Aprenda a mapear dados pessoais, definir prazos de retenção conforme a LGPD e aplicar descarte, anonimização ou arquivamento com segurança.
Sua empresa pode manter dados pessoais em muitos lugares sem perceber: cadastro de clientes, CRM, planilhas, e-mails, gravações, contratos, pastas compartilhadas e backups. Quando ninguém sabe por que uma informação continua armazenada, o risco não está apenas no vazamento. A retenção sem critério também dificulta atender solicitações de titulares, aumenta custos operacionais e pode contrariar os princípios da Lei Geral de Proteção de Dados.
Imagine uma loja virtual de pequeno porte que guarda clientes inativos, currículos, chamados de suporte e registros de pagamento em ferramentas diferentes. A solução não é apagar tudo nem conservar tudo indefinidamente. É estabelecer, para cada conjunto, uma finalidade, um prazo ou critério de revisão, um responsável e um destino final compatível com a LGPD, Lei nº 13.709/2018.
Neste guia, você verá como transformar Data Retention em um processo administrável. A proposta não é copiar prazos de outras empresas, mas tomar decisões rastreáveis, separar uso ativo de preservação restrita e adaptar os controles ao contexto técnico, contratual e jurídico do seu negócio.
Principais pontos
- Data Retention controla por quanto tempo dados pessoais permanecem armazenados, acessíveis ou preservados.
- A LGPD não determina um prazo único para todas as categorias de dados pessoais.
- Cada prazo precisa estar ligado a uma finalidade, uma justificativa verificável e um evento de início ou revisão.
- O inventário deve incluir sistemas, e-mails, planilhas, documentos físicos, backups e fornecedores.
- Um dado que deixou de ser usado diariamente pode precisar de acesso restrito para cumprir uma obrigação ou proteger direitos.
- Anonimizar exige reduzir a possibilidade de reidentificação, não apenas remover nome e CPF.
- A eliminação precisa considerar cópias locais, exportações, anexos, documentos físicos e rotinas de backup.
- Uma política de retenção só funciona quando tem responsáveis, controles operacionais e evidências de revisão.
Data Retention na prática: decidir quando o dado deixa de ser necessário
Data Retention, ou retenção de dados, é o controle do período durante o qual dados pessoais permanecem armazenados, acessíveis ou preservados. O período pode incluir o uso normal na operação e uma etapa posterior, em que a informação deixa de circular diariamente, mas continua protegida por uma finalidade específica. O ponto central não é somente onde o dado está, mas por que ele ainda precisa existir e quem realmente precisa acessá-lo.
Na loja virtual, o cadastro de uma pessoa pode aparecer no sistema de vendas, no aplicativo de atendimento, em uma planilha de pós-venda, em e-mails e em arquivos exportados. Uma gravação de chamada, uma pasta física ou uma cópia de segurança também pode conservar a mesma informação. Portanto, excluir um registro da tela principal não prova, por si só, que o ciclo de retenção terminou em todos os repositórios.
Retenção não é sinônimo de coleta, uso, monitoramento ou segurança. Coleta trata da obtenção do dado; uso trata da operação realizada; monitoramento acompanha atividades ou eventos; segurança reduz acessos indevidos, perdas e alterações. A retenção conecta essas etapas a uma decisão temporal: manter para uma finalidade atual, restringir o acesso enquanto houver uma necessidade específica ou aplicar um destino final quando a justificativa terminar.
Para tomar uma decisão concreta, examine o conjunto de dados e não apenas o campo isolado. Um histórico de atendimento pode conter informações necessárias para comprovar uma interação, enquanto uma cópia de marketing talvez não tenha mais finalidade. Pergunte qual atividade depende do dado, qual evento encerra essa necessidade, que risco surge com a permanência e que consequência pode resultar de uma eliminação antecipada.
- O dado ainda é necessário para uma atividade claramente identificada?
- A empresa precisa de acesso operacional ou apenas de preservação restrita?
