Personally Identifiable Information (PII): o que é, como identificar e proteger dados pessoais na empresa

Pessoa organizando objetos coloridos em recipientes separados sobre uma mesa de madeira em um escritório.

Entenda o que é PII, como o conceito se relaciona com a LGPD e como sua empresa pode mapear, avaliar e reduzir riscos no uso de dados pessoais.

Você administra uma empresa de serviços e percebe que o formulário de orçamento envia nome, telefone e e-mail para o CRM, uma planilha comercial e um aplicativo de mensagens. A equipe também guarda cópias de documentos para agilizar o atendimento. A dúvida aparece quando alguém pergunta quais dessas informações são PII, quais são dados pessoais na LGPD e que providências devem ser tomadas primeiro.

Personally Identifiable Information é uma expressão comum em contextos internacionais para designar informações capazes de identificar uma pessoa, diretamente ou pela combinação com outros dados. No Brasil, a comparação prática é com o conceito de dado pessoal da LGPD. A diferença de vocabulário não elimina a necessidade de analisar a operação: é preciso saber quais dados circulam, para qual finalidade, quem acessa, por quanto tempo e com quais controles.

Este guia separa quatro decisões que costumam ser misturadas. Primeiro, define os conceitos. Depois, apresenta uma escala de risco para priorizar fluxos. Em seguida, transforma proteção, retenção, acessos e fornecedores em uma rotina com responsáveis e prazos internos. Por fim, converte erros frequentes em um roteiro mensurável. Os prazos sugeridos são metas de gestão, não prazos legais universais, e devem ser ajustados ao porte, à finalidade e ao risco da organização.

Principais pontos

  • PII é uma expressão internacional para informações que identificam ou podem identificar alguém, enquanto a LGPD utiliza o conceito de dado pessoal.
  • A possibilidade de identificação depende da combinação entre informações e do contexto concreto de uso; IP, identificadores de dispositivo e registros de acesso não devem ser classificados automaticamente.
  • Dado pessoal sensível é uma categoria específica da LGPD e não equivale a toda informação considerada PII.
  • Uma avaliação verificável pode combinar impacto, exposição, volume, facilidade de identificação e capacidade de controle, com faixas de prioridade e prazos internos.
  • Controles mínimos devem indicar responsável, periodicidade e requisito técnico, como autenticação multifator, princípio do menor privilégio, cópias testadas e revisão semestral.
  • RIPD, comunicação de incidentes e atendimento aos titulares dependem do caso concreto e das orientações vigentes da ANPD; nenhum documento substitui a análise jurídica e operacional.

O que é Personally Identifiable Information (PII) e por que esse conceito importa para a LGPD?

PII não é uma categoria jurídica brasileira separada. É uma expressão usada para agrupar informações que identificam alguém ou permitem associar uma atividade a uma pessoa. Na LGPD, a referência operacional é dado pessoal: informação relacionada a pessoa natural identificada ou identificável. Assim, o termo internacional ajuda a localizar informações, mas a análise de conformidade deve ser feita com os conceitos, princípios, bases legais e direitos previstos no ordenamento brasileiro.

A identificação pode ser direta ou indireta. Nome completo, CPF, fotografia, voz, e-mail e telefone geralmente permitem reconhecer ou contatar alguém em um contexto empresarial. Já cargo, cidade, horário de acesso e histórico de atendimento podem identificar uma pessoa quando combinados. O campo isolado não é sempre decisivo: a pergunta é se, considerando os meios razoavelmente disponíveis e o contexto concreto, a informação se relaciona a uma pessoa identificada ou identificável.

É importante separar três ideias. PII é um rótulo internacional; dado pessoal é o conceito central da LGPD; e dado pessoal sensível é uma categoria legal específica. A LGPD inclui como sensíveis, entre outros, dados sobre origem racial ou étnica, convicção religiosa, opinião política, saúde, vida sexual, dado genético ou biométrico, quando vinculados a uma pessoa natural. Portanto, nem toda PII é sensível e nem todo dado sensível deve ser tratado apenas como um item comum de cadastro.

