LGPD para empresas: o mínimo para não virar alvo de multa
A Lei Geral de Proteção de Dados está em vigor há anos, a Autoridade Nacional de Proteção de Dados já aplica sanções, e ainda assim muitas empresas convivem com a mesma dúvida incômoda: o que, exatamente, a LGPD exige na prática. O receio da multa é real, mas costuma vir acompanhado de uma névoa de termos técnicos que dificulta saber por onde agir. Este texto traduz a lei em linguagem de gestão, mostra a quem ela se aplica, o que ela cobra, o que acontece em caso de descumprimento e como uma empresa, inclusive de tecnologia, pode chegar ao mínimo necessário para operar em conformidade.
Pontos-chave
- A LGPD se aplica a praticamente toda empresa que trata dados de pessoas naturais, de qualquer porte. Não é preciso ser uma grande companhia para estar sujeita a ela.
- Na prática, a conformidade se resume a saber quais dados a empresa trata, com que base legal, com que segurança e com que transparência, mais um responsável por zelar por isso.
- O descumprimento expõe a empresa a sanções da ANPD, que vão da advertência à multa, e ao dever de reparar danos causados aos titulares.
A quem a LGPD se aplica, e o mito do CNPJ
A LGPD se aplica a qualquer pessoa, física ou jurídica, que realize o tratamento de dados pessoais de pessoas naturais no Brasil, ou cujo tratamento tenha relação com o país. Tratamento é quase tudo o que se faz com um dado: coletar, armazenar, usar, compartilhar, eliminar. Isso significa que uma empresa não precisa ser grande para estar sujeita à lei; basta que ela lide com dados de clientes, funcionários ou fornecedores, o que, na prática, alcança quase todos os negócios.
Aqui mora uma confusão comum, e vale desfazê-la: a LGPD protege dados de pessoas naturais, não de pessoas jurídicas. O CNPJ, isoladamente, não é dado pessoal. Mas atenção, porque os dados das pessoas físicas por trás de uma empresa, um sócio, um contato, um representante, continuam protegidos. Por isso a resposta honesta à pergunta se a LGPD alcança o CNPJ é: o número em si não, as pessoas por trás dele sim.
O que a LGPD exige das empresas, na prática
Reduzida ao essencial, a lei exige da empresa cinco coisas. Primeira, saber quais dados trata, mapeando o que coleta, de quem, para quê e por quanto tempo guarda. Segunda, ter uma base legal para cada tratamento, porque tratar dado sem uma justificativa prevista na lei é irregular. Terceira, ser transparente com o titular, por meio de uma política de privacidade e de avisos claros. Quarta, garantir segurança, com medidas técnicas e administrativas proporcionais ao risco, e ter um plano para responder a incidentes. Quinta, atender aos direitos do titular, como acesso, correção e eliminação dos seus dados, e indicar um responsável por essa relação. Essas cinco frentes são o coração da conformidade.
As bases legais: por que você trata cada dado
Um dos maiores equívocos sobre a LGPD é imaginar que tudo depende de consentimento. Não depende. A lei prevê dez bases legais para o tratamento de dados pessoais, e o consentimento é apenas uma delas. Uma empresa pode tratar dados para executar um contrato com o cliente, para cumprir uma obrigação legal, para o exercício regular de direitos ou com fundamento no legítimo interesse, entre outras hipóteses. Escolher a base correta para cada tratamento é uma decisão jurídica de fundo, porque é ela que define o que a empresa pode ou não fazer com o dado, e o que precisa pedir ao titular.
Os princípios que orientam o tratamento
Acima das regras específicas, a LGPD estabelece princípios que devem guiar qualquer tratamento: a finalidade, que exige um propósito legítimo e informado; a necessidade, que limita a coleta ao mínimo indispensável; a transparência, a segurança, a prevenção e a não discriminação; e a responsabilização e prestação de contas, pela qual a empresa deve poder demonstrar que cumpre a lei. Na prática, esses princípios funcionam como um teste: diante de qualquer uso de dados, a empresa deveria conseguir explicar por que o faz, com que limite e com que cuidado.
