Data Residency
LGPD
Cloud
Brasil
Compliance

Residencia de datos: qué significa en la práctica garantizar que los datos permanezcan en Brasil

Garantizar que los datos permanezcan en Brasil parece sencillo hasta el momento en que intentas definir qué es exactamente lo que debe permanecer aquí y descubres que las copias de seguridad, los registros, los metadatos y el acceso al soporte siguen reglas completamente diferentes.

Residencia de datos: qué significa en la práctica garantizar que los datos permanezcan en Brasil

"Nuestros datos se quedan en Brasil" es una de las frases más repetidas en los contratos de tecnología y menos verificadas en la práctica. La afirmación parece objetiva: o los servidores están aquí o en otro lugar. Pero el concepto de residencia de datos es técnicamente más complejo que la ubicación física de un centro de datos, y la diferencia entre lo que garantizan los contratos y lo que sucede en la infraestructura es donde surgen la mayoría de los problemas de cumplimiento.

¿Qué significa realmente la residencia de datos desde el punto de vista técnico?

La residencia de datos tiene tres dimensiones distintas que rara vez se tratan por separado. El primero es donde se almacenan los datos en reposo: donde residen físicamente los archivos, registros de bases de datos y objetos de almacenamiento. El segundo es donde se procesan los datos: los servidores de aplicaciones que ejecutan consultas, transformaciones y análisis pueden estar en una ubicación diferente a la de los datos que manipulan. El tercero, que a menudo se pasa por alto, es donde residen los metadatos: índices, registros de acceso, datos de configuración y registros de auditoría que describen los datos maestros.

La mayoría de los acuerdos de residencia de datos solo cubren la primera dimensión. Una empresa puede tener datos de producción almacenados en la región sur de Brasil de un proveedor de nube y, al mismo tiempo, tener registros de acceso para estos datos enviados automáticamente a una región de Estados Unidos, leer réplicas de rendimiento creadas en otras regiones o canales de análisis que mueven datos para su procesamiento en una infraestructura global.

El procesamiento de datos es especialmente problemático. Cuando un usuario en Brasil realiza una búsqueda y la consulta se envía a un motor de búsqueda global distribuido, ¿dónde ocurre este procesamiento? Cuando un modelo de aprendizaje automático entrenado en Estados Unidos hace inferencias sobre datos brasileños, ¿dónde residen los datos en ese momento? Las respuestas dependen de la arquitectura específica de cada sistema y rara vez se detallan en los contratos de servicio estándar.

Cómo los grandes proveedores de la nube abordan el tema

AWS ofrece la región sa-east-1 en São Paulo desde 2011, con un amplio catálogo de servicios disponibles localmente. La promesa de residencia de datos de AWS es que los datos almacenados en una región no se mueven fuera de ella sin una acción explícita del cliente. Esto cubre el almacenamiento primario, la base de datos administrada y la computación. Lo que no se incluye automáticamente: los registros de AWS CloudTrail se pueden configurar para enviarse a diferentes regiones, el soporte técnico de AWS puede ser proporcionado por ingenieros de otras regiones con acceso a entornos de clientes, y los servicios globales como AWS IAM y Route 53 tienen una infraestructura de control que no es regional.

Microsoft con Azure Brasil Sur en São Paulo ofrece garantías similares para los servicios principales, pero con un catálogo más pequeño que las regiones más antiguas: algunos servicios disponibles en Estados Unidos o Europa no están disponibles en la región brasileña, lo que puede obligar a arquitecturas híbridas que contradicen los requisitos de residencia. Oracle Cloud con una región en Vinhedo, São Paulo, es una opción relevante especialmente para cargas de trabajo de Oracle Database con requisitos regulatorios.

Lo que todos los proveedores tienen en común: las copias de seguridad geográficas son una característica que a menudo requiere una configuración explícita para permanecer dentro del país. La replicación automática para garantizar la durabilidad de los datos puede distribuir copias de forma predeterminada entre regiones de diferentes países. Verificar la configuración de replicación predeterminada antes de asumir que los datos están contenidos es responsabilidad del cliente.

