A boa notícia: a própria ANPD publicou materiais gratuitos, pensados para negócios pequenos, que resolvem a maior parte do trabalho inicial. Este artigo mostra quais são e como usá-los.
Você é um "agente de tratamento de pequeno porte"?
A Resolução CD/ANPD nº 2/2022 criou um regime mais leve para quem ela chama de agente de tratamento de pequeno porte: microempresas, empresas de pequeno porte, startups, pessoas jurídicas de direito privado sem fins lucrativos e pessoas naturais que tratam dados de forma não profissional, desde que o tratamento não seja de alto risco.
Alto risco, em regra, envolve dados sensíveis em larga escala, dados de crianças e adolescentes, monitoramento sistemático ou uso de novas tecnologias para decisões que afetam direitos. Se o seu negócio não faz nada disso, provavelmente se enquadra no regime simplificado, com prazos maiores e obrigações proporcionais.
Os três materiais gratuitos da ANPD
1. Guia Orientativo de Segurança da Informação para Agentes de Tratamento de Pequeno Porte. Explica, em linguagem acessível, as medidas mínimas de segurança: política interna de proteção de dados, controle de acesso ("cada pessoa só vê o que precisa"), senhas fortes e autenticação, cópias de segurança (backup), atualização de sistemas, cuidado com e-mails e dispositivos, e o que fazer diante de um incidente.
2. Checklist de Medidas de Segurança. Uma lista objetiva para você marcar o que já faz e o que falta. Serve como ponto de partida do plano de adequação e como registro de que a empresa se preocupou com o tema.
3. Modelo de Registro das Operações de Tratamento de Dados Pessoais (ROPA). Disponível em Excel e em PDF. O ROPA é o documento que descreve, para cada atividade da empresa, quais dados são tratados, com que finalidade, com qual base legal, por quanto tempo são guardados e com quem são compartilhados. É a espinha dorsal da conformidade e a primeira coisa que a ANPD pede numa fiscalização.
Por onde começar, na ordem
- Faça o diagnóstico. Liste todos os pontos em que a empresa coleta dados: site, formulários, WhatsApp, planilhas, sistema de vendas, folha de pagamento, câmeras. Para cada um, anote o que coleta e por quê.
- Preencha o ROPA com base nesse diagnóstico, usando o modelo da ANPD.
- Defina a base legal de cada tratamento (art. 7º da LGPD): consentimento, execução de contrato, obrigação legal, legítimo interesse, entre outras. Se não há base, o tratamento precisa parar ou mudar.
- Rode o checklist de segurança e feche as lacunas mais fáceis primeiro (senhas, acessos, backup).
- Publique uma política de privacidade clara no site e nos canais de atendimento, e crie um caminho simples para o cliente exercer seus direitos (acesso, correção, exclusão).
- Monte um plano de resposta a incidentes. Se houver vazamento, a empresa pode ter de comunicar a ANPD e os titulares em prazo curto (a ANPD adota, como referência, até 3 dias úteis).
- Indique um encarregado (DPO). Pode ser alguém interno ou um terceiro contratado; o nome e o contato devem estar públicos.
Quando vale contratar um advogado
Os materiais da ANPD resolvem o começo, mas algumas decisões têm risco jurídico e é melhor não errar: qual base legal usar em cada caso, como redigir a política de privacidade sem prometer o que não se cumpre, os contratos com fornecedores que tratam dados por você (a chamada relação controlador-operador), a resposta a um incidente real e a defesa se a ANPD ou o Procon notificar.
A Tonietto Advocacia atende empresas de todo o Brasil em LGPD, com atendimento online: diagnóstico, ROPA, política de privacidade, contratos com operadores, plano de resposta a incidentes e defesa administrativa. WhatsApp (45) 9 9925-0895.
Onde está a referência
- ANPD, Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno Porte (com checklist e modelo de ROPA para download)
- ANPD, Resolução CD/ANPD nº 2/2022, que define o agente de tratamento de pequeno porte
- Lei nº 13.709/2018 (LGPD)
- ANPD, Comunicação de incidente de segurança
