O que a LGPD exige de segurança quando você não tem TI

27 de agosto de 2026LGPD de Todos11 min de leitura

A lei não lista uma medida sequer. O Art. 46 manda adotar medidas técnicas e administrativas aptas a proteger os dados, e para por aí. O § 1º autoriza a ANPD a fixar padrões técnicos mínimos, e ela ainda não fixou. Quem afirma que a LGPD exige antivírus, firewall ou criptografia está descrevendo boas práticas como se fossem obrigação.

Isso costuma soar como má notícia, porque uma lista fechada seria mais confortável. Mas o desenho tem uma vantagem que vale entender: sem lista, a régua passa a ser a proporcionalidade, e a norma diz explicitamente que ela considera a estrutura, a escala e o volume da sua operação.

Recepcionista de jaleco branco atrás do balcão de um consultório, com as duas mãos no monitor, girando o aparelho para o outro lado, e as cadeiras vazias da sala de espera ao fundo.
Girar o monitor para longe da sala de espera cabe no que o Art. 46 chama de medida apta a proteger, e não custa nada.

1. A lei não tem lista, e isso é intencional

O Art. 46 tem uma frase e nenhum item. Ele diz que os agentes "devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito".

Leia de novo procurando as palavras antivírus, senha, backup ou criptografia. Nenhuma está lá. O § 1º autoriza a ANPD a dispor sobre padrões técnicos mínimos, considerando a natureza das informações e o estado atual da tecnologia, e é isso que faria a lista existir. Até hoje não há resolução vigente com esse conteúdo na tabela de regulamentações da Autoridade.

Dois outros artigos completam o desenho e são pouco citados. O Art. 46, § 2º manda observar as medidas "desde a fase de concepção do produto ou do serviço até a sua execução", que é a ideia de pensar segurança antes e não depois. E o Art. 47 diz que a obrigação de garantir a segurança vale mesmo após o término do tratamento, o que alcança arquivo antigo, backup esquecido e a caixa de e-mail de quem já saiu da empresa.

2. A régua é o seu tamanho, e a norma diz isso

Sem lista fechada, a pergunta passa a ser "o que é razoável para uma operação como a minha". E aqui a Resolução 2/2022 é generosa e explícita.

O Art. 12 manda os agentes de pequeno porte adotarem "medidas administrativas e técnicas essenciais e necessárias", com base em requisitos mínimos de segurança da informação, considerando "o nível de risco à privacidade dos titulares de dados e a realidade do agente de tratamento". Realidade do agente é uma expressão incomum em uma norma, e ela está ali de propósito.

O Art. 13 vai além e cria a política simplificada de segurança da informação, dizendo, no § 1º, que ela "deve levar em consideração os custos de implementação, bem como a estrutura, a escala e o volume das operações do agente de tratamento de pequeno porte".

3. A política curta, que cabe em uma página

A política de segurança não é obrigatória, e o Guia da ANPD diz isso com todas as letras. Diz também por que vale a pena: ela "evidencia boa-fé e diligência na segurança dos dados pessoais sob sua custódia".

Guarde essa expressão, porque ela reaparece no fim deste texto. Boa-fé é o inciso II dos critérios que a ANPD usa para dosar uma sanção.

E o Guia diz o que essa política deve cobrir, sugerindo que ela seja estabelecida "ainda que simplificada, com previsão de revisão periódica". São sete assuntos:

Sete linhas. Uma página. É esse o tamanho que a Autoridade sugere para quem não tem estrutura, e é uma distância enorme do documento de quarenta páginas que costuma vir em uma proposta.

4. As medidas que dependem de gente, não de software

O Guia é direto ao dizer que as pessoas são o fator preponderante. E a lista de orientações que ele sugere passar aos funcionários é surpreendentemente concreta.

