Aprenda a mapear dados, priorizar riscos, proteger acessos, reduzir exposição, testar correções e manter a adequação à LGPD.
Quando uma planilha de clientes circula por e-mail, um ex-funcionário continua ativo no armazenamento em nuvem ou uma conta administrativa é compartilhada, o problema deixa de ser abstrato. Você precisa proteger dados pessoais sem paralisar vendas, atendimento, financeiro ou recursos humanos. A dúvida costuma ser por onde começar e como saber se uma correção realmente funcionou.
Este roteiro combina privacidade, segurança e organização operacional. Ele não substitui uma análise jurídica, técnica ou setorial, especialmente quando há dados sensíveis, crianças, monitoramento intenso, grande escala, transferências internacionais ou um incidente relevante. A proposta é ajudar você a construir um primeiro diagnóstico com fatos verificáveis, responsabilidades claras e decisões que possam ser revistas.
Resumo do passo a passo
- Privacidade custa menos quando você mapeia seus fluxos antes de comprar ferramentas ou publicar documentos.
- O risco mais urgente costuma estar na combinação de dados valiosos, acesso amplo e ausência de rastreabilidade.
- Contas individuais e autenticação multifator reduzem o risco de acesso indevido, mas não substituem decisões adequadas sobre coleta, retenção e compartilhamento.
- Um documento só ajuda quando descreve finalidades, sistemas, fornecedores e prazos que realmente existem na operação.
- Toda correção precisa de uma evidência verificável, como um teste de acesso, um registro de decisão ou uma restauração de backup.
- Dados sensíveis, crianças, monitoramento intenso e transferências internacionais justificam avaliação técnica ou jurídica específica.
Antes de começar: prepare um retrato mínimo da operação
Nomeie um responsável pelo levantamento e convide representantes das áreas que coletam, consultam, compartilham ou eliminam dados. Em vez de reservar um tempo fixo como se servisse para qualquer negócio, defina como encerrada esta preparação quando houver uma lista inicial de processos, sistemas, responsáveis e fontes de evidência. Uma loja virtual deve incluir cadastro, pedidos, pagamentos e transportadoras; uma clínica pequena precisa considerar agenda, prontuários e acessos de profissionais.
Reúna contratos de fornecedores, avisos de privacidade, políticas internas, lista de usuários, permissões, registros de incidentes e solicitações recebidas. Use uma planilha simples com campos para processo, sistema, categorias de dados, finalidade, responsável, fornecedores, risco, prazo e evidência esperada. O retrato mínimo está pronto quando alguém consegue explicar o caminho de um dado sem depender da memória de uma única pessoa.
Escolha o primeiro processo por um critério verificável: ele deve combinar dados de maior sensibilidade ou volume, acesso por várias pessoas, dependência para uma atividade essencial e possibilidade concreta de impacto se houver perda, alteração ou exposição. Registre a justificativa da escolha. Assim, atendimento com prontuários, por exemplo, pode vir antes de uma lista interna de contatos, mesmo que esta esteja mais fácil de organizar.
Comece pelo processo escolhido e acompanhe o dado desde a entrada até o arquivamento ou a eliminação. Não tente produzir um inventário perfeito antes de agir. Se uma cópia aparecer sem dono, marque a lacuna e atribua investigação; não apague informações impulsivamente, pois elas podem estar ligadas a uma obrigação ou a uma defesa.
- Nomeie o responsável pelo levantamento e pelos encaminhamentos.
- Convide as áreas que realmente tratam dados.
- Reúna documentos, permissões, contratos e registros existentes.
- Escolha o primeiro processo aplicando os quatro critérios e registre o motivo.
1. Liste quais dados pessoais entram, circulam e saem
Acompanhe um fluxo real desde a coleta até a eliminação ou o arquivamento. Registre quem fornece o dado, por qual canal, para qual finalidade, em qual sistema, por quanto tempo e com quem ele é compartilhado. No formulário de orçamento, por exemplo, o visitante envia nome e contato, o e-mail comercial recebe a mensagem, vendas registra o pedido no CRM e um parceiro pode receber apenas o necessário para responder.
