Guia gratuito · Atualizado em 24 de agosto de 2026

LGPD: o guia para fazer você mesmo

As oito etapas reais de uma adequação à LGPD, o que cada uma produz e qual artigo da lei está por trás. Escrito por quem audita, não por quem vende software.

Joana Faccini Salaverry
Joana Faccini Salaverry Advogada (OAB/RS 83.577) · DPO certificada pela EXIN · Auditora Líder ISO 27001, ISO 27701, ISO 37001 e ISO 42001 Atualizado em 24 de agosto de 2026

Onde a Infolock apareceu

O Globo Valor Econômico Pequenas Empresas & Grandes Negócios

Antes de começar: o que este guia é e o que não é

Este guia serve para a empresa que decidiu se adequar à LGPD por conta própria. Ele mostra a sequência real de oito etapas, o que cada uma produz e qual artigo da lei está por trás.

Duas coisas que ele não faz. Não substitui análise jurídica das particularidades do seu negócio: setor regulado, tratamento de dado sensível em escala e transferência internacional exigem avaliação específica. E não entrega conformidade em uma tarde: adequação feita internamente costuma levar de três a seis meses em empresa de porte médio, e o gargalo quase nunca é jurídico, é o tempo das áreas para responder o que fazem com os dados.

Ao final há uma seção sobre quando parar de fazer sozinho. Ela é honesta, inclusive contra o nosso próprio interesse comercial.

Etapa 1 — Defina quem responde

Comece por aqui, não pelo mapeamento. Sem alguém responsável, o levantamento das etapas seguintes trava na primeira área que não responder.

O artigo 41 da LGPD determina que o controlador indique um encarregado pelo tratamento de dados pessoais, e que a identidade e as informações de contato sejam divulgadas publicamente, de forma clara e objetiva, preferencialmente no site.

A Resolução CD/ANPD nº 2/2022 dispensou os agentes de tratamento de pequeno porte da obrigação de indicar encarregado, mas manteve a exigência de disponibilizar canal de comunicação com o titular. Ou seja: se você é pequeno porte, pode não nomear, mas continua obrigado a ter por onde ser procurado e a saber responder.

Cuidado na escolha. Nomear o gerente de TI ou o diretor comercial cria conflito de interesse: são áreas que decidem sobre tratamento de dados e não podem fiscalizar a si mesmas. O mesmo vale para quem responde por meta de receita.

O que esta etapa produz: ato formal de nomeação, e-mail de contato publicado no site e no rodapé, e a definição de quem recebe as solicitações quando chegarem.

Etapa 2 — Mapeie o que a empresa faz com dados

Esta é a etapa mais demorada e a que sustenta todas as outras. Sem ela, política de privacidade é ficção.

O objetivo é montar o Registro das Operações de Tratamento, previsto no artigo 37 da LGPD. Não é uma lista de dados: é uma lista de operações. Para cada uma, você precisa registrar:

  • qual processo é (contratação de funcionário, cadastro de cliente, envio de newsletter, gravação de ligação, câmera na recepção)
  • quais dados pessoais são usados
  • de onde vieram, do próprio titular, de parceiro ou de coleta automática
  • para que servem, em linguagem específica: “enviar boleto” e não “fins administrativos”
  • quem tem acesso, dentro e fora da empresa
  • em que sistema ficam armazenados
  • por quanto tempo são mantidos e o que acontece depois
  • se há compartilhamento com terceiros e quais

Onde as pessoas erram. Mapeiam o sistema oficial e esquecem a planilha do WhatsApp do gestor, o e-mail com currículos, o grupo de mensagens da equipe, a câmera de segurança, a catraca biométrica e o backup antigo que ninguém apaga. Dado pessoal esquecido em backup continua sendo dado pessoal sob sua responsabilidade.

Como fazer na prática. Entreviste área por área com três perguntas: que informação de pessoa você recebe, o que faz com ela, e para onde ela vai depois. Anote em planilha. Refine depois.

