HomeBlogLGPD na Advocacia: Como Proteger Dados de Clientes
Tecnologia Jurídica
05 de março de 202515 min de leitura

LGPD na Advocacia: Como Proteger Dados de Clientes

Guia completo de adequação à LGPD para advogados autônomos: mapeamento de dados, termos de consentimento, segurança da informação, notificação de vazamentos e conformidade ética.

Equipe ProcessoRadar

Especialista em gestão processual

LGPD na Advocacia: Como Proteger Dados de Clientes

A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) transformou radicalmente a forma como escritórios de advocacia tratam informações de clientes. Para o advogado autônomo, a conformidade com a LGPD não é apenas uma exigência legal, mas um diferencial competitivo que demonstra profissionalismo e seriedade. Este guia prático apresenta um roteiro completo de adequação.

Sumário

  1. LGPD e a Advocacia: Contexto Jurídico
  2. Dados Pessoais na Prática Advocatícia
  3. Bases Legais para Tratamento
  4. Roteiro de Adequação Passo a Passo
  5. Documentos Obrigatórios
  6. Segurança da Informação
  7. Uso de Tecnologia e IA
  8. Notificação de Vazamentos
  9. Sanções e Responsabilidades
  10. Checklist de Conformidade

LGPD e a Advocacia: Contexto Jurídico

Por Que a Advocacia é uma Área de Alto Risco

Escritórios de advocacia processam dados pessoais sensíveis em grande volume:

  • Informações de saúde (ações trabalhistas, previdenciárias)
  • Dados financeiros detalhados (família, tributos, patrimônio)
  • Histórico criminal e condenações
  • Informações sobre vida íntima e familiar
  • Dados biométricos (assinaturas, fotos, documentos)

Segundo estudo da ANPPD (2024), o setor jurídico é o 3º mais notificado por violações de dados pessoais no Brasil, atrás apenas de saúde e financeiro.

O Papel da OAB

A OAB tem se posicionado sobre a LGPD através de:

  • Parecer OAB/DF nº 01/2020: Estabelece que a relação cliente-advogado é base legal válida para tratamento de dados
  • Resolução OAB nº 688/2022: Atualiza Código de Ética incluindo proteção de dados como dever
  • Orientações CNMP/CNJ: Recomendam padronização de proteção de dados em processos judiciais

Relação com Sigilo Profissional

A LGPD não se sobrepõe ao sigilo profissional (ECA, art. 33; CPP, art. 154): ela o complementa. Enquanto o sigilo protege contra revelação, a LGPD protege contra:

  • Vazamentos acidentais
  • Tratamento excessivo
  • Retenção além do necessário
  • Compartilhamento indevido

Dados Pessoais na Prática Advocatícia

Classificação dos Dados

| Categoria | Exemplos | Nível de Proteção | |-----------|----------|-------------------| | Dados comuns | Nome, endereço, CPF | Básico | | Dados sensíveis | Saúde, origem racial, religião, vida sexual | Reforçado | | Dados de crianças | Qualquer dado de pessoa < 12 anos | Máximo | | Dados públicos | Processos judiciais, publicações | Específico |

Fluxo de Dados em um Escritório Típico

Captação do Cliente
    ↓
Coleta de documentos (físicos + digitais)
    ↓
Armazenamento (nuvem + local)
    ↓
Tratamento (análise, elaboração de peças)
    ↓
Compartilhamento (tribunais, peritos, correspondentes)
    ↓
Retenção (arquivo)
    ↓
Eliminação (após prazo legal + prescricional)

Dados Sensíveis Específicos da Advocacia

Dados de saúde:

  • Atestados médicos em ações trabalhistas
  • Laudos de insalubridade
  • Histórico de internações (ações de plano de saúde)
  • Doenças ocupacionais

Dados financeiros:

  • Extratos bancários detalhados
  • Declarações de Imposto de Renda completas
  • Composição patrimonial
  • Relação de credores em recuperação judicial

Dados familiares:

  • Histórico de violência doméstica
  • Comportamento de filhos em ações de guarda
  • Questões de sexualidade em divórcios