Separe dados pessoais de informações que não identificam alguém e marque com cuidado os dados que podem causar impacto maior se expostos, como informações de saúde, biometria ou dados financeiros. A classificação deve apoiar decisões. Pergunte o que aconteceria se aquela informação fosse copiada, alterada, perdida ou usada fora da finalidade informada.
Procure cópias que normalmente ficam fora do sistema principal: exportações para planilhas, anexos em caixas de entrada, pastas locais, pendrives e mensagens encaminhadas. O inventário está consistente quando você consegue apontar origem, destino e responsável por cada etapa. Registre dúvidas em vez de preencher lacunas por suposição.
- Identifique a pessoa ou o grupo de quem o dado foi obtido.
- Anote canal, finalidade, sistema, destinatários e regra de retenção.
- Siga exportações, anexos, cópias locais e compartilhamentos manuais.
- Registre dúvidas e pendências sem inventar respostas.
2. Priorize o que merece correção imediata
Compare cada processo por quatro critérios: sensibilidade e volume dos dados, quantidade de pessoas com acesso, dependência para o funcionamento do negócio e impacto potencial de vazamento, perda ou uso indevido. Uma conta administrativa compartilhada por várias pessoas pode merecer atenção antes de uma melhoria visual no aviso de privacidade, mas a justificativa precisa ser registrada.
Separe risco técnico de risco de governança. Senha reutilizada, sistema desatualizado e link público são falhas de segurança. Coleta sem finalidade clara, retenção indefinida e uso de uma lista antiga para marketing indicam falhas de decisão e controle. Classifique cada pendência como urgente, prioritária ou programável, anotando motivo, responsável, prazo e evidência esperada.
Se a lista ficar extensa, não use um limiar arbitrário para decidir. Agrupe as pendências por processo e escolha primeiro as que combinam maior impacto, maior exposição e correção viável. Quando houver empate, prefira a falha que possa ampliar outros riscos, como uma conta administrativa sem autenticação adicional. Reavalie a ordem quando surgirem fatos novos.
- Considere sensibilidade, volume, acesso e dependência operacional.
- Separe falhas técnicas de decisões inadequadas de tratamento.
- Classifique cada pendência e registre a justificativa.
- Defina responsável, prazo e evidência esperada.
3. Feche as principais portas de acesso
Esta etapa trata especificamente de identidade e privilégio, não de retenção, resposta a incidentes ou verificação geral do programa. Crie contas nominais, remova usuários desligados e atribua apenas as permissões necessárias para a função. No financeiro, emissão, consulta e administração podem pertencer a perfis diferentes. A regra deve ser compreensível para quem administra o sistema e para quem aprova mudanças.
Ative autenticação multifator nos serviços que oferecem esse recurso, começando por e-mail, armazenamento em nuvem, CRM, sistema financeiro e contas administrativas. Troque senhas compartilhadas ou reutilizadas e use um gerenciador confiável. Se uma exceção for inevitável, documente o motivo, o responsável e a data de revisão, sem transformar a exceção em prática permanente.
Defina um critério de conclusão para cada controle. Para contas nominais, a lista de usuários deve corresponder às pessoas ativas e permitir atribuir ações. Para privilégios, um usuário de teste não deve abrir funções fora do seu perfil. Para desligamentos, a revogação deve alcançar sistemas principais e integrações conectadas. Para multifator, uma tentativa sem o segundo fator deve ser bloqueada. Esses critérios orientam a implementação; a auditoria independente deles será organizada na seção de verificação.
Atualizações e backups merecem planos próprios, porque não são controles de identidade. Mantenha sistemas e aplicativos em versões suportadas, com responsável por acompanhar correções relevantes. Faça cópias protegidas e defina quem decide uma restauração. Não considere o backup confiável até que uma restauração controlada tenha produzido arquivos utilizáveis, sem comprometer o ambiente original.
