A LGPD vale para o MEI e para a pequena empresa, mas desde janeiro de 2022 esses negócios seguem um regulamento próprio da ANPD, a Resolução CD/ANPD nº 2/2022, que simplifica o registro das operações, permite dispensar o encarregado e dobra vários prazos. Bases legais, princípios e direitos de clientes e funcionários continuam iguais, e é nisso que o checklist abaixo concentra o trabalho. Para treinar quem atende, vende e mexe nas planilhas, o curso de LGPD Essencial é gratuito e tem aulas sobre WhatsApp, senhas e vazamento de dados.
Resposta rápida
- MEI, microempresa, empresa de pequeno porte e startup são agentes de tratamento de pequeno porte e seguem a Resolução CD/ANPD nº 2/2022.
- O regime simplificado não vale para quem faz tratamento de alto risco, fatura acima de R$ 4,8 milhões por ano (R$ 16 milhões para startup) ou pertence a grupo que passa desse teto.
- Fica mais leve: registro simplificado, encarregado opcional com canal de contato, política de segurança simplificada e prazos em dobro.
- Não muda: base legal para cada uso de dado, princípios, direitos do titular e o dever de comunicar incidentes graves.
Quem é agente de tratamento de pequeno porte
O art. 2º do regulamento define o grupo: microempresas, empresas de pequeno porte, startups, pessoas jurídicas de direito privado (inclusive sem fins lucrativos) e também pessoas naturais e entes privados despersonalizados que tratam dados assumindo obrigações de controlador ou de operador. O texto cita expressamente o microempreendedor individual e usa os limites de receita da Lei Complementar 123/2006, para microempresa e empresa de pequeno porte, e da Lei Complementar 182/2021, para startup.
| Quem | Entra no regime simplificado? | De onde vem a regra |
|---|---|---|
| MEI | Sim | Citado no art. 2º, II, da resolução |
| Microempresa (receita anual de até R$ 360 mil) | Sim | Limite da LC 123/2006, art. 3º, I |
| Empresa de pequeno porte (até R$ 4,8 milhões) | Sim | Limite da LC 123/2006, art. 3º, II |
| Startup (até R$ 16 milhões) | Sim | Critérios da LC 182/2021, art. 4º |
| Associação ou ONG | Sim, se não passar do teto de receita | Pessoa jurídica sem fins lucrativos, art. 2º, I |
| Profissional autônomo que trata dados de clientes | Sim | Pessoas naturais estão no art. 2º, I |
| Empresa pequena de um grupo econômico maior | Não, se a receita do grupo passar do teto | Art. 3º, III |
| Qualquer porte, com tratamento de alto risco | Não | Art. 3º, I (veja a seção seguinte) |
Cabe ao próprio negócio provar o enquadramento: se a ANPD pedir, a empresa tem 15 dias para mostrar que cumpre os requisitos (art. 5º). Guarde o comprovante de faturamento e uma nota curta explicando por que o tratamento que você faz não é de alto risco. O uso particular e não econômico de dados, como a agenda pessoal do celular, fica fora da LGPD e também do regulamento (art. 1º, parágrafo único).
O curso trata o porte do mesmo jeito que a ANPD. Na aula Por que a empresa e cada funcionário precisam disso, o ponto é que o negócio pequeno costuma estar mais exposto, e não menos: os dados ficam numa planilha no computador da recepção, num grupo de mensagens ou num caderno, sem setor de tecnologia por perto.
Quando o pequeno negócio perde as regras simplificadas
O art. 3º tira do regime simplificado três casos: quem faz tratamento de alto risco para os titulares; quem tem receita bruta acima do teto da empresa de pequeno porte (R$ 4,8 milhões por ano) ou, no caso de startup, acima de R$ 16 milhões; e quem pertence a um grupo econômico cuja receita global passa desses limites. Para quem faz tratamento de alto risco, a única facilidade que sobra é a do art. 8º: poder se organizar por entidades de representação para mediar reclamações de titulares.
