A Lei nº 13.709/2018 (LGPD) regula o tratamento de dados pessoais no Brasil. Para empresas de tecnologia, ela deixou de ser tema jurídico e virou requisito comercial: o cliente corporativo pergunta, o contrato exige e o processo de compra trava sem resposta.
Controlador ou operador: descubra qual é o seu papel
Controlador decide sobre as finalidades e os meios do tratamento. Operador trata dados em nome do controlador, seguindo suas instruções. Um SaaS B2B é tipicamente operador em relação aos dados que o cliente insere na plataforma, e controlador em relação aos dados dos próprios usuários e prospects. Os dois papéis coexistem, com obrigações diferentes.
Toda finalidade precisa de uma base legal
Consentimento é apenas uma das bases legais previstas, e frequentemente a pior escolha para operações contratuais — porque pode ser revogado a qualquer momento. Execução de contrato, cumprimento de obrigação legal e legítimo interesse costumam sustentar melhor o tratamento operacional. O erro comum é pedir consentimento para tudo e descobrir que ele não se sustenta.
Direitos do titular exigem processo, não boa vontade
O titular pode pedir confirmação, acesso, correção, anonimização, portabilidade e eliminação, além de informação sobre compartilhamentos. Atender esses pedidos exige saber onde os dados estão, quem tem acesso e como extraí-los — o que é uma questão de arquitetura, não de política.
Encarregado e canal de contato
A organização precisa indicar um Encarregado (DPO) e divulgar um canal para o titular exercer seus direitos. Um endereço publicado que ninguém monitora é pior do que não ter, porque cria expectativa e prazo.
Transferência internacional
Hospedar dados fora do Brasil é permitido, desde que amparado por um dos mecanismos previstos na lei, como cláusulas contratuais padrão. O ponto de atenção é a coerência: a política de privacidade, o contrato com o cliente e a realidade da infraestrutura precisam contar a mesma história.
Evidência é o que sustenta a conformidade
Registro de operações de tratamento, contratos com operadores, controle de acesso, plano de resposta a incidentes e histórico de atendimento a titulares. Sem esse conjunto, a conformidade existe no PDF e não na operação.