A Cartilha de Segurança para Internet, do CERT.br, apresenta orientações sobre golpes, códigos maliciosos, contas e proteção de dispositivos. Consulte a referência em https://cartilha.cert.br/ e adapte as recomendações ao seu ambiente. Ela é material educativo e não substitui análise de risco, requisitos contratuais ou avaliação profissional.
- Crie contas nominais e elimine logins compartilhados.
- Aplique o menor privilégio a cada função.
- Ative autenticação multifator nas contas de maior impacto.
- Revogue acessos de desligados em todos os sistemas e integrações.
- Registre exceções, responsáveis e datas de revisão.
4. Colete menos e retenha apenas o necessário
Proteger dados também significa diminuir o que pode ser exposto. Revise formulários e campos obrigatórios: se um pedido de orçamento precisa apenas de nome, contato e descrição, um documento de identificação pode ser excessivo. Pergunte qual decisão ou serviço depende daquele campo. Se ninguém souber responder, registre uma revisão antes de mantê-lo como obrigatório.

Defina uma regra por processo para saber o que permanece, por qual motivo, por quanto tempo e como será eliminado ou anonimizado quando possível. Retenção e descarte dependem da finalidade, do contexto jurídico, de contratos, de obrigações legais e da necessidade de exercício regular de direitos. Por isso, valide decisões relevantes com orientação jurídica atualizada; não presuma que um prazo serve para todos os tratamentos.
Antes de eliminar, confirme se há obrigação de guarda, investigação, disputa, auditoria ou necessidade de defesa. Documente a justificativa e envolva a pessoa responsável pelo processo. A revisão inicial pode ocorrer em ciclos curtos, mas a periodicidade deve acompanhar o risco e a velocidade de mudança da operação. O importante é evitar cópias sem finalidade e sincronizar preferências de comunicação entre canais.
- Elimine campos que não sustentam uma finalidade definida.
- Documente motivo, prazo e destino de cada retenção.
- Procure cópias em e-mail, nuvem, planilhas e dispositivos.
- Valide eliminação, anonimização e obrigações de guarda quando houver dúvida jurídica.
5. Torne as regras visíveis para equipe e fornecedores
Um aviso de privacidade, uma política interna e um contrato com fornecedor têm funções diferentes. Para cada documento, abra uma ficha de conferência com quatro campos: responsável pela elaboração e aprovação, prazo para concluir ou revisar, itens obrigatórios a validar e evidência que ficará arquivada. Assim, a revisão deixa de ser uma recomendação genérica e passa a ser uma tarefa acompanhável.
No aviso de privacidade, confira se aparecem as finalidades reais, categorias de dados, base legal avaliada, compartilhamentos relevantes, direitos, canal de contato, identificação do controlador quando aplicável e informações sobre retenção ou critérios de definição do prazo. Compare cada afirmação com formulários, sistemas e atendimento. O responsável deve ser alguém capaz de obter respostas das áreas, e a evidência pode ser a versão aprovada, a data de publicação e um registro de comparação com a operação.
Na política interna, confira regras para e-mail, armazenamento, dispositivos, senhas, descarte, atendimento a solicitações e comunicação de incidentes. O responsável pela operação deve definir quem treina a equipe e até quando; a evidência deve incluir a versão vigente, o registro de comunicação e exemplos de orientação fornecidos.
Nos contratos com fornecedores que tratam dados em nome da empresa, confira objeto, categorias de dados, instruções, segurança, subcontratação, confidencialidade, apoio em solicitações, comunicação de incidentes, devolução ou eliminação e auditoria compatível com o risco. O responsável por compras ou jurídico deve registrar aprovação, prazo de renovação e cópia assinada. Uma plataforma de disparo, por exemplo, pode processar contatos e métricas de campanha, o que precisa aparecer na avaliação.
Modelos e plataformas podem acelerar a organização, mas precisam de revisão humana das finalidades, fornecedores e canais reais. Não publique um documento apenas porque ele parece completo; publique quando os campos conferidos corresponderem à prática.
