Por que você não pode contratar sem esse checklist

Pergunta direta: você pagaria por uma campanha de WhatsApp ou por um painel de análise que coloca sua empresa em risco jurídico? Se a resposta for não, comece exigindo itens mínimos de conformidade LGPD antes de assinar qualquer contrato. Em poucas linhas: este é o que pedir, por que importa e qual é a primeira ação prática: peça a base legal explicitada, prova de consentimento quando aplicável e cláusula de responsabilidades clara no contrato.

Exija, desde a proposta comercial, a indicação clara de qual base legal será usada para cada processamento: consentimento, execução de contrato, legítimo interesse, obrigação legal. Não aceite respostas vagas. A ANPD reforçou em 2025 e 2026 a necessidade de clareza sobre hipóteses legais - isso não é detalhe técnico, é risco operacional.

  • Peça uma matriz simples: operacão X - base legal Y - evidência Z.
  • Se o fornecedor alegar 'consentimento', exija como e onde ele foi coletado e armazenado.

Segredo 2 - Consentimento prático e auditável

Consentimento é frequentemente usado como escape. Não caia nessa. Se a operação depende de consentimento, exija mecanismos auditáveis: registros de timestamp, origem do opt-in, texto exibido ao titular e método de revogação simples. Sem isso, o consentimento é inútil em auditoria ou defesa administrativa.

Na prática, é comum observar fornecedores que confiam em planilhas ou logs que não têm trilha cronológica completa. Um cliente que contrata sem checar perde tempo e expõe dados sem comprovação de legalidade.

Segredo 3 - Contratos e responsabilidades claros

Contratos padrão nunca são suficientes. Exija cláusulas que definam:

  • Responsabilidade por vazamentos e multas - quem responde diretamente perante titulares e ANPD;
  • Obrigações de notificação de incidentes com prazos claros (horas, não dias);
  • Regras de subcontratação e lista de subprocessadores autorizados;
  • Direito de auditoria e requisitos de retenção de logs.

Não aceite promessas verbais sobre segurança ou compliance. Se não estiver no contrato, não existe obrigação real.

Segredo 4 - Segurança de dashboards e princípio da minimização

Dashboards são o ponto mais vulnerável: concentram dados e facilitam leaks. Exija:

  • Controle de acesso por função e autenticação forte para cada conta administrativa;
  • Mascaramento e agregação por padrão - exportações com PII (dados pessoais identificáveis) somente com autorização específica;
  • Logs de acesso e histórico de consultas disponíveis ao cliente para auditoria.

Além disso, imponha o princípio da minimização: só tragam para o painel os dados estritamente necessários. Dashboards inchados são garantia de risco e custo.

Segredo 5 e 6 - Governança, testes e gestão de incidentes

Ter políticas escritas não basta. Exija evidências práticas: relatórios de testes de intrusão, exercícios de resposta a incidentes e rotinas de backup/restore com periodicidade definida. Peça também um plano de governança que especifique papéis, responsáveis e indicadores de conformidade.

  1. Teste anual de segurança com escopo definido e correções obrigatórias;
  2. Procedimento de resposta a incidentes com SLA e comunicação para titulares;
  3. Relatórios trimestrais de conformidade e melhoria contínua.

Esses itens transformam um fornecedor que 'promete segurança' em um parceiro auditável.

Erros comuns que me cansam de ver

  • Achar que consentimento em massa resolve tudo - não resolve sem trilha auditável;
  • Confiar em demos e slides em vez de exigir provas técnicas e cláusulas contratuais específicas;
  • Ignorar subcontratação - o subprocessador do seu fornecedor pode ser o elo mais fraco.
Se o fornecedor recusa entregar logs, auditoria ou cláusula de responsabilização, provavelmente ele não está preparado. Não negocie com silêncio.

Checklist prático para levar para a reunião de contratação

  • Documento com base legal por operação;
  • Exemplos de telas e textos de coleta de consentimento;
  • Lista de subprocessadores e contratos de proteção de dados assinados;
  • Cláusula de SLA para incidentes e prazo de notificação;
  • Política de retenção e exportação de dados do dashboard;
  • Evidência de testes de segurança e auditorias recentes.

Observação sobre a regulação

A ANPD, nas suas orientações de 2025-2026, deixou claro que hipóteses legais e tratamento por agregadores merecem atenção. Use essas diretrizes como argumento técnico na negociação: elas fortalecem sua posição na exigência de transparência e prova documental.

Este não é um exercício de burocracia: é defesa do negócio. Quem ignora essas checagens pode estar economizando hoje e pagando caro depois. Exija, questione e documente. E lembre-se: conformidade não é rótulo, é processo auditável.

Solicite checklist LGPD para sua campanha
Ivan Moraes
Autor
Ivan Moraes
Editor de Conteúdo Inteligente - WebCis Pro
Sou Lucas Moraes, Editor de Conteúdo Inteligente na WebCis Pro. Trabalho com comunicação clara e estratégica usando soluções como geração de conteúdo por IA, assistente para atendimento, avaliações Google integradas, painéis de conversão e envios inteligentes de mensagens. Meu foco é transformar tecnologia em textos úteis e acessíveis para seu público.