As oito etapas reais de uma adequação à LGPD, o que cada uma produz e qual artigo da lei está por trás. Escrito por quem audita, não por quem vende software.
Este guia serve para a empresa que decidiu se adequar à LGPD por conta própria. Ele mostra a sequência real de oito etapas, o que cada uma produz e qual artigo da lei está por trás.
Duas coisas que ele não faz. Não substitui análise jurídica das particularidades do seu negócio: setor regulado, tratamento de dado sensível em escala e transferência internacional exigem avaliação específica. E não entrega conformidade em uma tarde: adequação feita internamente costuma levar de três a seis meses em empresa de porte médio, e o gargalo quase nunca é jurídico, é o tempo das áreas para responder o que fazem com os dados.
Ao final há uma seção sobre quando parar de fazer sozinho. Ela é honesta, inclusive contra o nosso próprio interesse comercial.
Comece por aqui, não pelo mapeamento. Sem alguém responsável, o levantamento das etapas seguintes trava na primeira área que não responder.
O artigo 41 da LGPD determina que o controlador indique um encarregado pelo tratamento de dados pessoais, e que a identidade e as informações de contato sejam divulgadas publicamente, de forma clara e objetiva, preferencialmente no site.
A Resolução CD/ANPD nº 2/2022 dispensou os agentes de tratamento de pequeno porte da obrigação de indicar encarregado, mas manteve a exigência de disponibilizar canal de comunicação com o titular. Ou seja: se você é pequeno porte, pode não nomear, mas continua obrigado a ter por onde ser procurado e a saber responder.
Cuidado na escolha. Nomear o gerente de TI ou o diretor comercial cria conflito de interesse: são áreas que decidem sobre tratamento de dados e não podem fiscalizar a si mesmas. O mesmo vale para quem responde por meta de receita.
Esta é a etapa mais demorada e a que sustenta todas as outras. Sem ela, política de privacidade é ficção.
O objetivo é montar o Registro das Operações de Tratamento, previsto no artigo 37 da LGPD. Não é uma lista de dados: é uma lista de operações. Para cada uma, você precisa registrar:
Onde as pessoas erram. Mapeiam o sistema oficial e esquecem a planilha do WhatsApp do gestor, o e-mail com currículos, o grupo de mensagens da equipe, a câmera de segurança, a catraca biométrica e o backup antigo que ninguém apaga. Dado pessoal esquecido em backup continua sendo dado pessoal sob sua responsabilidade.
Como fazer na prática. Entreviste área por área com três perguntas: que informação de pessoa você recebe, o que faz com ela, e para onde ela vai depois. Anote em planilha. Refine depois.
Cada operação mapeada na etapa anterior precisa de uma base legal, uma das hipóteses dos artigos 7º (dados comuns) ou 11 (dados sensíveis). Não existe tratamento sem base legal.
As mais usadas na prática:
O erro mais caro da LGPD inteira é usar consentimento onde ele não cabe. Consentimento pode ser revogado a qualquer momento, e quando é revogado o tratamento tem que parar. Se você baseia a folha de pagamento em consentimento, o funcionário pode revogar e você fica sem base para pagá-lo. A base correta ali é obrigação legal, e nem se pergunta ao titular.
Regra prática: pergunte se a empresa poderia continuar operando caso o titular dissesse não. Se não poderia, consentimento é a base errada.
Legítimo interesse tem preço. Usar essa base exige avaliação documentada do equilíbrio entre a finalidade da empresa e as expectativas e direitos do titular. Não é a base coringa, é a base que exige mais papel.
Quer as oito etapas em PDF para usar como checklist?
Receba o guia completo em PDF, com a planilha de inventário em branco para preencher.
Quase toda empresa compartilha dados pessoais com terceiros: contabilidade, folha, sistema de gestão, provedor de nuvem, agência de marketing, empresa de portaria. Cada um deles é operador, e a relação precisa estar formalizada.
O artigo 39 estabelece que o operador deve tratar os dados conforme as instruções do controlador. Na prática, o contrato precisa dizer o que o fornecedor pode e não pode fazer, exigir medidas de segurança compatíveis, obrigar comunicação imediata de incidente, definir o que acontece com os dados no fim do contrato e condicionar a subcontratação à sua autorização.
Isso vale nos dois sentidos. Se você presta serviço para outra empresa, você é operador dela, e vai receber esse mesmo aditivo para assinar. Ler antes de assinar evita assumir obrigação que a sua operação não consegue cumprir.
O artigo 18 lista os direitos do titular: confirmação de que há tratamento, acesso aos dados, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação de consentimento.
O prazo importa. O artigo 19, inciso II, estabelece 15 dias para a resposta completa ao pedido de confirmação ou acesso. Empresa que descobre o pedido depois de dez dias porque ninguém checava a caixa de e-mail já perdeu dois terços do prazo.
O canal precisa de: um endereço público e monitorado, uma pessoa responsável por olhar, um procedimento de verificação de identidade, porque você não pode entregar dados de alguém para quem se diz aquela pessoa, e registro de cada pedido recebido e da resposta dada.
