Edição 031 da newsletter Privacy Rocks, publicada originalmente no LinkedIn em 20/04/2026.

Pequenas empresas também respondem pela LGPD

Existe um mito persistente no mercado de que a LGPD é coisa de empresa grande. Que PMEs (Pequenas e Médias Empresas) ficam de fora ou têm obrigações reduzidas. Isso não é verdade e continua custando caro para quem acredita nisso.

A LGPD se aplica a qualquer empresa que realize tratamento de dados pessoais no Brasil, independentemente do porte, desde que as atividades se enquadrem nas hipóteses da lei. A Resolução CD/ANPD nº 2/2022 da Agência Nacional de Proteção de Dados criou um regime diferenciado para agentes de pequeno porte, com algumas flexibilizações procedimentais, como a dispensa de indicação formal de encarregado e prazos diferenciados para atendimento de solicitações de titulares, mas as obrigações centrais da LGPD continuam se aplicando integralmente.

O que muda para as PMEs é principalmente a forma e a profundidade da implementação. Uma empresa com 20 colaboradores não precisa de um escritório de privacidade com equipe dedicada. Mas precisa saber quais dados trata, ter uma base legal para cada tratamento, informar seus clientes e colaboradores sobre o uso dos dados e ter um processo mínimo para responder a solicitações de titulares. Isso é o básico e o básico ainda falta em boa parte das empresas.

Na prática, os pontos mais críticos para PMEs costumam ser três: o compartilhamento de dados com fornecedores sem qualquer cláusula contratual de proteção; o uso de ferramentas de terceiros (CRMs, plataformas de marketing, armazenamento em nuvem) sem avaliar minimamente quem está atuando como operador; e a ausência de qualquer canal ou procedimento para atender um titular que queira saber o que a empresa faz com seus dados.

Esses não são problemas caros de resolver. São problemas de organização e de cultura de privacidade.

A boa notícia é que a implementação para empresas menores pode ser mais ágil e menos custosa do que parece. Com um bom mapeamento dos dados tratados, cláusulas contratuais adequadas com fornecedores-chave, políticas compatíveis com o contexto da empresa e um fluxo básico de resposta a incidentes e solicitações de titulares, já é possível alcançar um nível razoável de conformidade. Não estou falando aqui de perfeição, mas de proporcionalidade.

A ANPD já demonstrou que o porte é um fator de dosimetria de sanções, não uma imunidade. A Resolução CD/ANPD nº 4/2023, que trata da dosimetria das penalidades, prevê o porte da empresa como critério de graduação, mas não como condição de isenção. Portante, a empresa pode pagar menos, mas ainda pode ser autuada e responsabilizada.

Segurança da informação e privacidade não são a mesma coisa

Segurança da informação e privacidade são áreas que se complementam, mas não são sinônimas. Confundir as duas ou tratar uma como subconjunto da outra cria lacunas de conformidade e de proteção.

O que cada uma faz?

A segurança da informação protege sistemas, redes e dados contra acessos não autorizados, vazamentos e ataques. Seus instrumentos são técnicos: criptografia, controle de acesso, DLP, SIEM, operações de SOC. A pergunta central é “quem pode acessar o quê e como impedimos acessos indevidos”.

A privacidade faz perguntas diferentes. Esses dados deveriam existir em primeiro lugar? A coleta é proporcional à finalidade declarada? O uso atual é compatível com o que foi informado ao titular? A privacidade não protege apenas o dado, ela protege a pessoa por trás dele.

Um sistema pode ser tecnicamente seguro e ainda assim violar a privacidade se os dados estiverem sendo usados para outros fins.

Onde isso aparece na prática?

Implementação de DLP - A ferramenta monitora e bloqueia saída de dados. Mas sem uma análise de privacidade prévia, a configuração pode criar monitoramento desproporcional de colaboradores, sem base legal clara e sem que os titulares tenham sido informados.

Resposta a incidentes - A equipe de segurança identifica um vazamento e quer preservar logs para investigação forense. A equipe de privacidade precisa avaliar: quais dados foram expostos, quem precisa ser notificado, em qual prazo e com qual conteúdo. Sem processos integrados, a organização chega atrasada na notificação à ANPD.

Projetos com ferramentas de IA - A segurança quer restringir o uso de ferramentas não aprovadas. A privacidade precisa mapear quais dados pessoais estão sendo inseridos, por quem e com qual finalidade. Sem essa conversa, o bloqueio técnico existe, mas o mapeamento de risco não.

