O que a LGPD exige de pequenas empresas e MEI: checklist de 2026

Checklist da LGPD para MEI, microempresa, empresa de pequeno porte e startup com base na Resolução CD/ANPD nº 2/2022: quem se enquadra, quando o regime simplificado não vale, o que fica mais simples, prazos em dobro, o que não muda e os 7 passos para adequar o negócio.

Revisão técnica: Cesar Gargiulo (segurança da informação)Resolução CD/ANPD nº 2/2022 / Lei nº 13.709/2018 (LGPD), texto compilado
Calcule agora: Gerador de SenhaResultado na hora, de graça e sem cadastro.

A LGPD vale para o MEI e para a pequena empresa, mas desde janeiro de 2022 esses negócios seguem um regulamento próprio da ANPD, a Resolução CD/ANPD nº 2/2022, que simplifica o registro das operações, permite dispensar o encarregado e dobra vários prazos. Bases legais, princípios e direitos de clientes e funcionários continuam iguais, e é nisso que o checklist abaixo concentra o trabalho. Para treinar quem atende, vende e mexe nas planilhas, o curso de LGPD Essencial é gratuito e tem aulas sobre WhatsApp, senhas e vazamento de dados.

Resposta rápida

  • MEI, microempresa, empresa de pequeno porte e startup são agentes de tratamento de pequeno porte e seguem a Resolução CD/ANPD nº 2/2022.
  • O regime simplificado não vale para quem faz tratamento de alto risco, fatura acima de R$ 4,8 milhões por ano (R$ 16 milhões para startup) ou pertence a grupo que passa desse teto.
  • Fica mais leve: registro simplificado, encarregado opcional com canal de contato, política de segurança simplificada e prazos em dobro.
  • Não muda: base legal para cada uso de dado, princípios, direitos do titular e o dever de comunicar incidentes graves.

Quem é agente de tratamento de pequeno porte

O art. 2º do regulamento define o grupo: microempresas, empresas de pequeno porte, startups, pessoas jurídicas de direito privado (inclusive sem fins lucrativos) e também pessoas naturais e entes privados despersonalizados que tratam dados assumindo obrigações de controlador ou de operador. O texto cita expressamente o microempreendedor individual e usa os limites de receita da Lei Complementar 123/2006, para microempresa e empresa de pequeno porte, e da Lei Complementar 182/2021, para startup.

QuemEntra no regime simplificado?De onde vem a regra
MEISimCitado no art. 2º, II, da resolução
Microempresa (receita anual de até R$ 360 mil)SimLimite da LC 123/2006, art. 3º, I
Empresa de pequeno porte (até R$ 4,8 milhões)SimLimite da LC 123/2006, art. 3º, II
Startup (até R$ 16 milhões)SimCritérios da LC 182/2021, art. 4º
Associação ou ONGSim, se não passar do teto de receitaPessoa jurídica sem fins lucrativos, art. 2º, I
Profissional autônomo que trata dados de clientesSimPessoas naturais estão no art. 2º, I
Empresa pequena de um grupo econômico maiorNão, se a receita do grupo passar do tetoArt. 3º, III
Qualquer porte, com tratamento de alto riscoNãoArt. 3º, I (veja a seção seguinte)

Cabe ao próprio negócio provar o enquadramento: se a ANPD pedir, a empresa tem 15 dias para mostrar que cumpre os requisitos (art. 5º). Guarde o comprovante de faturamento e uma nota curta explicando por que o tratamento que você faz não é de alto risco. O uso particular e não econômico de dados, como a agenda pessoal do celular, fica fora da LGPD e também do regulamento (art. 1º, parágrafo único).

O curso trata o porte do mesmo jeito que a ANPD. Na aula Por que a empresa e cada funcionário precisam disso, o ponto é que o negócio pequeno costuma estar mais exposto, e não menos: os dados ficam numa planilha no computador da recepção, num grupo de mensagens ou num caderno, sem setor de tecnologia por perto.

