Ir para o conteúdo
HexaTransfer
Voltar ao blog
Nuvem e armazenamento

Armazenamento na nuvem Conformidade: GDPR, HIPAA, e Beyond

Navigate cloud storage compliance requirements. Underste GDPR, HIPAA, SOC 2, e other regulations affecting arquivo storage e transfer.

Conformidade em armazenamento na nuvem significa demonstrar quatro coisas a auditores: os dados estão cifrados em repouso e em trânsito, os acessos estão registados com base no princípio do mínimo necessário, a retenção segue uma política documentada e os controlos geográficos respeitam os limites regulatórios. O RGPD, a HIPAA, o SOC 2 Tipo II, o PCI DSS 4.0 e a CCPA acrescentam camadas específicas — os direitos dos titulares de dados ao abrigo do Artigo 17.º do RGPD, a HIPAA Security Rule em 45 CFR 164.308-164.316 e o Requisito 3.5 do PCI DSS para dados de titulares de cartões em repouso — mas partilham um esqueleto comum que se constrói uma única vez.

RGPD: Base Jurídica e o Direito ao Apagamento

Armazenar dados pessoais de residentes na UE em buckets na nuvem desencadeia obrigações ao abrigo do RGPD independentemente da localização da empresa. O Artigo 6.º exige uma base jurídica documentada — consentimento, contrato, interesse legítimo ou uma das outras três — para cada atividade de tratamento. O Artigo 30.º exige um Registo das Atividades de Tratamento (RAT) que identifique os dados, a finalidade, os destinatários e o prazo de retenção.

Em Portugal, a CNPD (Comissão Nacional de Proteção de Dados) é a autoridade supervisora; para leitores brasileiros, o enquadramento equivalente é a LGPD (Lei Geral de Proteção de Dados) fiscalizada pela ANPD.

O Artigo 17.º (o "direito ao apagamento") é o ponto operacionalmente mais exigente. Quando um titular de dados solicita a eliminação, dispõe-se de 30 dias para expurgar os seus ficheiros do armazenamento primário, das cópias de segurança e de quaisquer réplicas. As etiquetas ao nível do objeto (data-subject-id: 4829) tornam esta tarefa gerível; caso contrário, é necessário fazer pesquisa em petabytes de dados. O S3 Object Tagging e o Azure Blob Index Tags suportam ambos a eliminação indexada em grande escala.

HIPAA: BAAs, Cifração e o Registo de Seis Anos

A HIPAA Security Rule tem três categorias de salvaguardas — administrativas (§164.308), físicas (§164.310) e técnicas (§164.312). Para o armazenamento na nuvem, as salvaguardas técnicas são as mais relevantes: controlo de acesso (identificadores únicos de utilizador, encerramento automático de sessão, cifração), controlos de auditoria (registo e análise de atividade), controlos de integridade e segurança na transmissão.

É necessário um Business Associate Agreement (BAA) com cada fornecedor de nuvem que processe PHI. AWS, Azure, Google Cloud e Cloudflare assinam BAAs; os serviços de consumo de menor dimensão geralmente não o fazem. Os registos de auditoria devem ser conservados durante seis anos, conforme §164.316(b)(2)(i). A cifração é "endereçável" e não "obrigatória", mas as ações de fiscalização do OCR tratam-na como efetivamente obrigatória — as violações em computadores portáteis sem cifração resultam em acordos com média de 1,8 milhões de USD.

SOC 2 Tipo II: Critérios de Serviços de Confiança

O SOC 2 não é um regulamento, mas um enquadramento que os auditores utilizam para certificar controlos em torno de Segurança, Disponibilidade, Integridade do Processamento, Confidencialidade e Privacidade. Os relatórios Tipo II cobrem uma janela de observação de 6 a 12 meses e são o que a maioria dos clientes empresariais exige antes de assinar.

Para o armazenamento na nuvem, os controlos fundamentais incluem CC6.1 (acesso lógico), CC6.6 (cifração em trânsito), CC6.7 (cifração em repouso) e CC7.2 (monitorização). A evidência de auditoria abrange: exportações de políticas IAM, registos de rotação de chaves KMS, logs do CloudTrail e políticas de bucket. O Vanta, o Drata e o Secureframe automatizam a recolha de evidências; um SOC 2 manual custa entre 400 e 600 horas de engenharia por ano.

