Em resumo
A Lei Geral de Proteção de Dados vale para qualquer empresa que trate dados de pessoas físicas, e isso inclui a padaria com cadastro de clientes e a prestadora de serviço com trezentos empregados. O que muda entre elas é o tamanho do programa, e não a obrigação. Este guia de LGPD para empresas separa o que é indispensável do que é exagero: saber quais dados a empresa tem e por quê, escolher a base legal certa, indicar quem responde pelo tema, cuidar dos dados dos empregados e ter um plano para o dia em que houver um incidente.
LGPD para empresas começa por um inventário
Não dá para proteger o que não se conhece. O primeiro passo é listar, área por área, quais dados pessoais a empresa coleta, de quem, para quê, onde ficam guardados, quem tem acesso e com quem são compartilhados. O art. 37 da lei exige que controlador e operador mantenham registro das operações de tratamento, e esse inventário é a base dele.
Na maior parte das empresas o resultado surpreende. Aparecem planilhas antigas de clientes em computadores pessoais, currículos guardados por anos sem motivo, grupos de mensagem com dados de saúde de empregados e sistemas de terceiros que ninguém sabe onde armazenam as informações. Cada achado é um risco concreto, e boa parte se resolve com uma decisão simples: apagar o que não precisa ser guardado.
Base legal: consentimento não é a resposta para tudo
Todo tratamento precisa de uma base legal, entre as dez previstas no art. 7º. O erro mais comum é acreditar que o consentimento resolve tudo. Na prática, a maior parte dos tratamentos de uma empresa se apoia em outras bases, mais estáveis, porque o consentimento pode ser revogado a qualquer momento pelo titular.
Dados sensíveis têm regime mais estreito, pelo art. 11. Entram nessa categoria dados de saúde, biometria, origem racial ou étnica, convicção religiosa, opinião política e filiação sindical, e para eles não existe a base do legítimo interesse.
- Execução de contrato: dados necessários para vender, entregar, faturar e prestar o serviço contratado.
- Cumprimento de obrigação legal: dados exigidos pela legislação fiscal, trabalhista e previdenciária.
- Exercício regular de direitos: guarda de documentos para defesa em processos judiciais e administrativos.
- Legítimo interesse: usos compatíveis com a expectativa do titular, com avaliação documentada.
- Proteção do crédito: consulta e registro em cadastros de inadimplentes, dentro das regras próprias.
Encarregado e canal de atendimento
O art. 41 exige que o controlador indique um encarregado pelo tratamento de dados, cuja identidade e contato devem ser divulgados publicamente, de preferência no site. É ele quem recebe reclamações dos titulares e comunicações da ANPD e orienta os empregados sobre as práticas da empresa. Pode ser um empregado ou um serviço contratado, desde que conheça o tema e tenha acesso a quem decide.
A ANPD dispensou os agentes de tratamento de pequeno porte, como microempresas e empresas de pequeno porte, da indicação obrigatória do encarregado, desde que mantenham um canal de comunicação com o titular. A dispensa não vale para quem realiza tratamento de alto risco e não isenta a empresa das demais obrigações. Para a pequena empresa, um e-mail específico, respondido por alguém designado e em prazo razoável, cumpre essa função.
Dados de empregados: onde está o maior risco
Para a maioria das empresas, o maior volume de dados sensíveis não está nos clientes, e sim no departamento pessoal. Atestados médicos, exames ocupacionais, biometria do ponto, filiação sindical e informações de dependentes circulam por setores diferentes, muitas vezes por e-mail e aplicativo de mensagem, sem controle de acesso.
A base legal para esses dados raramente é o consentimento. A relação de emprego é marcada pela subordinação, e um termo genérico assinado na admissão é frágil, porque o empregado não tem liberdade real para recusar. O que sustenta a maior parte do tratamento é a obrigação legal, o contrato de trabalho e o exercício regular de direitos, inclusive a guarda de documentos durante o prazo em que podem ser úteis numa ação trabalhista.
- Atestados e exames acessíveis apenas ao RH e à medicina do trabalho, e não ao gestor direto.
- Biometria de ponto tratada como dado sensível, com o fornecedor do sistema contratado sob cláusulas de proteção.
