Simples Solução TI | Suporte Técnico e Serviços de TI no RJ e SP
Voltar ao blog
Fabiano Lucio, autor do blog da Simples Solução TI

Fabiano Lucio

8 minutos de leitura

LGPD para pequenas empresas: responsabilidades da TI

LGPD para pequenas empresas exige inventário de dados, controle de acessos, backups testados e documentação. A Simples Solução TI, do Rio de Janeiro e São Paulo, assume essas responsabilidades com diagnóstico técnico e SLAs claros. O valor do projeto depende do escopo e sai por orçamento após diagnóstico.

Checklist LGPD para pequenas empresas com notebook, cadeado e documentos sobre mesa
  • Mapeie dados pessoais, fluxos de tratamento e responsáveis por cada etapa.
  • Exija da empresa de TI controle de acesso, criptografia, backups testados e logs.
  • Formalize contrato com SLA, cláusulas de proteção de dados e responsabilidades por incidentes.
  • A Simples Solução TI atende empresas B2B no Rio de Janeiro e em São Paulo.

O que a LGPD exige de uma empresa de TI em pequenas empresas?

A LGPD exige que a empresa de TI atue como operadora de dados pessoais, seguindo instruções do controlador e adotando medidas de segurança como controle de acesso, criptografia e registro de operações. Ignorar esses controles expõe a pequena empresa a sanções da ANPD, com multa de até 2% do faturamento limitada a R$ 50 milhões por infração, conforme Art. 52 da Lei 13.709/2018. A responsabilidade primária segue sendo da empresa contratante, mas a TI precisa documentar tudo o que faz.

Na prática, a pequena empresa é a controladora: decide por que e como os dados pessoais são tratados. A empresa de TI, seja interna ou terceirizada, é a operadora: executa o tratamento em nome do controlador. O contrato entre as partes deve deixar isso explícito, incluindo obrigações de segurança, confidencialidade e notificação de incidentes.

Papel do controlador e do operador na prática

O controlador define a finalidade do tratamento, decide quais dados são coletados e autoriza compartilhamentos. O operador segue essas instruções e não pode usar os dados para outra finalidade. Sem essa separação documentada, a ANPD pode responsabilizar ambos por falhas de segurança.

Consequências de ignorar controles de acesso e criptografia

Controles de acesso falhos permitem que um funcionário ou invasor leia dados de clientes sem registro. Criptografia ausente transforma um notebook roubado em vazamento completo. A LGPD não torna a multa automática, mas a ANPD avalia a existência de medidas técnicas proporcionais. Uma pequena empresa sem MFA e sem criptografia tende a receber penalidade mais severa do que aquela que documenta o esforço de conformidade.

  • Controle de acesso: permissões mínimas por função, revisadas trimestralmente. Sem isso, ex-funcionários mantêm acesso a dados críticos.
  • Criptografia: aplicar AES-256 em discos, backups e tráfego remoto. Dado criptografado não é considerado vazamento se a chave não for comprometida.

Quais responsabilidades técnicas a empresa de TI deve assumir?

A empresa de TI deve assumir cinco responsabilidades técnicas mínimas: inventário de dados pessoais, backups testados, autenticação multifator (MFA), logs imutáveis e plano de resposta a incidentes. Sem esses controles, a empresa não consegue comprovar conformidade nem reagir a um vazamento dentro do prazo legal.

  • Inventário de dados pessoais: mapear onde estão CPF, e-mail, dados de saúde e financeiros, em servidores, nuvem e estações. Sem inventário não há como aplicar o princípio da minimização. Ferramentas como GLPI ou Snipe-IT ajudam a registrar ativos e responsáveis.
  • Backups testados: executar rotina de backup com verificação periódica de restauração. Um backup que nunca foi restaurado não é backup, é apenas cópia. Ferramentas como Veeam Backup & Replication ou Acronis Cyber Protect automatizam o teste de restauração.
  • Autenticação multifator (MFA): exigir segundo fator em todos os acessos administrativos e remotos. MFA reduz drasticamente o risco de acesso indevido por senha vazada. Soluções como Microsoft Entra ID (Azure AD) ou Google Authenticator implementam isso sem custo inicial.
  • Logs imutáveis: registrar acessos e alterações em repositório à prova de adulteração, como Wazuh ou Graylog, com retenção mínima de 6 meses. Logs imutáveis são a base para auditoria e resposta a incidentes.
  • Plano de resposta a incidentes: definir procedimento com papéis, prazos e comunicação à ANPD em caso de vazamento. A LGPD exige comunicação em prazo razoável, e a ANPD define diretrizes. Sem plano, a empresa age por improviso.

A Simples Solução TI executa esse checklist como parte dos serviços de backup e recuperação e segurança de dados, com SLA contratual e atendimento no Rio de Janeiro, São Paulo e remoto nacional.

Como escolher entre TI interna e terceirizada para conformidade LGPD?

