Seu cliente pediu a cláusula de LGPD. Você consegue responder com evidência?
Catorze perguntas sobre o seu próprio sistema, na ordem em que o jurídico de um cliente corporativo costuma perguntar. Sem cadastro, sem varredura, nada pra instalar: você responde, você vê o resultado, você decide o que fazer. A régua é a mesma do outro autodiagnóstico, e ela é dura de propósito: em cada ponto, você VERIFICOU de fato ou está supondo? Comprador corporativo conta cada 'não sei' como um 'não', e é assim que a conta sai aqui.
Base legal por finalidade
Para cada coisa que o seu sistema faz com dado de pessoa, você sabe dizer o que na lei permite aquilo?
A LGPD tem dez hipóteses no art. 7º e consentimento é só uma delas, sem privilégio sobre as outras. E a base se registra por finalidade: cadastro, cobrança, suporte e marketing não cabem numa base guarda-chuva. Se a resposta é 'a pessoa aceita os termos no cadastro', é um 'não'.
Dado sensível que entrou sem convite
Além de nome, e-mail e telefone, existe em algum canto do sistema informação de saúde, biometria, religião, sindicato ou opinião política?
Vale conferir o campo livre de observação, o anexo que o cliente sobe e o filtro por convênio. A lei alcança qualquer tratamento que revele dado sensível e possa causar dano ao titular (art. 11, §1º), e nesse regime legítimo interesse simplesmente não existe.
Inventário do que você trata
Existe uma lista escrita de quais dados pessoais o sistema coleta, para que servem, onde ficam e com quem são compartilhados?
É o registro das operações de tratamento, obrigação de controlador e de operador (art. 37). Empresa de pequeno porte pode mantê-lo em versão simplificada (Res. CD/ANPD 2/2022, art. 9º). Lista que só existe na cabeça do fundador não conta como registro.
Prazo de guarda e descarte
Existe prazo de guarda escrito por tipo de dado, e alguma rotina que de fato apaga quando o prazo vence?
Abra o banco e procure o registro mais antigo: ele ainda deveria estar aí? Se o expurgo mora só na política e não no código, a cláusula que você assinar vira dívida no dia da assinatura.
Isolamento entre clientes
Um usuário de uma empresa consegue alcançar o registro de outra empresa trocando um id na requisição?
Teste no seu ambiente de homologação, com dado semeado, na leitura e na escrita. Política de acesso por linha ligada não é a mesma coisa que política escrita e cobrindo escrita. É a falha que mata contrato corporativo.
Quem tem acesso hoje
Você consegue listar agora quem tem acesso ao banco e ao painel administrativo, e o ex-funcionário já perdeu o dele?
Conta que ninguém sabe de quem é continua sendo conta viva. Esconder o botão no painel também não é permissão: o servidor precisa recusar a chamada de quem não pode fazer aquilo.
Chave e segredo expostos
Alguma chave que ignora as regras de acesso está rodando no navegador ou numa função sem verificação?
Ver código-fonte da página e buscar por 'key'. A chave pública anon é normal; uma chave de serviço no navegador significa banco inteiro aberto. É o achado mais comum em app gerado por IA e o mais barato de consertar.
Criptografia
O dado pessoal trafega e fica guardado cifrado, incluindo anexos e backups?
HTTPS em tudo, banco e arquivo cifrados em repouso, chave guardada fora do código. Na avaliação da gravidade de um incidente conta a comprovação de medidas que tornem o dado ininteligível a terceiro não autorizado (art. 48, §3º), então isso é argumento técnico com efeito prático.
Backup com restauração testada
Existe backup automático, e você já restaurou um pelo menos uma vez?
Backup que nunca foi restaurado é esperança, não backup, e o número que importa é quanto tempo você leva pra voltar ao ar. Vale checar também por quanto tempo o backup guarda: dado que você apagou a pedido de alguém continua vivo lá dentro até o backup vencer.
Registro de acesso a dado pessoal
Se alguém abrir o cadastro de um cliente hoje, dá pra saber depois quem foi, quando e o que viu?
Sem log de quem fez o quê, você não consegue medir o tamanho de um incidente nem responder auditoria de cliente. A obrigação de segurança é do art. 46 e vale desde a concepção do produto até a execução (§2º).
Atendimento ao titular
Se um usuário pedir hoje uma cópia ou a exclusão dos dados dele, quem responde, por qual canal e em quanto tempo?
O único prazo em dias que a lei fixa é o do art. 19, II, até 15 dias para a declaração completa, e ele corre em dobro para empresa de pequeno porte (Res. 2/2022). Os outros pedidos não têm prazo em dias na lei: prometer 'respondo tudo em 15 dias' no contrato é assumir obrigação que a lei não te impôs.
Plano de incidente
Se você descobrir um vazamento hoje de manhã, existe procedimento escrito dizendo quem avisa quem e em quanto tempo?
O relógio começa quando você fica sabendo, não quando você fica pronto: 3 dias úteis para a ANPD e 3 dias úteis para os titulares, pela Res. CD/ANPD 15/2024, em paralelo. Pequeno porte tem prazo em dobro, com exceção quando há potencial comprometimento à integridade física ou moral. Ninguém monta isso em três dias.
Fornecedores e país onde o dado mora
Você tem a lista de quem toca dado dos seus clientes por fora, e sabe em que país cada um guarda?
Hospedagem, e-mail, IA, analytics, CRM, ferramenta de suporte, serviço de nota fiscal. Fornecedor fora do Brasil sem instrumento de transferência não é problema futuro: o prazo de 12 meses para incorporar as cláusulas-padrão da ANPD a contrato já existente venceu em 23/08/2025.
Encarregado e canal do titular
Existe alguém indicado para falar com o titular e com a ANPD, e esse contato está publicado no seu site?
Empresa de pequeno porte é dispensada de indicar encarregado, mas mantém o canal de comunicação com o titular (Res. 2/2022, art. 11 e §1º). Não precisa ser advogado, nem ter certificação, nem ser funcionário seu. O que a norma pede é que seja pessoa, não um departamento, e que identidade e contato sejam divulgados (art. 41, §1º).
A Fabership faz engenharia de software e de segurança da informação. Não somos escritório de advocacia, não emitimos parecer jurídico e não declaramos conformidade de ninguém à LGPD. Quando o caso pede assinatura de advogado, trabalhamos com advogada parceira especializada em proteção de dados. A gente não toca em sistema nenhum sem contrato e autorização por escrito.