Quando o pequeno negócio perde as regras simplificadas

O art. 3º tira do regime simplificado três casos: quem faz tratamento de alto risco para os titulares; quem tem receita bruta acima do teto da empresa de pequeno porte (R$ 4,8 milhões por ano) ou, no caso de startup, acima de R$ 16 milhões; e quem pertence a um grupo econômico cuja receita global passa desses limites. Para quem faz tratamento de alto risco, a única facilidade que sobra é a do art. 8º: poder se organizar por entidades de representação para mediar reclamações de titulares.

Alto risco, pelo art. 4º, exige ao mesmo tempo pelo menos um critério geral e pelo menos um critério específico:

CritérioTipoComo pode aparecer num negócio pequeno
Larga escalaGeralCadastro com número muito grande de pessoas, mantido por muito tempo ou espalhado por várias regiões
Pode afetar significativamente direitosGeralDado que, mal usado ou vazado, pode barrar acesso a um serviço ou causar discriminação, fraude financeira ou roubo de identidade
Tecnologia emergente ou inovadoraEspecíficoFerramenta de inteligência artificial que analisa o comportamento dos clientes
Vigilância de zona acessível ao públicoEspecíficoCâmera que grava a calçada ou a rua em frente ao comércio
Decisão só automatizadaEspecíficoSistema que aprova ou nega crediário sozinho
Dados sensíveis ou de crianças, adolescentes e idososEspecíficoProntuário de clínica, digital na catraca, ficha de aluno de escolinha de esporte

Um exemplo de cada lado ajuda. A padaria que guarda nome, telefone e endereço para entregas não aciona nenhum critério específico e fica no regime simplificado. Uma clínica de fisioterapia com prontuários trata dado de saúde, que é critério específico, e basta o tratamento poder afetar significativamente os pacientes, por exemplo expondo diagnósticos, para somar o critério geral e sair do regime simplificado. O regulamento prevê guias da ANPD para ajudar nessa avaliação (art. 4º, § 3º) e permite que ela exija, conforme o caso, obrigações que tinham sido dispensadas (art. 16).

A avaliação não é teórica. No primeiro caso multado pela ANPD, em 2023, a empresa era uma microempresa e mesmo assim levou advertência por não ter encarregado: segundo a ANPD, ela não comprovou que não fazia tratamento de alto risco, condição para usar a dispensa. Quem pretende se apoiar no regime simplificado precisa conseguir mostrar por que se enquadra.

O que fica mais simples e o que continua igual

A tabela compara a regra geral da LGPD com o que a Resolução CD/ANPD nº 2/2022 permite ao pequeno porte. Os prazos de incidente vêm do regulamento de comunicação de incidentes (Resolução CD/ANPD nº 15/2024), que manda contar em dobro para esses agentes, e o prazo de pagamento de multa vem do Regulamento de Dosimetria (Resolução CD/ANPD nº 4/2023).

ObrigaçãoRegra geralPequeno porte
Registro das operações de tratamento (art. 37 da LGPD)Registro completoRegistro simplificado, com modelo da ANPD (art. 9º)
Encarregado (art. 41 da LGPD)ObrigatórioDispensado, com canal de comunicação com o titular; indicar mesmo assim conta como boa prática (art. 11)
Política de segurançaMedidas técnicas e administrativas (art. 46 da LGPD)Política simplificada, proporcional ao custo, à estrutura e ao volume de operações (art. 13)
Acesso aos dados em formato simplificado (art. 19, I)ImediatamenteAté 15 dias (art. 15)
Declaração clara e completa (art. 19, II)Até 15 diasAté 30 dias (art. 14, III)
Comunicar incidente relevante à ANPD e aos titulares3 dias úteis6 dias úteis
Complementar a comunicação de incidente20 dias úteis40 dias úteis
Entregar informações e documentos pedidos pela ANPDPrazo do normativoPrazo em dobro (art. 14, IV)
Pagar multa aplicada20 dias úteis40 dias úteis

O regulamento abre ainda duas portas úteis. O atendimento ao titular pode ser por meio eletrônico, impresso ou qualquer outro que garanta o acesso às informações (art. 7º). E pequenos negócios podem se organizar por entidades de representação da atividade empresarial, como uma associação comercial, para negociar, mediar e conciliar reclamações de titulares (art. 8º).

