Pular para o conteúdo
LGPD na prática: por onde uma empresa média realmente começa
Segurança

LGPD na prática: por onde uma empresa média realmente começa

21 de set. de 2026
4 min de leitura
Equipe Composto Web
LGPDDPOCompliance

A conversa sobre LGPD quase sempre começa errado. Alguém pede a política de privacidade, o texto é escrito, publicado no rodapé, e a empresa considera o assunto resolvido.

O problema é que a política descreve como a empresa trata dado pessoal. Se ninguém sabe quais dados existem e onde estão, o texto descreve uma operação imaginária.

A pergunta que revela o tamanho do trabalho

Pergunte a qualquer pessoa da empresa: se um cliente ligar hoje pedindo todos os dados que temos sobre ele, quem responde, em quanto tempo, e olhando onde?

A resposta honesta costuma expor a situação real. O dado está no sistema de gestão, mas também na planilha do comercial, no histórico do WhatsApp, na ferramenta de disparo de email, no backup do servidor antigo e na caixa de entrada de três pessoas.

A lei dá prazo para responder. Sem mapa, o prazo é gasto procurando.

Os quatro passos que vêm antes do texto

Mapear onde há dado pessoal. Não é inventário de sistema, é inventário de dado. Quais informações de pessoa a empresa coleta, em qual sistema cada uma vive, quem tem acesso e por quanto tempo fica guardada.

Definir a base legal de cada tratamento. A lei lista as situações que autorizam tratar dado pessoal, e consentimento é só uma delas. Empresa que apoia tudo em consentimento cria um problema que não precisava existir, porque consentimento pode ser retirado a qualquer momento.

Olhar para os fornecedores. O sistema de folha, a ferramenta de marketing e o serviço de nuvem também tocam esse dado. A responsabilidade não é transferida junto com o contrato, e revisar essas cláusulas costuma ser a parte mais esquecida.

Indicar o encarregado. A lei exige e a empresa precisa publicar quem é. É quem recebe o pedido do titular, orienta as áreas e fala com a autoridade nacional. Quando criar o cargo não fecha a conta, DPO como serviço resolve a função sem inventar um cargo subocupado.

O que adequação não é

Não é certificado. Não existe selo que ateste conformidade, e quem vende isso está vendendo tranquilidade, não adequação.

Também não é projeto que termina. A empresa muda de sistema, contrata fornecedor novo, começa a coletar um dado que antes não coletava. Cada uma dessas mudanças altera o mapa, e o mapa desatualizado vale pouco mais que nenhum.

Por que o setor de saúde e o jurídico têm pressa

Dado de saúde e dado que revela conteúdo de processo entram na categoria sensível, com exigência maior. Clínica, laboratório e escritório de advocacia lidam com isso por natureza da atividade, não por escolha.

O mesmo vale para quem atende cliente grande: a exigência costuma chegar pelo contrato antes de chegar pela fiscalização. Departamento jurídico de cliente corporativo pede a indicação do encarregado, e a resposta precisa existir.

O ponto de partida

Se a sua empresa ainda não consegue dizer quais sistemas guardam dado pessoal e sob qual base legal, o resto da adequação não tem onde se apoiar.

Agende um diagnóstico e comece pelo mapa. A política de privacidade fica bem melhor quando descreve algo que existe. Se o assunto é a operação inteira de segurança, a frente de Segurança Gerenciada cobre o entorno.

Perguntas Frequentes

Por onde uma empresa média deve começar a adequação à LGPD na prática?

O primeiro passo é mapear onde existem dados pessoais na empresa e como eles circulam. Antes de escrever a política de privacidade, é preciso saber quais dados são coletados, em quais sistemas estão, quem acessa e por quanto tempo ficam armazenados.

Fazer a política de privacidade já resolve a adequação à LGPD?

Não. A política de privacidade só faz sentido quando descreve uma operação real de tratamento de dados pessoais. Se a empresa ainda não sabe quais dados possui e onde eles estão, o documento fica incompleto ou incorreto.

Consentimento é a única base legal para tratar dados pessoais na LGPD?

Não, e apoiar tudo em consentimento pode criar problemas desnecessários. A LGPD prevê outras bases legais para o tratamento de dados pessoais, e o consentimento pode ser retirado a qualquer momento pelo titular.

Qual é o papel do encarregado de dados na LGPD e a empresa precisa indicar um?

Sim, a empresa precisa indicar e publicar quem é o encarregado. Essa pessoa recebe solicitações dos titulares, orienta as áreas internas e atua como ponto de contato com a Autoridade Nacional de Proteção de Dados.

Adequação à LGPD é um projeto com fim ou precisa de revisão contínua?

A adequação à LGPD não é um projeto que termina nem um certificado que se conquista. Sempre que a empresa muda de sistema, contrata novos fornecedores ou passa a coletar novos dados, o mapeamento precisa ser atualizado.

Pronto para automatizar sua operação?

Entre em contato conoscos e descubra como podemos ajudar sua empresa a dar esse salto tecnológico.

Falar com Especialista
Compartilhar artigo