Pular para o conteúdo principal
Voltar ao blog
LGPDConformidadePMEs

Checklist de conformidade LGPD para pequenas e médias empresas

·7 min de leitura

Muitas PMEs brasileiras ainda tratam a LGPD como uma preocupação exclusiva de grandes corporações. Isso é um engano: a lei não prevê exceção por porte ou faturamento. Se sua empresa coleta, armazena ou processa dados pessoais de clientes, funcionários ou fornecedores, ela está sujeita à LGPD, independentemente do tamanho.

Por que PMEs também precisam cumprir a LGPD

A LGPD se aplica a qualquer operação de tratamento de dados pessoais realizada no Brasil, seja por pessoa física ou jurídica, pública ou privada, independentemente do porte. Cadastro de clientes em uma planilha, sistema de folha de pagamento, ou até uma lista de e-mails de newsletter já configuram tratamento de dados pessoais sujeito à lei.

Checklist de conformidade

  1. Designe um encarregado de dados (DPO): pode ser um colaborador interno ou um serviço terceirizado, mas precisa existir um ponto de contato formal
  2. Mapeie os dados que sua empresa trata: quais dados são coletados, de quem, com qual finalidade, onde ficam armazenados e por quanto tempo
  3. Defina a base legal para cada tratamento: consentimento, execução de contrato, cumprimento de obrigação legal, entre outras hipóteses previstas na lei
  4. Publique uma política de privacidade clara no site e em qualquer canal onde dados são coletados
  5. Implemente controles de acesso para que apenas colaboradores autorizados acessem dados pessoais sensíveis
  6. Formalize contratos com fornecedores e parceiros que também tratam dados da sua empresa, deixando claro papéis e responsabilidades
  7. Crie um canal para solicitações dos titulares, como pedidos de exclusão, correção ou portabilidade de dados
  8. Treine sua equipe sobre boas práticas de segurança da informação e phishing, a maioria dos incidentes começa com erro humano
  9. Tenha um protocolo de resposta a incidentes documentado, incluindo o processo de notificação à ANPD dentro do prazo de 72 horas
  10. Monitore continuamente se dados da empresa já vazaram e circulam em dark web, deep web ou Telegram

Erros comuns de pequenas e médias empresas

  • Achar que a LGPD "só vale para empresas grandes"
  • Confundir ter uma política de privacidade genérica copiada da internet com estar em conformidade
  • Não ter um protocolo definido para quando (não se) um incidente acontecer
  • Depender apenas de ferramentas internas de segurança, sem visibilidade sobre o que acontece fora da rede
  • Tratar a conformidade como um projeto único, em vez de um processo contínuo

FAQ: Conformidade LGPD para PMEs

Empresas pequenas podem ser multadas pela ANPD?

Sim. A LGPD não estabelece piso de faturamento ou número de funcionários para aplicação das sanções. Veja mais detalhes em nosso artigo sobre como a ANPD calcula multas.

Preciso contratar um DPO em tempo integral?

Não necessariamente. Empresas de menor porte costumam optar por um encarregado de dados terceirizado ou por atribuir a função a um colaborador já existente, desde que a empresa tenha um canal formal de contato divulgado publicamente.

Como a Thronos se encaixa nesse checklist?

A Thronos cobre diretamente os dois últimos itens do checklist: monitoramento contínuo de vazamentos e evidências documentadas para o protocolo de resposta a incidentes, entregando exatamente o material necessário para notificar a ANPD dentro do prazo de 72 horas.

Conclusão

Conformidade com a LGPD não é uma tarefa que se conclui e se esquece, é um processo contínuo que precisa evoluir junto com a empresa. Para PMEs, começar pelo básico, mapeamento de dados, política clara e um protocolo de resposta a incidentes, já reduz drasticamente o risco de sanções.

Tire suas dúvidas sobre a Thronos e adicione monitoramento contínuo de vazamentos ao seu programa de conformidade.

Falar no WhatsApp