6. Prepare uma resposta para incidentes e solicitações
Não trate incidentes de segurança e solicitações de titulares como um único fluxo. Incidente é um evento que pode comprometer confidencialidade, integridade ou disponibilidade, como perda de dispositivo, envio errado, conta comprometida ou acesso suspeito. Solicitação de titular é um pedido relacionado aos direitos previstos na legislação aplicável, como confirmação, acesso, correção ou eliminação quando cabível. Cada fluxo deve ter entrada, responsável, registros e decisão próprios.
Para incidentes, receba o alerta por um canal interno conhecido, preserve evidências, contenha o acesso comprometido e registre horário, sistemas, categorias de dados, pessoas envolvidas, medidas adotadas e incertezas. Se uma planilha foi enviada ao destinatário errado, tente revogar o compartilhamento ou solicitar a exclusão, documentando a tentativa. Se uma conta administrativa foi invadida, proteja credenciais e integrações antes de alterar evidências importantes.
A triagem deve avaliar natureza do evento, extensão provável, titulares afetados, dados envolvidos, duração, contenção e risco ou dano relevante. O responsável técnico pode recomendar contenção, mas a decisão sobre comunicação externa deve envolver a autoridade responsável pelo programa de privacidade e, quando necessário, jurídico e direção. Operadores e fornecedores devem comunicar fatos e cooperar conforme contrato e legislação; a empresa responsável pelo tratamento precisa verificar o relato, coordenar a resposta e não presumir que o fornecedor decidiu tudo por ela.
A comunicação à ANPD e aos titulares depende dos critérios e prazos previstos na regulamentação vigente e da avaliação do caso. Como esses requisitos podem ser atualizados e dependem das circunstâncias, consulte diretamente as normas e orientações atuais da ANPD e obtenha revisão jurídica antes de concluir que não há comunicação ou de enviar uma mensagem inadequada. Este roteiro não é, sozinho, procedimento suficiente para qualquer incidente.
Para solicitações de titulares, registre o pedido, valide a identidade de forma proporcional, classifique o direito invocado, localize os sistemas envolvidos, verifique exceções e responda pelo canal adequado. Controle o prazo legal aplicável a partir do recebimento e registre eventual necessidade de complementação. O responsável por privacidade decide o encaminhamento, enquanto as áreas de sistemas e negócio fornecem os dados e explicações necessárias.
- Incidente: receba, registre, contenha, preserve evidências e faça a triagem.
- Escalone quando houver dados sensíveis, crianças, grande escala, fornecedor envolvido ou risco relevante.
- Solicitação: registre, valide identidade, classifique o pedido, localize dados e controle o prazo legal.
- Defina quem executa, quem recomenda e quem decide em cada fluxo.
Como verificar se as correções funcionaram
A verificação deve ser uma avaliação independente da implementação. Escolha tratamentos prioritários e registre, antes do teste, o resultado esperado, a pessoa que testará, o ambiente, a data e a evidência que será guardada. Não encerre uma pendência porque uma configuração mudou ou porque um documento foi assinado.
Use a matriz abaixo para transformar cada controle em uma pergunta objetiva. Teste uma amostra representativa, incluindo situações normais e exceções. Se o resultado não corresponder ao esperado, reabra a pendência, registre a causa e defina nova ação. O teste deve ser repetível por outra pessoa sem depender de explicações informais.
