A LGPD deixou de ser uma lei "para empresa grande". Desde 2023, a ANPD já abriu ao menos nove processos administrativos com sanção, e o ritmo de fiscalização vem crescendo ano a ano — inclusive contra empresas de pequeno porte. A multa máxima prevista em lei é de 2% do faturamento da empresa no último exercício, limitada a R$ 50 milhões por infração, e o mesmo teto vale para multas diárias. Para uma PME, o risco não é hipotético: é uma questão de quando a fiscalização vai bater na porta, não se.
O que a LGPD exige na prática
Por trás do texto jurídico, a lei pede um punhado de coisas concretas: nomear um encarregado de dados (DPO), manter um registro das operações de tratamento de dados pessoais (o ROPA), adotar medidas de segurança compatíveis com o risco, fazer avaliação de impacto quando o tratamento é sensível, e notificar a ANPD e os titulares em caso de incidente de segurança. Nenhum desses pontos exige comprar um sistema novo — a maior parte das PMEs que usam Microsoft 365 já tem boa parte da infraestrutura técnica necessária, só falta configurar e documentar.
Onde o Microsoft 365 já ajuda, sem custo extra
Dependendo do plano contratado, o Microsoft 365 já inclui ferramentas do Microsoft Purview que cobrem boa parte da exigência técnica da LGPD: rótulos de confidencialidade para classificar documentos com dados pessoais, políticas de prevenção contra perda de dados (DLP) que bloqueiam o envio de CPF ou dados bancários por e-mail sem criptografia, políticas de retenção que definem por quanto tempo um dado pode ficar armazenado, e logs de auditoria que registram quem acessou o quê — essencial na hora de provar, em uma fiscalização, que a empresa sabe o que aconteceu com os dados. Autenticação multifator e acesso condicional, por sua vez, endereçam diretamente a exigência de "medidas de segurança compatíveis com o risco".
Os erros mais comuns encontrados pela ANPD
Olhando os casos já sancionados pela ANPD, um padrão se repete: falha em notificar titulares sobre incidentes de segurança apareceu em cinco dos nove processos, medidas de segurança inadequadas em quatro, ausência de encarregado de dados em três, e falta de relatório de impacto ou de registro de operações em dois cada. Ou seja, a maioria das autuações não é sobre um vazamento em si — é sobre a empresa não ter processo, documentação ou plano de resposta quando algo dá errado. É exatamente o tipo de lacuna que passa despercebida até o dia em que é cara demais para ignorar.
Por onde começar
Cinco passos cobrem a maior parte do caminho: mapear onde estão os dados pessoais que a empresa trata (clientes, colaboradores, fornecedores) e por quê; nomear formalmente um encarregado, mesmo que acumule a função com outra área; ativar MFA, DLP e rótulos de confidencialidade no Microsoft 365 para os dados mais sensíveis; definir por escrito uma política de retenção e descarte; e ter um plano simples — mas documentado — de resposta a incidentes, incluindo quem notifica a ANPD e em que prazo. Nenhum desses passos exige uma reestruturação de TI. Exige, principalmente, alguém dedicando algumas semanas para configurar o que já está disponível e documentar o que já é feito na prática.
Na Kumo IT, esse costuma ser um dos primeiros diagnósticos que fazemos com clientes que ainda não têm um plano formal de LGPD: verificar se o ambiente Microsoft 365 já está configurado para dar suporte à conformidade, e ajudar a estruturar a parte documental que a tecnologia sozinha não resolve.