- Existe obrigação, contrato, disputa ou exercício regular de direito que justifique a conservação?
- A mesma informação aparece em fornecedores, exportações, anexos, documentos físicos ou backups?
Mapeamento: descubra onde os dados estão antes de definir qualquer prazo
O primeiro passo operacional é construir um inventário dos fluxos de dados. Em vez de começar por uma lista genérica de prazos, percorra os processos da empresa: vendas, faturamento, marketing, recrutamento, atendimento, contratos, suporte e segurança. Em cada processo, registre quem são os titulares, quais categorias de dados aparecem, para que servem, onde ficam e quais pessoas ou fornecedores conseguem acessá-los.
O inventário precisa refletir a realidade, inclusive os atalhos criados pela equipe. Uma planilha local pode conter uma exportação antiga do CRM; uma caixa de e-mail pode armazenar anexos que não aparecem no sistema de atendimento; um funcionário pode ter baixado um relatório para trabalhar fora da plataforma. Pergunte como a informação entra, por quais ferramentas passa, quem a copia e onde termina depois do uso.
Também separe dados por finalidade, porque uma mesma pessoa pode aparecer em processos com necessidades diferentes. Dados usados para entregar uma compra não recebem automaticamente o mesmo tratamento dos dados usados para emitir documentos, responder a uma reclamação ou avaliar uma candidatura. A base legal deve ser registrada para cada atividade pertinente e validada com orientação jurídica quando houver dúvida sobre o enquadramento.
Uma pequena empresa pode começar com um registro controlado, como uma planilha com acesso limitado e histórico de alterações. O formato importa menos do que a qualidade das informações. Para cada fluxo, anote o processo, a categoria de titulares, a categoria de dados, a finalidade, os sistemas, os destinatários, os fornecedores envolvidos e o responsável pelo preenchimento. Depois, indique quais pontos ainda dependem de confirmação.
- Liste os processos que usam dados pessoais.
- Converse com as áreas que executam cada processo, incluindo tecnologia, financeiro e atendimento.
- Identifique sistemas, planilhas, e-mails, arquivos físicos, dispositivos locais e fornecedores.
- Separe finalidades diferentes, mesmo quando os dados estão na mesma plataforma.
- Registre lacunas e priorize os fluxos de maior volume, sensibilidade ou impacto.
Modelo para definir prazos: finalidade, evento e justificativa
Depois do mapeamento, defina o prazo ou o critério de revisão para cada finalidade. A LGPD não estabelece um prazo geral que sirva para clientes, candidatos, funcionários e contatos comerciais. A decisão depende do contexto do tratamento, da base legal, de obrigações específicas, de contratos, do exercício regular de direitos e dos riscos envolvidos. Quando existir norma setorial aplicável, ela deve ser analisada antes de registrar a regra interna.

O prazo deve ser associado a um evento observável. “Enquanto for necessário” pode ser juridicamente relevante, mas é insuficiente como instrução operacional se ninguém sabe quem avalia a necessidade. Use marcos verificáveis, como encerramento do contrato, conclusão do processo seletivo, resolução do chamado, término de uma relação comercial ou finalização de uma obrigação. Se a decisão depender de inatividade, defina como a inatividade será identificada.
Diferencie uso ativo de retenção restrita. Um chamado encerrado pode sair das pesquisas diárias da equipe, mas permanecer disponível para uma área autorizada se houver uma finalidade documentada. Nesse caso, registre o motivo da preservação, reduza os acessos, impeça reutilizações incompatíveis e estabeleça uma data ou evento de revisão. Uma revisão em determinado intervalo só é adequada quando decorre da necessidade do processo, de uma regra técnica, contratual ou jurídica, e não de uma recomendação genérica.
A justificativa deve ser compreensível para quem aprova e para quem executa. Um registro útil informa qual finalidade ainda existe, qual dado é indispensável, por que o período escolhido é proporcional, qual risco foi considerado e o que ocorrerá ao final. Se a empresa não consegue explicar por que precisa de um campo específico, talvez deva reduzir a coleta ou separar o campo de outros dados.
