A maioria das empresas que "já pensou na LGPD" tem uma política de privacidade publicada no site e para por aí. O problema é que a lei não pede um texto — pede rotina: controle de quem acessa cada sistema, prazo definido para guardar dado, e um plano para o dia em que algo sair errado.
Uma política de privacidade descreve uma intenção. Governança de dados é o que garante que a intenção vire prática, no dia a dia da operação.
Três perguntas separam quem só tem o documento de quem tem a rotina de verdade.
01 Quem acessa o quê, na sua empresa hoje?
Se a resposta for "todo mundo tem acesso a tudo" ou "não sei ao certo", esse é o primeiro ponto a resolver — antes de qualquer texto jurídico. Mapear por cargo quem precisa ver dado de cliente, dado financeiro e dado de fornecedor já reduz a maior parte do risco.
O outro lado dessa pergunta é o desligamento: quando alguém sai da empresa, o acesso precisa sair junto, no mesmo dia — não numa faxina trimestral.
02 Por quanto tempo os dados ficam guardados?
Guardar dado para sempre "porque pode ser útil algum dia" é exatamente o oposto do que a LGPD pede: cada dado precisa de um motivo declarado para existir e um prazo para deixar de existir. Contato de um lead que nunca virou cliente não precisa ficar guardado indefinidamente.
Isso não é decisão jurídica sozinha — é decisão de negócio com apoio jurídico. Cada área sabe, na prática, quanto tempo realmente usa cada tipo de dado.
03 Se algo vazar amanhã, o que a empresa faz?
A pergunta não é "isso vai acontecer", é "quando acontecer, alguém sabe o próximo passo?". Sem um plano escrito, a reação natural é tentar resolver em silêncio — que é o que mais agrava o problema, tanto com o cliente quanto com a lei.
Um plano mínimo responde três coisas: quem é avisado primeiro internamente, em quanto tempo o titular do dado é comunicado, e quem fala com a autoridade competente se for o caso.
04 Por onde começar, na prática?
Pelo mapeamento de acessos — é o item mais barato de resolver e o que mais reduz risco de imediato. Prazo de retenção e plano de resposta a incidente vêm depois, com mais calma, mas precisam existir antes de serem testados na prática.
Governança não é projeto de uma vez só
Acesso muda quando alguém entra ou sai do time; prazo de retenção muda quando o negócio muda. Por isso governança de dados funciona melhor como rotina revisada periodicamente do que como um documento assinado e arquivado — é esse acompanhamento contínuo que também aparece no checklist de maturidade em dados e processos, na área de governança.
Leia também: BPO de Analista de Inteligência Artificial — um analista de IA dentro do seu time, sem contratar um
Quer mapear os acessos e prazos de retenção da sua empresa com um especialista? Fale com a gente.