Quanto custa uma adequação à LGPD? O tempo pode ser o maior inimigo da sua empresa

Quanto custa adequar uma empresa à LGPD?

Essa costuma ser uma das primeiras perguntas quando uma organização avalia iniciar um projeto de adequação à Lei Geral de Proteção de Dados Pessoais (LGPD).

A pergunta é legítima. Empresas trabalham com orçamento, prazo, disponibilidade de equipes e prioridades.

Mas talvez ela esteja incompleta.

Durante os primeiros anos de discussão sobre a LGPD, o mercado se acostumou a pensar em adequação como um projeto: diagnóstico, cronograma, entregas, treinamento, implementação e prazo para conclusão.

Essa lógica continua válida para organizar um projeto.

O problema é acreditar que o cronograma do projeto também determina quando a empresa precisará estar preparada.

Hoje, talvez exista uma pergunta mais importante:

Quanto custa não ter maturidade suficiente quando o tempo começa a correr?


Adequação à LGPD: o cronograma da empresa não é o cronograma das obrigações

Uma organização pode decidir desenvolver seu projeto de adequação em quatro, seis ou doze meses.

No projeto, a empresa pode:

  • estabelecer etapas e prioridades;
  • definir o ritmo de execução;
  • dimensionar a equipe envolvida;
  • contratar apoio especializado;
  • distribuir os investimentos ao longo do período.

Tudo isso faz parte da gestão do projeto.

Mas a empresa não escolhe quando receberá uma solicitação de um titular.

Também não escolhe quando enfrentará um incidente envolvendo dados pessoais, quando um fornecedor comunicará um problema ou quando um cliente solicitará evidências de conformidade.

A empresa administra o cronograma da adequação. Ela não administra quando essas situações acontecerão.

É nesse ponto que a discussão sobre tempo muda.


Quando o tempo deixa de ser uma escolha

Enquanto desenvolve sua maturidade, a organização ainda consegue administrar a relação entre tempo, pessoas e orçamento.

Se determinada atividade exige muitas horas de trabalho, pode distribuí-las ao longo de algumas semanas.

Se precisa acelerar uma etapa, pode direcionar mais profissionais.

Se não possui conhecimento interno suficiente, pode contratar apoio especializado.

Quando surge uma obrigação sujeita a prazo, essa liberdade diminui.

A Lei Geral de Proteção de Dados Pessoais prevê, por exemplo, atendimento imediato para determinadas formas de confirmação de existência ou acesso aos dados pessoais. Quando o titular solicita declaração clara e completa nas condições previstas pela Lei, existe prazo de até 15 dias.

Nos incidentes de segurança que possam acarretar risco ou dano relevante aos titulares, a regulamentação da Agência Nacional de Proteção de Dados (ANPD) estabelece prazo para as comunicações aplicáveis.

Esses prazos não são definidos conforme o nível de maturidade da organização.

O relógio não pergunta em qual etapa do projeto de adequação a empresa está.


É nesse momento que o tempo se torna inimigo

Imagine duas empresas que recebem uma solicitação semelhante de um titular no mesmo dia.

A primeira possui tratamentos mapeados, responsabilidades definidas, procedimento estabelecido, fornecedores identificados e organização para preservar as evidências do atendimento.

A segunda ainda precisa descobrir como responder.

Com o prazo já em curso, pode ser necessário:

  • identificar onde estão os dados do titular;
  • descobrir quais sistemas precisam ser consultados;
  • verificar se existem informações em planilhas, arquivos ou e-mails;
  • identificar quais áreas precisam participar;
  • localizar fornecedores que também tratam aqueles dados;
  • definir quem será responsável por consolidar as informações;
  • avaliar a resposta;
  • registrar as providências adotadas;
  • preservar as comunicações e demais evidências do atendimento.

Cada uma dessas atividades consome tempo.

E, quando o tempo disponível não pode aumentar, a empresa precisa aumentar os recursos mobilizados.

As duas organizações podem estar diante da mesma obrigação.

Mas o custo operacional para responder pode ser significativamente diferente.


O tempo não aumenta. Os recursos precisam aumentar

Uma pessoa possui oito horas disponíveis em uma jornada de oito horas.

Se uma atividade exigir dezesseis horas de trabalho dentro desse mesmo período, a empresa não consegue acrescentar outras oito horas ao relógio.

