By · Last updated 2026-03-11

Voltar ao BlogGDPR & Conformidade

As Violações de SaaS Aumentaram 300% em 2024...

Conduent expôs 25,9 milhões de registros. NHS Digital: 9 milhões de pacientes. Ataques a fornecedores de SaaS em 9 minutos.

March 11, 20269 min de leitura
SaaS securitydata breach 2024zero-knowledge architecturevendor risk managementGDPR Article 28

O fornecedor é agora a superfície de ataque

Atualizado para 2026

Durante uma década, as equipes de segurança perseguiram um objetivo: manter os atacantes fora da rede. Proteger o perímetro. Bloquear os endpoints. Controlar o acesso. O modelo antigo presumia que os atacantes iriam diretamente contra a organização.

Os dados de 2024 mostram que esse modelo está quebrado. As violações de SaaS aumentaram 300% em 2024, segundo o Relatório de Ameaças de Segurança SaaS 2025 da Obsidian Security. Os atacantes não vão mais diretamente contra as organizações. Eles vão atrás das ferramentas SaaS nas quais essas organizações confiam seus registros.

Quando sua ferramenta cloud é o alvo do ataque, uma rede interna segura não ajuda. Registros de clientes, documentos de funcionários e conteúdo sensível residem nos servidores da ferramenta. Estão bloqueados com as chaves da ferramenta. São expostos quando a ferramenta é comprometida.

Números das violações de SaaS em 2024

Os totais de violações de 2024 mostram a escala do risco.

Conduent sofreu uma violação que expôs 25,9 milhões de registros. A Conduent gerencia terceirização de processos de negócios para agências governamentais e grandes empresas. Administra benefícios, pagamentos e serviços ao cidadão. As 25,9 milhões de pessoas afetadas não sabiam que um terceiro detinha suas informações.

NHS Digital teve uma violação que afetou 9 milhões de pacientes. Registros de pacientes foram expostos por meio dos servidores de uma ferramenta cloud. Os pacientes forneceram essas informações aos seus prestadores de saúde. Não tinham como saber que chegaram a uma plataforma de terceiros.

Esses não são casos isolados. São o novo padrão. Grandes violações agora afetam milhões de pessoas que confiaram em uma organização, mas cujas informações pessoais estavam nas mãos de outra que elas nunca souberam que existia. Para entender como a lei atribui responsabilidade nesses casos, consulte nossa visão geral de conformidade com o RGPD.

Por que as violações de SaaS funcionam de forma diferente

Uma violação de rede clássica exige muitas etapas. Os atacantes devem superar o perímetro. Devem se mover pelos sistemas. Devem extrair documentos. Cada etapa é uma chance de ser detectado.

As violações de SaaS funcionam de forma diferente. Quando os atacantes comprometem uma plataforma cloud, acessam os registros de cada cliente que enviou conteúdo por essa plataforma. Uma única violação fornece documentos de dezenas ou centenas de clientes ao mesmo tempo.

A janela de 9 minutos — tempo desde o primeiro acesso até o roubo de registros em sistemas SaaS, segundo os dados da Obsidian Security — mostra a velocidade do processo. Dentro de uma plataforma compartilhada, os atacantes encontram conteúdo de muitos clientes de uma só vez. Essa concentração de valor torna cada ataque altamente eficiente.

Contratos não fecham essa lacuna. O artigo 82 do RGPD atribui responsabilidade compartilhada aos operadores pelas violações que causam. Mas provar a culpa leva meses. Nesse tempo, os registros já desapareceram. Nossa página de segurança e conformidade explica como as ferramentas de conhecimento zero mudam esse resultado.

O DPA não protege seus registros

O artigo 28 do RGPD exige que as organizações usem apenas operadores que ofereçam "garantias suficientes." O Acordo de Processamento de Dados é a prova escrita dessas garantias.

Como um Acordo de Parceiro Comercial HIPAA, o DPA cobre o aspecto legal. Não cobre o que acontece com seus documentos nos servidores do provedor.

Uma ferramenta cloud com um DPA totalmente conforme ao RGPD ainda pode:

  • Armazenar registros de clientes usando criptografia do lado do servidor com chaves controladas pelo provedor
  • Processar informações de funcionários em um sistema compartilhado usado por muitos outros clientes
  • Manter registros e conteúdo em cache além dos usos acordados
  • Sofrer uma violação que exponha tudo o que foi listado acima

O DPA estabelece obrigações legais. Não cria uma barreira técnica contra a exposição. Quando os atacantes comprometem a plataforma em 9 minutos, o DPA não os atrasa.

Para ajuda em linguagem simples sobre as obrigações do artigo 28, consulte o glossário do RGPD.

Por que o aumento de 300% é estrutural

O aumento de 300% reflete duas forças atuando ao mesmo tempo.

Primeiro, o volume de informações sensíveis nas plataformas SaaS cresceu muito em 2024. Mais organizações migraram mais trabalho para ferramentas cloud. Mais documentos chegaram a servidores de terceiros. Mais conteúdo significa mais razões para atacar esses servidores.

Segundo, os atacantes se adaptaram. As organizações agora enviam registros de clientes, registros financeiros, informações de RH, conteúdo jurídico e dados de saúde por ferramentas SaaS. Comprometer uma plataforma rende registros de muitos clientes ao mesmo tempo. A lógica recompensa atacar plataformas em vez de organizações individuais.

O número de 300% não é um pico de criminalidade genérica. Marca uma mudança estrutural para onde os ataques vão.

Anonimização de conhecimento zero como solução

A solução começa com uma simples mudança de perspectiva. Se qualquer plataforma pode ser comprometida — e o registro de 2024 prova que pode — nenhuma plataforma deve receber as informações pessoais dos seus clientes de forma legível.

A anonimização de conhecimento zero antes do upload muda completamente o risco de violação. Quando uma plataforma com conteúdo processado por conhecimento zero é atacada:

  • Os atacantes acessam registros anonimizados sem identificadores de clientes legíveis
  • Não é necessária nenhuma notificação aos titulares porque nenhuma informação pessoal foi exposta
  • Não é necessária nenhuma investigação de responsabilidade solidária pelo artigo 82 do RGPD
  • Nenhum acompanhamento regulatório resulta da violação

O ataque atinge a plataforma. Não chega aos seus clientes. As informações pessoais deles nunca chegaram aos servidores da plataforma de forma legível.

Isso não é teoria. É um fato simples: não há registros para roubar porque nenhum foi enviado de forma legível. As perguntas frequentes respondem dúvidas comuns sobre anonimização de conhecimento zero. Nossa página de preços mostra o custo dessa proteção em escala.

O aumento de 300% muda o cálculo de risco. Avaliar um fornecedor apenas por postura de segurança e termos contratuais significa apostar que seu fornecedor não vai aparecer na próxima manchete. A anonimização de conhecimento zero elimina essa aposta.

Fontes

Pronto para proteger seus dados?

Comece a anonimizar PII com mais de 285 tipos de entidades em 48 idiomas.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.