Política de retenção e descarte de dados pessoais: prazos, bases legais e prova de conformidade

O artigo explica como estruturar política de retenção e descarte de dados pessoais, definir prazos, bases legais e evidências de conformidade.

LGPD, governança documental e ciclo de vida dos dados

Política de retenção e descarte de dados pessoais: prazos, bases legais e prova de conformidade

Empresas acumulam dados pessoais em cadastros, contratos, sistemas de venda, folha de pagamento, plataformas de atendimento, ferramentas de marketing, backups, planilhas, mensagens, relatórios financeiros e bases antigas que já não fazem parte da rotina. Muitas dessas informações foram coletadas para finalidades legítimas, mas continuam armazenadas sem prazo, sem responsável definido e sem critério claro de eliminação. Esse acúmulo aumenta custo, risco de incidente, dificuldade de atender titulares e exposição em auditorias de privacidade.

A política de retenção e descarte de dados pessoais é o documento que organiza por quanto tempo cada categoria de dado será mantida, qual base legal justifica a guarda, quando o tratamento deve terminar, como a eliminação será feita e quais evidências demonstram que a empresa cumpre a LGPD. Ela não é apenas uma tabela administrativa. É um instrumento de governança, segurança da informação, prestação de contas e prevenção de conflitos.

A Lei Geral de Proteção de Dados exige que o tratamento observe princípios como finalidade, adequação, necessidade, livre acesso, prevenção e responsabilização. A página de LGPD do Cardoso Advogados trata da estruturação de programas de privacidade, revisão de documentos internos, contratos com operadores e rotinas que ajudam empresas a transformar regras legais em controles práticos.

Guardar dados por tempo indeterminado raramente é sinal de segurança. Em proteção de dados, retenção adequada depende de finalidade, base legal, prazo, controle de acesso e prova do que foi feito.

Entenda o problema antes de criar uma política de descarte

O erro mais comum é começar pelo descarte sem mapear o ciclo de vida dos dados. Antes de decidir o que apagar, a empresa precisa saber quais dados coleta, de quem são esses dados, onde ficam armazenados, quem acessa, para qual finalidade são usados, com quem são compartilhados, qual base legal sustenta cada operação e qual evento marca o fim da necessidade de tratamento.

Em um mesmo negócio, os prazos podem variar muito. Dados de clientes usados para execução de contrato podem ter lógica diferente de leads de marketing, currículos recebidos em processo seletivo, prontuários internos de atendimento, imagens de câmeras, documentos de colaboradores, registros fiscais, logs de acesso, comunicações comerciais e documentos usados em defesa judicial ou administrativa. Uma política única, sem separar as categorias, tende a ser incompleta.

Também é necessário distinguir retenção ativa e retenção restrita. Alguns dados continuam necessários para operação diária. Outros devem sair do uso corrente, mas podem permanecer guardados por prazo limitado para cumprimento de obrigação legal, exercício regular de direitos, auditoria, prestação de contas, prevenção à fraude ou defesa em disputa. A política deve indicar essa mudança de fase, pois o dado não deve continuar disponível para qualquer equipe apenas porque ainda existe justificativa para guarda.

Retenção não é autorização para uso ilimitado

Manter dados por obrigação legal ou para defesa de direitos não significa poder reutilizá-los para marketing, perfilamento, novas campanhas ou finalidade incompatível. A empresa precisa limitar acesso, registrar justificativa e impedir que bases antigas sejam reaproveitadas sem nova análise. Esse cuidado reduz risco de tratamento excessivo e ajuda a demonstrar boa-fé.

Quais regras da LGPD orientam retenção e descarte

O artigo 6º da LGPD estabelece princípios que impactam diretamente a política de retenção. Finalidade exige propósitos legítimos, específicos, explícitos e informados. Adequação exige compatibilidade entre tratamento e contexto. Necessidade exige limitação ao mínimo necessário para realizar a finalidade. Livre acesso envolve informação sobre forma e duração do tratamento. Prevenção exige medidas para evitar danos. Responsabilização e prestação de contas exigem demonstração de medidas eficazes de conformidade.

O artigo 7º lista hipóteses legais para tratamento de dados pessoais, como consentimento, cumprimento de obrigação legal ou regulatória, execução de contrato, exercício regular de direitos e proteção do crédito, entre outras. Para dados sensíveis, o artigo 11 traz hipóteses específicas e exige cuidado reforçado. A base legal escolhida influencia o prazo de retenção, mas não substitui a análise de finalidade, necessidade e documentação.

Os artigos 15 e 16 são centrais para o término do tratamento. O artigo 15 prevê hipóteses como verificação de que a finalidade foi alcançada, fim do período de tratamento, comunicação do titular em certas situações e determinação da autoridade nacional quando houver violação à lei. O artigo 16 estabelece que os dados pessoais serão eliminados após o término do tratamento, autorizando conservação para cumprimento de obrigação legal ou regulatória, estudo por órgão de pesquisa com anonimização sempre que possível, transferência a terceiro observados os requisitos legais ou uso exclusivo do controlador com dados anonimizados e sem acesso por terceiros.

