# LGPD na prática: o que sua empresa precisa fazer com os dados nos sistemas

> LGPD para empresas na prática: conceitos, bases legais, direitos dos titulares, sanções e um checklist para adequar sistemas e dados pessoais.

- URL: https://trustsoftlabs.com/blog/lgpd-para-empresas-guia-pratico
- Publicado: 2026-09-14 · Atualizado: 2026-09-22
- Autor: Equipe TrustSoft (TrustSoft, Belo Horizonte/MG)
- Categoria: Segurança e LGPD · Tags: LGPD, privacidade, segurança da informação, dados pessoais

> **Em resumo:** a LGPD (Lei nº 13.709/2018) regula como empresas coletam, usam, guardam e compartilham dados pessoais, e vale para organizações de qualquer porte que tratem dados de pessoas no Brasil. Na prática, exige saber quais dados você tem, ter uma justificativa legal para cada uso, proteger esses dados e atender aos pedidos dos titulares. *Este artigo é informativo e não substitui orientação jurídica.*

Muitos gestores tratam a **LGPD para empresas** como um documento jurídico que se assina e se guarda. Na prática, a lei mexe em formulários, sistemas, contratos com fornecedores e rotinas de segurança. Este guia resume o essencial e termina com um checklist para começar.

## Conceitos que você precisa conhecer

O texto integral da lei está no [Planalto](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm). Os termos que mais aparecem no dia a dia são:

- **Dado pessoal:** informação relacionada a pessoa identificada ou identificável, como nome, CPF, e-mail, telefone ou localização.
- **Dado pessoal sensível:** origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dados de saúde ou vida sexual, dados genéticos ou biométricos. Exigem cuidados adicionais.
- **Titular:** a pessoa a quem os dados se referem (cliente, colaborador, lead).
- **Tratamento:** qualquer operação com dados: coletar, armazenar, consultar, compartilhar, apagar.
- **Controlador:** quem toma as decisões sobre o tratamento, em geral a sua empresa.
- **Operador:** quem trata dados em nome do controlador, como um fornecedor de software ou de nuvem.
- **Encarregado:** a pessoa indicada para fazer a ponte entre a empresa, os titulares e a autoridade.
- **ANPD:** a [Autoridade Nacional de Proteção de Dados](https://www.gov.br/anpd/pt-br), que regulamenta, fiscaliza e aplica sanções.

## As bases legais: a justificativa para usar cada dado

Todo tratamento precisa de uma **base legal** prevista na lei. As mais comuns em empresas são:

- **Execução de contrato:** dados necessários para entregar o que o cliente contratou;
- **Cumprimento de obrigação legal ou regulatória:** por exemplo, dados fiscais e trabalhistas;
- **Legítimo interesse:** usos esperados pelo titular e que não ferem seus direitos, avaliados caso a caso;
- **Consentimento:** manifestação livre, informada e inequívoca, que pode ser revogada.

Um erro comum é achar que tudo precisa de consentimento. Em muitos casos, outra base é mais adequada e mais estável, porque o consentimento pode ser retirado a qualquer momento.

![Pessoa usando um aplicativo de proteção no smartphone](https://3o30xiktvpxbncix.public.blob.vercel-storage.com/blog/lgpd-para-empresas-guia-pratico-inline-b22ad9bb.webp)

*"VPN can protect your device", autor desconhecido (domínio público, via rawpixel).*

## Os direitos dos titulares

O titular pode pedir, entre outros: confirmação de que a empresa trata seus dados, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre com quem os dados foram compartilhados e revogação do consentimento. **Seus sistemas precisam permitir atender a esses pedidos** sem que alguém tenha de vasculhar planilhas e caixas de e-mail.

## LGPD para empresas: o que muda nos sistemas

É aqui que a lei deixa de ser só um documento e vira tecnologia:

1. **Mapa de dados:** saber em quais sistemas, planilhas e e-mails estão os dados pessoais e para que servem;
2. **Controle de acesso:** cada pessoa vê só o que precisa para o seu trabalho;
3. **Registro de operações:** quem acessou, alterou ou exportou dados pessoais;
4. **Coleta mínima:** formulários pedem apenas o necessário para a finalidade;
5. **Retenção:** regras para apagar ou anonimizar dados que não são mais necessários;
6. **Segurança:** criptografia, senhas fortes, backups e atualização de sistemas;
7. **Ambientes de teste:** não usar dados reais de clientes em testes, ou mascará-los;
8. **Fornecedores:** contratos com operadores prevendo segurança e confidencialidade.

