Por que você não pode contratar sem esse checklist
Pergunta direta: você pagaria por uma campanha de WhatsApp ou por um painel de análise que coloca sua empresa em risco jurídico? Se a resposta for não, comece exigindo itens mínimos de conformidade LGPD antes de assinar qualquer contrato. Em poucas linhas: este é o que pedir, por que importa e qual é a primeira ação prática: peça a base legal explicitada, prova de consentimento quando aplicável e cláusula de responsabilidades clara no contrato.
Segredo 1 - Base legal bem definida
Exija, desde a proposta comercial, a indicação clara de qual base legal será usada para cada processamento: consentimento, execução de contrato, legítimo interesse, obrigação legal. Não aceite respostas vagas. A ANPD reforçou em 2025 e 2026 a necessidade de clareza sobre hipóteses legais - isso não é detalhe técnico, é risco operacional.
- Peça uma matriz simples: operacão X - base legal Y - evidência Z.
- Se o fornecedor alegar 'consentimento', exija como e onde ele foi coletado e armazenado.
Segredo 2 - Consentimento prático e auditável
Consentimento é frequentemente usado como escape. Não caia nessa. Se a operação depende de consentimento, exija mecanismos auditáveis: registros de timestamp, origem do opt-in, texto exibido ao titular e método de revogação simples. Sem isso, o consentimento é inútil em auditoria ou defesa administrativa.
Na prática, é comum observar fornecedores que confiam em planilhas ou logs que não têm trilha cronológica completa. Um cliente que contrata sem checar perde tempo e expõe dados sem comprovação de legalidade.
Segredo 3 - Contratos e responsabilidades claros
Contratos padrão nunca são suficientes. Exija cláusulas que definam:
- Responsabilidade por vazamentos e multas - quem responde diretamente perante titulares e ANPD;
- Obrigações de notificação de incidentes com prazos claros (horas, não dias);
- Regras de subcontratação e lista de subprocessadores autorizados;
- Direito de auditoria e requisitos de retenção de logs.
Não aceite promessas verbais sobre segurança ou compliance. Se não estiver no contrato, não existe obrigação real.
Segredo 4 - Segurança de dashboards e princípio da minimização
Dashboards são o ponto mais vulnerável: concentram dados e facilitam leaks. Exija:
- Controle de acesso por função e autenticação forte para cada conta administrativa;
- Mascaramento e agregação por padrão - exportações com PII (dados pessoais identificáveis) somente com autorização específica;
- Logs de acesso e histórico de consultas disponíveis ao cliente para auditoria.
Além disso, imponha o princípio da minimização: só tragam para o painel os dados estritamente necessários. Dashboards inchados são garantia de risco e custo.
Segredo 5 e 6 - Governança, testes e gestão de incidentes
Ter políticas escritas não basta. Exija evidências práticas: relatórios de testes de intrusão, exercícios de resposta a incidentes e rotinas de backup/restore com periodicidade definida. Peça também um plano de governança que especifique papéis, responsáveis e indicadores de conformidade.
- Teste anual de segurança com escopo definido e correções obrigatórias;
- Procedimento de resposta a incidentes com SLA e comunicação para titulares;
- Relatórios trimestrais de conformidade e melhoria contínua.
Esses itens transformam um fornecedor que 'promete segurança' em um parceiro auditável.
Erros comuns que me cansam de ver
- Achar que consentimento em massa resolve tudo - não resolve sem trilha auditável;
- Confiar em demos e slides em vez de exigir provas técnicas e cláusulas contratuais específicas;
- Ignorar subcontratação - o subprocessador do seu fornecedor pode ser o elo mais fraco.
Se o fornecedor recusa entregar logs, auditoria ou cláusula de responsabilização, provavelmente ele não está preparado. Não negocie com silêncio.
Checklist prático para levar para a reunião de contratação
- Documento com base legal por operação;
- Exemplos de telas e textos de coleta de consentimento;
- Lista de subprocessadores e contratos de proteção de dados assinados;
- Cláusula de SLA para incidentes e prazo de notificação;
- Política de retenção e exportação de dados do dashboard;
- Evidência de testes de segurança e auditorias recentes.
Observação sobre a regulação
A ANPD, nas suas orientações de 2025-2026, deixou claro que hipóteses legais e tratamento por agregadores merecem atenção. Use essas diretrizes como argumento técnico na negociação: elas fortalecem sua posição na exigência de transparência e prova documental.
Este não é um exercício de burocracia: é defesa do negócio. Quem ignora essas checagens pode estar economizando hoje e pagando caro depois. Exija, questione e documente. E lembre-se: conformidade não é rótulo, é processo auditável.
Solicite checklist LGPD para sua campanha