Quais documentos de LGPD a sua empresa precisa (e quais não)
Três documentos valem para qualquer empresa que trate dado pessoal: o registro das operações, o aviso de privacidade e o canal do titular. Todo o resto depende do que a sua empresa faz. Se você recebeu uma proposta com quinze documentos obrigatórios, boa parte dela não se aplica ao seu caso, e é justo perguntar qual artigo exige cada um.
A busca por "documentos da LGPD" devolve listas enormes, apresentadas como se tudo fosse exigência legal. Não é. Existe o que a lei manda, o que ela manda se você faz determinada coisa, e o que é boa prática que pesa a seu favor sem ser obrigação. Misturar os três é como um plano de conteúdo comprido fica parecendo necessidade.
A versão curta
- Três documentos são de todo mundo. O resto entra conforme o que a empresa faz, e cada um tem um artigo por trás.
- O RIPD não é obrigatório para todos. A lei diz que a ANPD poderá determinar ou solicitar, o que é diferente.
- Documento sem data de revisão e sem responsável não conta como prova, por mais bem escrito que seja.
- Modelo genérico que descreve outra empresa é pior do que documento nenhum: prova que ninguém leu.
1. Os três que valem para todo mundo
Se a sua empresa trata dado pessoal, esses três existem independentemente do porte, do setor e do faturamento. Não há hipótese em que eles não se apliquem, e é por eles que se começa.
| Documento | Onde | O que ele responde |
|---|---|---|
| Registro das operações de tratamento (RoPA) | Art. 37 | Quais dados a empresa trata, para quê, com qual base legal, com quem divide e por quanto tempo guarda |
| Aviso de privacidade | Art. 9º | O que a pessoa precisa saber antes de entregar os dados dela, em linguagem acessível |
| Canal de comunicação com o titular | Art. 41, § 2º, I | Por onde a pessoa exerce os direitos do Art. 18, e quem responde. Quem é de pequeno porte e não indica Encarregado continua obrigado a manter o canal, pelo Art. 11, § 1º da Resolução 2/2022 |
O terceiro é o mais esquecido, e o mais barato de resolver: um endereço de e-mail visível, que alguém lê. Quem é de pequeno porte e não indica Encarregado precisa ter esse canal, e isso está expresso no regulamento.
Flexibilização
O registro pode ser simplificado. O Art. 9º da Resolução CD/ANPD nº 2/2022 permite que o agente de pequeno porte cumpra a obrigação do Art. 37 de forma simplificada, e a própria ANPD fornece o modelo. Simplificado não quer dizer inexistente: quer dizer menos campos, não menos verdade. O regime completo está em LGPD para pequena empresa.2. Os que entram conforme o que você faz
Estes só existem se a empresa fizer a coisa que os aciona. Não fazer a coisa é uma resposta válida, e é melhor do que produzir um documento sobre algo que não acontece. A pergunta certa não é "eu preciso disso?", é "eu faço isso?".
| Se a sua empresa... | Então precisa de | Onde |
|---|---|---|
| usa cookie de medição ou publicidade no site | Política de cookies e banner, no padrão do Guia da ANPD | Arts. 7º e 8º |
| contrata fornecedor que acessa dados pessoais | Cláusula ou aditivo com as instruções ao operador | Art. 39 |
| usa legítimo interesse como base legal | Avaliação documentada do legítimo interesse, que a ANPD pode pedir | Art. 10, § 3º |
| indica um Encarregado | Termo de nomeação, e a identidade publicada | Art. 41, § 1º |
| usa sistema que guarda dados fora do Brasil | Registro da transferência e da salvaguarda aplicável | Arts. 33 a 35 |
| trata dado sensível, de criança ou em larga escala | Relatório de impacto (RIPD), como boa prática e sob demanda | Arts. 38 e 10, § 3º |
| sofreu um incidente com risco relevante | Registro do incidente e a comunicação | Art. 48 |
Sobre o RIPD, com cuidado, porque é o item mais mal explicado do mercado. O Art. 38 diz que a autoridade nacional poderá determinar ao controlador que elabore o relatório. O Art. 10, § 3º diz que ela poderá solicitá-lo quando o tratamento se fundar em legítimo interesse. Nenhum dos dois cria a obrigação automática de ter o documento pronto: criam a obrigação de conseguir produzi-lo. Quem trata dado sensível ou de criança em escala faz bem em ter, mas por gestão de risco, não porque a lei mandou ter de antemão.
