Entenda como reconhecer, validar, buscar, revisar e responder pedidos de acesso a dados pessoais, criando um fluxo de DSAR proporcional à realidade da sua PME.
Uma cliente envia um e-mail para sua loja virtual dizendo: “Quero saber quais dados vocês têm sobre mim”. A mensagem chega ao atendimento, que não sabe se deve encaminhá-la ao jurídico, ao marketing ou ao responsável pelo cadastro. Enquanto isso, o pedido pode estar registrado apenas em uma caixa de entrada compartilhada, e os dados estão espalhados pelo e-commerce, pelo CRM e por uma plataforma terceirizada.
Esse é o cenário típico de um Data Subject Access Request, expressão usada para organizar solicitações de titulares de dados. No Brasil, o nome estrangeiro não muda a análise: é preciso verificar quais direitos foram exercidos e aplicar a Lei Geral de Proteção de Dados Pessoais (LGPD), especialmente as regras pertinentes à confirmação e ao acesso. O objetivo deste guia é transformar uma mensagem informal em um processo verificável, proporcional e seguro para uma pequena ou média empresa.
Principais pontos
- DSAR é uma forma prática de organizar pedidos de titulares, mas o procedimento precisa seguir os direitos e requisitos da LGPD.
- Uma mensagem informal pode exigir tratamento como solicitação de titular mesmo sem usar a sigla DSAR.
- O prazo de 15 dias previsto para determinadas informações de acesso exige registro, busca organizada e revisão antes do envio.
- A conferência de identidade deve reduzir o risco de fraude sem criar uma nova coleta excessiva de dados pessoais.
- Um pedido de acesso testa a visibilidade da empresa sobre CRM, e-mail, atendimento, arquivos e fornecedores.
- Responder com segurança exige separar os dados do titular de informações de terceiros e de conteúdos protegidos por fundamento jurídico aplicável.
- Um fluxo simples, com responsável, protocolo e evidências, costuma ser mais útil para uma PME do que uma estrutura burocrática sem execução.
Quando uma pessoa pede para ver os dados que sua empresa mantém
A decisão começa no momento em que a mensagem chega. Imagine uma loja virtual com 8 funcionários recebendo, pelo canal de suporte, a frase: “Quero saber tudo o que vocês têm sobre mim e com quem compartilharam”. A cliente não escreveu DSAR, não citou a LGPD e talvez nem tenha usado o endereço de e-mail cadastrado. Ainda assim, há sinais suficientes para tratar a mensagem como possível pedido de acesso e encaminhá-la para triagem.
A equipe não deve depender de palavras jurídicas. O titular pode escrever ao suporte, responder a uma campanha, falar com um vendedor, usar um formulário ou enviar uma mensagem por outro canal divulgado pela empresa. O conteúdo importa mais que o rótulo: referências a cadastro, compras, gravações, comunicações, perfil ou compartilhamento podem indicar um exercício de direito.
Assim que a mensagem for identificada, o atendente deve registrar a data de recebimento, o horário, o canal, o remetente aparente, o texto original e o responsável pelo próximo passo. O registro do horário é especialmente importante quando a empresa precisa avaliar a contagem de prazo. Se o canal não tiver autenticação, isso deve ser anotado, sem concluir automaticamente que o pedido é inválido.
Também é necessário classificar pedidos combinados. Uma mensagem pode pedir acesso ao histórico, correção do telefone e interrupção de campanhas. Nesse caso, o atendimento deve abrir um único protocolo com itens separados e encaminhar cada frente ao responsável definido: privacidade ou jurídico para acesso, cadastro para correção e marketing para comunicações. A divisão evita que um pedido desapareça porque foi tratado como uma reclamação genérica.
A triagem inicial pode seguir quatro perguntas: há uma pessoa identificável ou uma referência suficiente para localizá-la? A mensagem menciona dados pessoais ou informações sobre o tratamento? Pede confirmação, acesso, correção, eliminação, oposição ou outro direito? Existe um canal seguro para continuar o contato? As respostas devem ser gravadas no protocolo, e não apenas comunicadas em uma conversa interna.
Se houver dúvida razoável sobre o escopo, a empresa deve enviar uma pergunta objetiva, como: “Você deseja os dados associados ao cadastro de compras entre janeiro e dezembro ou todo o histórico disponível?”. O esclarecimento deve ser usado para tornar a busca executável, não como barreira. Até que o caso seja classificado, ninguém deve apagá-lo, arquivá-lo como spam ou transferi-lo entre equipes sem registro.
