Como responder o questionário de LGPD que o cliente enviou
Responda só o que é verdade, com data e responsável em cada item, e diga o que ainda não existe junto com o prazo para existir. Na prática, o questionário costuma servir para avaliar e classificar risco, além de coletar evidência. Responder "não" a seis itens com um plano datado tende a gerar menos ruído do que responder "sim" a tudo e travar na primeira pergunta de acompanhamento.
Chegou uma planilha por e-mail, com trinta linhas, prazo de uma semana e uma frase no corpo do e-mail dizendo que é requisito para seguir com o contrato. Se você nunca respondeu um desses, a reação natural é marcar "sim" onde parece que dá e anexar a política de privacidade do site. É exatamente o que não fazer, e este texto explica por quê.
A versão curta
- O questionário não está medindo se você tem documentos. Está medindo se você sabe quem responde por eles e quando foram revistos.
- Cada "sim" costuma virar anexo do contrato. O que você declara hoje é cobrado depois, com prova.
- "Ainda não, e vai estar pronto em 60 dias" é resposta aceitável. "Sim" sem lastro não é.
- Ser de pequeno porte flexibiliza obrigações perante a lei, não perante o contrato do cliente.
1. Por que o cliente está perguntando
Ele não está sendo chato: está se protegendo de uma responsabilidade que a lei coloca no colo dele. Quando a sua empresa trata dados pessoais em nome de um cliente, você é operador e ele é controlador. E o Art. 42, § 1º da LGPD diz que o operador responde solidariamente pelos danos quando descumpre a legislação ou não segue as instruções lícitas do controlador. Se quem recebe o questionário é um escritório contábil, o texto sobre LGPD para escritório de contabilidade mostra em quais operações ele é operador e em quais não é.
Na prática: se houver dano decorrente de tratamento irregular e o operador tiver descumprido a legislação ou as instruções lícitas do controlador, pode haver responsabilidade solidária. Ela é excepcional, e não automática. Por isso o questionário existe, e por isso ele aparece cada vez mais cedo na negociação, muitas vezes antes da proposta comercial.
Obrigação
O que a lei diz, literalmente. Art. 39: "O operador deverá realizar o tratamento segundo as instruções fornecidas pelo controlador, que verificará a observância das próprias instruções e das normas sobre a matéria." Essa segunda metade, que verificará, é o fundamento do questionário. O cliente não está sendo zeloso por conta própria: verificar é obrigação dele.2. O que cada pergunta está checando de verdade
Quase nenhuma pergunta quer saber se o documento existe. Elas querem saber se ele é vivo: quem mantém, quando foi revisto pela última vez e o que acontece quando alguma coisa muda. Um "sim" acompanhado de data e de um nome vale mais do que três anexos sem nenhum dos dois.
| A pergunta | O que ele quer saber |
|---|---|
| Vocês têm registro das operações de tratamento, ou registro de atividades de tratamento (RoPA)? | Se você sabe quais dados meus você tem, onde estão e por quanto tempo ficam |
| Quem é o Encarregado? | Para quem eu ligo quando um titular me cobrar e o dado estiver com você |
| Vocês têm política de segurança da informação? | Se existe regra escrita, ou se cada um faz como acha melhor |
| Como é o processo de resposta a incidentes? | Em quanto tempo eu fico sabendo se vazar. Esta é a mais importante para ele |
| Vocês subcontratam? Quem são os suboperadores? | Quantas empresas a mais vão acabar com os meus dados sem eu saber |
| Onde os dados ficam armazenados? | Se vai haver transferência internacional que eu preciso declarar |
| A equipe recebe treinamento? | Se o seu estagiário sabe o que não pode mandar por WhatsApp |
| Qual o prazo de retenção e como é o descarte? | Se os meus dados vão sumir quando o contrato acabar, ou ficar para sempre |
Repare que a pergunta sobre incidentes é a única em que o cliente tem um relógio correndo junto: se ele for comunicado tarde, o problema dele com a ANPD aumenta. Se você só puder caprichar em uma resposta, capriche nessa.
