DNS Docs

Conformidade (LGPD)

Retenção de registros em três camadas com anonimização automática, exportação e apagamento por IP, e relatório mensal de transparência.

Onde fica: Monitoramento → Conformidade · rota /compliance Permissão: compliance — Administrador, Operador e Gerente de Segurança Subtítulo na tela: Retenção de registros com anonimização automática · Exportar/apagar por IP · Relatório de transparência

Esta página descreve o que os controles fazem tecnicamente: o que é guardado, o que é agregado, o que é substituído por um valor irreversível, quando cada rotina roda e o que não pode ser desfeito. Ela não avalia adequação legal — o produto oferece os mecanismos, e o uso deles é decisão do operador.

Sem o Registro de consultas ligado, nada é capturado

A captura lê o arquivo de amostra do Registro de consultas. Com ele desligado, nenhum dado novo entra nas camadas e uma exportação futura pode vir vazia no período. A própria tela mostra esse aviso quando detecta a situação.

Abas

#PTES
1GeralGeneral
2Exportar dadosExportar datos
3Apagar (irreversível)Eliminar (irreversible)
4TransparênciaTransparencia
5Registro de auditoriaRegistro de auditoría

As três camadas

O modelo reduz o volume de dado pessoal ao longo do tempo, em três estágios.

CamadaO que contémRetenção padrão
L1 — amostra brutaNome consultado, tipo de consulta, código de resposta e endereço de origem7 dias
L2 — agregado por horaContadores por hora e por endereço, sem o nome consultado90 dias
L3 — diário anonimizadoResumo diário com o endereço substituído por um valor derivado irreversível365 dias

O caminho é sempre o mesmo: o que passa do prazo de L1 vira L2 e o original é removido; o que passa do prazo de L2 vira L3 e o original é removido; o que passa do prazo de L3 é apagado pela coleta de lixo.

A passagem para L3 é irreversível

Na conversão para L3 o endereço de origem é substituído por um valor derivado com um segredo guardado no servidor. Não existe caminho de volta: não é possível descobrir qual endereço deu origem àquele registro.

Aba 1 — Geral

Uso de disco

Quatro cartões mostram tamanho, quantidade de registros e prazo de cada camada, mais o total atual.

Controles

ControleFaixaPadrãoO que muda
Habilitar registro de conformidadeLigado ou desligadodesligadoLiga as quatro rotinas. Desligado, nenhuma delas processa nada
LGPD Strict ModeLigado ou desligadodesligadoAplica um conjunto de valores mais restritivos de uma vez
Sample rate (L1)0,001 a 1,00,01 (1%)Fração das linhas do registro de consultas que entra em L1
L1 retenção (dias)1 a 907Prazo até a agregação para L2
L2 retenção (dias)7 a 73090Prazo até o resumo para L3
L3 retenção (dias)30 a 2555365Prazo até o apagamento definitivo

Valores fora das faixas são ajustados ao limite mais próximo ao salvar, sem aviso.

O que o modo estrito faz

Ligar LGPD Strict Mode e salvar sobrescreve os campos acima com: amostra de 0,1%, anonimização do endereço em L1 após 30 dias, e os prazos de 7, 90 e 365 dias.

O modo estrito também muda outras telas

Com ele ligado, os endereços de origem passam a ser mascarados por faixa em Relatórios — nos blocos Top IPs e Segurança — e na Investigação do Registro de consultas. O endereço IPv4 perde a última parte e o IPv6 é reduzido ao prefixo. Quem precisa do endereço exato para faturar ou agir perde essa visibilidade.

Quando cada rotina roda

RotinaPeriodicidade
Coleta da amostra para L1a cada 1 minuto
Agregação de L1 para L2a cada 1 hora
Resumo de L2 para L3a cada 24 horas
Apagamento do que venceua cada 1 hora

O botão Executar workers agora dispara as quatro na hora. Ele fica desabilitado enquanto o registro estiver desligado.