Vale reproduzir alguns itens, porque eles mostram o nível em que a Autoridade está falando: não compartilhar login e senha, bloquear o computador ao se afastar da mesa, desconfiar de link que chega por e-mail ou pop-up de oferta, e manter documento físico com dado pessoal dentro de gaveta, e não sobre a mesa.

Esse último item é o que melhor traduz o espírito do documento. A ANPD sabe com quem está falando, e não está pedindo centro de operações de segurança. Está pedindo que a ficha do cliente não fique no balcão.

Duas outras medidas administrativas aparecem no Guia. O termo de confidencialidade assinado com os funcionários, apresentado como medida importante contra abuso de privilégio. E o gerenciamento de contratos com quem presta serviço de tecnologia, incluindo cláusulas de segurança e de tratamento adequado. Se o seu caso é esse, a divisão de responsabilidade está em fornecedor que acessa os dados dos seus clientes.

5. As técnicas que cabem em qualquer empresa

Nenhuma das medidas técnicas sugeridas exige equipe. Todas existem hoje nas ferramentas que a empresa já paga, e a maioria é questão de ligar. A medida administrativa que mais rende é treinar quem usa o sistema, porque a maior parte dos incidentes começa em uma pessoa, e não em um programa.

Dois conselhos do Guia merecem destaque porque quase ninguém os repete.

O backup sincronizado não salva de sequestro de dados. O Guia diz que as cópias devem ser guardadas em locais "distintos dos dispositivos de armazenamento principais" e que "é importante que essas cópias não sejam sincronizadas online (em tempo real), para evitar a perda de dados em casos de infecções por códigos maliciosos que sequestram os dados". Faz todo sentido: se a pasta espelha tudo na hora, ela espelha também os arquivos criptografados pelo ataque.

Dado sensível não fica em rede pública. O Guia orienta remover dados sensíveis e outros dados pessoais que estejam desnecessariamente disponíveis em redes públicas, dando como exemplo o próprio site da empresa, e sugere criar canal de acesso restrito quando o negócio envolve dado de saúde.

6. Coletar menos é medida de segurança

A medida mais eficaz do Guia inteiro não é técnica. É parar de guardar o que não serve, e ela aparece no meio das medidas de segurança de propósito.

O texto é claro: os agentes "devem coletar e processar apenas os dados pessoais que são realmente necessários", e, em seguida, a frase que vale emoldurar: tratar dados pessoais "sem uma utilidade imediata e concreta, apenas porque um dia poderão ser úteis (sem se saber exatamente para quê), não é uma prática adequada".

A lógica é aritmética. Dado que você não coletou não vaza, não precisa de backup, não entra na conta de titulares afetados em um incidente e não precisa ser protegido por nada. Cada campo que sai do formulário é uma medida de segurança que não custa nada e não quebra. Por isso este assunto conversa direto com por quanto tempo guardar os dados do cliente.

E, para o que precisa mesmo ficar, o Guia sugere que quem armazena dado sensível implemente soluções que dificultem a identificação do titular, citando a pseudonimização e, como exemplo dela, a criptografia.

7. Por que isso conta no dia da conta

Segurança não é só prevenção: ela muda o resultado depois que algo acontece. E isso está em dois dispositivos diferentes, que quase nunca aparecem juntos.

O primeiro é o Art. 48, § 3º. Ao julgar a gravidade de um incidente, "será avaliada eventual comprovação de que foram adotadas medidas técnicas adequadas que tornem os dados pessoais afetados ininteligíveis, no âmbito e nos limites técnicos de seus serviços, para terceiros não autorizados a acessá-los". Traduzindo: um notebook perdido com o disco cifrado é uma história diferente de um notebook perdido sem cifra.

O segundo é o Art. 52, § 1º, VIII, que valoriza "a adoção reiterada e demonstrada de mecanismos e procedimentos internos capazes de minimizar o dano". A palavra que decide, de novo, é demonstrada. Sobre como a dosagem funciona, e por que o número que todo mundo cita não é o que parece, veja qual a multa da LGPD.

