Artigo · Proteção de dados e LGPD

LGPD para empresas: o mínimo para não virar alvo de multa

Gabriel Cordeiro Grisostolo · OAB/PR nº 136.464

A Lei Geral de Proteção de Dados está em vigor há anos, a Autoridade Nacional de Proteção de Dados já aplica sanções, e ainda assim muitas empresas convivem com a mesma dúvida incômoda: o que, exatamente, a LGPD exige na prática. O receio da multa é real, mas costuma vir acompanhado de uma névoa de termos técnicos que dificulta saber por onde agir. Este texto traduz a lei em linguagem de gestão, mostra a quem ela se aplica, o que ela cobra, o que acontece em caso de descumprimento e como uma empresa, inclusive de tecnologia, pode chegar ao mínimo necessário para operar em conformidade.

Pontos-chave

  • A LGPD se aplica a praticamente toda empresa que trata dados de pessoas naturais, de qualquer porte. Não é preciso ser uma grande companhia para estar sujeita a ela.
  • Na prática, a conformidade se resume a saber quais dados a empresa trata, com que base legal, com que segurança e com que transparência, mais um responsável por zelar por isso.
  • O descumprimento expõe a empresa a sanções da ANPD, que vão da advertência à multa, e ao dever de reparar danos causados aos titulares.

A quem a LGPD se aplica, e o mito do CNPJ

A LGPD se aplica a qualquer pessoa, física ou jurídica, que realize o tratamento de dados pessoais de pessoas naturais no Brasil, ou cujo tratamento tenha relação com o país. Tratamento é quase tudo o que se faz com um dado: coletar, armazenar, usar, compartilhar, eliminar. Isso significa que uma empresa não precisa ser grande para estar sujeita à lei; basta que ela lide com dados de clientes, funcionários ou fornecedores, o que, na prática, alcança quase todos os negócios.

Aqui mora uma confusão comum, e vale desfazê-la: a LGPD protege dados de pessoas naturais, não de pessoas jurídicas. O CNPJ, isoladamente, não é dado pessoal. Mas atenção, porque os dados das pessoas físicas por trás de uma empresa, um sócio, um contato, um representante, continuam protegidos. Por isso a resposta honesta à pergunta se a LGPD alcança o CNPJ é: o número em si não, as pessoas por trás dele sim.

O que a LGPD exige das empresas, na prática

Reduzida ao essencial, a lei exige da empresa cinco coisas. Primeira, saber quais dados trata, mapeando o que coleta, de quem, para quê e por quanto tempo guarda. Segunda, ter uma base legal para cada tratamento, porque tratar dado sem uma justificativa prevista na lei é irregular. Terceira, ser transparente com o titular, por meio de uma política de privacidade e de avisos claros. Quarta, garantir segurança, com medidas técnicas e administrativas proporcionais ao risco, e ter um plano para responder a incidentes. Quinta, atender aos direitos do titular, como acesso, correção e eliminação dos seus dados, e indicar um responsável por essa relação. Essas cinco frentes são o coração da conformidade.

As bases legais: por que você trata cada dado

Um dos maiores equívocos sobre a LGPD é imaginar que tudo depende de consentimento. Não depende. A lei prevê dez bases legais para o tratamento de dados pessoais, e o consentimento é apenas uma delas. Uma empresa pode tratar dados para executar um contrato com o cliente, para cumprir uma obrigação legal, para o exercício regular de direitos ou com fundamento no legítimo interesse, entre outras hipóteses. Escolher a base correta para cada tratamento é uma decisão jurídica de fundo, porque é ela que define o que a empresa pode ou não fazer com o dado, e o que precisa pedir ao titular.

Os princípios que orientam o tratamento

Acima das regras específicas, a LGPD estabelece princípios que devem guiar qualquer tratamento: a finalidade, que exige um propósito legítimo e informado; a necessidade, que limita a coleta ao mínimo indispensável; a transparência, a segurança, a prevenção e a não discriminação; e a responsabilização e prestação de contas, pela qual a empresa deve poder demonstrar que cumpre a lei. Na prática, esses princípios funcionam como um teste: diante de qualquer uso de dados, a empresa deveria conseguir explicar por que o faz, com que limite e com que cuidado.

Quem é o responsável pela LGPD na empresa

A lei organiza os papéis em torno de duas figuras, o controlador, que decide como e por que os dados são tratados, e o operador, que os trata em nome do controlador. Além disso, a empresa deve indicar um encarregado, também chamado pela sigla em inglês DPO, que é o canal de comunicação entre a empresa, os titulares e a Autoridade Nacional. Em empresas menores, a função de encarregado pode ser exercida de forma proporcional, inclusive por apoio externo, desde que com efetividade real. Definir quem ocupa cada papel é um dos primeiros passos da adequação.

O que acontece se descumprir: sanções e o artigo 42

O descumprimento tem duas ordens de consequência. De um lado, as sanções administrativas aplicadas pela Autoridade Nacional de Proteção de Dados, que vão da advertência à multa, esta podendo alcançar percentual do faturamento da empresa dentro dos limites previstos na lei, além de medidas como a publicização da infração e o bloqueio dos dados. De outro, a responsabilidade civil: o artigo 42 da LGPD obriga o controlador ou o operador a reparar os danos, patrimoniais ou morais, causados aos titulares em razão do tratamento irregular. A conformidade, portanto, protege a empresa em duas frentes, a sancionatória e a indenizatória.