O que esta etapa produz: o inventário. É o documento que a ANPD pede primeiro em qualquer fiscalização, e é o que todo o resto da adequação usa como base.

Etapa 3 — Defina a base legal de cada operação

Cada operação mapeada na etapa anterior precisa de uma base legal, uma das hipóteses dos artigos 7º (dados comuns) ou 11 (dados sensíveis). Não existe tratamento sem base legal.

As mais usadas na prática:

  • Execução de contrato (art. 7º, V): cobrir o cliente que comprou, o funcionário contratado, o fornecedor
  • Cumprimento de obrigação legal (art. 7º, II): folha de pagamento, obrigações fiscais, eSocial
  • Legítimo interesse (art. 7º, IX): segurança patrimonial, prevenção a fraude, algumas hipóteses de marketing para cliente existente
  • Consentimento (art. 7º, I): newsletter para quem não é cliente, uso de imagem, cookies não essenciais

O erro mais caro da LGPD inteira é usar consentimento onde ele não cabe. Consentimento pode ser revogado a qualquer momento, e quando é revogado o tratamento tem que parar. Se você baseia a folha de pagamento em consentimento, o funcionário pode revogar e você fica sem base para pagá-lo. A base correta ali é obrigação legal, e nem se pergunta ao titular.

Regra prática: pergunte se a empresa poderia continuar operando caso o titular dissesse não. Se não poderia, consentimento é a base errada.

Legítimo interesse tem preço. Usar essa base exige avaliação documentada do equilíbrio entre a finalidade da empresa e as expectativas e direitos do titular. Não é a base coringa, é a base que exige mais papel.

O que esta etapa produz: uma coluna a mais no inventário, com a base legal e a justificativa de cada operação. Para as que usam legítimo interesse, o teste de balanceamento escrito.

Quer as oito etapas em PDF para usar como checklist?

Receba o guia completo em PDF, com a planilha de inventário em branco para preencher.

Quero receber

Etapa 4 — Arrume os contratos

Quase toda empresa compartilha dados pessoais com terceiros: contabilidade, folha, sistema de gestão, provedor de nuvem, agência de marketing, empresa de portaria. Cada um deles é operador, e a relação precisa estar formalizada.

O artigo 39 estabelece que o operador deve tratar os dados conforme as instruções do controlador. Na prática, o contrato precisa dizer o que o fornecedor pode e não pode fazer, exigir medidas de segurança compatíveis, obrigar comunicação imediata de incidente, definir o que acontece com os dados no fim do contrato e condicionar a subcontratação à sua autorização.

Isso vale nos dois sentidos. Se você presta serviço para outra empresa, você é operador dela, e vai receber esse mesmo aditivo para assinar. Ler antes de assinar evita assumir obrigação que a sua operação não consegue cumprir.

O que esta etapa produz: aditivo de proteção de dados para os contratos existentes, cláusula padrão para os novos, e uma lista de fornecedores que tratam dados pessoais.

Etapa 5 — Monte o canal de atendimento ao titular

O artigo 18 lista os direitos do titular: confirmação de que há tratamento, acesso aos dados, correção, anonimização, portabilidade, eliminação, informação sobre compartilhamento e revogação de consentimento.

O prazo importa. O artigo 19, inciso II, estabelece 15 dias para a resposta completa ao pedido de confirmação ou acesso. Empresa que descobre o pedido depois de dez dias porque ninguém checava a caixa de e-mail já perdeu dois terços do prazo.

O canal precisa de: um endereço público e monitorado, uma pessoa responsável por olhar, um procedimento de verificação de identidade, porque você não pode entregar dados de alguém para quem se diz aquela pessoa, e registro de cada pedido recebido e da resposta dada.

Nem todo pedido é atendido. Se o dado é mantido por obrigação legal, você não pode eliminá-lo mesmo que o titular peça. Nesse caso a resposta é negar com fundamento, dentro do prazo, e registrar. Silêncio não é opção; negativa fundamentada é.

