LGPD para pequenas e médias empresas: o que fazer na prática
A LGPD não é só para gigantes. Veja, sem juridiquês, o que a sua empresa precisa fazer para tratar dados de clientes e funcionários dentro da lei e evitar multa.
Muita gente acredita que a LGPD para pequenas e médias empresas é assunto apenas de grandes corporações, bancos e plataformas de tecnologia. É um engano caro. A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) vale para qualquer pessoa física ou jurídica que trate dados pessoais no Brasil — do escritório de contabilidade que guarda a folha de pagamento dos clientes à loja de bairro que mantém uma lista de WhatsApp para promoções. O porte da empresa muda a forma de cumprir a lei, mas não a obrigação de cumpri-la.
Neste guia, o time jurídico da Ciatos explica, em linguagem prática, o que a LGPD exige, quais são os conceitos que você precisa dominar, as bases legais que autorizam o tratamento de dados e — o mais importante — um passo a passo realista de adequação para quem tem equipe enxuta e orçamento limitado.
O que é a LGPD e por que ela alcança a sua empresa
A LGPD é a lei brasileira que disciplina o tratamento de dados pessoais, com o objetivo de proteger a liberdade, a privacidade e o livre desenvolvimento da personalidade das pessoas. Ela se aplica sempre que houver tratamento de dados realizado no território nacional, ou quando os dados forem de pessoas que estão no Brasil, independentemente de onde a empresa esteja sediada.
Na prática, quase toda empresa trata dados pessoais. Se você tem clientes cadastrados, funcionários contratados, fornecedores com contato salvo ou um formulário no site, você é um agente de tratamento e está sujeito à lei. Não existe isenção por faturamento: um MEI que guarda o CPF dos clientes também trata dados pessoais.
Os conceitos que você precisa entender
Antes de adequar a empresa, é fundamental dominar o vocabulário da lei. Sem isso, qualquer projeto de conformidade fica confuso:
- Dado pessoal: qualquer informação que identifique ou possa identificar uma pessoa — nome, CPF, e-mail, telefone, endereço IP, geolocalização.
- Dado pessoal sensível: informação sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, dados de saúde, vida sexual, dado genético ou biométrico. Esses dados exigem proteção reforçada.
- Titular: a pessoa natural a quem os dados se referem. É ela quem tem os direitos garantidos pela lei.
- Controlador: quem decide sobre o tratamento — normalmente a própria empresa que coleta os dados dos seus clientes.
- Operador: quem trata os dados em nome do controlador — por exemplo, o sistema de gestão contratado ou a contabilidade terceirizada.
- Tratamento: qualquer operação com dados — coletar, armazenar, usar, compartilhar, arquivar ou eliminar.
As bases legais: você precisa de uma para tratar qualquer dado
Este é o coração da LGPD e onde a maioria das PMEs erra. Todo tratamento de dado pessoal precisa estar apoiado em uma base legal prevista no artigo 7º da lei. O consentimento é apenas uma delas — e frequentemente não é a mais adequada. Muita empresa pede autorização para tudo, quando na verdade poderia se apoiar na execução de um contrato ou no cumprimento de uma obrigação legal.
Escolher a base legal correta para cada finalidade evita retrabalho e reduz o risco. Veja as principais hipóteses e quando usá-las:
| Base legal (art. 7º) | Quando se aplica na prática |
|---|---|
| Consentimento | Envio de marketing e newsletter, cookies não essenciais, uso de imagem. Deve ser livre, informado e pode ser revogado a qualquer momento. |
| Execução de contrato | Dados necessários para atender o cliente: cadastro, entrega, emissão de nota fiscal, prestação do serviço contratado. |
| Cumprimento de obrigação legal ou regulatória | Guarda de documentos fiscais e trabalhistas, envio de informações ao fisco, retenção de dados exigida por lei. |
| Legítimo interesse | Prevenção a fraude, segurança, comunicação com clientes já existentes. Exige avaliação de necessidade e proporcionalidade (teste de balanceamento). |
| Exercício de direitos em processo | Tratamento de dados para defesa em ação judicial, administrativa ou arbitral. |
| Proteção da vida ou da incolumidade física | Situações de emergência que envolvam a segurança do titular ou de terceiro. |
Uma dica prática: para dados de funcionários e clientes contratados, a base costuma ser a execução de contrato e a obrigação legal — e não o consentimento. Pedir consentimento nesses casos é um erro, porque o titular poderia revogá-lo e inviabilizar a relação. Reserve o consentimento para o que realmente é opcional, como marketing.
