
Por Nathália Carmo
Do ponto de vista da soberania digital, o Brasil ainda enfrenta uma diferença importante entre ter autoridade legal sobre os dados e controlar efetivamente a infraestrutura responsável por armazená-los, processá-los e protegê-los. A Lei Geral de Proteção de Dados (LGPD) estabelece regras para o tratamento de informações pessoais coletadas no país, inclusive quando há transferência internacional. A aplicação da legislação brasileira, porém, não elimina a dependência tecnológica e operacional existente quando dados, aplicações, backups e serviços considerados críticos permanecem em estruturas localizadas ou controladas no exterior.
Essa discussão vai além da localização física dos servidores. Em cibersegurança, soberania envolve todo o ciclo de vida da informação, desde a coleta e classificação até armazenamento, processamento, transmissão, acesso, compartilhamento, retenção, recuperação e descarte. Isso exige conhecer onde estão os dados e suas cópias, em quais países podem ser processados, quem controla as chaves criptográficas, quais profissionais e contas privilegiadas possuem acesso, onde estão os administradores dos sistemas e até que ponto uma organização consegue migrar para outro fornecedor sem comprometer disponibilidade, integridade ou rastreabilidade.
A autonomia para investigar, conter e recuperar ambientes após um incidente também entra nessa equação. Quando uma infraestrutura pertence a empresas submetidas a outras jurisdições, os dados podem ficar sujeitos ao mesmo tempo à legislação brasileira e às determinações legais do país de origem do provedor. Esse cenário pode provocar conflitos envolvendo investigações, auditorias, preservação de evidências, resposta a incidentes e continuidade de serviços.
Outro ponto é a concentração tecnológica. Interrupções internacionais, sanções econômicas, restrições comerciais, falhas de conectividade ou a indisponibilidade de grandes fornecedores podem afetar serviços públicos, instituições financeiras, sistemas de saúde, telecomunicações e outras infraestruturas consideradas críticas. Nesse contexto, soberania digital também está relacionada à capacidade de manter serviços funcionando durante situações de crise.
O Regime Especial de Tributação para Serviços de Data Center (Redata) aparece nesse debate ao criar incentivos para a instalação e expansão de data centers no Brasil. O aumento da capacidade computacional instalada no país pode reduzir parte da dependência de infraestrutura estrangeira e ampliar a estrutura disponível para serviços de nuvem, inteligência artificial e processamento de grandes volumes de dados.
A presença física dos equipamentos no território brasileiro, entretanto, não significa necessariamente que o controle também esteja no país. Um data center instalado no Brasil pode pertencer a uma companhia estrangeira, utilizar equipamentos importados e softwares proprietários, manter equipes administrativas no exterior e deixar o gerenciamento das chaves criptográficas sob responsabilidade do próprio provedor.
Na prática, a soberania depende de diferentes camadas de controle. Uma delas está relacionada aos próprios dados, incluindo conhecimento sobre localização, classificação, finalidade, cópias, período de retenção e compartilhamento. Outra envolve identidades e acessos, com controle sobre usuários, administradores, prestadores de serviços, contas automatizadas, APIs, robôs e agentes de inteligência artificial. Há ainda a infraestrutura tecnológica, que precisa permitir auditoria, migração e recuperação dos ambientes sem dependência absoluta de um único fornecedor ou país. A quarta dimensão envolve jurisdição e governança, com clareza sobre quais legislações podem ser aplicadas e quais autoridades estão autorizadas a exigir acesso às informações.
A gestão de identidades assume papel central nesse ambiente. Saber onde um dado está armazenado não resolve o problema se não houver conhecimento sobre quem consegue acessá-lo, qual o nível de privilégio concedido, para qual finalidade esse acesso ocorre e por quanto tempo permanece válido. Contas administrativas, identidades não humanas, integrações entre sistemas, APIs e credenciais utilizadas em situações de emergência podem criar caminhos de acesso a informações sensíveis mesmo quando toda a infraestrutura física está instalada no Brasil.
Uma estratégia voltada à soberania digital passa, portanto, por medidas como criptografia, controle das chaves, autenticação forte, princípio do menor privilégio, modelos de Zero Trust, monitoramento de acessos, gerenciamento de contas privilegiadas, trilhas de auditoria, segregação de funções, controle de terceiros, testes de recuperação e planos de continuidade que considerem inclusive a indisponibilidade de fornecedores internacionais.
Esse debate também exige critérios diferentes conforme a sensibilidade da informação. Nem todo dado precisa necessariamente permanecer armazenado no Brasil, mas informações governamentais, estratégicas, ligadas a serviços essenciais ou a infraestruturas críticas demandam avaliações específicas sobre localização, jurisdição, arquitetura tecnológica e mecanismos de controle.
O desafio não está em abandonar serviços globais de nuvem, que oferecem capacidade computacional, escala e acesso a diferentes tecnologias, mas em impedir que sua utilização gere uma dependência estrutural difícil de reverter. Isso significa preservar a capacidade de fiscalizar fornecedores, controlar acessos, transferir sistemas para outros ambientes e recuperar ativos digitais diante de falhas, incidentes ou mudanças no cenário internacional.
Nesse sentido, o Redata pode ampliar a infraestrutura disponível dentro do território nacional, mas a soberania digital depende de uma estratégia mais ampla, envolvendo segurança, governança, formação de profissionais e desenvolvimento tecnológico. Levar servidores para o Brasil resolve apenas uma parte do problema. O controle efetivo também passa pelas identidades, pelos acessos, pelas chaves criptográficas, pela infraestrutura tecnológica e pelas decisões jurídicas e operacionais relacionadas aos dados.
A questão, portanto, deixa de ser apenas onde os dados brasileiros estão armazenados. O ponto central é identificar quem possui poder técnico, jurídico e operacional para acessá-los, utilizá-los, interromper os serviços associados a eles ou recuperar essas informações em situações de crise.
*Nathália Carmo COO e Sócia da IAM.







