Entenda o que é a LGPD, quando ela se aplica, quais direitos protege e como uma pequena empresa pode começar sua adequação com prioridades e prazos.
O que é LGPD? É a Lei Geral de Proteção de Dados Pessoais, instituída pela Lei nº 13.709/2018, que estabelece regras para o tratamento de informações relacionadas a pessoas identificadas ou identificáveis. Ela vale para atividades públicas e privadas nas hipóteses previstas em lei e alcança operações como coletar, consultar, usar, alterar, compartilhar, armazenar e eliminar dados. Portanto, não trata apenas de pedir autorização em um formulário: trata de organizar todo o ciclo de vida da informação.
Em poucas palavras
- A LGPD organiza o uso de dados pessoais desde a coleta até a eliminação, e não apenas a autorização dada pelo titular.
- Uma pequena empresa também precisa avaliar suas práticas quando usa cadastros, sistemas de vendas, marketing, folha de pagamento ou fornecedores tecnológicos.
- Consentimento é apenas uma das bases legais possíveis e não substitui finalidade, transparência, segurança ou atendimento aos direitos.
- A aplicação territorial da LGPD depende das hipóteses previstas na lei, e a transferência dos dados para outro país não afasta automaticamente sua incidência.
- Incidentes que possam causar risco ou dano relevante exigem avaliação documentada e, quando atendidos os requisitos legais, comunicação à ANPD e aos titulares no prazo regulamentar.
- O primeiro passo realista é diagnosticar operações, priorizar riscos e transformar lacunas em tarefas com responsáveis, entregáveis e revisão periódica.
O que é LGPD e quais situações ela alcança?
A lei protege a pessoa natural a quem o dado se refere, chamada de titular. Nome, telefone, e-mail, CPF, endereço, imagem, histórico de compras, identificadores on-line e informações profissionais podem ser dados pessoais quando permitirem identificar alguém direta ou indiretamente. Dados de saúde, biometria, origem racial ou étnica, convicção religiosa e outras categorias previstas no artigo 5º são dados pessoais sensíveis e exigem atenção reforçada.
Uma empresa trata dados pessoais mesmo que não possua um departamento de tecnologia. Uma loja que recebe pedidos pelo WhatsApp, uma clínica que agenda consultas, uma agência que administra campanhas e uma distribuidora que envia a folha ao contador realizam várias operações de tratamento. A pergunta não é se a empresa tem um banco de dados sofisticado, mas se manipula informações relacionadas a pessoas.
A incidência territorial merece cuidado. Em linhas gerais, a LGPD se aplica quando o tratamento é realizado no território nacional; quando a atividade de tratamento tem por objetivo oferecer bens ou serviços ou tratar dados de pessoas localizadas no Brasil; ou quando os dados pessoais foram coletados no país. A transferência posterior para servidores ou fornecedores no exterior não elimina, por si só, a aplicação da lei.
A coleta no Brasil deve ser analisada de acordo com a definição legal: considera-se coletado no território nacional o dado cujo titular nele se encontrava no momento da coleta. Já a oferta de bens ou serviços a pessoas localizadas no país deve ser examinada conforme a atividade efetivamente realizada, e não apenas pela existência de um site acessível a brasileiros.
Na prática, a empresa deve registrar em quais processos há dados pessoais, quem são os titulares envolvidos e em que local as operações são executadas. Esse inventário inicial não precisa começar como um projeto complexo: uma planilha com processo, categoria de dados, finalidade, sistema, fornecedor e responsável já permite localizar lacunas e evitar que uma operação relevante fique invisível.
- Cadastro, orçamento, venda, entrega e pós-venda.
- Recrutamento, contratação, folha de pagamento e benefícios.
- Marketing, relacionamento, cookies, formulários e atendimento.
- Câmeras, controle de acesso, suporte técnico e serviços terceirizados.
Quais são os conceitos centrais: finalidade, base legal e responsabilidade?