Avisos que a aba mostra sozinha

AvisoO que significa
Registro de consultas desligadoA captura está parada. Ligue a coleta na tela correspondente
Serviço de borda com configuração antiga em memóriaO arquivo de configuração mudou e o processo nunca recarregou. Sintoma clássico: captura zerada sem nenhum erro. Reinicie o serviço de borda

Aba 2 — Exportar dados

Reúne tudo que existe sobre um endereço, nas três camadas.

CampoObrigatórioO que faz
IP do titularSimSem ele a operação é recusada
Referência legalNãoTexto livre gravado no registro permanente da operação
De e AtéNãoRecorte temporal

Dois formatos de saída. Exportar JSON mostra o resultado na tela, separado por camada, com a contagem de registros de cada uma. Exportar CSV baixa o detalhe da camada L1.

A busca em L3 é feita pelo valor derivado do endereço, não pelo endereço em si — é assim que o produto consegue localizar registros já anonimizados.

Toda exportação fica registrada na aba 5.

Aba 3 — Apagar (irreversível)

CampoObrigatórioO que faz
IP a apagarSimEndereço alvo
Referência legalNãoTexto livre gravado no registro da operação
JustificativaSimSem ela a operação é recusada

O que a operação faz, exatamente:

  • Apaga todos os registros de L1 e de L2 daquele endereço.
  • Mantém L3, porque ali o endereço já foi substituído pelo valor derivado irreversível.
  • Grava um registro permanente com quem pediu, quando, a justificativa, a referência legal e a contagem do que foi removido.

Não há desfazer. Não há lixeira. A confirmação em modo perigo é o único ponto de parada.

Aba 4 — Transparência

Relatório mensal, com seletores de ano e mês. Recarrega ao trocar qualquer um dos dois.

Quatro números: consultas totais, consultas bloqueadas com o respectivo percentual, endereços únicos atendidos e ordens judiciais atendidas no período.

Aba 5 — Registro de auditoria

Lista permanente de todas as operações de exportação e apagamento feitas nesta tela. Cada linha traz o tipo de operação, o endereço alvo, quem executou, a data, a quantidade de registros, a referência legal e as observações.

Um seletor filtra por tipo de operação. Esta lista não é purgada pelas rotinas de retenção — é o rastro das operações, não o dado em si.

É um registro separado do Registro de auditoria geral do produto, com campos próprios para referência legal e justificativa.

O que replica no cluster

As decisões de política replicam para os parceiros: o interruptor geral, o modo estrito, a fração de amostra, os três prazos e o prazo de anonimização.

O segredo usado na derivação do endereço não replica: ele é único por servidor.

Como o segredo é diferente em cada servidor, o mesmo endereço gera valores derivados diferentes em cada nó. Os registros de L3 não são comparáveis entre servidores do cluster.

Armadilhas

  1. Ligar a Conformidade sem ligar o Registro de consultas não captura nada. O aviso só aparece depois que o interruptor geral está ligado.
  2. Serviço de borda com configuração antiga em memória produz captura zerada sem erro nenhum. Exige reinício do serviço.
  3. O modo estrito sobrescreve os cinco campos ao salvar, ignorando o que foi digitado neles na mesma tela.
  4. O modo estrito mascara endereços em outras telas, o que afeta faturamento e resposta a incidente.
  5. Apagar não apaga L3. O valor derivado permanece pelo prazo configurado.
  6. A exportação só encontra o que foi amostrado. Com amostra de 0,1%, o histórico de um endereço específico pode ser praticamente vazio.
  7. Registros de L3 não são comparáveis entre servidores, porque o segredo é local.
  8. A passagem entre camadas é automática e irreversível. Não existe reconstruir L1 a partir de L2.

Roteiro

Atender uma solicitação sobre um endereço específico:

Na aba Geral, confirme que o registro está habilitado e que não há aviso de captura parada.
Vá para Exportar dados e preencha o endereço, a referência legal e o período.
Use Exportar JSON para conferir na tela e Exportar CSV para anexar ao processo.
Sendo o caso de apagamento, vá para a aba de apagar, preencha endereço, referência e a justificativa obrigatória, e confirme.
Anote a contagem devolvida pela operação.
Abra a aba Registro de auditoria e confirme que a operação ficou registrada.

Nesta página