Uma pessoa compra um curso, recebe o comprovante e, semanas depois, começa a receber mensagens promocionais que não esperava. Ao pedir a exclusão de seus dados, ninguém sabe responder quem guarda o e-mail, por quanto tempo nem em quais serviços ele foi copiado. Esse é o problema que um pequeno negócio precisa resolver antes de escolher um banner de cookies ou copiar uma política de privacidade.
A Lei Geral de Proteção de Dados, a LGPD, não exige que cada empresa tenha uma estrutura enorme. Exige que o tratamento de dados pessoais tenha finalidade, justificativa, transparência e proteção proporcionais ao risco. A Lei nº 13.709/2018 e as orientações da Autoridade Nacional de Proteção de Dados, a ANPD, são o ponto de partida. Este guia organiza decisões práticas; não substitui avaliação jurídica do caso concreto.
A primeira pergunta não é “onde fica o aviso?”, mas “que dado eu uso?”
Liste os lugares em que dados entram: formulário de compra, contato no WhatsApp, newsletter, emissão de nota, atendimento, análise de acesso e ferramentas terceirizadas. Para cada entrada, registre qual dado, para qual finalidade, quem acessa, com quem é compartilhado e quando deixa de ser necessário. Um e-mail para enviar recibo não precisa automaticamente alimentar uma campanha de marketing. Um campo de data de nascimento não deve aparecer por hábito se a venda não exige idade.
Chama-se dado pessoal a informação relacionada a pessoa natural identificada ou identificável. Isso inclui identificadores diretos, como nome e e-mail, mas também pode incluir dados que, combinados, permitem identificar alguém. Dados sensíveis têm regras específicas. Portanto, copiar uma lista de campos de outra empresa é um método ruim: o que é necessário para uma atividade pode ser excessivo para outra.
No exercício interativo desta reportagem, três escolhas mostram como finalidade e retenção mudam uma decisão aparentemente simples. Tente responder antes de abrir a explicação.
Consentimento não é a palavra mágica da LGPD
A ANPD explica em suas perguntas frequentes que o consentimento é uma das hipóteses legais de tratamento, não a única nem uma opção superior a todas as outras. Cumprir obrigação legal, executar contrato e atender a legítimo interesse dentro dos limites legais são exemplos de hipóteses diferentes. A base adequada depende da finalidade e das condições reais da operação.
Isso muda a forma de escrever para o cliente. Se o dado é necessário para entregar algo que ele contratou, diga isso com clareza. Se quer usá-lo para uma finalidade adicional, não esconda a mudança numa frase genérica. Caso invoque legítimo interesse, avalie finalidade, necessidade e impacto sobre direitos e expectativas da pessoa, conforme o guia da ANPD. Não basta escrever “interesse legítimo” para tornar qualquer coleta legítima.
Cookies seguem a mesma lógica. Um cookie necessário para manter a sessão de compra não é igual a um rastreador de publicidade. Identifique as tecnologias ativas, a finalidade de cada grupo e a hipótese legal pertinente. O guia de cookies da ANPD rejeita o consentimento forçado quando ele for a base invocada e não houver escolha efetiva. Um banner bonito não corrige uma coleta desproporcional nos bastidores.
O roteiro de sete decisões para um pequeno negócio digital
1. Desenhe o percurso dos dados
Siga uma compra real, do anúncio ao pós-venda. Anote plataforma de pagamento, hospedagem, e-mail, planilha, suporte e analytics. Distingua o que sua empresa decide do que o fornecedor executa conforme contrato. A ANPD tem um guia sobre controlador e operador que ajuda a entender os papéis. O rótulo contratual sozinho não substitui a análise da atividade real.
2. Retire campos sem finalidade
Se a equipe não consegue explicar por que pede determinada informação, revise o formulário. Menos dados significam menos exposição em vazamentos, menos cópias para administrar e menos fricção na compra. Para cada campo necessário, defina quem o usa.
3. Registre a hipótese legal por finalidade
Não escolha uma base para “o cadastro inteiro”. Entrega do produto, nota fiscal, atendimento e marketing podem ter finalidades e bases distintas. Se mudar o uso, reavalie a informação prestada e a base correspondente. Casos com crianças, saúde, biometria ou outros dados sensíveis exigem atenção específica.
4. Escreva um aviso que corresponda ao sistema
Explique em linguagem comum o que é coletado, por quê, com quem é compartilhado, por quanto tempo e como exercer direitos. Identifique o responsável e um contato útil. A clareza é mais importante que copiar dez páginas de termos. O aviso precisa acompanhar as integrações realmente ativas; revise quando a operação mudar.
