| |
|
Crie hoje 1 endereço de e-mail só para pedidos de dados de cliente, algo como privacidade@ seguido do domínio do seu negócio, e escreva esse endereço no rodapé do site, na bio do Instagram e na nota do orçamento. A tarefa leva 10 minutos.
O endereço resolve a única obrigação de contato que a LGPD (Lei Geral de Proteção de Dados, a Lei 13.709, de 2018) ainda cobra do MEI depois da Resolução CD/ANPD nº 2, de 27 de janeiro de 2022. A ANPD (Autoridade Nacional de Proteção de Dados, o órgão que fiscaliza a lei) publicou o texto para aliviar quem é pequeno.
A lei vale para quem trata dado pessoal com fim econômico, e o MEI trata dado o dia inteiro. O nome e o WhatsApp da cliente da manicure, o CPF na nota fiscal do eletricista, o endereço de entrega da confeiteira e a lista de transmissão da loja de roupas contam como tratamento.
Para a lei, o MEI que guarda esses dados é controlador (quem decide o que fazer com a informação). Até 2022, a leitura literal da LGPD pedia dele as mesmas peças que pede de um banco: encarregado nomeado, relatório de impacto e registro detalhado de cada operação.
A Resolução 2 criou a figura do agente de tratamento de pequeno porte. Entram nela o MEI, a microempresa, a empresa de pequeno porte e a startup, desde que não façam tratamento de alto risco e não pertençam a grupo econômico que ultrapasse os limites de faturamento.
O alívio tem três peças práticas: o MEI não precisa nomear encarregado, ganha prazo em dobro para responder ao cliente e pode adotar uma política de segurança simplificada. O canal de contato continua obrigatório, e por esse motivo o e-mail do primeiro parágrafo existe.
Uma obrigação ficou intacta: avisar a ANPD e o cliente quando os dados vazam. A seção I mostra o que o texto da resolução dispensa e o que ele deixa de pé.
Continue lendo ↓
|
|
I O que muda no seu CNPJ
I, O que a Resolução 2 tira e o que deixa
|
|
O artigo 11 da Resolução CD/ANPD nº 2 diz que o agente de pequeno porte não é obrigado a indicar o encarregado pelo tratamento de dados pessoais, o profissional que as empresas grandes chamam de DPO (sigla em inglês de Data Protection Officer, o responsável pela proteção de dados).
A dispensa vem com condição. O mesmo artigo exige que o MEI ofereça um canal de comunicação com o titular (a pessoa dona do dado, no caso o cliente). Sem canal, a dispensa não protege ninguém, porque o cliente fica sem ter por onde exercer os direitos da lei.
O segundo alívio está no artigo 14. Ele concede prazo em dobro para o pequeno porte atender às solicitações dos titulares previstas no artigo 18 da LGPD: confirmação de que o dado existe, acesso, correção, anonimização, portabilidade e eliminação.
Prazo em dobro não é prazo livre: o pedido de exclusão do cliente continua exigindo resposta, só que com o relógio esticado.
Na prática, a declaração completa de acesso, que o artigo 19 da LGPD fixa em 15 dias para a empresa comum, passa a 30 dias para o MEI. Para o pedido de exclusão, o dobro vale sobre o prazo que a regulamentação específica da ANPD fixar para o caso.
O terceiro alívio é documental. O artigo 9 permite que o registro das operações de tratamento seja feito de forma simplificada, e o artigo 13 autoriza uma política de segurança da informação simplificada, com o essencial: senha forte, backup e controle de quem acessa a planilha de clientes.
O que não muda é a obrigação de comunicar incidente de segurança. A Resolução CD/ANPD nº 15, de 2024, o regulamento de comunicação de incidente, fixa 3 dias úteis para a empresa comum avisar a ANPD e os titulares quando o vazamento pode causar risco ou dano relevante. O pequeno porte recebe o dobro, 6 dias úteis, mas o aviso precisa sair.
O regime simplificado também cai em dois casos. O MEI que faz tratamento de alto risco, como o uso de dado sensível em larga escala, perde o benefício. O mesmo vale para quem integra grupo econômico de fato ou de direito cujo faturamento global passe dos limites da microempresa e da empresa de pequeno porte.
Dado sensível, para a LGPD, é o que fala de saúde, religião, origem racial, opinião política, vida sexual, biometria ou genética. A esteticista que anota a alergia da cliente e o personal que guarda o exame médico do aluno tratam dado sensível, e essa ficha pede cuidado maior.
|
|
|
|
|
II Agenda do CNPJ
II, O cliente que pede para sair do seu cadastro
|
|
O pedido mais comum que chega ao MEI é o de exclusão. A cliente escreve no WhatsApp pedindo para sair da lista de promoções, ou o ex-cliente manda e-mail exigindo que o CPF dele seja apagado da planilha.
O artigo 18, inciso VI, da LGPD dá ao titular o direito de pedir a eliminação dos dados tratados com o consentimento dele. O artigo 16 abre exceções: o dado pode ser guardado para cumprir obrigação legal ou regulatória.
Para o MEI, a exceção mais comum é fiscal. A nota fiscal emitida para o cliente, com nome e CPF, não pode ser apagada: o Código Tributário Nacional, a Lei 5.172, de 1966, manda guardar os documentos fiscais até o fim do prazo de prescrição dos tributos, que o artigo 174 fixa em 5 anos.
Os passos, contados a partir do dia em que o pedido chega:
| 1. Registre a data. Salve o print ou o e-mail do pedido numa pasta chamada LGPD, com a data no nome do arquivo. O prazo em dobro começa a contar dali. |
| 2. Confirme quem pede. Peça ao cliente que responda pelo mesmo número ou e-mail que está no cadastro. Apagar dado a pedido de um desconhecido também é falha de segurança. |
| 3. Separe o que sai do que fica. Apague o contato da lista de transmissão, do CRM (sistema de cadastro de clientes) e da planilha de marketing. Mantenha só a nota fiscal e o que a lei tributária obriga a guardar. |
| 4. Responda por escrito. Diga o que foi apagado, o que ficou guardado e a base legal da guarda, por exemplo: "mantemos a nota fiscal pelo prazo de guarda do Código Tributário Nacional". |
Resposta que diz só "pronto, apagamos" deixa o MEI sem prova: guarde a resposta escrita na pasta do pedido.
A resposta escrita serve de defesa se o cliente reclamar na ANPD. A autoridade recebe petição do titular pelo site gov.br, mas pede que ele tenha tentado resolver primeiro com a empresa. O print com data mostra que o MEI respondeu dentro do prazo.
A agenda do incidente corre em outro relógio. Se o celular com o WhatsApp da loja for roubado, ou a planilha de clientes ficar aberta num link público, o MEI avalia o risco e, se houver risco ou dano relevante aos clientes, comunica a ANPD pelo formulário do site da autoridade em até 6 dias úteis.
O aviso aos clientes atingidos segue o mesmo prazo e precisa dizer, em linguagem simples, quais dados vazaram, o que o MEI fez para conter o problema e o que o cliente pode fazer para se proteger.
A multa da LGPD, prevista no artigo 52, chega a 2% do faturamento, limitada a R$ 50 milhões por infração. A Resolução CD/ANPD nº 4, de 2023, o regulamento de dosimetria (o cálculo da pena), manda considerar a condição econômica do infrator, o que reduz a conta do MEI sem zerá-la.
|
| |