O que não muda está no art. 6º: a dispensa ou a flexibilização não isenta o pequeno porte do resto da LGPD, inclusive das bases legais, dos princípios, de outras normas e contratos sobre proteção de dados e dos direitos dos titulares. Na prática, continuam valendo para o MEI e a pequena empresa:

Checklist da LGPD para pequenas empresas em 7 passos

O roteiro abaixo vai do mapa dos dados até a equipe treinada. Cada passo termina num documento curto (o registro, o aviso, o roteiro de resposta, a política de segurança), e esse conjunto é o que o negócio mostra se a ANPD perguntar o que foi feito.

PassoO que fazerBase normativa
1. InventárioListar que dados você coleta, de quem, onde ficam e com quem saemArt. 37 da LGPD; art. 9º da Resolução 2/2022
2. Base legalLigar cada finalidade a uma base do art. 7º, ou do art. 11 se o dado for sensívelArts. 7º e 11 da LGPD
3. Aviso de privacidadeExplicar finalidade, duração, contato, compartilhamento e direitosArt. 9º da LGPD; art. 7º da Resolução 2/2022
4. Canal do titularCriar um contato fixo e um roteiro de respostaArt. 18 da LGPD; art. 11 da Resolução 2/2022
5. Segurança mínimaAplicar o checklist de segurança da ANPD e escrever a política simplificadaArt. 46 da LGPD; arts. 12 e 13 da Resolução 2/2022
6. IncidenteReconhecer, conter, registrar e comunicar em 6 dias úteis quando houver risco relevanteArt. 48 da LGPD; Resolução 15/2024
7. Fornecedores e equipeContrato com cláusula de proteção de dados e treinamento de quem mexe nos dadosArts. 39 e 42 da LGPD; checklist da ANPD

Passo 1: faça o inventário dos dados pessoais

Comece pelo mapa. Numa folha ou planilha, liste cada processo que envolve dado de pessoa: cadastro de clientes, agenda, vendas no crediário, entregas, currículos recebidos, folha de pagamento, câmeras. Para cada um, anote que dados entram, de quem são, onde ficam guardados, quem acessa e para quem saem da empresa.

A ANPD oferece um modelo de registro simplificado para agentes de pequeno porte, em Excel e em PDF, com oito campos: informações de contato da empresa, categorias de titulares, dados pessoais, compartilhamento, medidas de segurança, período de armazenamento, processo com finalidade e hipótese legal, e observações. É o formato que a agência oferece para a versão simplificada do registro do art. 37 da LGPD, e ele vira a base de todos os passos seguintes. Os dados costumam estar em lugares que ninguém lembra na hora de listar, como o grupo de WhatsApp e o anexo de um e-mail antigo, e a aula sobre onde os dados pessoais ficam no dia a dia da empresa ajuda a não esquecer nenhum.

