A planilha que saiu da empresa sem ninguém perceber
A lista de clientes da sua empresa provavelmente está numa planilha, e provavelmente mais de uma pessoa tem acesso a ela. Esse é o cenário mais comum entre as PMEs brasileiras, e é também um dos que a Lei Geral de Proteção de Dados (LGPD) olha com mais atenção.
Imagine uma segunda-feira qualquer. A vendedora que saiu da empresa na semana passada ainda tem o link da planilha de clientes no celular. O estagiário baixou uma cópia para trabalhar em casa. Alguém enviou o arquivo por WhatsApp para "agilizar" um orçamento. Nenhuma dessas pessoas agiu de má-fé. E mesmo assim a empresa já não sabe quantas cópias existem, onde estão nem quem consegue abri-las.
No dia a dia, a planilha parece inofensiva: são só nomes, telefones e e-mails. Mas, para a lei, é um conjunto de dados pessoais, e quem guarda esses dados responde por eles.
Neste guia você vai entender por que a planilha compartilhada é um risco de LGPD, quais são os jeitos mais comuns de ela virar um incidente, o que a lei exige na prática e como sair dessa situação sem parar a operação. No meio do caminho, há um autoteste de sete perguntas para você medir onde sua empresa está hoje.
Planilha de clientes é dado pessoal, e a lei vale para a sua empresa
Uma lista com nome e telefone de clientes já é dado pessoal para a LGPD. A lei define dado pessoal como qualquer informação relacionada a uma pessoa natural identificada ou identificável (art. 5º, I). Nome, telefone, e-mail, CPF, endereço e histórico de compras entram nessa definição.
Três pontos mudam a forma de enxergar a planilha:
- Ela é um banco de dados. Para a lei, banco de dados é qualquer conjunto estruturado de dados pessoais, em meio eletrônico ou físico (art. 5º, IV). Uma planilha com 300 linhas de clientes se encaixa.
- Abrir, copiar e enviar é tratamento. A LGPD chama de tratamento toda operação com dados pessoais: coleta, acesso, armazenamento, compartilhamento, transmissão e eliminação (art. 5º, X). Cada cópia mandada por WhatsApp é uma operação sujeita à lei.
- Quem responde é a empresa. É ela quem decide como os dados são usados, então é a controladora (art. 5º, VI). Se um funcionário copia a planilha sem cuidado, a empresa responde, e não só quem copiou.
E o tamanho da empresa? A lei se aplica a qualquer operação de tratamento feita por pessoa jurídica no Brasil (art. 3º). Para micro e pequenas empresas, a ANPD (Agência Nacional de Proteção de Dados) pode criar regras simplificadas (art. 55-J, XVIII), mas simplificar não é dispensar a proteção dos dados.
Há um agravante em alguns ramos. Clínicas, consultórios, academias e estúdios de estética guardam dados de saúde, classificados como dados sensíveis (art. 5º, II), que pedem cuidado redobrado.
Cinco jeitos comuns de a planilha virar incidente de dados
Nenhum desses cenários exige um ataque hacker. Todos nascem da rotina.
- Link aberto para qualquer pessoa. A opção "qualquer pessoa com o link" é prática, e por isso costuma ficar ativa por meses. Quem receber o link, por encaminhamento ou por outra conversa, abre a lista inteira sem precisar de login.
- Cópias que se espalham. A planilha é baixada, enviada por e-mail, mandada por WhatsApp, salva em pendrive. Cada cópia sai do controle da empresa, e nenhuma é apagada quando o trabalho termina.
- Ex-colaborador que continua com acesso. O desligamento acontece rápido e ninguém lembra de revogar o acesso à pasta compartilhada, ao e-mail ou ao grupo. A pessoa não precisa ter má-fé: um celular antigo com a sessão aberta já basta.
- Todo mundo vê tudo. A recepção precisa do telefone do cliente, mas recebe a planilha com CPF, endereço e histórico completo. A LGPD pede o mínimo necessário para a finalidade (art. 6º, III).
- Ninguém sabe quem mexeu. Sem registro de quem abriu, copiou, alterou ou apagou um dado, a empresa não consegue investigar um incidente nem provar que agiu direito. A lei pede demonstração de medidas eficazes (art. 6º, X) e registro das operações de tratamento (art. 37).
O ponto em comum é simples: a planilha foi feita para calcular, não para controlar quem acessa o quê.
O que a LGPD exige na prática e o que está em jogo
Segurança de dados precisa ser provada, não só prometida. Três obrigações pesam mais sobre quem guarda dados de clientes em planilha:
- Proteger os dados. Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas, capazes de proteger os dados de acessos não autorizados e de perda, alteração ou comunicação indevida (art. 46).
- Provar que protegeu. O princípio da responsabilização exige demonstrar medidas eficazes e a eficácia delas (art. 6º, X).
- Avisar quando falhar. Incidente que possa causar risco ou dano relevante aos titulares deve ser comunicado à ANPD e às pessoas afetadas (art. 48). O Regulamento de Comunicação de Incidente de Segurança (Resolução CD/ANPD nº 15/2024) fixou o prazo de três dias úteis, contados do conhecimento do incidente, com prazo dobrado para agentes de pequeno porte. A empresa também deve guardar o registro do incidente por pelo menos cinco anos, mesmo quando ele não foi comunicado.