A LGPD trabalha com princípios como finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização. Eles não são frases decorativas para uma política de privacidade. Servem para testar decisões concretas: por que determinado dado é pedido, se ele é necessário, quem terá acesso, por quanto tempo será conservado e como a empresa demonstrará que agiu com diligência.
A finalidade deve ser específica, legítima e informada de maneira compreensível. Um telefone coletado para confirmar uma entrega não deve ser automaticamente usado em campanhas promocionais sem uma análise própria da finalidade e da base legal. O mesmo dado pode ser utilizado em atividades diferentes, mas a empresa precisa justificar cada uso, avaliar compatibilidade e comunicar o tratamento quando necessário.
Consentimento é uma possibilidade, não a regra automática para todo tratamento. Ele precisa ser livre, informado e inequívoco, estar ligado a finalidades determinadas e poder ser revogado. Se a pessoa não tiver alternativa real ou se a empresa continuar usando o dado depois da revogação sem outra base legal aplicável, o consentimento pode não sustentar a operação.
Execução de contrato pode fundamentar tratamentos necessários para fornecer um produto ou serviço solicitado. Obrigação legal pode justificar registros que a empresa deve manter por determinação normativa. Legítimo interesse exige análise concreta dos interesses envolvidos, necessidade do tratamento, impacto sobre os titulares e adoção de salvaguardas; não é uma autorização genérica para enviar qualquer publicidade ou reutilizar qualquer cadastro.
Controlador é quem toma as decisões sobre as finalidades e os elementos essenciais do tratamento. Operador trata dados em nome do controlador e conforme suas instruções. Em uma distribuidora, a empresa pode definir quais dados são necessários para vender e entregar, enquanto uma plataforma de hospedagem ou disparo executa parte da operação. O contrato deve delimitar funções, segurança, incidentes, subcontratação, devolução ou eliminação e cooperação no atendimento aos titulares.
A política de privacidade comunica práticas, mas não substitui a análise de base legal, o controle de acessos, os contratos ou o treinamento. Segurança da informação reduz riscos de perda, alteração, indisponibilidade e acesso indevido, mas também não decide sozinha qual finalidade é legítima nem por quanto tempo um dado deve ser mantido.
- Descrever a finalidade em uma frase que indique o resultado pretendido.
- Identificar a categoria de titulares e de dados envolvidos.
- Registrar a base legal analisada e os motivos da escolha.
- Definir acessos, compartilhamentos, retenção e descarte.
- Indicar o responsável por revisar a decisão quando o processo mudar.
Como a LGPD funciona na prática, do diagnóstico ao atendimento?
Uma forma operacional de aplicar a LGPD é acompanhar cada operação do início ao fim. Primeiro, a empresa identifica a entrada do dado: formulário, telefone, contrato, recrutamento ou integração de sistema. Depois, registra o uso, os acessos, os compartilhamentos e o ponto em que o dado deve ser apagado, anonimizado ou arquivado por uma obrigação justificável.

O diagnóstico inicial pode ser conduzido em dez dias úteis por uma pessoa responsável, com entrevistas curtas com vendas, atendimento, recursos humanos, financeiro e tecnologia. Ao final, o inventário deve conter pelo menos as operações de maior volume ou impacto, os sistemas envolvidos, os fornecedores, as finalidades, as categorias de dados, a base legal avaliada e o prazo ou critério de retenção.
A empresa pode classificar o risco em três níveis, desde que registre os critérios usados. Risco alto inclui dados sensíveis ou de crianças e adolescentes, grande volume, decisões automatizadas relevantes, exposição pública de sistemas, compartilhamento amplo ou possibilidade de impacto significativo às pessoas. Risco médio pode envolver dados comuns em vários sistemas, acesso por terceiros ou ausência de prazo de descarte. Risco baixo pode abranger operações limitadas, com poucos titulares, acesso restrito e controles já verificados. A classificação não substitui avaliação jurídica, mas ajuda a ordenar trabalho.
