 46)
Os dados pessoais armazenados em backup devem estar protegidos contra acessos não autorizados, destruição acidental ou perda. Isso exige:
- Criptografia em repouso nos arquivos de backup
- Controle de acesso baseado em papéis (RBAC) ao repositório
- Auditoria de quem acessou, restaurou ou exportou backups
- Imutabilidade para evitar alteração ou exclusão não autorizada
2. Retenção e eliminação (Art. 15 e 16)
Dados pessoais não podem ser mantidos indefinidamente. A LGPD determina que, uma vez atingida a finalidade do tratamento, os dados devem ser eliminados. Isso se aplica também a backups que contenham dados pessoais.
Na prática, isso significa que sua política de backup precisa:
- Definir prazos máximos de retenção por tipo de dado
- Implementar descarte automático ao final do prazo
- Registrar em auditoria quando e quais backups foram eliminados
- Garantir que a exclusão seja irreversível (não apenas lógica)
3. Evidência para o titular (Art. 18 e 19)
O titular dos dados pode solicitar, a qualquer momento, confirmação sobre quais dados pessoais estão armazenados. Se os dados estiverem em backup, a empresa precisa conseguir localizá-los e restaurá-los — ou comprovar que foram eliminados conforme a política.
Como o DBGuard atende aos requisitos da LGPD
| Requisito LGPD | Como o DBGuard atende |
|---|---|
| Criptografia em repouso | AES-256 nos backups locais (Synology) e em trânsito (TLS 1.3) |
| Controle de acesso | RBAC integrado — perfis de administrador, operador e auditor |
| Trilha de auditoria | Registro detalhado de cada operação: backup, restore, exportação, exclusão |
| Retenção programada | Política de retenção configurável por banco, com descarte automático ao final do prazo |
| Imutabilidade | WORM impedindo alteração ou exclusão antes do prazo de retenção |
| Restore seletivo | Restauração pontual de registros sem precisar restaurar o banco inteiro |
Política de retenção recomendada
Para empresas sujeitas à LGPD, o DBGuard recomenda a seguinte política padrão:
| Categoria | Exemplo de dado | Retenção em backup | Ação ao final |
|---|---|---|---|
| Dados de clientes | Nome, CPF, e-mail, telefone | 90 dias após fim do vínculo | Eliminação automática |
| Dados financeiros | Histórico de pagamentos | 5 anos (prazo fiscal) | Arquivamento anonimizado |
| Logs de acesso | IP, timestamp, ação | 6 meses | Eliminação automática |
| Dados de funcionários | Contracheques, férias | 5 anos (prazo trabalhista) | Arquivamento anonimizado |
Todas as exclusões são registradas na trilha de auditoria com timestamp, identificação do operador e hash do arquivo eliminado.
Cenário prático: resposta a solicitação de titular
Um escritório de advocacia recebeu uma solicitação de titular de dados requerendo a confirmação de que seus dados pessoais haviam sido eliminados após o encerramento do contrato.
Com o DBGuard:
- O operador consultou a trilha de auditoria filtrando pelo CPF do titular
- Identificou que o backup mais recente contendo dados do titular foi eliminado em 15/01/2026 (90 dias após o término do contrato)
- Gerou um relatório de auditoria com o hash de eliminação e o timestamp
- O relatório foi enviado ao titular como comprovação em 48 horas
Sem o DBGuard, o escritório teria que revisar manualmente fitas e storages de backup — um processo que poderia levar semanas.
Configuração de conformidade no DBGuard
O painel do DBGuard possui uma seção dedicada a compliance, onde é possível:
- Definir políticas de retenção por banco de dados
- Configurar notificações para backups próximos do vencimento
- Exportar relatórios de auditoria em formato assinado digitalmente
- Simular o impacto de uma política de eliminação antes de ativá-la
dbguard-cli compliance report --type retention --database ERP_Producao --format pdf --output /relatorios/compliance-2026-07.pdf
Conclusão
A LGPD transformou backup de uma preocupação técnica em uma questão de compliance. Não basta ter cópia dos dados — é preciso comprovar que eles estão protegidos, retidos pelo prazo correto e eliminados quando a finalidade se encerra.
O DBGuard automatiza cada um desses controles: criptografia, retenção programada, imutabilidade, trilha de auditoria e relatórios de conformidade. Tudo integrado ao pipeline de backup SQL Server, sem planilhas ou processos manuais.
Se sua empresa precisa adequar a política de backup à LGPD, o DBGuard pode estar configurado e auditado em até 48 horas úteis.
Links internos relacionados:
- Backup Imutável no DBGuard: proteção contra ransomware
- Teste de restauração automatizado no DBGuard
- DBGuard — Backup de bancos SQL Server com continuidade de verdade
Redação Dado Seguro — Iago Vetor Cloud
