Este conteúdo não garante adequação, certificação ou ausência de risco e não substitui avaliação jurídica ou especializada para uma situação concreta.
1. Saiba quais dados o negócio trata
Liste processos de clientes, colaboradores, candidatos, fornecedores e marketing. Inclua sistemas, planilhas, e-mails, celulares, WhatsApp, papel e arquivos em nuvem. Não dá para proteger o que você não sabe que possui.
2. Registre finalidade e necessidade
Pergunte por que cada dado é necessário, qual hipótese legal sustenta o tratamento e se a finalidade foi informada. Consentimento não é solução universal: a LGPD prevê outras hipóteses, como obrigação legal, execução de contrato e exercício regular de direitos.
3. Seja transparente
Explique de modo adequado ao contexto quais dados são usados, para quê, com quem podem ser compartilhados e como o titular pode exercer direitos. Um aviso copiado de outra empresa pode declarar práticas que não existem no seu negócio.
4. Controle acessos
Dê acesso porque a pessoa precisa dele para trabalhar. Revise permissões quando alguém muda de função ou sai e evite senhas compartilhadas, pastas amplas e documentos de RH expostos.
5. Conheça os fornecedores
Liste contador, folha, nuvem, vendas, atendimento, pagamentos e consultorias que recebem dados. Verifique finalidade, necessidade, contrato, medidas de segurança, subcontratações relevantes e encerramento do acesso.
6. Defina retenção e descarte
Guardar tudo para sempre aumenta exposição. Prazos variam conforme obrigações fiscais, trabalhistas, contratuais e outras necessidades. Antes de eliminar grandes volumes, confirme requisitos aplicáveis e cuide também de papel, backups, equipamentos e cópias.
7. Adote segurança proporcional ao risco
Comece por senhas fortes, autenticação em dois fatores quando disponível, atualizações, backups, controle de acesso, orientação de colaboradores e proteção dos dispositivos. Pequeno porte não significa baixo risco, especialmente quando há dados sensíveis.
8. Prepare a resposta a incidentes
Defina quem deve ser avisado, como conter o dano, preservar informações e avaliar o impacto. A comunicação à ANPD e aos titulares segue a regulamentação vigente, inclusive a Resolução CD/ANPD nº 15/2024; não espere o incidente para decidir responsabilidades.
9. Mantenha um canal para titulares
O canal precisa funcionar e ser acompanhado. A regra específica para agentes de pequeno porte permite, em determinadas condições, não indicar encarregado, mas exige canal de comunicação com o titular quando essa dispensa é usada.
10. Documente e treine
Registre tratamentos, finalidades, categorias de dados e titulares, compartilhamentos, medidas, retenção e responsáveis. A ANPD prevê modelo simplificado de registro para agentes de pequeno porte. Regras simples só funcionam quando quem trata dados as conhece.
Comece pelo mapa
- Liste os processos.
- Identifique dados pessoais e sensíveis.
- Registre finalidade e hipótese legal.
- Verifique acesso e fornecedores.
- Revise segurança, retenção e descarte.
- Escolha prioridades com responsável e prazo.