Além dos testes técnicos, faça uma simulação controlada de solicitação de acesso ou correção. Observe se a equipe identifica o canal, valida a identidade, localiza a informação, avalia exceções, respeita o prazo legal aplicável e arquiva a resposta. Compare também formulários, operação, contratos e aviso de privacidade; qualquer divergência deve gerar registro de correção.
| Controle ou processo | Teste | Resultado esperado | Evidência |
|---|---|---|---|
| Acessos | Comparar usuários ativos, desligados e perfis com a fonte de recursos humanos e o inventário | Não há conta ativa de desligado e cada permissão tem justificativa | Relatório de usuários, aprovação e registro de divergências |
| Autenticação | Tentar acessar uma conta protegida sem o segundo fator | A tentativa é bloqueada ou encaminhada ao mecanismo previsto | Data do teste e registro técnico sem expor credenciais |
| Links e compartilhamentos | Abrir links públicos e revisar compartilhamentos externos de uma amostra | Somente destinatários autorizados conseguem acessar | Lista de links, resultado do acesso e correções |
| Atualizações | Comparar versões de sistemas críticos com a política de suporte definida | Os ativos estão em versão suportada ou possuem exceção aprovada | Inventário, relatório de versão e decisão de exceção |
| Backup | Restaurar uma cópia em ambiente controlado | Os arquivos necessários são recuperados e podem ser utilizados | Registro da restauração, data, escopo e responsável |
| Solicitações | Executar uma simulação controlada de pedido de titular | O pedido é registrado, encaminhado, analisado e respondido conforme o prazo aplicável | Protocolo, decisões, resposta e controle de prazo |
| Documentos | Comparar aviso, política e contratos com um fluxo real | Finalidades, canais, fornecedores e responsabilidades correspondem à operação | Checklist aprovado e versões arquivadas |
Problemas comuns e como corrigir o plano sem travar
Se ninguém sabe onde os dados estão, não espere um inventário perfeito. Comece pelos sistemas críticos, entreviste responsáveis e procure exportações, planilhas e caixas compartilhadas. Se não existe equipe de tecnologia, priorize controles que a empresa consegue administrar e contrate apoio pontual para riscos técnicos que não podem ser avaliados internamente.
Quando documentos prontos não correspondem à operação, suspenda a publicação e ajuste finalidades, canais, fornecedores e prazos. Uma política não corrige permissões excessivas, coleta desnecessária ou ausência de resposta a incidentes. Se a direção não aprovar mudanças, registre a decisão, o risco aceito, a justificativa, o responsável e uma data para reavaliação.
Defina um limite prático para encerrar a execução interna: pare quando a equipe não conseguir confirmar fatos essenciais, quando o impacto potencial for alto, quando a medida puder eliminar evidências ou quando houver decisão jurídica difícil de reverter. Nesse ponto, documente o que já foi descoberto, preserve os registros e busque apoio técnico ou jurídico. Continuar improvisando não é sinal de progresso.
Depois de um incidente, não apague registros nem prometa conclusões antes da apuração. Contenha o acesso, preserve informações e aplique o fluxo de incidentes. Tratamentos envolvendo dados sensíveis, crianças, monitoramento intenso, grande escala ou transferência internacional podem superar este roteiro básico.
- Se o inventário estiver incompleto, comece por um processo crítico.
- Se faltar capacidade técnica, registre a lacuna e busque apoio pontual.
- Se um modelo não refletir a operação, suspenda a publicação e ajuste-o.
- Se houver alto impacto e incerteza, pare, documente e escale.
Como manter a proteção depois do primeiro diagnóstico
Proteção de dados não termina quando as primeiras permissões são corrigidas. Mantenha um calendário proporcional ao risco para revisar usuários, fornecedores, formulários, integrações, retenção, incidentes e solicitações. Contas administrativas podem exigir acompanhamento mais frequente durante a implantação; processos menos críticos podem seguir ciclos mais espaçados, desde que mudanças relevantes provoquem uma nova avaliação.
Use indicadores simples para saber se o programa continua funcionando: proporção de contas nominais, tempo de revogação após desligamento, percentual de sistemas críticos atualizados, resultado dos testes de restauração, pendências vencidas, solicitações respondidas no prazo, incidentes registrados e treinamentos concluídos. Não transforme esses indicadores em metas artificiais; use-os para descobrir tendência, causa e necessidade de correção.
