Pular para o conteúdo
Agnelo & Jardim Advogados

Guia prático · Direito Empresarial

LGPD para empresa pequena: o que é obrigatório

A LGPD (Lei 13.709/2018) se aplica a qualquer empresa que trate dados pessoais, independentemente do porte. A Resolução CD/ANPD 2/2022 dispensou os agentes de pequeno porte de nomear formalmente um encarregado e de manter registro completo das operações, mas manteve obrigações que não podem ser ignoradas.

Por Dr. Matheus Magalhães JardimOAB/DF 63.256Publicado em · Revisado em

Em resumo

Até 2%Do faturamento no Brasil no último exercício, com o teto por infração fixado no art. 52 da LGPD.
3 dias úteisPrazo para comunicar a ANPD, dobrado para seis dias para agentes de pequeno porte que não façam tratamento de alto risco.
R$ 14,4 milAplicada em 2023 a uma pequena empresa de telemarketing, por tratar dados sem base legal e não atender à fiscalização.

A LGPD se aplica a qualquer empresa que trate dados pessoais, independentemente do porte. O que muda para as pequenas é o nível de formalidade exigido.

01

Sua empresa trata dados pessoais? Quase certamente sim

Muita gente acha que a LGPD é assunto de empresa de tecnologia. Na prática, trata dados pessoais quem tem cadastro de clientes, ficha de funcionário, currículo de candidato, lista de WhatsApp, câmera de segurança, sistema de agendamento ou controle de acesso na portaria. As exceções do art. 4º são estreitas: tratamento por pessoa natural para fins exclusivamente particulares e tratamento com finalidade jornalística, artística, acadêmica ou de segurança pública.

02

O que a Resolução CD/ANPD 2/2022 dispensa

São agentes de tratamento de pequeno porte, entre outros, microempresas, empresas de pequeno porte, startups, pessoas jurídicas de direito privado sem fins lucrativos e pessoas naturais que tratam dados com finalidade econômica. Para eles, a resolução flexibilizou a indicação formal de encarregado, mantendo a exigência de um canal de comunicação com o titular divulgado de forma clara; o registro completo das operações, permitido em forma simplificada; os prazos de resposta a titulares e à própria ANPD, que passam a ser dobrados; e a política de segurança da informação, também simplificada. O tratamento diferenciado não vale para quem faz tratamento de alto risco, tem receita acima do limite da empresa de pequeno porte ou integra grupo econômico que ultrapasse esse limite (art. 3º).

Essas flexibilizações não dispensam as demais obrigações da LGPD: bases legais, princípios, direitos dos titulares e segurança dos dados continuam valendo da mesma forma.

Como o escritório atua: Adequação de empresa pequena à LGPD

03

O que continua obrigatório para todo mundo

Ter base legal para cada tratamento. O consentimento não é a única: execução de contrato, cumprimento de obrigação legal e legítimo interesse costumam ser mais adequados no dia a dia empresarial e mais difíceis de revogar.

Informar o titular de forma clara sobre o que é coletado, por quê e por quanto tempo, normalmente por um aviso de privacidade. Atender aos direitos do art. 18: confirmação, acesso, correção, anonimização, portabilidade e eliminação. Adotar medidas de segurança proporcionais ao risco. Comunicar incidentes relevantes à ANPD e aos titulares. E contratar operadores, como sistema de gestão, contabilidade e agência de marketing, com cláusula de proteção de dados.

04

As sanções são reais?

São, e já atingem empresas pequenas. O art. 52 prevê advertência com prazo para correção, multa simples de até 2% do faturamento no Brasil no último exercício, limitada por infração a um teto fixado na própria lei, além de multa diária, publicização da infração, bloqueio e eliminação dos dados.

A primeira sanção aplicada pela ANPD, em julho de 2023, foi contra uma pequena empresa de telemarketing: duas multas simples de R$ 7.200,00 cada, por tratar dados sem base legal e por não atender às solicitações da autoridade, além de advertência por não indicar encarregado.