3. Os que não são obrigação, mas pesam a favor
Estes a lei não exige, e ainda assim ela diz expressamente que eles contam. O Art. 52, § 1º lista entre os critérios de dosimetria de uma sanção a adoção reiterada e demonstrada de procedimentos internos (inciso VIII) e a política de boas práticas e governança (inciso IX). Ou seja: não ter não é infração, e ter é atenuante.
- Política de segurança da informação. Para quem é de pequeno porte, o Art. 13 da Resolução 2/2022 autoriza a versão simplificada, considerando custo, estrutura e volume. Senha, quem acessa o quê, cópia de segurança e o que fazer se alguém perder o celular já resolvem muita coisa.
- Plano de resposta a incidentes. Aparece na alínea g do Art. 50, § 2º, I como parte de um programa de governança. Escrever antes é o que evita improviso na hora.
- Registro de treinamento da equipe. Não é documento no sentido de peça jurídica; é a lista com data e participantes. É uma das evidências mais baratas que existem.
- Termo de confidencialidade com funcionários. Reforça a instrução interna e é fácil de manter, e o resto do que vale para os dados dos seus funcionários quase nunca depende de assinatura.
4. O que costuma ser vendido e raramente se aplica
Alguns documentos aparecem em quase toda proposta comercial e fazem sentido para empresa grande, não para negócio de dez pessoas. Não são inúteis: são desproporcionais. E a própria LGPD diz, no Art. 50, § 2º, I, alínea c, que o programa deve ser adaptado à estrutura, à escala e ao volume das operações.
| Item | Quando faz sentido |
|---|---|
| Política de retenção e descarte separada | Quando há muitos tipos de dado com prazos diferentes. Na maioria dos casos, o prazo cabe no próprio registro de operações |
| Matriz de risco corporativa | Quando existe uma área de riscos. Sem ela, vira planilha que ninguém atualiza |
| Política de privacidade por área | Quando as áreas são autônomas de verdade. Com seis pessoas, é o mesmo documento repetido |
| Comitê de privacidade com ata mensal | Quando há gente suficiente para formar comitê. Antes disso, é reunião de uma pessoa consigo mesma |
| Relatório de impacto para toda operação | Quando o tratamento é de alto risco. Fazer para tudo dilui o instrumento e ninguém lê |
Um teste rápido antes de aceitar qualquer item de uma lista: peça o artigo. Se a resposta for "é boa prática", ótimo, mas então ele entra na categoria da seção 3, e você decide a prioridade. Se a resposta for vaga, o item provavelmente está ali para engrossar a proposta.
5. Por que o modelo baixado não resolve
Modelo serve para saber o que um documento costuma conter, e não para virar o documento. O texto de um aviso de privacidade descreve fatos: quais dados a empresa coleta, com quem divide, por quanto tempo guarda. Um modelo não conhece nenhum desses fatos, então ele preenche com o caso genérico, que quase nunca é o seu.
Os três sinais mais comuns de documento não lido, e os três são fáceis de encontrar:
- Fala de videomonitoramento em uma empresa que não tem câmera.
- Fala de transferência internacional em quem só usa sistema nacional, ou não fala nela em quem usa serviço estrangeiro.
- Cita bases legais genericamente, sem dizer qual se aplica a qual atividade.
O documento não precisa ser bonito, precisa ser verdadeiro. E isso vale mais na hora em que alguém cobra: um texto simples que descreve a operação real se defende sozinho, enquanto um texto elegante que descreve outra empresa cria perguntas novas. É a mesma lógica de como comprovar que a empresa está se adequando. A régua para conferir um documento que veio de fora está no texto sobre modelo de política de privacidade.
6. Em que ordem produzir
A ordem não é a da lista: é a da dependência. O registro das operações vem primeiro porque todos os outros bebem dele. Sem saber quais dados existem, não dá para escolher base legal, e sem base legal escolhida não dá para escrever um aviso de privacidade honesto.