Esse procedimento é verificável mesmo em uma PME: atendimento registra, um responsável de privacidade classifica e um gestor acompanha os casos próximos do prazo. Não é necessário criar uma equipe exclusiva, mas cada função precisa ter um substituto para períodos de ausência.
Confirmação, acesso e prazo: o que a resposta precisa conter
Depois de reconhecer o pedido, a pergunta deixa de ser “devemos responder?” e passa a ser “qual resposta atende exatamente ao que foi solicitado?”. A LGPD distingue a confirmação de que existe tratamento do acesso às informações relacionadas a esse tratamento. São modalidades próximas, mas não equivalentes.
Uma confirmação deve informar, de maneira objetiva, se a empresa trata dados pessoais daquela pessoa. Quando o pedido se limita a isso, não é necessário enviar todo o cadastro. Já o acesso exige uma resposta mais completa, compatível com o escopo: dados localizados, contexto de uso, finalidades, categorias, origem quando pertinente, compartilhamentos relevantes e período de retenção ou critérios utilizados para defini-lo.
Para a loja virtual do exemplo, a busca pode localizar nome, e-mail, telefone, endereço de entrega, histórico de pedidos, chamados de suporte, preferências de comunicação e registros de campanhas. A resposta não deve listar campos hipotéticos. Ela deve refletir os registros efetivamente encontrados e explicar, em linguagem compreensível, como esses dados se relacionam ao tratamento informado.
O art. 19 da Lei nº 13.709/2018 prevê que a confirmação de existência ou o acesso a dados pessoais sejam providenciados imediatamente em formato simplificado ou, alternativamente, por meio de declaração clara e completa, contendo a origem dos dados, a falta de registro, os critérios utilizados e a finalidade do tratamento, fornecida no prazo de até 15 dias. A aplicação concreta deve ser conferida no texto vigente da LGPD e nas orientações oficiais da ANPD, inclusive quanto ao formato e ao alcance da resposta.
Não é seguro transportar automaticamente prazos e conceitos do GDPR para uma operação brasileira. Da mesma forma, a referência à Resolução CD/ANPD nº 19/2024 foi retirada deste fluxo geral: sem confirmar pertinência direta em fonte oficial e no caso concreto, ela não deve ser apresentada como regra do atendimento de titulares. A empresa deve consultar a LGPD e as orientações específicas da ANPD aplicáveis ao direito exercido.
A resposta deve indicar o que foi encontrado, o que não foi localizado após a busca e, se necessário, quais partes foram omitidas ou limitadas. Uma política de privacidade genérica não substitui essa explicação individual. Se o pedido incluir também correção ou eliminação, a empresa deve registrar e responder esse item conforme seu regime próprio, sem misturá-lo automaticamente ao acesso.
Validação proporcional e segurança antes da busca
A validação protege o titular e a própria empresa, mas também pode criar risco se exigir uma nova coleção excessiva de documentos. O critério deve combinar o canal usado, o risco de fraude, a sensibilidade dos dados, a quantidade de informações a serem reveladas e a existência de mecanismos de autenticação já disponíveis.

Quando o pedido chega do e-mail autenticado e já associado ao cadastro, uma confirmação adicional ou um procedimento de recuperação de conta pode ser suficiente. Em canal não autenticado, a empresa pode pedir um dado de confirmação já mantido, enviar um código para um canal previamente validado ou direcionar o atendimento para uma área segura. A validação proporcional não significa aceitar qualquer identidade aparente, nem exigir cópia integral de documento em todos os casos.
Se for indispensável solicitar um documento, explique a finalidade, ofereça canal seguro, restrinja o acesso interno e avalie se é possível ocultar campos desnecessários. Não peça selfie, comprovante de endereço e documento completo em conjunto por padrão. Depois da conferência, elimine o arquivo ou retenha apenas o registro necessário, de acordo com a política de retenção e a finalidade documentada.
O risco é maior quando o pedido envolve dados sensíveis, informações financeiras, histórico de saúde, dados de crianças ou grande volume de registros. Nesses casos, a revisão deve ser feita por pessoa autorizada, com autenticação mais robusta e registro da decisão. Se o solicitante não conseguir comprovar legitimidade, a empresa deve explicar quais informações adicionais são necessárias, sem revelar os dados durante a própria tentativa de validação.
