Conformidade conteúdo Upright

Checklist de adequação à LGPD para pequenas empresas

A LGPD não tem corte por porte: se a sua empresa trata dado de cliente, funcionário ou candidato, ela se aplica. O que muda é a proporcionalidade. Este é o caminho prático para uma PME se adequar sem virar um projeto de multinacional.

Por Giovanna Willwohl·27/08/2026·8 min de leitura

A conversa sobre LGPD em pequena empresa costuma oscilar entre dois extremos igualmente ruins: "isso é coisa de empresa grande, não se aplica a mim" e "vou precisar de um projeto de seis dígitos e um encarregado em tempo integral". Nenhum dos dois é verdade.

A Lei 13.709/2018 não tem corte por porte ou faturamento. Se a sua empresa trata dado pessoal, e trata, se tem cliente, funcionário ou currículo na gaveta, ela se aplica. O que a ANPD reconhece é a proporcionalidade: agentes de tratamento de pequeno porte têm prazos flexibilizados e obrigações simplificadas. Adequação de PME é projeto de semanas, não de anos.

Primeiro: você trata mais dados do que imagina

Antes do checklist, o exercício que muda a percepção de todo dono. Estes são dados pessoais que circulam em praticamente qualquer empresa:

  • Cadastro de clientes: nome, CPF, endereço, telefone, e-mail
  • Currículos recebidos, inclusive de candidatos não contratados, guardados "por via das dúvidas"
  • Ficha de funcionários, dados de dependentes, exames admissionais
  • Registro de ponto, inclusive biométrico (que é dado sensível)
  • Imagens de câmeras de segurança
  • Conversas de WhatsApp da equipe com clientes
  • Planilhas de prospecção e listas de e-mail marketing
  • Cookies e formulários do site

Atenção ao dado sensível. Biometria, dado de saúde, origem racial, convicção religiosa, opinião política e filiação sindical têm regime mais rígido: menos bases legais disponíveis e exigência maior. Ponto biométrico e atestado médico colocam quase toda empresa nessa categoria sem que ela perceba.

O checklist em 10 passos

1. Mapear os dados (inventário)

Levante, por processo: que dado é coletado, de quem, por qual meio, onde fica guardado, quem acessa, com quem é compartilhado e por quanto tempo é mantido. É a etapa mais trabalhosa e a que sustenta todas as outras. Sem ela, o resto é chute.

2. Definir a base legal de cada tratamento

Todo tratamento precisa de uma das dez bases legais do artigo 7º. As mais usadas em PME são execução de contrato, cumprimento de obrigação legal, legítimo interesse e consentimento. Consentimento é a última opção, não a primeira ele pode ser revogado a qualquer momento e derruba o tratamento junto.

3. Revisar o tempo de guarda

Dado guardado além da necessidade é irregular. Currículo de candidato não contratado há três anos, cadastro de cliente que não compra desde 2019, planilha antiga no drive de alguém que já saiu. Defina prazos por tipo de dado e crie a rotina de descarte.

4. Escrever a política de privacidade

Publicada no site, em linguagem que o titular entenda, dizendo o que você coleta, para quê, com quem compartilha, por quanto tempo guarda e como a pessoa exerce os direitos dela. Modelo genérico da internet costuma descrever uma empresa que não é a sua e isso é pior que não ter.

5. Adequar o site: cookies e formulários

Banner de cookies com opção real de recusar (não só "OK"), carregamento de scripts de medição e publicidade apenas após o aceite, e formulários coletando só o necessário, com finalidade informada.

6. Indicar o encarregado e abrir o canal do titular

Indique o encarregado pelo tratamento de dados e divulgue um canal de contato. Para pequeno porte, a ANPD flexibiliza: não precisa ser cargo dedicado nem profissional exclusivo. O que não pode é o titular não ter para onde escrever.

7. Revisar contratos com fornecedores

Contabilidade, sistema de gestão, hospedagem, ferramenta de e-mail marketing, empresa de ponto: todos tratam dados por você e todos precisam de cláusula de proteção de dados. Você continua responsável pelo que o seu fornecedor faz.

8. Definir segurança mínima

Senha individual (nada de login compartilhado), controle de quem acessa o quê, backup, antivírus, cuidado com dado em planilha no computador pessoal. Não precisa ser sofisticado; precisa existir e ser cumprido.

9. Montar o plano de resposta a incidente

Vazamento acontece. O que a lei cobra é reação: quem é avisado, em quanto tempo, o que se faz, quando se comunica a ANPD e os titulares. Um plano de uma página já muda completamente a sua posição numa fiscalização.

10. Treinar a equipe

A maior parte dos incidentes em PME não é ataque hacker: é planilha enviada para o e-mail errado, print de dado de cliente em grupo de WhatsApp, currículo esquecido na impressora. Documento que a equipe não conhece não protege ninguém.

Os quatro erros mais comuns

ErroPor que dá errado
Baixar um modelo de política prontoDescreve tratamentos que você não faz e omite os que faz. Numa fiscalização, prova que não houve mapeamento
Pedir consentimento para tudoConsentimento é revogável. Se você pede para algo que já tinha base legal melhor, cria um problema que não existia
Tratar como projeto de TIA maior parte do trabalho é de processo e de pessoas. TI resolve a parte da segurança, que é uma fatia
Adequar e pararLei muda, time muda, processo muda. Sem revisão periódica, a adequação envelhece em um ano

Prazo e ordem realistas

Para uma PME típica, de 6 a 10 semanas até a documentação essencial:

  • Semanas 1–3: inventário de dados e definição das bases legais
  • Semanas 3–5: política de privacidade, ajustes do site, canal do titular
  • Semanas 5–7: contratos com fornecedores e segurança mínima
  • Semanas 7–10: plano de incidente e treinamento da equipe

Se houver um contrato ou edital travado esperando documento, a ordem muda: entra primeiro o que destrava o negócio, e o resto vem em seguida.

É assim que conduzimos a frente de LGPD, ESG e compliance, com a manutenção mensal que mantém tudo em dia depois, porque conformidade não é projeto que termina.

Perguntas frequentes

Vale. A Lei 13.709/2018 não estabelece corte por porte ou faturamento: se a empresa trata dado pessoal, está sujeita. A ANPD prevê tratamento diferenciado para agentes de pequeno porte, o que flexibiliza prazos e simplifica obrigações, mas não isenta.

A lei exige a indicação de um encarregado pelo tratamento de dados. Para agentes de pequeno porte, a ANPD permite flexibilização: não precisa ser um cargo dedicado nem profissional exclusivo, podendo ser um funcionário ou terceirizado que acumule a função. O que não pode é não haver canal de contato divulgado.

Até 2% do faturamento da empresa no último exercício, limitada a R$ 50 milhões por infração, além de advertência, bloqueio e eliminação dos dados e publicização da infração, que para muitas empresas dói mais que o valor.

De 6 a 10 semanas para o mapeamento e a documentação essencial. O que estende o prazo raramente é a lei: é o levantamento, porque quase toda empresa descobre no caminho tratamentos de dados que ninguém sabia que existiam.

Leia também

Precisa se adequar com prazo apertado?

Em 45 minutos sem custo, mapeamos o que já existe, o que falta e qual exigência está travando o seu contrato, com um plano em ordem de risco.

Agendar conversa gratuita · 45 min →