Quais documentos de LGPD a sua empresa precisa (e quais não)

20 de julho de 2026LGPD de Todos10 min de leitura

Três documentos valem para qualquer empresa que trate dado pessoal: o registro das operações, o aviso de privacidade e o canal do titular. Todo o resto depende do que a sua empresa faz. Se você recebeu uma proposta com quinze documentos obrigatórios, boa parte dela não se aplica ao seu caso, e é justo perguntar qual artigo exige cada um.

A busca por "documentos da LGPD" devolve listas enormes, apresentadas como se tudo fosse exigência legal. Não é. Existe o que a lei manda, o que ela manda se você faz determinada coisa, e o que é boa prática que pesa a seu favor sem ser obrigação. Misturar os três é como um plano de conteúdo comprido fica parecendo necessidade.

Vista de cima de uma mesa de escritório de contabilidade: uma pilha alta de documentos empurrada para o canto e, à frente, apenas três folhas separadas lado a lado, sob as mãos de uma mulher.
Do monte sobram três para qualquer empresa: registro das operações, aviso de privacidade e canal do titular. O resto depende do que você faz.

1. Os três que valem para todo mundo

Se a sua empresa trata dado pessoal, esses três existem independentemente do porte, do setor e do faturamento. Não há hipótese em que eles não se apliquem, e é por eles que se começa.

O terceiro é o mais esquecido, e o mais barato de resolver: um endereço de e-mail visível, que alguém lê. Quem é de pequeno porte e não indica Encarregado precisa ter esse canal, e isso está expresso no regulamento.

2. Os que entram conforme o que você faz

Estes só existem se a empresa fizer a coisa que os aciona. Não fazer a coisa é uma resposta válida, e é melhor do que produzir um documento sobre algo que não acontece. A pergunta certa não é "eu preciso disso?", é "eu faço isso?".

Sobre o RIPD, com cuidado, porque é o item mais mal explicado do mercado. O Art. 38 diz que a autoridade nacional poderá determinar ao controlador que elabore o relatório. O Art. 10, § 3º diz que ela poderá solicitá-lo quando o tratamento se fundar em legítimo interesse. Nenhum dos dois cria a obrigação automática de ter o documento pronto: criam a obrigação de conseguir produzi-lo. Quem trata dado sensível ou de criança em escala faz bem em ter, mas por gestão de risco, não porque a lei mandou ter de antemão.

3. Os que não são obrigação, mas pesam a favor

Estes a lei não exige, e ainda assim ela diz expressamente que eles contam. O Art. 52, § 1º lista entre os critérios de dosimetria de uma sanção a adoção reiterada e demonstrada de procedimentos internos (inciso VIII) e a política de boas práticas e governança (inciso IX). Ou seja: não ter não é infração, e ter é atenuante.

4. O que costuma ser vendido e raramente se aplica

Alguns documentos aparecem em quase toda proposta comercial e fazem sentido para empresa grande, não para negócio de dez pessoas. Não são inúteis: são desproporcionais. E a própria LGPD diz, no Art. 50, § 2º, I, alínea c, que o programa deve ser adaptado à estrutura, à escala e ao volume das operações.

Um teste rápido antes de aceitar qualquer item de uma lista: peça o artigo. Se a resposta for "é boa prática", ótimo, mas então ele entra na categoria da seção 3, e você decide a prioridade. Se a resposta for vaga, o item provavelmente está ali para engrossar a proposta.

5. Por que o modelo baixado não resolve

Modelo serve para saber o que um documento costuma conter, e não para virar o documento. O texto de um aviso de privacidade descreve fatos: quais dados a empresa coleta, com quem divide, por quanto tempo guarda. Um modelo não conhece nenhum desses fatos, então ele preenche com o caso genérico, que quase nunca é o seu.

Os três sinais mais comuns de documento não lido, e os três são fáceis de encontrar:

  1. Fala de videomonitoramento em uma empresa que não tem câmera.
  2. Fala de transferência internacional em quem só usa sistema nacional, ou não fala nela em quem usa serviço estrangeiro.
  3. Cita bases legais genericamente, sem dizer qual se aplica a qual atividade.

O documento não precisa ser bonito, precisa ser verdadeiro. E isso vale mais na hora em que alguém cobra: um texto simples que descreve a operação real se defende sozinho, enquanto um texto elegante que descreve outra empresa cria perguntas novas. É a mesma lógica de como comprovar que a empresa está se adequando. A régua para conferir um documento que veio de fora está no texto sobre modelo de política de privacidade.

