LGPD Para Pequenas e Médias Empresas: O Mínimo Que a Lei Exige da Sua TI
A LGPD (Lei Geral de Proteção de Dados) não é assunto só de empresa grande ou de tecnologia. Qualquer empresa que armazena dados de clientes, funcionários ou fornecedores — nome, CPF, telefone, endereço, histórico de compra — está sujeita à lei, independente do tamanho.
O Que a Lei Exige, Em Termos Práticos
Resumindo sem juridiquês: a empresa precisa saber quais dados pessoais coleta, por que coleta, onde eles ficam guardados, quem tem acesso, e precisa ser capaz de protegê-los contra vazamento. Também precisa conseguir excluir ou corrigir dados de uma pessoa se ela pedir.
O Mínimo Que a TI Precisa Garantir
Controle de acesso — nem todo funcionário precisa (ou deveria) ter acesso a todos os dados de clientes. Backup seguro, porque perda de dados por falta de backup também é uma falha de proteção, não só vazamento por invasão. Antivírus e firewall atualizados, para reduzir o risco de um ataque expor essas informações. E um registro básico de onde cada tipo de dado é armazenado — planilha, sistema, e-mail, nuvem.
O Que Acontece em Caso de Vazamento
A lei exige que incidentes de vazamento de dados pessoais sejam comunicados à Autoridade Nacional de Proteção de Dados e, em muitos casos, aos próprios titulares afetados. Empresas sem controle nenhum sobre onde os dados estão nem sequer conseguem identificar com precisão o que vazou — o que piora tanto a resposta ao incidente quanto a exposição legal.
Multas Não São o Único Risco
Além de sanções previstas em lei, que podem ser significativas, existe o dano reputacional: cliente que descobre que seus dados vazaram por negligência da empresa dificilmente mantém a confiança. Para pequenas e médias empresas, esse dano de imagem costuma pesar mais que a multa em si.
Por Onde Começar
Não precisa resolver tudo de uma vez. Comece mapeando quais dados pessoais a empresa realmente guarda e onde. Depois, garanta o básico de segurança técnica — controle de acesso, backup, antivírus, firewall. Isso já resolve a maior parte do risco prático, mesmo antes de qualquer adequação jurídica mais formal.