3. Como escrever cada resposta
Use sempre a mesma estrutura: situação, evidência, data e responsável. Quatro elementos, duas ou três linhas. Isso transforma uma planilha de "sim/não" em algo que a pessoa do outro lado consegue aprovar sem voltar a te perguntar nada, e é a diferença entre uma rodada e três.
Compare as duas formas de responder à mesma pergunta:
| Resposta fraca | Resposta que se sustenta |
|---|---|
| Sim, temos RoPA. | Sim. Registro mantido por atividade, revisto pela última vez em 12/08/2026, sob responsabilidade de Ana Costa (contato de privacidade). Podemos enviar o recorte das atividades que envolvem os dados de vocês. |
| Sim, temos política. | Sim. Política de segurança da informação vigente desde 03/2026, com regra de senha, acesso por perfil e cópia de segurança diária. Última revisão em 07/2026. |
| Não. | Ainda não. O plano de resposta a incidentes está em elaboração, com conclusão prevista para 30/10/2026. Enquanto isso, o compromisso é comunicar qualquer incidente que envolva dados de vocês em até 24 horas da ciência. |
A terceira linha é a mais importante deste texto. "Não" com plano e data é uma resposta profissional. "Sim" sem lastro é uma dívida.
4. O que anexar, e o que não anexar
Anexe o que comprova o item perguntado, e só ele. Mandar documento demais não demonstra maturidade: demonstra que você não sabe qual documento responde o quê. E cada arquivo enviado passa a existir fora da sua empresa, com informação que talvez não devesse sair.
| Anexar | Não anexar |
|---|---|
| O recorte do RoPA com as atividades daquele cliente | O RoPA inteiro, com todos os seus outros fornecedores e sistemas |
| A política de privacidade publicada no site | Contratos com outros clientes, mesmo como "exemplo" |
| A lista de suboperadores relevantes para o serviço contratado | Diagramas de rede, endereços de servidor, nomes de sistemas internos |
| A declaração de quem é o contato de privacidade | Currículo ou certificados de funcionários |
| Registro de que houve treinamento, com data e quantidade de participantes | A lista nominal de quem participou |
Sobre a última linha: mandar a lista com nomes de funcionários é, ela mesma, um compartilhamento de dados pessoais que ninguém pediu. É comum, e é um erro que fica feio justamente em um documento sobre proteção de dados.
5. Cinco erros que podem travar a avaliação
O que costuma travar uma avaliação raramente é a falta de um documento. É a incoerência entre o que foi respondido e o que a empresa consegue mostrar. Estes cinco são os mais frequentes.
- Marcar "sim" em tudo. Um questionário sem nenhum "não" chama atenção, porque quem avalia sabe que empresa nenhuma está 100%. O efeito é o contrário do pretendido: em vez de tranquilizar, convida a checar.
- Anexar a política de privacidade como resposta para tudo. Ela responde uma ou duas perguntas. Usada em oito, mostra que as outras seis não foram lidas.
- Confundir o que é seu com o que é do fornecedor. "Os dados ficam na nuvem, que é criptografada" descreve o seu fornecedor de hospedagem, não a sua empresa. A pergunta era sobre você.
- Declarar prazo de retenção que ninguém cumpre. Dizer "excluímos em 30 dias" e depois ter backup de dois anos é a incoerência mais comum, e a mais fácil de descobrir na pergunta seguinte.
- Deixar sem responsável. Item sem um nome ao lado é item que ninguém mantém. Quem avalia lê isso como documento de gaveta.
6. Como estar pronto antes do próximo
Quem responde bem não escreve as respostas na semana do prazo: só copia de onde elas já estavam. O trabalho é montar uma vez a pasta de evidências e mantê-la viva, com data e responsável em cada item. Depois disso, responder um questionário vira uma tarde, e não uma crise.
