Pular para o conteúdo
Segurança Gerenciada · Caso de uso

A ficha do funcionário demitido em 2019 continua na pasta do RH. A planilha de clientes tem cópia em seis caixas de e-mail.

As duas bases que toda empresa tem, a de clientes e a de colaboradores, são as que mais acumulam dado pessoal sem dono. Mapeamos onde elas estão, por que existem, quem as acessa e quando devem ser eliminadas, e mantemos isso atualizado conforme a Lei nº 13.709/2018.

Dado mapeado por finalidade
Prazo de guarda definido
Titular respondido

Onde o problema mora

O dado pessoal da empresa não está no sistema. Está em todo lugar para onde o sistema foi exportado.

A base de clientes nasce no sistema de vendas e se espalha em relatórios, listas de campanha e planilhas de cobrança. A de colaboradores nasce no RH e se multiplica em exames, benefícios, ponto e documentos escaneados. Cada cópia é um lugar a mais para proteger, para responder ao titular e para vazar.

O RH guarda currículos de candidatos não contratados há anos, sem saber se pode e sem prazo para apagar.

Atestados e exames de colaboradores, que são dado sensível, ficam numa pasta de rede que metade do administrativo abre.

Um cliente pede para saber quais dados a empresa tem sobre ele, e ninguém sabe onde procurar além do sistema principal.

A lista de clientes foi enviada à agência de marketing e ao escritório de cobrança sem contrato que diga o que eles podem fazer com ela.

O site tem aviso de privacidade copiado de outra empresa, que descreve finalidades que ninguém reconhece.

O que conduzimos nas duas bases

A adequação passa por documento e por sistema. Como a Composto Web também mexe na tecnologia, o que o mapeamento aponta vira controle aplicado, e não só recomendação.

Mapeamento do dado pessoal por finalidade

Percorremos com cada área o caminho do dado de clientes e de colaboradores: de onde vem, para que serve, onde fica, quem acessa, com quem é compartilhado e por quanto tempo precisa ser guardado. O resultado é o registro das operações de tratamento que a lei pede ao controlador.

Dado por finalidadeCópias encontradasCompartilhamento listado

Base legal e prazo de guarda

Para cada finalidade, indicamos a hipótese legal que sustenta o tratamento, como execução de contrato ou obrigação legal, e o prazo de guarda. O que passou do prazo e não tem motivo para ficar é eliminado, e o descarte fica registrado.

Hipótese legalPrazo por tipo de dadoDescarte registrado

Acesso restrito e proteção aplicada

Dado de saúde do colaborador e dado financeiro do cliente passam a ter acesso por função, com o restante da empresa fora. Aplicamos as medidas de segurança técnicas e administrativas que o art. 46 da lei exige, nos sistemas e pastas onde as bases estão.

Acesso por funçãoDado sensível separadoMedida técnica aplicada

Resposta ao titular e aviso de privacidade

Montamos o canal e o procedimento para responder pedidos de acesso, correção e eliminação, com o mapa dizendo onde procurar. O aviso de privacidade é reescrito para descrever o que a empresa faz de verdade, com o contato do encarregado.

Canal do titularProcedimento de respostaAviso reescrito

Onde este trabalho termina

Não é parecer jurídico nem defesa em processo. É a adequação operacional das bases que a empresa usa todo dia.

LGPD das bases de clientes e colaboradores (esta página)

  • Mapear, classificar e reduzir o dado pessoal espalhado pelas áreas.
  • Aplicar controle de acesso e proteção nos sistemas onde as bases estão.
  • Deixar o procedimento de resposta ao titular funcionando.

Encarregado de dados como serviço

  • A empresa precisa de um encarregado nomeado, respondendo pelo programa inteiro.
  • O escopo vai além das duas bases e inclui todos os tratamentos da empresa.
Ver essa frente

Interpretação jurídica de caso concreto, contrato e defesa em processo administrativo ficam com o advogado da empresa, com quem trabalhamos junto. Quando a empresa precisa de encarregado de forma contínua, a conversa segue para a página de Consultoria LGPD e DPO como serviço.

Quando faz sentido conversar

Faz sentido quando a empresa não consegue responder a um titular em poucos dias sem mobilizar todas as áreas.

A lei vale para empresa de qualquer porte que trata dado pessoal. O que muda com o tamanho é o esforço do mapeamento, e não a existência da obrigação.

Ninguém sabe dizer em quantos lugares estão os dados de um cliente específico.

O RH guarda documentos de ex-colaboradores e candidatos sem prazo de descarte definido.

Dados de saúde de colaboradores ficam acessíveis a quem não precisa deles.

Um cliente, parceiro ou licitação pediu evidência de adequação à LGPD.