Precisa aumentar sua capacidade.

Isso pode significar:

  • envolver mais profissionais;
  • retirar pessoas de outras atividades;
  • reorganizar prioridades;
  • acionar fornecedores;
  • mobilizar gestores;
  • contratar apoio externo especializado.

Agora imagine essa dinâmica envolvendo simultaneamente tecnologia, jurídico, recursos humanos, atendimento, gestão, fornecedores e o Encarregado pelo tratamento de dados pessoais (DPO).

O relógio continua avançando enquanto diferentes profissionais dedicam horas à mesma demanda.

Por isso, existe uma relação que nem sempre aparece quando uma empresa calcula o custo da proteção de dados:

Quanto menor a maturidade da organização:

  • mais questões precisam ser resolvidas depois que o prazo começou;
  • mais pessoas podem precisar ser mobilizadas;
  • mais atividades podem ser interrompidas ou repriorizadas;
  • maior tende a ser o custo operacional da resposta.

O prazo não aumenta para acompanhar a imaturidade da empresa.


Quanto custa sua empresa precisar aprender enquanto o relógio está correndo?

Um projeto de adequação permite identificar antecipadamente processos, responsabilidades e riscos que podem consumir tempo justamente quando a organização menos dispõe dele.


O custo da adequação é visível. O custo da imaturidade nem sempre é

Quando uma empresa recebe uma proposta de adequação à LGPD, o valor está diante dela.

Existe um orçamento, um escopo, uma equipe e um cronograma.

O custo da baixa maturidade é diferente.

Ele normalmente permanece escondido até que alguma coisa aconteça.

Esse custo pode aparecer em:

  • horas de profissionais retirados de suas atividades habituais;
  • reuniões emergenciais;
  • retrabalho para localizar informações;
  • envolvimento de diferentes áreas para reconstruir processos;
  • acionamento de fornecedores;
  • contratação urgente de especialistas;
  • paralisação ou postergação de outras prioridades;
  • maior dedicação da gestão para coordenar a resposta.

Por isso, comparar apenas o preço de um projeto de adequação com a decisão de adiá-lo deixa uma parte importante da equação de fora.

A adequação possui um custo previsível. A imaturidade pode revelar seu custo justamente quando o tempo já não está sob controle da empresa.


Adequação não significa chegar ao final de uma lista

Um projeto de adequação é uma forma estruturada de elevar a maturidade da organização em proteção de dados pessoais.

Ele pode envolver, entre outras medidas:

  • mapeamento das atividades de tratamento;
  • identificação das hipóteses de tratamento aplicáveis;
  • avaliação de riscos;
  • revisão de contratos;
  • elaboração de políticas e procedimentos;
  • definição de responsabilidades;
  • treinamento e conscientização.

Essas entregas são importantes.

Mas o verdadeiro resultado do projeto não deveria ser simplesmente chegar ao final de uma lista de documentos e considerar o assunto encerrado.

O resultado precisa aparecer na operação.

Uma solicitação chega e encontra um processo.

Um incidente ocorre e encontra responsabilidades previamente definidas.

Um fornecedor será contratado e existem critérios para avaliar o tratamento de dados pessoais.

Um processo interno muda e existe governança capaz de identificar que essa mudança precisa ser avaliada.

A empresa precisa demonstrar as providências adotadas e encontra registros e evidências preservados.

É nesse sentido que o projeto de adequação estrutura maturidade.

Ele cria condições para que a organização desenvolva capacidade de responder às situações que surgirão durante sua operação.


Maturidade não pode ser criada instantaneamente

Recursos adicionais conseguem acelerar muitas atividades.

Uma empresa pode contratar mais profissionais, ampliar a participação das áreas internas, contratar especialistas ou adquirir tecnologia.

Mas maturidade organizacional não depende apenas da quantidade de recursos envolvidos.

Ela também exige:

  • processos incorporados à rotina;
  • responsabilidades compreendidas;
  • informações organizadas;
  • pessoas orientadas;
  • decisões registradas;
  • procedimentos efetivamente utilizados;
  • controles acompanhados e atualizados.

É possível elaborar uma política rapidamente.

É muito mais difícil fazer com que uma organização inteira passe a trabalhar de acordo com ela na mesma velocidade.

Essa diferença ajuda a compreender por que um projeto de adequação possui início e fim, mas a governança em proteção de dados precisa continuar.


