A ficha do funcionário demitido em 2019 continua na pasta do RH. A planilha de clientes tem cópia em seis caixas de e-mail.
As duas bases que toda empresa tem, a de clientes e a de colaboradores, são as que mais acumulam dado pessoal sem dono. Mapeamos onde elas estão, por que existem, quem as acessa e quando devem ser eliminadas, e mantemos isso atualizado conforme a Lei nº 13.709/2018.
Onde o problema mora
O dado pessoal da empresa não está no sistema. Está em todo lugar para onde o sistema foi exportado.
A base de clientes nasce no sistema de vendas e se espalha em relatórios, listas de campanha e planilhas de cobrança. A de colaboradores nasce no RH e se multiplica em exames, benefícios, ponto e documentos escaneados. Cada cópia é um lugar a mais para proteger, para responder ao titular e para vazar.
O RH guarda currículos de candidatos não contratados há anos, sem saber se pode e sem prazo para apagar.
Atestados e exames de colaboradores, que são dado sensível, ficam numa pasta de rede que metade do administrativo abre.
Um cliente pede para saber quais dados a empresa tem sobre ele, e ninguém sabe onde procurar além do sistema principal.
A lista de clientes foi enviada à agência de marketing e ao escritório de cobrança sem contrato que diga o que eles podem fazer com ela.
O site tem aviso de privacidade copiado de outra empresa, que descreve finalidades que ninguém reconhece.
O que conduzimos nas duas bases
A adequação passa por documento e por sistema. Como a Composto Web também mexe na tecnologia, o que o mapeamento aponta vira controle aplicado, e não só recomendação.
Mapeamento do dado pessoal por finalidade
Percorremos com cada área o caminho do dado de clientes e de colaboradores: de onde vem, para que serve, onde fica, quem acessa, com quem é compartilhado e por quanto tempo precisa ser guardado. O resultado é o registro das operações de tratamento que a lei pede ao controlador.
Base legal e prazo de guarda
Para cada finalidade, indicamos a hipótese legal que sustenta o tratamento, como execução de contrato ou obrigação legal, e o prazo de guarda. O que passou do prazo e não tem motivo para ficar é eliminado, e o descarte fica registrado.
Acesso restrito e proteção aplicada
Dado de saúde do colaborador e dado financeiro do cliente passam a ter acesso por função, com o restante da empresa fora. Aplicamos as medidas de segurança técnicas e administrativas que o art. 46 da lei exige, nos sistemas e pastas onde as bases estão.
Resposta ao titular e aviso de privacidade
Montamos o canal e o procedimento para responder pedidos de acesso, correção e eliminação, com o mapa dizendo onde procurar. O aviso de privacidade é reescrito para descrever o que a empresa faz de verdade, com o contato do encarregado.
Onde este trabalho termina
Não é parecer jurídico nem defesa em processo. É a adequação operacional das bases que a empresa usa todo dia.
LGPD das bases de clientes e colaboradores (esta página)
- Mapear, classificar e reduzir o dado pessoal espalhado pelas áreas.
- Aplicar controle de acesso e proteção nos sistemas onde as bases estão.
- Deixar o procedimento de resposta ao titular funcionando.
Encarregado de dados como serviço
- A empresa precisa de um encarregado nomeado, respondendo pelo programa inteiro.
- O escopo vai além das duas bases e inclui todos os tratamentos da empresa.
Interpretação jurídica de caso concreto, contrato e defesa em processo administrativo ficam com o advogado da empresa, com quem trabalhamos junto. Quando a empresa precisa de encarregado de forma contínua, a conversa segue para a página de Consultoria LGPD e DPO como serviço.
Quando faz sentido conversar
Faz sentido quando a empresa não consegue responder a um titular em poucos dias sem mobilizar todas as áreas.
A lei vale para empresa de qualquer porte que trata dado pessoal. O que muda com o tamanho é o esforço do mapeamento, e não a existência da obrigação.
Ninguém sabe dizer em quantos lugares estão os dados de um cliente específico.
O RH guarda documentos de ex-colaboradores e candidatos sem prazo de descarte definido.
Dados de saúde de colaboradores ficam acessíveis a quem não precisa deles.
Um cliente, parceiro ou licitação pediu evidência de adequação à LGPD.
A empresa ainda não tem encarregado indicado nem canal para o titular.
Como a adequação sai do papel
A primeira volta faz o grosso do trabalho. As seguintes mantêm o mapa fiel à empresa, que muda de sistema, de fornecedor e de gente.
ETAPA 01
Levantamento
Entrevistamos as áreas que tocam dado de clientes e de colaboradores, percorremos sistemas, pastas e planilhas e montamos o inventário de tratamentos, com as cópias e os compartilhamentos que ninguém tinha listado.
ETAPA 02
Implantação
Definimos base legal e prazo de guarda de cada finalidade, eliminamos o que sobrou, restringimos o acesso ao dado sensível, ajustamos contratos com quem recebe dados e publicamos o aviso de privacidade reescrito.
