trustsoft.Diagnóstico gratuito

LGPD na prática: o que sua empresa precisa fazer com os dados nos sistemas

A LGPD vale para empresas de todos os portes. Entenda os conceitos essenciais, o que muda nos sistemas, as sanções previstas e um checklist prático para começar.

Cadeado antigo trancando uma porta de madeira verde

Em resumo: a LGPD (Lei nº 13.709/2018) regula como empresas coletam, usam, guardam e compartilham dados pessoais, e vale para organizações de qualquer porte que tratem dados de pessoas no Brasil. Na prática, exige saber quais dados você tem, ter uma justificativa legal para cada uso, proteger esses dados e atender aos pedidos dos titulares. Este artigo é informativo e não substitui orientação jurídica.

Muitos gestores tratam a LGPD para empresas como um documento jurídico que se assina e se guarda. Na prática, a lei mexe em formulários, sistemas, contratos com fornecedores e rotinas de segurança. Este guia resume o essencial e termina com um checklist para começar.

Conceitos que você precisa conhecer

O texto integral da lei está no Planalto. Os termos que mais aparecem no dia a dia são:

  • Dado pessoal: informação relacionada a pessoa identificada ou identificável, como nome, CPF, e-mail, telefone ou localização.
  • Dado pessoal sensível: origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dados de saúde ou vida sexual, dados genéticos ou biométricos. Exigem cuidados adicionais.
  • Titular: a pessoa a quem os dados se referem (cliente, colaborador, lead).
  • Tratamento: qualquer operação com dados: coletar, armazenar, consultar, compartilhar, apagar.
  • Controlador: quem toma as decisões sobre o tratamento, em geral a sua empresa.
  • Operador: quem trata dados em nome do controlador, como um fornecedor de software ou de nuvem.
  • Encarregado: a pessoa indicada para fazer a ponte entre a empresa, os titulares e a autoridade.
  • ANPD: a Autoridade Nacional de Proteção de Dados, que regulamenta, fiscaliza e aplica sanções.

As bases legais: a justificativa para usar cada dado

Todo tratamento precisa de uma base legal prevista na lei. As mais comuns em empresas são:

  • Execução de contrato: dados necessários para entregar o que o cliente contratou;
  • Cumprimento de obrigação legal ou regulatória: por exemplo, dados fiscais e trabalhistas;
  • Legítimo interesse: usos esperados pelo titular e que não ferem seus direitos, avaliados caso a caso;
  • Consentimento: manifestação livre, informada e inequívoca, que pode ser revogada.

Um erro comum é achar que tudo precisa de consentimento. Em muitos casos, outra base é mais adequada e mais estável, porque o consentimento pode ser retirado a qualquer momento.

Pessoa usando um aplicativo de proteção no smartphone

"VPN can protect your device", autor desconhecido (domínio público, via rawpixel).

Os direitos dos titulares

O titular pode pedir, entre outros: confirmação de que a empresa trata seus dados, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre com quem os dados foram compartilhados e revogação do consentimento. Seus sistemas precisam permitir atender a esses pedidos sem que alguém tenha de vasculhar planilhas e caixas de e-mail.

LGPD para empresas: o que muda nos sistemas

É aqui que a lei deixa de ser só um documento e vira tecnologia:

  1. Mapa de dados: saber em quais sistemas, planilhas e e-mails estão os dados pessoais e para que servem;
  2. Controle de acesso: cada pessoa vê só o que precisa para o seu trabalho;
  3. Registro de operações: quem acessou, alterou ou exportou dados pessoais;
  4. Coleta mínima: formulários pedem apenas o necessário para a finalidade;
  5. Retenção: regras para apagar ou anonimizar dados que não são mais necessários;
  6. Segurança: criptografia, senhas fortes, backups e atualização de sistemas;
  7. Ambientes de teste: não usar dados reais de clientes em testes, ou mascará-los;
  8. Fornecedores: contratos com operadores prevendo segurança e confidencialidade.

Para estruturar segurança e privacidade de forma organizada, muitas empresas se apoiam em referências internacionais, como a norma ISO/IEC 27001 de gestão de segurança da informação e o Privacy Framework do NIST. Elas não substituem a lei, mas ajudam a transformar exigências em controles verificáveis.

E se acontecer um incidente?

A lei determina que o controlador comunique à ANPD e aos titulares a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares. As regras de prazo e conteúdo dessa comunicação são detalhadas pela ANPD, que publica suas normas e orientações no portal da autoridade. Ter um plano de resposta a incidentes definido antes faz toda a diferença no tempo de reação.