Os princípios que guiam qualquer tratamento
Ter uma base legal não basta. A LGPD impõe princípios que devem ser respeitados em todas as operações. Eles funcionam como um filtro de bom senso jurídico:
- Finalidade: os dados só podem ser usados para propósitos legítimos, específicos e informados ao titular. Coletou para emitir nota fiscal? Não use para uma campanha de e-mail sem nova base.
- Adequação: o tratamento deve ser compatível com a finalidade informada.
- Necessidade (minimização): colete apenas o mínimo necessário. Se você não precisa da data de nascimento do cliente, não peça.
- Transparência: o titular tem direito a informações claras sobre como seus dados são usados.
- Segurança e prevenção: adote medidas técnicas e administrativas para proteger os dados contra acessos indevidos e incidentes.
Os direitos do titular que a sua empresa terá de atender
A LGPD dá às pessoas uma série de direitos que a empresa precisa saber responder. Quando um cliente enviar uma solicitação, você terá de tratá-la com seriedade e dentro de prazo razoável. Os principais direitos são:
- Acesso: saber quais dados a empresa tem sobre ele.
- Correção: pedir a atualização de dados incompletos ou desatualizados.
- Eliminação: solicitar a exclusão de dados tratados com base no consentimento, salvo obrigação legal de guarda.
- Portabilidade: receber os dados em formato que permita transferi-los a outro fornecedor.
- Revogação do consentimento: retirar a autorização a qualquer momento, de forma tão fácil quanto foi concedê-la.
- Informação sobre compartilhamento: saber com quem seus dados foram compartilhados.
Na prática, isso significa ter um canal de atendimento (um e-mail de privacidade, por exemplo) e um procedimento interno para responder a essas solicitações sem improviso.
Encarregado (DPO): a PME precisa nomear?
O encarregado, também chamado de DPO (Data Protection Officer), é a pessoa que atua como canal de comunicação entre a empresa, os titulares e a Autoridade Nacional de Proteção de Dados (ANPD). A boa notícia para o pequeno negócio é que a regra foi flexibilizada.
Pela Resolução CD/ANPD nº 2/2022, que trata dos agentes de tratamento de pequeno porte (microempresas, empresas de pequeno porte, startups e afins), a indicação formal de encarregado deixou de ser obrigatória para essas empresas. Ainda assim, se optar por não nomear, a empresa deve disponibilizar um canal de comunicação com os titulares.
Dispensa de encarregado não é dispensa de responsabilidade. A empresa de pequeno porte continua obrigada a cumprir a LGPD; apenas ganhou tratamento simplificado em algumas exigências formais. Manter alguém responsável pelo tema, mesmo sem título de DPO, continua sendo a melhor prática.
Segurança da informação e resposta a incidentes
A lei exige medidas de segurança compatíveis com o risco. Você não precisa da estrutura de um banco, mas precisa de cuidados básicos e proporcionais:
- Controlar quem tem acesso a quais dados (nem todo funcionário precisa ver tudo).
- Usar senhas fortes, autenticação em dois fatores e backups regulares.
- Manter softwares atualizados e antivírus ativo.
- Cuidar do armazenamento físico de documentos com dados pessoais.
- Firmar contratos com cláusulas de proteção de dados com fornecedores que atuam como operadores.
O que fazer quando ocorre um vazamento
Se acontecer um incidente de segurança que possa gerar risco relevante aos titulares — um vazamento, um acesso indevido, um ataque —, a empresa deve comunicar o fato à ANPD e aos titulares afetados em prazo razoável. Ter um plano mínimo de resposta a incidentes, definindo quem faz o quê, evita pânico e decisões erradas na hora da crise.
