# Segurança de dados pessoais: checklist prático

> Segurança de dados pessoais exige checklist prático com autenticação forte, permissões mínimas, prazos de retenção definidos, logs auditáveis, controle de terceiros e plano de resposta a incidentes. Cada item reduz risco de vazamento e garante conformidade com a LGPD em aplicações reais.

*Digitorack · Inteligência Artificial · 16 de setembro de 2026 · Letícia Sampaio Khoury*

Checklist de segurança de dados pessoais para revisar aplicações em uso real. Cobre autenticação, permissões, retenção, logs, terceiros e resposta a incidentes, com o porquê de cada item.

Segurança de dados pessoais se resume a três movimentos: coletar menos, restringir acesso e ter plano para quando algo falha. Este checklist serve para revisar uma aplicação antes de subir e a cada mudança relevante de fluxo. Não é auditoria completa, é a varredura que pega o óbvio antes que vire incidente.

## Autenticação e credenciais

- Exija autenticação em dois fatores para contas administrativas. Senha sozinha cai em vazamento de banco de terceiros; o segundo fator quebra o ataque mesmo com credencial exposta.
- Bloqueie login após tentativas repetidas. Sem limite, força bruta vira questão de tempo. Um limite de 5 tentativas com espera progressiva já muda o cenário.
- Não guarde senha em texto puro. Hash com salt é o mínimo. Se sua aplicação ainda compara senha direto no banco, comece por aí.

## Permissões e acesso

- Aplique menor privilégio por padrão. Todo usuário começa sem acesso e ganha o que precisa. O contrário gera contas com permissão que ninguém revisa.
- Revise acessos ao sair de um time. Conta de ex-funcionário ativa é uma das falhas mais comuns e mais fáceis de evitar.
- Registre quem acessou dado sensível. Log de leitura, não só de escrita. Sem isso, você não sabe o alcance de um vazamento.

## Retenção e descarte

- Defina prazo de guarda por tipo de dado. CPF, endereço e telefone não precisam viver para sempre. Retenção indefinida amplia o dano de qualquer falha.
- Apague de verdade, não só da tela. Exclusão lógica sem expurgo deixa o dado no banco. Verifique backup e réplica também.

## Terceiros e integrações

- Liste cada serviço que recebe dado pessoal. Analytics, e-mail, pagamento. Cada um é uma porta. Se não sabe o que envia, não controla o risco.
- Confira o que o SDK coleta por padrão. Muitos enviam identificador de dispositivo sem você perceber.

## Resposta a incidentes

- Tenha um contato responsável e um roteiro curto. Quem decide, quem comunica, em quanto tempo. Plano que existe só na cabeça não sobrevive ao primeiro susto.

O erro mais comum não é técnico: é tratar segurança de dados pessoais como projeto com data de fim. Vira checklist assinado uma vez e esquecido. Fluxo muda, integração entra, gente sai, e o documento continua igual. Revisão periódica vale mais que ferramenta nova.

## FAQ

### O que é segurança de dados pessoais?

É o conjunto de práticas para impedir acesso, alteração ou vazamento indevido de informações que identificam alguém. Envolve reduzir coleta, restringir quem acessa, definir prazo de guarda e ter plano de resposta. Não é só criptografia: processo e revisão pesam tanto quanto tecnologia.

### Por que a LGPD importa nesse checklist?

A LGPD estabelece bases legais para tratar dado pessoal e deveres como informar titular e comunicar incidente. O checklist ajuda a cumprir esses deveres na prática, não só no papel. Sem controle de acesso e retenção, dificilmente se sustenta conformidade real.

### Qual o primeiro item a resolver?

Autenticação em dois fatores para contas administrativas. É barato, rápido e corta uma das falhas mais exploradas. Depois, revise permissões e retenção, que costumam acumular problema silencioso ao longo do tempo.

### Com que frequência revisar?

Antes de cada mudança relevante de fluxo e pelo menos uma vez por semestre. Integração nova, time que muda ou funcionalidade que passa a coletar mais dado pedem revisão imediata. Segurança parada envelhece rápido.

### Preciso de ferramenta paga para começar?

Nenhuma. Dois fatores, menor privilégio, log de acesso e prazo de retenção resolvem a maior parte. Ferramenta ajuda a escalar, não a substituir decisão. Comece pelo processo, depois automatize o que dói.

---

Fonte (canonical): https://digitorack.com.br/inteligencia-artificial/seguranca-de-dados-pessoais-checklist-pratico/