Backups merecem uma análise própria. Dependendo da arquitetura, uma cópia de segurança pode não permitir exclusão seletiva sem comprometer a restauração do ambiente. Nesse caso, defina o ciclo técnico de sobrescrita, limite o acesso, impeça o uso rotineiro do conteúdo restaurado e documente como solicitações de eliminação serão tratadas. Períodos como 30 ou 90 dias não são recomendações universais: só devem ser adotados se forem compatíveis com a recuperação necessária, a configuração técnica e as obrigações aplicáveis.
- Finalidade: que atividade ainda depende do dado?
- Evento inicial: a partir de quando o período ou a revisão começa?
- Duração ou critério: qual necessidade sustenta a permanência?
- Responsável: quem aprova, revisa e executa a decisão?
- Destino: o dado será eliminado, anonimizado, bloqueado ou arquivado?
- Exceções: existe litígio, auditoria, investigação ou obrigação de preservação?
Execução prática: eliminação, anonimização, bloqueio e arquivamento
A escolha do destino final deve ser feita depois de verificar a finalidade remanescente. Elimine quando não houver necessidade documentada de continuar conservando o dado. Considere anonimização quando análises estatísticas ou operacionais ainda forem úteis sem identificar pessoas. Restrinja ou bloqueie o acesso quando o uso cotidiano tiver terminado, mas uma preservação temporária for justificável. Arquive de forma controlada quando uma obrigação, contrato, auditoria ou defesa de direitos exigir conservação organizada.
A eliminação precisa abranger o alcance real do fluxo. Ao apagar um arquivo na interface, você talvez não tenha removido anexos, cópias locais, relatórios exportados, versões anteriores, pastas sincronizadas ou registros mantidos por um fornecedor. O procedimento deve indicar o que foi examinado, quem autorizou, quando a ação ocorreu, quais limitações técnicas existiam e como as cópias de segurança seguirão seu ciclo próprio.
Anonimização não é simplesmente apagar nome e CPF. Data, horário, bairro, localização, valor da compra, combinação de características e histórico podem permitir que alguém seja reconhecido por meios razoáveis, especialmente quando existem outras bases de dados disponíveis. Antes de classificar um conjunto como anonimizado, avalie os elementos mantidos, as informações auxiliares acessíveis e o risco de reidentificação no contexto concreto. A definição legal e os critérios técnicos aplicáveis devem orientar essa conclusão.
Bloqueio, segregação ou acesso restrito devem ser efetivos. Retirar o dado da busca comum não basta se qualquer usuário continuar podendo restaurá-lo ou exportá-lo. Defina permissões, finalidade residual, responsável pela liberação e condição de revisão. O arquivamento também precisa impedir que uma conservação excepcional se transforme em uso operacional permanente.
| Destino | Quando pode fazer sentido | Cuidado principal |
|---|---|---|
| Eliminação segura | A finalidade terminou e não há razão documentada para preservar os dados. | Abranger sistemas, documentos físicos, exportações e cópias acessíveis. |
| Anonimização | Análises ou estatísticas ainda são úteis sem identificar pessoas. | Testar o risco de reidentificação com dados disponíveis no ambiente. |
| Bloqueio ou acesso restrito | O uso rotineiro acabou, mas existe motivo temporário para preservação. | Definir revisão e impedir que a restrição se torne indefinida. |
| Arquivamento controlado | Obrigação, contrato, auditoria ou defesa de direitos exige conservação organizada. | Registrar justificativa, prazo, responsável e controles de segurança. |
Fornecedores e tecnologia: controle o que acontece fora do sistema principal
CRM, contabilidade, armazenamento em nuvem, recrutamento, atendimento e serviços de pagamento podem conservar dados conforme configurações próprias. O inventário deve indicar o que cada fornecedor recebe, em que qualidade atua, por quanto tempo mantém as informações, se utiliza subcontratados e o que ocorre quando o contrato termina. A empresa continua responsável por tomar decisões compatíveis com a finalidade do tratamento, mesmo quando a execução técnica é terceirizada.