Quem é o responsável pela LGPD na empresa
A lei organiza os papéis em torno de duas figuras, o controlador, que decide como e por que os dados são tratados, e o operador, que os trata em nome do controlador. Além disso, a empresa deve indicar um encarregado, também chamado pela sigla em inglês DPO, que é o canal de comunicação entre a empresa, os titulares e a Autoridade Nacional. Em empresas menores, a função de encarregado pode ser exercida de forma proporcional, inclusive por apoio externo, desde que com efetividade real. Definir quem ocupa cada papel é um dos primeiros passos da adequação.
O que acontece se descumprir: sanções e o artigo 42
O descumprimento tem duas ordens de consequência. De um lado, as sanções administrativas aplicadas pela Autoridade Nacional de Proteção de Dados, que vão da advertência à multa, esta podendo alcançar percentual do faturamento da empresa dentro dos limites previstos na lei, além de medidas como a publicização da infração e o bloqueio dos dados. De outro, a responsabilidade civil: o artigo 42 da LGPD obriga o controlador ou o operador a reparar os danos, patrimoniais ou morais, causados aos titulares em razão do tratamento irregular. A conformidade, portanto, protege a empresa em duas frentes, a sancionatória e a indenizatória.
O recorte das empresas de software e de SaaS
Para as empresas de tecnologia, a LGPD tem contornos próprios que merecem atenção especial. Uma empresa de software costuma ser, ao mesmo tempo, controladora dos dados dos seus próprios usuários e operadora dos dados que trata em nome dos seus clientes, o que exige contratos de tratamento de dados bem redigidos, que delimitem responsabilidades entre as partes. A segurança precisa ser pensada desde a concepção do produto, e não acrescentada depois. E há a questão da transferência internacional de dados, frequente em soluções hospedadas no exterior ou que atendem clientes fora do país, tema que a LGPD disciplina e que se conecta ao desenho contratual entre empresas de diferentes jurisdições. Para quem desenvolve software, tratar a proteção de dados como parte do produto, e não como formalidade externa, é o que distingue uma solução madura.
Um checklist mínimo para começar
Para a empresa que precisa se adequar e não sabe por onde, um roteiro mínimo costuma bastar para os primeiros passos: mapear os dados que a empresa trata; definir a base legal de cada tratamento; publicar uma política de privacidade e avisos claros; adotar medidas de segurança e um plano de resposta a incidentes; indicar o encarregado; e revisar os contratos com terceiros que tratam dados em nome da empresa. Feito o mínimo, a adequação evolui por revisões periódicas, na medida do risco de cada operação.
Perguntas frequentes
Como o escritório atua nesse tema
A necessidade de se adequar à LGPD costuma se traduzir nas seguintes frentes de trabalho jurídico:
- Adequação à LGPD, preventiva e consultiva: mapeamento de dados, definição de bases legais, análise de risco e desenho da conformidade na proporção da empresa.
- Produção de documentos jurídicos: política de privacidade, avisos, contratos de tratamento de dados entre controlador e operador e regulamento de resposta a incidentes.
- Apoio na função de encarregado (DPO): suporte à empresa na relação com titulares e com a Autoridade Nacional de Proteção de Dados.
- Recorte de software e internacional: desenho contratual para SaaS e para transferência internacional de dados entre jurisdições.
- Atuação contenciosa: defesa da empresa diante de incidentes, reclamações de titulares ou procedimentos sancionadores.
É desse conjunto que a Grisostolo Advocacia se ocupa em matéria de proteção de dados, sempre dimensionado ao porte e ao risco de cada empresa.
Sua empresa já está adequada à LGPD?
Se você trata dados de clientes e não tem certeza de estar em conformidade, é possível chegar ao mínimo necessário por etapas. Podemos conversar sobre o primeiro diagnóstico.
Este texto tem caráter informativo e não constitui consulta jurídica. A adequação à LGPD depende da análise do tratamento de dados próprio de cada empresa.