Alto risco, pelo art. 4º, exige ao mesmo tempo pelo menos um critério geral e pelo menos um critério específico:
| Critério | Tipo | Como pode aparecer num negócio pequeno |
|---|---|---|
| Larga escala | Geral | Cadastro com número muito grande de pessoas, mantido por muito tempo ou espalhado por várias regiões |
| Pode afetar significativamente direitos | Geral | Dado que, mal usado ou vazado, pode barrar acesso a um serviço ou causar discriminação, fraude financeira ou roubo de identidade |
| Tecnologia emergente ou inovadora | Específico | Ferramenta de inteligência artificial que analisa o comportamento dos clientes |
| Vigilância de zona acessível ao público | Específico | Câmera que grava a calçada ou a rua em frente ao comércio |
| Decisão só automatizada | Específico | Sistema que aprova ou nega crediário sozinho |
| Dados sensíveis ou de crianças, adolescentes e idosos | Específico | Prontuário de clínica, digital na catraca, ficha de aluno de escolinha de esporte |
Um exemplo de cada lado ajuda. A padaria que guarda nome, telefone e endereço para entregas não aciona nenhum critério específico e fica no regime simplificado. Uma clínica de fisioterapia com prontuários trata dado de saúde, que é critério específico, e basta o tratamento poder afetar significativamente os pacientes, por exemplo expondo diagnósticos, para somar o critério geral e sair do regime simplificado. O regulamento prevê guias da ANPD para ajudar nessa avaliação (art. 4º, § 3º) e permite que ela exija, conforme o caso, obrigações que tinham sido dispensadas (art. 16).
A avaliação não é teórica. No primeiro caso multado pela ANPD, em 2023, a empresa era uma microempresa e mesmo assim levou advertência por não ter encarregado: segundo a ANPD, ela não comprovou que não fazia tratamento de alto risco, condição para usar a dispensa. Quem pretende se apoiar no regime simplificado precisa conseguir mostrar por que se enquadra.
O que fica mais simples e o que continua igual
A tabela compara a regra geral da LGPD com o que a Resolução CD/ANPD nº 2/2022 permite ao pequeno porte. Os prazos de incidente vêm do regulamento de comunicação de incidentes (Resolução CD/ANPD nº 15/2024), que manda contar em dobro para esses agentes, e o prazo de pagamento de multa vem do Regulamento de Dosimetria (Resolução CD/ANPD nº 4/2023).
| Obrigação | Regra geral | Pequeno porte |
|---|---|---|
| Registro das operações de tratamento (art. 37 da LGPD) | Registro completo | Registro simplificado, com modelo da ANPD (art. 9º) |
| Encarregado (art. 41 da LGPD) | Obrigatório | Dispensado, com canal de comunicação com o titular; indicar mesmo assim conta como boa prática (art. 11) |
| Política de segurança | Medidas técnicas e administrativas (art. 46 da LGPD) | Política simplificada, proporcional ao custo, à estrutura e ao volume de operações (art. 13) |
| Acesso aos dados em formato simplificado (art. 19, I) | Imediatamente | Até 15 dias (art. 15) |
| Declaração clara e completa (art. 19, II) | Até 15 dias | Até 30 dias (art. 14, III) |
| Comunicar incidente relevante à ANPD e aos titulares | 3 dias úteis | 6 dias úteis |
| Complementar a comunicação de incidente | 20 dias úteis | 40 dias úteis |
| Entregar informações e documentos pedidos pela ANPD | Prazo do normativo | Prazo em dobro (art. 14, IV) |
| Pagar multa aplicada | 20 dias úteis | 40 dias úteis |
O regulamento abre ainda duas portas úteis. O atendimento ao titular pode ser por meio eletrônico, impresso ou qualquer outro que garanta o acesso às informações (art. 7º). E pequenos negócios podem se organizar por entidades de representação da atividade empresarial, como uma associação comercial, para negociar, mediar e conciliar reclamações de titulares (art. 8º).
O que não muda está no art. 6º: a dispensa ou a flexibilização não isenta o pequeno porte do resto da LGPD, inclusive das bases legais, dos princípios, de outras normas e contratos sobre proteção de dados e dos direitos dos titulares. Na prática, continuam valendo para o MEI e a pequena empresa:
- ter uma base legal para cada uso de dado;
- coletar só o necessário e usar para a finalidade informada;
- atender pedidos de acesso, correção, exclusão e informação;
- proteger os dados com medidas de segurança proporcionais;
- comunicar incidentes com risco ou dano relevante e registrar todos eles por cinco anos;
- responder por danos causados a clientes, funcionários e fornecedores.