ETAPA 03
Operação
Respondemos aos pedidos de titulares com o mapa em mãos, avaliamos cada sistema ou fornecedor novo antes de ele receber dados e conduzimos a avaliação de incidente quando algo acontece, a tempo de cumprir os três dias úteis que a Resolução CD/ANPD nº 15/2024 dá para comunicar a autoridade.
ETAPA 04
Revisão
Periodicamente atualizamos o inventário, conferimos se os prazos de descarte foram cumpridos, revisamos quem tem acesso às bases e apresentamos à diretoria os pedidos atendidos e os pontos em aberto.
O que muda quando as bases têm dono e prazo
Menos dado guardado, menos risco
O que não tem finalidade nem obrigação de guarda sai da empresa, e cada cópia eliminada é uma a menos para proteger e para vazar.
Titular respondido sem mutirão
O pedido de acesso ou eliminação vira um procedimento com lugar certo para procurar, e não uma busca em todas as caixas de e-mail.
Evidência para quem cobra
Cliente, parceiro ou autoridade de proteção de dados recebem o registro dos tratamentos e das medidas aplicadas, mantido em dia.
Dúvidas mais comuns
O que perguntam sobre adequar as bases à LGPD
“Precisamos pedir consentimento de todos os clientes?”
Nem sempre. O consentimento é uma das hipóteses legais, e muitas vezes não é a adequada: dado usado para cumprir contrato ou obrigação legal tem base própria. O mapeamento indica qual hipótese sustenta cada finalidade.
“Podemos apagar a ficha de quem saiu?”
Depende do documento. Parte da documentação trabalhista e fiscal tem guarda exigida por lei, e a LGPD autoriza conservar o dado para cumprir obrigação legal. O que passou do prazo ou nunca teve motivo para ficar deve ser eliminado.
“Isso não é trabalho do advogado?”
Parte é. A interpretação jurídica e os contratos ficam com o advogado. Mas mapear onde o dado está, restringir acesso e aplicar proteção nos sistemas é trabalho técnico, e é aí que muita adequação para no papel.
“Depois da adequação, estamos em conformidade para sempre?”
Não. A empresa troca de sistema, contrata fornecedor, cria campanha nova. Por isso a adequação tem ciclo de revisão; mapa que não é atualizado envelhece em poucos meses.
“Quem é o encarregado depois disso?”
A lei pede que o controlador indique um encarregado. Pode ser alguém da empresa, preparado por nós, ou o encarregado como serviço que a Composto Web oferece à parte.
Frentes relacionadas
Voltar para Segurança GerenciadaOutros casos desta frente
Pentest antes de auditoria ou questionário de segurança
Teste de invasão feito antes de o auditor ou o cliente perguntar, com correção acompanhada e reteste. A resposta ao questionário sai do que foi testado.
Preparação para auditoria ISO 27001
Levantamento de lacunas, controles implantados e registros vivos até a visita do organismo acreditado. Quem prepara não certifica: a certificação é de terceiro.
Separação entre a rede administrativa e a rede operacional
O que a rede corporativa alcança da operação passa a ser definido, filtrado e registrado. Trabalho do lado da TI, sem mexer em CLP nem em supervisório.
Resposta a incidente de sequestro de dados
Plano de resposta a sequestro de dados combinado antes do ataque: quem isola, quem decide, como a operação volta e o que comunicar à ANPD. Com parceiro de MDR.
Revogação de acesso de quem sai da empresa
Quem sai da empresa perde e-mail, sistemas, pastas e VPN no mesmo dia, com registro. O desligamento de acessos operado como rotina, e não como lembrete.
Proteção de estação de trabalho fora do escritório
Notebook fora da rede da empresa protegido, atualizado e vigiado onde estiver: EDR gerenciado, disco cifrado, bloqueio remoto e alerta lido por alguém.
Fontes citadas
- Lei nº 13.709/2018 (LGPD), arts. 7º, 16, 18, 37, 41, 46 e 48: O tratamento de dados pessoais só pode ocorrer nas hipóteses do art. 7º, entre elas consentimento, cumprimento de obrigação legal e execução de contrato. Os dados devem ser eliminados após o término do tratamento, autorizada a conservação para cumprimento de obrigação legal (art. 16). O titular pode obter confirmação, acesso, correção e eliminação (art. 18). Controlador e operador devem manter registro das operações de tratamento (art. 37). O controlador deve indicar encarregado (art. 41). Os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas (art. 46) e o controlador deve comunicar incidente que possa acarretar risco ou dano relevante (art. 48).
- Resolução CD/ANPD nº 15/2024: O controlador deve comunicar à ANPD, em três dias úteis, o incidente de segurança que possa acarretar risco ou dano relevante aos titulares.
Próximo passo
Escolha um cliente e um ex-colaborador. Se ninguém sabe onde estão todos os dados dos dois, o mapeamento começa por eles.
O diagnóstico percorre as áreas que tocam as duas bases e devolve onde está o dado pessoal, o que está exposto e o que pode ser eliminado já.
- Onde estão as cópias das bases de clientes e colaboradores
- Quem acessa dado de saúde e dado financeiro
- O que passou do prazo de guarda

