Multi-tenant com LGPD by design: o que significa dado segregado por inquilino

Toda plataforma diz que os dados são isolados. A pergunta que separa as respostas é onde o isolamento acontece: na tela, na consulta ou na camada de dados. As três dão a mesma demonstração e falham de formas muito diferentes.

EA
Equipe Arkar
Segurança e Privacidade
08 de outubro de 2026
4 min

Quando uma administradora avalia uma plataforma compartilhada, a pergunta que ela faz é se os dados ficam isolados. A resposta é sempre sim. A pergunta útil é outra: em que camada esse isolamento é aplicado?

Existem três respostas possíveis, elas produzem a mesma demonstração e falham de maneiras completamente diferentes.

As três camadas, e por que a diferença importa

Isolamento na interface. A tela só mostra o que pertence ao inquilino do usuário logado. É o mais frágil: qualquer chamada feita fora da tela, por integração, exportação ou erro de rota, ignora a proteção.

Isolamento na aplicação. Cada consulta recebe um filtro por inquilino. Melhor, e depende de disciplina absoluta: basta uma consulta escrita sem o filtro, num relatório novo, para abrir uma brecha. O tipo de erro que passa em revisão de código porque parece inofensivo.

Isolamento na camada de dados. O próprio banco impede o acesso, com política de segurança em linha, e a consulta sem contexto de inquilino não retorna nada — nem em relatório novo, nem em integração, nem em rotina de manutenção. É a única que protege contra o erro humano previsível.

CamadaProtege contraFalha quando
InterfaceUsuário navegandoExiste qualquer caminho fora da tela
AplicaçãoConsulta escrita corretamenteAlguém esquece o filtro uma vez
DadosErro de aplicação e de integraçãoCredencial administrativa é usada sem contexto

Pergunte especificamente o que acontece quando um desenvolvedor do fornecedor consulta a base para investigar um chamado. Se a resposta for uma credencial que enxerga tudo, o isolamento por inquilino não cobre o cenário mais provável de exposição.

Controlador, operador e a cadeia que precisa estar escrita

Na relação com uma plataforma de administração de fundos, a administradora ou a gestora é controladora dos dados pessoais dos cotistas, e o fornecedor de software é operador. Provedores usados pelo fornecedor são suboperadores.

Isso define quem responde perante o titular e perante a ANPD, e define também o que precisa estar em contrato: finalidade restrita à prestação do serviço, vedação de uso para outros fins, lista de suboperadores com comunicação de mudanças, prazo e evidência de eliminação ao término. O ponto específico de modelos de linguagem está em Zero Data Retention, LGPD e sigilo.

Sigilo é uma exigência a mais

Dado de cotista de fundo não é só dado pessoal. Posição, movimentação e composição da carteira de um investidor estão sob dever de sigilo do prestador, e esse dever não some quando o cotista é pessoa jurídica.

Na prática, isso eleva o padrão em dois pontos. O primeiro é o acesso interno do próprio cliente: nem todo usuário da administradora deve ver todos os fundos, porque a segregação existe também dentro de casa, entre equipes que atendem clientes concorrentes. O segundo é o registro: além de impedir, é preciso demonstrar que impediu, o que significa log de acesso e de recusa.

Acesso negado por padrão

O princípio que resolve a maior parte dos incidentes é chato e velho: nada é visível até que uma permissão explícita torne visível.

Sistemas construídos ao contrário — tudo visível, exceções bloqueadas — falham na criação de qualquer coisa nova. Fundo novo, relatório novo, integração nova nascem abertos e alguém precisa lembrar de fechar. Ninguém lembra sempre.

Com negação por padrão, o erro tem a direção segura: alguém não consegue ver o que deveria, reclama, e a permissão é concedida com registro. Fricção no lugar certo.

O que perguntar ao fornecedor

Cinco perguntas, todas com resposta objetiva.

Em que camada o isolamento é aplicado, e como isso é testado. Como funciona o acesso de suporte técnico e o que fica registrado. Onde os dados são processados e armazenados. Qual o modelo de permissão dentro do meu próprio inquilino, por fundo e por classe. E como é a saída: exportação completa, em que formato e prazo.

Essas cinco entram bem na lista maior de como avaliar um fornecedor de IA para fundos. Sobre o que o investidor final enxerga, com a mesma lógica de permissão, vale portal do cotista com IA.

O texto da LGPD está no portal do Planalto. Este texto não substitui assessoria jurídica.

Na Arkar, o isolamento é aplicado na camada de dados, o acesso é negado por padrão e a permissão é verificada por fundo e por classe em cada consulta, com registro das recusas. As certificações SOC 2 e ISO 27001 estão em obtenção. A página de segurança é pública, e uma demonstração pode ser feita junto com o seu time de segurança.

Comece pelo fundo mais complexo

Se a Arkar dá conta dele, dá conta do resto da sua carteira. Mostramos a plataforma operando sobre uma estrutura parecida com a sua.

Demonstração guiada · 30 minutos · Sem compromisso

Arkar | Multi-tenant e LGPD em plataformas de fundos