Onboarding de fornecedores - O time de segurança faz assessment técnico do fornecedor. O time de privacidade avalia o DPA, as bases legais, a cadeia de suboperadores e os mecanismos de transferência internacional. Sem integração, a organização aprova um fornecedor tecnicamente seguro mas juridicamente exposto.

O que acontece quando não há essa integração?

Já vi casos em que a segurança implementou controles de monitoramento de endpoints sem qualquer envolvimento de privacidade. E o resultado? Colaboradores monitorados sem aviso adequado, dados coletados além do necessário, e a organização exposta a reclamações trabalhistas e questionamentos regulatórios.

O caminho oposto também acontece com programas de privacidade bem estruturados no papel, mas sem qualquer controle técnico por trás.

A maturidade está na integração entre as duas áreas, com processos conectados e boa comunicação. Isso exige decisão, estrutura e clareza sobre onde cada área começa e onde termina.

Pontos coloridos no iPhone

Sabia que seu iPhone avisa quando um app está acessando sua câmera, microfone ou localização?

Aqueles pontinhos coloridos no topo da tela não são detalhes decorativos, são alertas de privacidade em tempo real.

🟠 Laranja: o microfone está ativo

🟢 Verde: a câmera está em uso

🔵 Azul com seta: um app está acessando sua localização

Se aparecer um ponto que você não estava esperando, preste atenção.

Esses indicadores aparecem sempre que há uso ativo desses recursos. Ver algo inesperado é um bom motivo para revisar quais apps têm acesso ao microfone, câmera ou localização

E como eu faço isso?

Vá em Ajustes → Privacidade e Segurança e revise as permissões de câmera, microfone, localização e fotos. Muitos apps acumulam acessos que já não fazem sentido e que você provavelmente nem lembra que concedeu.

Como detectar câmeras escondidas

Você não precisa comprar nenhum aplicativo para detectar câmeras escondidas.

Basta garantir que o ambiente esteja escuro, abrir o aplicativo da câmera do seu celular e girá-lo lentamente em 360 graus pelo cômodo. As câmeras infravermelhas, como as usadas em dispositivos de vigilância oculta, aparecem como pequenos pontos brancos ou azulados na tela. Isso acontece porque o sensor da câmera capta luz infravermelha, que é invisível a olho nu.

Essa é uma técnica usada por cinemas para detectar dispositivos de gravação não autorizada. E funciona mesmo! Aprendi isso há alguns anos para verificar quartos de hotel. Hoje faz parte da minha rotina de check-in.

Salva essa dica! Da próxima vez que você entrar em um quarto de hotel/Airbnb, vai lembrar o que precisa fazer.

Conformidade de papel vs. conformidade real

Implementar um programa de privacidade é o ponto de partida. Saber se ele está funcionando de verdade é o que separa a conformidade verdadeira de conformidade de papel.

Já vi organizações com políticas impecavelmente redigidas, processos mapeados, controles formalizados, e que, diante de um incidente, não conseguiram demonstrar uma evidência sequer de que aqueles controles eram aplicados no dia a dia. O programa existia no papel, mas a auditoria não havia sido feita.

É exatamente isso que a auditoria de privacidade vem revelar, se o que está documentado também acontece na prática. Se o risco mapeado no RIPD foi de fato mitigado. Se os processos acompanharam mudanças regulatórias e operacionais. Se os indicadores refletem o estado real do programa e não apenas o que gostaríamos que fosse verdade.

Ela pode assumir formatos diferentes, como uma autoavaliação conduzida pela própria equipe, auditoria interna com critérios formalizados, ou avaliação independente por terceiros. Em organizações com programas mais maduros, os três coexistem e se complementam. Na prática de compliance, essa camada de verificação é frequentemente o que transforma intenção em evidência.

A ISO 27701 incorpora o ciclo de melhoria contínua ao sistema de gestão de privacidade, e auditorias regulares fazem parte estrutural desse modelo. A ANPD, por sua vez, já sinalizou que a capacidade de demonstrar conformidade por meio de evidências documentadas é um fator relevante na dosimetria das sanções, conforme a Resolução CD/ANPD nº 4/2023.

Auditoria não é punição nem sinal de fraqueza. Precisamos considerar ela como oportunidade de identificar falhas antes que elas se tornem um problema verdadeiro. Tratar a auditoria como parte natural do ciclo de gestão, e não como evento extraordinário, é o que define um programa que realmente funciona.