Carregando...
Banco de Dados

LGPD e planilha compartilhada: o risco que a PME não vê

08/10/2026 Natasha Sysdeso 10 min de leitura
LGPD e planilha compartilhada: o risco que a PME não vê

Planilha de clientes compartilhada pode violar a LGPD. Veja os riscos, faça o autoteste de 7 perguntas e saiba como proteger os dados da sua empresa.

A planilha que saiu da empresa sem ninguém perceber

A lista de clientes da sua empresa provavelmente está numa planilha, e provavelmente mais de uma pessoa tem acesso a ela. Esse é o cenário mais comum entre as PMEs brasileiras, e é também um dos que a Lei Geral de Proteção de Dados (LGPD) olha com mais atenção.

Imagine uma segunda-feira qualquer. A vendedora que saiu da empresa na semana passada ainda tem o link da planilha de clientes no celular. O estagiário baixou uma cópia para trabalhar em casa. Alguém enviou o arquivo por WhatsApp para "agilizar" um orçamento. Nenhuma dessas pessoas agiu de má-fé. E mesmo assim a empresa já não sabe quantas cópias existem, onde estão nem quem consegue abri-las.

No dia a dia, a planilha parece inofensiva: são só nomes, telefones e e-mails. Mas, para a lei, é um conjunto de dados pessoais, e quem guarda esses dados responde por eles.

Neste guia você vai entender por que a planilha compartilhada é um risco de LGPD, quais são os jeitos mais comuns de ela virar um incidente, o que a lei exige na prática e como sair dessa situação sem parar a operação. No meio do caminho, há um autoteste de sete perguntas para você medir onde sua empresa está hoje.

Planilha de clientes é dado pessoal, e a lei vale para a sua empresa

Uma lista com nome e telefone de clientes já é dado pessoal para a LGPD. A lei define dado pessoal como qualquer informação relacionada a uma pessoa natural identificada ou identificável (art. 5º, I). Nome, telefone, e-mail, CPF, endereço e histórico de compras entram nessa definição.

Três pontos mudam a forma de enxergar a planilha:

  • Ela é um banco de dados. Para a lei, banco de dados é qualquer conjunto estruturado de dados pessoais, em meio eletrônico ou físico (art. 5º, IV). Uma planilha com 300 linhas de clientes se encaixa.
  • Abrir, copiar e enviar é tratamento. A LGPD chama de tratamento toda operação com dados pessoais: coleta, acesso, armazenamento, compartilhamento, transmissão e eliminação (art. 5º, X). Cada cópia mandada por WhatsApp é uma operação sujeita à lei.
  • Quem responde é a empresa. É ela quem decide como os dados são usados, então é a controladora (art. 5º, VI). Se um funcionário copia a planilha sem cuidado, a empresa responde, e não só quem copiou.

E o tamanho da empresa? A lei se aplica a qualquer operação de tratamento feita por pessoa jurídica no Brasil (art. 3º). Para micro e pequenas empresas, a ANPD (Agência Nacional de Proteção de Dados) pode criar regras simplificadas (art. 55-J, XVIII), mas simplificar não é dispensar a proteção dos dados.

Há um agravante em alguns ramos. Clínicas, consultórios, academias e estúdios de estética guardam dados de saúde, classificados como dados sensíveis (art. 5º, II), que pedem cuidado redobrado.

Cinco jeitos comuns de a planilha virar incidente de dados

Nenhum desses cenários exige um ataque hacker. Todos nascem da rotina.