Depois do inventário, a equipe deve tratar primeiro as operações de risco alto e as falhas que podem produzir efeito imediato: contas compartilhadas, ausência de autenticação adequada, planilhas abertas, fornecedores sem instruções, formulários que coletam dados excessivos e falta de canal para solicitações. O responsável deve registrar a falha, a medida corretiva, o prazo, o custo estimado e o critério de conclusão.
Pedidos de titulares exigem um fluxo próprio. A empresa deve disponibilizar canal, registrar a data de entrada, verificar a identidade de modo proporcional, localizar os dados, analisar o pedido e responder conforme o direito solicitado. A LGPD prevê prazo específico de resposta imediata para confirmação de existência ou acesso em formato simplificado, ou de até 15 dias para declaração completa, conforme o artigo 19. Outros direitos dependem da natureza do pedido, da regulamentação aplicável e das circunstâncias; por isso, a empresa não deve prometer um prazo único para todos os casos.
Em um pedido de correção, por exemplo, o atendente não deve apenas alterar uma planilha. Deve localizar os sistemas que receberam a informação, corrigir os registros pertinentes e avaliar a comunicação aos agentes com quem o dado foi compartilhado, quando cabível. O atendimento precisa deixar evidências suficientes para demonstrar o que foi solicitado, quais sistemas foram consultados e qual resposta foi enviada.
Incidentes também exigem procedimento prévio. Ao tomar conhecimento de um evento que possa causar risco ou dano relevante aos titulares, o controlador deve conter o problema, preservar evidências, avaliar impacto e documentar decisões. O Regulamento de Comunicação de Incidente de Segurança da ANPD, aprovado pela Resolução CD/ANPD nº 15/2024, prevê comunicação à ANPD e aos titulares afetados, quando aplicável, no prazo de três dias úteis contado do conhecimento pelo controlador de que o incidente afetou dados pessoais e pode acarretar risco ou dano relevante. Se a comunicação inicial for preliminar, as informações complementares devem ser encaminhadas no prazo regulamentar previsto pela resolução. A empresa deve conferir o texto vigente da norma antes de operar o fluxo.
A comunicação precisa ser clara e informar, entre outros pontos exigidos pela regulamentação, a natureza dos dados afetados, os titulares envolvidos, os riscos, as medidas adotadas e as providências de mitigação. Não basta dizer que houve uma falha técnica. O controlador deve manter registro da avaliação mesmo quando concluir que não há obrigação de comunicar.
- Dias 1 a 10: mapear operações, sistemas, fornecedores e categorias de dados.
- Dias 11 a 20: classificar riscos e escolher até cinco correções prioritárias.
- Dias 21 a 30: revisar acessos, formulários, contratos e canal de titulares.
- Dias 31 a 45: testar o atendimento a um pedido simulado e o fluxo de incidente.
- Dias 46 a 60: aprovar responsáveis, medir pendências e definir a próxima revisão.
O que muda nas rotinas de uma pequena ou média empresa?
Para uma PME, adequação não significa criar uma estrutura proporcional à de um banco. Significa incorporar decisões de privacidade aos processos já existentes. O vendedor precisa saber quais campos são indispensáveis para elaborar uma proposta; o financeiro deve restringir o acesso a documentos de pagamento; o RH precisa separar dados de candidatos, empregados e ex-empregados; e o gestor de marketing deve distinguir comunicações necessárias de ações promocionais.
A prioridade deve ser mensurável. Em vez de afirmar que a empresa está “mais segura”, defina metas verificáveis: mapear pelo menos 90% das operações recorrentes no primeiro ciclo; eliminar campos sem finalidade documentada de três formulários; revisar todos os usuários com acesso a folha de pagamento; obter inventário de fornecedores que tratam dados; testar uma solicitação de titular; e registrar um exercício de resposta a incidente.
Os prazos de retenção também precisam deixar de ser genéricos. Um orçamento não convertido pode ter um período operacional curto, salvo outra justificativa documentada. Documentos fiscais, trabalhistas e registros necessários à defesa de direitos podem precisar ser mantidos pelo período exigido pela obrigação aplicável ou enquanto houver possibilidade de exercício regular de direitos. Não existe um prazo único para todos os dados: a empresa deve relacionar cada período à finalidade, à obrigação legal, ao contrato ou à necessidade de defesa.