- Monitoramento de e-mail e sistemas corporativos previsto em política escrita e conhecida pelos empregados.
- Currículos de candidatos não contratados com prazo de guarda definido e eliminação depois dele.
Incidente de segurança: o plano antes do problema
Vazamento, ataque de sequestro de dados, planilha enviada ao destinatário errado e notebook furtado com dados de clientes são incidentes de segurança. Quando o incidente puder acarretar risco ou dano relevante aos titulares, o art. 48 obriga o controlador a comunicá-lo à ANPD e aos titulares afetados. O regulamento de comunicação de incidentes da ANPD, de 2024, fixa prazo de três dias úteis, contado de quando a empresa sabe que dados pessoais foram afetados, e esse prazo é contado em dobro para os agentes de pequeno porte.
Três dias úteis não bastam para improvisar. O plano precisa estar pronto antes: quem é acionado, como se contém o incidente, como se preservam os registros, quem avalia o risco e quem redige a comunicação. A empresa que descobre o vazamento numa sexta-feira e só então procura o contrato do fornecedor de sistema perde o prazo e a chance de demonstrar diligência, que é o que pesa na dosimetria de uma eventual sanção.
Sanções, ações judiciais e o que não compensa
As sanções administrativas vão de advertência a multa de até 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração, além de publicização da infração e bloqueio ou eliminação dos dados, pelo art. 52. Na esfera judicial, o titular pode pedir indenização. O STJ já entendeu que o vazamento de dados pessoais comuns, sem prova de prejuízo, não gera dano moral presumido, mas a conclusão tende a ser outra quando os dados são sensíveis ou há uso indevido comprovado.
Um programa de LGPD para empresas pequenas não precisa de um pacote de documentos genéricos arquivado na gaveta. Política de privacidade copiada, que descreve tratamentos que a empresa não faz e omite os que faz, é pior que nenhuma, porque vira prova contra ela. O mínimo útil é concreto: inventário, bases legais definidas, contratos com fornecedores que tratam dados, controle de acesso, canal de atendimento e plano de incidente. Em Brasília, contratos com órgãos públicos federais e distritais costumam trazer cláusulas próprias de proteção de dados, e cumpri-las exige esse mínimo.
Precisa de orientação sobre o seu caso?
Cada situação tem particularidades que mudam completamente a estratégia.
Como escolher o advogado para LGPD para empresas
Quem procura um advogado para este caso normalmente já está diante de um problema em andamento. Estes critérios ajudam a comparar profissionais de forma objetiva, sem depender de impressão.
- Entendimento do negócio antes do documento. Contrato, acordo de sócios e estrutura societária só protegem se refletirem como a empresa funciona de verdade. Modelo pronto com o nome trocado não prevê o conflito que a sua operação vai ter.
- Visão de custo e de tempo do litígio. Ação empresarial consome anos e caixa. Profissional que apresenta a ação sem comparar com negociação, mediação ou arbitragem está oferecendo só uma das saídas.
- Atenção aos prazos que o empresário não vê. A janela da ação renovatória, o prazo da circular de franquia e o prazo de impugnação de edital se perdem sem aviso, e cada um vale o ponto, o investimento ou o contrato.
- Leitura de passivo oculto. Em compra de empresa ou entrada de sócio, os riscos trabalhista, tributário e contratual raramente estão no balanço. Due diligence séria procura onde ninguém mostrou.
- Integração com contabilidade e área tributária. Decisão societária tem efeito fiscal, e decisão fiscal tem efeito societário. Profissional que trabalha isolado do contador produz documento que custa caro depois.
- Contrato de honorários por escrito. Com escopo, valor e forma de pagamento definidos, distinguindo assessoria contínua, operação pontual e contencioso.
Por fim, desconfie de quem garante resultado. O Código de Ética e Disciplina da OAB proíbe expressamente essa promessa, e nenhum advogado controla a decisão judicial.
Perguntas frequentes
Empresa pequena precisa cumprir a LGPD?
Precisa. A lei vale para qualquer empresa que trate dados pessoais, independentemente do porte. A ANPD criou um regime simplificado para microempresas e empresas de pequeno porte, com dispensa do encarregado, desde que haja canal de comunicação, e prazos diferenciados. As obrigações centrais permanecem: base legal, segurança, atendimento aos titulares e comunicação de incidentes relevantes.
