Segurança

LGPD na prática: primeiros passos de governança de dados para pequenas e médias empresas

Imagem ilustrativa sobre segurança

A Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018) vale para empresas de todos os portes que tratam dados de pessoas físicas, sejam clientes, colaboradores, fornecedores ou visitantes do site. Ainda assim, muitas pequenas e médias empresas adiam a adequação por acharem que o processo é complexo demais ou exclusivo de grandes corporações.

A verdade é que a LGPD pode ser tratada de forma proporcional à realidade de cada negócio. O importante é começar, com passos organizados e documentados.

1. Mapeie os dados que a empresa trata

O primeiro passo é saber quais dados pessoais a empresa coleta, por que coleta, onde armazena, quem acessa e com quem compartilha. Planilhas de clientes, cadastros no sistema de gestão, currículos recebidos por e-mail, formulários do site e grupos de mensagens entram nesse inventário.

Esse mapeamento costuma revelar surpresas, como dados guardados sem necessidade ou cópias espalhadas em computadores pessoais.

2. Defina a base legal de cada tratamento

A LGPD prevê hipóteses que autorizam o tratamento de dados, como o cumprimento de obrigação legal, a execução de contrato, o legítimo interesse e o consentimento. Cada finalidade identificada no mapeamento deve estar associada a uma base legal adequada. O consentimento não é a única opção, e nem sempre é a mais apropriada.

3. Reduza o que não é necessário

Colete apenas o que precisa e guarde apenas pelo tempo necessário. Eliminar dados antigos e sem finalidade diminui riscos e simplifica a gestão. Defina prazos de retenção e uma rotina de descarte segura.

4. Proteja os dados com medidas técnicas

A lei exige medidas de segurança aptas a proteger os dados contra acessos não autorizados e situações acidentais ou ilícitas. Na prática, isso envolve:

  • Controle de acesso por perfil, com contas individuais e senhas fortes.
  • Autenticação em dois fatores em e-mail, sistemas e serviços em nuvem.
  • Backup protegido e testado.
  • Atualização de sistemas e servidores.
  • Criptografia em notebooks e dispositivos móveis.
  • Registro de quem acessou o quê, especialmente em sistemas com dados sensíveis.

5. Atualize contratos e a política de privacidade

Fornecedores que tratam dados em nome da empresa, como contabilidade, sistemas em nuvem e empresas de marketing, devem ter cláusulas de proteção de dados em contrato. A política de privacidade do site precisa explicar de forma clara quais dados são coletados e para quê.

6. Indique um encarregado e prepare o atendimento aos titulares

O encarregado é o canal de comunicação entre a empresa, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD). A ANPD estabeleceu regras simplificadas para agentes de pequeno porte, mas mesmo nesses casos é necessário disponibilizar um canal para que as pessoas exerçam seus direitos, como acesso, correção e eliminação dos dados.

7. Tenha um plano para incidentes

Vazamentos podem acontecer mesmo com boas práticas. A empresa precisa saber como identificar, conter e comunicar um incidente, inclusive à ANPD e aos titulares quando houver risco ou dano relevante. As sanções previstas na lei incluem advertências e multas de até 2% do faturamento, limitadas a R$ 50 milhões por infração, além de danos à reputação.

Governança é contínua

A adequação à LGPD não termina com um documento. Ela depende de processos revisados periodicamente, de pessoas treinadas e de tecnologia bem configurada. A 3xTI apoia empresas na gestão e proteção das informações, unindo o olhar técnico ao entendimento do negócio. Converse com a nossa equipe para dar os primeiros passos.

Este artigo tem caráter informativo e não substitui orientação jurídica especializada.

O próximo passo começa com uma conversa

O que a tecnologia pode
fazer pela sua empresa?

Fale com um especialista