O artigo 18 também merece atenção, pois assegura direitos do titular, incluindo anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei, além de eliminação de dados tratados com consentimento, ressalvadas as hipóteses do artigo 16. Já o artigo 37 exige que controlador e operador mantenham registro das operações de tratamento, especialmente quando baseadas no legítimo interesse.

Como definir prazos de guarda sem inventar números

A política não deve adotar prazos arbitrários. O prazo deve ser construído a partir de fonte jurídica, obrigação regulatória, necessidade contratual, finalidade operacional, risco de disputa, exigência fiscal, trabalhista, consumerista, previdenciária, contábil, societária ou outra regra aplicável ao setor. Quando não houver prazo legal específico, a empresa deve registrar critério razoável e revisável, sempre ligado à finalidade.

Na prática, a tabela de retenção pode indicar período determinado, condição de encerramento ou evento que marca o fim da retenção. Por exemplo, enquanto durar o contrato, até o fim do processo seletivo, durante o prazo necessário à garantia, até a conclusão de auditoria, até o atendimento da solicitação do titular ou pelo período exigido por norma fiscal específica. Quando houver dúvida, é melhor documentar o racional do que simplesmente manter tudo sem critério.

Também é importante diferenciar titulares e áreas. Um cadastro de cliente, um currículo de candidato, um documento de empregado, uma imagem de visitante, um registro de acesso de usuário e uma comunicação de fornecedor não devem ser tratados como se tivessem o mesmo risco. Dados sensíveis e dados de crianças e adolescentes exigem atenção adicional, pois a exposição indevida tende a gerar maior impacto.

Perguntas que ajudam a definir o prazo

  • qual finalidade justificou a coleta do dado pessoal
  • qual base legal sustenta a operação de tratamento
  • existe norma que exige guarda por prazo específico
  • o dado ainda é necessário para executar contrato ou prestar serviço
  • há risco concreto de reclamação, auditoria ou defesa de direitos
  • o dado pode ser anonimizado em vez de permanecer identificável
  • quem aprova a eliminação e quem comprova que ela ocorreu

Documentos e provas que demonstram conformidade

Uma política de retenção só tem valor se for aplicável. A empresa precisa manter evidências de que os prazos foram definidos, aprovados, comunicados e executados. Entre os documentos úteis estão inventário ou registro das operações de tratamento, tabela de temporalidade, política interna, procedimento de descarte, matriz de bases legais, relatório de revisão periódica, atas de aprovação, registros de eliminação, chamados de tecnologia, termos com operadores e evidências de treinamento.

O registro das operações de tratamento ajuda a conectar cada atividade com finalidade, categoria de dados, titulares, base legal, compartilhamentos, armazenamento, prazo de retenção e destinação final. Sem esse registro, a política vira um documento isolado. Com o registro, a empresa consegue demonstrar por que guarda, onde guarda, quem acessa e quando elimina.

A prova do descarte também precisa ser pensada. Em meio digital, pode envolver log de exclusão, chamado técnico, confirmação do operador, relatório de anonimização, ata interna, evidência de limpeza em ferramenta específica ou registro de bloqueio. Em meio físico, pode envolver protocolo de fragmentação, termo de descarte seguro, identificação de caixas, data, responsável e fornecedor contratado. O nível de formalidade deve acompanhar o risco do dado e o porte da operação.

Contratos com operadores merecem cuidado especial. Se um fornecedor armazena dados em nome da empresa, a política interna não basta. O contrato deve prever prazo de retenção, devolução, eliminação, suporte a direitos dos titulares, segurança, suboperadores, comunicação de incidentes e prova de descarte ao fim da relação.

Erros comuns em retenção e descarte de dados pessoais

O primeiro erro é copiar uma tabela genérica sem analisar o negócio. Cada empresa tem processos, riscos e obrigações próprias. Uma loja, uma clínica, uma escola, uma empresa de tecnologia, uma incorporadora e uma prestadora de serviços empresariais podem tratar dados parecidos, mas com finalidades e prazos diferentes.

O segundo erro é confundir backup com arquivo livre. Backups existem para continuidade e recuperação. Eles não devem funcionar como repositório paralelo acessível para qualquer finalidade. A política precisa indicar ciclo de retenção de backups, limitações de acesso, restauração, sobrescrita e tratamento de pedidos de eliminação quando houver impacto técnico.

O terceiro erro é apagar dados necessários sem análise. A LGPD não exige eliminação cega. Em várias situações, a conservação pode ser justificada por obrigação legal, exercício regular de direitos ou outra hipótese aplicável. O problema é manter sem finalidade, sem base legal e sem controle. Descarte prematuro pode prejudicar defesa, auditoria, prestação de contas e atendimento a deveres regulatórios.

