Entenda o que é a LGPD para empresas de software

6 min
Entenda o que é a LGPD para empresas de software

A lei brasileira de proteção de dados muda como sistemas tratam consentimento, exclusão e vazamento. Veja o que afeta a engenharia.

A LGPD, Lei Geral de Proteção de Dados, é a lei brasileira que define como empresas podem coletar, armazenar e usar dados pessoais. Para quem constrói software, ela não é documento de jurídico: as obrigações se cumprem com funcionalidades de produto, e o custo de ignorá-las aparece em multa, bloqueio e incidente.

Resposta rápida: a LGPD (Lei 13.709/2018) exige base legal, transparência e segurança para todo tratamento de dados pessoais, define direitos do titular que viram features de sistema, e tem sanções que incluem multa de até 2% do faturamento, limitada a R$ 50 milhões por infração.

O essencial: a LGPD transformou privacidade em requisito de engenharia. Consentimento, exclusão, portabilidade e segurança são funcionalidades que o sistema precisa ter, não promessas de política de privacidade.

O que é a LGPD e de onde ela veio

A Lei 13.709/2018 foi inspirada no GDPR europeu e estabelece as regras para o tratamento de dados pessoais no Brasil, com aplicação a qualquer empresa que trate dados de pessoas no território nacional, inclusive estrangeiras que ofereçam serviço por aqui. A fiscalização cabe à ANPD, Autoridade Nacional de Proteção de Dados, que edita as normas detalhadas e aplica sanções.

A lei vale para empresas de todos os portes. O que varia é a profundidade da operação de compliance: uma startup que trata pouco dado precisa dos mesmos princípios, em escala proporcional.

Os conceitos que sustentam a lei

Cinco definições aparecem em toda decisão: dado pessoal é a informação ligada a uma pessoa identificável; dado sensível é o recorte protegido com rigor maior, como origem, saúde e biometria; o titular é a pessoa dona do dado; o controlador decide como o dado é tratado; e o operador trata o dado em nome do controlador, como fornecedores de sistema.

# publicidade

O ponto que mais gera dúvida é a base legal: nenhum dado pessoal pode ser tratado sem uma justificativa prevista em lei. As mais usadas são o consentimento do titular, a obrigação legal, a execução de contrato e o legítimo interesse, que tem regras próprias de avaliação. "Achamos útil" não é base legal, e o consentimento precisa poder ser retirado com a mesma facilidade com que foi dado.

Os direitos do titular

A lei garante ao titular um conjunto de direitos que a empresa precisa conseguir atender, e é aqui que a lei vira backlog de produto: confirmar que a empresa trata seus dados, acessá-los, corrigi-los, anonimizá-los, bloqueá-los ou excluí-los, pedir a portabilidade e saber com quem os dados foram compartilhados.

Cada um desses direitos corresponde a uma funcionalidade real. Exclusão exige remoção em cascata por sistemas e backups com prazo definido. Portabilidade exige exportação em formato utilizável. Informação sobre compartilhamento exige inventário de terceiros. Sem as funcionalidades, os direitos são letra morta e passível de sanção.

O que a empresa precisa fazer

Os princípios operam como critério de decisão: o dado precisa ter finalidade específica declarada, coleta necessária para essa finalidade, segurança compatível com o risco, e não pode ser usado para fim distinto sem nova base legal. Na estrutura, a lei exige um encarregado de proteção de dados, a figura que responde pelo canal com titulares e com a ANPD, e exige notificação de incidentes de segurança que possam causar risco.

⚠️ Atenção: vazamento sem plano de resposta gera dupla conta: a sanção regulatória e o dano reputacional. O plano de incidente é parte da conformidade, não opcional.

O que muda na engenharia

A tradução técnica das obrigações é direta: consentimento granular com registro de quando e como foi dado; exclusão em cascata que alcança todos os sistemas e respeita prazos de backup; exportação de dados em formato utilizável; retenção com prazo definido e descarte automático depois dele; criptografia para dados sensíveis; e trilha de auditoria de quem acessou o quê.

Nenhuma dessas features nasce de graça no produto. Elas entram no roadmap porque a lei exige, e as empresas que as trataram como produto desde o início passaram por auditoria com menos retrabalho.

As sanções

A lei prevê advertência, multa simples e multa diária, com limite de 2% do faturamento, teto de R$ 50 milhões por infração, além de bloqueio e eliminação dos dados e publicização da infração. Para empresas de tecnologia, o custo reputacional costuma pesar mais que a multa: vazamento documentado perde cliente, parceiro e contrato.

Por onde começar

  1. Mapear os dados: quais existem, onde ficam, quem acessa e para que servem. Sem o mapa, o resto é suposição.
  2. Revisar as bases legais: cada coleta precisa de justificativa declarada, e formulários precisam refletir isso.
  3. Nomear o encarregado e abrir o canal do titular.
  4. Definir retenção: quanto tempo cada dado vive e o que acontece no fim do prazo.
  5. Ensaiar o incidente: plano de resposta com quem faz o quê, testado antes do primeiro vazamento.

Perguntas frequentes

O que é a LGPD em resumo?

É a lei brasileira que regula coleta, armazenamento e uso de dados pessoais, exigindo base legal, transparência e segurança, com sanções que incluem multa de até 2% do faturamento, limitada a R$ 50 milhões por infração.

A LGPD afeta startups pequenas?

Sim. A lei vale para todos os portes, e a escala do programa de conformidade é proporcional ao risco da operação, mas os princípios valem igual.

É a justificativa prevista em lei que autoriza o tratamento do dado, como consentimento, obrigação legal, execução de contrato ou legítimo interesse. Sem base legal, o tratamento é irregular.

O que um desenvolvedor precisa implementar para a LGPD?

Consentimento granular, exclusão em cascata, exportação de dados, retenção com prazo, criptografia quando aplicável e trilha de acesso. São as funcionalidades que cumprem os direitos do titular.

A LGPD se aplica a dados de funcionários?

Aplica. Dado pessoal de colaborador segue as mesmas regras, com base legal específica para cada uso, de folha de pagamento a monitoramento.

Onde a LGPD conversa com segurança da informação?

A lei exige segurança compatível com o risco e notificação de incidente, o que liga o tema diretamente à prática de segurança. Veja o texto sobre por que a cibersegurança virou prioridade de investimento e a editoria de Brasil para a cobertura regulatória.

C

· Editor-chefe · Jornalismo de tecnologia, IA e negócios

Editor-chefe do Mercado de Ti, cobre diariamente inteligência artificial, transformação digital, cloud e os movimentos do mercado de tecnologia no Brasil. Com mais de uma década em jornalismo de tecno...

Site

COMPARTILHAR