O art. 52 lista as sanções que a ANPD pode aplicar:
| Sanção | O que significa |
|---|---|
| Advertência | Aviso formal, com prazo para corrigir o problema |
| Multa simples | Até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração |
| Multa diária | Cobrança por dia de descumprimento, dentro do mesmo teto |
| Publicização da infração | A infração apurada e confirmada se torna pública |
| Bloqueio ou eliminação dos dados | Os dados ligados à infração ficam suspensos ou são apagados |
A multa não é automática. A ANPD considera a gravidade da infração, a boa-fé, a condição econômica do infrator, a cooperação e a pronta adoção de medidas corretivas (art. 52, §1º). Quem tem boas práticas documentadas e age rápido chega em posição melhor.
Pequena empresa também é sancionada. Em julho de 2023, a primeira sanção da ANPD foi para uma microempresa de telecomunicações: advertência e multa total de R$ 14,4 mil, por não indicar encarregado de dados e por descumprir deveres ligados à fiscalização.
Além da multa, existe a reparação. Quem causa dano violando a lei é obrigado a repará-lo (art. 42), e em alguns casos o juiz pode inverter o ônus da prova a favor do titular (art. 42, §2º).
Autoteste: sua empresa está exposta? Responda sim ou não
Separe cinco minutos e responda com sinceridade. Uma resposta só vale como "sim" se você consegue comprovar, e não apenas acredita.
- Você consegue listar, pelo nome, quem tem acesso à planilha de clientes hoje?
- Quando alguém sai da empresa, o acesso a planilhas, pastas e e-mails é removido no mesmo dia?
- A planilha está compartilhada só com pessoas específicas, e nunca por link aberto?
- Você tem certeza de que não existem cópias dela em e-mails, WhatsApp, pendrives ou computadores pessoais?
- Cada pessoa vê apenas os dados de que precisa para trabalhar?
- Você consegue saber quem abriu, alterou ou apagou um dado de cliente?
- Se houvesse um vazamento hoje, você saberia quais clientes foram afetados e como avisá-los em três dias úteis?
Como ler o resultado:
- 6 ou 7 respostas "sim": a base está organizada. Falta documentar o que você já faz.
- 3 a 5 respostas "sim": exposição média. Existem lacunas que um deslize comum pode transformar em incidente.
- 0 a 2 respostas "sim": exposição alta. Vale tratar o assunto como prioridade neste mês.
Esse autoteste é uma referência prática para começar a conversa, e não substitui uma avaliação jurídica de conformidade.
Como sair do risco sem parar a operação
Você não precisa trocar tudo de uma vez. A ordem abaixo começa pelo que custa menos e protege mais.
- Mapeie onde estão os dados. Liste as planilhas com dados de clientes, quem acessa cada uma e para quê. Esse inventário é a base de qualquer adequação e atende ao dever de registrar as operações de tratamento (art. 37).
- Corte o excesso. Remova as colunas que ninguém usa, como CPF, data de nascimento e endereço quando a área não precisa deles. Dado que não existe não vaza.
- Troque link aberto por acesso nominal. Compartilhe só com pessoas específicas, use contas individuais, ative a verificação em duas etapas e revise a lista de acessos todo mês.
- Crie o ritual de desligamento. Ao sair alguém, o primeiro passo é revogar acessos a pastas, e-mail, grupos e sistemas, com uma lista de conferência simples.
- Tenha backup e um plano de resposta. Saiba de antemão quem decide, quem avisa os clientes e como o incidente é registrado. A própria lei cita planos de resposta a incidentes entre as boas práticas de governança (art. 50, §2º). Para a parte de cópias de segurança, veja o artigo Backup de planilha não é backup.
- Mude o lugar onde os dados moram. Quando a lista de clientes passa de algumas centenas de linhas e mais de uma pessoa mexe nela, a planilha deixa de ser a ferramenta certa. Um banco de dados permite perfis de acesso por função, histórico de quem alterou cada registro e dados protegidos em ambiente controlado. Veja como fazer a transição em etapas em Como migrar da planilha para um banco de dados sem parar de vender.
Os passos 1 a 4 costumam caber em uma semana e não custam nada além de atenção. O passo 6 é um projeto, e é onde o apoio técnico faz diferença.
Este artigo é informativo e não substitui orientação jurídica. Para uma adequação formal à LGPD, consulte um advogado especializado.
Perguntas frequentes e próximo passo
Empresa pequena precisa cumprir a LGPD? Sim. A lei vale para qualquer operação de tratamento de dados feita por pessoa jurídica no Brasil (art. 3º). Existem regras simplificadas para micro e pequenas empresas, mas a obrigação de proteger os dados continua.
Compartilhar a planilha de clientes com a equipe é proibido? Não. O que a lei exige é finalidade clara, acesso ao mínimo necessário e medidas de segurança. Compartilhar com quem precisa, de forma controlada, é parte normal da operação.
Qual é o valor máximo da multa? Até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração (art. 52, II). A ANPD leva em conta o porte, a boa-fé e as medidas adotadas.
O que fazer se a planilha vazar? Registre o ocorrido, avalie o risco aos titulares e, se houver risco ou dano relevante, comunique a ANPD e os clientes afetados em até três dias úteis. Procure orientação jurídica logo no começo.
Quer saber onde sua empresa está hoje?
A Sysdeso faz um diagnóstico gratuito do seu cenário: onde estão os dados de clientes, quem acessa e quais riscos são mais urgentes. Você sai com um plano claro, em linguagem simples, e decide o que fazer a seguir. Peça o diagnóstico gratuito pelo WhatsApp.
Fontes
- Lei nº 13.709/2018 (LGPD), texto no Planalto: arts. 3º, 5º, 6º, 37, 42, 46, 48, 50, 52 e 55-J
- ANPD aprova o Regulamento de Comunicação de Incidente de Segurança, Cescon Barrieu
- ANPD: controladores têm três dias para comunicar incidentes, Convergência Digital
- ANPD aplica primeira multa em cumprimento à LGPD, SETCESP