  1. Link aberto para qualquer pessoa. A opção "qualquer pessoa com o link" é prática, e por isso costuma ficar ativa por meses. Quem receber o link, por encaminhamento ou por outra conversa, abre a lista inteira sem precisar de login.
  2. Cópias que se espalham. A planilha é baixada, enviada por e-mail, mandada por WhatsApp, salva em pendrive. Cada cópia sai do controle da empresa, e nenhuma é apagada quando o trabalho termina.
  3. Ex-colaborador que continua com acesso. O desligamento acontece rápido e ninguém lembra de revogar o acesso à pasta compartilhada, ao e-mail ou ao grupo. A pessoa não precisa ter má-fé: um celular antigo com a sessão aberta já basta.
  4. Todo mundo vê tudo. A recepção precisa do telefone do cliente, mas recebe a planilha com CPF, endereço e histórico completo. A LGPD pede o mínimo necessário para a finalidade (art. 6º, III).
  5. Ninguém sabe quem mexeu. Sem registro de quem abriu, copiou, alterou ou apagou um dado, a empresa não consegue investigar um incidente nem provar que agiu direito. A lei pede demonstração de medidas eficazes (art. 6º, X) e registro das operações de tratamento (art. 37).

O ponto em comum é simples: a planilha foi feita para calcular, não para controlar quem acessa o quê.

O que a LGPD exige na prática e o que está em jogo

Segurança de dados precisa ser provada, não só prometida. Três obrigações pesam mais sobre quem guarda dados de clientes em planilha:

  1. Proteger os dados. Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas, capazes de proteger os dados de acessos não autorizados e de perda, alteração ou comunicação indevida (art. 46).
  2. Provar que protegeu. O princípio da responsabilização exige demonstrar medidas eficazes e a eficácia delas (art. 6º, X).
  3. Avisar quando falhar. Incidente que possa causar risco ou dano relevante aos titulares deve ser comunicado à ANPD e às pessoas afetadas (art. 48). O Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024) fixou o prazo de três dias úteis, contados do conhecimento do incidente, com prazo dobrado para agentes de pequeno porte. A empresa também deve guardar o registro do incidente por pelo menos cinco anos, mesmo quando ele não foi comunicado.

O art. 52 lista as sanções que a ANPD pode aplicar:

SançãoO que significa
AdvertênciaAviso formal, com prazo para corrigir o problema
Multa simplesAté 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração
Multa diáriaCobrança por dia de descumprimento, dentro do mesmo teto
Publicização da infraçãoA infração apurada e confirmada se torna pública
Bloqueio ou eliminação dos dadosOs dados ligados à infração ficam suspensos ou são apagados

A multa não é automática. A ANPD considera a gravidade da infração, a boa-fé, a condição econômica do infrator, a cooperação e a pronta adoção de medidas corretivas (art. 52, §1º). Quem tem boas práticas documentadas e age rápido chega em posição melhor.

Pequena empresa também é sancionada. Em julho de 2023, a primeira sanção da ANPD foi para uma microempresa de telecomunicações: advertência e multa total de R$ 14,4 mil, por não indicar encarregado de dados e por descumprir deveres ligados à fiscalização.

Além da multa, existe a reparação. Quem causa dano violando a lei é obrigado a repará-lo (art. 42), e em alguns casos o juiz pode inverter o ônus da prova a favor do titular (art. 42, §2º).

Autoteste: sua empresa está exposta? Responda sim ou não

Separe cinco minutos e responda com sinceridade. Uma resposta só vale como "sim" se você consegue comprovar, e não apenas acredita.

  1. Você consegue listar, pelo nome, quem tem acesso à planilha de clientes hoje?
  2. Quando alguém sai da empresa, o acesso a planilhas, pastas e e-mails é removido no mesmo dia?
  3. A planilha está compartilhada só com pessoas específicas, e nunca por link aberto?
  4. Você tem certeza de que não existem cópias dela em e-mails, WhatsApp, pendrives ou computadores pessoais?
  5. Cada pessoa vê apenas os dados de que precisa para trabalhar?
  6. Você consegue saber quem abriu, alterou ou apagou um dado de cliente?
  7. Se houvesse um vazamento hoje, você saberia quais clientes foram afetados e como avisá-los em três dias úteis?

Como ler o resultado:

  • 6 ou 7 respostas "sim": a base está organizada. Falta documentar o que você já faz.
  • 3 a 5 respostas "sim": exposição média. Existem lacunas que um deslize comum pode transformar em incidente.
  • 0 a 2 respostas "sim": exposição alta. Vale tratar o assunto como prioridade neste mês.