Passo 2: defina a base legal de cada uso

Com o inventário pronto, escreva ao lado de cada finalidade a base legal que a sustenta. No pequeno negócio, poucas bases cobrem quase tudo, e o consentimento raramente é a principal:

Uso comumBase legal provável
Emitir nota fiscal e guardar os dados do compradorObrigação legal ou regulatória (art. 7º, II)
Registrar funcionários, folha de pagamento e eSocialObrigação legal ou regulatória (art. 7º, II)
Entregar a compra ou prestar o serviço contratadoExecução de contrato (art. 7º, V)
Enviar newsletter a quem se cadastrou para issoConsentimento (art. 7º, I)
Oferecer a um cliente produto parecido com o que ele já comprouLegítimo interesse (art. 7º, IX), com transparência e opção de sair
Consultar o CPF antes de vender no crediárioProteção do crédito (art. 7º, X)
Guardar contrato e conversas para uma possível disputaExercício regular de direitos (art. 7º, VI)

Dado sensível segue a lista do art. 11, mais curta e sem legítimo interesse. E se você não consegue explicar por que precisa de um dado, a resposta mais segura é não coletar. As dez bases, com um exemplo de cada, estão no guia básico da LGPD; o raciocínio para o balcão e o escritório está na aula sobre as bases legais que mais aparecem no trabalho.

Passo 3: publique um aviso de privacidade

O art. 9º da LGPD diz o que o titular tem direito de saber, de forma clara e ostensiva: a finalidade do tratamento, a forma e a duração, quem é o controlador e como falar com ele, com quem os dados são compartilhados e para quê, as responsabilidades de quem trata e os direitos do titular, citando os do art. 18. Um aviso curto, em linguagem comum, dá conta disso.

Quem tem site coloca o aviso numa página fixa, com link no rodapé e nos formulários. Quem não tem pode usar o perfil do WhatsApp Business, uma folha no balcão ou a mensagem automática de boas-vindas, porque o regulamento aceita meio eletrônico, impresso ou qualquer outro que garanta o acesso (art. 7º). Um roteiro mínimo para o texto:

  1. Quem somos: nome do negócio, CNPJ e contato do canal de privacidade.
  2. Que dados coletamos e para quê: por exemplo, nome, telefone e endereço para agendar e entregar.
  3. Por quanto tempo guardamos: o prazo de cada tipo de dado, incluindo o que a lei fiscal ou trabalhista obriga a manter.
  4. Com quem compartilhamos: contabilidade, transportadora, sistema de pagamento.
  5. Quais são os seus direitos: acesso, correção, exclusão, informação sobre compartilhamento e revogação do consentimento, e como pedir cada um.

Passo 4: crie o canal do titular e um roteiro de resposta

Sem encarregado, o pequeno porte precisa de um canal de comunicação com o titular para receber reclamações, prestar esclarecimentos e tomar providências (art. 11 do regulamento, que remete ao art. 41, § 2º, I, da LGPD). Pode ser um e-mail, um número de WhatsApp ou um formulário, desde que esteja divulgado no aviso de privacidade e que alguém de fato leia.

O roteiro pesa tanto quanto o canal. Defina quem responde, como confirmar que quem pede é mesmo o titular antes de entregar qualquer dado, onde registrar o pedido e em quanto tempo responder: até 15 dias no formato simplificado e até 30 dias para a declaração completa. A aula O que fazer quando alguém pede seus dados dá o passo a passo para quem está no atendimento: encaminhar, registrar e não improvisar, sem apagar dado por conta própria nem confirmar informação para quem liga sem se identificar.

Passo 5: aplique a segurança mínima

O regulamento pede medidas administrativas e técnicas essenciais, com base em requisitos mínimos de segurança e no risco real (art. 12), e permite uma política simplificada de segurança da informação (art. 13). Seguir as recomendações dos guias da ANPD conta a favor da empresa numa eventual sanção, pelo parágrafo único do art. 12. O checklist de segurança da ANPD para pequeno porte tem nove blocos, e os itens que mais pesam num negócio pequeno são estes:

Para a senha, o gerador de senha forte do ValorFinal cria a senha no navegador, sem salvar nem enviar nada, e o guia de como criar uma senha forte explica tamanho e frase-senha. Para a equipe, a aula sobre senhas, verificação em duas etapas e bloqueio de tela traz esses hábitos em checklist, e o guia de como identificar phishing ensina a reconhecer o golpe antes do clique.

