O que se entende por dados pessoais? Guia prático para aplicar a LGPD

Gestora de pequena empresa organizando informações em recipientes separados sobre uma mesa

Entenda como reconhecer dados pessoais, sensíveis e anonimizados e aplique critérios práticos para iniciar o inventário da sua empresa.

Você está preenchendo um diagnóstico de maturidade e surge uma dúvida aparentemente simples: a planilha de clientes, os contatos do WhatsApp, os registros de acesso e o cadastro de fornecedores precisam entrar no inventário? Se a resposta for limitada a CPF ou documentos oficiais, parte relevante do risco fica fora da análise. Se tudo for classificado sem critério, o trabalho se torna caro e difícil de manter. Entender o que se entende por dados pessoais exige olhar para a relação entre a informação e uma pessoa natural, além do contexto em que a empresa coleta, utiliza, compartilha ou armazena o registro.

Esse cuidado vale para empresas de todos os portes, mas pode ser aplicado gradualmente, começando pelos fluxos que concentram maior volume, maior exposição ou informações mais delicadas.

Principais pontos

  • Dado pessoal é a informação relacionada a uma pessoa natural identificada ou identificável, mesmo quando a identificação depende de uma combinação de dados.
  • E-mails profissionais nominais, identificadores digitais, perfis de consumo e códigos internos podem ser dados pessoais quando se vinculam a alguém.
  • Dados públicos não ficam automaticamente livres de controle, e criptografar ou retirar o nome não transforma um dado em anônimo.
  • Classificar uma informação não autoriza seu uso: finalidade, necessidade, transparência, segurança e retenção continuam exigindo análise.
  • Um inventário útil começa por fluxos reais, como vendas, atendimento, RH e ferramentas digitais, e não por uma lista genérica de documentos.
  • A correção deve considerar o risco, a finalidade, a obrigação de retenção, os direitos dos titulares e a capacidade operacional da empresa.

Quando uma informação da empresa passa a ser um dado pessoal?

A decisão começa pela relação entre a informação e uma pessoa natural. Na linguagem do art. 5º, I, da Lei nº 13.709/2018, a LGPD define dado pessoal como a informação relacionada a pessoa natural identificada ou identificável. Pessoa natural é o ser humano; uma empresa, como pessoa jurídica, não é titular de dado pessoal apenas por possuir CNPJ, razão social ou endereço institucional. Essa distinção não elimina outras obrigações aplicáveis a informações empresariais, contratuais ou sigilosas, mas evita atribuir à LGPD um alcance diferente do previsto em seu texto.

Isso não significa que os dados de uma empresa estejam sempre fora do escopo. O nome de uma sócia, o telefone do representante comercial, o e-mail nominal de um comprador e o cargo de uma pessoa de contato podem ligar o registro empresarial a um indivíduo. O domínio pertence à empresa, mas o endereço nome.sobrenome@empresa.com.br costuma apontar para uma pessoa específica. Já um endereço genérico, como contato@empresa.com.br, pode não identificar alguém isoladamente; ainda assim, a conclusão pode mudar se o sistema, o histórico de mensagens ou outros registros permitirem associá-lo a uma pessoa.

Imagine a planilha usada pelo time comercial, com nome, telefone, empresa e status de pagamento. Mesmo que o negócio seja entre pessoas jurídicas, a combinação identifica contatos humanos e pode registrar informações sobre clientes individuais. Um relatório que mostre somente o faturamento mensal total, sem possibilidade razoável de associação com alguém, pode não conter dado pessoal. Se, porém, o valor corresponder a uma única pessoa ou puder ser cruzado com uma lista de clientes, a análise precisa ser refeita.

A classificação importa porque define o que deve ser incluído no inventário, quais acessos merecem controle e quais fornecedores precisam ser avaliados. Também ajuda a evitar dois erros opostos: tratar informações relacionadas a pessoas como simples dados administrativos ou transformar toda informação corporativa em um projeto de privacidade sem proporção. O formato não decide a natureza do dado: papel, planilha, áudio, aplicativo, e-mail e serviço em nuvem podem conter informações pessoais.

