Medidas de proteção
O que a lei diz
A organização precisa adotar controles técnicos, como criptografia e firewalls, e administrativos, como controle de acesso e senhas fortes, para proteger os dados desde a concepção do sistema (privacidade desde a concepção).
- Controladores e operadores devem adotar medidas de segurança, técnicas e administrativas, que protejam os dados de acessos não autorizados e de situações acidentais ou ilícitas.
- As medidas devem ser observadas desde a concepção do produto ou serviço até a sua execução.
- A ANPD pode definir padrões técnicos mínimos.
Texto da lei
Como está publicado na Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais), texto compilado, sem as redações revogadas. Consultado em 29 de setembro de 2026.
Art. 46. Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito.
§ 1º A autoridade nacional poderá dispor sobre padrões técnicos mínimos para tornar aplicável o disposto no caput deste artigo, considerados a natureza das informações tratadas, as características específicas do tratamento e o estado atual da tecnologia, especialmente no caso de dados pessoais sensíveis, assim como os princípios previstos no caput do art. 6º desta Lei.
§ 2º As medidas de que trata o caput deste artigo deverão ser observadas desde a fase de concepção do produto ou do serviço até a sua execução.
Visões por perfil
Escolha um perfil para ver o que o artigo pede de quem ocupa esse papel:
Ao desenhar interfaces e resolver problemas de usabilidade, lembre que segurança também é experiência, e precisa ser acessível. Proteger os dados desde a concepção significa, por exemplo, não mostrar dados completos sem necessidade e oferecer uma autenticação segura que todas as pessoas consigam usar.
O que fazer
Projete uma autenticação segura que seja fácil de usar e acessível, sem CAPTCHAs que excluam pessoas.
Não mostre dados completos quando não for preciso, como o CPF mascarado.
Escreva avisos de segurança claros, sem assustar.
Ofereça a verificação em duas etapas com alternativas para quem não tem celular.
Tela de perfil
O que a pessoa vê ao abrir os próprios dados.
Errado: Tudo à mostra
Na tela
CPF 123.456.789-00 · Cartão 5412 7534 1234 5678 · Senha [mostrar]
Qualquer pessoa olhando a tela vê os dados completos.
Certo: Dados mascarados
Na tela
CPF ***.456.789-** · Cartão final 5678 · [Alterar senha]
Mostra só o necessário para a pessoa reconhecer seus dados.
Ao criar, testar e manter o sistema, você é quem garante a segurança do software: criptografia, controle de acesso, senhas guardadas com hash forte e dependências atualizadas. A lei pede que essas medidas existam desde a concepção, e não depois de um incidente.
O que fazer
Use criptografia para os dados pessoais em trânsito e armazenados.
Aplique controle de acesso por perfil e dê a cada um só o acesso de que precisa.
Guarde senhas com hash forte e nunca registre credenciais em logs.
Mantenha as dependências atualizadas e faça análise de vulnerabilidades.
Guardar senhas
Como o sistema armazena a senha da pessoa.
Errado: Hash fraco
usuario.senha = md5(senhaDigitada);MD5 é quebrado com facilidade: um vazamento expõe as senhas.
Certo: Hash forte, feito para senhas
usuario.senhaHash = await argon2.hash(senhaDigitada);Mesmo se a base vazar, as senhas continuam protegidas.
Ao priorizar requisitos, dê à segurança prioridade e orçamento desde o planejamento. Defina quem acessa quais dados, garanta testes de segurança antes dos lançamentos e exija dos fornecedores padrões equivalentes.
O que fazer
Inclua requisitos de segurança desde o planejamento.
Garanta revisões e testes de segurança antes dos lançamentos.
Defina quem tem acesso a quais dados e revise isso periodicamente.
Exija dos fornecedores padrões de segurança equivalentes.
Prazo apertado
O lançamento está próximo e o escopo precisa ser cortado.
Errado: Segurança para depois
Decisão
“Lança agora; o controle de acesso por perfil fica para o próximo trimestre.”
Até lá, todos os funcionários acessam todos os dados.
Certo: Segurança no escopo mínimo
Decisão
“Controle de acesso por perfil e teste de segurança fazem parte do escopo mínimo do lançamento.”
O corte de escopo não sacrifica a proteção dos dados.
Ao testar as possibilidades de uso, inclua testes de segurança: cada perfil só acessa o que deve, dados pessoais não aparecem em endereços (URLs), logs ou mensagens de erro, e há bloqueio após tentativas de login. Relate cada falha com evidência.
O que fazer
Verifique se cada usuário só acessa os dados que deve (teste de autorização).
Confirme que dados pessoais não aparecem em endereços (URLs), logs ou mensagens de erro.
Teste o bloqueio após tentativas de login e as regras de senha.
Inclua testes de segurança automatizados no pipeline.
Teste de autorização
Um cliente tenta abrir o pedido de outro trocando o número no endereço.
Errado: Defeito: pedido de outra pessoa visível
O que o teste encontrou
Logado como cliente 1024, abro /pedidos/1025 e vejo o pedido de outra pessoa.
Falha de controle de acesso: dados de terceiros expostos.
Certo: Esperado: acesso negado
Resultado esperado
Ao abrir /pedidos/1025 com o cliente 1024, o sistema responde: “Você não tem acesso a este pedido.”
Cada pessoa vê só os próprios dados.
Ao escrever as mensagens do sistema, ajude as pessoas a se protegerem e cuide para que o próprio texto não revele informações. Orientações de segurança curtas e sem jargão, e mensagens de erro que não entregam dados a quem está tentando invadir.
O que fazer
Escreva orientações de segurança curtas e sem jargão, como criar uma senha forte e reconhecer golpes.
Informe que a organização nunca pede senha ou código por telefone ou mensagem.
Explique de forma simples por que um passo de segurança existe.
Evite mensagens de erro que revelem informações, como dizer que um e-mail já está cadastrado.
Mensagem de erro no login
O que aparece quando a senha está errada.
Errado: Revela que a conta existe
Texto na tela
“Senha incorreta para ana@exemplo.com.”
Confirma para quem tenta invadir que esse e-mail tem conta.
Certo: Mensagem neutra e útil
Texto na tela
“E-mail ou senha incorretos. Esqueceu a senha? [Criar nova senha]”
Ajuda quem é dono da conta sem ajudar quem tenta invadir.