Repita o diagnóstico quando a empresa adotar um CRM, contratar fornecedor, lançar produto, mudar o atendimento ou expandir para outro país. Treine a equipe com exemplos reais e registre presença, dúvidas e atualizações. Mantenha um backlog com risco, responsável, prazo, evidência esperada, status e decisão de aceite. Pendência sem responsável tende a desaparecer da agenda.
Um diagnóstico de maturidade ou uma plataforma pode organizar informações e documentos, mas a utilidade depende da qualidade dos dados inseridos, da revisão humana e da aderência à operação. Não é possível afirmar previamente que uma solução terá custo acessível ou resultado garantido. Compare escopo, suporte, segurança, responsabilidades e condições comerciais antes de contratar.
- Defina periodicidade conforme o risco e as mudanças da operação.
- Acompanhe indicadores de acesso, atualização, restauração, prazos e pendências.
- Reavalie tratamentos após novos produtos, fornecedores ou mercados.
- Atualize o backlog com evidências, responsáveis e decisões.
Perguntas frequentes
Por onde começar se minha empresa não sabe exatamente quais dados pessoais armazena?
Escolha um processo crítico, como vendas, atendimento ou financeiro, usando critérios de sensibilidade, volume, acesso e impacto operacional. Acompanhe um registro desde a coleta até o arquivamento ou a eliminação e inclua e-mail, planilhas, nuvem, dispositivos e fornecedores. Registre dúvidas como pendências, sem inventar respostas.
Quais medidas devo aplicar primeiro para proteger dados pessoais em uma pequena empresa?
Comece por contas individuais, remoção de usuários desligados, menor privilégio, autenticação multifator e eliminação de senhas compartilhadas. Em paralelo, organize atualizações, backups e regras de retenção. A ordem deve considerar o risco do seu processo, não uma lista universal.
É suficiente ter uma política de privacidade para estar adequado à LGPD?
Não. O documento precisa corresponder aos formulários, sistemas, finalidades, fornecedores e canais reais. Também são necessários controles de acesso, regras internas, retenção, resposta a incidentes e evidências de verificação.
Como saber por quanto tempo devo guardar dados pessoais?
Defina o prazo por processo, considerando finalidade, contratos, obrigações legais e necessidade de defesa. Retenção, eliminação e anonimização dependem do contexto jurídico e devem ser validadas quando houver dúvida. Registre a justificativa e o destino após o prazo.
O que fazer se um funcionário enviar dados pessoais para a pessoa errada?
Peça comunicação imediata ao canal interno, registre horário, destinatário, dados envolvidos e medidas tomadas. Tente revogar o compartilhamento ou solicitar exclusão, preserve evidências e avalie o risco. A decisão sobre comunicação à ANPD ou aos titulares deve considerar a regulamentação vigente e, quando necessário, revisão jurídica.
Quando um diagnóstico automatizado precisa ser complementado por um especialista?
Quando houver dados sensíveis, crianças, grande escala, monitoramento intenso, transferência internacional, incidente relevante ou dúvida técnica e jurídica difícil de reverter. A automação organiza informações, mas não substitui julgamento especializado.
Para colocar em prática
Uma proteção consistente nasce de decisões observáveis: saber onde os dados estão, limitar acessos, reduzir cópias, alinhar documentos e testar respostas. Comece pelo processo que atende aos critérios de maior exposição e impacto, registre cada decisão e trate falhas como pendências com dono, prazo e evidência.
Quando houver incerteza factual, risco elevado ou uma decisão jurídica difícil de reverter, interrompa a improvisação e procure avaliação especializada. O próximo movimento é escolher um fluxo crítico, reunir os responsáveis e transformar a primeira descoberta em uma correção verificável. É assim que você avança em como proteger meus dados pessoais sem confundir documentos, ferramentas e promessas com proteção efetiva.
Fontes
- Cartilha de Segurança para Internet. Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil (CERT.br). Explica golpes, ataques, códigos maliciosos e outras técnicas usadas para induzir vítimas a revelar informações ou permitir o acesso indevido a contas e dispositivos.