A LGPD não tem faixa de isenção por tamanho. Se você é MEI, freelancer ou trabalha sozinho de casa e guarda no seu computador o CPF, o telefone ou o contrato de um cliente, você está tratando dado pessoal e está sujeito à lei. A confusão frequente é achar que ela vale só para empresa grande com departamento jurídico. Não vale: o que define a obrigação é tratar dado de outra pessoa, e não o porte de quem trata.
O que conta como dado pessoal e o que é dado sensível
Dado pessoal é qualquer informação que identifique alguém ou permita identificar: nome, CPF, e-mail, telefone, endereço, e também identificadores como IP em determinadas situações.
Dado sensível é uma categoria com proteção reforçada, que inclui informação sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização religiosa, dado referente à saúde ou à vida sexual, e dado genético ou biométrico.
A diferença é prática: vazamento de dado sensível tem consequência mais severa, e o tratamento exige base legal mais estrita. Quem atende clínica, escritório de advocacia, consultório ou entidade religiosa provavelmente lida com dado sensível sem ter percebido.

As 5 obrigações que valem mesmo para quem trabalha sozinho
1. Ter finalidade definida. Você coleta o dado para quê? Pedir informação que não é necessária para o serviço é coleta excessiva, e isso contraria o princípio de necessidade da lei.
2. Guardar só pelo tempo necessário. Contrato encerrado há três anos com a base de contatos inteira ainda no computador é risco sem contrapartida. Eliminar o que não é mais necessário é obrigação, e reduz o tamanho de um eventual incidente.
3. Proteger com medida compatível. Não se exige estrutura de banco, se exige proporcionalidade: dispositivo com senha, disco criptografado, senha única por serviço e verificação em duas etapas nas contas que dão acesso ao material.
4. Atender o titular. A pessoa pode pedir para saber quais dados dela você tem, corrigir, ou solicitar exclusão. Você precisa ter como responder isso, o que na prática significa saber onde o dado está.
5. Comunicar incidente relevante. Em caso de vazamento com risco relevante, existe dever de comunicação à autoridade nacional e aos titulares afetados.
O checklist de quem trabalha em casa
- Disco criptografado no computador de trabalho. Os sistemas atuais oferecem isso de forma nativa, e é o que protege o dado se o aparelho for roubado.
- Senha única por serviço, guardada em gerenciador de senhas, com verificação em duas etapas nas contas críticas.
- Backup separado e testado. Backup nunca restaurado costuma não funcionar quando é preciso.
- Rede doméstica com senha de administrador trocada, conforme a configuração da rede.
- Separação de contas. Perfil de trabalho distinto do perfil pessoal, principalmente se outras pessoas usam o mesmo computador.
- Documento físico guardado em local fechado, e descartado de forma que não seja recuperável.
- Cuidado com ferramenta de terceiro. Colar dado de cliente em serviço externo sem verificar a política de tratamento é uma forma comum de transferir dado sem autorização.
O que fazer se vazou
A reação nas primeiras horas determina o tamanho do problema:
- Contenha. Troque as senhas afetadas, encerre sessões abertas e revogue acessos concedidos.
- Levante o alcance. Quais dados, de quantas pessoas, e se havia dado sensível envolvido.
- Registre tudo. Data, hora, o que aconteceu e o que você fez. Esse registro é o que demonstra diligência depois.
- Comunique. Havendo risco relevante, a autoridade nacional de backup dos arquivos e proteção de dados e as pessoas afetadas devem ser informadas, com orientação sobre o que elas podem fazer.
- Corrija a causa. Incidente que se repete pela mesma falha pesa muito mais na avaliação de responsabilidade.
Comunicar não é confissão de negligência. A omissão, essa sim, agrava.
O erro mais comum de quem trabalha de casa
Na prática, o problema raramente é falta de antivírus ou de criptografia. São três descuidos de rotina, e todos têm correção simples.
Enviar arquivo por canal pessoal. Mandar a planilha com dados do cliente pelo aplicativo de mensagem pessoal, para poder abrir no celular, cria uma cópia fora do seu controle, no aparelho e no backup automático da nuvem pessoal. Prefira o canal combinado com o cliente e evite duplicar em serviços particulares.
Manter tudo por tempo indeterminado. A pasta com os projetos de todos os clientes desde o primeiro ano é o cenário mais comum e o mais arriscado, porque aumenta o alcance de qualquer incidente sem trazer nenhum benefício. Defina um prazo de guarda e cumpra.
Compartilhar link aberto e esquecer. Link de pasta em nuvem gerado como "qualquer pessoa com o link" e nunca revogado é uma porta que fica aberta indefinidamente. Faça uma revisão semestral dos compartilhamentos ativos, junto das outras manutenções da rotina de trabalho em casa.
Quando você precisa de apoio jurídico
Este texto explica o funcionamento geral e não substitui orientação profissional. Procure apoio de advogado especializado se: você trata dado sensível em volume, houve incidente com risco relevante, seu contrato com clientes envolve responsabilidade sobre a base de dados deles, ou você recebeu comunicação de autoridade.
Para quem está começando a formalizar a atividade, vale alinhar essa parte junto com a estrutura contratual descrita em como ser freelancer no Brasil, porque a cláusula de tratamento de dados entra no mesmo documento que define escopo e prazo.
Leia também
- Gerenciador de senhas gratuito: como escolher e usar
- Inteligência artificial no trabalho: onde compensa usar
Perguntas frequentes
A LGPD se aplica a MEI e freelancer?
Sim. A lei não estabelece isenção por porte. O que define a obrigação é tratar dado pessoal de outra pessoa, independentemente do tamanho do negócio. O que muda é a proporcionalidade das medidas exigidas: não se espera de um profissional autônomo a mesma estrutura de uma grande empresa, e sim medidas compatíveis com o risco.
Qual a diferença entre dado pessoal e dado sensível?
Dado pessoal é qualquer informação que identifique ou permita identificar alguém, como nome, CPF e e-mail. Dado sensível é uma categoria com proteção reforçada, que inclui saúde, biometria, convicção religiosa, opinião política, filiação sindical e origem racial. O tratamento do sensível exige base legal mais estrita.
Posso guardar dados de clientes no meu computador pessoal?
Pode, desde que com medidas de segurança compatíveis: disco criptografado, senha no dispositivo, perfil de trabalho separado do pessoal e acesso restrito. O ponto de atenção maior é computador compartilhado com outras pessoas da casa, que é onde a separação de perfis deixa de ser recomendação e passa a ser necessária.
O que fazer se houver vazamento de dados de clientes?
Contenha primeiro, trocando senhas e revogando acessos. Levante quais dados e quantas pessoas foram afetadas. Registre tudo com data e hora. Havendo risco relevante aos titulares, comunique a autoridade nacional de proteção de dados e as pessoas afetadas. Omitir agrava a responsabilidade, comunicar não é admissão de culpa.
Fontes
Conteúdo informativo, produzido com base em fontes oficiais e revisado antes da publicação. Não substitui a orientação de um profissional habilitado. Confirme os dados nas fontes citadas antes de tomar decisões.
