Voltar para o blog
Privacidade e Proteção de Dados (LGPD)

Como Adequar sua Empresa à LGPD: Documentos, Bases Legais, RIPD, BIA e Direitos dos Titulares

Saiba como adequar sua empresa à LGPD: quais documentos são necessários, como definir bases legais, quando usar RIPD e BIA e como atender aos titulares de dados.

13 minutos de leituraDPOs, Jurídico, TI e Compliance Officers

Sua empresa tem uma política de privacidade publicada no site. Talvez até um aviso de cookies. Mas se alguém perguntasse agora — onde estão armazenados os dados dos seus clientes? Com quem são compartilhados? Por quanto tempo sua empresa pode mantê-los? — você conseguiria responder com documentação em mãos?

Essa é a diferença entre parecer adequado à LGPD e estar de fato adequado. E é exatamente onde a maioria das empresas brasileiras ainda tropeça.

01

Por onde começar: o diagnóstico

Adequar uma empresa à Lei Geral de Proteção de Dados Pessoais (LGPD) vai muito além de publicar uma política de privacidade. Na prática, a conformidade exige entender quais dados pessoais são tratados, por que são tratados, onde estão armazenados, com quem são compartilhados, por quanto tempo ficam sob guarda da empresa — e quais riscos esse tratamento pode gerar aos titulares.

A própria ANPD orienta que a adequação envolva:

  • Mapeamento e registro das operações de tratamento;
  • Identificação das finalidades e respectivas bases legais;
  • Adoção de medidas técnicas e administrativas;
  • Implementação de políticas e processos internos;
  • Disponibilização de um canal de atendimento aos titulares.

O primeiro passo prático é o diagnóstico: identificar os dados pessoais coletados nas operações da empresa — nome, CPF, RG, telefone, e-mail, endereço, dados financeiros, dados de empregados, informações de clientes e fornecedores, imagens, dados de navegação, biometria, informações de saúde, entre outros.

Em seguida, mapear o ciclo de vida completo: coleta, uso, armazenamento, compartilhamento, transferência, retenção e eliminação. Esse mapeamento é o que permite responder às perguntas que realmente importam para a conformidade: qual a finalidade do tratamento? Qual a base legal? Quem tem acesso? Há transferência internacional? Por quanto tempo o dado deve ser mantido? Quais medidas de segurança estão implementadas?

O ponto central: adequação à LGPD é um programa contínuo de governança e gestão de riscos — não um projeto documental que termina quando os arquivos são assinados.

02

Controlador e operador: qual a diferença?

Antes de avançar, vale esclarecer dois termos que aparecem em quase todo documento de LGPD — e que costumam confundir quem está começando.

  • Controlador é quem toma as decisões sobre o tratamento de dados pessoais: define para quê os dados serão usados e como. Normalmente, é a própria empresa.
  • Operador é quem realiza o tratamento em nome do controlador, seguindo suas instruções — por exemplo, um fornecedor de folha de pagamento que processa dados de funcionários por conta da empresa contratante.

Essa distinção importa na prática porque define responsabilidades e obrigações contratuais. Contratos com fornecedores que atuam como operadores devem prever cláusulas específicas de proteção de dados, já que a empresa controladora pode responder solidariamente por falhas do operador no tratamento.

03

Dados pessoais comuns e dados pessoais sensíveis

Nem todo dado pessoal recebe o mesmo tratamento sob a LGPD. A lei separa duas categorias:

  • Dados pessoais comuns: nome, CPF, RG, telefone, e-mail, endereço, dados de navegação, entre outros.
  • Dados pessoais sensíveis (art. 5º, II): origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico.

O art. 11 da LGPD estabelece regras mais rígidas para o tratamento de dados sensíveis — as hipóteses que autorizam esse tratamento são mais restritas do que as aplicáveis a dados comuns, e o risco de um tratamento inadequado tende a ser maior, tanto em termos de dano ao titular quanto de exposição da empresa.

Por isso, ao mapear os dados tratados, é importante sinalizar quais são sensíveis — isso muda diretamente a base legal aplicável e o nível de controle de segurança exigido.

04

Quais documentos uma empresa precisa para cumprir a LGPD?

Não existe uma lista universal obrigatória. A documentação necessária varia conforme a natureza, o porte e os tratamentos realizados por cada empresa. Ainda assim, um programa de conformidade normalmente inclui:

  • Registro das operações de tratamento de dados pessoais
  • Mapeamento ou inventário de dados
  • Política de privacidade
  • Política de segurança da informação
  • Política de retenção e descarte de dados
  • Política de cookies, quando aplicável
  • Procedimentos para atendimento aos direitos dos titulares
  • Procedimento para gestão de incidentes de segurança
  • Contratos e cláusulas de proteção de dados com fornecedores e parceiros
  • Registros de treinamentos e conscientização
  • Avaliações de risco
  • Relatório de Impacto à Proteção de Dados Pessoais (RIPD), quando aplicável
  • Documentos de governança relacionados à atuação do encarregado

O mais importante é que a documentação reflita a realidade da empresa. Um arquivo cheio de políticas prontas que ninguém segue vale menos do que uma estrutura enxuta, atualizada e efetivamente aplicada.

