Gestão e segurança20 de setembro de 202612 min de leitura

Apps Script e regiões de dados: como avaliar conformidade

Entenda o que passa a ficar armazenado e processado na região escolhida, quais serviços ficam fora e como testar automações antes de aplicar a política.

Busca respondida: regiões de dados no Google Apps Script

Equipe de conformidade e engenharia analisando regiões de dados e execução de automações em infraestrutura digital

As regiões de dados do Google Workspace agora podem abranger armazenamento e execução do Apps Script em edições elegíveis. Para avaliar conformidade, inventarie scripts, gatilhos, propriedades, integrações e registros; confirme a política atribuída ao usuário; identifique serviços que continuam fora da região; e teste os fluxos antes de habilitar restrições avançadas. O Google anunciou a disponibilidade geral em 16 de setembro de 2026, mas o recurso não cobre automaticamente todos os destinos e serviços usados pela automação.

Saiba o que a política passa a cobrir

Quando uma política de região é aplicada a uma unidade organizacional ou grupo, arquivos do projeto, definições de código, manifestos, metadados de gatilhos e armazenamento de chave e valor, como Property Service e Cache Service, permanecem na região geográfica designada. Execuções de scripts, automações vinculadas a arquivos e operações de runtime também passam a ser processadas nela.

A mudança é importante para organizações com requisitos contratuais, regulatórios ou internos de residência e processamento. Ainda assim, a configuração de uma região não determina sozinha a conformidade. Finalidade, acesso, retenção, transferência, logs e serviços externos continuam precisando de análise.

Faça um inventário antes de alterar a política

Liste projetos independentes e vinculados a Docs, Sheets, Forms ou Slides. Para cada um, registre proprietário, usuários, gatilhos instaláveis e simples, dados lidos e gravados, propriedades, bibliotecas, APIs avançadas, projeto do Google Cloud, webhooks, bancos, planilhas e serviços de terceiros.

Classifique criticidade e possibilidade de interrupção. Um script que envia um relatório interno não tem o mesmo impacto de uma automação que cria contratos, muda acessos ou sincroniza dados de clientes. Elimine projetos sem dono e credenciais antigas antes de ativar controles que podem tornar a investigação mais difícil.

Mapeie os limites da residência de dados

A política cobre componentes especificados do Apps Script, não toda a cadeia. Chamadas a APIs externas, serviços não regionalizados, Cloud Logging personalizado e projetos associados do Google Cloud podem obedecer a regras diferentes. Documente para onde cada requisição vai, onde o destino processa e armazena dados e quais suboperadores participam.

O Google informa que serviços não regionalizados do Apps Script serão desativados a partir de setembro de 2026 para organizações que ativarem a opção de desabilitar recursos não regionalizados de Drive e Docs nas configurações avançadas. Isso pode interromper dependências que funcionavam antes. Confirme a lista vigente no Admin Console e na documentação aplicável ao seu contrato.

Pilote por grupo e teste os caminhos reais

Aplique a política primeiro a um grupo representativo com scripts de baixa e média criticidade. Teste criação, edição, execução manual, gatilhos por tempo e evento, chamadas externas, cache, propriedades e recuperação de erro. Inclua contas de proprietários, executores e usuários que recebem o resultado.

Registre tempo de execução, falhas, permissões solicitadas, serviços indisponíveis e diferença entre ambiente de teste e produção. Mantenha um caminho de reversão e uma janela de suporte. Não use o piloto apenas para confirmar que o editor abre; o risco aparece nas dependências executadas depois do gatilho.

Alinhe administração, desenvolvimento e privacidade

Administradores configuram a localização em Dados, Conformidade e Regiões de dados. Para o usuário final, não há ajuste individual; criação e execução seguem a política atribuída. Desenvolvedores precisam saber qual grupo controla o projeto e quem aprova exceções, enquanto privacidade e jurídico validam o requisito que a região pretende atender.

Mantenha evidência da política, escopo, data, edição contratada, testes e exceções. Revise acesso ao código e aos dados, contas que mantêm gatilhos e chaves em Properties. Região de dados não substitui menor privilégio, criptografia, segregação, retenção ou resposta a incidentes.

Confirme a edição e o nível de cobertura

Na publicação de 16 de setembro, armazenamento e processamento na região estavam disponíveis no Enterprise Plus e Frontline Plus. Education Standard e Education Plus recebiam armazenamento na região, mas não a mesma afirmação de processamento. Disponibilidade comercial e condições podem mudar, portanto valide no Admin Console e no contrato.

A implantação está disponível, mas a migração para o modelo regionalizado continua afetando serviços não regionalizados. Trate a mudança como projeto de conformidade e continuidade: inventário, análise de dependências, piloto, aprovação, comunicação, monitoramento e revisão posterior. Se a organização precisa de garantia jurídica sobre localização, obtenha confirmação contratual específica.

Para levar daqui

Regiões de dados no Apps Script ampliam o controle sobre código, metadados e execução, mas não regionalizam automaticamente integrações externas. A implantação segura exige inventário, teste por grupo, evidência e análise de toda a cadeia.

Continue a leitura