O recorte das empresas de software e de SaaS

Para as empresas de tecnologia, a LGPD tem contornos próprios que merecem atenção especial. Uma empresa de software costuma ser, ao mesmo tempo, controladora dos dados dos seus próprios usuários e operadora dos dados que trata em nome dos seus clientes, o que exige contratos de tratamento de dados bem redigidos, que delimitem responsabilidades entre as partes. A segurança precisa ser pensada desde a concepção do produto, e não acrescentada depois. E há a questão da transferência internacional de dados, frequente em soluções hospedadas no exterior ou que atendem clientes fora do país, tema que a LGPD disciplina e que se conecta ao desenho contratual entre empresas de diferentes jurisdições. Para quem desenvolve software, tratar a proteção de dados como parte do produto, e não como formalidade externa, é o que distingue uma solução madura.

Um checklist mínimo para começar

Para a empresa que precisa se adequar e não sabe por onde, um roteiro mínimo costuma bastar para os primeiros passos: mapear os dados que a empresa trata; definir a base legal de cada tratamento; publicar uma política de privacidade e avisos claros; adotar medidas de segurança e um plano de resposta a incidentes; indicar o encarregado; e revisar os contratos com terceiros que tratam dados em nome da empresa. Feito o mínimo, a adequação evolui por revisões periódicas, na medida do risco de cada operação.

Perguntas frequentes

Como funciona a LGPD para as empresas?
A lei disciplina como a empresa pode tratar dados de pessoas naturais, exigindo base legal, transparência, segurança e respeito aos direitos do titular, sob fiscalização da Autoridade Nacional. Traduzir isso em políticas e rotinas aplicáveis ao negócio é um trabalho de adequação à LGPD, uma das frentes de assessoria preventiva da Grisostolo Advocacia.
Quais são as 5 coisas que a LGPD exige das empresas?
Saber quais dados trata, ter base legal para cada tratamento, ser transparente com o titular, garantir segurança e um plano de incidentes, e atender aos direitos do titular com um responsável indicado. Estruturar essas cinco frentes sob medida é o objeto da adequação que o escritório conduz.
A LGPD se aplica ao CNPJ?
O CNPJ isoladamente não é dado pessoal, porque a LGPD protege pessoas naturais, não jurídicas. Contudo, os dados das pessoas físicas ligadas à empresa, sócios, contatos e representantes, seguem protegidos. Interpretar essa fronteira em cada caso concreto é parte da consultoria jurídica em proteção de dados.
Quem é o responsável pela LGPD na empresa?
A lei fala em controlador (quem decide sobre o tratamento) e operador (quem trata em nome do controlador), além do encarregado, ou DPO, que faz a ponte com titulares e com a Autoridade Nacional. Definir esses papéis e, quando o caso pede, atuar como apoio na função de encarregado é um serviço prestado pelo escritório.
A quem a LGPD não se aplica?
A lei não se aplica ao tratamento feito por pessoa natural para fins exclusivamente particulares e não econômicos, nem a alguns tratamentos específicos, como os feitos para fins jornalísticos, artísticos, acadêmicos ou de segurança pública, nos limites que a própria lei define. Avaliar se e como a LGPD alcança determinada atividade é uma análise que o escritório realiza.
Como implementar a LGPD na empresa?
Por um checklist mínimo: mapear os dados, definir a base legal de cada tratamento, publicar política de privacidade, adotar medidas de segurança e plano de incidentes, indicar o encarregado e revisar os contratos com terceiros. Conduzir essa adequação por etapas, na proporção do risco, é o que a assessoria preventiva do escritório oferece.
Como a LGPD se aplica a empresas de software?
A empresa de software costuma ser controladora dos dados dos seus usuários e operadora dos dados dos seus clientes, o que exige contratos de tratamento bem redigidos, segurança desde a concepção e atenção à transferência internacional de dados. Estruturar esses contratos e o desenho de conformidade para SaaS é uma frente em que o escritório atua, inclusive no contexto de operações internacionais.

Como o escritório atua nesse tema

A necessidade de se adequar à LGPD costuma se traduzir nas seguintes frentes de trabalho jurídico:

  • Adequação à LGPD, preventiva e consultiva: mapeamento de dados, definição de bases legais, análise de risco e desenho da conformidade na proporção da empresa.
  • Produção de documentos jurídicos: política de privacidade, avisos, contratos de tratamento de dados entre controlador e operador e regulamento de resposta a incidentes.
  • Apoio na função de encarregado (DPO): suporte à empresa na relação com titulares e com a Autoridade Nacional de Proteção de Dados.
  • Recorte de software e internacional: desenho contratual para SaaS e para transferência internacional de dados entre jurisdições.
  • Atuação contenciosa: defesa da empresa diante de incidentes, reclamações de titulares ou procedimentos sancionadores.

É desse conjunto que a Grisostolo Advocacia se ocupa em matéria de proteção de dados, sempre dimensionado ao porte e ao risco de cada empresa.

Sua empresa já está adequada à LGPD?

Se você trata dados de clientes e não tem certeza de estar em conformidade, é possível chegar ao mínimo necessário por etapas. Podemos conversar sobre o primeiro diagnóstico.

Este texto tem caráter informativo e não constitui consulta jurídica. A adequação à LGPD depende da análise do tratamento de dados próprio de cada empresa.

Ver as áreas em detalhe →
Perguntas Frequentes