Fornecedores merecem uma rotina própria. Antes da contratação, a empresa deve saber quais dados serão acessados, em que país serão tratados, se haverá subcontratação, quais medidas de segurança são oferecidas, como incidentes serão comunicados e o que acontecerá no encerramento. A cláusula contratual é importante, mas deve corresponder à prática: se o fornecedor conserva cópias de segurança por determinado período, isso precisa ser considerado na política de retenção.
Em um ciclo de 30 dias, uma PME pode concluir o inventário das operações críticas, corrigir permissões administrativas, revisar os dois formulários mais usados, indicar um canal de titulares e listar fornecedores relevantes. Em um ciclo de 60 dias, pode acrescentar treinamento de equipes, teste de atendimento, procedimento de incidentes, critérios de descarte e revisão de contratos. O resultado deve ser medido por entregáveis concluídos, não pelo número de documentos produzidos.
Uma política de privacidade deve ser atualizada somente depois que a empresa entender suas práticas. Se o texto informar que os dados são eliminados em certo momento, mas as cópias permanecerem em planilhas e caixas de e-mail, a inconsistência será verificável. A comunicação pública deve refletir os processos reais e indicar, de forma acessível, finalidades, categorias de dados, compartilhamentos pertinentes e canais de contato.
Quando a LGPD não se aplica e como ela se diferencia de conceitos próximos?
O artigo 4º da LGPD prevê hipóteses de não aplicação ou de aplicação específica. Entre elas estão o tratamento realizado por pessoa natural para fins exclusivamente particulares e não econômicos; as atividades exclusivamente jornalísticas e artísticas; e as atividades acadêmicas, observadas as condições legais. Também há tratamentos relacionados à segurança pública, defesa nacional, segurança do Estado ou investigação e repressão de infrações penais, sujeitos a regras próprias e às limitações previstas na legislação.
Essas exceções devem ser interpretadas de acordo com a finalidade e o contexto. Uma pessoa que mantém uma agenda privada de contatos para uso exclusivamente doméstico não está na mesma situação de uma empresa que vende listas de clientes. Uma redação pode ter tratamento jornalístico, mas uma empresa comercial não pode chamar sua campanha de “conteúdo editorial” apenas para afastar a lei. Da mesma forma, uma instituição de ensino não obtém dispensa geral para todos os tratamentos só porque realiza atividades acadêmicas.
A exceção acadêmica não deve ser confundida com autorização irrestrita. A própria LGPD prevê tratamento específico e observância das bases legais aplicáveis, especialmente quando houver dados pessoais sensíveis. Tratamentos ligados à segurança pública, defesa, segurança do Estado ou investigação penal também não formam uma licença para empresas privadas ignorarem a lei; quando uma empresa presta serviço a uma autoridade, é necessário examinar a base jurídica e o regime aplicável à atividade.
Consentimento, política de privacidade, segurança da informação, anonimização e transferência internacional são conceitos diferentes. Consentimento é uma base legal possível. Política de privacidade é uma comunicação. Segurança é um conjunto de medidas técnicas e administrativas. Anonimização depende de não ser possível identificar o titular por meios razoáveis, considerando o contexto e as tecnologias disponíveis. Transferência internacional é uma operação que pode exigir requisitos próprios da LGPD e da regulamentação da ANPD.
A Resolução CD/ANPD nº 19/2024 não deve ser citada como norma que detalha o exercício dos direitos dos titulares. Ela trata do Regulamento de Transferência Internacional de Dados e das cláusulas-padrão contratuais. Para atendimento de direitos, a empresa deve consultar diretamente a LGPD, as orientações da ANPD e a regulamentação específica vigente, sem atribuir à Resolução nº 19/2024 um conteúdo que ela não possui.