Identificadores de dispositivo, endereço IP e registros de acesso exigem cautela. Eles podem estar relacionados a uma pessoa ou a uma atividade identificável, mas não devem ser classificados automaticamente sem examinar a possibilidade de associação. Um IP armazenado sem meios razoáveis de vinculação pode ter uma análise diferente de um IP ligado a uma conta autenticada, horário, navegador e histórico de navegação. A empresa deve registrar quais dados adicionais possui, quem consegue combiná-los e para qual finalidade essa associação ocorre.

Na prática, o conceito importa porque impede que a organização olhe apenas para campos óbvios. Um formulário pode conter nome e telefone, enquanto o CRM reúne histórico de compras, a gravação de atendimento contém voz e a ferramenta de análise mantém identificadores técnicos. Cada item pode ter uma classificação diferente. Nesta seção, a decisão é conceitual: identificar a natureza da informação e sua relação com a pessoa, sem ainda pontuar risco ou escolher controles.

Como identificar PII na rotina da empresa e avaliar o nível de risco?

Depois de definir os conceitos, a análise deve transformar cada processo em uma unidade comparável. Em vez de perguntar apenas quais campos existem, registre um fluxo completo: coleta, uso, armazenamento, compartilhamento, exportação, retenção e descarte. Para uma empresa de serviços, um fluxo pode começar no formulário de orçamento, passar pelo CRM e pelo aplicativo de mensagens, chegar ao faturamento e terminar em arquivos de backup.

identificar PII na rotina da empresa e avaliar o nível de risco? — Personally Identifiable Information

Use uma planilha com uma linha por fluxo e atribua notas de 0 a 3 a cinco critérios. Impacto mede a gravidade possível para as pessoas; exposição mede a quantidade de acessos e canais; identificabilidade mede a facilidade de vincular os registros a alguém; volume mede a quantidade de titulares ou registros; e controle mede a dificuldade de localizar, corrigir, restringir ou eliminar o uso. A nota de controle deve ser invertida: quanto mais difícil controlar, maior a pontuação.

Some as cinco notas, chegando a um total de 0 a 15. A escala abaixo é uma ferramenta interna de triagem, não uma classificação legal automática. Ela permite justificar por que um fluxo foi tratado antes de outro e cria uma base para a reunião com a pessoa responsável pelo processo.

  • 0 a 4 pontos — prioridade baixa: registrar a finalidade, confirmar necessidade e revisar no ciclo trimestral.
  • 5 a 8 pontos — prioridade moderada: corrigir excessos, confirmar acessos e concluir um plano de tratamento em até 30 dias.
  • 9 a 12 pontos — prioridade alta: envolver privacidade, segurança e a liderança do processo; iniciar correções em até 10 dias úteis e acompanhar semanalmente.
  • 13 a 15 pontos — prioridade crítica: restringir exposições desnecessárias imediatamente, preservar evidências e fazer avaliação formal antes de ampliar o tratamento.
  1. Liste o fluxo e o responsável operacional, sem começar por uma lista abstrata de campos.
  2. Registre titulares, categorias de dados, sistemas, fornecedores, acessos, cópias e prazo de retenção.
  3. Atribua as cinco notas, descreva a justificativa de cada uma e anote as lacunas de informação.
  4. Aplique a faixa de prioridade e defina uma ação, um responsável e uma data de verificação.
  5. Reavalie a pontuação quando mudar a finalidade, o fornecedor, o volume, o sistema ou o conjunto de dados.
Escala interna para triagem de risco de fluxos com dados pessoais
Critério 0 pontos 1 ponto 2 pontos 3 pontos
Impacto Consequência limitada e facilmente reversível Incômodo ou prejuízo operacional localizado Possível prejuízo financeiro, discriminatório ou de privacidade Possível dano grave, fraude, exposição íntima ou risco à integridade
Exposição Acesso restrito e canal único Poucos usuários e um sistema controlado Vários usuários, cópias ou fornecedor Acesso amplo, canal informal ou compartilhamento pouco controlado
Identificabilidade Dados agregados ou sem associação razoável Associação depende de informação adicional restrita Associação simples com cadastro interno Identificação direta ou combinação imediata com dados disponíveis
Volume Até 50 registros ou poucos titulares 51 a 500 registros 501 a 5.000 registros Mais de 5.000 registros ou crescimento não controlado
Controle Localização, correção e eliminação simples Controle documentado, mas manual Controle incompleto ou distribuído Não há inventário confiável ou não é possível interromper o uso rapidamente

Como aplicar uma rotina simples de proteção de PII alinhada à LGPD?