Quais são as sanções

A LGPD prevê advertência, multa simples de até 2% do faturamento da pessoa jurídica no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração, multa diária, publicização da infração, bloqueio e eliminação dos dados, entre outras. Além das sanções administrativas, há o risco de ações judiciais e o dano à reputação, que muitas vezes custa mais que a multa.

Checklist para começar

  • Nomear um encarregado e publicar o canal de contato;
  • Mapear quais dados pessoais a empresa trata, onde e para quê;
  • Definir a base legal de cada tratamento;
  • Publicar uma política de privacidade clara no site;
  • Revisar formulários para coletar só o necessário;
  • Restringir acessos por perfil nos sistemas;
  • Ativar registros de acesso e alteração;
  • Rever contratos com fornecedores que tratam dados;
  • Definir prazos de retenção e rotinas de exclusão;
  • Criar e testar um plano de resposta a incidentes.

Como a TrustSoft ajuda

Na TrustSoft, segurança e LGPD fazem parte do projeto desde o início: controle de acesso por perfil, trilha de auditoria, criptografia e coleta mínima. Quando o desafio é adequar sistemas que já existem, começamos por um diagnóstico gratuito e seguimos em ciclos curtos. Veja como tratamos modernização, segurança e sustentação de sistemas e o nosso método de trabalho.

Perguntas frequentes

A LGPD vale para pequenas empresas?

Sim. A lei vale para qualquer organização que trate dados pessoais no Brasil. A ANPD pode estabelecer procedimentos simplificados para agentes de pequeno porte, mas as obrigações essenciais continuam.

Preciso de consentimento para enviar e-mails a clientes?

Depende da finalidade e da base legal. Para comunicações ligadas a um contrato em andamento, outra base pode ser adequada; para marketing a quem nunca foi cliente, o consentimento costuma ser o caminho mais seguro.

Planilhas com dados de clientes estão cobertas pela lei?

Sim. A LGPD vale para dados em qualquer meio, digital ou físico. Planilhas compartilhadas sem controle de acesso são um dos riscos mais comuns.

Quem responde por um vazamento causado por um fornecedor?

Controlador e operador podem responder, conforme o caso. Por isso contratos com fornecedores devem prever obrigações de segurança, confidencialidade e comunicação de incidentes.

Se precisa adequar sistemas existentes à LGPD, fale com a gente.

Imagens: capa: "Padlock Lock", Michal Jarmoluk (domínio público, via stocksnap); imagem 1: "VPN can protect your device", autor desconhecido (domínio público, via rawpixel).

Quer aplicar isso na sua empresa?

Em 30 minutos, sem custo, um especialista olha o seu caso e diz o caminho mais curto, inclusive quando a resposta é não desenvolver nada.

Solicitar diagnóstico gratuito
Escrito pela equipe TrustSoft

Engenheiros de software, dados e IA que constroem sistemas sob medida para empresas de todo o Brasil. Escrevemos sobre o que aplicamos no dia a dia dos projetos.

CONTINUE APRENDENDO

Leia também

Profissional trabalhando em um rack de servidores
Inteligência artificial

Como implantar IA na empresa com segurança e resultado

Do caso de uso ao piloto em produção: um roteiro para implantar IA generativa com controle de dados, aprovação humana e métricas de resultado, em conformidade com a LGPD.

Close-up of a hand using a payment terminal beside a laptop on a wooden countertop.
Integrações

Checklist de conciliação automática de pagamentos para fintechs

Descubra como montar um checklist de conciliação automática de pagamentos, cobrindo mapeamento de canais, integração segura, regras de matching e monitoramento de KPIs.

Rascunho de telas de aplicativo desenhado em papel ao lado de um smartphone
Produtos digitais

Como criar um aplicativo: guia do zero, da ideia ao lançamento

Tem uma ideia de app ou plataforma e não sabe por onde começar? Veja as etapas, os tipos de aplicativo, o que define o custo, os erros mais comuns e como validar antes de investir alto.

DIAGNÓSTICO GRATUITO

Em 30 minutos você sai
com um caminho claro.

Quatro passos rápidos, cerca de 2 minutos. Quanto mais contexto, mais objetiva é a nossa primeira conversa.

  1. Resposta em até 1 dia útilUm especialista (não um robô) lê o seu desafio.
  2. Conversa de diagnósticoAté 30 minutos, online, sem custo e sem compromisso. Assinamos NDA se você preferir.
  3. Caminho recomendadoPrioridades, abordagem técnica e faixa de investimento.
[email protected]
  1. 1Necessidade
  2. 2Situação
  3. 3Escopo
  4. 4Contato
O que você precisa resolver?

Sem spam e sem repasse a terceiros. Leva cerca de 2 minutos.