O quadro abaixo organiza as diferenças sem transformar qualquer elemento isolado em prova de adequação.
| Elemento | O que é | Uso principal | Limite |
|---|---|---|---|
| LGPD | Lei brasileira com princípios, direitos e responsabilidades sobre tratamento de dados pessoais. | Orienta a análise de operações, bases legais, transparência, segurança e governança. | Precisa ser aplicada em processos e decisões concretas. |
| Consentimento | Manifestação do titular para finalidades determinadas, quando essa base for adequada. | Pode sustentar usos específicos, como determinada comunicação promocional. | Não corrige coleta excessiva nem substitui segurança, necessidade e transparência. |
| Política de privacidade | Comunicação sobre práticas de tratamento e direitos. | Explica ao público o que acontece com os dados. | Não comprova que os processos internos correspondem ao texto. |
| Segurança da informação | Medidas técnicas e administrativas para proteger dados e sistemas. | Reduz riscos de acesso indevido, perda, alteração e indisponibilidade. | Não define, sozinha, finalidade, base legal, retenção ou atendimento de direitos. |
| Anonimização | Uso de técnicas para impedir a identificação por meios razoáveis. | Pode permitir análises sem identificação direta, quando efetiva no contexto. | Mascarar CPF ou trocar nomes por códigos não garante anonimização. |
Perguntas frequentes
O que significa LGPD?
LGPD significa Lei Geral de Proteção de Dados Pessoais. A Lei nº 13.709/2018 estabelece regras para o tratamento de dados pessoais por organizações públicas e privadas, incluindo coleta, uso, armazenamento, compartilhamento e eliminação.
A LGPD se aplica a pequenas empresas?
Sim. O porte da empresa, isoladamente, não afasta a análise. Se a empresa coleta ou usa dados pessoais de clientes, leads, funcionários ou fornecedores, deve avaliar finalidade, base legal, segurança, transparência e direitos. A ANPD possui regras e orientações específicas para agentes de tratamento de pequeno porte, mas elas não significam dispensa geral da LGPD.
Toda empresa precisa pedir consentimento para tratar dados pessoais?
Não. Consentimento é apenas uma das bases legais. Dependendo da finalidade e do contexto, podem existir outras, como execução de contrato, obrigação legal, exercício regular de direitos, proteção do crédito ou legítimo interesse. A escolha deve ser analisada e documentada.
Qual é a diferença entre LGPD e política de privacidade?
A LGPD é a lei que estabelece regras e direitos. A política de privacidade é um meio de comunicar ao público como a empresa trata dados. Um aviso não substitui controles, contratos, análise de bases legais e rotinas internas.
Quais dados são considerados dados pessoais?
São informações relacionadas a uma pessoa identificada ou identificável, como nome, telefone, e-mail, CPF, endereço, imagem e histórico de compras. Informações de saúde e biometria, entre outras categorias previstas na lei, podem ser dados pessoais sensíveis.
Quando a LGPD não se aplica?
A lei prevê hipóteses específicas, como tratamento realizado por pessoa natural para fins exclusivamente particulares e não econômicos, atividades exclusivamente jornalísticas e artísticas, atividades acadêmicas sujeitas às condições legais e tratamentos relacionados à segurança pública, defesa nacional, segurança do Estado ou investigação penal, submetidos a regras próprias. A análise depende da finalidade e do contexto.
A LGPD vale quando os dados são armazenados no exterior?
Pode valer. A localização do servidor não afasta automaticamente a lei. É preciso verificar se o tratamento ocorre no Brasil, se oferece bens ou serviços ou trata dados de pessoas localizadas no país, ou se os dados foram coletados no território nacional. A transferência internacional também deve observar a LGPD e a regulamentação da ANPD.
Qual é o prazo para responder a um pedido de acesso?
Para confirmação de existência ou acesso em formato simplificado, a resposta deve ser imediata quando possível. Para declaração completa, a LGPD prevê prazo de até 15 dias, conforme o artigo 19. Outros direitos podem depender da natureza do pedido e da regulamentação aplicável, por isso a empresa deve analisar cada solicitação e registrar o fluxo.