Passo 6: prepare a resposta a incidente

Incidente de segurança é qualquer evento adverso confirmado que comprometa a confidencialidade, a integridade, a disponibilidade ou a autenticidade de dados pessoais (Resolução CD/ANPD nº 15/2024, art. 3º, XII): planilha enviada ao cliente errado, celular com cadastros perdido, sistema invadido, backup apagado.

Nem todo incidente precisa ser comunicado. A comunicação à ANPD e aos titulares é obrigatória quando o incidente pode afetar significativamente os titulares e envolve pelo menos um destes tipos de dado: sensíveis, de crianças, adolescentes ou idosos, financeiros, de autenticação em sistemas (login e senha), protegidos por sigilo, ou em larga escala (art. 5º do regulamento de incidentes). Para o pequeno porte, o prazo é de 6 dias úteis, o dobro da regra geral, contados de quando a empresa sabe que o incidente atingiu dados pessoais. A comunicação à ANPD é feita por formulário eletrônico e informa que se trata de agente de pequeno porte.

Todo incidente, comunicado ou não, entra num registro guardado por pelo menos cinco anos, com a data, as circunstâncias, os dados e os titulares afetados, a avaliação de risco, as medidas tomadas e o motivo de não comunicar, quando for o caso (art. 10). Deixe pronto um roteiro de uma página: quem avisa quem, como conter (trocar senhas, revogar links, bloquear o aparelho) e onde registrar. A aula sobre o que fazer nos primeiros minutos de um incidente treina a reação que mais falha na prática: avisar rápido, em vez de esconder.

Passo 7: cuide de fornecedores e de quem trabalha com você

Contador, sistema de gestão, loja virtual, plataforma de agendamento, transportadora e ferramenta de e-mail marketing costumam tratar dados em nome do seu negócio, como operadores. O operador segue as instruções do controlador (art. 39) e responde junto pelos danos se descumprir a lei ou essas instruções (art. 42). O checklist da ANPD recomenda contratos com cláusulas de segurança da informação, regras para compartilhamento e para a relação entre controlador e operador, e termos de confidencialidade com os funcionários.

Mande a cada fornecedor só o dado necessário, pelo canal combinado, e registre o envio. A aula Compartilhar dados com fornecedores e terceiros aplica essa regra à contabilidade e aos sistemas do dia a dia. Treine também a equipe: conscientização e treinamento formam um dos nove blocos do checklist da ANPD, e cada funcionário pode fazer o curso de LGPD Essencial no próprio ritmo.

Exemplo: o checklist aplicado a um salão de beleza

Pense num salão com a dona e três profissionais, agenda pelo WhatsApp, fichas de clientes numa planilha e maquininha de cartão. O inventário do passo 1, no formato do modelo da ANPD, poderia começar assim:

ProcessoDadosFinalidadeBase legal
Agenda de horáriosNome e telefoneMarcar e confirmar atendimentosExecução de contrato (art. 7º, V)
Ficha técnica de químicaNome, tipo de cabelo e alergias informadasEvitar reação a produtosConsentimento específico e destacado (art. 11, I), por envolver dado de saúde
Nota fiscalNome e CPF, quando a cliente pedeCumprir a legislação fiscalObrigação legal (art. 7º, II)
Fotos de antes e depoisImagem da clienteDivulgar o trabalho nas redesConsentimento (art. 7º, I)
Contrato das profissionaisDados de cadastro e de pagamentoExecutar o contrato e cumprir obrigações legaisContrato e obrigação legal (art. 7º, V e II)

Três decisões saem desse quadro. A ficha de química é o ponto de atenção: alergia é dado de saúde, portanto sensível, e salão de beleza não se encaixa na hipótese de tutela da saúde, que a lei reserva a profissionais de saúde, serviços de saúde e autoridade sanitária; por isso a base mais clara é o consentimento específico e destacado da cliente, anotado na própria ficha. Como há dado sensível, vale fazer a análise de alto risco do art. 4º e guardar a conclusão por escrito. As fotos de antes e depois só vão para as redes com autorização expressa de cada cliente.

