Direito Digital e Proteção de Dados
LGPD para empresas: por onde começar a adequação
A Lei Geral de Proteção de Dados vale para empresas de todos os portes. Veja o que a lei exige no dia a dia, quais são as sanções e os primeiros passos práticos para se adequar.
Firozshaw Advogados · · 3 min de leitura
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) está em vigor desde 2020, e as sanções da Autoridade Nacional de Proteção de Dados (ANPD) podem ser aplicadas desde agosto de 2021. Mesmo assim, muitas empresas ainda tratam o assunto como algo distante, quando na prática quase todo negócio lida com dados pessoais todos os dias: cadastro de clientes, folha de pagamento, currículos, câmeras de segurança, listas de WhatsApp.
A quem a lei se aplica
A LGPD vale para qualquer empresa que trate dados de pessoas físicas, de clientes a funcionários e fornecedores pessoa física, não importa o porte. Para microempresas, empresas de pequeno porte e startups, a ANPD criou regras simplificadas (Resolução CD/ANPD nº 2/2022), mas as obrigações principais continuam valendo.
O que a lei exige no dia a dia
- Ter uma base legal para cada uso de dados. O consentimento é só uma delas. Cumprimento de contrato, obrigação legal e legítimo interesse também são bases previstas no art. 7º.
- Ser transparente. O titular precisa saber quais dados a empresa coleta, para quê e com quem compartilha, normalmente por meio de uma política de privacidade.
- Atender os direitos dos titulares, como acesso, correção e eliminação de dados (art. 18).
- Proteger os dados com medidas de segurança técnicas e administrativas.
- Indicar um encarregado (DPO), que é o canal de comunicação com os titulares e com a ANPD. Agentes de pequeno porte podem ser dispensados, desde que mantenham um canal de contato.
- Comunicar incidentes de segurança relevantes à ANPD e aos titulares afetados. A regulamentação atual da ANPD fixa o prazo de 3 dias úteis a partir do conhecimento do incidente.
Quais são as sanções
O art. 52 da LGPD prevê, entre outras penalidades:
- advertência, com prazo para correção;
- multa simples de até 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração;
- publicização da infração;
- bloqueio ou eliminação dos dados envolvidos;
- suspensão parcial ou proibição da atividade de tratamento de dados.
Além das sanções administrativas, a empresa pode responder a ações de indenização movidas pelos próprios titulares.
Primeiros passos para se adequar
- Mapear os dados: quais dados a empresa coleta, onde ficam guardados, quem acessa e por quanto tempo.
- Definir a base legal de cada tratamento e eliminar o que é coletado sem necessidade.
- Revisar documentos: política de privacidade, contratos com fornecedores que acessam dados e cláusulas de contrato de trabalho.
- Nomear o encarregado e criar um canal simples para os titulares.
- Ajustar a segurança: controle de acesso, senhas, backups e cuidado com planilhas e grupos de mensagem.
- Ter um plano de resposta a incidentes, com responsáveis e passos definidos antes que algo aconteça.
- Treinar a equipe, porque boa parte dos incidentes começa em um erro humano.
Erros comuns
- Copiar uma política de privacidade pronta que não descreve o que a empresa realmente faz.
- Usar o consentimento como base para tudo, inclusive quando ele não é necessário.
- Esquecer dos dados de funcionários e candidatos.
- Tratar a adequação como um projeto com data para acabar, e não como rotina.
Antes de decidir
A adequação à LGPD não precisa começar grande. Um mapeamento bem feito já mostra os pontos de maior risco e o que resolver primeiro. A partir dele, a empresa consegue organizar documentos, processos e responsabilidades de acordo com o próprio porte e o tipo de dado que trata.
Conteúdo informativo, de caráter geral. Não substitui a análise de um advogado sobre o seu caso.
Fale com a equipe
Quer entender como isso se aplica ao seu caso?
Cada situação depende de documentos e detalhes próprios. Conte o seu caso e um advogado da equipe retorna para entender o seu cenário.
