Existe a impressão de que a Lei Geral de Proteção de Dados só alcança grandes empresas. Ela alcança qualquer organização que trate dados pessoais — o que inclui praticamente todo negócio com clientes e funcionários.
O que conta como dado pessoal
Nome, CPF, e-mail, telefone, endereço, dados bancários e qualquer informação que identifique alguém. Dados de saúde e biometria têm proteção ainda maior.
Onde uma pequena empresa trata dados
- Cadastro de clientes e fornecedores
- Folha de pagamento e documentos de funcionários
- Lista de contatos de marketing
- Câmeras de segurança
- Sistemas de emissão de nota fiscal
O mínimo a fazer
- Mapeie quais dados você coleta, onde armazena e por quanto tempo
- Elimine o excesso — não colete o que não usa
- Defina base legal para cada tratamento: consentimento, execução de contrato, obrigação legal
- Controle acessos — nem todo funcionário precisa ver tudo
- Publique política de privacidade clara no site
- Estabeleça canal para o titular solicitar acesso, correção ou exclusão
Segurança básica
- Senhas individuais, sem compartilhamento
- Backup regular e testado
- Cuidado com planilhas de dados trafegando por aplicativos de mensagem
- Contrato com fornecedores que tratam dados por você
O que fazer em caso de incidente
Vazamentos relevantes exigem comunicação à autoridade e aos titulares afetados. Ter um procedimento definido antes do incidente reduz muito o dano.
O ponto prático
Adequação não precisa ser projeto caro. Começa por saber que dados você tem e parar de guardar o que não precisa.
Comece pelo mapeamento. Sem saber o que se tem, não há como proteger.