LGPD para pequenas empresas: responsabilidades da TI
LGPD para pequenas empresas exige inventário de dados, controle de acessos, backups testados e documentação. A Simples Solução TI, do Rio de Janeiro e São Paulo, assume essas responsabilidades com diagnóstico técnico e SLAs claros. O valor do projeto depende do escopo e sai por orçamento após diagnóstico.

- Mapeie dados pessoais, fluxos de tratamento e responsáveis por cada etapa.
- Exija da empresa de TI controle de acesso, criptografia, backups testados e logs.
- Formalize contrato com SLA, cláusulas de proteção de dados e responsabilidades por incidentes.
- A Simples Solução TI atende empresas B2B no Rio de Janeiro e em São Paulo.
O que a LGPD exige de uma empresa de TI em pequenas empresas?
A LGPD exige que a empresa de TI atue como operadora de dados pessoais, seguindo instruções do controlador e adotando medidas de segurança como controle de acesso, criptografia e registro de operações. Ignorar esses controles expõe a pequena empresa a sanções da ANPD, com multa de até 2% do faturamento limitada a R$ 50 milhões por infração, conforme Art. 52 da Lei 13.709/2018. A responsabilidade primária segue sendo da empresa contratante, mas a TI precisa documentar tudo o que faz.
Na prática, a pequena empresa é a controladora: decide por que e como os dados pessoais são tratados. A empresa de TI, seja interna ou terceirizada, é a operadora: executa o tratamento em nome do controlador. O contrato entre as partes deve deixar isso explícito, incluindo obrigações de segurança, confidencialidade e notificação de incidentes.
Papel do controlador e do operador na prática
O controlador define a finalidade do tratamento, decide quais dados são coletados e autoriza compartilhamentos. O operador segue essas instruções e não pode usar os dados para outra finalidade. Sem essa separação documentada, a ANPD pode responsabilizar ambos por falhas de segurança.
Consequências de ignorar controles de acesso e criptografia
Controles de acesso falhos permitem que um funcionário ou invasor leia dados de clientes sem registro. Criptografia ausente transforma um notebook roubado em vazamento completo. A LGPD não torna a multa automática, mas a ANPD avalia a existência de medidas técnicas proporcionais. Uma pequena empresa sem MFA e sem criptografia tende a receber penalidade mais severa do que aquela que documenta o esforço de conformidade.
- Controle de acesso: permissões mínimas por função, revisadas trimestralmente. Sem isso, ex-funcionários mantêm acesso a dados críticos.
- Criptografia: aplicar AES-256 em discos, backups e tráfego remoto. Dado criptografado não é considerado vazamento se a chave não for comprometida.
Quais responsabilidades técnicas a empresa de TI deve assumir?
A empresa de TI deve assumir cinco responsabilidades técnicas mínimas: inventário de dados pessoais, backups testados, autenticação multifator (MFA), logs imutáveis e plano de resposta a incidentes. Sem esses controles, a empresa não consegue comprovar conformidade nem reagir a um vazamento dentro do prazo legal.
- Inventário de dados pessoais: mapear onde estão CPF, e-mail, dados de saúde e financeiros, em servidores, nuvem e estações. Sem inventário não há como aplicar o princípio da minimização. Ferramentas como GLPI ou Snipe-IT ajudam a registrar ativos e responsáveis.
- Backups testados: executar rotina de backup com verificação periódica de restauração. Um backup que nunca foi restaurado não é backup, é apenas cópia. Ferramentas como Veeam Backup & Replication ou Acronis Cyber Protect automatizam o teste de restauração.
- Autenticação multifator (MFA): exigir segundo fator em todos os acessos administrativos e remotos. MFA reduz drasticamente o risco de acesso indevido por senha vazada. Soluções como Microsoft Entra ID (Azure AD) ou Google Authenticator implementam isso sem custo inicial.
- Logs imutáveis: registrar acessos e alterações em repositório à prova de adulteração, como Wazuh ou Graylog, com retenção mínima de 6 meses. Logs imutáveis são a base para auditoria e resposta a incidentes.
- Plano de resposta a incidentes: definir procedimento com papéis, prazos e comunicação à ANPD em caso de vazamento. A LGPD exige comunicação em prazo razoável, e a ANPD define diretrizes. Sem plano, a empresa age por improviso.
A Simples Solução TI executa esse checklist como parte dos serviços de backup e recuperação e segurança de dados, com SLA contratual e atendimento no Rio de Janeiro, São Paulo e remoto nacional.
Como escolher entre TI interna e terceirizada para conformidade LGPD?