Se o nome parecer estranho, é porque ele tem três. A lei diz registro das operações de tratamento, o mercado diz RoPA e o questionário do seu cliente costuma dizer registro de atividades de tratamento. É o mesmo documento.
- Registro das operações. É o mapa, e alimenta todo o resto.
- Base legal de cada operação, com o motivo escrito.
- Aviso de privacidade, escrito a partir dos dois anteriores.
- Canal do titular, com responsável definido.
- Os condicionais da seção 2 que se aplicarem a você, na ordem do risco: primeiro o que envolve dado sensível ou fornecedor externo.
- Política de segurança simplificada e procedimento de incidente.
- Registro do que foi feito, com data, desde o primeiro dia.
Se o seu site usa medição ou publicidade, o item da política de cookies entra no passo 5 e tem regra própria, explicada em banner de cookies na LGPD: o que a ANPD orienta.
A ordem acima é de documento, e ela pressupõe que as decisões já existam. Quem ainda está antes disso, sem saber quais operações a empresa tem, encontra o caminho inteiro em adequação à LGPD passo a passo, onde a produção de documento é a quarta de seis fases.
7. Perguntas frequentes
Quantos documentos de LGPD são obrigatórios?
Três valem para qualquer empresa que trate dado pessoal: o registro das operações de tratamento, que o Art. 37 exige, a informação ao titular sobre como os dados são tratados, exigida pelo Art. 9º, que é o aviso de privacidade, e o canal de comunicação com o titular. Todo o resto depende do que a empresa faz, e boa parte do que se vende como pacote não se aplica ao seu caso.
Qual documento eu faço primeiro?
O registro das operações de tratamento, sempre. Ele é o único que não depende de nenhum outro, e todos os demais bebem dele: sem saber quais dados existem, para que servem e onde ficam, não dá para escolher base legal, não dá para escrever um aviso de privacidade que descreva a sua empresa, e não dá para avaliar risco. Depois dele vêm o aviso de privacidade e, se a empresa tiver Encarregado, o ato de nomeação. O relatório de impacto fica por último, e só quando houver motivo.
Qual a diferença entre aviso de privacidade e política de privacidade?
Na prática, nenhuma: os dois nomes designam o mesmo documento, aquele que informa ao titular o que a empresa faz com os dados dele. A LGPD não usa nenhum dos dois nomes; o Art. 9º fala em facilitar o acesso à informação sobre o tratamento. O nome importa menos do que o conteúdo corresponder ao que a empresa realmente faz.
Posso usar um modelo pronto baixado da internet?
Como ponto de partida, sim. Como documento final, não. Modelo genérico descreve uma empresa que não é a sua, e isso é pior do que não ter documento: prova que ninguém leu. O erro clássico é a política que fala de videomonitoramento em uma empresa sem câmera, ou de transferência internacional em quem só usa sistema nacional.
Preciso de contrato específico com os meus fornecedores?
Se o fornecedor acessa dados pessoais em nome da sua empresa, ele é operador, e o Art. 39 diz que ele deve tratar os dados segundo as instruções do controlador. Essas instruções precisam existir em algum lugar, e o lugar natural é o contrato ou um aditivo. Sem isso, além do risco prático, você fica sem como demonstrar que instruiu.
O que a LGPD exige das empresas, em documentos?
Três documentos com nome na lei, e o resto é prova. O aviso de privacidade, pelo Art. 9º; o registro das operações de tratamento, pelo Art. 37; e a comunicação de incidente quando houver incidente, pelo Art. 48. O relatório de impacto só quando a ANPD pedir ou quando o risco for alto. Tudo o mais que circula como obrigatório, como política interna, termo de confidencialidade, contrato com fornecedor e treinamento registrado, é o que o Art. 6º, X chama de demonstrar: não é exigido por nome, mas é o que prova que os três primeiros não são papel.
Fontes: Lei nº 13.709/2018 (LGPD), Arts. 9º, 10, 18, 33 a 39, 41, 48, 50 e 52 · Resolução CD/ANPD nº 2, de 27 de janeiro de 2022 · Guia Orientativo da ANPD sobre cookies
Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.
E os seus documentos?
A plataforma pergunta o que a sua empresa faz e monta a lista que se aplica ao seu caso, sem os que não se aplicam, já preenchidos com os seus dados. Grátis, sem cartão.
Começar de graça