Em uma rotina de atendimento de 15 minutos, por exemplo, a equipe pode receber nome, voz, número de telefone, pedido e histórico da conversa. A finalidade do contato não elimina a natureza pessoal desses registros. Antes de decidir se algo entra ou sai do escopo, observe como a informação chega, com quais outros dados pode ser combinada, quem consegue utilizá-la e se a associação com uma pessoa é razoavelmente possível. A definição deve ser aplicada ao fluxo real, não apenas ao nome do arquivo.

  • Cadastro de clientes com nome, telefone, e-mail e histórico de compras.
  • Mensagens de atendimento vinculadas a uma conta ou número de telefone.
  • Registros de acesso associados a usuário, horário, dispositivo ou sessão.
  • Dados de empregados, candidatos, prestadores e contatos comerciais.

Quais critérios ajudam a identificar e classificar um dado pessoal?

Depois de reconhecer que o contexto importa, aplique um teste em sequência. O primeiro critério é verificar se a informação se refere a uma pessoa natural. O segundo é perguntar se ela está identificada ou se pode ser identificada por meios razoavelmente disponíveis para a empresa, considerando recursos, contexto, tempo e informações que já estejam sob seu controle. O terceiro é confirmar se a organização coleta, cria, consulta, compartilha ou armazena esse conteúdo em alguma atividade.

Quais critérios ajudam a identificar e classificar um dado pessoal? — o que se entende por dados pessoais

Há identificadores diretos, como nome completo, CPF, fotografia, telefone e documento. Outros são indiretos: uma combinação de cargo raro, localização, horário, histórico de compra e identificador de dispositivo pode apontar para alguém mesmo sem trazer o nome. O risco não está apenas em cada campo isolado, mas na possibilidade de associação. Registre no inventário quais fontes podem ser cruzadas e não apenas os nomes das colunas.

A própria empresa também pode criar dados pessoais. Uma pontuação de atendimento, um perfil de consumo, uma classificação de risco ou uma previsão de interesse pode descrever uma pessoa identificável. O fato de a informação ser uma inferência, e não uma declaração feita pelo titular, não retira automaticamente sua relação com ele. Para tornar o teste verificável, documente a origem da inferência, a finalidade, as pessoas que podem consultá-la e o impacto de eventual erro.

Dado pessoal sensível é uma categoria específica, não um sinônimo de informação confidencial. Conforme o art. 5º, II, da LGPD, entram nessa categoria dados sobre origem racial ou étnica, religião, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, saúde ou vida sexual, dado genético ou biométrico vinculado a uma pessoa natural. Um salário pode ser reservado e exigir controles rigorosos, mas não se torna sensível apenas por ser sigiloso. O tratamento de dados sensíveis, contudo, tem regras próprias e demanda avaliação jurídica mais cuidadosa.

A anonimização exige outro cuidado. O art. 5º, XI, da LGPD considera anonimizado o dado relativo a titular que não possa ser identificado, considerando a utilização de meios técnicos razoáveis e disponíveis na ocasião de seu tratamento. Se a empresa remove o nome, mas conserva uma chave, uma tabela de correspondência ou outro recurso que permita voltar ao titular, há possibilidade de identificação. Criptografia, pseudonimização e códigos internos podem reduzir a exposição, mas não equivalem automaticamente a anonimização. A conclusão depende do desenho técnico, do acesso às chaves, das combinações possíveis e do risco de reidentificação.

Uma pesquisa agregada pode ter risco menor quando os grupos são suficientemente amplos e não permitem uma associação razoável. Porém, três registros em uma cidade pequena, combinados com horário e característica rara, podem revelar mais do que uma tabela aparentemente sem nomes. Por isso, a avaliação deve ser revisitada quando mudarem a finalidade, a base de dados, o fornecedor, a tecnologia ou os meios disponíveis para cruzamento.

Dados publicados pelo próprio titular ou encontrados em fonte aberta também pedem análise de finalidade, necessidade e contexto. Publicidade não é uma autorização geral para copiar listas, criar perfis ou enviar comunicações sem avaliar a situação. O mesmo vale para IP, cookie e identificador de dispositivo: a conclusão depende da possibilidade de associação com uma conta, sessão ou usuário. Para dúvidas sobre interpretação e boas práticas, consulte o texto atualizado da LGPD e as orientações publicadas pela Autoridade Nacional de Proteção de Dados, a ANPD.

