Segurança da informação

LGPD para pequenas empresas: o mínimo que precisa estar de pé

O que dá para resolver com organização, sem consultoria jurídica cara, e onde ela é realmente necessária.

Publicado em 17 de agosto de 2026 · Segurança da informação · leitura de 2 min

O que a lei quer, em uma frase

Que a empresa saiba quais dados de pessoas ela tem, por que tem, por quanto tempo vai ficar com eles e quem consegue acessá-los.

Repare que quase tudo aí é organização, não tecnologia. A parte tecnológica entra depois, para sustentar a decisão.

Comece pelo mapa, não pelo contrato

Liste onde há dado de pessoa: cadastro de clientes, currículos recebidos, lista de e-mail, câmeras, controle de acesso, folha de pagamento, planilha do comercial.

Quase toda empresa se surpreende com a quantidade de planilha solta com dado pessoal que ninguém sabia que existia. Esse é o achado mais valioso do exercício.

Guarde o que precisa, pelo tempo que precisa

Currículo de processo seletivo de três anos atrás, lista de contatos de campanha antiga e cadastro de cliente que nunca comprou são risco sem contrapartida.

Definir prazo de descarte é uma das medidas mais baratas e mais eficazes: dado que não existe não vaza.

Controle de acesso é a metade técnica

Se toda a empresa enxerga a pasta do RH, não há política que sustente. Permissão por pasta, senha individual e retirada de acesso no desligamento resolvem a maior parte.

Vale também olhar quem tem acesso aos sistemas de terceiros que guardam dado da sua empresa.

O que fazer se acontecer um incidente

Registrar o que aconteceu, quando, quais dados foram afetados e quantas pessoas. Avaliar risco. Comunicar quando houver risco relevante.

A decisão de comunicar e o texto da comunicação são jurídicos. A parte técnica é conseguir responder o que foi afetado, e é aí que registro e monitoramento fazem diferença.

Perguntas frequentes

Empresa pequena precisa de encarregado de dados?

A lei prevê a figura, e há regras específicas mais leves para agentes de pequeno porte. Quem decide o enquadramento é o jurídico, não a TI.

Basta ter um aviso de privacidade no site?

Não. O aviso é a parte visível. Sem controle de acesso, prazo de guarda e cuidado com quem trata dado em nome da empresa, ele é só texto.

Quer ajuda com isso na sua empresa?

A Dois i Tecnologia cuida disso todos os dias para empresas de São Paulo. A primeira conversa é um diagnóstico, sem custo e sem compromisso.

Quer que a gente cuide disso pela sua empresa?

Fale agora com um especialista da Dois i Tecnologia e receba um diagnóstico sem compromisso.

Falar no WhatsApp