Para estruturar segurança e privacidade de forma organizada, muitas empresas se apoiam em referências internacionais, como a norma [ISO/IEC 27001](https://www.iso.org/standard/27001) de gestão de segurança da informação e o [Privacy Framework do NIST](https://www.nist.gov/privacy-framework). Elas não substituem a lei, mas ajudam a transformar exigências em controles verificáveis.

## E se acontecer um incidente?

A lei determina que o controlador comunique à ANPD e aos titulares a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares. As regras de prazo e conteúdo dessa comunicação são detalhadas pela ANPD, que publica suas normas e orientações no [portal da autoridade](https://www.gov.br/anpd/pt-br/assuntos/noticias). Ter um **plano de resposta a incidentes** definido antes faz toda a diferença no tempo de reação.

## Quais são as sanções

A LGPD prevê advertência, multa simples de até **2% do faturamento** da pessoa jurídica no Brasil no último exercício, excluídos os tributos, limitada a **R$ 50 milhões por infração**, multa diária, publicização da infração, bloqueio e eliminação dos dados, entre outras. Além das sanções administrativas, há o risco de ações judiciais e o dano à reputação, que muitas vezes custa mais que a multa.

## Checklist para começar

- Nomear um encarregado e publicar o canal de contato;
- Mapear quais dados pessoais a empresa trata, onde e para quê;
- Definir a base legal de cada tratamento;
- Publicar uma política de privacidade clara no site;
- Revisar formulários para coletar só o necessário;
- Restringir acessos por perfil nos sistemas;
- Ativar registros de acesso e alteração;
- Rever contratos com fornecedores que tratam dados;
- Definir prazos de retenção e rotinas de exclusão;
- Criar e testar um plano de resposta a incidentes.

## Como a TrustSoft ajuda

Na TrustSoft, segurança e LGPD fazem parte do projeto desde o início: controle de acesso por perfil, trilha de auditoria, criptografia e coleta mínima. Quando o desafio é adequar sistemas que já existem, começamos por um diagnóstico gratuito e seguimos em ciclos curtos. Veja como tratamos [modernização, segurança e sustentação de sistemas](/solucoes/modernizacao-de-sistemas) e o nosso [método de trabalho](/como-trabalhamos).

## Perguntas frequentes

### A LGPD vale para pequenas empresas?

Sim. A lei vale para qualquer organização que trate dados pessoais no Brasil. A ANPD pode estabelecer procedimentos simplificados para agentes de pequeno porte, mas as obrigações essenciais continuam.

### Preciso de consentimento para enviar e-mails a clientes?

Depende da finalidade e da base legal. Para comunicações ligadas a um contrato em andamento, outra base pode ser adequada; para marketing a quem nunca foi cliente, o consentimento costuma ser o caminho mais seguro.

### Planilhas com dados de clientes estão cobertas pela lei?

Sim. A LGPD vale para dados em qualquer meio, digital ou físico. Planilhas compartilhadas sem controle de acesso são um dos riscos mais comuns.

### Quem responde por um vazamento causado por um fornecedor?

Controlador e operador podem responder, conforme o caso. Por isso contratos com fornecedores devem prever obrigações de segurança, confidencialidade e comunicação de incidentes.

Se precisa adequar sistemas existentes à LGPD, [fale com a gente](/#contato).

**Imagens:** capa: ["Padlock Lock", Michal Jarmoluk (domínio público, via stocksnap)](https://stocksnap.io/photo/padlock-lock-4YOS7QUWRV); imagem 1: ["VPN can protect your device", autor desconhecido (domínio público, via rawpixel)](https://www.rawpixel.com/image/8809284/vpn-can-protect-your-device-from-cyber-attacks).

---
Fonte: TrustSoft — https://trustsoftlabs.com/blog/lgpd-para-empresas-guia-pratico