Preciso pedir consentimento dos empregados para tratar os dados deles?
Na maior parte dos casos, não. Dados de folha, eSocial, FGTS e exames ocupacionais são tratados por obrigação legal ou para execução do contrato de trabalho, e o consentimento genérico assinado na admissão é frágil, porque o empregado não tem liberdade real para recusar. O consentimento faz sentido para usos que não são necessários, como a divulgação da imagem do empregado em campanhas publicitárias.
Qual o primeiro passo de um programa de LGPD para empresas?
O inventário dos dados: quais dados pessoais a empresa trata, de quem, para qual finalidade, onde ficam e com quem são compartilhados. Sem ele, qualquer política é genérica. A partir do inventário se escolhem as bases legais, se ajustam os contratos com fornecedores, se define o prazo de guarda e se eliminam os dados que não têm mais motivo para existir.
Qual o melhor advogado para LGPD para empresas?
Não existe resposta única, e desconfie de quem afirma ser o melhor, o Código de Ética da OAB proíbe esse tipo de autopromoção. O que existe são critérios verificáveis: inscrição ativa na OAB/DF, experiência comprovada em casos semelhantes ao seu, contrato de honorários por escrito, clareza sobre cenários possíveis e canal de contato que funcione de verdade. Nesta área pesam especialmente entendimento do negócio antes do documento, visão de custo e tempo do litígio e atenção aos prazos que o empresário não vê.
Quanto custa um advogado para LGPD para empresas?
O valor depende da complexidade do caso, da fase em que ele está e do tempo de trabalho estimado. A OAB/DF publica uma tabela de honorários com valores mínimos de referência, e o contrato pode prever valor fixo, percentual de êxito ou combinação dos dois. O Código de Ética veda tanto o aviltamento quanto a cobrança abusiva, preço muito abaixo da média costuma indicar que algo será cobrado depois. No Sousa Duarte Advogados Associados, a proposta é apresentada por escrito antes de qualquer providência, com o que está incluído e o que é cobrado à parte discriminados.
Como o escritório atua nesses casos
Este artigo se conecta às seguintes frentes de atuação do Sousa Duarte Advogados Associados:
- Advogado para Startup em Brasília. O Marco Legal das Startups, a Lei Complementar 182 de 2021, definiu quem é startup para fins legais, criou instrumentos de investimento que não transformam o investidor em sócio e abriu uma modalidade própria de contratação pelo poder público. Para o fundador, as decisões jurídicas que mais pesam são tomadas cedo e com pressa: como dividir as quotas, a quem pertence o código escrito antes de a empresa existir, o que acontece no vencimento de um mútuo conversível sem rodada.
- Advogado para Clínica Médica em Brasília. Clínica médica é empresa, e enfrenta os problemas de qualquer empresa com três camadas a mais: a regulação do exercício da medicina, a dependência de contratos com operadoras de planos de saúde e o tratamento de dados sensíveis de pacientes. Os conflitos mais caros costumam nascer da estrutura entre os próprios médicos, montada com base em confiança e sem regras claras sobre rateio de receita, uso da estrutura, saída de sócio e destino dos pacientes.
- Advogado para Compliance Trabalhista em Brasília. Compliance trabalhista é o conjunto de rotinas que faz a empresa cumprir a legislação do trabalho de forma verificável, e não apenas declarada. A diferença importa porque hoje quase tudo o que a empresa faz com seus empregados é informado ao governo em tempo real, e a fiscalização cruza esses dados antes de bater à porta.
Falar com um advogado agora
O Sousa Duarte Advogados Associados atende em Águas Claras, Brasília/DF, e atua em todo o Distrito Federal e no Entorno. O contato inicial pode ser feito por WhatsApp, telefone ou videoconferência, sem necessidade de deslocamento. E serve para entender a situação, verificar os prazos que já estão correndo e explicar quais são os caminhos possíveis.
Em casos criminais urgentes, o plantão funciona 24 horas, inclusive em madrugadas, fins de semana e feriados. Toda a comunicação é protegida pelo sigilo profissional desde a primeira mensagem, mesmo que não haja contratação.
Falar no WhatsApp (61) 99876-8256