Localização de dados em SaaS: projete todo o fluxo transfronteiriço
“Hospedado na região” não quer dizer que todo o processamento fique nela. Dados de um tenant podem aparecer no banco, object storage, índice de busca, logs, backups, suporte, analytics e chamadas a modelos. Uma arquitetura de residência precisa mapear cada caminho, identificar quem acessa e impor transferências aprovadas, não depender apenas de um rótulo de região.
Publicado em 28 de setembro de 202615 min de leituraSaaS multi-região
Mapeie mais que o banco de dados
A região do tenant também deve orientar dados derivados e acesso humano
Classificar: dados pessoais, conteúdo, telemetria e metadados.
Alocar: região de origem do tenant e locais de processamento permitidos.
Propagar: bancos, arquivos, índices, filas, cache e backups herdam a política.
Acessar: suporte, analytics, fornecedores e modelos viram fluxos explícitos.
Provar: versão da regra, base da transferência, acessos e exclusão.
Residência descreve onde os dados são armazenados ou processados conforme um requisito; localização pode impor armazenamento local específico. Regras de transferência podem alcançar fluxos mesmo com banco principal na região. Um engenheiro de suporte no exterior, log exportado, índice global ou prompt para LLM merece avaliação própria.
Separe plano de controle e plano de dados
Um plano de controle global pode guardar ID do tenant, região, flags e saúde do serviço; conteúdo e registros sensíveis ficam no plano de dados regional. Minimize metadados: eles também podem identificar pessoas ou revelar operações. O service discovery deve encaminhar pela região aprovada; não confie num header informado pelo cliente.
Quando exigido, mantenha banco relacional, objetos, índices de busca e vetores, filas, cache, chaves e backups na região. Defina replicação, destino de disaster recovery e como o restore será testado. Uma chave KMS regional não localiza texto em logs centralizados nem em fornecedor global de observabilidade.
Política de transferência não é filtro de IP
Fluxo
Cópia invisível
Controle
Suporte
Anexo, compartilhamento de tela ou resultado copiado.
Acesso temporário, aprovação, redação e auditoria.
Telemetria
ID, trecho de prompt, URL ou exceção em traces.
Allowlist de campos, destino regional e retenção curta.
Busca e IA
Embedding, chunk, prompt ou retenção do fornecedor.
Índice regional, linhagem, endpoint aprovado e termos de uso.
Resiliência
Snapshot restaurado em outra geografia.
Região aprovada, criptografia e replay de exclusões.
Uma decisão precisa considerar tenant, tipo de dado, finalidade, origem e destino, destinatário, mecanismo e versão da regra. Registre base ou salvaguarda revisada por jurídico, retenção, subprocessadores e limites de onward transfer. Geolocalização pode ser um sinal, mas nunca a decisão completa.
As regras diferem
O GDPR trata transferência a países terceiros no Capítulo V; a PDPA de Singapura tem obrigação de limitação de transferência; a PIPL chinesa e regras CAC definem mecanismos e condições próprios. Não são testes idênticos. As regras chinesas de fluxo de 2024 e medidas de certificação vigentes desde 2026 mostram por que limites precisam ser conferidos em fontes oficiais atuais. Este artigo não determina se uma transferência concreta é lícita.
Teste falhas e exclusão
Teste que um tenant não leia outra região, fila não cruze fronteira por padrão, logs eliminem campos restritos e exportações bloqueiem sem política aprovada. Inclua subprocessadores e failover. Na exclusão, procure linhas, réplicas, índices, cache e features; documente expiração de backups e replay de deleções no restore.
O que eu implementaria
Começaria com inventário de fluxos e diretório tenant-região. Provisionamento seleciona região após classe de dados, recursos, fornecedores e recuperação. Um gateway de saída controla exportações e chamadas de IA. O painel mostra stores, transferências, versão de política, acesso de suporte e exceções.
Em resumo
Residência é propriedade do fluxo inteiro, não uma configuração de banco. Mapeie dados primários e derivados, acesso humano, observabilidade, backups e chamadas a modelos. Isole plano de controle quando fizer sentido e teste transferência, restauração e exclusão.