A conversa sobre LGPD em pequena empresa costuma oscilar entre dois extremos igualmente ruins: "isso é coisa de empresa grande, não se aplica a mim" e "vou precisar de um projeto de seis dígitos e um encarregado em tempo integral". Nenhum dos dois é verdade.
A Lei 13.709/2018 não tem corte por porte ou faturamento. Se a sua empresa trata dado pessoal, e trata, se tem cliente, funcionário ou currículo na gaveta, ela se aplica. O que a ANPD reconhece é a proporcionalidade: agentes de tratamento de pequeno porte têm prazos flexibilizados e obrigações simplificadas. Adequação de PME é projeto de semanas, não de anos.
Primeiro: você trata mais dados do que imagina
Antes do checklist, o exercício que muda a percepção de todo dono. Estes são dados pessoais que circulam em praticamente qualquer empresa:
- Cadastro de clientes: nome, CPF, endereço, telefone, e-mail
- Currículos recebidos, inclusive de candidatos não contratados, guardados "por via das dúvidas"
- Ficha de funcionários, dados de dependentes, exames admissionais
- Registro de ponto, inclusive biométrico (que é dado sensível)
- Imagens de câmeras de segurança
- Conversas de WhatsApp da equipe com clientes
- Planilhas de prospecção e listas de e-mail marketing
- Cookies e formulários do site
Atenção ao dado sensível. Biometria, dado de saúde, origem racial, convicção religiosa, opinião política e filiação sindical têm regime mais rígido: menos bases legais disponíveis e exigência maior. Ponto biométrico e atestado médico colocam quase toda empresa nessa categoria sem que ela perceba.
O checklist em 10 passos
1. Mapear os dados (inventário)
Levante, por processo: que dado é coletado, de quem, por qual meio, onde fica guardado, quem acessa, com quem é compartilhado e por quanto tempo é mantido. É a etapa mais trabalhosa e a que sustenta todas as outras. Sem ela, o resto é chute.
2. Definir a base legal de cada tratamento
Todo tratamento precisa de uma das dez bases legais do artigo 7º. As mais usadas em PME são execução de contrato, cumprimento de obrigação legal, legítimo interesse e consentimento. Consentimento é a última opção, não a primeira ele pode ser revogado a qualquer momento e derruba o tratamento junto.
3. Revisar o tempo de guarda
Dado guardado além da necessidade é irregular. Currículo de candidato não contratado há três anos, cadastro de cliente que não compra desde 2019, planilha antiga no drive de alguém que já saiu. Defina prazos por tipo de dado e crie a rotina de descarte.
4. Escrever a política de privacidade
Publicada no site, em linguagem que o titular entenda, dizendo o que você coleta, para quê, com quem compartilha, por quanto tempo guarda e como a pessoa exerce os direitos dela. Modelo genérico da internet costuma descrever uma empresa que não é a sua e isso é pior que não ter.
5. Adequar o site: cookies e formulários
Banner de cookies com opção real de recusar (não só "OK"), carregamento de scripts de medição e publicidade apenas após o aceite, e formulários coletando só o necessário, com finalidade informada.
6. Indicar o encarregado e abrir o canal do titular
Indique o encarregado pelo tratamento de dados e divulgue um canal de contato. Para pequeno porte, a ANPD flexibiliza: não precisa ser cargo dedicado nem profissional exclusivo. O que não pode é o titular não ter para onde escrever.
7. Revisar contratos com fornecedores
Contabilidade, sistema de gestão, hospedagem, ferramenta de e-mail marketing, empresa de ponto: todos tratam dados por você e todos precisam de cláusula de proteção de dados. Você continua responsável pelo que o seu fornecedor faz.
8. Definir segurança mínima
Senha individual (nada de login compartilhado), controle de quem acessa o quê, backup, antivírus, cuidado com dado em planilha no computador pessoal. Não precisa ser sofisticado; precisa existir e ser cumprido.
9. Montar o plano de resposta a incidente
Vazamento acontece. O que a lei cobra é reação: quem é avisado, em quanto tempo, o que se faz, quando se comunica a ANPD e os titulares. Um plano de uma página já muda completamente a sua posição numa fiscalização.
10. Treinar a equipe
A maior parte dos incidentes em PME não é ataque hacker: é planilha enviada para o e-mail errado, print de dado de cliente em grupo de WhatsApp, currículo esquecido na impressora. Documento que a equipe não conhece não protege ninguém.
Os quatro erros mais comuns
| Erro | Por que dá errado |
|---|---|
| Baixar um modelo de política pronto | Descreve tratamentos que você não faz e omite os que faz. Numa fiscalização, prova que não houve mapeamento |
| Pedir consentimento para tudo | Consentimento é revogável. Se você pede para algo que já tinha base legal melhor, cria um problema que não existia |
| Tratar como projeto de TI | A maior parte do trabalho é de processo e de pessoas. TI resolve a parte da segurança, que é uma fatia |
| Adequar e parar | Lei muda, time muda, processo muda. Sem revisão periódica, a adequação envelhece em um ano |
Prazo e ordem realistas
Para uma PME típica, de 6 a 10 semanas até a documentação essencial:
- Semanas 1–3: inventário de dados e definição das bases legais
- Semanas 3–5: política de privacidade, ajustes do site, canal do titular
- Semanas 5–7: contratos com fornecedores e segurança mínima
- Semanas 7–10: plano de incidente e treinamento da equipe
Se houver um contrato ou edital travado esperando documento, a ordem muda: entra primeiro o que destrava o negócio, e o resto vem em seguida.
É assim que conduzimos a frente de LGPD, ESG e compliance, com a manutenção mensal que mantém tudo em dia depois, porque conformidade não é projeto que termina.
Perguntas frequentes
Vale. A Lei 13.709/2018 não estabelece corte por porte ou faturamento: se a empresa trata dado pessoal, está sujeita. A ANPD prevê tratamento diferenciado para agentes de pequeno porte, o que flexibiliza prazos e simplifica obrigações, mas não isenta.
A lei exige a indicação de um encarregado pelo tratamento de dados. Para agentes de pequeno porte, a ANPD permite flexibilização: não precisa ser um cargo dedicado nem profissional exclusivo, podendo ser um funcionário ou terceirizado que acumule a função. O que não pode é não haver canal de contato divulgado.
Até 2% do faturamento da empresa no último exercício, limitada a R$ 50 milhões por infração, além de advertência, bloqueio e eliminação dos dados e publicização da infração, que para muitas empresas dói mais que o valor.
De 6 a 10 semanas para o mapeamento e a documentação essencial. O que estende o prazo raramente é a lei: é o levantamento, porque quase toda empresa descobre no caminho tratamentos de dados que ninguém sabia que existiam.
Leia também
- Consultoria de LGPD, ESG e compliance
- Programa de conformidade LGPD com manutenção mensal
- Como funciona o Diagnóstico Upright
Precisa se adequar com prazo apertado?
Em 45 minutos sem custo, mapeamos o que já existe, o que falta e qual exigência está travando o seu contrato, com um plano em ordem de risco.
Agendar conversa gratuita · 45 min →