E fecha o círculo que começou na seção 3. A Resolução 2/2022 diz, no Art. 12, parágrafo único, que atender às recomendações e boas práticas divulgadas pela ANPD, inclusive por meio de guias orientativos, "será considerado como observância ao disposto no art. 52, § 1º VIII". Ou seja: seguir justamente o guia que este texto resume já é, por escrito, ponto a seu favor.

8. Perguntas frequentes

A LGPD exige antivírus, firewall e criptografia?

A lei não nomeia nenhuma dessas coisas. O Art. 46 diz que os agentes devem adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados, e para por aí. O § 1º autoriza a ANPD a dispor sobre padrões técnicos mínimos, e até hoje não há resolução vigente com esse conteúdo. Antivírus, firewall e criptografia aparecem como sugestões no Guia de Segurança da Informação que a ANPD publicou para agentes de pequeno porte, que é orientativo e não vinculante.

Preciso ter uma política de segurança da informação?

Obrigatória ela não é, e o próprio Guia da ANPD diz isso. Mas vale muito a pena, por dois motivos que a norma escreve. O Guia afirma que a elaboração e a implementação dessa política são incentivadas porque evidenciam boa-fé e diligência, e boa-fé é o inciso II dos critérios de dosagem do Art. 52. E o Art. 13, § 2º da Resolução 2/2022 diz que a ANPD considerará a existência de política simplificada para fins do Art. 6º, X e do Art. 52, § 1º, VIII e IX.

Qual a medida de segurança mais importante?

Provavelmente a que ninguém chama de segurança: coletar menos. O Guia da ANPD diz que tratar dados pessoais sem uma utilidade imediata e concreta, apenas porque um dia poderão ser úteis, não é uma prática adequada. Dado que você não tem não vaza, não precisa de backup, não entra na conta de um incidente e não precisa ser protegido. Depois disso, o Guia trata controle de acesso e senha como o alicerce técnico.

Meu backup na nuvem, sincronizado, resolve?

Sincronizado em tempo real, não resolve o pior caso. O Guia da ANPD é específico: as cópias devem ser feitas regularmente, guardadas em locais seguros e distintos dos dispositivos principais, e é importante que não sejam sincronizadas online em tempo real, para evitar a perda de dados em casos de infecção por códigos maliciosos que sequestram os dados. Em um ataque de ransomware, a pasta sincronizada é criptografada junto.

Segurança conta a meu favor se der problema?

Conta, e em dois momentos diferentes. Na dosagem de uma sanção, o Art. 52, § 1º, VIII valoriza a adoção reiterada e demonstrada de mecanismos internos capazes de minimizar o dano. E na avaliação de um incidente, o Art. 48, § 3º diz que será avaliada eventual comprovação de que foram adotadas medidas técnicas que tornem os dados afetados ininteligíveis para terceiros não autorizados. Em português: dado cifrado muda a gravidade do que aconteceu.

Que medidas de segurança podem ser tomadas para proteger dados pessoais?

As que a ANPD lista no guia para agentes de pequeno porte, e todas cabem em uma empresa sem TI: senha individual para cada pessoa, com segundo fator onde existir; controle de quem acessa o quê, com acesso cortado quando alguém sai; cópia de segurança separada do sistema principal e testada; atualização de sistema e de aplicativos; antivírus ligado; cuidado com e-mail e anexo; conexão cifrada no site; e nada de dado sensível em rede pública. A mais importante de todas continua sendo coletar menos, porque o dado que não existe não precisa de nenhuma das outras.

Compartilhe

Fontes: Lei nº 13.709/2018 (LGPD), Arts. 6º, 46, 47, 48, 49 e 52 · Resolução CD/ANPD nº 2, de 27 de janeiro de 2022, Arts. 12 e 13 · ANPD, Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno Porte, versão 1.0, outubro de 2021

Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.