Como aplicar a definição no dia a dia sem criar um inventário impossível?

A aplicação prática fica mais administrável quando você mapeia fluxos, e não apenas pastas. Observe onde a empresa coleta, recebe, cria, consulta, compartilha, armazena e elimina informações. Vendas, marketing, atendimento, financeiro, RH, sistema de gestão, formulários, e-mail, mensageria, nuvem e fornecedores costumam revelar mais do que uma busca isolada por arquivos com a palavra CPF.

Para cada fluxo, registre uma ficha curta e padronizada. Ela pode conter: nome do processo; responsável de negócio; responsável técnico; categorias de titulares; categorias de dados; presença de dado sensível; origem; finalidade; sistemas utilizados; acessos internos; compartilhamentos; localização; prazo ou critério de retenção; medidas de segurança; riscos percebidos; pendências; data da revisão e aprovador. O responsável de negócio explica a finalidade e a rotina; a área de tecnologia confirma sistemas, permissões e integrações; jurídico ou privacidade valida questões de base legal, direitos e retenção quando necessário.

Uma empresa pequena pode começar com 3 fluxos prioritários: o de maior volume, o que envolve dados mais delicados e o que depende de fornecedor externo. Em vez de prometer que toda organização concluirá a revisão em duas semanas, trate esse período como exemplo condicionado. Uma equipe de três pessoas, com acesso aos responsáveis e poucos sistemas, talvez consiga revisar os primeiros processos em 10 dias úteis; uma empresa com dezenas de sistemas, operações descentralizadas ou baixa disponibilidade pode precisar de mais tempo. O prazo deve ser estimado a partir do número de fluxos, entrevistados, sistemas e horas semanais disponíveis.

Um cronograma simples pode reservar os dias 1 e 2 para definir escopo e responsáveis; os dias 3 a 6 para entrevistas e coleta; os dias 7 e 8 para conferir sistemas, fornecedores e acessos; e os dias 9 e 10 para validar a ficha e classificar pendências. Esses prazos são um modelo de planejamento, não uma exigência legal nem uma garantia de conclusão. Se surgirem dados sensíveis, transferências, incidentes ou dúvidas sobre direitos, a revisão deve ser escalada antes de qualquer decisão irreversível.

O formulário de orçamento oferece um exemplo concreto. Nome, telefone, e-mail, empresa e motivo do contato precisam ser relacionados à finalidade da solicitação. Verifique quais campos são realmente necessários, quem recebe o pedido, se os dados são enviados a uma ferramenta de atendimento, quando o contato deixa de ser útil para aquele objetivo e se existe obrigação contratual ou legal de conservar algum registro. Um campo sem uso demonstrável pode ser retirado; um campo necessário deve ter acesso e retenção justificados.

No RH, a separação deve ser mais cuidadosa: dados cadastrais, remuneração e eventuais informações sensíveis não precisam circular nas mesmas planilhas. Permissões devem acompanhar a função exercida, e cópias locais precisam ser reduzidas. Em uma ferramenta de marketing, confira a origem dos contatos, os identificadores enviados, a finalidade informada, os recursos de descadastro e a possibilidade de exportar ou eliminar dados quando aplicável.

Para decidir a prioridade, use critérios objetivos: quantidade de titulares, presença de dados sensíveis, exposição externa, número de usuários com acesso, dependência de fornecedor, impacto de erro, histórico de incidentes e dificuldade de interromper o tratamento. Um fluxo com poucos registros, mas com saúde ou biometria, pode superar em prioridade uma base maior de dados cadastrais. Registre a justificativa da pontuação para que a ordem possa ser revisada.

A retenção também precisa de critério. Conserve o dado enquanto houver finalidade documentada ou obrigação aplicável; reduza, agregue ou elimine quando a finalidade terminar, salvo hipótese que justifique a guarda. Não descarte documentos necessários à defesa de direitos ou ao cumprimento de obrigação sem validação. Quando a eliminação não for possível, restrinja o acesso, separe a base ativa e registre a razão da retenção. A classificação não prova, sozinha, que o tratamento é permitido: ela é a porta de entrada para avaliar finalidade, necessidade, transparência, segurança, direitos e compartilhamento.

Quais erros costumam distorcer a análise?

