LGPD na prática: primeiros passos de governança de dados para pequenas e médias empresas

A Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018) vale para empresas de todos os portes que tratam dados de pessoas físicas, sejam clientes, colaboradores, fornecedores ou visitantes do site. Ainda assim, muitas pequenas e médias empresas adiam a adequação por acharem que o processo é complexo demais ou exclusivo de grandes corporações.
A verdade é que a LGPD pode ser tratada de forma proporcional à realidade de cada negócio. O importante é começar, com passos organizados e documentados.
1. Mapeie os dados que a empresa trata
O primeiro passo é saber quais dados pessoais a empresa coleta, por que coleta, onde armazena, quem acessa e com quem compartilha. Planilhas de clientes, cadastros no sistema de gestão, currículos recebidos por e-mail, formulários do site e grupos de mensagens entram nesse inventário.
Esse mapeamento costuma revelar surpresas, como dados guardados sem necessidade ou cópias espalhadas em computadores pessoais.
2. Defina a base legal de cada tratamento
A LGPD prevê hipóteses que autorizam o tratamento de dados, como o cumprimento de obrigação legal, a execução de contrato, o legítimo interesse e o consentimento. Cada finalidade identificada no mapeamento deve estar associada a uma base legal adequada. O consentimento não é a única opção, e nem sempre é a mais apropriada.
3. Reduza o que não é necessário
Colete apenas o que precisa e guarde apenas pelo tempo necessário. Eliminar dados antigos e sem finalidade diminui riscos e simplifica a gestão. Defina prazos de retenção e uma rotina de descarte segura.
4. Proteja os dados com medidas técnicas
A lei exige medidas de segurança aptas a proteger os dados contra acessos não autorizados e situações acidentais ou ilícitas. Na prática, isso envolve:
- Controle de acesso por perfil, com contas individuais e senhas fortes.
- Autenticação em dois fatores em e-mail, sistemas e serviços em nuvem.
- Backup protegido e testado.
- Atualização de sistemas e servidores.
- Criptografia em notebooks e dispositivos móveis.
- Registro de quem acessou o quê, especialmente em sistemas com dados sensíveis.
5. Atualize contratos e a política de privacidade
Fornecedores que tratam dados em nome da empresa, como contabilidade, sistemas em nuvem e empresas de marketing, devem ter cláusulas de proteção de dados em contrato. A política de privacidade do site precisa explicar de forma clara quais dados são coletados e para quê.
6. Indique um encarregado e prepare o atendimento aos titulares
O encarregado é o canal de comunicação entre a empresa, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD). A ANPD estabeleceu regras simplificadas para agentes de pequeno porte, mas mesmo nesses casos é necessário disponibilizar um canal para que as pessoas exerçam seus direitos, como acesso, correção e eliminação dos dados.
7. Tenha um plano para incidentes
Vazamentos podem acontecer mesmo com boas práticas. A empresa precisa saber como identificar, conter e comunicar um incidente, inclusive à ANPD e aos titulares quando houver risco ou dano relevante. As sanções previstas na lei incluem advertências e multas de até 2% do faturamento, limitadas a R$ 50 milhões por infração, além de danos à reputação.
Governança é contínua
A adequação à LGPD não termina com um documento. Ela depende de processos revisados periodicamente, de pessoas treinadas e de tecnologia bem configurada. A 3xTI apoia empresas na gestão e proteção das informações, unindo o olhar técnico ao entendimento do negócio. Converse com a nossa equipe para dar os primeiros passos.
Este artigo tem caráter informativo e não substitui orientação jurídica especializada.