Nem todo pedido é atendido. Se o dado é mantido por obrigação legal, você não pode eliminá-lo mesmo que o titular peça. Nesse caso a resposta é negar com fundamento, dentro do prazo, e registrar. Silêncio não é opção; negativa fundamentada é.
O artigo 46 exige medidas técnicas e administrativas de segurança, sem listar quais. O critério é proporcionalidade ao risco.
O mínimo defensável em qualquer empresa:
O ponto que reprova mais empresa em auditoria é o desligamento. Ex-funcionário com acesso ativo ao sistema é a falha mais comum e a mais fácil de corrigir.
Esta é a etapa que quase todo mundo pula, e é a única com prazo em dias úteis correndo contra você.
A Resolução CD/ANPD nº 15/2024 estabelece, no artigo 6º, que a comunicação de incidente de segurança à ANPD deve ser feita pelo controlador no prazo de três dias úteis, contados do conhecimento de que o incidente afetou dados pessoais. O artigo 9º fixa o mesmo prazo para a comunicação aos titulares afetados. Para agentes de tratamento de pequeno porte, o prazo é contado em dobro. As informações podem ser complementadas em até vinte dias úteis a partir da comunicação.
Não é todo incidente que exige comunicação: a obrigação surge quando o incidente pode acarretar risco ou dano relevante ao titular, o que a ANPD associa a situações como envolvimento de dados sensíveis, financeiros, de autenticação, ou de crianças, adolescentes e idosos.
Mas todo incidente exige registro. O artigo 10 da mesma resolução obriga o controlador a manter registro do incidente, inclusive daquele que não foi comunicado, por no mínimo cinco anos. Registrar e decidir fundamentadamente que não era comunicável é uma posição defensável. Não ter registro nenhum não é.
Três dias úteis é pouco. Quem descobre um vazamento na sexta e só entende o que aconteceu na quarta já está fora do prazo. O plano precisa estar escrito antes: quem é acionado, quem decide se comunica, quem redige, onde estão os contatos.
Adequação não é projeto com data de fim. As duas rotinas que sustentam tudo:
Treinamento com registro de presença. A maior parte dos incidentes tem origem em pessoa que não sabia da regra. Treinamento sem lista de presença, do ponto de vista de prova, não aconteceu.
Revisão periódica. Processo novo, sistema novo, fornecedor novo: cada um deles muda o inventário. Empresa que revisa uma vez por ano descobre em janeiro o que mudou em fevereiro do ano anterior. Semestral funciona melhor.
1. Começar pela política de privacidade. É o último documento, não o primeiro. Política escrita antes do mapeamento descreve uma empresa que não existe, e cria obrigação documentada que você descumpre todo dia. Em fiscalização, isso é pior do que não ter política.
2. Copiar documento de outra empresa. Política baixada da internet fala de tratamentos que você não faz e omite os que você faz. O auditor e a autoridade conferem se o que está escrito corresponde à operação.
3. Usar consentimento para tudo. Explicado na etapa 3. É o erro que mais gera retrabalho.
4. Tratar como projeto de TI. A maior parte do trabalho é de processo e de decisão de negócio. TI executa a parte de controles, mas não sabe por que o comercial guarda planilha de lead há seis anos.
5. Parar depois dos documentos. Pasta de políticas sem processo rodando não é conformidade. O que a ANPD avalia é evidência de funcionamento: pedidos atendidos, incidentes registrados, acessos revisados, treinamentos aplicados.
Circula muita exigência inventada. Para a maioria das empresas:
Vale a pena chamar apoio especializado quando:
Fora dessas situações, empresa organizada faz sozinha a maior parte do caminho. Este guia existe justamente para isso.
Feito internamente, de três a seis meses em empresa de porte médio. O gargalo raramente é jurídico: é o tempo das áreas para responder o que fazem com os dados. Cronogramas de 90 dias circulam bastante, mas costumam cobrir só a produção de documentos, não a implementação dos processos.
Precisa. A Resolução CD/ANPD nº 2/2022 flexibiliza algumas obrigações para agentes de tratamento de pequeno porte, inclusive a de indicar encarregado, mas não dispensa a conformidade. E na prática a cobrança em empresa pequena raramente vem da fiscalização: vem do cliente grande, que faz avaliação de fornecedor.
Por definir quem responde e por mapear o que a empresa faz com dados. Política de privacidade é o último documento do projeto, não o primeiro: escrita antes do mapeamento, ela descreve uma empresa que não existe.
Não há esquema de certificação obrigatório de LGPD no Brasil. A lei prevê mecanismos de certificação como parte das boas práticas e governança, mas nenhuma empresa é obrigada a comprar selo para estar em conformidade. Certificação auditada por terceira parte existe nas normas ISO: 27001 para segurança da informação e 27701 para privacidade.
O artigo 19, inciso II, da LGPD estabelece 15 dias para a resposta completa ao pedido de confirmação de tratamento ou de acesso aos dados.
O guia completo em PDF para consultar offline, mais a planilha de Registro das Operações de Tratamento em branco, pronta para preencher.
Fale com quem audita: diagnóstico inicial sem compromisso.
© 2026 Infolock · Porto Alegre/RS · Política de privacidade · Contato
Atendimento pelo WhatsApp
Deixe seu contato para a especialista já saber com quem vai falar.