Um erro recorrente é limitar dado pessoal a CPF, RG ou contrato assinado. Conversas, áudios, fotografias, e-mails nominais, históricos de compra e registros de suporte também podem estar vinculados a pessoas. O formato não decide a classificação: uma informação guardada em papel, planilha, aplicativo ou serviço em nuvem continua dependendo do contexto.

Outro engano é assumir que a informação pública pode ser usada para qualquer finalidade. Um telefone publicado para receber pedidos pode não ter sido disponibilizado para campanhas diferentes. Se a empresa reaproveita a informação, precisa examinar compatibilidade da finalidade, necessidade e transparência, além de controlar o acesso e evitar cópias sem justificativa. O fato de alguém ser contato de uma pessoa jurídica também não elimina automaticamente a condição de pessoa natural identificável.

Também é arriscado confundir anonimização com esconder o nome. Um código ligado a uma chave no RH, uma planilha com identificador e uma base criptografada continuam exigindo cuidado quando a empresa consegue reidentificar alguém por meios razoáveis. A proteção técnica reduz a exposição e pode diminuir o impacto de um acesso indevido, mas não apaga a relação entre o registro e a pessoa.

A Cartilha de Segurança para Internet, produzida no âmbito do CGI.br e do NIC.br pelo CERT.br, trata de engenharia social como um conjunto de técnicas que explora confiança e comportamento para induzir pessoas a revelar informações ou permitir acesso indevido. A cartilha não transforma todo inventário em prova de vulnerabilidade nem estabelece, por si só, uma regra jurídica sobre inventários. A conexão operacional é mais restrita: listas de clientes, contatos ou funcionários podem facilitar abordagens fraudulentas se forem copiadas, compartilhadas sem controle ou acessadas por pessoas sem necessidade. Por isso, o inventário deve registrar quem acessa, por qual motivo e com quais salvaguardas.

Evite também comprar uma ferramenta antes de entender seus fluxos. Verifique quais dados o fornecedor recebe, que permissões utiliza, onde mantém as informações, se atua em nome da sua empresa e como trata eliminação, devolução, subcontratação e incidentes. Um serviço pode oferecer criptografia e controles de acesso, mas ainda exigir configuração correta, revisão de permissões e definição clara de responsabilidades.

Transforme os erros em um procedimento de correção. Primeiro, selecione uma amostra de registros de cada fluxo prioritário. Depois, compare a ficha com os sistemas e entrevistas; classifique a divergência como ausência de inventário, finalidade indefinida, acesso excessivo, retenção sem critério, compartilhamento não documentado ou identificação incorreta. Em seguida, atribua responsável, prazo e evidência esperada. Por fim, faça uma nova conferência e registre se o problema foi resolvido, aceito temporariamente com justificativa ou encaminhado para avaliação jurídica.

A medida não deve ser escolhida automaticamente. Uma lacuna de acesso pode exigir proteção ou restrição imediata; um dado incorreto pode exigir correção; uma retenção sem finalidade pode exigir eliminação, anonimização ou preservação limitada; uma dúvida sobre base legal, obrigação de guarda ou exercício de direito pode exigir análise jurídica antes da remoção. Priorize o que combina maior risco e maior facilidade de redução, sem tratar essa regra como substituta da avaliação do caso concreto.

  • Erro de escopo: revisar apenas CPF, RG e contratos e ignorar mensagens, áudios ou identificadores digitais.
  • Erro de finalidade: tratar dado público como autorização irrestrita de uso.
  • Erro técnico: confundir criptografia, codificação ou pseudonimização com anonimização.
  • Erro de retenção: guardar informações indefinidamente ou eliminar sem verificar obrigação aplicável.
  • Erro de governança: adotar ferramenta sem avaliar permissões, compartilhamentos e responsabilidades do fornecedor.
  1. Selecione um fluxo de alto volume, alta exposição ou maior sensibilidade.
  2. Compare amostras, sistemas, entrevistas e contratos com a ficha de inventário.
  3. Classifique cada divergência e atribua responsável, prazo e evidência de correção.
  4. Aplique proteção, correção, restrição, eliminação ou escalonamento jurídico conforme a causa e o risco.
  5. Revise a amostra, documente o resultado e agende nova verificação.

Perguntas frequentes

O que a LGPD considera dado pessoal?

