LGPD para pequenas empresas: por onde começar a adequação

Mônica VillaniMônica Villani
23 de set. de 2026 · 8 min de leitura

LGPD para pequenas empresas: por onde começar a adequação

LGPD para Pequenas Empresas: Como Fazer a Adequação

A LGPD para pequenas empresas não tem dispensa por porte: a Lei Geral de Proteção de Dados Pessoais (LGPD, Lei nº 13.709/2018) vale para qualquer negócio que trate dados de clientes, empregados ou fornecedores. O que muda é o regime: a Resolução CD/ANPD nº 2/2022 criou regras simplificadas para microempresas, empresas de pequeno porte e startups, como a dispensa de indicar encarregado e prazos em dobro. Na prática, a adequação começa por três passos: mapear os dados que a empresa trata, definir a base legal de cada uso e abrir um canal para atender os titulares.

A fiscalização cabe à Autoridade Nacional de Proteção de Dados (ANPD). Neste guia, nossa equipe explica o que o regime simplificado permite, onde costumam estar os riscos e um passo a passo para começar.

O que a LGPD para pequenas empresas exige e as regras da Resolução CD/ANPD nº 2/2022

A conformidade com a legislação de proteção de dados não exige estruturas complexas nem investimentos desproporcionais ao faturamento do negócio. A Lei nº 13.709/2018 estabelece princípios que valem para todos, mas a ANPD editou normas específicas para simplificar esse processo.

Com a publicação da Resolução CD/ANPD nº 2/2022 (Agentes de Tratamento de Pequeno Porte), microempresas, empresas de pequeno porte, startups e outras entidades de pequeno porte, como associações sem fins lucrativos, passaram a contar com um regime diferenciado. O benefício não vale para quem realiza tratamento de alto risco, nem para quem ultrapassa os limites de receita bruta previstos na resolução ou pertence a grupo econômico cuja receita global supere esses limites (art. 3º).

Na prática, as principais flexibilizações concedidas pela ANPD incluem:

  • Dispensa de indicar encarregado: a indicação do encarregado de dados (DPO) deixa de ser obrigatória (art. 11), embora a empresa ainda precise manter um canal de comunicação para as solicitações dos titulares de dados.
  • Registro de operações simplificado: o inventário de dados pode ser feito de forma simplificada (art. 9º), por exemplo em uma planilha enxuta, sem a necessidade de softwares complexos de governança.
  • Política de segurança simplificada: a empresa pode adotar uma política de segurança da informação simplificada, com os requisitos essenciais para proteger os dados (art. 10).
  • Prazos em dobro: extensão de prazos para atender a solicitações de titulares e para comunicar incidentes de segurança, com as exceções previstas na própria resolução.

Mesmo com essas facilidades, a empresa continua obrigada a definir as bases legais para tratamento de dados, adotar medidas de segurança e respeitar os direitos dos titulares. Na experiência do escritório, um erro comum é copiar a política de privacidade de outro site: o documento precisa descrever o que a empresa de fato faz com os dados.

Documentos e diretrizes sobre LGPD para pequenas empresas organizados sobre mesa de trabalho.

Mapeamento de dados internos versus dados de clientes: onde identificar os principais riscos

O processo de conformidade exige clareza sobre o caminho que as informações percorrem dentro da empresa. A identificação de vulnerabilidades deve abranger tanto os registros internos quanto os cadastros de clientes e parceiros.

Um mapeamento de dados (Data Mapping) completo precisa classificar o nível de sensibilidade dos dados e definir a base legal apropriada para cada finalidade, analisando os seguintes setores:

  • Recursos Humanos e rotinas internas: prontuários de funcionários, atestados médicos, exames admissionais e dados bancários de colaboradores. Dados de saúde são dados sensíveis e exigem cuidado maior.
  • Base de clientes e potenciais compradores: formulários de contato em sites, históricos de compras, preferências de consumo e registros de atendimento.
  • Relações com fornecedores: contratos de prestação de serviços, compartilhamento de acessos a sistemas e dados de parceiros comerciais.

Um erro comum é mapear apenas o site e os cadastros de venda e esquecer o RH e os fornecedores. Documentar esse diagnóstico, ainda que numa planilha simples, é o que permite demonstrar à ANPD que a empresa sabe quais dados trata e por quê. Em empresas que já fazem uma auditoria jurídica preventiva, o mapeamento de dados pode entrar no mesmo levantamento.

Bases legais e governança: quando nomear um encarregado de dados (DPO)

Todo tratamento de dados pessoais precisa se apoiar em uma das hipóteses previstas no art. 7º da LGPD (ou no art. 11, no caso de dados sensíveis). Tratar dados sem base legal adequada torna o tratamento irregular e expõe a empresa a sanções administrativas.

As hipóteses mais recorrentes na rotina de negócios incluem:

  • Execução de contrato: necessária para emitir notas fiscais, processar pagamentos e cumprir termos de prestação de serviços com clientes e fornecedores.
  • Cumprimento de obrigação legal ou regulatória: retenção obrigatória de registros trabalhistas pelo setor de RH, livros fiscais e cadastros previdenciários.
  • Legítimo interesse: apoio a finalidades legítimas da empresa, desde que haja uma avaliação de balanceamento e respeito às legítimas expectativas do titular.
  • Consentimento: manifestação livre, informada e inequívoca do titular, indicada principalmente para ações promocionais, envio de mensagens publicitárias e cookies não essenciais.