A proteção começa depois da priorização. Escolha o fluxo que recebeu a maior pontuação ou que combina alto impacto com exposição imediata. Nomeie um responsável pelo processo e outro pela verificação, mesmo que as funções sejam acumuladas em uma pequena empresa. O objetivo não é produzir uma política extensa, mas garantir que cada controle tenha dono, requisito mínimo, evidência e data de revisão.

O inventário deve conter, no mínimo, categoria de dados, titulares, finalidade, canal de coleta, sistema, responsável, base legal avaliada, compartilhamentos, localização, retenção, acessos e procedimento para atender solicitações. Como documento essencial, mantenha também um registro de operações ou equivalente proporcional ao negócio, um aviso de privacidade coerente com a prática, uma matriz de acessos e um plano de resposta a incidentes. Esses documentos devem ser atualizados quando o processo mudar, e não apenas arquivados.

Para segurança, adote contas individuais, bloqueio automático de tela, atualização suportada dos sistemas e princípio do menor privilégio. Em serviços que ofereçam o recurso, exija autenticação multifator para e-mail, CRM, armazenamento e contas administrativas. Para cópias de segurança, use a regra operacional 3-2-1 como referência técnica: três cópias, em dois tipos de mídia, com pelo menos uma separada do ambiente principal. Teste uma restauração ao menos a cada 6 meses e registre o resultado; copiar arquivos sem testar a recuperação não comprova que o backup funciona.

A revisão de permissões deve ocorrer a cada 6 meses e também quando alguém mudar de função ou deixar a empresa. O responsável pelo sistema deve gerar a lista de usuários, o gestor deve confirmar a necessidade e a área de segurança ou privacidade deve registrar exceções. Remova contas inativas, proíba credenciais compartilhadas e limite exportações. Para dados sensíveis ou grandes volumes, considere criptografia em trânsito e em repouso conforme a capacidade do sistema e referências técnicas reconhecidas, como a série ISO/IEC 27001 e controles do NIST CSF, sem afirmar certificação ou conformidade automática.

Defina retenção por finalidade. Uma meta interna útil é revisar cada fluxo pelo menos uma vez por ano, verificando se a finalidade continua válida, se existe obrigação de guarda e se a eliminação ou anonimização pode ocorrer. O prazo não deve ser inventado apenas para preencher a planilha. Registre o fundamento da retenção, quem autoriza exceções e como o descarte será comprovado.

Fornecedores de CRM, contabilidade, marketing, hospedagem e atendimento precisam ser avaliados antes do acesso. Em até 30 dias após a contratação, confirme contrato, instruções, subcontratações, medidas de segurança, retorno ou eliminação ao fim do serviço, suporte a solicitações e comunicação de incidentes. Transferências internacionais exigem análise própria conforme a LGPD e as regras vigentes da ANPD. A Resolução CD/ANPD nº 19/2024 não deve ser citada genericamente como fonte principal para pedidos de acesso ou correção; use a legislação e a orientação específica da ANPD aplicável ao caso.

  1. Em até 5 dias úteis: nomear responsável, congelar novas coletas desnecessárias e delimitar o fluxo prioritário.
  2. Em até 15 dias corridos: concluir o inventário, a matriz de acessos e a verificação de fornecedores do fluxo.
  3. Em até 30 dias corridos: corrigir permissões excessivas, definir retenção, atualizar o aviso aplicável e documentar a base legal avaliada.
  4. A cada 6 meses: revisar acessos, testar restauração de backup e registrar aprovação ou correção.
  5. A cada 12 meses: reavaliar finalidade, necessidade, fornecedores, incidentes, solicitações e mudanças de risco.

Quais erros são comuns ao lidar com PII e qual deve ser o próximo passo?

Um erro comum é tratar a lista de nomes, CPFs e documentos como se ela abrangesse todo o risco. Combinações de dados, registros técnicos associados a contas e cópias em e-mail também podem permitir identificação. Outro erro é publicar uma política genérica e considerar o trabalho encerrado. Se a equipe continua usando contas pessoais, exportações sem controle e permissões compartilhadas, o documento não altera a operação.