A terceira decisão é sobre a agenda no WhatsApp, que pede cuidado com grupos e listas: o telefone de uma cliente não pode aparecer para as outras. A aula Cuidados com e-mail, WhatsApp e mensagens cobre cópia oculta, grupos e encaminhamentos, que são os deslizes mais comuns nesse tipo de negócio.

Erros comuns que expõem o pequeno negócio

Todos têm correção barata: formulário menor, compartilhamento com acesso restrito, lista de transmissão em vez de grupo, opção de descadastro, login individual, prazo de descarte e um aviso rápido ao responsável quando algo sai do controle.

Quanto custa descumprir: multa, atenuantes e prazos

O teto da multa simples é o mesmo para qualquer porte: até 2% do faturamento no Brasil no último exercício, sem tributos, limitado a R$ 50 milhões por infração (art. 52, II, da LGPD). Para o negócio pequeno, o limite de 2% pesa mais que o teto em milhões. Na primeira multa da ANPD, em 2023, a microempresa foi multada em R$ 7.200 por infração, R$ 14.400 no total. Cada multa de R$ 7.200 equivale a 2% de R$ 360 mil, o teto de receita anual da microempresa, e o Regulamento de Dosimetria permite à ANPD usar esse teto como faturamento quando a empresa não apresenta os próprios números (art. 11, § 1º, IV, e § 3º, da Resolução CD/ANPD nº 4/2023).

O mesmo regulamento reduz a multa de quem age antes: 75% se a infração parar antes de a ANPD abrir procedimento preparatório, 20% com política de boas práticas e governança implantada, 20% com medidas para reverter ou mitigar os efeitos antes do procedimento e 5% por cooperação ou boa-fé (art. 13). Pelo regulamento do pequeno porte, indicar encarregado mesmo sem obrigação e ter política simplificada de segurança são levados em conta a favor da empresa na dosagem da sanção (art. 11, § 2º, e art. 13, § 2º). Se a multa vier, o pequeno porte tem 40 dias úteis para pagar, o dobro do prazo geral, e quem desiste de recorrer da decisão de primeira instância e paga no prazo tem 25% de redução (arts. 17 e 18 da Resolução CD/ANPD nº 4/2023).

Fora da ANPD, clientes e funcionários podem pedir indenização na Justiça pelo dano causado (art. 42 da LGPD), e nas relações de consumo o Procon também recebe reclamação.

Limites deste checklist

Este checklist é educativo e segue o texto da Resolução CD/ANPD nº 2/2022, da Resolução CD/ANPD nº 15/2024 e da Lei 13.709/2018 em vigor em setembro de 2026. Não é parecer jurídico e não substitui a análise de um advogado ou de um encarregado, principalmente para decidir se o seu tratamento é de alto risco, escolher a base legal de um uso novo ou responder a uma fiscalização. O curso de LGPD Essencial segue a mesma linha: explica a lei do ponto de vista técnico e operacional, para quem lida com dados no trabalho, e deixa a interpretação jurídica de caso concreto para o advogado ou o encarregado da empresa.

Treinar a equipe é um dos nove blocos do checklist de segurança da ANPD. O curso de LGPD Essencial foi feito para isso: 18 aulas curtas sobre e-mail, WhatsApp, planilhas, senhas, golpes e incidentes, com exercícios e um simulado de situações reais. Estudar é gratuito. O certificado de conclusão, útil para documentar o treinamento, é para assinantes.