Quanto à governança, a Resolução CD/ANPD nº 2/2022 dispensa os agentes de tratamento de pequeno porte de indicar um encarregado. A dispensa, porém, não elimina a obrigação de manter um canal de comunicação direto e acessível para atender aos titulares. A própria resolução trata a indicação voluntária como boa prática de governança. Para entender as funções e os casos em que a indicação é obrigatória, veja o que faz o encarregado de dados (DPO) e quando a empresa precisa ter um.

Já o Relatório de Impacto à Proteção de Dados Pessoais (RIPD) não é obrigatório para toda empresa. A ANPD pode exigi-lo (art. 38 da LGPD), e ele é recomendado quando o tratamento é de alto risco, como no uso de dados sensíveis ou de crianças e adolescentes em larga escala.

Equipe aplicando passos de conformidade com LGPD para pequenas empresas no ambiente corporativo.

Passo a passo prático para implementar a conformidade jurídica no negócio

A adequação não exige procedimentos complexos, mas precisa de método. O objetivo é ter controle sobre o ciclo de vida dos dados pessoais tratados na operação diária.

Para começar de forma proporcional, a empresa pode seguir estas etapas:

  • Mapeamento de dados: identificar quais dados pessoais entram na empresa, onde ficam armazenados, quem tem acesso e com qual finalidade, abrangendo setores como recursos humanos, vendas e financeiro.
  • Definição das bases legais: vincular cada atividade de tratamento a uma hipótese prevista em lei, como cumprimento de obrigação legal ou execução de contrato.
  • Revisão de documentos e contratos: atualizar contratos com empregados, parceiros e fornecedores, além de adequar a Política de Privacidade e os Termos de Uso nos canais digitais.
  • Segurança da informação: adotar controles básicos, como controle de acesso, senhas fortes e cópias de segurança, que podem constar da política simplificada admitida pela resolução.
  • Canal de atendimento aos titulares: instituir um meio direto para responder a solicitações de confirmação, acesso, correção ou exclusão de dados nos prazos legais.
  • Avaliação de risco: verificar se alguma atividade envolve tratamento de alto risco, o que afasta o regime simplificado e recomenda a elaboração do Relatório de Impacto à Proteção de Dados Pessoais (RIPD).

Conclusão

A LGPD vale para pequenas empresas, mas a Resolução CD/ANPD nº 2/2022 permite uma adequação proporcional à capacidade do negócio. O ponto de partida é saber quais dados a empresa trata, com qual base legal e quem responde aos titulares.

Mapear dados, revisar contratos e atualizar a política de privacidade são medidas que reduzem o risco de sanções e dão respaldo às operações diárias. Se o assunto envolver dados sensíveis ou tratamento em larga escala, vale uma análise mais cuidadosa, porque o regime simplificado pode não se aplicar.

Para analisar o seu caso, fale com o escritório.


Perguntas Frequentes

Empresas de pequeno porte precisam nomear um encarregado de dados (DPO)?

A Resolução CD/ANPD nº 2/2022 (art. 11) dispensa os agentes de tratamento de pequeno porte da obrigação de indicar um encarregado de dados (DPO), desde que não realizem tratamento de alto risco. Mesmo assim, a empresa continua obrigada a disponibilizar um canal de comunicação para atender às solicitações dos titulares.

Quais documentos corporativos devem ser revisados no início da adequação?

A adequação exige a revisão de contratos de trabalho, termos de confidencialidade, contratos com prestadores de serviços, além da formulação de uma Política de Privacidade e Termos de Uso atualizados para sites e plataformas digitais. Toda atividade de coleta deve ter sua base legal registrada no inventário de dados.

Pequenas empresas precisam elaborar o Relatório de Impacto à Proteção de Dados Pessoais (RIPD)?

A LGPD não obriga toda empresa a elaborar o RIPD, qualquer que seja o porte. A ANPD pode exigi-lo (art. 38), e ele é recomendado quando o tratamento é de alto risco, como no uso em larga escala de dados sensíveis, de dados de crianças e adolescentes ou de tecnologias de vigilância. Nesses casos, a empresa também deixa de se beneficiar do regime simplificado.

Como funciona o prazo em dobro previsto para agentes de pequeno porte?

A Resolução CD/ANPD nº 2/2022 concede aos agentes de pequeno porte prazo em dobro para atender às solicitações dos titulares, para comunicar incidentes de segurança à ANPD e aos titulares e para responder a determinadas solicitações da autoridade, com as exceções previstas na própria resolução.

CompartilharLinkedInWhatsApp
Mônica Villani

Mônica Villani

Mônica Villani Advogados

Advogada e sócia fundadora da Mônica Villani Advogados, em Santo André (SP). Atua em Direito Digital, Privacidade e Proteção de Dados (LGPD e GDPR), Inteligência Artificial, Compliance e Direito Empresarial. OAB/SP 290.309. Certificada como Data Protection Officer (DPO) pela EXIN e membro da IAPP. Reconhecida como a advogada mais admirada em Direito Digital pela Análise Advocacia 2026. Formada pela Faculdade de Direito de São Bernardo do Campo, com formação complementar na PUC-SP e na FGV-SP.

Precisa de orientação jurídica sobre este tema?

Envie sua mensagem e o escritório retorna o contato.

Falar com o escritório →