Coletar tudo para usar no futuro enfraquece a governança. Sem finalidade definida, necessidade comprovada e retenção justificável, a base cresce e o descarte fica cada vez mais difícil. Também é inadequado presumir que o consentimento resolva qualquer problema. Consentimento é uma das bases legais possíveis, deve ser informado e livre nas situações aplicáveis e não substitui transparência, segurança, necessidade ou atendimento aos direitos dos titulares.

Outro erro é reagir a um possível incidente sem preservar evidências. A equipe pode apagar registros, reiniciar equipamentos ou continuar compartilhando arquivos antes de delimitar o ocorrido. O procedimento interno deve conter o acesso, preservar logs e cópias relevantes, registrar horário e envolvidos, identificar categorias de dados e avaliar titulares potencialmente afetados. A comunicação à ANPD e aos titulares não deve ser prometida ou descartada automaticamente: a decisão depende da caracterização do incidente, do risco ou dano relevante e da regulamentação e orientações vigentes na data do caso.

Também não se deve afirmar que todo tratamento de alto risco exige automaticamente um RIPD. A empresa deve consultar a LGPD, regulamentações específicas e orientações atuais da ANPD para verificar quando o relatório é exigido, recomendado ou útil como evidência de governança. Se a avaliação indicar risco relevante, documente a decisão, as medidas e o motivo para elaborar ou não o RIPD. O relatório não elimina o risco; ele organiza a análise e as salvaguardas.

O próximo passo deve sair do diagnóstico e virar uma ordem de execução. Some a pontuação da escala, escolha o fluxo com maior combinação de impacto e exposição, confirme se existe incidente em curso e verifique se há dados sensíveis, menores, credenciais ou informações financeiras. Em seguida, abra uma tarefa com responsável, prazo, evidência esperada e data de reavaliação. Se dois fluxos empatarem, priorize aquele com maior dano potencial e menor capacidade de controle. Esse critério é mais útil do que um convite genérico para “adequar a empresa”.

  1. Hoje: interrompa novos compartilhamentos desnecessários e preserve registros se houver suspeita de incidente.
  2. Em 2 dias úteis: confirme o fluxo prioritário, os responsáveis e a faixa de risco.
  3. Em 10 dias úteis: corrija o acesso mais amplo que o necessário e elimine a cópia sem finalidade definida, quando juridicamente possível.
  4. Em 30 dias: valide retenção, fornecedores, aviso de privacidade e procedimento para solicitações de titulares.
  5. No encerramento: arquive evidências, registre pendências e marque a próxima revisão.

Perguntas frequentes

PII e dado pessoal são a mesma coisa?

São conceitos próximos, mas pertencem a vocabulários diferentes. PII é uma expressão internacional; dado pessoal é o conceito usado pela LGPD para informações relacionadas a uma pessoa identificada ou identificável. A análise jurídica brasileira deve usar a LGPD como referência principal.

CPF, e-mail e endereço são exemplos de PII?

Podem ser. Eles geralmente permitem identificar ou contatar uma pessoa, mas o nível de risco depende da finalidade, da combinação com outros dados, do volume e dos acessos.

Um endereço IP pode ser considerado dado pessoal?

Pode, conforme a possibilidade concreta de associá-lo a uma pessoa ou atividade. É necessário avaliar quais outros registros a empresa possui, quem consegue fazer a associação e se existem meios razoáveis para realizá-la.

Qual é a diferença entre PII e dado pessoal sensível na LGPD?

PII é uma expressão ampla e internacional para informações identificáveis. Dado pessoal sensível é uma categoria específica da LGPD, que inclui, entre outros, dados de saúde, biométricos, genéticos, sobre religião, opinião política e origem racial ou étnica, quando vinculados a uma pessoa.

Como pontuar o risco de um fluxo?

Aplique notas de 0 a 3 para impacto, exposição, identificabilidade, volume e dificuldade de controle. Some as notas, registre a justificativa e use as faixas internas de baixa, moderada, alta ou crítica prioridade. A escala é uma ferramenta de gestão, não uma classificação legal automática.

Toda empresa precisa elaborar um RIPD para qualquer tratamento de alto risco?