Checklist da LGPD para pequenas empresas em 7 passos
O roteiro abaixo vai do mapa dos dados até a equipe treinada. Cada passo termina num documento curto (o registro, o aviso, o roteiro de resposta, a política de segurança), e esse conjunto é o que o negócio mostra se a ANPD perguntar o que foi feito.
| Passo | O que fazer | Base normativa |
|---|---|---|
| 1. Inventário | Listar que dados você coleta, de quem, onde ficam e com quem saem | Art. 37 da LGPD; art. 9º da Resolução 2/2022 |
| 2. Base legal | Ligar cada finalidade a uma base do art. 7º, ou do art. 11 se o dado for sensível | Arts. 7º e 11 da LGPD |
| 3. Aviso de privacidade | Explicar finalidade, duração, contato, compartilhamento e direitos | Art. 9º da LGPD; art. 7º da Resolução 2/2022 |
| 4. Canal do titular | Criar um contato fixo e um roteiro de resposta | Art. 18 da LGPD; art. 11 da Resolução 2/2022 |
| 5. Segurança mínima | Aplicar o checklist de segurança da ANPD e escrever a política simplificada | Art. 46 da LGPD; arts. 12 e 13 da Resolução 2/2022 |
| 6. Incidente | Reconhecer, conter, registrar e comunicar em 6 dias úteis quando houver risco relevante | Art. 48 da LGPD; Resolução 15/2024 |
| 7. Fornecedores e equipe | Contrato com cláusula de proteção de dados e treinamento de quem mexe nos dados | Arts. 39 e 42 da LGPD; checklist da ANPD |
Passo 1: faça o inventário dos dados pessoais
Comece pelo mapa. Numa folha ou planilha, liste cada processo que envolve dado de pessoa: cadastro de clientes, agenda, vendas no crediário, entregas, currículos recebidos, folha de pagamento, câmeras. Para cada um, anote que dados entram, de quem são, onde ficam guardados, quem acessa e para quem saem da empresa.
A ANPD oferece um modelo de registro simplificado para agentes de pequeno porte, em Excel e em PDF, com oito campos: informações de contato da empresa, categorias de titulares, dados pessoais, compartilhamento, medidas de segurança, período de armazenamento, processo com finalidade e hipótese legal, e observações. É o formato que a agência oferece para a versão simplificada do registro do art. 37 da LGPD, e ele vira a base de todos os passos seguintes. Os dados costumam estar em lugares que ninguém lembra na hora de listar, como o grupo de WhatsApp e o anexo de um e-mail antigo, e a aula sobre onde os dados pessoais ficam no dia a dia da empresa ajuda a não esquecer nenhum.
Passo 2: defina a base legal de cada uso
Com o inventário pronto, escreva ao lado de cada finalidade a base legal que a sustenta. No pequeno negócio, poucas bases cobrem quase tudo, e o consentimento raramente é a principal:
| Uso comum | Base legal provável |
|---|---|
| Emitir nota fiscal e guardar os dados do comprador | Obrigação legal ou regulatória (art. 7º, II) |
| Registrar funcionários, folha de pagamento e eSocial | Obrigação legal ou regulatória (art. 7º, II) |
| Entregar a compra ou prestar o serviço contratado | Execução de contrato (art. 7º, V) |
| Enviar newsletter a quem se cadastrou para isso | Consentimento (art. 7º, I) |
| Oferecer a um cliente produto parecido com o que ele já comprou | Legítimo interesse (art. 7º, IX), com transparência e opção de sair |
| Consultar o CPF antes de vender no crediário | Proteção do crédito (art. 7º, X) |
| Guardar contrato e conversas para uma possível disputa | Exercício regular de direitos (art. 7º, VI) |
Dado sensível segue a lista do art. 11, mais curta e sem legítimo interesse. E se você não consegue explicar por que precisa de um dado, a resposta mais segura é não coletar. As dez bases, com um exemplo de cada, estão no guia básico da LGPD; o raciocínio para o balcão e o escritório está na aula sobre as bases legais que mais aparecem no trabalho.
Passo 3: publique um aviso de privacidade
O art. 9º da LGPD diz o que o titular tem direito de saber, de forma clara e ostensiva: a finalidade do tratamento, a forma e a duração, quem é o controlador e como falar com ele, com quem os dados são compartilhados e para quê, as responsabilidades de quem trata e os direitos do titular, citando os do art. 18. Um aviso curto, em linguagem comum, dá conta disso.