Para empresas pequenas, o risco maior costuma não ser a multa em si, e sim a ação judicial individual, a exigência de conformidade por clientes corporativos maiores e a perda de contratos em processos de contratação que hoje quase sempre pedem comprovação de adequação.

05

Vazou dado pessoal. E agora?

O art. 48 exige comunicação à ANPD e aos titulares quando o incidente puder acarretar risco ou dano relevante. A Resolução CD/ANPD 15/2024 fixou o prazo de três dias úteis para a comunicação à autoridade, contados do conhecimento de que o incidente afetou dados pessoais; para agentes de pequeno porte que não façam tratamento de alto risco, o prazo é dobrado. Informações complementares podem ser enviadas depois, em até vinte dias úteis.

Antes de comunicar: conter o incidente, registrar a cronologia e as evidências, avaliar o risco concreto aos titulares e revisar os controles que falharam. Documentar cada etapa é o que permite demonstrar boa-fé e diligência depois.

06

O vazamento gera indenização automática?

Depende do cenário, e a jurisprudência do STJ tem caminhado em direções diferentes. Em 2023, a 2ª Turma decidiu, no AREsp 2.130.619/SP, que o vazamento de dados por uma concessionária de energia não gera dano moral presumido: o titular precisa comprovar o prejuízo concreto.

Em 2025, a 3ª Turma fixou entendimento diferente para um cenário específico: no REsp 2.201.694/SP, decidiu que o gestor de banco de dados de proteção ao crédito que divulga informações cadastrais a terceiros sem autorização responde objetivamente, com dano moral presumido.

Para a empresa pequena, isso significa duas coisas: documentar as medidas de segurança continua sendo a melhor defesa, e o risco de indenização é maior quanto mais sensíveis forem os dados expostos.

07

Roteiro enxuto de adequação

Mapear quais dados a empresa coleta, onde ficam armazenados, quem acessa e por quanto tempo. Definir a base legal de cada tratamento e eliminar coletas sem finalidade clara. Publicar um aviso de privacidade no site e um aviso interno para funcionários e candidatos. Ajustar os contratos com fornecedores que acessam dados pessoais. Criar o canal do titular e definir por escrito quem responde e em quanto tempo. Implementar segurança básica: senha forte, autenticação em dois fatores, controle de acesso por perfil, backup e criptografia onde couber. Treinar a equipe, porque a maior parte dos incidentes começa em erro humano. E documentar tudo.

08

Perguntas frequentes

Preciso de consentimento para tudo? Não. O consentimento é uma entre dez bases legais e costuma ser a mais frágil, porque pode ser revogado a qualquer momento.

Posso mandar mensagem de marketing para a minha base? Pode, em geral com fundamento no legítimo interesse, desde que haja relação prévia, informação clara e opção fácil de descadastramento.

Câmera de segurança precisa de aviso? Precisa. A sinalização visível é a forma mais simples de cumprir o dever de transparência.

Currículo pode ficar guardado para sempre? Não. É preciso definir prazo de retenção compatível com a finalidade e depois eliminar ou anonimizar.

Empresa pequena precisa de contrato com fornecedores de tecnologia? Precisa. A dispensa da resolução não alcança a definição contratual das responsabilidades do operador.

Quanto tempo leva a adequação? Em empresa pequena, um projeto focado costuma entregar as peças essenciais em poucas semanas, com ajustes contínuos depois.

Quer saber se há caminho no seu caso?

Envie os documentos pelo WhatsApp. A primeira conversa serve para entender o seu caso. Se houver caminho, você recebe a proposta por escrito antes de decidir contratar.

Falar no WhatsApp (abre em nova aba)

Resposta em até 1 dia útil.

Retrato de Matheus Magalhães Jardim, sócio do Agnelo & Jardim

Dr. Matheus Magalhães Jardim

Sócio · OAB/DF 63.256

Sócio do Agnelo & Jardim. Especialista em Direito Penal e Processo Penal e em Direito Administrativo e Constitucional, atua em Direito Público e concursos, com especialização em curso em Direito Tributário.

Ver perfil completo →