A validação não deve atrasar indefinidamente o caso. Registre a data da primeira mensagem, a verificação solicitada, o prazo dado para retorno e o que ocorreu depois. Se a pessoa não responder, o encerramento deve indicar essa circunstância e os passos necessários para reabrir o atendimento.
Fluxo operacional de DSAR para uma PME
Com o escopo e a identidade definidos, a empresa precisa de um fluxo único de entrada e acompanhamento. Uma planilha restrita pode ser suficiente para uma operação pequena, desde que não seja compartilhada com toda a equipe. Ela deve ter uma linha por protocolo e, no mínimo, colunas para número do caso, data e horário de recebimento, canal, titular ou identificador interno, direitos envolvidos, responsável, status, prazo aplicável, data de validação, sistemas consultados, fornecedores acionados, pendências, data de revisão e data de envio.
O responsável principal deve ser nomeado no procedimento interno. Em uma empresa com 8 funcionários, pode ser o encarregado ou um gestor treinado; o atendimento faz o registro, as áreas de negócio executam as buscas e o responsável de privacidade consolida a resposta. Defina também um substituto. A ausência de uma pessoa não pode interromper um prazo.
A busca precisa seguir o mapa real do tratamento, e não apenas o sistema mais fácil de consultar. Para a loja virtual, isso pode envolver e-commerce, CRM, atendimento, caixas de e-mail, ferramentas de marketing, registros financeiros, arquivos físicos, ambientes em nuvem e fornecedores. O pedido enviado ao fornecedor deve ter escopo, identificador, prazo interno e canal seguro de retorno.
Use prazos internos menores que o prazo legal aplicável. Por exemplo, o atendimento pode registrar o caso no mesmo dia, a validação pode ser concluída em até 2 dias úteis, as áreas podem retornar em até 5 dias úteis e a revisão final pode ocorrer até 3 dias úteis antes do vencimento externo. Esses números são controles gerenciais, não substituem a análise do prazo jurídico nem autorizam a empresa a contar dias de forma inadequada.
Após a coleta, consolide os retornos e elimine duplicidades apenas quando isso não apagar informação necessária. Marque cada item como dado do titular, dado misturado com terceiro, dado não localizado, dado sujeito a análise adicional ou dado já eliminado conforme registro disponível. A revisão humana é especialmente importante quando há conflito de identidade, dados sensíveis, grande volume ou possível exposição comercial.
O caso pode ser encerrado somente quando a empresa tiver enviado a resposta pelo canal seguro, registrado a data, arquivado a versão efetivamente encaminhada, anotado as buscas realizadas e tratado pendências relacionadas. Se algum item não puder ser fornecido, a justificativa e a revisão correspondente devem constar do protocolo. Um simples status “respondido” não demonstra o que foi feito.
O fluxo recomendado é curto, mas cada etapa precisa deixar evidência:
- Receber, preservar a mensagem e registrar protocolo, data, horário e canal.
- Classificar os direitos envolvidos e confirmar o escopo.
- Aplicar validação proporcional e registrar o resultado.
- Distribuir tarefas para sistemas internos e fornecedores.
- Consolidar dados, terceiros, lacunas, restrições e duplicidades.
- Revisar a resposta, enviá-la por canal seguro e registrar a data.
- Encerrar somente após salvar evidências, decisões e pendências.
Dados de terceiros, fornecedores e limites da divulgação
Responder não significa enviar tudo o que apareceu na primeira busca. Um arquivo de atendimento pode conter o nome, telefone ou mensagem de outra pessoa; um contrato pode reunir dados do titular e condições comerciais de uma negociação; uma gravação pode registrar a voz de vários participantes. A empresa precisa separar o que pertence ao solicitante e avaliar a divulgação do restante com base jurídica e critérios documentados.
A expressão dados de terceiros não autoriza uma ocultação automática. Antes de restringir, identifique qual informação é de outra pessoa, se ela é realmente necessária para compreender o dado do titular e se existe fundamento para divulgá-la. Quando possível, suprima ou anonimize o elemento de terceiro sem retirar o conteúdo necessário ao acesso. Se a remoção comprometer a compreensão, registre a análise e forneça uma explicação clara sobre a limitação.