Quem tem site coloca o aviso numa página fixa, com link no rodapé e nos formulários. Quem não tem pode usar o perfil do WhatsApp Business, uma folha no balcão ou a mensagem automática de boas-vindas, porque o regulamento aceita meio eletrônico, impresso ou qualquer outro que garanta o acesso (art. 7º). Um roteiro mínimo para o texto:
- Quem somos: nome do negócio, CNPJ e contato do canal de privacidade.
- Que dados coletamos e para quê: por exemplo, nome, telefone e endereço para agendar e entregar.
- Por quanto tempo guardamos: o prazo de cada tipo de dado, incluindo o que a lei fiscal ou trabalhista obriga a manter.
- Com quem compartilhamos: contabilidade, transportadora, sistema de pagamento.
- Quais são os seus direitos: acesso, correção, exclusão, informação sobre compartilhamento e revogação do consentimento, e como pedir cada um.
Passo 4: crie o canal do titular e um roteiro de resposta
Sem encarregado, o pequeno porte precisa de um canal de comunicação com o titular para receber reclamações, prestar esclarecimentos e tomar providências (art. 11 do regulamento, que remete ao art. 41, § 2º, I, da LGPD). Pode ser um e-mail, um número de WhatsApp ou um formulário, desde que esteja divulgado no aviso de privacidade e que alguém de fato leia.
O roteiro pesa tanto quanto o canal. Defina quem responde, como confirmar que quem pede é mesmo o titular antes de entregar qualquer dado, onde registrar o pedido e em quanto tempo responder: até 15 dias no formato simplificado e até 30 dias para a declaração completa. A aula O que fazer quando alguém pede seus dados dá o passo a passo para quem está no atendimento: encaminhar, registrar e não improvisar, sem apagar dado por conta própria nem confirmar informação para quem liga sem se identificar.
Passo 5: aplique a segurança mínima
O regulamento pede medidas administrativas e técnicas essenciais, com base em requisitos mínimos de segurança e no risco real (art. 12), e permite uma política simplificada de segurança da informação (art. 13). Seguir as recomendações dos guias da ANPD conta a favor da empresa numa eventual sanção, pelo parágrafo único do art. 12. O checklist de segurança da ANPD para pequeno porte tem nove blocos, e os itens que mais pesam num negócio pequeno são estes:
- escrever uma política curta sobre cópias de segurança, senhas, acesso, compartilhamento, atualização de programas, e-mail e antivírus, e revisá-la de tempos em tempos;
- dar a cada pessoa o próprio login, sem conta ou senha compartilhada, com acesso só ao que o trabalho exige;
- usar senhas complexas, sem repetir, e verificação em duas etapas nos sistemas com dados pessoais;
- manter sistemas e antivírus atualizados e desconfiar de links que chegam por e-mail e mensagem;
- fazer backup periódico guardado fora do computador e apagar de verdade as mídias antes de descartar;
- evitar copiar dados para pendrive e guardar papéis com dados na gaveta, e não sobre a mesa;
- separar o celular de trabalho do pessoal quando possível e ativar o apagamento remoto;
- nos serviços em nuvem, revisar quem tem acesso e ligar a verificação em duas etapas.
Para a senha, o gerador de senha forte do ValorFinal cria a senha no navegador, sem salvar nem enviar nada, e o guia de como criar uma senha forte explica tamanho e frase-senha. Para a equipe, a aula sobre senhas, verificação em duas etapas e bloqueio de tela traz esses hábitos em checklist, e o guia de como identificar phishing ensina a reconhecer o golpe antes do clique.
Passo 6: prepare a resposta a incidente
Incidente de segurança é qualquer evento adverso confirmado que comprometa a confidencialidade, a integridade, a disponibilidade ou a autenticidade de dados pessoais (Resolução CD/ANPD nº 15/2024, art. 3º, XII): planilha enviada ao cliente errado, celular com cadastros perdido, sistema invadido, backup apagado.
Nem todo incidente precisa ser comunicado. A comunicação à ANPD e aos titulares é obrigatória quando o incidente pode afetar significativamente os titulares e envolve pelo menos um destes tipos de dado: sensíveis, de crianças, adolescentes ou idosos, financeiros, de autenticação em sistemas (login e senha), protegidos por sigilo, ou em larga escala (art. 5º do regulamento de incidentes). Para o pequeno porte, o prazo é de 6 dias úteis, o dobro da regra geral, contados de quando a empresa sabe que o incidente atingiu dados pessoais. A comunicação à ANPD é feita por formulário eletrônico e informa que se trata de agente de pequeno porte.