O mínimo para não sofrer no próximo:
- Registro das operações de tratamento, com data da última revisão
- Aviso de privacidade publicado e coerente com o que a empresa faz
- Contato de privacidade definido, com nome e e-mail que alguém lê
- Regra escrita de segurança, ainda que curta
- Procedimento de incidente com um prazo de comunicação declarado
- Lista de fornecedores que acessam dados pessoais
- Prazo de retenção por tipo de dado, e o que acontece no fim
- Registro dos treinamentos, com data
Note que oito itens cobrem quase todo questionário de mercado. Eles não mudam de cliente para cliente: muda a ordem das perguntas.
Nossa recomendação
A parte que quase ninguém tem, e que decide. Ter o documento é fácil; provar quando ele foi revisto e quem aprovou é o que separa uma resposta aceita de uma rodada extra de perguntas. Um histórico com data de cada mudança responde sozinho metade do questionário, e é o mesmo histórico que serve se a ANPD perguntar. Como montar esse histórico está em como comprovar que a sua empresa está se adequando à LGPD.7. Perguntas frequentes
Posso responder que sim e organizar depois?
É o pior caminho. A resposta ao questionário costuma virar anexo do contrato, e aí ela deixa de ser uma declaração de intenção e passa a ser uma obrigação assumida. Se o cliente pedir a evidência daqui a seis meses e ela não existir, você não tem só um documento faltando: tem um descumprimento contratual.
O cliente pode exigir que a minha empresa tenha um Encarregado?
Pode exigir por contrato, sim, mesmo que a lei não exija de você. A Resolução CD/ANPD nº 2/2022 dispensa o agente de tratamento de pequeno porte de indicar Encarregado, mas essa dispensa vale perante a lei, não perante o seu cliente. Quem dispensa por contrato é ele. O que a resolução mantém obrigatório é o canal de comunicação com o titular, e isso você precisa ter de qualquer forma. O regime completo do pequeno porte está em LGPD para pequena empresa: o que realmente se aplica a você.
Preciso mandar o meu RoPA inteiro para o cliente?
Não, e normalmente não deve. O RoPA inteiro expõe fornecedores, sistemas e prazos de todas as suas operações, inclusive as que não têm nada a ver com aquele cliente. O que se envia é o recorte das atividades que envolvem os dados dele, ou uma declaração de que o registro existe, quando foi revisto e quem responde por ele.
E se eu não tiver quase nada do que estão perguntando?
Responda o que é verdade e diga o que vai fazer, com data. Alguns questionários admitem plano de adequação para itens ainda não implementados; outros tratam determinados controles como requisito de contratação. Por isso, responda a situação real e deixe claro o plano quando houver.
O que acontece se eu declarar o que não tenho?
Além do risco contratual, existe o risco de responsabilidade. Pelo Art. 42, § 1º da LGPD, o operador responde solidariamente pelos danos quando descumpre a legislação ou não segue as instruções lícitas do controlador. Ou seja: se der problema com os dados que o seu cliente confiou a você, a declaração falsa vira prova de que você sabia o que devia fazer.
Quais são as perguntas mais comuns em um questionário de LGPD?
Sete aparecem em quase todos: se a empresa tem registro das operações de tratamento, quem é o Encarregado, se existe política de segurança da informação, como é o processo de resposta a incidentes e em quanto tempo o cliente fica sabendo, se há subcontratação e quem são os suboperadores, onde os dados ficam armazenados e se há transferência internacional, e se a equipe é treinada. Cada uma tem um motivo do lado de quem pergunta: o cliente quer saber se você sabe onde os dados dele estão, para quem ligar quando um titular cobrar e em quanto tempo será avisado se vazar. Responder "sim" sem ter é o erro que custa o contrato.
Fontes: Lei nº 13.709/2018 (LGPD), Arts. 39, 42 e 52 · Resolução CD/ANPD nº 2/2022, no texto vigente com a alteração da Resolução nº 15/2024
Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.
E as suas evidências?
Os oito itens da seção 6 são exatamente o que a plataforma monta e mantém, com data e responsável, para você anexar quando o cliente pedir. Grátis, sem cartão.
Começar de graça