Esse autoteste é uma referência prática para começar a conversa, e não substitui uma avaliação jurídica de conformidade.

Como sair do risco sem parar a operação

Você não precisa trocar tudo de uma vez. A ordem abaixo começa pelo que custa menos e protege mais.

  1. Mapeie onde estão os dados. Liste as planilhas com dados de clientes, quem acessa cada uma e para quê. Esse inventário é a base de qualquer adequação e atende ao dever de registrar as operações de tratamento (art. 37).
  2. Corte o excesso. Remova as colunas que ninguém usa, como CPF, data de nascimento e endereço quando a área não precisa deles. Dado que não existe não vaza.
  3. Troque link aberto por acesso nominal. Compartilhe só com pessoas específicas, use contas individuais, ative a verificação em duas etapas e revise a lista de acessos todo mês.
  4. Crie o ritual de desligamento. Ao sair alguém, o primeiro passo é revogar acessos a pastas, e-mail, grupos e sistemas, com uma lista de conferência simples.
  5. Tenha backup e um plano de resposta. Saiba de antemão quem decide, quem avisa os clientes e como o incidente é registrado. A própria lei cita planos de resposta a incidentes entre as boas práticas de governança (art. 50, §2º). Para a parte de cópias de segurança, veja o artigo Backup de planilha não é backup.
  6. Mude o lugar onde os dados moram. Quando a lista de clientes passa de algumas centenas de linhas e mais de uma pessoa mexe nela, a planilha deixa de ser a ferramenta certa. Um banco de dados permite perfis de acesso por função, histórico de quem alterou cada registro e dados protegidos em ambiente controlado. Veja como fazer a transição em etapas em Como migrar da planilha para um banco de dados sem parar de vender.

Os passos 1 a 4 costumam caber em uma semana e não custam nada além de atenção. O passo 6 é um projeto, e é onde o apoio técnico faz diferença.

Este artigo é informativo e não substitui orientação jurídica. Para uma adequação formal à LGPD, consulte um advogado especializado.

Perguntas frequentes e próximo passo

Empresa pequena precisa cumprir a LGPD? Sim. A lei vale para qualquer operação de tratamento de dados feita por pessoa jurídica no Brasil (art. 3º). Existem regras simplificadas para micro e pequenas empresas, mas a obrigação de proteger os dados continua.

Compartilhar a planilha de clientes com a equipe é proibido? Não. O que a lei exige é finalidade clara, acesso ao mínimo necessário e medidas de segurança. Compartilhar com quem precisa, de forma controlada, é parte normal da operação.

Qual é o valor máximo da multa? Até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração (art. 52, II). A ANPD leva em conta o porte, a boa-fé e as medidas adotadas.

O que fazer se a planilha vazar? Registre o ocorrido, avalie o risco aos titulares e, se houver risco ou dano relevante, comunique a ANPD e os clientes afetados em até três dias úteis. Procure orientação jurídica logo no começo.

Quer saber onde sua empresa está hoje?

A Sysdeso faz um diagnóstico gratuito do seu cenário: onde estão os dados de clientes, quem acessa e quais riscos são mais urgentes. Você sai com um plano claro, em linguagem simples, e decide o que fazer a seguir. Peça o diagnóstico gratuito pelo WhatsApp.

Fontes

Quer resolver isso na sua empresa? Conheça a solução de Bancos de Dados da Sysdeso.

Ver como funciona
Natasha Sysdeso

Natasha Sysdeso

Especialista em Marketing da Sysdeso. Apaixonada por tecnologia e transformação digital, traduz soluções técnicas em conteúdo acessível para empresas que querem crescer.

Checklist grátis: 10 sinais de que sua empresa precisa sair do Excel

PDF de 2 páginas, direto no seu e-mail — sem custo.

Baixar agora

Artigos Relacionados

Pronto para automatizar sua empresa?

Transformamos planilhas e processos manuais em sistemas inteligentes e seguros.

Falar no WhatsApp