Todo incidente, comunicado ou não, entra num registro guardado por pelo menos cinco anos, com a data, as circunstâncias, os dados e os titulares afetados, a avaliação de risco, as medidas tomadas e o motivo de não comunicar, quando for o caso (art. 10). Deixe pronto um roteiro de uma página: quem avisa quem, como conter (trocar senhas, revogar links, bloquear o aparelho) e onde registrar. A aula sobre o que fazer nos primeiros minutos de um incidente treina a reação que mais falha na prática: avisar rápido, em vez de esconder.
Passo 7: cuide de fornecedores e de quem trabalha com você
Contador, sistema de gestão, loja virtual, plataforma de agendamento, transportadora e ferramenta de e-mail marketing costumam tratar dados em nome do seu negócio, como operadores. O operador segue as instruções do controlador (art. 39) e responde junto pelos danos se descumprir a lei ou essas instruções (art. 42). O checklist da ANPD recomenda contratos com cláusulas de segurança da informação, regras para compartilhamento e para a relação entre controlador e operador, e termos de confidencialidade com os funcionários.
Mande a cada fornecedor só o dado necessário, pelo canal combinado, e registre o envio. A aula Compartilhar dados com fornecedores e terceiros aplica essa regra à contabilidade e aos sistemas do dia a dia. Treine também a equipe: conscientização e treinamento formam um dos nove blocos do checklist da ANPD, e cada funcionário pode fazer o curso de LGPD Essencial no próprio ritmo.
Exemplo: o checklist aplicado a um salão de beleza
Pense num salão com a dona e três profissionais, agenda pelo WhatsApp, fichas de clientes numa planilha e maquininha de cartão. O inventário do passo 1, no formato do modelo da ANPD, poderia começar assim:
| Processo | Dados | Finalidade | Base legal |
|---|---|---|---|
| Agenda de horários | Nome e telefone | Marcar e confirmar atendimentos | Execução de contrato (art. 7º, V) |
| Ficha técnica de química | Nome, tipo de cabelo e alergias informadas | Evitar reação a produtos | Consentimento específico e destacado (art. 11, I), por envolver dado de saúde |
| Nota fiscal | Nome e CPF, quando a cliente pede | Cumprir a legislação fiscal | Obrigação legal (art. 7º, II) |
| Fotos de antes e depois | Imagem da cliente | Divulgar o trabalho nas redes | Consentimento (art. 7º, I) |
| Contrato das profissionais | Dados de cadastro e de pagamento | Executar o contrato e cumprir obrigações legais | Contrato e obrigação legal (art. 7º, V e II) |
Três decisões saem desse quadro. A ficha de química é o ponto de atenção: alergia é dado de saúde, portanto sensível, e salão de beleza não se encaixa na hipótese de tutela da saúde, que a lei reserva a profissionais de saúde, serviços de saúde e autoridade sanitária; por isso a base mais clara é o consentimento específico e destacado da cliente, anotado na própria ficha. Como há dado sensível, vale fazer a análise de alto risco do art. 4º e guardar a conclusão por escrito. As fotos de antes e depois só vão para as redes com autorização expressa de cada cliente.
A terceira decisão é sobre a agenda no WhatsApp, que pede cuidado com grupos e listas: o telefone de uma cliente não pode aparecer para as outras. A aula Cuidados com e-mail, WhatsApp e mensagens cobre cópia oculta, grupos e encaminhamentos, que são os deslizes mais comuns nesse tipo de negócio.
Erros comuns que expõem o pequeno negócio
- Pedir CPF, data de nascimento e renda num formulário de orçamento que só precisa de nome e telefone.
- Mandar a lista de clientes numa planilha aberta por e-mail ou por link público de nuvem.
- Criar grupo de WhatsApp com clientes e expor o número de todos para todos.
- Usar a lista de quem comprou para promoções sem aviso nem opção de sair.
- Deixar a mesma senha para todos os funcionários no sistema de vendas.
- Guardar currículos e fichas antigas sem prazo de descarte, por via das dúvidas.
- Esconder um vazamento esperando que ninguém perceba.
Todos têm correção barata: formulário menor, compartilhamento com acesso restrito, lista de transmissão em vez de grupo, opção de descadastro, login individual, prazo de descarte e um aviso rápido ao responsável quando algo sai do controle.