Las excepciones que los contratos rara vez mencionan

El acceso a soporte es la excepción más importante. Cuando una empresa abre un ticket de soporte técnico con AWS, Azure o Google Cloud, el ingeniero que responde puede estar en cualquier parte del mundo y puede requerir acceso al entorno del cliente para diagnosticar el problema. Los proveedores tienen controles para limitar este acceso, pero el valor predeterminado no es acceso cero. AWS Nitro System y Azure Customer Lockbox son ejemplos de mecanismos que brindan a los clientes control sobre cuándo y quién puede acceder a su entorno, pero es necesario habilitarlos y comprenderlos.

Los registros de cumplimiento y auditoría son otro punto ciego frecuente. Las herramientas SIEM (gestión de eventos e información de seguridad) y las plataformas de monitoreo que agregan registros de múltiples regiones a menudo tienen su infraestructura de almacenamiento en regiones donde el servicio es más barato o tiene más capacidad. El cliente configura el agente de cobranza en la región de Brasil, pero los datos del registro terminan almacenados en otro país.

CDN y los servicios de informática de punta, por definición, distribuyen datos cerca de los usuarios a nivel mundial. Si una empresa utiliza CloudFront, Azure CDN o Fastly para distribuir contenido, partes de ese contenido (que potencialmente incluyen datos de usuario almacenados en caché) pueden existir temporalmente en servidores de otros países. Para la mayoría de los tipos de datos esto es aceptable, pero para datos personales sensibles requiere un análisis específico.

Qué preguntar a los proveedores antes de firmar

La debida diligencia de residencia de datos con proveedores comienza con preguntas específicas, no con la confirmación de que "los datos permanecen en Brasil". Las preguntas que importan son: ¿dónde se almacenan las copias de seguridad y las réplicas de forma predeterminada? ¿Se puede configurar esto para que permanezca en Brasil? ¿Qué regiones se utilizan para el procesamiento de datos de análisis y aprendizaje automático? ¿Qué empleados tienen acceso técnico al medio ambiente y desde dónde operan? ¿Dónde se almacenan los registros de auditoría? ¿Existen servicios de soporte, herramientas de diagnóstico o canales de telemetría que envíen datos a infraestructura fuera de Brasil?

Los proveedores que no pueden responder estas preguntas con precisión no tienen una residencia de datos real: tienen marketing de residencia de datos. La distinción es importante porque impacta directamente en la capacidad de demostrar el cumplimiento en caso de inspección por parte de la ANPD o de clientes que requieran pruebas.

Una estrategia práctica para quienes necesitan conseguir una residencia real

El primer paso es un inventario del flujo de datos: mapear adónde va cada categoría de datos después de ingresar al medio ambiente. No solo dónde se almacena inicialmente, sino también dónde fluye a través de integraciones, replicaciones, canales de análisis y herramientas de terceros. Este mapeo a menudo revela puntos de salida de datos que no se consideraron en la arquitectura original.

El segundo paso es revisar la configuración predeterminada para cada servicio en uso. Los proveedores de nube a menudo le permiten configurar la residencia de datos de forma granular, pero la configuración predeterminada está optimizada para la disponibilidad global, no para el cumplimiento local. La diferencia entre lo que puede hacer el servicio y lo que está configurado para hacer es donde fallan la mayoría de los proyectos de residencia de datos.

El tercer paso, y el que con mayor frecuencia se omite, es crear un proceso de verificación continuo. Los entornos de nube cambian. Se agregan nuevos servicios, diferentes equipos configuran las integraciones y la configuración de residencia de datos se puede cambiar accidentalmente. El monitoreo automático de las políticas de ubicación de datos, disponible a través de AWS Config, Azure Policy o herramientas CSPM, es lo que transforma la residencia de datos de una instantánea a una garantía sostenible.

Lea también