Quanto maior a maturidade, menor a incerteza durante o prazo

Maturidade não elimina incidentes.

Não impede que titulares exerçam seus direitos.

Não transforma todas as situações complexas em situações simples.

O que ela pode reduzir é a quantidade de questões básicas que precisam ser descobertas quando a empresa já deveria estar respondendo.

Quando existe governança, algumas respostas importantes já tendem a estar estruturadas:

  • quem precisa participar;
  • onde estão as informações;
  • quais sistemas estão envolvidos;
  • quais fornecedores podem precisar ser acionados;
  • quem possui responsabilidade pela decisão;
  • como a resposta será documentada;
  • quais registros e evidências precisam ser preservados.

Quanto menos tempo a organização gasta descobrindo como deve agir, mais tempo possui para efetivamente analisar e tratar a situação.

Governança não cria mais horas no prazo. Ela permite utilizar melhor as horas disponíveis.


O Encarregado também atua antes de o relógio começar

É comum associar o Encarregado pelo tratamento de dados pessoais ao recebimento de solicitações dos titulares ou à interlocução com a Agência Nacional de Proteção de Dados.

Essas funções são importantes, mas olhar apenas para o momento da demanda reduz o papel da função.

Uma atuação contínua pode contribuir para:

  • acompanhar mudanças relevantes nos tratamentos;
  • orientar as áreas internas;
  • apoiar avaliações;
  • identificar necessidades de atualização;
  • aproximar as áreas envolvidas;
  • apoiar a gestão e a resposta a incidentes de dados pessoais;
  • contribuir para que procedimentos permaneçam aderentes à realidade da organização.

Quando ocorre uma situação concreta, existe uma diferença relevante entre começar a organizar a empresa naquele momento e acionar uma estrutura que já funciona.

Por isso, o Encarregado externo não deve aparecer somente quando existe uma demanda.

Sua contribuição também está na sustentação da maturidade necessária para quando essa demanda chegar.


O preço do projeto é apenas uma parte da decisão

Perguntar quanto custa uma adequação à LGPD continuará sendo necessário.

Assim como perguntar quanto tempo o projeto levará.

Mas essas perguntas precisam ser colocadas dentro da realidade atual das organizações.

A empresa pode administrar quanto tempo dedicará para elevar sua maturidade.

O que ela não pode pressupor é que titulares, incidentes, clientes, fornecedores e obrigações regulatórias esperarão esse processo terminar.

Quando uma obrigação sujeita a prazo surge, a relação se inverte:

  • o tempo disponível já está determinado;
  • a maturidade disponível é aquela construída até aquele momento;
  • os recursos precisam ser mobilizados de acordo com a complexidade da resposta.

Quanto menor for essa maturidade, maior poderá ser o esforço necessário para compensá-la.

Por isso, talvez a pergunta mais importante já não seja apenas:

Quanto custa adequar minha empresa à LGPD?

Mas também:

Quanto pode custar não estar preparado quando o relógio começar a correr?

Para saber mais sobre a Lei Geral de Proteção de Dados Pessoais (LGPD) acesse:
> Nossos artigos sobre a LGPD clicando aqui;
> O perfil da Dra. Kariny Antunes Farina no Instagram;
> A Lei Geral de Proteção de Dados Pessoais na íntegra no site gov.br;
> A Agência Nacional de Proteção de Dados Pessoais.
Ao clicar no link do Instagram e no link do site gov.br abrirá uma nova janela em seu navegador.

Nossa equipe possui sólida experiência na implementação de programas de adequação à LGPD, governança em privacidade e proteção de dados pessoais. Desenvolvemos soluções personalizadas para assegurar a conformidade com a legislação vigente e com as orientações da Agência Nacional de Proteção de Dados (ANPD), reduzindo riscos jurídicos, operacionais e reputacionais.

Oferecemos consultoria personalizada em adequação à LGPD para empresas que buscam estruturar ou aperfeiçoar seus processos de tratamento de dados pessoais, com segurança jurídica e foco em conformidade regulatória.

Entre em contato conosco e conheça as soluções mais adequadas para sua organização estar em conformidade com a LGPD.

Dra. Kariny Antunes é advogada especializada em Lei Geral de Proteção de Dados Pessoais (LGPD) e licitações públicas, além de proprietária do escritório Farina & Antunes Advocacia.

Veja também