← Voltar para o blog

LGPD e backup de dados: o que sua empresa precisa saber

LGPD e proteção de dados

LGPD e backup de dados: o que sua empresa precisa saber

A Lei Geral de Proteção de Dados (LGPD) não trata apenas de coleta e tratamento de dados pessoais — ela também impacta diretamente a forma como as empresas armazenam, retêm e descartam cópias de segurança. Uma política de backup que ignore a LGPD pode gerar multas de até 2% do faturamento, além de danos reputacionais.

Neste artigo, você vai entender como a LGPD se aplica a backups de bancos SQL Server, quais práticas de retenção e descarte estão em conformidade e como o DBGuard ajuda a automatizar esses controles sem depender de processos manuais.

Leia também: Backup Imutável no DBGuard — entenda como a imutabilidade se alinha aos requisitos de integridade da LGPD.

O que a LGPD exige do backup corporativo

A LGPD se aplica a backups de duas formas principais:

1. Armazenamento seguro (Art. 46)

Os dados pessoais armazenados em backup devem estar protegidos contra acessos não autorizados, destruição acidental ou perda. Isso exige:

  • Criptografia em repouso nos arquivos de backup
  • Controle de acesso baseado em papéis (RBAC) ao repositório
  • Auditoria de quem acessou, restaurou ou exportou backups
  • Imutabilidade para evitar alteração ou exclusão não autorizada

2. Retenção e eliminação (Art. 15 e 16)

Dados pessoais não podem ser mantidos indefinidamente. A LGPD determina que, uma vez atingida a finalidade do tratamento, os dados devem ser eliminados. Isso se aplica também a backups que contenham dados pessoais.

Na prática, isso significa que sua política de backup precisa:

  • Definir prazos máximos de retenção por tipo de dado
  • Implementar descarte automático ao final do prazo
  • Registrar em auditoria quando e quais backups foram eliminados
  • Garantir que a exclusão seja irreversível (não apenas lógica)

3. Evidência para o titular (Art. 18 e 19)

O titular dos dados pode solicitar, a qualquer momento, confirmação sobre quais dados pessoais estão armazenados. Se os dados estiverem em backup, a empresa precisa conseguir localizá-los e restaurá-los — ou comprovar que foram eliminados conforme a política.

Como o DBGuard atende aos requisitos da LGPD

Requisito LGPDComo o DBGuard atende
Criptografia em repousoAES-256 nos backups locais (Synology) e em trânsito (TLS 1.3)
Controle de acessoRBAC integrado — perfis de administrador, operador e auditor
Trilha de auditoriaRegistro detalhado de cada operação: backup, restore, exportação, exclusão
Retenção programadaPolítica de retenção configurável por banco, com descarte automático ao final do prazo
ImutabilidadeWORM impedindo alteração ou exclusão antes do prazo de retenção
Restore seletivoRestauração pontual de registros sem precisar restaurar o banco inteiro

Política de retenção recomendada

Para empresas sujeitas à LGPD, o DBGuard recomenda a seguinte política padrão:

CategoriaExemplo de dadoRetenção em backupAção ao final
Dados de clientesNome, CPF, e-mail, telefone90 dias após fim do vínculoEliminação automática
Dados financeirosHistórico de pagamentos5 anos (prazo fiscal)Arquivamento anonimizado
Logs de acessoIP, timestamp, ação6 mesesEliminação automática
Dados de funcionáriosContracheques, férias5 anos (prazo trabalhista)Arquivamento anonimizado

Todas as exclusões são registradas na trilha de auditoria com timestamp, identificação do operador e hash do arquivo eliminado.

Cenário prático: resposta a solicitação de titular

Um escritório de advocacia recebeu uma solicitação de titular de dados requerendo a confirmação de que seus dados pessoais haviam sido eliminados após o encerramento do contrato.

Com o DBGuard:

  • O operador consultou a trilha de auditoria filtrando pelo CPF do titular
  • Identificou que o backup mais recente contendo dados do titular foi eliminado em 15/01/2026 (90 dias após o término do contrato)
  • Gerou um relatório de auditoria com o hash de eliminação e o timestamp
  • O relatório foi enviado ao titular como comprovação em 48 horas

Sem o DBGuard, o escritório teria que revisar manualmente fitas e storages de backup — um processo que poderia levar semanas.

Configuração de conformidade no DBGuard

O painel do DBGuard possui uma seção dedicada a compliance, onde é possível:

  • Definir políticas de retenção por banco de dados
  • Configurar notificações para backups próximos do vencimento
  • Exportar relatórios de auditoria em formato assinado digitalmente
  • Simular o impacto de uma política de eliminação antes de ativá-la
dbguard-cli compliance report   --type retention   --database ERP_Producao   --format pdf   --output /relatorios/compliance-2026-07.pdf

Conclusão

A LGPD transformou backup de uma preocupação técnica em uma questão de compliance. Não basta ter cópia dos dados — é preciso comprovar que eles estão protegidos, retidos pelo prazo correto e eliminados quando a finalidade se encerra.

O DBGuard automatiza cada um desses controles: criptografia, retenção programada, imutabilidade, trilha de auditoria e relatórios de conformidade. Tudo integrado ao pipeline de backup SQL Server, sem planilhas ou processos manuais.

Se sua empresa precisa adequar a política de backup à LGPD, o DBGuard pode estar configurado e auditado em até 48 horas úteis.


Links internos relacionados:


Redação Dado Seguro — Iago Vetor Cloud