O que esta etapa produz: canal publicado, procedimento escrito de atendimento e planilha de registro dos pedidos.

Etapa 6 — Implemente segurança compatível

O artigo 46 exige medidas técnicas e administrativas de segurança, sem listar quais. O critério é proporcionalidade ao risco.

O mínimo defensável em qualquer empresa:

  • acesso por usuário individual, sem senha compartilhada
  • permissão por função: quem não precisa do dado para trabalhar não acessa
  • remoção de acesso no desligamento, no mesmo dia
  • segundo fator de autenticação no e-mail e nos sistemas críticos
  • backup testado, e não apenas configurado
  • criptografia nos dispositivos que saem da empresa
  • descarte seguro de papel e de equipamento aposentado

O ponto que reprova mais empresa em auditoria é o desligamento. Ex-funcionário com acesso ativo ao sistema é a falha mais comum e a mais fácil de corrigir.

O que esta etapa produz: política de segurança da informação que descreva o que a empresa realmente faz, matriz de acessos por função e rotina de revisão periódica dos acessos.

Etapa 7 — Tenha um plano de incidente antes do incidente

Esta é a etapa que quase todo mundo pula, e é a única com prazo em dias úteis correndo contra você.

A Resolução CD/ANPD nº 15/2024 estabelece, no artigo 6º, que a comunicação de incidente de segurança à ANPD deve ser feita pelo controlador no prazo de três dias úteis, contados do conhecimento de que o incidente afetou dados pessoais. O artigo 9º fixa o mesmo prazo para a comunicação aos titulares afetados. Para agentes de tratamento de pequeno porte, o prazo é contado em dobro. As informações podem ser complementadas em até vinte dias úteis a partir da comunicação.

Não é todo incidente que exige comunicação: a obrigação surge quando o incidente pode acarretar risco ou dano relevante ao titular, o que a ANPD associa a situações como envolvimento de dados sensíveis, financeiros, de autenticação, ou de crianças, adolescentes e idosos.

Mas todo incidente exige registro. O artigo 10 da mesma resolução obriga o controlador a manter registro do incidente, inclusive daquele que não foi comunicado, por no mínimo cinco anos. Registrar e decidir fundamentadamente que não era comunicável é uma posição defensável. Não ter registro nenhum não é.

Três dias úteis é pouco. Quem descobre um vazamento na sexta e só entende o que aconteceu na quarta já está fora do prazo. O plano precisa estar escrito antes: quem é acionado, quem decide se comunica, quem redige, onde estão os contatos.

O que esta etapa produz: plano de resposta a incidente em uma página, com nomes e telefones, e o formulário de registro pronto para uso.

Etapa 8 — Treine e reveja

Adequação não é projeto com data de fim. As duas rotinas que sustentam tudo:

Treinamento com registro de presença. A maior parte dos incidentes tem origem em pessoa que não sabia da regra. Treinamento sem lista de presença, do ponto de vista de prova, não aconteceu.

Revisão periódica. Processo novo, sistema novo, fornecedor novo: cada um deles muda o inventário. Empresa que revisa uma vez por ano descobre em janeiro o que mudou em fevereiro do ano anterior. Semestral funciona melhor.

O que esta etapa produz: calendário de treinamento com registro, e data marcada para a próxima revisão do inventário.

Os cinco erros mais comuns de quem faz sozinho

1. Começar pela política de privacidade. É o último documento, não o primeiro. Política escrita antes do mapeamento descreve uma empresa que não existe, e cria obrigação documentada que você descumpre todo dia. Em fiscalização, isso é pior do que não ter política.

2. Copiar documento de outra empresa. Política baixada da internet fala de tratamentos que você não faz e omite os que você faz. O auditor e a autoridade conferem se o que está escrito corresponde à operação.

3. Usar consentimento para tudo. Explicado na etapa 3. É o erro que mais gera retrabalho.

4. Tratar como projeto de TI. A maior parte do trabalho é de processo e de decisão de negócio. TI executa a parte de controles, mas não sabe por que o comercial guarda planilha de lead há seis anos.

