
Por Dan Friedlander*
A decisão do Tribunal de Contas da União (TCU) no primeiro semestre de 2026 determinando que o Serpro e a Dataprev revejam contratos de computação em nuvem com provedores estrangeiros devido a riscos à soberania dos dados deveria provocar uma reflexão que vai muito além do setor público: quando uma organização diz que seus dados estão sob controle, o que isso realmente significa?
A discussão chega ao Brasil em um momento de forte expansão da infraestrutura digital. Segundo estudo da Associação Brasileira das Empresas de Software (ABES) em parceria com a International Data Corporation (IDC), o mercado brasileiro de tecnologia da informação alcançou US$ 67,8 bilhões em 2025, crescimento de 18,5% em relação ao ano anterior e acima da média global de 14,1%. Os investimentos em infraestrutura de nuvem pública no País, por sua vez, foram estimados em US$ 3,5 bilhões em 2025, alta próxima de 20%.
Ou seja, não estamos diante de uma discussão distante ou restrita ao governo. À medida que empresas brasileiras ampliam sua dependência de nuvem com dados e inteligência artificial, decisões sobre onde os dados estão, quem pode acessá-los e quanto controle existe sobre a infraestrutura que os sustenta passam a ter impacto direto sobre os negócios.
É nesse contexto que a decisão do TCU é relevante.
O questionamento do Tribunal evidencia que soberania de dados não se resume a colocar servidores dentro das fronteiras de um país. A análise apontou riscos relacionados à gestão, ao monitoramento, à dependência de estruturas externas, à possibilidade de incidência de jurisdições estrangeiras e à concentração da infraestrutura. Em outras palavras, saber onde o dado está não é suficiente para determinar quem efetivamente tem controle sobre ele. Esse controle deve considerar, inclusive, onde operam o plano de controle da nuvem, os serviços de identidade e acesso, os mecanismos de administração, os logs, a telemetria e os metadados.
Uma organização pode manter seus dados fisicamente no Brasil e, ainda assim, depender de componentes, ferramentas de gestão, mecanismos de monitoramento ou decisões operacionais que envolvem estruturas externas. A residência física pode estar garantida, mas isso não significa, necessariamente, soberania plena. Ela é realmente efetiva quando a organização mantém além do domínio sobre geração, o domínio sobre a custódia, rotação e revogação das chaves criptográficas e das credenciais privilegiadas, evitando que a capacidade de descriptografar os dados dependam exclusivamente do provedor.
Esse entendimento também aparece na discussão global. Segundo a IDC, quase metade das organizações no mundo afirma ter aumentado seu interesse por soberania digital no último ano. A consultoria divide o conceito em três dimensões: soberania sobre os dados, soberania tecnológica e soberania operacional.
Soberania, envolve jurisdição, controle operacional e capacidade de tomar decisões sobre as próprias informações e sobre a infraestrutura que os sustenta. Mas existe uma dimensão mais profunda que merece a mesma atenção: a infraestrutura tecnológica.
A adoção da nuvem trouxe escala, elasticidade e eficiência incomparáveis. O problema surge quando a conveniência de uma infraestrutura altamente centralizada começa a criar dependências que a organização não consegue medir ou reduzir. Um ambiente pode funcionar perfeitamente durante anos e, ainda assim, carregar um risco estrutural caso exista um ponto único de falha, uma dependência tecnológica crítica ou um custo proibitivo para movimentar suas cargas. É aqui que soberania se encontra com resiliência.
Esse movimento já começa a ganhar dimensão própria. O Gartner estima que os gastos globais com infraestrutura como serviço em nuvens soberanas chegarão a US$ 80 bilhões em 2026, crescimento de 35,6% em relação a 2025. Para a América Latina, a projeção é de US$ 506 milhões neste ano.
Do ponto da soberania operacional, é importante saber onde estão os backups, em que infraestrutura estão, se podem ser efetivamente utilizados em uma situação de contingência e quão independentes eles são do ambiente primário, além da sua imutabilidade, a separação de credenciais administrativas, a existência de cópias em domínios de falha distintos e testes periódicos de restauração. A redundância geográfica não é apenas uma questão técnica. É uma questão de continuidade de negócio.
Um data center pode sofrer uma interrupção por falha de energia, desastre natural, ataque cibernético ou qualquer outro evento de grande impacto. Quando toda uma operação depende de uma única localização física, a organização está aceitando um nível de risco que muitas vezes não aparece na análise tradicional de custo e performance.
E há ainda uma outra dimensão, quase filosófica, que considero cada vez mais importante: liberdade. Quanto custa para uma empresa recuperar, transferir ou reorganizar seus próprios dados? Quanto tempo levaria? Existem barreiras técnicas ou contratuais? A arquitetura foi desenhada para permitir transparência e mobilidade ou para tornar a permanência no ambiente atual a única alternativa viável?
A liberdade pode ser traduzida em uma estratégia de saída: capacidade de exportar dados e workloads em formatos utilizáveis, compatibilidade com APIs e padrões amplamente adotados, previsibilidade de custos de egress e existência de um plano testado de migração para outro ambiente sem dependências técnicas proibitivas.
Não apenas o Estado Brasileiro, mas nossas empresas já têm escala, maturidade e relevância suficientes para que essa discussão seja tratada como uma questão estratégica, e não apenas como uma tendência importada de outros mercados. À medida que empresas ampliam o uso de nuvem, inteligência artificial e infraestrutura digital, a capacidade de controlar os próprios dados passa a ser parte da própria resiliência do negócio.
*Dan Friedlander é country manager da Zadara no Brasil.







