Adequação à LGPD para empresas: mapeamento de dados, bases legais, políticas, contratos com fornecedores, encarregado (DPO) e plano de resposta a incidentes — estruturada para a operação real da empresa, não para ficar no papel.
A Lei Geral de Proteção de Dados (Lei 13.709/2018) se aplica a qualquer empresa que trate dados de pessoas físicas — cadastro de clientes, prontuários, currículos, folha de pagamento, dados de navegação no site. Não há exceção por porte: o que muda para micro e pequenas empresas é o regime simplificado de algumas obrigações, não a sujeição à lei.
A exposição não vem só da ANPD. Vazamentos, reclamações de titulares, ações individuais e exigências de grandes clientes em contratos e licitações passaram a cobrar da empresa a comprovação de que trata dados com critério. Para e-commerces, clínicas, escolas, empresas de serviços e qualquer operação com RH estruturado, a adequação virou condição de negócio.
A adequação bem feita não é um pacote de documentos. Começa pelo mapeamento de por onde os dados entram, circulam e saem; define a base legal de cada tratamento; ajusta políticas, contratos e processos; e deixa uma governança mínima funcionando — encarregado, treinamento e plano de resposta — para a empresa continuar adequada depois que o projeto termina.
Conte brevemente a sua situação em LGPD e Proteção de Dados. Nossa equipe retorna em até 24h úteis, pelo canal que você preferir.
Nossa equipe retorna em até 24h úteis. Se preferir adiantar a conversa, é só chamar no WhatsApp.
Continuar pelo WhatsAppUma visão completa dos temas que cobrimos nesta área — do diagnóstico à solução, da prevenção ao contencioso.
Levantamento de quais dados a empresa trata, de onde vêm, por onde circulam, com quem são compartilhados e por quanto tempo ficam — a base de qualquer adequação.
Definição da base legal de cada tratamento (consentimento, contrato, obrigação legal, legítimo interesse) e elaboração dos registros exigidos pela ANPD.
Documentos que informam o titular e disciplinam o tratamento: política de privacidade, avisos de cookies, termos de uso, termos de consentimento e política interna de proteção de dados.
Cláusulas de proteção de dados nos contratos com clientes, fornecedores, plataformas e prestadores que tratam dados em nome da empresa, incluindo transferências internacionais.
Estrutura mínima para a empresa seguir adequada: indicação do encarregado (DPO), canal para os titulares, treinamento das equipes e rotina de revisão.
Plano de resposta a vazamentos e incidentes, comunicação à ANPD e aos titulares, atendimento a requisições e defesa da empresa em processos administrativos e judiciais.
A proteção de dados é direito fundamental e tem regulamentação própria, em constante atualização pela ANPD. Estas são as principais referências da atuação.
A proteção de dados pessoais, inclusive nos meios digitais, é direito fundamental desde a Emenda Constitucional 115/2022.
Princípios, bases legais, direitos dos titulares, deveres de controladores e operadores, transferência internacional e sanções.
Regime simplificado para microempresas, empresas de pequeno porte e startups — com flexibilização de algumas obrigações.
Critérios de aplicação e cálculo das multas e demais sanções administrativas pela ANPD.
Regras e prazos para comunicação de incidentes de segurança à ANPD e aos titulares.
Guarda de registros, privacidade na internet e proteção dos dados do consumidor nas relações de consumo.
A atuação segue uma lógica estruturada — do diagnóstico à entrega, com clareza sobre etapas, prazos e resultados esperados.
Levantamos os dados tratados pela empresa, os fluxos, os sistemas e os terceiros envolvidos, e comparamos com o que a lei exige.
Organizamos as lacunas por risco e prioridade e definimos o que será ajustado em cada área — documentos, contratos, processos e tecnologia.
Elaboramos políticas, termos e cláusulas, ajustamos os contratos com fornecedores, indicamos o encarregado e treinamos as equipes.
Deixamos a rotina funcionando: canal de titulares, revisão periódica, resposta a incidentes e acompanhamento das orientações da ANPD.
Respostas objetivas para as perguntas mais comuns sobre esta área.
Sim. A lei se aplica a qualquer tratamento de dados pessoais, independentemente do porte da empresa. O que existe para microempresas, empresas de pequeno porte e startups é um regime simplificado de algumas obrigações, definido pela Resolução CD/ANPD 2/2022 — como a dispensa de indicar encarregado em certos casos e registros mais simples. A sujeição à lei e às sanções, porém, é a mesma.
Como regra, todo controlador deve indicar um encarregado pelo tratamento de dados, que serve de canal entre a empresa, os titulares e a ANPD. Agentes de pequeno porte podem ser dispensados da indicação, mas continuam obrigados a manter um canal de comunicação com os titulares. O encarregado pode ser funcionário ou terceiro contratado.
A ANPD pode aplicar advertência, multa simples de até 2% do faturamento da empresa no Brasil (limitada a R$ 50 milhões por infração), multa diária, publicização da infração, bloqueio ou eliminação dos dados e, nos casos mais graves, suspensão da atividade de tratamento. Além das sanções administrativas, a empresa responde pelos danos causados aos titulares.
Conter o incidente, registrar o que aconteceu e avaliar o risco aos titulares. Incidentes que possam causar risco ou dano relevante devem ser comunicados à ANPD e aos titulares afetados em três dias úteis a contar do conhecimento, conforme a Resolução CD/ANPD 15/2024. Ter um plano de resposta pronto é o que permite cumprir o prazo e reduzir a exposição.
Não. O consentimento é apenas uma das dez bases legais previstas no art. 7º da LGPD. Boa parte dos tratamentos de uma empresa se apoia em outras bases — execução de contrato, cumprimento de obrigação legal, legítimo interesse, exercício regular de direitos. Usar o consentimento onde ele não cabe cria obrigações desnecessárias e fragiliza o tratamento.
A lei é a mesma, mas o risco muda. Clínicas tratam dados sensíveis de saúde (art. 11), com exigências mais rígidas; e-commerces tratam dados de consumidores em volume, com cookies, marketing e plataformas de pagamento envolvidas. A adequação precisa considerar o setor, os sistemas usados e os terceiros que acessam os dados.
Depende do porte da operação, da quantidade de sistemas e fornecedores e do estágio atual. A análise prévia mapeia o cenário e organiza o trabalho em fases, com as prioridades claras — primeiro o que gera risco imediato, depois o que consolida a governança. A empresa acompanha o avanço por entregas definidas.
Solicite uma análise prévia: a equipe mapeia por onde os dados passam na sua empresa e indica, em ordem, o que precisa ser adequado. Sem compromisso.
Conversar pelo WhatsAppPrefere um retorno direto sobre LGPD e Proteção de Dados?Descreva a situação em poucas linhas. A equipe retorna em até 24h úteis e, após a primeira conversa, apresenta uma análise prévia da sua situação — sem compromisso.