Conclusão

Para o MEI e a pequena empresa, a LGPD cabe em sete passos: saber que dados tem, ter base legal para cada uso, avisar o cliente, responder pedidos, proteger o básico, reagir a incidente e cuidar de fornecedores e equipe. A Resolução CD/ANPD nº 2/2022 encurta o caminho, com registro simplificado, encarregado opcional e prazos em dobro, mas só para quem cabe no teto de receita e não faz tratamento de alto risco. Os conceitos estão no guia básico da LGPD; para a equipe, há o curso de LGPD Essencial e os outros cursos gratuitos do ValorFinal. Quem ainda está decidindo o formato do negócio pode ler se vale a pena ser MEI, usar as calculadoras de MEI e Empresa e ver como validamos os cálculos.

Fontes oficiais

Calculadoras deste guia

Leia também

Como citar esta página

Vai citar este guia em uma matéria, post ou trabalho? Copie a referência pronta. O conteúdo é baseado em Resolução CD/ANPD nº 2/2022, regulamento da LGPD para agentes de tratamento de pequeno porte (ANPD) e revisado pela equipe editorial.

ValorFinal. O que a LGPD exige de pequenas empresas e MEI: checklist de 2026. Disponível em: https://valorfinal.com.br/guia/o-que-a-lgpd-exige-de-pequenas-empresas. Atualizado em: 26/09/2026.

ValorFinal VIP: Sem anúncios no portal inteiro, cenários salvos e alertas por e-mail.

Como validamos este conteúdo

Base deste guia: Resolução CD/ANPD nº 2/2022 / Lei nº 13.709/2018 (LGPD), texto compilado. Padrões, APIs, versões e recomendações técnicas evoluem. O conteúdo reflete a documentação de referência na data de atualização; confira sempre a documentação oficial da versão que você usa. Entenda nossa metodologia em como validamos os cálculos.

