LGPD para pequenas empresas: o que é obrigatório e quando cabe multa

Assessoria Jurídica Mensal · Publicado em 21 de setembro de 2026 · Miano Frezzarin Advogados

Cadeado sobre o teclado de um computador
Resposta direta: A LGPD vale para micro e pequenas empresas que tratam dados pessoais de clientes, funcionários ou fornecedores. Elas precisam ter base legal para cada uso dos dados, atender os pedidos dos titulares, manter medidas de segurança e comunicar incidentes relevantes. A Resolução CD/ANPD nº 2/2022 simplifica parte das obrigações: dispensa a indicação de encarregado, aceita registro e política simplificados e dá prazos em dobro. A multa pode chegar a 2% do faturamento, limitada a R$ 50 milhões por infração.

Uma clínica com agenda de pacientes, uma loja que guarda CPF para emitir nota, um escritório que recebe currículos: todos tratam dados pessoais e estão sujeitos à Lei 13.709/2018, a LGPD. O tamanho da empresa não afasta a lei, mas muda o nível de exigência, graças a um regulamento próprio da ANPD para agentes de pequeno porte.

A ANPD também mudou de natureza: com a Medida Provisória 1.317/2025, convertida na Lei 15.352/2026, passou a ser a Agência Nacional de Proteção de Dados, agência reguladora com autonomia funcional, técnica, decisória, administrativa e financeira. Abaixo estão o que continua obrigatório, o que foi simplificado, como agir diante de um vazamento e como a multa é calculada.

Quem é agente de tratamento de pequeno porte

A Resolução CD/ANPD nº 2/2022 considera agentes de tratamento de pequeno porte as microempresas, empresas de pequeno porte e startups, além de pessoas jurídicas sem fins lucrativos e pessoas naturais que tratam dados. Para micro e pequenas empresas, vale a definição da Lei Complementar 123/2006, que hoje limita a receita bruta anual da empresa de pequeno porte a R$ 4,8 milhões.

O benefício não se aplica a todos. O art. 3º do regulamento exclui quem realiza tratamento de alto risco, quem tem receita acima dos limites da LC 123 e quem pertence a grupo econômico cuja receita global ultrapassa esses limites.

O que é tratamento de alto risco

O art. 4º exige a combinação de um critério geral com um específico. Os gerais são o tratamento em larga escala ou o que possa afetar significativamente interesses e direitos fundamentais dos titulares. Os específicos incluem uso de tecnologias emergentes, vigilância de áreas públicas, decisões tomadas unicamente por tratamento automatizado e uso de dados sensíveis ou de crianças, adolescentes e idosos.

Uma pequena clínica que trata dados de saúde, que são sensíveis, precisa avaliar com cuidado se o seu tratamento também afeta significativamente os direitos dos pacientes. Se afetar, perde as flexibilizações e segue a regra geral da LGPD.

O que continua obrigatório para o pequeno negócio

As simplificações não dispensam os pilares da lei:

  • Base legal: todo tratamento precisa se apoiar em uma das hipóteses do art. 7º da LGPD, como consentimento, cumprimento de obrigação legal, execução de contrato, exercício regular de direitos, proteção do crédito ou legítimo interesse. Guardar o CPF para emitir nota fiscal, por exemplo, se apoia em obrigação legal, e não em consentimento.
  • Direitos dos titulares: o art. 18 garante confirmação da existência de tratamento, acesso, correção, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamento e revogação do consentimento.
  • Segurança: a empresa responde por incidentes causados por falta de medidas adequadas.
  • Finalidade e necessidade: coletar só o que é preciso para o objetivo informado.

A falta de adequação também tem efeitos fora da ANPD. O art. 42 da LGPD obriga o controlador a reparar danos patrimoniais e morais causados por tratamento irregular, e o art. 18, § 8º, permite ao titular reclamar em órgãos de defesa do consumidor. Uma ação de indenização por vazamento pode custar mais do que a adequação.

O que o regulamento da ANPD simplifica

A Resolução CD/ANPD nº 2/2022 reduziu obrigações do agente de pequeno porte em pontos concretos:

  • Encarregado (DPO): o art. 11 dispensa a indicação do encarregado exigido pelo art. 41 da LGPD, desde que a empresa mantenha um canal de comunicação com os titulares, como um e-mail informado no site.
  • Registro das operações: o art. 9º admite registro simplificado das atividades de tratamento, com modelo fornecido pela ANPD.
  • Segurança: os arts. 12 e 13 pedem medidas essenciais e necessárias e aceitam uma política simplificada de segurança da informação.
  • Prazos em dobro (art. 14): para atender pedidos dos titulares, comunicar incidentes, fornecer a declaração completa do art. 19, II, e responder à ANPD.
  • Declaração simplificada ao titular: pode ser fornecida em até quinze dias do pedido (art. 15).

A dispensa do encarregado não elimina a função. Alguém na empresa precisa receber os pedidos dos titulares, responder dentro do prazo e registrar o que foi feito. Na prática, basta definir essa pessoa, divulgar o canal e ter um roteiro simples de resposta.

Vazamento de dados: prazo para comunicar

O art. 48 da LGPD obriga o controlador a comunicar à ANPD e aos titulares o incidente de segurança que possa acarretar risco ou dano relevante. A Resolução CD/ANPD nº 15/2024, que aprovou o regulamento de comunicação de incidentes, fixou o prazo de três dias úteis, contado do conhecimento pelo controlador de que o incidente afetou dados pessoais (arts. 6º e 9º).

