O que a LGPD garante ao titular e onde a TI entra
A Lei Geral de Proteção de Dados (Lei 13.709/2018) dá a qualquer pessoa física o direito de saber o que uma empresa faz com seus dados pessoais e de interferir nesse tratamento. O artigo 18 lista esses direitos do titular, e cada um deles vira, na prática, uma demanda operacional. Alguém precisa localizar a informação, conferir se está correta, alterá-la ou apagá-la, e depois provar que fez isso. Quase sempre esse trabalho cai na área de TI, porque os dados estão em ERPs, CRMs, caixas de e-mail, planilhas compartilhadas, sistemas de chamados e backups.
Muitas empresas tratam o tema como assunto só do jurídico, até que chega o primeiro e-mail de um ex-cliente pedindo "todos os dados que vocês têm sobre mim". Nesse momento fica claro que a resposta depende de saber onde os dados estão, quem tem acesso a eles e como extraí-los sem expor informações de terceiros. Sem um processo definido, o pedido passa de mão em mão e o prazo vence sem que ninguém perceba.
Os direitos que mais geram trabalho técnico são estes:
- Confirmação e acesso: informar se há tratamento e entregar uma cópia dos dados pessoais mantidos pela empresa.
- Correção: ajustar dados incompletos, inexatos ou desatualizados em todos os sistemas onde eles aparecem.
- Anonimização, bloqueio ou eliminação: aplicável a dados desnecessários, excessivos ou tratados em desconformidade com a lei.
- Eliminação dos dados tratados com consentimento: quando o titular revoga a autorização que tinha dado.
- Portabilidade: entregar os dados em formato estruturado para outro fornecedor, conforme regulamentação da ANPD.
- Informação sobre compartilhamento: dizer com quais entidades públicas e privadas os dados foram compartilhados.
- Revogação do consentimento: interromper os tratamentos que dependiam dele.
O prazo de 15 dias: o que a lei diz de fato
O prazo de 15 dias está no artigo 19 da LGPD. Ele trata da confirmação de existência de tratamento e do acesso aos dados, e prevê duas formas de resposta. A primeira é o formato simplificado, que deve ser fornecido imediatamente. A segunda é uma declaração clara e completa, com a origem dos dados, a inexistência de registro (quando for o caso), os critérios usados e a finalidade do tratamento. Essa declaração deve ser entregue em até 15 dias, contados da data do requerimento do titular.
Para correção, eliminação e os demais direitos, a lei diz que o atendimento será feito sem custos para o titular, "nos prazos e termos previstos em regulamento". Enquanto a ANPD não fixa prazos específicos para cada direito, a referência mais segura é usar os mesmos 15 dias para todos os pedidos. Um único SLA interno simplifica a operação, evita discussões sobre qual prazo vale em cada caso e mostra boa-fé numa eventual fiscalização. Os agentes de tratamento de pequeno porte, definidos na Resolução CD/ANPD nº 2/2022, têm prazo em dobro para a declaração completa, mas vale a pena não depender dessa folga.
Conte o prazo em dias corridos a partir do recebimento do pedido, e não da data em que alguém leu o e-mail. Um pedido que chega numa sexta à noite começa a contar na sexta.
Quando a empresa não consegue atender de imediato, o artigo 18 exige uma resposta ao titular. Ela deve informar que a empresa não é o agente de tratamento daqueles dados (indicando, se possível, quem é) ou explicar as razões de fato ou de direito que impedem o atendimento. Ficar em silêncio é a pior opção. O descumprimento pode resultar em advertência, multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, e publicização da infração, que costuma pesar mais na reputação do que a multa.
Passo a passo: o fluxo de atendimento em 15 dias
Cumprir o prazo depende de um fluxo previsível, com etapas e responsáveis definidos. O modelo abaixo funciona bem para empresas de pequeno e médio porte e pode ser montado dentro de uma ferramenta de chamados que a empresa já usa. Cada pedido vira um ticket com categoria própria, prioridade alta e contagem regressiva visível.
- Dia 0 – Recebimento e registro: todo pedido, seja por formulário, e-mail, telefone ou WhatsApp, é registrado num canal único e recebe número de protocolo. O titular recebe uma confirmação automática com o protocolo e o prazo de resposta.
- Dias 1 e 2 – Validação de identidade: confirme que quem pede é o próprio titular ou seu representante legal. Use dados que a empresa já possui, como e-mail cadastrado, últimos dígitos de documento ou código enviado ao telefone. Não peça mais dados do que o necessário só para validar.
- Dias 2 a 4 – Triagem: o encarregado (DPO) classifica o tipo de pedido, verifica se há exceções legais (obrigação legal de guarda, exercício regular de direitos em processo, por exemplo) e aciona as áreas envolvidas.
- Dias 4 a 9 – Localização dos dados: a TI consulta o mapeamento de dados e busca o titular em cada sistema, como ERP, CRM, e-mail, armazenamento em nuvem, sistema de RH e plataformas de marketing.
- Dias 9 a 12 – Execução: extração, correção, bloqueio ou eliminação, com registro do que foi feito em cada sistema. Fornecedores que receberam os dados também são comunicados.
- Dias 12 a 14 – Revisão e resposta: o encarregado revisa o material, retira informações de outras pessoas que possam ter aparecido na extração e envia a resposta por canal seguro.
- Dia 15 – Encerramento e evidência: o ticket é fechado com o histórico completo, que fica guardado como prova de conformidade.
