LGPD na prática: por onde uma empresa média realmente começa
A conversa sobre LGPD quase sempre começa errado. Alguém pede a política de privacidade, o texto é escrito, publicado no rodapé, e a empresa considera o assunto resolvido.
O problema é que a política descreve como a empresa trata dado pessoal. Se ninguém sabe quais dados existem e onde estão, o texto descreve uma operação imaginária.
A pergunta que revela o tamanho do trabalho
Pergunte a qualquer pessoa da empresa: se um cliente ligar hoje pedindo todos os dados que temos sobre ele, quem responde, em quanto tempo, e olhando onde?
A resposta honesta costuma expor a situação real. O dado está no sistema de gestão, mas também na planilha do comercial, no histórico do WhatsApp, na ferramenta de disparo de email, no backup do servidor antigo e na caixa de entrada de três pessoas.
A lei dá prazo para responder. Sem mapa, o prazo é gasto procurando.
Os quatro passos que vêm antes do texto
Mapear onde há dado pessoal. Não é inventário de sistema, é inventário de dado. Quais informações de pessoa a empresa coleta, em qual sistema cada uma vive, quem tem acesso e por quanto tempo fica guardada.
Definir a base legal de cada tratamento. A lei lista as situações que autorizam tratar dado pessoal, e consentimento é só uma delas. Empresa que apoia tudo em consentimento cria um problema que não precisava existir, porque consentimento pode ser retirado a qualquer momento.
Olhar para os fornecedores. O sistema de folha, a ferramenta de marketing e o serviço de nuvem também tocam esse dado. A responsabilidade não é transferida junto com o contrato, e revisar essas cláusulas costuma ser a parte mais esquecida.
Indicar o encarregado. A lei exige e a empresa precisa publicar quem é. É quem recebe o pedido do titular, orienta as áreas e fala com a autoridade nacional. Quando criar o cargo não fecha a conta, DPO como serviço resolve a função sem inventar um cargo subocupado.
O que adequação não é
Não é certificado. Não existe selo que ateste conformidade, e quem vende isso está vendendo tranquilidade, não adequação.
Também não é projeto que termina. A empresa muda de sistema, contrata fornecedor novo, começa a coletar um dado que antes não coletava. Cada uma dessas mudanças altera o mapa, e o mapa desatualizado vale pouco mais que nenhum.
Por que o setor de saúde e o jurídico têm pressa
Dado de saúde e dado que revela conteúdo de processo entram na categoria sensível, com exigência maior. Clínica, laboratório e escritório de advocacia lidam com isso por natureza da atividade, não por escolha.
O mesmo vale para quem atende cliente grande: a exigência costuma chegar pelo contrato antes de chegar pela fiscalização. Departamento jurídico de cliente corporativo pede a indicação do encarregado, e a resposta precisa existir.
O ponto de partida
Se a sua empresa ainda não consegue dizer quais sistemas guardam dado pessoal e sob qual base legal, o resto da adequação não tem onde se apoiar.
Agende um diagnóstico e comece pelo mapa. A política de privacidade fica bem melhor quando descreve algo que existe. Se o assunto é a operação inteira de segurança, a frente de Segurança Gerenciada cobre o entorno.
Perguntas Frequentes
Por onde uma empresa média deve começar a adequação à LGPD na prática?
O primeiro passo é mapear onde existem dados pessoais na empresa e como eles circulam. Antes de escrever a política de privacidade, é preciso saber quais dados são coletados, em quais sistemas estão, quem acessa e por quanto tempo ficam armazenados.
Fazer a política de privacidade já resolve a adequação à LGPD?
Não. A política de privacidade só faz sentido quando descreve uma operação real de tratamento de dados pessoais. Se a empresa ainda não sabe quais dados possui e onde eles estão, o documento fica incompleto ou incorreto.
Consentimento é a única base legal para tratar dados pessoais na LGPD?
Não, e apoiar tudo em consentimento pode criar problemas desnecessários. A LGPD prevê outras bases legais para o tratamento de dados pessoais, e o consentimento pode ser retirado a qualquer momento pelo titular.
Qual é o papel do encarregado de dados na LGPD e a empresa precisa indicar um?
Sim, a empresa precisa indicar e publicar quem é o encarregado. Essa pessoa recebe solicitações dos titulares, orienta as áreas internas e atua como ponto de contato com a Autoridade Nacional de Proteção de Dados.
Adequação à LGPD é um projeto com fim ou precisa de revisão contínua?
A adequação à LGPD não é um projeto que termina nem um certificado que se conquista. Sempre que a empresa muda de sistema, contrata novos fornecedores ou passa a coletar novos dados, o mapeamento precisa ser atualizado.
Pronto para automatizar sua operação?
Entre em contato conoscos e descubra como podemos ajudar sua empresa a dar esse salto tecnológico.
Falar com EspecialistaPosts relacionados

Descubra por que a segurança de dados é vital na era digital, quais ameaças enfrentamos e como adotar estratégias e boas práticas para proteger informações em empresas e no dia a dia.

DevOps, CI/CD e cloud native formam o trio indispensável para escalar operações, acelerar entregas e impulsionar a inovação corporativa. Veja como aplicar essas tendências na sua empresa.

A robótica e a inteligência artificial estão revolucionando a logística empresarial, trazendo automação, eficiência e competitividade. Saiba como essa transformação pode impactar o seu negócio.


