O que é a LGPD e o que muda para a TI da empresa?
Cadastro de clientes, currículo de candidatos, dados de colaboradores, gravação de atendimento: quase toda empresa trata dados pessoais todos os dias. A LGPD estabelece as regras para esse tratamento, e boa parte do cumprimento depende de decisões e controles de TI.
O que é a LGPD
A Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018) regula como pessoas físicas e empresas coletam, usam, armazenam e compartilham dados pessoais no Brasil. Dado pessoal é qualquer informação que identifique ou possa identificar uma pessoa, como nome, CPF, e-mail, telefone, localização e IP. Dados sensíveis, como saúde, biometria e opinião política, têm proteção reforçada.
A lei vale para empresas de qualquer porte e é fiscalizada pela ANPD, a Autoridade Nacional de Proteção de Dados.
Conceitos que o gestor precisa conhecer
O titular é a pessoa a quem os dados se referem. O controlador decide por que e como os dados são tratados; o operador trata os dados em nome do controlador, como um fornecedor de nuvem. O encarregado, também chamado de DPO, é o canal entre a empresa, os titulares e a ANPD.
Todo tratamento precisa de uma base legal, como consentimento, execução de contrato, obrigação legal ou legítimo interesse, e de uma finalidade definida e informada.
O que a lei exige da empresa
Entre as obrigações estão: manter registro das operações de tratamento, coletar apenas os dados necessários, atender aos direitos do titular (acesso, correção, exclusão, portabilidade), adotar medidas de segurança adequadas e comunicar incidentes relevantes à ANPD e aos titulares. O descumprimento pode gerar advertência, multa de até 2% do faturamento, limitada a R$ 50 milhões por infração, e danos à reputação.
O papel da TI e a relação com a IA
A TI sustenta a conformidade com inventário de dados, controle de acesso, criptografia, backup, registro de eventos e resposta a incidentes. Ferramentas como classificação de dados e DLP ajudam a saber onde estão os dados pessoais e a impedir que saiam sem controle.
O uso de inteligência artificial exige atenção extra: enviar dados pessoais a uma ferramenta de IA é uma forma de tratamento e de compartilhamento com terceiros, e precisa de base legal, finalidade e contrato adequado. Uma política de uso de IA deve tratar esse ponto de forma explícita.
A LGPD regula o tratamento de dados pessoais e exige base legal, finalidade, segurança e resposta a incidentes. A TI sustenta a conformidade com inventário, controles de acesso e prevenção de perda de dados, inclusive no uso de IA.
Este conteúdo foi útil?
Revisão técnica VIPER IT — última atualização em 09 de outubro de 2026.