Segurança
Como apagar o dado de um cliente que pediu (LGPD na prática)
Parece um comando de apagar. Não é. O dado está em mais lugares do que você imagina, parte dele você é obrigado a manter, e o backup é a pegadinha que quase todo mundo esquece.
Pedido de exclusão parece tarefa simples: acha o registro, apaga, responde o cliente.
Na prática é um rastreamento, e é por isso que tanta empresa demora ou faz pela metade.
Cinco passos.
Passo 1: encontra todas as cópias
O dado quase nunca está num lugar só. Vale procurar em seis:
O banco principal. O óbvio, e o único que a maioria lembra. Sistemas auxiliares. Suporte, e-mail marketing, CRM, cobrança. Arquivos. Documento enviado, foto, PDF, contrato no armazenamento. Registros e histórico. Logs que guardam e-mail ou identificador. Exportações. Planilha que alguém baixou, relatório enviado por e-mail. Backups. O que todo mundo esquece.
Se você nunca fez esse mapa, a primeira solicitação vai levar dias. Depois de feito, as próximas levam minutos. Por isso vale fazer o mapa antes de precisar, junto com o inventário de dados.
Passo 2: separa o que a lei obriga a manter
Antes de apagar qualquer coisa, decide o que fica.
A LGPD prevê hipóteses de conservação, e a mais comum é o cumprimento de obrigação legal ou regulatória. Registro fiscal e contábil costuma ter prazo próprio de guarda, e ele vale mesmo depois do pedido.
A regra prática: conserva o mínimo necessário pra cumprir a obrigação, apaga o resto.
Isso significa, muitas vezes, manter a nota fiscal e apagar o perfil, o histórico de navegação, as preferências e o conteúdo de atendimento. Não é tudo ou nada.
E os prazos de guarda variam por setor. Define uma vez com o jurídico e escreve numa tabela: que tipo de dado, quanto tempo, por qual norma. Depois disso, a operação segue a tabela sem precisar de parecer a cada pedido.
Passo 3: apaga de verdade o que pode ser apagado
Dois cuidados.
Apagar não é esconder. Marcar como inativo mantém o dado lá. Se o pedido é de eliminação, inativar não cumpre.
Cuidado com o efeito cascata. Em banco relacional, apagar um cliente pode arrastar pedidos e registros que você precisa manter. Vale o mesmo método de apagar código com segurança: entende o alcance antes de executar.
Se a alternativa for anonimizar em vez de apagar, ela precisa ser real. Tirar o nome e deixar CPF, e-mail ou uma combinação que identifique a pessoa não é anonimização; é falsa sensação de conformidade.
Passo 4: trata o backup pela retenção
Editar backup antigo é inviável tecnicamente e arriscado: você corrompe a cópia que existe justamente pra salvar você num desastre.
A prática aceita é outra:
Documenta a política de retenção dos backups, com prazo definido. Garante que aquele dado não volta pro uso comum se houver restauração. Deixa registrado que a eliminação se completa quando o backup expira.
Isso só funciona se os backups tiverem prazo de expiração. Backup eterno significa dado eterno, e aí a promessa de exclusão não se sustenta. Vale revisar isso junto com o teste de restauração, que é assunto de backup que você nunca restaurou.
Passo 5: registra o que foi feito
Guarda: quem pediu, quando, o que foi apagado, o que foi conservado, por qual motivo e quando aquilo expira.
Esse registro é a sua prova de que atendeu. Sem ele, você fez o trabalho e não consegue demonstrar, o que na prática é parecido com não ter feito.
O que preparar antes do próximo pedido
Três coisas, e todas são de uma vez só:
O mapa de onde o dado vive. A tabela de prazos de guarda por tipo de dado, definida com jurídico. O modelo de resposta ao titular.
Com as três, o pedido que levava dias passa a levar uma hora.
Este texto é orientação de operação, não parecer jurídico. A definição dos prazos e das hipóteses do seu setor é conversa com advogado, uma vez, pra valer sempre.
A decisão é sua.
Perguntas frequentes
Perguntas rápidas
+Preciso apagar o dado dos backups também?
Editar backup antigo costuma ser inviável e arriscado. A prática aceita é documentar a política de retenção, garantir que a cópia não seja restaurada para uso comum e que o dado seja eliminado quando aquele backup expirar.
+E se o dado estiver num fornecedor?
A obrigação continua sendo sua. É preciso comunicar o operador e exigir a eliminação, o que só é viável se existir contrato prevendo isso, por isso vale checar antes de contratar.
+O que fazer quando parte do dado precisa ficar?
Apagar o que não se enquadra em nenhuma hipótese de conservação e manter só o mínimo exigido, informando ao titular o que ficou e por qual motivo legal.
+Anonimizar conta como apagar?
Pode atender, desde que a anonimização seja real e não permita reidentificação. Tirar o nome e manter CPF, e-mail ou combinação que identifique a pessoa não é anonimizar.
Continue lendo
A dependência que ninguém atualiza há dois anos
Não é sobre o pacote que você instalou ontem. É sobre o que está lá desde o começo, ninguém olha, e para de receber correção sem avisar ninguém.
SegurançaComo registrar tudo que o agente fez (trilha de auditoria)
Se você não consegue reconstruir o que o agente fez e por quê, você não tem operação. Tem fé. Cinco campos por ação resolvem, e dá pra montar hoje.
SegurançaO agente não precisa de acesso total. Quase nunca precisa
Acesso amplo é dado porque é rápido e porque funciona. Os dois motivos são reais, e nenhum dos dois é bom. A conta chega no dia em que ele faz exatamente o que você permitiu.