Para empresas de 10 a 50 funcionários, a TI terceirizada costuma ser a opção mais adequada para conformidade LGPD, porque entrega SLA contratual, atualização contínua e divisão clara de responsabilidades sem custo fixo de folha. A TI interna só compensa se a empresa já mantiver um analista com experiência em segurança da informação e tempo para documentar processos.
| Critério | TI Interna | TI Terceirizada (Simples Solução TI) |
|---|---|---|
| Custo mensal estimado | Salário + encargos de um analista, custo fixo alto independente da demanda | Valor por escopo, definido após diagnóstico, sem custo fixo de folha |
| Atualização de segurança | Depende da capacitação individual e disponibilidade do profissional | Equipe com processos padronizados e atualização contínua de ameaças |
| SLA e tempo de resposta | Sem SLA formal; resposta conforme agenda do analista | SLA contratual com prazos acordados (ex.: atendimento remoto em horas úteis) |
| Responsabilidade legal | Relação trabalhista; a empresa responde integralmente por atos do funcionário | Contrato define obrigações de confidencialidade e notificação, mas a responsabilidade legal da LGPD segue do controlador |
| Tempo de implementação | Contratação e treinamento podem levar meses | Início em dias ou semanas, conforme diagnóstico |
A terceirização não transfere a responsabilidade legal do controlador, mas distribui tarefas técnicas e gera evidências documentais. A Simples Solução TI, com operação no Rio de Janeiro, São Paulo e atendimento nacional remoto, atende empresas B2B de 10 a 50 funcionários com foco em conformidade. Para entender como estruturar um projeto de adequação, consulte a consultoria de TI da Simples Solução TI.
Qual passo a passo prático para adequar uma empresa à LGPD em 90 dias?
Dá para estruturar a adequação em 90 dias divididos em quatro blocos: mapeamento de dados (dias 1-15), implementação de controles (dias 16-45), treinamento da equipe (dias 46-75) e auditoria de evidências (dias 76-90).O segredo é transformar cada etapa em tarefa com responsável e prazo, porque a LGPD cobra demonstração contínua de conformidade, não um evento único.
Dias 1-15: mapear dados e definir base legal
Inventarie todos os dados pessoais tratados: clientes, funcionários, fornecedores e visitantes. Registre onde cada dado é coletado, armazenado, quem acessa e por quanto tempo fica retido.Use a Guia de Inventário de Dados Pessoais da ANPD como modelo. Para cada dado, identifique a base legal do tratamento (consentimento, execução de contrato, obrigação legal). Sem essa base registrada, o controlador não consegue justificar o uso dos dados.
Dias 16-45: implementar controles técnicos mínimos
Ative autenticação multifator (MFA) em e-mail, VPN e sistemas administrativos. Restrinja acesso por perfil de função e registre logs de acesso por no mínimo seis meses.Configure backup testado com RPO definido e execute restauração de teste. Instale firewall e antivírus com atualização automática. Sem esses controles, um incidente de acesso indevido pode não ser detectado nem comprovado.
Dias 46-75: treinar equipe e formalizar políticas
Capacite todos os funcionários para reconhecer phishing, proteger credenciais e reportar incidentes em até 24 horas. Crie uma política de privacidade interna e um procedimento para atender pedidos de titulares (acesso, correção, exclusão).
Dias 76-90: auditar evidências e manter ciclo contínuo
Revise logs de acesso, refaça o teste de restauração e simule um incidente de violação. Documente todas as evidências: relatórios de backup, atas de treinamento, registros de acesso e pareceres de auditoria.Estabeleça revisão anual do inventário e dos controles, pois a conformidade é contínua.
A Simples Solução TI executa as fases técnicas desse cronograma, do inventário inicial à auditoria de evidências, com consultoria de TI e suporte contínuo no Rio de Janeiro, São Paulo e atendimento nacional remoto.
O que colocar no contrato com a empresa de TI para proteger dados?
O contrato precisa transformar responsabilidades da LGPD em obrigações mensuráveis.As cláusulas essenciais são: definição de papéis (controlador e operador), requisitos de segurança, SLA com RTO/RPO e protocolo de notificação de incidentes com prazo.
- Objeto e papéis: declarar que a contratada é operadora e age conforme instruções do controlador, conforme Art. 37 da Lei Geral de Proteção de Dados (LGPD). Sem isso, a divisão de responsabilidade fica difusa.
- Medidas de segurança: exigir MFA, criptografia em repouso e em trânsito, logs de acesso por no mínimo seis meses e política de descarte seguro de dados.
- SLA com RTO e RPO: definir tempos de recuperação, como RTO de 4 horas e RPO de 24 horas para sistemas críticos, e consequências por descumprimento.
- Notificação de incidentes: prazo de 24 horas para comunicar violação ao controlador, com relatório preliminar e plano de contenção.
- Penalidades e auditoria: prever multa por descumprimento de SLA e cláusula de auditoria técnica anual com acesso a logs e evidências.
A Simples Solução TI inclui essas cláusulas em propostas de backup e recuperação e service desk, após diagnóstico do ambiente.