Quanto custa descumprir: multa, atenuantes e prazos
O teto da multa simples é o mesmo para qualquer porte: até 2% do faturamento no Brasil no último exercício, sem tributos, limitado a R$ 50 milhões por infração (art. 52, II, da LGPD). Para o negócio pequeno, o limite de 2% pesa mais que o teto em milhões. Na primeira multa da ANPD, em 2023, a microempresa foi multada em R$ 7.200 por infração, R$ 14.400 no total. Cada multa de R$ 7.200 equivale a 2% de R$ 360 mil, o teto de receita anual da microempresa, e o Regulamento de Dosimetria permite à ANPD usar esse teto como faturamento quando a empresa não apresenta os próprios números (art. 11, § 1º, IV, e § 3º, da Resolução CD/ANPD nº 4/2023).
O mesmo regulamento reduz a multa de quem age antes: 75% se a infração parar antes de a ANPD abrir procedimento preparatório, 20% com política de boas práticas e governança implantada, 20% com medidas para reverter ou mitigar os efeitos antes do procedimento e 5% por cooperação ou boa-fé (art. 13). Pelo regulamento do pequeno porte, indicar encarregado mesmo sem obrigação e ter política simplificada de segurança são levados em conta a favor da empresa na dosagem da sanção (art. 11, § 2º, e art. 13, § 2º). Se a multa vier, o pequeno porte tem 40 dias úteis para pagar, o dobro do prazo geral, e quem desiste de recorrer da decisão de primeira instância e paga no prazo tem 25% de redução (arts. 17 e 18 da Resolução CD/ANPD nº 4/2023).
Fora da ANPD, clientes e funcionários podem pedir indenização na Justiça pelo dano causado (art. 42 da LGPD), e nas relações de consumo o Procon também recebe reclamação.
Limites deste checklist
Este checklist é educativo e segue o texto da Resolução CD/ANPD nº 2/2022, da Resolução CD/ANPD nº 15/2024 e da Lei 13.709/2018 em vigor em setembro de 2026. Não é parecer jurídico e não substitui a análise de um advogado ou de um encarregado, principalmente para decidir se o seu tratamento é de alto risco, escolher a base legal de um uso novo ou responder a uma fiscalização. O curso de LGPD Essencial segue a mesma linha: explica a lei do ponto de vista técnico e operacional, para quem lida com dados no trabalho, e deixa a interpretação jurídica de caso concreto para o advogado ou o encarregado da empresa.
Treinar a equipe é um dos nove blocos do checklist de segurança da ANPD. O curso de LGPD Essencial foi feito para isso: 18 aulas curtas sobre e-mail, WhatsApp, planilhas, senhas, golpes e incidentes, com exercícios e um simulado de situações reais. Estudar é gratuito. O certificado de conclusão, útil para documentar o treinamento, é para assinantes.
Conclusão
Para o MEI e a pequena empresa, a LGPD cabe em sete passos: saber que dados tem, ter base legal para cada uso, avisar o cliente, responder pedidos, proteger o básico, reagir a incidente e cuidar de fornecedores e equipe. A Resolução CD/ANPD nº 2/2022 encurta o caminho, com registro simplificado, encarregado opcional e prazos em dobro, mas só para quem cabe no teto de receita e não faz tratamento de alto risco. Os conceitos estão no guia básico da LGPD; para a equipe, há o curso de LGPD Essencial e os outros cursos gratuitos do ValorFinal. Quem ainda está decidindo o formato do negócio pode ler se vale a pena ser MEI, usar as calculadoras de MEI e Empresa e ver como validamos os cálculos.
Fontes oficiais
- Resolução CD/ANPD nº 2/2022, regulamento da LGPD para agentes de tratamento de pequeno porte (ANPD): texto vigente, com a alteração de 2024.
- Lei nº 13.709/2018 (LGPD), texto compilado (Planalto): bases legais, direitos do titular, segurança e sanções.
- Resolução CD/ANPD nº 15/2024, Regulamento de Comunicação de Incidente de Segurança (Diário Oficial da União): prazos, critérios e registro de incidentes.
- ANPD, guia de segurança, checklist e modelo de registro para agentes de pequeno porte: os materiais oficiais citados nos passos 1 e 5.
- Resolução CD/ANPD nº 4/2023, Regulamento de Dosimetria (Diário Oficial da União): cálculo da multa, atenuantes e prazo de pagamento.
- ANPD, comunicado sobre a primeira sanção aplicada (2023): o caso da microempresa sem encarregado e sem base legal.