É a informação relacionada a uma pessoa natural identificada ou identificável, conforme o art. 5º, I, da LGPD. Nome, telefone, e-mail nominal, fotografia, histórico de compras e identificadores digitais podem entrar nessa categoria quando se vinculam a alguém.

E-mail corporativo é dado pessoal?

Depende do endereço e do contexto. contato@empresa.com.br pode ser institucional, enquanto nome.sobrenome@empresa.com.br normalmente identifica uma pessoa. A finalidade, os registros associados e os dados disponíveis ajudam a confirmar a classificação.

CNPJ é dado pessoal?

O CNPJ, isoladamente, identifica uma pessoa jurídica. Porém, dados associados a representantes, sócios, empregados ou contatos humanos podem ser dados pessoais e devem ser analisados separadamente.

Dados públicos também são protegidos pela LGPD?

Podem continuar relacionados a uma pessoa identificável. A disponibilidade pública não transforma o uso em irrestrito; finalidade, necessidade, transparência, segurança e demais requisitos aplicáveis ainda precisam ser examinados.

Qual é a diferença entre dado pessoal, sensível e anonimizado?

Dado pessoal relaciona-se a uma pessoa identificada ou identificável. Dado sensível pertence às categorias específicas do art. 5º, II, da LGPD, como saúde, religião e biometria vinculada a pessoa natural. Dado anonimizado é aquele que não permite associação razoável com uma pessoa, considerando os meios técnicos razoáveis e disponíveis na ocasião.

Um dado criptografado deixa de ser pessoal?

Não necessariamente. Se a empresa conserva a chave ou possui meios razoáveis de reidentificação, a informação continua relacionada a uma pessoa, embora a criptografia possa reduzir o risco de acesso indevido.

Endereço IP, cookie e identificador de dispositivo são dados pessoais?

A resposta depende do contexto técnico e operacional. Quando podem ser associados a uma conta, sessão ou usuário, devem entrar na análise do inventário e dos controles aplicáveis.

Como uma pequena empresa pode começar a identificar seus dados pessoais?

Escolha um fluxo de alto volume, exposição ou sensibilidade, como atendimento, vendas ou RH. Registre pessoas envolvidas, categorias de dados, finalidade, acessos, compartilhamentos, armazenamento, responsável, prazo de revisão e critério de retenção.

Ter um dado pessoal significa que a empresa está proibida de utilizá-lo?

Não. A presença do dado exige análise de finalidade, necessidade, transparência, base legal aplicável, segurança, retenção e direitos dos titulares. A classificação é o início da avaliação, não uma autorização automática.

Por que a classificação dos dados deve fazer parte do diagnóstico de maturidade?

Porque ela mostra quais fluxos existem, onde estão as maiores exposições e quais controles ou documentos devem ser priorizados. Sem essa visão, a empresa pode investir em medidas genéricas e deixar riscos relevantes fora do plano.

Conclusão

Saber o que se entende por dados pessoais é uma decisão operacional antes de ser uma tarefa documental. Comece perguntando a quem a informação se refere, quais combinações permitem identificar alguém e qual atividade usa aquele registro. Depois, separe dados comuns, sensíveis e efetivamente anonimizados, sem presumir que publicidade, retirada do nome ou criptografia resolvam a análise. Para avançar, escolha poucos fluxos, preencha fichas com responsáveis, critérios de retenção e prazos condicionados à capacidade real da equipe. Corrija primeiro as lacunas que combinam maior risco e possibilidade concreta de redução, preservando dados quando houver obrigação ou necessidade documentada. br, ajudam a fundamentar decisões, mas o contexto da empresa continua decisivo.

Um inventário útil não é uma coleção estática de campos: é um registro revisável dos fluxos, acessos, finalidades, riscos e decisões tomadas.

Fontes

  1. Cartilha de Segurança para Internet. Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil (CERT.br). Explica golpes, ataques, códigos maliciosos e outras técnicas usadas para induzir vítimas a revelar informações ou permitir o acesso indevido a contas e dispositivos.

Qual desafio você quer resolver hoje?

Nós temos a solução.

Lidar com os requerimentos dos titulares de dados.

Conheça a solução completa para adequação à LGPD e GDPR.

Fale conosco!

Artigos recentes