6. Em que ordem produzir

A ordem não é a da lista: é a da dependência. O registro das operações vem primeiro porque todos os outros bebem dele. Sem saber quais dados existem, não dá para escolher base legal, e sem base legal escolhida não dá para escrever um aviso de privacidade honesto.

Se o nome parecer estranho, é porque ele tem três. A lei diz registro das operações de tratamento, o mercado diz RoPA e o questionário do seu cliente costuma dizer registro de atividades de tratamento. É o mesmo documento.

  1. Registro das operações. É o mapa, e alimenta todo o resto.
  2. Base legal de cada operação, com o motivo escrito.
  3. Aviso de privacidade, escrito a partir dos dois anteriores.
  4. Canal do titular, com responsável definido.
  5. Os condicionais da seção 2 que se aplicarem a você, na ordem do risco: primeiro o que envolve dado sensível ou fornecedor externo.
  6. Política de segurança simplificada e procedimento de incidente.
  7. Registro do que foi feito, com data, desde o primeiro dia.

Se o seu site usa medição ou publicidade, o item da política de cookies entra no passo 5 e tem regra própria, explicada em banner de cookies na LGPD: o que a ANPD orienta.

A ordem acima é de documento, e ela pressupõe que as decisões já existam. Quem ainda está antes disso, sem saber quais operações a empresa tem, encontra o caminho inteiro em adequação à LGPD passo a passo, onde a produção de documento é a quarta de seis fases.

7. Perguntas frequentes

Quantos documentos de LGPD são obrigatórios?

Três valem para qualquer empresa que trate dado pessoal: o registro das operações de tratamento, que o Art. 37 exige, a informação ao titular sobre como os dados são tratados, exigida pelo Art. 9º, que é o aviso de privacidade, e o canal de comunicação com o titular. Todo o resto depende do que a empresa faz, e boa parte do que se vende como pacote não se aplica ao seu caso.

Qual documento eu faço primeiro?

O registro das operações de tratamento, sempre. Ele é o único que não depende de nenhum outro, e todos os demais bebem dele: sem saber quais dados existem, para que servem e onde ficam, não dá para escolher base legal, não dá para escrever um aviso de privacidade que descreva a sua empresa, e não dá para avaliar risco. Depois dele vêm o aviso de privacidade e, se a empresa tiver Encarregado, o ato de nomeação. O relatório de impacto fica por último, e só quando houver motivo.

Qual a diferença entre aviso de privacidade e política de privacidade?

Na prática, nenhuma: os dois nomes designam o mesmo documento, aquele que informa ao titular o que a empresa faz com os dados dele. A LGPD não usa nenhum dos dois nomes; o Art. 9º fala em facilitar o acesso à informação sobre o tratamento. O nome importa menos do que o conteúdo corresponder ao que a empresa realmente faz.

Posso usar um modelo pronto baixado da internet?

Como ponto de partida, sim. Como documento final, não. Modelo genérico descreve uma empresa que não é a sua, e isso é pior do que não ter documento: prova que ninguém leu. O erro clássico é a política que fala de videomonitoramento em uma empresa sem câmera, ou de transferência internacional em quem só usa sistema nacional.

Preciso de contrato específico com os meus fornecedores?

Se o fornecedor acessa dados pessoais em nome da sua empresa, ele é operador, e o Art. 39 diz que ele deve tratar os dados segundo as instruções do controlador. Essas instruções precisam existir em algum lugar, e o lugar natural é o contrato ou um aditivo. Sem isso, além do risco prático, você fica sem como demonstrar que instruiu.

O que a LGPD exige das empresas, em documentos?

Três documentos com nome na lei, e o resto é prova. O aviso de privacidade, pelo Art. 9º; o registro das operações de tratamento, pelo Art. 37; e a comunicação de incidente quando houver incidente, pelo Art. 48. O relatório de impacto só quando a ANPD pedir ou quando o risco for alto. Tudo o mais que circula como obrigatório, como política interna, termo de confidencialidade, contrato com fornecedor e treinamento registrado, é o que o Art. 6º, X chama de demonstrar: não é exigido por nome, mas é o que prova que os três primeiros não são papel.

Compartilhe

Fontes: Lei nº 13.709/2018 (LGPD), Arts. 9º, 10, 18, 33 a 39, 41, 48, 50 e 52 · Resolução CD/ANPD nº 2, de 27 de janeiro de 2022 · Guia Orientativo da ANPD sobre cookies

Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.