Não é seguro afirmar isso automaticamente. A necessidade pode depender da LGPD, de regulamentações específicas, de orientações da ANPD e das características do tratamento. Quando houver risco relevante, documente a avaliação e verifique a fonte oficial vigente para decidir se o RIPD é exigido, recomendado ou apropriado.

O consentimento é necessário para tratar qualquer tipo de PII?

Não. Consentimento é uma das bases legais possíveis. A base adequada depende da finalidade e das circunstâncias, e nenhuma base dispensa transparência, necessidade, segurança e respeito aos direitos dos titulares.

Com que frequência os acessos devem ser revisados?

Como meta interna, revise-os a cada 6 meses e também quando houver mudança de função, desligamento, alteração de sistema ou incidente. O responsável pelo sistema deve gerar a lista, o gestor deve confirmar a necessidade e as exceções devem ser registradas.

O que fazer quando ocorre um possível incidente?

Contenha o acesso, preserve evidências, registre horários e envolvidos, identifique dados e titulares potencialmente afetados e acione os responsáveis. A comunicação à ANPD e aos titulares depende da caracterização e da avaliação de risco do incidente, conforme a regulamentação e as orientações vigentes.

Por onde uma pequena empresa deve começar?

Escolha um fluxo relevante, aplique a escala de risco, nomeie um responsável, corrija o acesso mais exposto e defina uma data de verificação. Depois, complete inventário, retenção, fornecedores, aviso de privacidade e procedimento para solicitações.

Conclusão

PII funciona como uma lente prática para localizar informações identificáveis espalhadas pela operação, mas a conformidade deve ser analisada com os conceitos e deveres da LGPD. A empresa precisa distinguir dado pessoal de dado pessoal sensível, avaliar IPs e identificadores técnicos conforme a possibilidade concreta de associação e evitar classificações automáticas fora do contexto.

Depois da definição, use uma escala interna para comparar fluxos, estabelecer faixas de prioridade e atribuir prazos de execução. Em seguida, transforme a proteção em rotina: inventário, finalidade, retenção, autenticação multifator, menor privilégio, backup testado, revisão semestral de acessos e contratos de fornecedores. Para incidentes e RIPD, documente a decisão e consulte a legislação e as orientações atualizadas da ANPD, sem prometer comunicação ou relatório automático em qualquer situação.

Comece pelo fluxo com maior combinação de impacto, exposição e dificuldade de controle. Uma sequência de tarefas com responsável, evidência e data de revisão é mais útil do que uma coleção de documentos prontos. A maturidade cresce quando a organização repete esse ciclo, corrige o que foi encontrado e confirma se os controles continuam funcionando.

Fontes

  1. Glossário ANPD. Agência Nacional de Proteção de Dados (ANPD). Glossário com definições e termos utilizados na LGPD, útil para esclarecer conceitos e terminologias relacionadas à proteção de dados.
  2. Direito dos Titulares. Agência Nacional de Proteção de Dados (ANPD). Página da ANPD que explica os direitos dos titulares de dados pessoais assegurados pela LGPD, incluindo acesso, correção e eliminação.
  3. Direitos dos Titulares — Resolução CD/ANPD nº 19/2024. Agência Nacional de Proteção de Dados (ANPD). Resolução que regulamenta os direitos dos titulares de dados pessoais, detalhando procedimentos e garantias.
  4. Aviso de Privacidade — ANPD. Agência Nacional de Proteção de Dados (ANPD). Exemplo oficial de como a ANPD estrutura um Aviso de Privacidade, informando sobre o tratamento de dados pessoais dos visitantes do site.
  5. Comunicado de Incidente de Segurança. Agência Nacional de Proteção de Dados (ANPD). Instruções sobre como comunicar incidentes de segurança que possam afetar dados pessoais, conforme exigências da LGPD.
  6. Relatório de Impacto à Proteção de Dados Pessoais (RIPD). Agência Nacional de Proteção de Dados (ANPD). Orientações sobre a elaboração do Relatório de Impacto à Proteção de Dados Pessoais, essencial para a conformidade com a LGPD.

Qual desafio você quer resolver hoje?

Nós temos a solução.

Lidar com os requerimentos dos titulares de dados.

Conheça a solução completa para adequação à LGPD e GDPR.

Fale conosco!

Artigos recentes