Segredos comerciais, informações protegidas e riscos à segurança também exigem análise específica. A empresa não deve declarar unilateralmente que todo dado comercial é secreto nem usar “segurança” como justificativa genérica. A restrição deve ser necessária, limitada ao trecho afetado e apoiada no enquadramento jurídico pertinente. Em situação complexa, especialmente com conflito entre direitos, vale buscar orientação especializada antes do envio.
O mesmo cuidado se aplica aos fornecedores. Um operador pode armazenar pedidos, chamados ou campanhas em nome da loja e apoiar a localização dos registros. O contrato e o procedimento devem indicar quem recebe a solicitação, quem executa a busca, qual formato de retorno será usado e quem revisa a resposta final. O fornecedor não deve encaminhar dados diretamente ao titular sem coordenação da empresa, salvo se houver procedimento específico e juridicamente adequado.
A retenção das evidências deve ter finalidade definida. Protocolo, decisões, comunicações e cópia da resposta podem ser necessários para demonstrar o atendimento, gerir reclamações e cumprir obrigações aplicáveis. Porém, isso não significa guardar indefinidamente documentos de identidade, cópias integrais de mensagens ou todo o conjunto de dados localizado. Defina prazo ou critério documentado, limite os acessos e elimine ou anonimize o que deixar de ser necessário.
Como priorizar riscos e melhorar o processo depois da resposta
Um pedido de acesso também funciona como teste de maturidade operacional. Se a empresa não encontra uma preferência de marketing, descobre cadastros duplicados em 4 ferramentas ou depende de um fornecedor que não responde, o problema não termina com o envio da resposta. Esses sinais mostram falhas de inventário, integração, retenção ou governança que devem entrar em um plano de melhoria.
A PME pode priorizar sem tentar corrigir tudo ao mesmo tempo. Primeiro, trate riscos de impacto imediato: identidade não validada, dados sensíveis, crianças, informações financeiras, grande volume e presença de terceiros. Depois, corrija falhas que afetam o prazo, como caixas de entrada sem monitoramento, ausência de substituto e fornecedores sem canal de atendimento. Por fim, organize melhorias estruturais, como redução de duplicidades, revisão de retenção e atualização do mapa de sistemas.
Uma classificação simples ajuda a direcionar a revisão. Considere risco alto quando o pedido envolve dados sensíveis, conflito de identidade, possível fraude, terceiros vulneráveis, grande volume ou alta chance de exposição. Considere risco médio quando há múltiplos sistemas, fornecedor dependente ou escopo ambíguo. Casos de baixo risco podem seguir o modelo padrão, desde que a identidade e o escopo estejam claros. A classificação não substitui análise jurídica; serve para alocar atenção.
A cada mês, o responsável pode revisar indicadores operacionais: quantidade de pedidos recebidos, tempo entre entrada e registro, tempo de validação, sistemas que mais geram lacunas, fornecedores que atrasam retornos e casos encerrados com restrição. Não é necessário criar um painel sofisticado. Uma planilha com filtros e uma reunião de 30 minutos já pode revelar onde o fluxo falha.
O diagnóstico inicial deve produzir cinco entregáveis concretos: canal de entrada, procedimento de triagem, modelo de planilha, roteiro de busca e modelos de resposta. Depois de 30 ou 60 dias, revise os casos reais e ajuste campos, responsáveis e controles. Ferramentas de diagnóstico e documentos podem acelerar a organização, mas não substituem a revisão humana nem a orientação especializada quando houver dúvida jurídica relevante.
A melhor medida para começar hoje é escolher um responsável e mapear onde a empresa trata dados pessoais. Em seguida, faça um teste controlado com um cadastro interno ou caso fictício: registre o pedido, aplique a validação, percorra os sistemas, revise terceiros e simule o envio. O exercício revela lacunas antes que um titular real dependa do processo.
Perguntas frequentes
DSAR e pedido de acesso previsto na LGPD são a mesma coisa?
DSAR é uma expressão usada para organizar solicitações de titulares, especialmente em contextos internacionais. No Brasil, o pedido deve ser analisado conforme os direitos e requisitos da LGPD. Ele pode envolver acesso, confirmação, correção, eliminação ou outros direitos, dependendo do conteúdo da mensagem.
Uma solicitação precisa usar a palavra DSAR para ser considerada?