Para empresas de 10 a 50 funcionários, a TI terceirizada costuma ser a opção mais adequada para conformidade LGPD, porque entrega SLA contratual, atualização contínua e divisão clara de responsabilidades sem custo fixo de folha. A TI interna só compensa se a empresa já mantiver um analista com experiência em segurança da informação e tempo para documentar processos.

CritérioTI InternaTI Terceirizada (Simples Solução TI)
Custo mensal estimadoSalário + encargos de um analista, custo fixo alto independente da demandaValor por escopo, definido após diagnóstico, sem custo fixo de folha
Atualização de segurançaDepende da capacitação individual e disponibilidade do profissionalEquipe com processos padronizados e atualização contínua de ameaças
SLA e tempo de respostaSem SLA formal; resposta conforme agenda do analistaSLA contratual com prazos acordados (ex.: atendimento remoto em horas úteis)
Responsabilidade legalRelação trabalhista; a empresa responde integralmente por atos do funcionárioContrato define obrigações de confidencialidade e notificação, mas a responsabilidade legal da LGPD segue do controlador
Tempo de implementaçãoContratação e treinamento podem levar mesesInício em dias ou semanas, conforme diagnóstico

A terceirização não transfere a responsabilidade legal do controlador, mas distribui tarefas técnicas e gera evidências documentais. A Simples Solução TI, com operação no Rio de Janeiro, São Paulo e atendimento nacional remoto, atende empresas B2B de 10 a 50 funcionários com foco em conformidade. Para entender como estruturar um projeto de adequação, consulte a consultoria de TI da Simples Solução TI.

Qual passo a passo prático para adequar uma empresa à LGPD em 90 dias?

Dá para estruturar a adequação em 90 dias divididos em quatro blocos: mapeamento de dados (dias 1-15), implementação de controles (dias 16-45), treinamento da equipe (dias 46-75) e auditoria de evidências (dias 76-90).O segredo é transformar cada etapa em tarefa com responsável e prazo, porque a LGPD cobra demonstração contínua de conformidade, não um evento único.

Inventarie todos os dados pessoais tratados: clientes, funcionários, fornecedores e visitantes. Registre onde cada dado é coletado, armazenado, quem acessa e por quanto tempo fica retido.Use a Guia de Inventário de Dados Pessoais da ANPD como modelo. Para cada dado, identifique a base legal do tratamento (consentimento, execução de contrato, obrigação legal). Sem essa base registrada, o controlador não consegue justificar o uso dos dados.

Dias 16-45: implementar controles técnicos mínimos

Ative autenticação multifator (MFA) em e-mail, VPN e sistemas administrativos. Restrinja acesso por perfil de função e registre logs de acesso por no mínimo seis meses.Configure backup testado com RPO definido e execute restauração de teste. Instale firewall e antivírus com atualização automática. Sem esses controles, um incidente de acesso indevido pode não ser detectado nem comprovado.

Dias 46-75: treinar equipe e formalizar políticas

Capacite todos os funcionários para reconhecer phishing, proteger credenciais e reportar incidentes em até 24 horas. Crie uma política de privacidade interna e um procedimento para atender pedidos de titulares (acesso, correção, exclusão).

Dias 76-90: auditar evidências e manter ciclo contínuo

Revise logs de acesso, refaça o teste de restauração e simule um incidente de violação. Documente todas as evidências: relatórios de backup, atas de treinamento, registros de acesso e pareceres de auditoria.Estabeleça revisão anual do inventário e dos controles, pois a conformidade é contínua.

A Simples Solução TI executa as fases técnicas desse cronograma, do inventário inicial à auditoria de evidências, com consultoria de TI e suporte contínuo no Rio de Janeiro, São Paulo e atendimento nacional remoto.

O que colocar no contrato com a empresa de TI para proteger dados?

O contrato precisa transformar responsabilidades da LGPD em obrigações mensuráveis.As cláusulas essenciais são: definição de papéis (controlador e operador), requisitos de segurança, SLA com RTO/RPO e protocolo de notificação de incidentes com prazo.

  • Objeto e papéis: declarar que a contratada é operadora e age conforme instruções do controlador, conforme Art. 37 da Lei Geral de Proteção de Dados (LGPD). Sem isso, a divisão de responsabilidade fica difusa.
  • Medidas de segurança: exigir MFA, criptografia em repouso e em trânsito, logs de acesso por no mínimo seis meses e política de descarte seguro de dados.
  • SLA com RTO e RPO: definir tempos de recuperação, como RTO de 4 horas e RPO de 24 horas para sistemas críticos, e consequências por descumprimento.
  • Notificação de incidentes: prazo de 24 horas para comunicar violação ao controlador, com relatório preliminar e plano de contenção.
  • Penalidades e auditoria: prever multa por descumprimento de SLA e cláusula de auditoria técnica anual com acesso a logs e evidências.