A empresa ainda não tem encarregado indicado nem canal para o titular.

Como a adequação sai do papel

A primeira volta faz o grosso do trabalho. As seguintes mantêm o mapa fiel à empresa, que muda de sistema, de fornecedor e de gente.

01

ETAPA 01

Levantamento

Entrevistamos as áreas que tocam dado de clientes e de colaboradores, percorremos sistemas, pastas e planilhas e montamos o inventário de tratamentos, com as cópias e os compartilhamentos que ninguém tinha listado.

02

ETAPA 02

Implantação

Definimos base legal e prazo de guarda de cada finalidade, eliminamos o que sobrou, restringimos o acesso ao dado sensível, ajustamos contratos com quem recebe dados e publicamos o aviso de privacidade reescrito.

03

ETAPA 03

Operação

Respondemos aos pedidos de titulares com o mapa em mãos, avaliamos cada sistema ou fornecedor novo antes de ele receber dados e conduzimos a avaliação de incidente quando algo acontece, a tempo de cumprir os três dias úteis que a Resolução CD/ANPD nº 15/2024 dá para comunicar a autoridade.

04

ETAPA 04

Revisão

Periodicamente atualizamos o inventário, conferimos se os prazos de descarte foram cumpridos, revisamos quem tem acesso às bases e apresentamos à diretoria os pedidos atendidos e os pontos em aberto.

O que muda quando as bases têm dono e prazo

Menos dado guardado, menos risco

O que não tem finalidade nem obrigação de guarda sai da empresa, e cada cópia eliminada é uma a menos para proteger e para vazar.

Titular respondido sem mutirão

O pedido de acesso ou eliminação vira um procedimento com lugar certo para procurar, e não uma busca em todas as caixas de e-mail.

Evidência para quem cobra

Cliente, parceiro ou autoridade de proteção de dados recebem o registro dos tratamentos e das medidas aplicadas, mantido em dia.

Dúvidas mais comuns

O que perguntam sobre adequar as bases à LGPD

“Precisamos pedir consentimento de todos os clientes?”

Nem sempre. O consentimento é uma das hipóteses legais, e muitas vezes não é a adequada: dado usado para cumprir contrato ou obrigação legal tem base própria. O mapeamento indica qual hipótese sustenta cada finalidade.

“Podemos apagar a ficha de quem saiu?”

Depende do documento. Parte da documentação trabalhista e fiscal tem guarda exigida por lei, e a LGPD autoriza conservar o dado para cumprir obrigação legal. O que passou do prazo ou nunca teve motivo para ficar deve ser eliminado.

“Isso não é trabalho do advogado?”

Parte é. A interpretação jurídica e os contratos ficam com o advogado. Mas mapear onde o dado está, restringir acesso e aplicar proteção nos sistemas é trabalho técnico, e é aí que muita adequação para no papel.

“Depois da adequação, estamos em conformidade para sempre?”

Não. A empresa troca de sistema, contrata fornecedor, cria campanha nova. Por isso a adequação tem ciclo de revisão; mapa que não é atualizado envelhece em poucos meses.

“Quem é o encarregado depois disso?”

A lei pede que o controlador indique um encarregado. Pode ser alguém da empresa, preparado por nós, ou o encarregado como serviço que a Composto Web oferece à parte.

Fontes citadas

  • Lei nº 13.709/2018 (LGPD), arts. 7º, 16, 18, 37, 41, 46 e 48: O tratamento de dados pessoais só pode ocorrer nas hipóteses do art. 7º, entre elas consentimento, cumprimento de obrigação legal e execução de contrato. Os dados devem ser eliminados após o término do tratamento, autorizada a conservação para cumprimento de obrigação legal (art. 16). O titular pode obter confirmação, acesso, correção e eliminação (art. 18). Controlador e operador devem manter registro das operações de tratamento (art. 37). O controlador deve indicar encarregado (art. 41). Os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas (art. 46) e o controlador deve comunicar incidente que possa acarretar risco ou dano relevante (art. 48).
  • Resolução CD/ANPD nº 15/2024: O controlador deve comunicar à ANPD, em três dias úteis, o incidente de segurança que possa acarretar risco ou dano relevante aos titulares.

Próximo passo

Escolha um cliente e um ex-colaborador. Se ninguém sabe onde estão todos os dados dos dois, o mapeamento começa por eles.

O diagnóstico percorre as áreas que tocam as duas bases e devolve onde está o dado pessoal, o que está exposto e o que pode ser eliminado já.

  • Onde estão as cópias das bases de clientes e colaboradores
  • Quem acessa dado de saúde e dado financeiro
  • O que passou do prazo de guarda