Bases Legais para Tratamento

Fundamentos Válidos para Advocacia

1. Execução de Contrato (Art. 7º, V)

  • Relação contratual cliente-advogado
  • Documentos necessários para a causa

2. Cumprimento de Obrigação Legal (Art. 7º, II)

  • Processos judiciais obrigatórios
  • Cumprimento de ordens judiciais

3. Exercício Regular de Direito (Art. 7º, VI)

  • Defesa em juízo dos interesses do cliente
  • Notificações extrajudiciais

4. Legítimo Interesse (Art. 7º, IX)

  • Proteção contra calúnia/difamação
  • Gestão interna do escritório (monitoramento de prazos)

Consentimento: Quando Necessário

Consentimento não é a base legal mais adequada para a advocacia, pois o cliente pode revogá-lo a qualquer momento, mesmo durante processo.

Use consentimento apenas para:

  • Marketing (envio de newsletters)
  • Uso de dados para publicação de cases
  • Compartilhamento com parceiros comerciais

Não dependa de consentimento para:

  • Armazenamento de processos
  • Compartilhamento com tribunais
  • Contratação de correspondentes

Roteiro de Adequação Passo a Passo

Fase 1: Mapeamento (Semanas 1-2)

Passo 1.1: Inventário de Dados Liste todos os dados que você processa:

| Origem | Tipo de Dado | Formato | Onde Armazena | Quem Acessa | |--------|--------------|---------|---------------|-------------| | Cliente | Dados pessoais | PDF | Google Drive | Advogado | | Cliente | Dados sensíveis | Físico | Arquivo | Advogado | | Tribunal | Dados públicos | Sistema | PJe | Advogado | | Correspondente | Dados pessoais | Email | Gmail | Advogado |

Passo 1.2: Fluxograma de Tratamento Para cada tipo de dado, documente:

  1. Por que é coletado
  2. Como é armazenado
  3. Por quanto tempo é mantido
  4. Com quem é compartilhado
  5. Como é eliminado

Passo 1.3: Avaliação de Risco Classifique cada fluxo:

  • Alto risco: Dados sensíveis + compartilhamento externo
  • Médio risco: Dados comuns + armazenamento nuvem
  • Baixo risco: Dados públicos + sistemas judiciais

Fase 2: Governança (Semanas 3-4)

Passo 2.1: Definição de Responsáveis

Em escritórios autônomos, você é:

  • Controlador: Decide como os dados são tratados
  • Operador: Executa o tratamento
  • DPO (Data Protection Officer): Pode ser você mesmo ou terceirizado

Passo 2.2: Políticas Internas Elabore:

  1. Política de Privacidade (para clientes)
  2. Política de Segurança da Informação
  3. Termo de Responsabilidade para Colaboradores
  4. Procedimento de Resposta a Incidentes

Fase 3: Implementação Técnica (Semanas 5-8)

Passo 3.1: Segurança Técnica Implemente controles:

  • Criptografia de dispositivos (BitLocker, FileVault)
  • Criptografia de comunicações (TLS 1.3)
  • Autenticação de dois fatores em todas as contas
  • Backups criptografados e testados

Passo 3.2: Gestão de Acessos

  • Senhas únicas e fortes (gerenciador de senhas)
  • Princípio do menor privilégio
  • Registro de acessos (logs)
  • Revisão trimestral de permissões

Passo 3.3: Contratos com Terceiros

Todo fornecedor que processa dados deve assinar:

  • DPA (Data Processing Agreement)
  • Cláusulas contratuais tipo (SCCs)

Fornecedores típicos:

  • Serviço de nuvem (Google, Microsoft)
  • Software jurídico (ProcessoRadar, Themis)
  • Correspondentes
  • Escritórios de contabilidade

Fase 4: Documentação (Semanas 9-10)

Elabore documentos obrigatórios (veja próxima seção)

Fase 5: Monitoramento Contínuo

Revisões programadas:

  • Mensal: Logs de acesso
  • Trimestral: Inventário de dados
  • Semestral: Testes de backup
  • Anual: Auditoria completa