Na avaliação contratual, procure mecanismos de exportação, correção, eliminação, segregação, recuperação e registro de operações. Confirme se o fornecedor explica o tratamento de backups, ambientes de teste, logs, suporte técnico e contas desativadas. Se a exclusão imediata não for tecnicamente oferecida, documente a limitação, impeça o uso operacional do conteúdo e avalie se o risco e a finalidade ainda justificam a contratação.
Não aceite a declaração de que um dado foi eliminado sem verificar qual evidência está disponível. Pode ser um relatório de execução, um registro de chamado, um log, uma confirmação formal ou uma configuração de expiração. A evidência precisa corresponder ao controle prometido e não deve expor desnecessariamente dados pessoais no próprio documento.
Priorize terceiros que concentram grande volume, dados sensíveis, informações de acesso, histórico completo de clientes ou cópias que a empresa não consegue recuperar sozinha. A análise não precisa começar com auditorias complexas. Uma revisão documental, uma conversa técnica e uma amostra de configurações podem revelar falhas relevantes e indicar quais contratos exigem aprofundamento.
Auditoria, direitos dos titulares e melhoria contínua
Um fluxo de controle contínuo deve ser simples o suficiente para ser executado e específico o suficiente para produzir evidências. Defina uma periodicidade proporcional ao risco, atribua um responsável e use uma amostra de processos para verificar se a regra registrada corresponde ao que realmente ocorre. A revisão pode examinar finalidade, prazo, acesso, exceções, execução do destino e pendências com fornecedores.
Guarde a versão vigente da política, a data da revisão, os sistemas abrangidos, o responsável, as decisões tomadas, as exceções abertas e o resultado da execução. Um registro de auditoria deve mostrar o que foi analisado e qual providência resultou da análise. Não é necessário criar uma plataforma sofisticada desde o início, mas alterações importantes precisam ter histórico e acesso protegido.
As solicitações de titulares demonstram por que o inventário é essencial. Para localizar, corrigir, fornecer informações, eliminar ou atender outro direito, você precisa identificar sistemas, responsáveis e limitações técnicas. O procedimento deve encaminhar o pedido, verificar sua natureza, preservar o necessário durante a análise e evitar alterações acidentais. O prazo de resposta depende do direito exercido e da regulamentação vigente; por isso, uma referência isolada a 24 horas não deve ser tratada como regra geral.
Exceções precisam ter começo, motivo e encerramento. Litígio, auditoria, investigação ou exercício regular de direitos pode justificar a preservação de dados que seriam eliminados em condições normais. Registre quais informações estão abrangidas, quem autorizou a exceção, quais usos foram bloqueados e o que fará a empresa quando o motivo terminar.
Se a revisão identificar uso intenso de dados sensíveis, monitoramento invasivo ou tecnologia com impacto relevante, avalie a necessidade de uma avaliação de impacto à proteção de dados e de orientação especializada. Uma DPIA tem finalidade própria e não substitui o inventário nem a rotina de retenção. Da mesma forma, orientações e regulamentações da ANPD devem ser consultadas em sua versão oficial e atualizada, inclusive quando houver regra específica para determinado setor ou porte empresarial.
- Selecione um processo e confirme se a finalidade ainda existe.
- Compare o prazo registrado com a configuração real do sistema.
- Verifique acessos, cópias, fornecedores e exceções.
- Registre a decisão e a evidência da execução.
- Atribua prazo para corrigir falhas e confirme o encerramento.
Perguntas frequentes
A LGPD define um prazo único para a retenção de dados pessoais?
Não. A duração depende da finalidade, da base legal, de obrigações aplicáveis, de contratos, do exercício regular de direitos, de regras setoriais e dos riscos do tratamento. Cada categoria deve ter justificativa própria.