Aqui está um dos erros mais comuns: achar que toda coleta de dado depende de consentimento. Não depende.

A empresa precisa identificar, para cada finalidade de tratamento, qual hipótese legal autoriza aquela operação — consentimento, cumprimento de obrigação legal, execução de contrato, exercício regular de direitos, proteção da vida, tutela da saúde, legítimo interesse, entre outras hipóteses previstas nos artigos 7º e 11 da LGPD.

Por isso, a pergunta certa não é “preciso pedir consentimento?”. É: “qual é a finalidade desse tratamento, e qual hipótese legal permite realizá-lo?”

Essa análise precisa ser documentada. Um programa consistente consegue justificar, por escrito, por que determinada base legal foi escolhida e quais dados são estritamente necessários para aquela finalidade.

06

Preciso ter um encarregado (DPO) na empresa?

No Brasil, a LGPD utiliza o termo encarregado pelo tratamento de dados pessoais — o canal de comunicação entre controlador, titulares e ANPD.

A obrigação de indicação tem regras específicas, com hipóteses de dispensa para agentes de tratamento de pequeno porte. Mesmo nesses casos, porém, deve existir um canal de comunicação disponível ao titular.

Um ponto que gera confusão: ter um encarregado não é o mesmo que estar adequado à LGPD. Ele é uma peça da estrutura de governança — não substitui controles, políticas, segurança da informação, gestão de riscos, treinamento ou processos de atendimento aos titulares.

07

O que é RIPD?

O Relatório de Impacto à Proteção de Dados Pessoais (RIPD) é um instrumento de avaliação e gestão de riscos. Segundo a ANPD, ele documenta tratamentos que podem gerar alto risco aos princípios de proteção de dados, às liberdades civis e aos direitos fundamentais dos titulares.

Na prática, o RIPD ajuda a responder:

  • O que estamos fazendo com os dados?
  • Que riscos esse tratamento apresenta?
  • Quem pode ser afetado?
  • Qual a probabilidade e o impacto desses riscos?
  • O que podemos fazer para reduzi-los?

Nos termos do art. 38 da LGPD, a ANPD pode determinar sua elaboração. O relatório deve conter, no mínimo, a descrição dos tipos de dados tratados, a metodologia de coleta e segurança das informações, e a análise do controlador sobre as medidas de mitigação adotadas.

08

O que é BIA — e qual a diferença para RIPD?

BIA é a sigla para Business Impact Analysis (Análise de Impacto nos Negócios). Diferente do RIPD, ela não nasceu com a LGPD — é uma ferramenta tradicional de continuidade de negócios, usada para identificar processos críticos e o impacto de sua interrupção.

Uma BIA normalmente busca determinar:

  • Quais processos são críticos para a organização;
  • Quais sistemas e informações sustentam esses processos;
  • O impacto financeiro, operacional, regulatório e reputacional de uma interrupção;
  • Por quanto tempo o processo pode ficar indisponível;
  • Quais recursos precisam ser recuperados prioritariamente.
RIPDBIA
FocoRiscos ao titular de dadosImpacto da interrupção do negócio
OrigemInstrumento previsto na LGPDFerramenta de continuidade de negócios
Pergunta central“Esse tratamento pode prejudicar o titular?”“O que acontece se esse processo parar?”

Os dois não competem entre si — podem (e devem) ser usados de forma complementar dentro de uma estrutura mais ampla de gestão de riscos e segurança da informação.

09

Transferência internacional de dados: quando isso se aplica?

Esse é um ponto que passa despercebido em muitas empresas — inclusive as que não se veem como “internacionais”. Usar um serviço de nuvem, e-mail corporativo ou plataforma de CRM hospedado em servidores fora do Brasil já pode configurar transferência internacional de dados.

A LGPD (arts. 33 a 36) permite essa transferência em situações específicas, como quando o país de destino oferece grau de proteção de dados adequado, quando existem garantias contratuais específicas, cláusulas-padrão contratuais, selos ou certificados reconhecidos, ou quando o titular fornece consentimento específico para aquela transferência.

Na prática, isso significa que a empresa precisa mapear onde seus fornecedores de tecnologia armazenam e processam dados — não apenas onde a empresa está sediada. É um dos pontos mais comuns de descuido em diagnósticos de conformidade.

10

Quais são as sanções da LGPD?

O descumprimento pode gerar consequências administrativas relevantes. A ANPD pode aplicar advertência, multa simples, multa diária, publicização da infração, bloqueio ou eliminação dos dados envolvidos e, em casos graves, suspensão parcial ou total das atividades de tratamento.

A multa simples pode chegar a 2% do faturamento da empresa, grupo ou conglomerado no Brasil no último exercício (excluídos tributos), limitada a R$ 50 milhões por infração.

