Checklist LGPD para pequenas empresas (2026)
Checklist prático e atualizado de conformidade com a LGPD para pequenas empresas em 2026: política de privacidade, registro de consentimento, canal do titular e mais.
Manter-se em conformidade com a LGPD não precisa ser um processo caro ou complicado. Este checklist reúne os passos essenciais que toda pequena empresa brasileira deve seguir para atender aos requisitos da lei de proteção de dados. A LGPD vale também para pequenas empresas — se você coleta dados pessoais de clientes, fornecedores ou colaboradores, a LGPD exige que você tome providências.
A LGPD vale para empresas de qualquer porte. A ANPD tem um regulamento para agentes de tratamento de pequeno porte, a Resolução CD/ANPD nº 2/2022. Ela flexibiliza algumas obrigações, mas as flexibilizações não valem para tratamento de alto risco nem para os demais casos excluídos pelo art. 3º, e não dispensam o restante da LGPD (art. 6º). Veja o que o regulamento muda para MEI e pequenas empresas.
1. Mapeie os dados que você coleta
O primeiro passo é entender exatamente quais dados pessoais sua empresa coleta, onde eles são armazenados, por quanto tempo são retidos e com quem são compartilhados. Isso inclui dados de clientes (nome, e-mail, CPF, endereço), dados de navegação (cookies, pixels) e dados de colaboradores. Crie um inventário simples — uma planilha já é suficiente para começar.
2. Tenha uma política de privacidade acessível
Sua empresa precisa de uma política de privacidade clara, completa e facilmente acessível no site. Ela deve informar quais dados são coletados, para quais finalidades, por quanto tempo são retidos, com quem são compartilhados e quais são os direitos do titular. A política deve estar disponível em local de destaque — geralmente no rodapé do site.
3. Implemente um registro de consentimento
Para tratamentos de dados que exigem consentimento (como cookies não essenciais e marketing), você precisa de um mecanismo que registre quando, como e para qual finalidade o consentimento foi dado. Um banner de cookies que grava cada interação do visitante é a forma mais comum de atender a esse requisito. Lembre-se: o consentimento deve ser livre, informado e inequívoco — opt-in, não opt-out.
4. Crie um canal do titular
A LGPD garante ao titular o direito de solicitar acesso, correção, exclusão, portabilidade e outras ações sobre seus dados pessoais. Sua empresa precisa disponibilizar um canal para receber e responder a essas solicitações — um formulário no site, um e-mail dedicado ou ambos. Pelo art. 19, a confirmação de existência ou o acesso aos dados sai imediatamente em formato simplificado, ou em até 15 dias por declaração clara e completa. Para correção e exclusão a lei não fixa prazo expresso; 15 dias é a régua prática. Se você for agente de pequeno porte (e não estiver nas exclusões do art. 3º da Res. CD/ANPD nº 2/2022, como tratamento de alto risco), pode responder ao pedido de confirmação ou acesso com uma declaração simplificada em até 15 dias (art. 15), e o prazo da resposta completa do art. 19, II dobra (art. 14, III).
5. Revise seus contratos com fornecedores
Se você compartilha dados pessoais com terceiros (ferramentas de e-mail marketing, plataformas de e-commerce, serviços de nuvem), precisa ter contratos ou termos que estabeleçam as responsabilidades de cada parte em relação à proteção dos dados. É recomendável que esses contratos prevejam cláusulas de confidencialidade, segurança da informação e notificação em caso de incidentes.
6. Adote medidas de segurança
A LGPD exige que a empresa adote medidas técnicas e administrativas para proteger os dados pessoais contra acessos não autorizados, perdas ou vazamentos. Isso inclui desde práticas básicas como uso de HTTPS e senhas fortes até controles mais avançados como criptografia e controle de acesso baseado em função.
7. Mantenha registros atualizados
A conformidade com a LGPD não é um projeto com data de término — é um processo contínuo. Mantenha registros atualizados de consentimentos, solicitações de titulares, incidentes de segurança e mudanças na política de privacidade. A autoridade pode solicitar esses registros a qualquer momento.
Aviso: Este conteúdo tem caráter informativo e não substitui aconselhamento jurídico especializado. Consulte um advogado para adequar sua empresa à legislação aplicável.
Simplifique sua conformidade com a LGPD
O registro de consentimento e o canal do titular fazem parte dos planos pagos do Consenty, a partir de R$ 49 por mês. Os planos Site e Negócio têm 14 dias de teste sem cartão. A política de privacidade é grátis e fica num link permanente.
Da leitura para o registro
Entender a obrigação é o começo. As ferramentas grátis resolvem as duas primeiras: saber o que seu site coleta e ter a política no ar.