Outro erro frequente é manter bases antigas de marketing sem revalidação. Leads inativos, listas compradas, contatos importados, planilhas de eventos e campanhas antigas podem se tornar risco quando não há origem documentada, consentimento quando necessário, expectativa legítima ou canal claro de descadastramento. A revisão periódica ajuda a reduzir excesso e melhorar qualidade da base.

Caminhos possíveis para implementar a política

O caminho mais seguro começa pelo mapeamento das operações. A empresa deve listar áreas, sistemas, categorias de titulares, tipos de dados, finalidades, bases legais, operadores, locais de armazenamento e documentos relacionados. Em seguida, pode construir uma tabela de retenção com prazos ou critérios por atividade, não apenas por área.

Depois, a empresa deve validar a tabela com jurídico, tecnologia, segurança da informação, financeiro, recursos humanos, atendimento, marketing e liderança. Essa validação evita que o documento determine descarte de dados necessários ou retenção excessiva de bases sem utilidade. A política deve ser clara o suficiente para orientar equipes, mas técnica o bastante para sustentar auditorias.

Com a política aprovada, é necessário criar rotina. Isso inclui calendário de revisão, responsáveis por autorizar descarte, fluxo de atendimento a pedidos de titulares, regras de bloqueio, procedimentos com operadores, trilha de evidências e revisão após incidentes ou mudanças relevantes em sistemas e processos.

A implementação pode ser gradual. Começar por dados sensíveis, bases antigas, recursos humanos, atendimento ao consumidor e marketing costuma trazer ganho rápido, porque essas áreas concentram risco, volume e contato direto com titulares. O importante é sair do documento estático e chegar a um processo executável.

Quando procurar orientação jurídica

A orientação jurídica é recomendável quando a empresa não tem inventário de dados, mantém bases antigas sem origem clara, recebeu pedido de eliminação de titular, sofreu incidente, depende de muitos operadores, usa dados sensíveis, trata informações de crianças e adolescentes ou atua em setor regulado. Também é prudente buscar análise antes de apagar bases relevantes para contratos, defesa de direitos, obrigações fiscais, trabalhistas ou regulatórias.

Empresas em processo de adequação à LGPD também precisam alinhar política de retenção com aviso de privacidade, contratos, registro de operações, relatório de impacto quando aplicável, plano de resposta a incidentes e governança do encarregado. Se esses documentos dizem coisas diferentes, a conformidade fica vulnerável.

A análise técnica permite definir prazos com fundamento, reduzir acúmulo desnecessário, preservar provas relevantes e demonstrar boa-fé perante titulares, parceiros e autoridades. O objetivo não é apenas apagar dados, mas controlar o ciclo de vida com segurança jurídica.

Perguntas frequentes

A LGPD define um prazo único para guardar dados pessoais?

Não. A LGPD trabalha com finalidade, necessidade, bases legais, término do tratamento e hipóteses de conservação. O prazo depende do tipo de dado, finalidade, obrigação legal, risco de defesa de direitos e contexto da operação.

Todo dado deve ser apagado quando o cliente pede eliminação?

Não necessariamente. O pedido deve ser analisado. A eliminação pode ser cabível em várias situações, mas o artigo 16 admite conservação para finalidades específicas, como cumprimento de obrigação legal ou regulatória e outras hipóteses previstas na lei.

Anonimizar é o mesmo que excluir?

Não. Eliminação envolve exclusão do dado ou conjunto de dados. Anonimização busca impedir identificação do titular por meios técnicos razoáveis. A escolha depende da finalidade, da base legal, do risco e da viabilidade técnica.

Planilhas antigas também entram na política?

Sim. A política deve alcançar dados em sistemas, planilhas, emails, arquivos físicos, backups, ferramentas de atendimento e bases mantidas por fornecedores. Dados fora do sistema principal podem gerar risco relevante.

Como provar que o descarte ocorreu?

A prova pode envolver logs, protocolos, termos de eliminação, confirmação do operador, registros de chamados, atas internas e relatórios técnicos. O formato depende do meio de armazenamento e da sensibilidade dos dados.

Como o escritório pode ajudar

A construção de uma política de retenção e descarte exige leitura jurídica da LGPD, compreensão da operação da empresa, integração com tecnologia e revisão de contratos com fornecedores. A atuação pode envolver mapeamento de dados, definição de bases legais, elaboração de tabela de retenção, revisão de avisos de privacidade, criação de procedimentos internos e orientação sobre pedidos de titulares.

Também é possível revisar bases antigas, estruturar critérios para eliminação segura, adequar cláusulas com operadores e preparar evidências de conformidade para auditorias, negociações comerciais ou resposta a incidentes. O trabalho deve ser proporcional ao porte da empresa e ao risco das operações de tratamento.

Se você enfrenta uma situação semelhante, o Cardoso Advogados Associados pode analisar os documentos, esclarecer os riscos e indicar os caminhos jurídicos possíveis com segurança e responsabilidade.

Você também pode falar com a equipe pela página de contato para avaliação dos documentos e orientação sobre os próximos passos.

Quer avaliar os próximos passos?
Fale com nossa equipe.