5. Controle acesso e fornecedores
Conceda acesso apenas a quem precisa, proteja contas com autenticação forte, retire permissões de pessoas que saíram e tenha cópias de segurança testadas. Verifique como os fornecedores armazenam dados, subcontratam serviços, lidam com incidentes e permitem exclusão. O guia de segurança da ANPD para agentes de pequeno porte traz medidas técnicas e administrativas aplicáveis com proporcionalidade.
6. Defina retenção e resposta ao titular
Estabeleça quando dados deixam de ser usados e qual obrigação exige guarda. Uma solicitação de exclusão não deve receber uma resposta automática de “apagamos tudo” se há registros que precisam permanecer por obrigação legal; tampouco pode ser ignorada porque alguma parte do cadastro precisa ser conservada. Identifique os conjuntos, trate o pedido e explique o resultado. Mantenha um canal de contato visível.
7. Prepare-se para incidente e revise
Saiba quem será chamado se uma planilha for enviada à pessoa errada ou uma conta for invadida. Preserve evidências, contenha o acesso e avalie o risco para titulares conforme as regras vigentes. Revise a lista de dados e fornecedores periodicamente. Uma operação pequena muda depressa; o inventário que nunca é revisto envelhece junto com o site.
Pequeno porte significa isenção da LGPD?
Não. A Resolução CD/ANPD nº 2/2022 prevê algumas simplificações para agentes de tratamento de pequeno porte, mas afirma expressamente que elas não dispensam os demais deveres da LGPD, inclusive princípios, bases legais e direitos dos titulares. Também há condições e situações de maior risco que exigem atenção própria.
Uma dessas flexibilizações envolve a indicação de encarregado. O pequeno agente abrangido pela resolução pode ser dispensado de indicá-lo, mas, se não indicar, precisa disponibilizar canal de comunicação com o titular. Não ter uma pessoa com o título de DPO não significa deixar o cliente sem resposta.
Um exemplo completo: newsletter de uma loja pequena
A loja já tem o e-mail de Ana porque ela comprou um produto. A equipe quer enviar uma newsletter semanal. O primeiro passo é separar as finalidades: comprovante da compra de um lado, comunicação editorial ou promocional de outro. Depois, escolher e documentar a hipótese legal adequada à newsletter, informar sua frequência e conteúdo, viabilizar uma forma simples de deixar de recebê-la e verificar se a plataforma de e-mail respeita a configuração. Copiar o e-mail da planilha de pedidos para uma nova ferramenta sem mapear a finalidade cria um problema que o texto “respeitamos sua privacidade” não resolve.
Se seu negócio cobra mensalidade, consulte também nosso guia de Pix Automático e cobranças recorrentes. Ali a questão operacional é pagamento; aqui, a pergunta é quais dados precisam circular para prestar o serviço com clareza e segurança.
Perguntas frequentes sobre LGPD para pequenos negócios
Preciso pedir consentimento para tudo?
Não. A lei prevê várias hipóteses. A base deve ser escolhida por finalidade e comprovada pelo contexto da operação. Consentimento não é um atalho universal.
Ter política de privacidade basta?
Não. O texto deve refletir a prática. Inventário de dados, restrição de acesso, resposta a pedidos, retenção e gestão de fornecedores são parte do trabalho.
Sou pequeno, então não preciso responder pedidos de titulares?
Precisa. A resolução específica pode flexibilizar certas obrigações e prazos, mas mantém o dever de respeitar direitos e fornecer um canal de comunicação.
Posso prometer que apago tudo quando alguém pedir?
Não sem examinar cada conjunto de dados. Pode haver hipóteses legais de conservação. Explique o que será eliminado, o que permanece, por qual motivo e por quanto tempo, conforme o caso.
O começo mais útil é pequeno e verificável
Escolha um único fluxo de cliente e desenhe-o de ponta a ponta. Remova um campo desnecessário, identifique os fornecedores, escreva a finalidade real e teste o canal de contato. Depois repita com os outros fluxos. A LGPD não vira realidade quando um documento é publicado; ela vira realidade quando alguém consegue explicar e controlar o caminho dos dados.
Como apuramos: consultamos o texto compilado da LGPD, as perguntas frequentes da ANPD, a Resolução nº 2/2022, os guias oficiais de segurança e cookies. Este texto é informativo, não parecer jurídico.