5. Parar depois dos documentos. Pasta de políticas sem processo rodando não é conformidade. O que a ANPD avalia é evidência de funcionamento: pedidos atendidos, incidentes registrados, acessos revisados, treinamentos aplicados.

O que você não precisa fazer

Circula muita exigência inventada. Para a maioria das empresas:

  • Não existe certificação LGPD obrigatória. A LGPD prevê a possibilidade de mecanismos de certificação como parte das boas práticas, mas não há esquema obrigatório, e ninguém é obrigado a comprar selo para estar em conformidade.
  • Não é obrigatório contratar software. Ajuda em operação grande. Empresa de trinta pessoas se adequa com planilha bem feita.
  • Não é obrigatório fazer relatório de impacto para tudo. O RIPD é exigível em operações de risco, não em cada cadastro de cliente.
  • Não é obrigatório ter DPO em tempo integral. A função exige autonomia e competência, não jornada dedicada.

Quando parar de fazer sozinho

Vale a pena chamar apoio especializado quando:

  • a empresa trata dados sensíveis em escala: saúde, biometria, dados de criança e adolescente
  • há transferência internacional de dados, inclusive por uso de nuvem estrangeira
  • chegou notificação da ANPD, reclamação de titular ou intimação
  • ocorreu um incidente e o prazo de três dias úteis está correndo
  • o cliente exige evidência formal de conformidade, o que costuma levar para ISO 27001 ou ISO 27701 e não só para LGPD
  • o setor é regulado e há norma específica somando à lei geral

Fora dessas situações, empresa organizada faz sozinha a maior parte do caminho. Este guia existe justamente para isso.

Perguntas frequentes

Quanto tempo leva para adequar uma empresa à LGPD?

Feito internamente, de três a seis meses em empresa de porte médio. O gargalo raramente é jurídico: é o tempo das áreas para responder o que fazem com os dados. Cronogramas de 90 dias circulam bastante, mas costumam cobrir só a produção de documentos, não a implementação dos processos.

Empresa pequena precisa se adequar à LGPD?

Precisa. A Resolução CD/ANPD nº 2/2022 flexibiliza algumas obrigações para agentes de tratamento de pequeno porte, inclusive a de indicar encarregado, mas não dispensa a conformidade. E na prática a cobrança em empresa pequena raramente vem da fiscalização: vem do cliente grande, que faz avaliação de fornecedor.

Por onde começar a adequação à LGPD?

Por definir quem responde e por mapear o que a empresa faz com dados. Política de privacidade é o último documento do projeto, não o primeiro: escrita antes do mapeamento, ela descreve uma empresa que não existe.

Existe certificação LGPD?

Não há esquema de certificação obrigatório de LGPD no Brasil. A lei prevê mecanismos de certificação como parte das boas práticas e governança, mas nenhuma empresa é obrigada a comprar selo para estar em conformidade. Certificação auditada por terceira parte existe nas normas ISO: 27001 para segurança da informação e 27701 para privacidade.

Qual o prazo para responder um pedido de titular?

O artigo 19, inciso II, da LGPD estabelece 15 dias para a resposta completa ao pedido de confirmação de tratamento ou de acesso aos dados.

Base legal citada neste guia

Receba o guia em PDF e a planilha de inventário

O guia completo em PDF para consultar offline, mais a planilha de Registro das Operações de Tratamento em branco, pronta para preencher.

Seus dados serão usados para enviar o material solicitado e serão tratados conforme a nossa Política de Privacidade. Você pode solicitar a exclusão a qualquer momento.

Sua empresa se encaixa em alguma das situações da seção “quando parar de fazer sozinho”?

Fale com quem audita: diagnóstico inicial sem compromisso.

Falar com a Infolock

Guia LGPD em PDF + planilha de inventário Receber

© 2026 Infolock · Porto Alegre/RS · Política de privacidade · Contato