
O que você vai encontrar
A adequação começa por saber quais dados pessoais a empresa utiliza e para quê. Um aviso de privacidade isolado não organiza acessos, prazos ou respostas aos titulares. Este roteiro ajuda a montar uma primeira lista de trabalho, que deve ser ajustada às atividades e obrigações da empresa.
1. Mapeie um processo real
Comece por um fluxo frequente, como contratação, folha de pagamento ou atendimento. Anote quais dados entram, quem os recebe, em qual sistema ficam, com quem são compartilhados e quando deixam de ser necessários. Inclua planilhas, caixas de e-mail e fornecedores, além dos sistemas principais.
A entrega pode ser uma tabela simples com finalidade, categorias de dados, responsáveis, destinatários e critério de retenção. Valide-a com quem executa o processo, não apenas com a área de tecnologia.
2. Relacione finalidade e fundamento
A LGPD, especialmente os arts. 6º, 7º e 11, diferencia princípios e hipóteses de tratamento. Consentimento é uma das hipóteses, não uma autorização universal. Dados sensíveis exigem atenção ao regime próprio.
Para cada finalidade, documente o fundamento aplicável e o que sustenta a decisão. Verifique o enquadramento da empresa e eventuais regras específicas; porte reduzido não significa dispensa geral da lei. Situações duvidosas precisam de análise jurídica contextualizada.
3. Torne direitos e responsabilidades operacionais
Defina um canal para solicitações e uma pessoa responsável por encaminhá-las. Prepare um procedimento proporcional para confirmar a identidade do solicitante sem coletar documentos em excesso. Registre recebimento, análise e resposta.
- Localize os dados antes de prometer acesso ou eliminação.
- Considere obrigações de conservação e direitos de terceiros.
- Combine com fornecedores como executar solicitações e comunicar incidentes.
4. Priorize controles verificáveis
O guia de segurança da ANPD para agentes de pequeno porte é uma referência inicial para medidas administrativas e técnicas. Na empresa, transforme cada prioridade em tarefa com responsável e evidência.
Uma primeira rodada pode revisar contas de ex-funcionários, autenticação multifator, atualizações, cópias de segurança e compartilhamentos públicos. Teste a restauração de uma amostra e documente quem acionar em um incidente; apenas possuir um backup não demonstra capacidade de recuperação.
5. Mantenha um plano vivo
Reúna inventário, decisões, avisos, contratos pertinentes e registros de testes. Ordene pendências por risco e acompanhe sua conclusão. Revise o conjunto quando mudar um formulário, fornecedor ou finalidade.
O checklist de conformidade ajuda a levantar perguntas; seus resultados não são certificação ou parecer jurídico. A GRCtech apresenta a abordagem de gestão dessas atividades.