Não. Uma pessoa pode escrever “quero saber quais dados vocês têm sobre mim” em um e-mail, formulário ou atendimento. A equipe deve observar o conteúdo, registrar a solicitação e encaminhá-la para análise, mesmo sem linguagem jurídica.
Qual é o prazo para responder a um pedido de acesso na LGPD?
O art. 19 da Lei nº 13.709/2018 prevê resposta imediata em formato simplificado ou, alternativamente, declaração clara e completa em até 15 dias, conforme a modalidade aplicável. A empresa deve conferir o texto vigente da LGPD e as orientações oficiais da ANPD para definir o formato, o escopo e a contagem no caso concreto.
A empresa pode pedir documento de identificação antes de responder?
Pode ser necessário validar a identidade, mas a medida deve ser proporcional ao risco. Evite solicitar um conjunto amplo de documentos quando uma confirmação por canal já associado ao titular ou outra verificação segura for suficiente.
Quais sistemas e arquivos precisam ser consultados em um DSAR?
A busca deve considerar os ambientes em que a empresa realmente trata dados: e-commerce, CRM, atendimento, e-mail, marketing, financeiro, recursos humanos, arquivos físicos, nuvem e fornecedores. O escopo depende do pedido e do mapa de tratamento.
O que fazer quando o pedido inclui dados de outra pessoa?
Separe os dados do solicitante, identifique os dados de terceiros e avalie a divulgação com base jurídica e critérios documentados. Quando possível, oculte ou anonimize apenas o trecho necessário. Não use a presença de terceiros como justificativa genérica para negar todo o acesso.
Como responder quando a empresa não encontra os dados solicitados?
Documente os sistemas e arquivos consultados, confira se houve retenção ou eliminação anterior e responda informando o resultado da busca. Não invente registros nem confirme a inexistência de dados sem uma verificação compatível com o escopo do pedido.
Um fornecedor pode responder diretamente ao titular?
O fornecedor pode apoiar a localização e a organização dos dados, mas a empresa deve definir quem consolida e revisa a resposta. A comunicação precisa ser coerente com a relação mantida com o titular e com as responsabilidades contratuais e legais aplicáveis.
É possível automatizar o atendimento de DSAR em uma pequena empresa?
É possível automatizar registro, classificação, busca inicial e organização de retornos. A revisão humana continua necessária quando houver dados sensíveis, terceiros, conflito de identidade, restrições comerciais ou risco de divulgação indevida.
O que precisa ser registrado como evidência do atendimento?
Registre protocolo, data, canal, escopo, validação de identidade, sistemas consultados, fornecedores acionados, decisões sobre restrições, conteúdo enviado e data da resposta. Guarde apenas o necessário para demonstrar o processo e cumprir as finalidades definidas, observando prazo ou critério documentado de retenção.
Conclusão
Um Data Subject Access Request não precisa de uma estrutura pesada para funcionar, mas precisa de disciplina. Quando uma pessoa pergunta quais dados a empresa mantém, o atendimento deve reconhecer a solicitação, registrar data e horário, classificar pedidos combinados, validar a identidade de modo proporcional, buscar informações em todos os ambientes relevantes, revisar terceiros e responder com clareza dentro do prazo aplicável.
Para uma PME, o essencial é ter um responsável e um substituto, uma planilha restrita, um mapa de sistemas, critérios de validação, prazos internos menores que o prazo externo, modelos adaptáveis e uma regra documentada para encerramento e retenção. O processo deve ser suficiente para demonstrar o que foi feito sem transformar o atendimento em nova fonte de coleta excessiva. Depois de cada caso, use as lacunas encontradas para melhorar contratos, integrações, retenção e treinamento.
Fontes
- Direito dos Titulares. Agência Nacional de Proteção de Dados (ANPD). Página da ANPD que explica os direitos dos titulares de dados pessoais assegurados pela LGPD, incluindo acesso, correção e eliminação.
- Direitos dos Titulares — Resolução CD/ANPD nº 19/2024. Agência Nacional de Proteção de Dados (ANPD). Resolução que regulamenta os direitos dos titulares de dados pessoais, detalhando procedimentos e garantias.
- Perguntas Frequentes — Autoridade Nacional de Proteção de Dados. Agência Nacional de Proteção de Dados (ANPD). Repositório de perguntas e respostas da ANPD sobre a aplicação da LGPD e direitos dos titulares, oferecendo explicações claras e didáticas.