PCI DSS 4.0: Âmbito dos Dados de Titulares de Cartões

Se algum ficheiro num bucket contiver um PAN (Número de Conta Primário), todo o bucket entra no âmbito PCI. O Requisito 3.5 do PCI DSS 4.0 exige que os PANs sejam ilegíveis em qualquer local onde sejam armazenados — através de hash unidirecional (SHA-256), truncagem, tokenização ou cifração AES-256 com gestão forte de chaves.

O Requisito 4.2.1 exige criptografia forte para dados de titulares de cartões em redes públicas, o que significa TLS 1.2+ como mínimo (1.3 preferido). O Requisito 10 exige o registo de auditoria de todos os acessos a dados de titulares de cartões com revisão diária. A estratégia de conformidade mais económica é simples: não armazenar PANs. Tokenize no processador de pagamentos e armazene apenas tokens nos ficheiros na nuvem.

CCPA e CPRA: O Pacote Californiano

A California Consumer Privacy Act e a sua alteração de 2023 (CPRA) conferem aos residentes na Califórnia direitos que ecoam o RGPD: saber, eliminar, corrigir, optar por não participar na venda/partilha e limitar a utilização de informação pessoal sensível. O limiar de 25 milhões de USD de receita significa que empresas de mercado médio estão cada vez mais no âmbito de aplicação.

Implicações práticas para o armazenamento: manter um fluxo de trabalho para pedidos de consumidores que permita localizar os dados de uma pessoa em todos os buckets dentro de 45 dias (Civil Code §1798.130), implementar minimização de dados e oferecer eliminação sem exigir a criação de conta. A CPRA acrescenta a "informação pessoal sensível" como categoria que requer controlos adicionais — números de segurança social, geolocalização precisa, raça, religião, saúde e dados biométricos.

Mecanismos de Transferência Transfronteiriça

Após o Schrems II, a transferência de dados da UE para os EUA sem salvaguardas válidas constitui uma violação. O EU-US Data Privacy Framework (julho de 2023) reativou as transferências para empresas norte-americanas certificadas, mas nem todas estão certificadas. As Cláusulas Contratuais Tipo (CCT) continuam a ser a alternativa, e os novos modelos de CCT de 2021 exigem uma Avaliação de Impacto da Transferência.

Para o armazenamento, isto significa selecionar regiões de forma deliberada. AWS eu-west-3 (Paris), Azure France Central e Google europe-west9 (Paris) mantêm os dados na UE. A replicação deve ser feita apenas para outras regiões da UE, salvo se a transferência estiver coberta por CCT, certificação DPF ou consentimento explícito. Os Serviços Regionais da Cloudflare e os AWS Nitro Enclaves ajudam a aplicar garantias de residência de dados ao nível da infraestrutura.

Arquitetura de Cifração que Satisfaz Todos os Requisitos

O denominador comum entre o RGPD, a HIPAA, o PCI e o SOC 2 é a cifração em repouso e em trânsito com gestão documentada de chaves. Utilize AES-256-GCM em repouso (AWS KMS, Azure Key Vault, Google Cloud KMS) e TLS 1.3 em trânsito. Rode as chaves mestras de cliente anualmente como mínimo.

Para cargas de trabalho particularmente sensíveis, a cifração do lado do cliente mantém o texto simples completamente fora do alcance do fornecedor. As ferramentas que implementam E2EE de conhecimento zero — cifrando no browser com chaves derivadas por PBKDF2 e carregando apenas o texto cifrado — simplificam os argumentos de conformidade, pois o fornecedor não pode aceder aos dados mesmo sob intimação judicial. O HexaTransfer funciona desta forma para a partilha ad hoc de ficheiros em projetos com requisitos de conformidade.

Construir uma Cadeia de Evidências, Não uma Pasta

Os auditores querem evidências contínuas, não um instantâneo compilado na semana anterior à visita. Encaminhe o CloudTrail/Activity Log/Cloud Audit Logs para um SIEM (Splunk, Elastic, Datadog). Etiquete cada recurso com owner, data-classification e retention-policy. Execute verificações automáticas de configuração com AWS Config Rules, Azure Policy ou Open Policy Agent.

Documente o controlo, a fonte de evidência e o responsável numa única matriz. Quando o auditor perguntar "como sabe que o MFA está aplicado no bucket?", a resposta deve ser uma captura de ecrã de um relatório automático diário, e não uma busca apressada na consola. As organizações que passam nas auditorias sem sobressaltos são as que tratam a conformidade como um processo contínuo, não como um evento pontual.

Experimente em hexatransfer.com — gratuito, sem conta necessária, máximo de 10 GB.

Envie arquivos grandes com segurança e criptografia de ponta a ponta

Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.

Enviar um arquivo