A resposta não está em uma política de privacidade bem escrita — e tampouco em um certificado isolado. Saber se uma empresa está em conformidade com a Lei Geral de Proteção de Dados (LGPD) exige verificar, na prática, como ela coleta, usa, armazena, compartilha e elimina informações pessoais.
Esse cuidado importa porque dados pessoais aparecem em quase todas as áreas de um negócio: cadastro de clientes, processos seletivos, folha de pagamento, atendimento, marketing, contratos, sistemas de acesso e plataformas terceirizadas. Uma falha pode atingir consumidores, trabalhadores, fornecedores e a própria operação.
Também é importante estabelecer um limite: as informações disponíveis não permitem concluir se uma empresa específica está adequada à LGPD. Uma página sobre segurança da informação pode explicar o funcionamento de ferramentas de monitoramento, por exemplo, mas não comprova que determinada organização tenha adotado controles, políticas e processos eficazes. Da mesma forma, o cumprimento de obrigações do eSocial não equivale à conformidade com a LGPD, embora os dois temas possam envolver dados de empregados.
O que significa estar em conformidade
A LGPD não exige que a empresa elimine todo risco nem que impeça qualquer incidente. O objetivo é demonstrar que o tratamento de dados ocorre com finalidade definida, base legal aplicável, transparência, segurança e respeito aos direitos dos titulares.
Na prática, a organização precisa saber quais dados possui, por que os utiliza, quem acessa essas informações, com quem elas são compartilhadas e por quanto tempo permanecem armazenadas. Esse conjunto costuma ser chamado de inventário ou mapeamento de dados.
O levantamento deve incluir sistemas próprios, planilhas, e-mails, arquivos físicos, aplicativos, serviços em nuvem e fornecedores. Uma empresa pode ter controles razoáveis no sistema principal e, ao mesmo tempo, deixar dados expostos em uma planilha compartilhada sem proteção adequada.
Sete perguntas para fazer agora
Uma avaliação inicial pode começar com perguntas objetivas:
-
A empresa sabe quais dados pessoais trata? O inventário deve identificar, entre outros pontos, categorias de titulares, tipos de dados, sistemas envolvidos e áreas responsáveis.
-
Cada tratamento tem uma finalidade e uma base legal? Não basta dizer que o dado é “necessário para o negócio”. É preciso relacionar o uso a uma finalidade concreta e à hipótese legal correspondente.
-
As pessoas são informadas de maneira clara? Avisos de privacidade devem explicar, em linguagem compreensível, o que é coletado, para que serve, com quem pode ser compartilhado e como o titular pode exercer seus direitos.
-
A empresa coleta apenas o necessário? Pedir informações “por precaução” aumenta a exposição. A minimização reduz custos de armazenamento e o impacto potencial de um incidente.
-
Há controle de acesso? Cada colaborador deve acessar somente os dados necessários à sua função. Senhas fortes, autenticação adicional, revisão periódica de permissões e registro de atividades ajudam a reduzir abusos e erros.
-
Existe uma política de retenção e descarte? Dados não devem ser mantidos indefinidamente sem justificativa. O negócio precisa definir prazos e procedimentos para eliminação, anonimização ou bloqueio quando a finalidade terminar, observadas as obrigações legais aplicáveis.
-
A empresa sabe responder a solicitações e incidentes? Deve haver um fluxo para atender pedidos de titulares e para investigar, conter, documentar e comunicar incidentes quando necessário.
Segurança não é sinônimo de conformidade
Ferramentas de segurança são importantes, mas não resolvem sozinhas todos os requisitos da LGPD. Soluções de gerenciamento de eventos e informações de segurança, conhecidas como SIEM, podem reunir registros, correlacionar eventos, detectar comportamentos anômalos e apoiar a resposta a ameaças. Esse tipo de recurso melhora a visibilidade sobre a infraestrutura e pode contribuir para auditorias e investigações.
Ainda assim, monitorar logs não responde, por si só, se a coleta de determinado dado tem finalidade legítima, se o aviso ao titular é adequado ou se o prazo de retenção faz sentido. Tecnologia é parte do programa de privacidade; governança, processos e responsabilidade humana também são necessários.
O papel de RH e dos fornecedores
Dados trabalhistas merecem atenção especial. Informações de cadastro, remuneração, saúde ocupacional, afastamentos e acidentes podem circular entre RH, contabilidade, medicina do trabalho, sistemas de folha e órgãos públicos. O eSocial exige precisão e cumprimento de obrigações trabalhistas, previdenciárias e fiscais, mas isso não autoriza o uso indiscriminado dessas informações para outras finalidades.
A empresa deve separar as obrigações de envio ao poder público de usos secundários, como campanhas internas, análises de desempenho ou compartilhamentos comerciais. Também precisa avaliar fornecedores que tratam dados em seu nome, incluindo serviços de nuvem, plataformas de recrutamento, call centers e empresas de tecnologia.
Contratos devem definir responsabilidades, medidas de segurança, subcontratação, suporte a solicitações de titulares, devolução ou eliminação de dados e procedimentos para incidentes. A existência de contrato, porém, não substitui a verificação da prática do fornecedor.
Um plano de próximos passos
Uma rota razoável começa pela nomeação de responsáveis e pelo inventário dos tratamentos de maior risco. Depois, a empresa pode priorizar dados sensíveis, crianças e adolescentes, grandes bases de clientes, informações de saúde e operações que dependem de muitos terceiros.
Em seguida, vale comparar a situação atual com políticas internas, revisar permissões, corrigir retenções excessivas, atualizar avisos de privacidade e testar o plano de resposta a incidentes. Treinamento deve ser recorrente e adaptado às funções: o risco de uma equipe de atendimento não é igual ao de administradores de sistemas.
Auditorias e avaliações independentes podem ajudar, sobretudo quando há operações complexas. Mas o resultado precisa ser acompanhado por evidências: registros de decisões, treinamentos realizados, revisões de acesso, testes e medidas corretivas.
A pergunta “estamos em conformidade?” não deve produzir uma resposta binária e definitiva. O mais útil é saber quais tratamentos estão mapeados, quais riscos permanecem, quem responde por cada ação e quando os controles serão reavaliados. LGPD é um processo contínuo de governança — não um documento arquivado depois da implementação.
Fontes