Documentos Obrigatórios

1. Política de Privacidade

Obrigatório para: Todos que coletam dados de clientes Disponibilizar: Site, contrato de honorários, recepção

Conteúdo mínimo:

1. Quem é o Controlador (nome, CNPJ, contato)
2. Dados coletados e finalidades
3. Bases legais
4. Compartilhamento (com quem e por quê)
5. Direitos do titular
6. Prazos de retenção
7. Medidas de segurança
8. Alterações desta política

Template simplificado para advogado autônomo:

POLÍTICA DE PRIVACIDADE - [NOME DO ESCRITÓRIO]

1. IDENTIFICAÇÃO
[Seu nome], OAB/UF [número], inscrito no CPF [xxx], atua como 
Controlador dos dados pessoais de seus clientes.

Contato DPO: [email] / [telefone]

2. DADOS COLETADOS
Coletamos: nome, CPF, endereço, telefone, email, dados processuais, 
e documentos necessários às causas em que atuamos.

3. FINALIDADE E BASE LEGAL
Tratamos dados para:
- Prestação de serviços advocatícios (execução de contrato)
- Cumprimento de obrigações legais e processuais

4. COMPARTILHAMENTO
Compartilhamos dados com:
- Poder Judiciário (obrigação legal)
- Correspondentes (execução de contrato)
- Peritos (quando contratados pelo cliente)

5. PRAZOS DE RETENÇÃO
Mantemos dados enquanto durar a relação contratual + prazo prescricional 
de 5 anos, salvo obrigação legal em contrário.

6. DIREITOS DO TITULAR
Você pode: acessar, corrigir, excluir, portar, e opor-se ao tratamento.

7. MEDIDAS DE SEGURANÇA
Criptografia, autenticação de dois fatores, backups regulares.

2. Termo de Consentimento Específico

Use para:

  • Envio de comunicações de marketing
  • Uso de dados em publicações (cases de sucesso)
  • Gravação de chamadas

Template:

TERMO DE CONSENTIMENTO ESPECÍFICO

Autorizo [escritório] a:
[ ] Enviar newsletters jurídicas e informativos
[ ] Utilizar meu caso (com dados anonimizados) para fins didáticos
[ ] Gravar nossas reuniões para fins de registro

Declaro que tenho ciência de que posso revogar este consentimento 
a qualquer momento pelo email [contato].

Local/data: _____
Assinatura: _____

3. Termo de Responsabilidade (Colaboradores)

Para estagiários, secretárias, correspondentes:

TERMO DE RESPONSABILIDADE E CONFIDENCIALIDADE

Declaro que:
1. Tenho ciência da LGPD e do sigilo profissional
2. Acessarei dados pessoais apenas para fins autorizados
3. Não compartilharei senhas ou acessos
4. Comunicarei imediatamente qualquer incidente de segurança
5. Devolverei/destroyirei todos os dados ao término da relação

Local/data: _____
Assinatura: _____

4. Registro de Atividades de Tratamento (RAT)

Documento interno obrigatório para casos de alto risco:

| Atividade | Dados | Base Legal | Retenção | Medidas | |-----------|-------|------------|----------|---------| | Arquivamento processos | Todos os dados do caso | Execução contrato | 5 anos + prescrição | Criptografia, backup | | Triagem de novos clientes | Contato básico | Legítimo interesse | 1 ano se não contratar | Senha, 2FA |


Segurança da Informação

Medidas Obrigatórias (Mínimo)

| Medida | Implementação | Custo Aproximado | |--------|---------------|------------------| | Criptografia de disco | BitLocker (Windows) / FileVault (Mac) | Gratuito | | Criptografia de emails | ProtonMail / S/MIME | R$ 30-100/mês | | 2FA em todas as contas | Authy / Google Authenticator | Gratuito | | Gerenciador de senhas | 1Password / Bitwarden | R$ 40-80/mês | | VPN para acesso remoto | Mullvad / NordVPN | R$ 30-50/mês | | Backup criptografado | Backblaze / Arq Backup | R$ 30-50/mês |