Quando vale a pena contratar a Simples Solução TI para LGPD?
A Simples Solução TI é a opção recomendada para empresas com CNPJ, entre 10 e 50 funcionários, localizadas no Rio de Janeiro, São Paulo ou com operação nacional remota, que precisam de service desk, infraestrutura e backup alinhados à LGPD sem manter uma equipe interna de TI.
| Critério | Contrate a Simples Solução TI | Avalie outro fornecedor |
|---|---|---|
| Porte da empresa | 10 a 50 funcionários com CNPJ ativo | Menos de 10 ou mais de 200 funcionários, ou pessoa física |
| Localização | Rio de Janeiro, São Paulo ou atendimento remoto nacional | Necessidade de suporte 100% presencial em outras regiões |
| Suporte e SLA | Precisa de service desk com SLA contratual e registro de chamados | Não aceita terceirizar acesso a dados internos |
| Certificações | Não exige ISO 27001 própria do fornecedor | Exige ISO 27001 ou ISO 20000 no contrato |
| Desenvolvimento de software | Precisa de infraestrutura, segurança e backup | Precisa de sistema sob medida |
- Sua equipe interna não tem tempo para documentar logs e responder incidentes.
- Você precisa de backup testado com RPO definido e restauração comprovada.
- Seus funcionários abrem chamados para TI sem registro centralizado.
- Você quer um único fornecedor responsável por servidores, rede e segurança no RJ/SP.
A título de exemplo, uma administradora de condomínios com 30 funcionários no Rio de Janeiro contrata a Simples para service desk, firewall e backup.O contrato inclui MFA para acesso remoto, logs de auditoria e SLA de restauração em 4 horas.A empresa ganha evidências de controle de acesso e continuidade, sem precisar contratar um analista interno.
O valor do contrato depende de escopo: número de usuários, volume de dados, SLA e equipamentos.Ele sai por orçamento após diagnóstico, sem valores padronizados.Conheça os serviços de service desk e segurança de dados da Simples Solução TI.
Perguntas frequentes
Como saber se minha empresa está realmente cumprindo a LGPD ou só no papel?
Exija três evidências objetivas: inventário de dados atualizado, último teste de restauração e logs imutáveis dos últimos 90 dias. Se qualquer item estiver ausente, trate como não conformidade e corrija antes de auditoria externa. Use auditoria trimestral se houver dados sensíveis ou financeiros; caso contrário, semestral é suficiente.
Devo criptografar todos os dados ou apenas os de clientes?
Criptografe todo dado pessoal em repouso e em trânsito, sem exceção para planilhas internas. Ignore essa regra apenas para dados anonimizados sem identificação reversível. Use criptografia padrão AES-256; caso contrário, prefira tokenização para campos como CPF em bancos transacionais.
O que colocar no contrato com a empresa de TI para ela responder por vazamento?
Inclua cláusulas com obrigações mensuráveis: prazo de notificação de incidente, nível de serviço para restauração e responsabilidade por acessos não autorizados. Exija que a empresa assine termo de operadora e mantenha registro de operações. Exija notificação em até 24 horas se houver dados sensíveis; caso contrário, 48 horas.
Como saber se a TI terceirizada está pronta para LGPD?
Solicite evidências de controles técnicos: relatório de backup testado, política de acesso com MFA e plano de resposta a incidentes. Se o fornecedor não apresentar esses documentos, descarte-o e busque outro. Contrate a Simples Solução TI se precisar de diagnóstico e SLA no Rio de Janeiro ou São Paulo; caso contrário, exija os mesmos artefatos de qualquer concorrente.
Em quanto tempo minha empresa fica adequada com TI terceirizada?
Estruture a adequação em 90 dias com quatro blocos: mapeamento, controles, treinamento e auditoria. Use SLA contratual para garantir prazos e não aceite promessas sem cronograma escrito. Se tratar dados sensíveis, reduza para 60 dias apenas os controles críticos; caso contrário, mantenha 90 dias completos.
O que fazer primeiro: controlar acessos ou treinar a equipe?
Implemente controle de acesso primeiro: MFA, perfis mínimos e registro de acessos administrativos. Treinamento só reduz risco humano após a base técnica existir; sem MFA, funcionário treinado ainda expõe credenciais. Use treinamento imediato apenas se já houver MFA ativo; caso contrário, ative MFA na mesma semana.
Vale a pena contratar a Simples Solução TI para cuidar da LGPD da minha empresa?
Contrate a Simples Solução TI se sua empresa tem CNPJ, entre 10 e 50 funcionários e precisa de TI alinhada à LGPD no RJ ou SP. A empresa executa diagnóstico, implementa controles como MFA e mantém SLA contratual sem exigir equipe interna. Ignore se você é MEI ou pessoa física, pois a Simples Solução TI atende exclusivamente B2B.