Qual é o prazo para comunicar um incidente de segurança?
A Resolução CD/ANPD nº 15/2024 prevê comunicação à ANPD e aos titulares afetados, quando aplicável, em até três dias úteis contados do conhecimento pelo controlador de que o incidente afetou dados pessoais e pode causar risco ou dano relevante. A empresa deve consultar o texto vigente para os requisitos da comunicação e para o envio de informações complementares quando a comunicação inicial for preliminar.
A Resolução CD/ANPD nº 19/2024 trata dos direitos dos titulares?
Não. A Resolução CD/ANPD nº 19/2024 trata do Regulamento de Transferência Internacional de Dados e das cláusulas-padrão contratuais. Para direitos dos titulares, devem ser consultadas a LGPD, as orientações da ANPD e a regulamentação específica vigente.
Por onde uma empresa deve começar a se adequar à LGPD?
Comece listando operações de tratamento, dados coletados, finalidades, acessos, compartilhamentos, fornecedores e critérios de retenção. Depois, classifique os riscos, corrija permissões, estabeleça um canal para titulares e teste um fluxo de incidente. Um diagnóstico de maturidade pode organizar as lacunas, mas não substitui decisões específicas.
Uma empresa pode usar uma política de privacidade genérica para cumprir a LGPD?
Não é uma solução suficiente. O texto precisa refletir as práticas reais, e a empresa ainda deve manter bases legais analisadas, controles de acesso, contratos, procedimentos para direitos, critérios de retenção e respostas a incidentes.
Qual é a diferença entre controlador e operador?
Controlador é quem decide sobre as finalidades e os elementos essenciais do tratamento. Operador realiza o tratamento em nome do controlador. Uma plataforma contratada para armazenar pedidos pode atuar como operadora, enquanto a empresa que define o uso desses dados pode ser controladora.
Resumindo
A LGPD é um sistema de regras para usar dados pessoais com finalidade clara, base legal adequada, necessidade, segurança e respeito aos direitos dos titulares. Para uma PME, o caminho mais seguro começa com um inventário das operações, passa pela classificação de riscos e chega a medidas que possam ser verificadas: acessos revisados, fornecedores identificados, retenção justificada, canal de atendimento testado e procedimento de incidente documentado. O plano pode ser executado em ciclos de 30 e 60 dias, desde que cada ciclo tenha responsáveis, entregáveis e critérios de conclusão. Documentos ajudam, mas só produzem valor quando descrevem e sustentam a prática real da empresa.
Fontes
- Direito dos Titulares. Agência Nacional de Proteção de Dados (ANPD). Página da ANPD que explica os direitos dos titulares de dados pessoais assegurados pela LGPD, incluindo acesso, correção e eliminação.
- Perguntas Frequentes — Autoridade Nacional de Proteção de Dados. Agência Nacional de Proteção de Dados (ANPD). Repositório de perguntas e respostas da ANPD sobre a aplicação da LGPD e direitos dos titulares, oferecendo explicações claras e didáticas.
- Aviso de Privacidade — ANPD. Agência Nacional de Proteção de Dados (ANPD). Exemplo oficial de como a ANPD estrutura um Aviso de Privacidade, informando sobre o tratamento de dados pessoais dos visitantes do site.
- Relatório de Impacto à Proteção de Dados Pessoais (RIPD). Agência Nacional de Proteção de Dados (ANPD). Orientações sobre a elaboração do Relatório de Impacto à Proteção de Dados Pessoais, essencial para a conformidade com a LGPD.
- Comunicado de Incidente de Segurança. Agência Nacional de Proteção de Dados (ANPD). Instruções sobre como comunicar incidentes de segurança que possam afetar dados pessoais, conforme exigências da LGPD.
- Regulamentações ANPD. Agência Nacional de Proteção de Dados (ANPD). Conjunto de regulamentações e atos normativos da ANPD que orientam a aplicação da LGPD e direitos dos titulares.