Perguntas frequentes

A LGPD vale para MEI?
A LGPD vale para o MEI sempre que ele trata dados de pessoas com finalidade econômica, como cadastro de clientes, agenda de atendimentos ou lista de contatos no WhatsApp. A Resolução CD/ANPD nº 2/2022 cita o microempreendedor individual entre os agentes de tratamento de pequeno porte, que cumprem a lei de forma simplificada, mas continuam obrigados às bases legais, aos princípios e aos direitos dos titulares.
O que é agente de tratamento de pequeno porte?
Agente de tratamento de pequeno porte é a categoria criada pela Resolução CD/ANPD nº 2/2022 para aplicar a LGPD de forma simplificada. Inclui MEI, microempresas, empresas de pequeno porte, startups, pessoas jurídicas de direito privado, inclusive sem fins lucrativos, e pessoas naturais que tratam dados como controlador ou operador. Ficam de fora quem faz tratamento de alto risco, quem passa do teto de receita e quem integra grupo econômico acima desse teto.
Pequena empresa precisa ter encarregado de dados (DPO)?
A pequena empresa não é obrigada a indicar encarregado, pelo art. 11 da Resolução CD/ANPD nº 2/2022, desde que mantenha um canal de comunicação com o titular, como um e-mail ou um WhatsApp divulgado. A dispensa não vale para quem faz tratamento de alto risco. Na primeira multa da ANPD, em 2023, uma microempresa levou advertência por não ter encarregado porque não comprovou que seu tratamento não era de alto risco.
Qual o prazo para uma pequena empresa comunicar um vazamento de dados?
O agente de pequeno porte tem 6 dias úteis para comunicar à ANPD e aos titulares um incidente que possa causar risco ou dano relevante, o dobro dos 3 dias úteis da regra geral da Resolução CD/ANPD nº 15/2024. O prazo conta de quando a empresa sabe que o incidente atingiu dados pessoais. Incidente sem risco relevante não precisa ser comunicado, mas entra no registro interno, guardado por pelo menos cinco anos.
Quanto tempo o pequeno negócio tem para responder a um pedido de acesso aos dados?
Na regra geral do art. 19 da LGPD, o acesso em formato simplificado sai imediatamente e a declaração clara e completa, em até 15 dias. Para agentes de pequeno porte, a Resolução CD/ANPD nº 2/2022 permite até 15 dias para a declaração simplificada (art. 15) e dá prazo em dobro, até 30 dias, para a declaração completa (art. 14, III). O atendimento continua gratuito e pode ser feito por meio eletrônico, impresso ou outro que garanta o acesso.
O que é tratamento de alto risco para a ANPD?
Tratamento de alto risco, no art. 4º da Resolução CD/ANPD nº 2/2022, é o que junta pelo menos um critério geral (larga escala ou chance de afetar significativamente direitos dos titulares) e um critério específico (tecnologia emergente, vigilância de área aberta ao público, decisão só automatizada ou uso de dados sensíveis ou de crianças, adolescentes e idosos). Quem faz tratamento de alto risco perde as regras simplificadas do pequeno porte.
Qual o faturamento máximo para usar as regras simplificadas da LGPD?
O limite é o da empresa de pequeno porte na Lei Complementar 123/2006: receita bruta de até R$ 4,8 milhões por ano. Para startups vale o teto da Lei Complementar 182/2021, de R$ 16 milhões no ano anterior. Se o negócio pertence a um grupo econômico, de fato ou de direito, conta a receita global do grupo. Acima do limite, a empresa segue a LGPD sem as simplificações da Resolução CD/ANPD nº 2/2022.
Como fazer o registro das operações de tratamento no pequeno negócio?
A ANPD publica um modelo de registro simplificado para agentes de pequeno porte, em Excel e em PDF, com oito campos: contato da empresa, categorias de titulares, dados pessoais, compartilhamento, medidas de segurança, período de armazenamento, processo com finalidade e hipótese legal, e observações. Preencha um registro por processo, como agenda, vendas, entregas e folha de pagamento, e atualize quando algo mudar.
MEI sem site precisa de política de privacidade?
O MEI sem site também precisa informar os clientes sobre o uso dos dados, porque o art. 9º da LGPD garante acesso fácil à finalidade, à duração, ao contato do controlador, ao compartilhamento e aos direitos do titular. O formato é livre: a Resolução CD/ANPD nº 2/2022 aceita meio eletrônico, impresso ou outro que garanta o acesso. Um texto curto no perfil do WhatsApp Business, uma folha no balcão ou uma mensagem automática podem cumprir esse papel.
Qual a multa da LGPD para microempresa?
A multa simples da LGPD é de até 2% do faturamento da empresa no Brasil no último exercício, sem tributos, limitada a R$ 50 milhões por infração, para qualquer porte. Na primeira sanção da ANPD, em 2023, uma microempresa recebeu advertência e duas multas de R$ 7.200, somando R$ 14.400. O Regulamento de Dosimetria prevê atenuantes, como 75% de redução se a infração parar antes da abertura de procedimento, e o pequeno porte tem prazo em dobro para pagar.
Preciso de consentimento para emitir nota fiscal ou guardar dados de funcionários?
Não é preciso consentimento para emitir nota fiscal nem para manter os dados de funcionários exigidos pela legislação trabalhista e previdenciária. Esses usos se apoiam no cumprimento de obrigação legal ou regulatória (art. 7º, II, da LGPD), e o modelo de registro da ANPD usa o registro de funcionários como exemplo dessa base. Usar o consentimento nesses casos confunde, porque o titular pode revogá-lo e a empresa continua obrigada a cumprir a lei.
O curso de LGPD serve para treinar os funcionários de uma pequena empresa?
O curso de LGPD Essencial do ValorFinal foi escrito para quem trabalha em empresa: são 8 módulos e 18 aulas sobre e-mail, WhatsApp, planilhas, senhas, golpes, pedidos de titulares e incidentes, com exercícios e simulado. Estudar é gratuito. O certificado de conclusão é para assinantes. O checklist de segurança da ANPD para pequeno porte inclui treinamento da equipe, e o curso cobre esse bloco sem substituir orientação jurídica.