Por quanto tempo uma pequena empresa pode guardar dados de clientes inativos?
Não há um número universal. Você deve identificar a finalidade remanescente, verificar obrigações e definir um evento de revisão. Se não houver necessidade documentada, o dado deve ser eliminado, anonimizado ou ter o acesso reduzido conforme o caso.
Quando a empresa deve apagar ou anonimizar dados pessoais?
Quando a finalidade termina e não existe razão legítima ou obrigação para preservar a informação. A escolha depende do uso posterior: eliminação quando nada mais é necessário; anonimização quando análises sem identificação ainda têm utilidade e o risco de reidentificação foi adequadamente avaliado.
É obrigatório eliminar dados de backups imediatamente após a exclusão no sistema principal?
Nem sempre é tecnicamente possível fazer isso de imediato, mas a política deve tratar o ciclo de backup, restringir restaurações e definir o mecanismo de sobrescrita ou eliminação aplicável. Backup não deve ser usado como justificativa para conservar dados indefinidamente.
Como definir um prazo de retenção para currículos recebidos?
Separe a seleção atual de eventual reutilização futura. Para a seleção encerrada, avalie a necessidade de preservar registros. Para oportunidades futuras, informe a finalidade adequada, limite o acesso e estabeleça revisão, descarte ou renovação conforme o caso e a base legal aplicável.
Anonimizar dados é o mesmo que remover nome e CPF?
Não. Outros elementos, como endereço, horário, localização, valor e histórico, podem permitir reidentificação. A análise deve considerar combinações de dados, informações auxiliares disponíveis e os meios razoavelmente utilizáveis no contexto.
O que fazer quando uma obrigação legal exige manter dados por mais tempo?
Documente a obrigação, o período aplicável, os dados abrangidos e o responsável. Retenha somente o necessário, limite o acesso e separe a preservação obrigatória do uso operacional cotidiano.
Como lidar com dados pessoais armazenados por fornecedores e plataformas terceirizadas?
Revise contrato, configurações, prazos, subcontratados, exportações, exclusão e backups. Registre limitações técnicas e confirme se o fornecedor oferece controles compatíveis com a finalidade e o risco do tratamento.
Toda empresa precisa de um software específico para controlar retenção de dados?
Não. Uma planilha controlada ou um registro interno pode funcionar no início, desde que tenha responsáveis, histórico de alterações, critérios claros e acesso protegido. Ferramentas especializadas fazem sentido quando o volume e a complexidade justificarem.
Como comprovar que a empresa revisou ou eliminou dados no prazo definido?
Mantenha registros de data, responsável, sistemas abrangidos, decisão, exceções e resultado. Relatórios de execução, chamados internos, logs e confirmações de fornecedores podem formar evidência proporcional ao processo.
Conclusão
Data Retention transforma a LGPD em decisões operacionais: saber onde os dados estão, por que continuam guardados, quem acessa, quando revisar e qual destino aplicar. Para a pequena loja virtual do exemplo, o caminho começa pelo mapeamento de CRM, atendimento, contabilidade, e-mail, documentos físicos, fornecedores e backups; depois passa pela separação de finalidades e termina com regras que a equipe consegue executar.
Não existe segurança em um prazo genérico aplicado a tudo. Existe uma decisão justificável, compatível com a finalidade, proporcional ao risco e acompanhada de evidências. Comece pelos processos de maior volume ou impacto, registre os eventos que iniciam a contagem, trate exceções separadamente e teste se seus sistemas conseguem cumprir o que a política promete.
Faça um diagnóstico de maturidade agora, corrija primeiro as lacunas mais relevantes e revise o processo quando a operação, a tecnologia ou as exigências aplicáveis mudarem. Assim, a retenção deixa de ser um acúmulo automático e passa a ser uma prática de governança que você consegue explicar, executar e melhorar.