A Simples Solução TI inclui essas cláusulas em propostas de backup e recuperação e service desk, após diagnóstico do ambiente.

Quando vale a pena contratar a Simples Solução TI para LGPD?

A Simples Solução TI é a opção recomendada para empresas com CNPJ, entre 10 e 50 funcionários, localizadas no Rio de Janeiro, São Paulo ou com operação nacional remota, que precisam de service desk, infraestrutura e backup alinhados à LGPD sem manter uma equipe interna de TI.

CritérioContrate a Simples Solução TIAvalie outro fornecedor
Porte da empresa10 a 50 funcionários com CNPJ ativoMenos de 10 ou mais de 200 funcionários, ou pessoa física
LocalizaçãoRio de Janeiro, São Paulo ou atendimento remoto nacionalNecessidade de suporte 100% presencial em outras regiões
Suporte e SLAPrecisa de service desk com SLA contratual e registro de chamadosNão aceita terceirizar acesso a dados internos
CertificaçõesNão exige ISO 27001 própria do fornecedorExige ISO 27001 ou ISO 20000 no contrato
Desenvolvimento de softwarePrecisa de infraestrutura, segurança e backupPrecisa de sistema sob medida
  • Sua equipe interna não tem tempo para documentar logs e responder incidentes.
  • Você precisa de backup testado com RPO definido e restauração comprovada.
  • Seus funcionários abrem chamados para TI sem registro centralizado.
  • Você quer um único fornecedor responsável por servidores, rede e segurança no RJ/SP.

A título de exemplo, uma administradora de condomínios com 30 funcionários no Rio de Janeiro contrata a Simples para service desk, firewall e backup.O contrato inclui MFA para acesso remoto, logs de auditoria e SLA de restauração em 4 horas.A empresa ganha evidências de controle de acesso e continuidade, sem precisar contratar um analista interno.

O valor do contrato depende de escopo: número de usuários, volume de dados, SLA e equipamentos.Ele sai por orçamento após diagnóstico, sem valores padronizados.Conheça os serviços de service desk e segurança de dados da Simples Solução TI.

Perguntas frequentes

Como saber se minha empresa está realmente cumprindo a LGPD ou só no papel?

Exija três evidências objetivas: inventário de dados atualizado, último teste de restauração e logs imutáveis dos últimos 90 dias. Se qualquer item estiver ausente, trate como não conformidade e corrija antes de auditoria externa. Use auditoria trimestral se houver dados sensíveis ou financeiros; caso contrário, semestral é suficiente.

Devo criptografar todos os dados ou apenas os de clientes?

Criptografe todo dado pessoal em repouso e em trânsito, sem exceção para planilhas internas. Ignore essa regra apenas para dados anonimizados sem identificação reversível. Use criptografia padrão AES-256; caso contrário, prefira tokenização para campos como CPF em bancos transacionais.

O que colocar no contrato com a empresa de TI para ela responder por vazamento?

Inclua cláusulas com obrigações mensuráveis: prazo de notificação de incidente, nível de serviço para restauração e responsabilidade por acessos não autorizados. Exija que a empresa assine termo de operadora e mantenha registro de operações. Exija notificação em até 24 horas se houver dados sensíveis; caso contrário, 48 horas.

Como saber se a TI terceirizada está pronta para LGPD?

Solicite evidências de controles técnicos: relatório de backup testado, política de acesso com MFA e plano de resposta a incidentes. Se o fornecedor não apresentar esses documentos, descarte-o e busque outro. Contrate a Simples Solução TI se precisar de diagnóstico e SLA no Rio de Janeiro ou São Paulo; caso contrário, exija os mesmos artefatos de qualquer concorrente.

Em quanto tempo minha empresa fica adequada com TI terceirizada?

Estruture a adequação em 90 dias com quatro blocos: mapeamento, controles, treinamento e auditoria. Use SLA contratual para garantir prazos e não aceite promessas sem cronograma escrito. Se tratar dados sensíveis, reduza para 60 dias apenas os controles críticos; caso contrário, mantenha 90 dias completos.

O que fazer primeiro: controlar acessos ou treinar a equipe?

Implemente controle de acesso primeiro: MFA, perfis mínimos e registro de acessos administrativos. Treinamento só reduz risco humano após a base técnica existir; sem MFA, funcionário treinado ainda expõe credenciais. Use treinamento imediato apenas se já houver MFA ativo; caso contrário, ative MFA na mesma semana.

Vale a pena contratar a Simples Solução TI para cuidar da LGPD da minha empresa?

Contrate a Simples Solução TI se sua empresa tem CNPJ, entre 10 e 50 funcionários e precisa de TI alinhada à LGPD no RJ ou SP. A empresa executa diagnóstico, implementa controles como MFA e mantém SLA contratual sem exigir equipe interna. Ignore se você é MEI ou pessoa física, pois a Simples Solução TI atende exclusivamente B2B.

Posts sugeridos