Checklist LGPD para pequenas empresas área por área
A LGPD vale para a empresa pequena, mas a ANPD simplificou parte das obrigações para quem é de pequeno porte. Este checklist separa o que fazer em cada canto do negócio.
Para uma pequena empresa ficar em dia com a LGPD, o básico é: saber quais dados coleta e por quê, ter uma base legal para cada uso, publicar uma política de privacidade, manter um canal para os clientes, proteger planilhas e sistemas, e cobrar o mesmo de fornecedores e equipe. A Resolução CD/ANPD nº 2/2022 alivia parte do trabalho para microempresas, MEI e empresas de pequeno porte, como a dispensa de encarregado. Ela não dispensa as bases legais nem os direitos dos clientes.
Neste guia: o que a ANPD simplifica · site · atendimento · planilhas e sistemas · fornecedores · equipe · perguntas frequentes
Antes do checklist: o que a ANPD simplifica
A Resolução CD/ANPD nº 2/2022 criou um tratamento diferenciado para agentes de pequeno porte: microempresas, empresas de pequeno porte, MEI, startups e entidades sem fins lucrativos, entre outros. Fica de fora quem faz tratamento de alto risco, quem passa do limite de receita da Lei Complementar 123 ou quem faz parte de grupo que passa desse limite. Alto risco, pela resolução, junta um critério geral, como larga escala, com um específico, como dados de saúde, de crianças ou de idosos. Para quem se enquadra, estes são os quatro alívios principais:
Encarregado opcional
A empresa não precisa indicar encarregado (o DPO), mas precisa de um canal de comunicação com os titulares. Indicar mesmo assim conta como boa prática de governança.
Registro simplificado
O registro das operações de tratamento, exigido pelo art. 37 da LGPD, pode ser feito de forma simplificada, com modelo fornecido pela ANPD.
Segurança proporcional
Pode haver uma política simplificada de segurança da informação, que considere custo, estrutura e volume da operação. A ANPD tem um guia de segurança com checklist próprio para pequeno porte.
Prazo em dobro
Para atender pedidos dos titulares, comunicar incidentes de segurança e entregar documentos pedidos pela ANPD.
A resolução simplifica o como. O quê continua o mesmo: base legal, transparência e respeito aos direitos do cliente.
1. Site
- Política de privacidade publicada, com link no rodapé de todas as páginas, citando as ferramentas que o site usa de verdade.
- Aviso junto de cada formulário, dizendo para que o dado vai ser usado, com link para a política.
- Caixa de ofertas separada e desmarcada, se você pretende mandar marketing para quem preencheu o formulário.
- Banner de cookies se o site usa Pixel, remarketing ou outros cookies de publicidade, com recusa tão fácil quanto aceite.
Comece pelo Escudo LGPD, que confere grátis 6 pontos técnicos do seu site. A política de privacidade sai grátis no Gerador Jurídico. O aviso de privacidade, a política de cookies e o banner de cookies vêm no kit de R$ 67. Para saber quando o banner é necessário, veja banner de cookies é obrigatório?
2. Atendimento e WhatsApp
- Canal para o titular, como um e-mail ou um número, divulgado na política. Se não indicar encarregado, este é o canal que a resolução exige.
- Roteiro para pedidos de acesso, correção e exclusão, com quem responde e onde procurar os dados do cliente.
- Oferta só para quem aceitou, na lista de transmissão, no e-mail e no SMS, com um jeito fácil de sair.
- Nada de pedir cartão ou documento completo pela conversa. Use link de pagamento.
O detalhe de cada situação está em LGPD no WhatsApp: o que pode e o que não pode.
3. Planilhas e sistemas
- Inventário simples: quais dados você guarda, onde, para quê e por quanto tempo. É a base do registro simplificado.
- Acesso só para quem precisa, com login individual, senha forte e verificação em duas etapas onde der.
- Nada de planilha de clientes em link aberto ou anexada em e-mail para qualquer um.
- Backup e limpeza: cópia de segurança do que importa e exclusão do que perdeu a finalidade (art. 16).
4. Fornecedores
- Liste quem recebe dados seus: contador, CRM, plataforma de e-mail, hospedagem, loja virtual, agência.
- Cláusula de proteção de dados no contrato, dizendo que o fornecedor só usa os dados para o serviço contratado. Pela LGPD, o operador trata os dados seguindo as instruções do controlador (art. 39).
- Saiba onde ficam os servidores. Dados enviados para fora do Brasil são transferência internacional, que a LGPD regula à parte (art. 33). Cite isso na política.
- Plano para a saída: o que acontece com os dados quando o contrato acabar.
5. Equipe
- Uma pessoa responsável, mesmo sem o título de encarregado, que recebe os pedidos e sabe o que fazer.
- Orientação curta para todos: não mandar print de cliente em grupo pessoal, não levar planilha para o celular particular, bloquear a tela.
- Acesso cortado no dia do desligamento, em e-mail, sistemas e grupos de trabalho.
- Plano para incidente: quem avisa quem se uma planilha vazar ou um celular sumir. A lei manda comunicar à ANPD e ao titular o incidente que possa trazer risco ou dano relevante (art. 48).
Perguntas frequentes
MEI precisa seguir a LGPD?
Precisa. O MEI está na definição de agente de pequeno porte da Resolução CD/ANPD nº 2/2022 e tem direito às simplificações, mas continua precisando de base legal e de respeitar os direitos dos clientes. Veja o que está em jogo em multa da LGPD para pequena empresa.
Clínica pequena também fica com as simplificações?
Nem sempre. Dados de saúde são sensíveis, e a resolução trata como alto risco o tratamento que junta dado sensível a larga escala ou a impacto significativo nos direitos das pessoas. Quem faz tratamento de alto risco perde o tratamento diferenciado, e a ANPD pode exigir as obrigações dispensadas conforme o caso.
Preciso contratar alguém para fazer isso?
Boa parte deste checklist é organização interna e dá para fazer sozinho. Para setores com dados sensíveis, o Gerador Jurídico tem o kit com revisão por advogado especialista em LGPD, por R$ 397. Este texto não substitui a orientação de um advogado.