Para o agente de pequeno porte, esse prazo é contado em dobro: seis dias úteis (Resolução nº 15/2024, arts. 6º, § 8º, e 9º, § 6º, combinados com o art. 14, II, da Resolução nº 2/2022, na redação atual). O prazo de vinte dias úteis para complementar as informações enviadas à ANPD também dobra. Como a contagem começa quando a empresa sabe que dados pessoais foram afetados, o ideal é ter o roteiro de resposta pronto antes de precisar dele.

Quando o incidente é relevante

Pelo art. 5º da Resolução nº 15/2024, o incidente é relevante quando pode afetar significativamente interesses e direitos fundamentais dos titulares e, ao mesmo tempo, envolve pelo menos um critério como dados sensíveis, dados de crianças, adolescentes ou idosos, dados financeiros, dados de autenticação em sistemas, dados protegidos por sigilo ou tratamento em larga escala.

Mesmo o incidente que não precisa ser comunicado deve ser registrado. O art. 10 do regulamento exige manter o registro de todo incidente por no mínimo cinco anos. Uma planilha com data, dados afetados, causa e providências já atende boa parte dessa obrigação.

Quando cabe multa e como ela é calculada

O art. 52 da LGPD lista as sanções que a ANPD pode aplicar depois de processo administrativo com ampla defesa: advertência com prazo para correção, multa simples, multa diária, publicização da infração, bloqueio ou eliminação dos dados, suspensão do banco de dados ou da atividade de tratamento e proibição de tratar dados.

A multa simples é de até 2% do faturamento da pessoa jurídica, grupo ou conglomerado no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração. A Resolução CD/ANPD nº 4/2023 (regulamento de dosimetria) classifica as infrações em leves, médias e graves e define a metodologia do valor-base, com agravantes e atenuantes. Boa-fé, cooperação, adoção de boas práticas e correção rápida são critérios de redução previstos no próprio art. 52, § 1º. O regulamento ainda concede ao agente de pequeno porte prazo em dobro para pagar a multa.

Exemplo numérico

Uma empresa de pequeno porte faturou R$ 3 milhões no último exercício, dos quais R$ 400 mil correspondem a tributos. A base é R$ 2,6 milhões. O teto da multa simples para uma infração é 2% desse valor, ou R$ 52 mil. O valor efetivo sai da dosimetria e pode ser bem menor, ou a ANPD pode optar por advertência. O teto de R$ 50 milhões só pesa para empresas com faturamento acima de R$ 2,5 bilhões.

Checklist de adequação para a pequena empresa

  1. Mapeie quais dados pessoais a empresa coleta (clientes, funcionários, candidatos, fornecedores), onde ficam e quem acessa.
  2. Associe cada uso a uma base legal do art. 7º. Descarte o que não tem finalidade.
  3. Faça o registro simplificado das operações, usando o modelo da ANPD.
  4. Publique um aviso de privacidade em linguagem clara no site e nos pontos de coleta.
  5. Defina o canal de atendimento aos titulares e a pessoa responsável por responder.
  6. Adote medidas básicas de segurança: senhas fortes, controle de acesso, backup, antivírus e atualização de sistemas.
  7. Revise contratos com fornecedores que acessam dados, como sistemas de gestão, contabilidade e marketing.
  8. Tenha um roteiro para incidentes e uma planilha de registro.
  9. Oriente a equipe e repita a orientação quando entrar alguém novo.

Contratos com fornecedores e a organização societária também são temas de direito empresarial, e a revisão periódica dessas rotinas pode ser feita dentro da assessoria jurídica mensal. Se a empresa usa dados de saúde, de crianças ou monitora áreas abertas ao público, avalie primeiro se o tratamento é de alto risco, porque isso muda o regime aplicável.

Perguntas frequentes

Sim, se tratar dados pessoais, o que acontece com quase todo negócio que atende clientes. O microempreendedor individual está incluído na definição de agente de pequeno porte da Resolução CD/ANPD nº 2/2022 e pode usar as mesmas flexibilizações, como dispensa de encarregado e prazos em dobro.

A LGPD fixa só o limite máximo: 2% do faturamento sem tributos, até R$ 50 milhões por infração. O valor concreto sai da dosimetria da Resolução CD/ANPD nº 4/2023, que considera gravidade, porte e conduta da empresa. Advertência com prazo para correção também é uma das sanções possíveis.

Não é obrigatória a indicação do encarregado para o agente de pequeno porte, pelo art. 11 da Resolução CD/ANPD nº 2/2022. A empresa precisa, porém, manter um canal de comunicação com os titulares. Indicar um encarregado continua sendo possível e é visto como boa prática.

Nem sempre. O consentimento é apenas uma das bases legais do art. 7º da LGPD. Dados usados para emitir nota fiscal, cumprir um contrato ou cobrar uma dívida têm outras bases. O consentimento passa a ser necessário quando nenhuma outra base se aplica, o que costuma acontecer em alguns usos de marketing, e a escolha da base deve ser registrada.

Pode. Além das sanções da ANPD, o art. 42 da LGPD obriga a reparar danos patrimoniais e morais causados por tratamento irregular. O titular também pode reclamar no Procon. A empresa só se exime se provar, por exemplo, que não houve violação à lei ou que a culpa foi exclusiva do titular ou de terceiro.