A folga entre o dia 14 e o dia 15 serve para imprevistos. Se uma etapa atrasar, o próprio sistema de chamados deve avisar o responsável e o encarregado antes do vencimento, e não depois. Também vale fazer uma revisão trimestral dos pedidos atendidos, porque os gargalos tendem a se repetir: quase sempre é o mesmo sistema que demora a responder ou o mesmo fornecedor que não confirma a exclusão.
Exclusão de dados: o pedido mais difícil para a TI
Corrigir um endereço errado é simples. A exclusão de dados é bem mais trabalhosa, porque a informação costuma estar copiada em vários lugares: a base principal do sistema, réplicas, exportações antigas em planilhas, anexos de e-mail, ambientes de homologação montados com dados reais e, claro, os backups. Apagar só o registro visível na tela do sistema não basta.
Também é preciso lembrar que nem todo pedido de exclusão deve ser atendido por completo. O artigo 16 da LGPD autoriza manter dados para cumprimento de obrigação legal ou regulatória, para estudos por órgão de pesquisa, para transferência a terceiros nos termos da lei e para uso exclusivo do controlador, desde que anonimizados. Notas fiscais, registros trabalhistas e documentos contábeis, por exemplo, têm prazos de guarda definidos em lei. Nesses casos, a resposta ao titular deve explicar o que foi eliminado, o que foi mantido e por qual fundamento.
Alguns cuidados práticos evitam problemas:
- Backups: regravar backups para apagar um único registro raramente é viável. A prática aceita é documentar que o dado será eliminado no ciclo natural de retenção e garantir que, se houver restauração, ele seja removido de novo antes de voltar à produção.
- Ambientes de teste: bases de homologação com dados reais são uma fonte comum de vazamento e de exclusões incompletas. O ideal é usar dados mascarados ou sintéticos.
- Operadores e fornecedores: a lei exige comunicar a correção ou eliminação aos agentes com quem os dados foram compartilhados, salvo quando isso for comprovadamente impossível ou exigir esforço desproporcional. Peça confirmação por escrito.
- Logs e auditoria: guarde o registro de que a exclusão foi feita (data, sistema, responsável), sem guardar os dados que foram excluídos.
Uma exclusão bem documentada vale mais do que uma exclusão "total" sem evidência. Numa fiscalização, a empresa precisa mostrar o que fez, e não apenas dizer que fez.
Ferramentas e controles que tornam o processo viável
Nenhum fluxo funciona se a empresa não sabe onde estão os dados pessoais. Por isso, o ponto de partida é o registro das operações de tratamento, previsto no artigo 37 da LGPD. Na prática, é um inventário que diz quais dados são coletados, em quais sistemas ficam, quem acessa, com quem são compartilhados e por quanto tempo são mantidos. Com esse mapa atualizado, a etapa de localização deixa de ser uma busca às cegas e passa a ser uma lista de verificação.
Em ambientes Microsoft 365, recursos do Microsoft Purview, como a busca de conteúdo e o eDiscovery, permitem localizar um titular em caixas de e-mail, OneDrive, SharePoint e Teams numa única pesquisa, com trilha de auditoria. Sistemas de gestão e CRMs costumam ter funções de exportação e anonimização por cadastro, que precisam ser testadas antes do primeiro pedido real. Já o controle de acesso por perfil limita quantas pessoas conseguem alterar ou exportar dados pessoais, o que reduz o risco e facilita a investigação quando algo dá errado.
Uma base técnica mínima para atender os pedidos com segurança inclui:
- Canal único de recebimento, com formulário no site e e-mail do encarregado divulgado na política de privacidade.
- Sistema de chamados com categoria LGPD, SLA de 15 dias e alertas de vencimento.
- Inventário de dados pessoais revisado pelo menos uma vez por ano ou a cada sistema novo.
- Procedimentos escritos de extração, correção e eliminação para cada sistema relevante.
- Canal seguro para envio da resposta, como link com expiração e senha, e não anexo aberto por e-mail.
- Política de retenção e backup documentada, coerente com o que a empresa responde aos titulares.
Esses controles também atendem a outras exigências da LGPD, como as medidas de segurança do artigo 46 e a resposta a incidentes. O investimento feito para atender os titulares melhora a governança de dados da empresa como um todo.
Como a Duk ajuda sua empresa a responder no prazo
Atender os direitos do titular é, em grande parte, um problema de infraestrutura e organização da informação. A Duk Informática & Cloud atua nessa camada técnica: levanta onde os dados pessoais estão armazenados, organiza o ambiente Microsoft 365 com recursos de busca, retenção e auditoria, define políticas de backup compatíveis com os prazos de eliminação e estrutura controles de acesso que reduzem a exposição de dados sensíveis.
São mais de 18 anos de experiência e mais de 550 empresas atendidas, com suporte em regime 24/7, SLA definido e data center próprio em Alphaville. Como Microsoft Gold Partner, a Duk configura e mantém os recursos de conformidade da plataforma que muitas empresas já pagam e não usam. O resultado é um processo em que cada pedido de acesso, correção ou exclusão de dados tem dono, prazo e evidência.
Se a sua empresa ainda não tem um fluxo definido para pedidos da LGPD, o melhor momento para montá-lo é antes do primeiro pedido chegar. Fale com a equipe da Duk para avaliar seu ambiente e estruturar o atendimento aos titulares com segurança e dentro do prazo.
Quer proteger e otimizar a TI da sua empresa?
Agende um diagnostico gratuito com nossos especialistas certificados.
Falar com Especialista