O risco, porém, não deve ser medido só pela multa. As sanções administrativas não afastam outras consequências civis ou penais decorrentes da legislação aplicável — e o dano reputacional de um incidente mal conduzido frequentemente custa mais do que a própria sanção.

11

Por que atender bem aos titulares é tão importante?

Esse é um dos pontos mais subestimados de qualquer programa de privacidade.

A LGPD assegura ao titular direitos como confirmação da existência de tratamento, acesso aos dados, correção de dados incompletos, anonimização, bloqueio ou eliminação em determinadas situações, portabilidade e eliminação de dados tratados com base em consentimento.

Não basta ter um e-mail chamado “privacidade@empresa.com”. É preciso definir: quem recebe a solicitação, como a identidade do solicitante é verificada, quais áreas internas são consultadas, como os dados são localizados, quais prazos legais se aplicam, quem aprova a resposta e como todo o atendimento é documentado.

Em geral, a confirmação da existência de tratamento e o acesso aos dados devem ser fornecidos ao titular de forma simplificada, imediatamente, ou em até 15 dias, em formato claro e completo, conforme os arts. 18 e 19 da LGPD. Prazos específicos podem variar conforme o tipo de solicitação e a regulamentação aplicável ao setor.

Uma estrutura frágil nesse ponto transforma uma solicitação simples em problema de conformidade — e é, na prática, um dos primeiros lugares onde a ANPD e o Judiciário testam se o programa de privacidade é real ou apenas formal.

12

O que fazer em caso de incidente de segurança (vazamento de dados)?

Incidentes de segurança — vazamentos, acessos não autorizados, perda de dados — não são hipótese remota: são um dos cenários mais recorrentes na aplicação prática da LGPD. O art. 48 da lei determina que o controlador comunique à ANPD e ao titular a ocorrência de incidente que possa acarretar risco ou dano relevante, em prazo razoável.

Um processo de resposta a incidentes bem estruturado normalmente prevê:

  • Identificação e contenção do incidente;
  • Avaliação da gravidade e dos dados/titulares afetados;
  • Decisão sobre a necessidade de comunicação à ANPD e aos titulares;
  • Ações corretivas para mitigar danos e evitar recorrência;
  • Registro documentado de todo o processo, mesmo quando a comunicação formal não é exigida.

Ter esse processo definido antes de um incidente acontecer é o que diferencia uma resposta rápida e organizada de uma crise de reputação mal administrada.

13

LGPD para pequenas e médias empresas: existe alguma diferença?

Sim — a LGPD reconhece que microempresas, empresas de pequeno porte, startups e pessoas jurídicas de direito privado de menor porte podem ter tratamento diferenciado em pontos específicos, como prazos e formas de comunicação com a ANPD, e nas hipóteses de dispensa da indicação formal de encarregado.

Isso não significa, porém, que uma empresa pequena esteja isenta da LGPD como um todo. Os princípios de finalidade, necessidade, transparência e segurança se aplicam independentemente do porte. Na prática, o que muda é principalmente a complexidade do programa — uma pequena empresa pode ter uma estrutura mais enxuta, mas ainda precisa saber quais dados trata, por que trata e como responde aos titulares.

14

LGPD: mais do que evitar multas

No fim, uma empresa madura em privacidade consegue responder, de forma documentada, a cinco perguntas:

  1. Quais dados pessoais tratamos?
  2. Por que os tratamos, e qual é a base legal?
  3. Quais riscos esse tratamento oferece aos titulares?
  4. Quais controles adotamos para reduzir esses riscos?
  5. Como demonstramos que cumprimos a LGPD e atendemos aos direitos dos titulares?

Essa capacidade de demonstrar conformidade — não apenas alegá-la — é o núcleo do princípio de responsabilização (accountability) previsto na lei. LGPD não é proteção contra multa. É governança sobre o uso de dados pessoais, redução de riscos e respeito aos titulares.

Vale lembrar: a gestão de dados sensíveis também atravessa outras frentes de compliance da empresa — como a apuração de denúncias internas, que exige o mesmo rigor de confidencialidade e governança de dados. Leia também: Canal de Denúncias Além da Obrigação Legal.

15

Perguntas frequentes sobre LGPD

Sim. A lei se aplica independentemente do porte da empresa, embora existam regras diferenciadas para microempresas e empresas de pequeno porte em pontos específicos, como a indicação de encarregado.

Este conteúdo é informativo e não substitui uma análise jurídica específica da operação da empresa.

LGPDadequação à LGPDconformidade LGPDbases legais LGPDRIPD LGPDBIA LGPDdireitos dos titularesencarregado de dadosproteção de dados pessoaisANPDdados sensíveis LGPDcontrolador e operadortransferência internacional de dadosincidente de segurança LGPDLGPD para pequenas empresas

Sua empresa já tem esse diagnóstico documentado — ou ainda está no “achismo de conformidade”?

A Iclex apoia empresas na estruturação de programas de compliance e proteção de dados, do diagnóstico inicial à governança contínua. Fale com nossos especialistas e entenda em que estágio de maturidade sua empresa está.

Falar com um especialista