A Lei Geral de Proteção de Dados vale para praticamente toda empresa que trata dados pessoais no Brasil — inclusive a que tem cinco funcionários e um site simples. Não existe isenção por porte. O que existe é tratamento diferenciado da Autoridade Nacional de Proteção de Dados quanto à forma de cumprir as obrigações, o que é diferente de não cumprir.
A boa notícia: para a maioria das pequenas empresas, o conjunto essencial cabe em poucas providências.
Você trata mais dados do que imagina
Dado pessoal é qualquer informação que identifique ou torne identificável uma pessoa natural. Na prática, isso inclui: cadastro de clientes, folha de pagamento e ficha de funcionários, currículos recebidos, lista de fornecedores pessoa física, contatos de WhatsApp comercial, formulário do site, base de e-mail marketing, imagens de câmeras de segurança e planilhas de vendas com nome e telefone.
Alguns desses dados são sensíveis — saúde, biometria, dado de criança e adolescente, convicção religiosa, filiação sindical — e exigem cuidado maior. Uma clínica trata dado sensível todo dia. Uma empresa com controle de ponto biométrico também.
O mínimo que precisa existir
1. Mapear o que a empresa coleta
Uma planilha simples resolve o começo: qual dado, de quem, por que, onde fica armazenado, quem tem acesso, com quem é compartilhado e por quanto tempo é mantido. Sem esse inventário, nenhuma outra medida se sustenta.
2. Definir a base legal de cada tratamento
Todo tratamento precisa de uma das bases legais do art. 7º da LGPD. Consentimento é apenas uma delas — e nem sempre a mais adequada. Contratar um funcionário se apoia em execução de contrato e cumprimento de obrigação legal; responder a um pedido de orçamento se apoia em procedimentos preliminares de contrato; enviar newsletter a quem não é cliente costuma exigir consentimento.
Escolher consentimento onde ele não é necessário cria um problema: consentimento pode ser revogado a qualquer momento, e a empresa perde a base para continuar.
3. Publicar uma política de privacidade que corresponda à realidade
Política copiada da internet é risco, não proteção. Ela precisa dizer o que a sua empresa efetivamente faz: quais dados coleta, para quê, com quem compartilha, por quanto tempo guarda e como o titular exerce seus direitos.
4. Criar um canal para o titular
A LGPD assegura ao titular confirmar a existência de tratamento, acessar seus dados, corrigir, solicitar eliminação, obter portabilidade, saber com quem os dados foram compartilhados e revogar consentimento. É preciso um e-mail ou formulário que receba esses pedidos, com alguém responsável por responder — e um procedimento interno para atender no prazo.
5. Cuidar da segurança básica
Não é preciso estrutura de banco. É preciso: senha individual por pessoa, com troca periódica; acesso restrito a quem realmente precisa; backup testado; antivírus e sistemas atualizados; armário trancado para documento em papel; e descarte adequado do que não deve mais existir.
6. Vincular quem tem acesso
Funcionários assinam termo de confidencialidade e recebem orientação sobre o que podem e não podem fazer com dado de cliente. Fornecedores que tratam dados em nome da empresa — contabilidade, TI, sistema de gestão, agência de marketing — assinam cláusula de proteção de dados. A responsabilidade não termina quando o dado sai da sua sala.
7. Ter um plano para incidente
Vazamento, ransomware ou perda de dispositivo exigem resposta rápida: conter, avaliar o risco aos titulares e comunicar a ANPD e os afetados quando houver risco relevante. Definir antes quem faz o quê evita improviso na pior hora.
Cookies e site
Se o site usa cookies além dos estritamente necessários — analytics, remarketing, publicidade —, o visitante precisa ser informado e poder escolher. Um aviso de cookies com opção real de recusa, somado a uma política de privacidade que explique quais cookies existem e para que servem, resolve o essencial. Redes de publicidade e ferramentas de análise costumam exigir, nos próprios termos de uso, que o site divulgue esse tratamento.
O que a empresa arrisca
As sanções do art. 52 vão de advertência com prazo de correção até multa de 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração, além de bloqueio ou eliminação dos dados e publicização da infração.
Para a pequena empresa, porém, o risco mais concreto raramente é a multa da ANPD. É a ação indenizatória movida por um cliente ou ex-funcionário cujos dados vazaram, a exigência de conformidade em contratos com empresas maiores, a desclassificação em licitação e o dano de imagem local.
Por onde começar nesta semana
Mapeie os dados em uma planilha. Escreva a política de privacidade do jeito que a empresa realmente funciona. Crie o canal de atendimento ao titular. Feche as portas óbvias de segurança. Faça os fornecedores assinarem cláusula de dados. Só depois disso vale investir em ferramenta ou consultoria especializada — conformidade começa com organização, não com software.
Este conteúdo é informativo e não substitui a análise do seu caso concreto por um profissional.