As sanções: o custo de ignorar a LGPD
A fiscalização da LGPD cabe à ANPD, que pode aplicar sanções graduais. Elas vão de medidas leves a penalidades financeiras significativas:
- Advertência, com prazo para correção.
- Multa simples de até 2% do faturamento da empresa no último exercício, limitada a R$ 50 milhões por infração.
- Multa diária, dentro do mesmo limite.
- Publicização da infração, bloqueio ou eliminação dos dados envolvidos.
Além da multa, há o custo reputacional e o risco de ações de indenização movidas pelos próprios titulares. Para uma PME, o dano à confiança do cliente pode ser mais grave do que a penalidade em si.
Passo a passo prático de adequação para PMEs
Adequar-se à LGPD não precisa ser um projeto caro e interminável. Para a maioria das pequenas e médias empresas, um roteiro enxuto resolve a maior parte do risco. Sugerimos esta sequência:
- Mapear os dados que você coleta: liste os dados de clientes, funcionários e fornecedores, onde estão guardados, quem tem acesso e por quanto tempo são mantidos. Esse inventário é a base de tudo.
- Definir a base legal de cada finalidade: para cada uso de dado, aponte se ele se apoia em contrato, obrigação legal, legítimo interesse ou consentimento.
- Elaborar uma política de privacidade: um documento claro, publicado no site, explicando quais dados você trata, para quê e quais são os direitos do titular.
- Ajustar o site e os formulários: adequar o aviso de cookies, os campos de coleta (peça só o necessário) e os textos de consentimento para marketing.
- Revisar contratos: incluir cláusulas de proteção de dados nos contratos com clientes e, principalmente, com fornecedores que tratam dados em seu nome.
- Implementar segurança básica: controle de acesso, senhas, backups e cuidado com documentos físicos.
- Treinar a equipe: grande parte dos incidentes vem de erro humano. Uma orientação simples sobre o que pode e o que não pode já reduz muito o risco.
- Criar um canal de atendimento ao titular: um e-mail dedicado e um procedimento para responder solicitações de acesso, correção e exclusão.
Conclusão
A LGPD deixou de ser novidade e passou a ser rotina de gestão. Para a pequena e média empresa, a conformidade não exige uma estrutura sofisticada — exige método: entender que dados você trata, apoiá-los na base legal correta, ser transparente com o cliente e adotar segurança proporcional ao risco. Empresas que tratam dados com responsabilidade não apenas evitam sanções, como também constroem um diferencial de confiança diante de clientes cada vez mais atentos à sua privacidade.
Cada negócio tem particularidades — o volume de dados, o setor e os fornecedores mudam a estratégia de adequação. Se você quer implementar a LGPD com segurança jurídica e sem exageros que travem a operação, vale conversar com um especialista da Ciatos. Nosso time jurídico ajuda a mapear os dados, definir bases legais, redigir políticas e contratos e treinar a equipe, sempre com foco na realidade da sua empresa. Conheça nossos serviços jurídicos empresariais ou fale com a nossa equipe para um diagnóstico inicial.
Conteúdo por e-mail
Uma análise tributária por mês, sem enrolação.
Mudança de legislação, oportunidade de crédito e prazo que não pode passar, explicado para empresário, não para contador.
Continue lendo
Artigos relacionados
Registro de marca no INPI: como proteger o nome do seu negócio
O nome que você construiu pode ser registrado por outro, e você perder o direito de usá-lo. Entenda como funciona o registro de marca no INPI e por que ele protege o seu negócio.
Ler artigoRecuperação judicial ou falência: o caminho da empresa endividada
Empresa endividada não significa empresa acabada. Entenda a diferença entre recuperação judicial, extrajudicial e falência, e como escolher o caminho certo para atravessar a crise.
Ler artigoAuto de infração fiscal: como contestar a autuação e não pagar o indevido
Um auto de infração não é uma condenação. Há prazo e caminho para contestar. Entenda a defesa administrativa e judicial e como evitar pagar tributo e multa indevidos.
Ler artigoQuer aplicar isso na sua empresa?
Agende um diagnóstico e veja o cálculo feito com os números da sua operação.
Resposta em até 15 minutos no horário comercial.