Configurações Específicas por Serviço

Google Workspace / Microsoft 365:

  • Ativar criptografia em repouso (padrão)
  • Desativar compartilhamento público por link
  • Ativar logs de auditoria
  • Configurar retenção de emails excluídos

Armazenamento em Nuvem:

  • Use criptografia client-side quando disponível
  • Ative 2FA obrigatório
  • Configure alertas de login em novo dispositivo
  • Limite compartilhamento externo

Sistemas Judiciais (PJe, e-SAJ):

  • Nunca salve senhas no navegador
  • Sempre deslogue ao terminar
  • Evite acesso em redes públicas
  • Mantenha certificado digital seguro

Checklist de Segurança Mensal

  • [ ] Revisar logs de acesso suspeito
  • [ ] Confirmar backups funcionando
  • [ ] Verificar atualizações de segurança
  • [ ] Revisar compartilhamentos ativos
  • [ ] Testar recuperação de senhas
  • [ ] Atualizar lista de dispositivos autorizados

Uso de Tecnologia e IA

IA e LGPD

O uso de Inteligência Artificial (ChatGPT, Claude, etc.) na advocacia exige cuidados especiais:

Proibições:

  • ❌ Enviar dados pessoais identificáveis para treinar IA pública
  • ❌ Usar IA que não garante exclusão de dados
  • ❌ Processar dados sensíveis em ferramentas internacionais sem DPA

Permissões com cuidados:

  • ✅ Anonimizar completamente antes de usar IA
  • ✅ Usar ferramentas enterprise com DPA assinado
  • ✅ Preferir soluções brasileiras quando possível

Configurações recomendadas:

ChatGPT:
- Desativar "Improve the model"
- Usar Temporary Chat para dados sensíveis
- Excluir histórico semanalmente

Claude:
- Usar modo Temporary
- Não fazer upload de documentos com dados reais

Ferramentas jurídicas brasileiras:
- Verificar DPA no contrato
- Confirmar onde dados são processados

Software Jurídico e LGPD

Ao escolher um sistema jurídico, verifique:

  1. Onde dados são armazenados (Brasil é preferível)
  2. Se possui DPA (Data Processing Agreement)
  3. Certificações de segurança (ISO 27001, SOC 2)
  4. Funcionalidades de LGPD:
    • Exportação de dados do titular
    • Anonimização automática
    • Logs de acesso completo
    • Configuração de retenção

Notificação de Vazamentos

Quando Notificar

A ANPD deve ser notificada em até 24 horas quando:

  • Dados pessoais são acessados por pessoa não autorizada
  • Há exposição acidental (email errado, documento perdido)
  • Sistema é invadido (ransomware, hacking)

Não precisa notificar quando:

  • Dados estavam criptografados (e chave não foi comprometida)
  • Acesso foi por funcionário autorizado, mas indevido
  • Apenas dados do próprio titular

Como Notificar

Canal: sistema da ANPD

Informações necessárias:

  1. Descrição do incidente
  2. Categoria e volume de dados
  3. Causa (quando conhecida)
  4. Medidas adotadas
  5. Riscos gerados

Notificação aos Titulares

Além da ANPD, comunique os clientes afetados quando:

  • Risco à segurança física (dados de vítimas de violência)
  • Dados financeiros com risco de fraude
  • Dados sensíveis expostos

Modelo de comunicação:

Prezado(a) [Nome],

Comunicamos que em [data] identificamos incidente de segurança que 
pode ter exposto seus dados pessoais mantidos em nosso escritório.

Dados envolvidos: [descrição genérica]

Medidas adotadas: [ações para conter e corrigir]

Recomendações: [ações que o cliente pode tomar]

Esclarecimentos: [contato]

Lamentamos o ocorrido.
[Assinatura]

Sanções e Responsabilidades

Sanções da LGPD

| Infração | Sanção | Valor | |----------|--------|-------| | Advertência | Simples | - | | Multa simples | Até 2% do faturamento | Até R$ 50 milhões | | Multa diária | Até 2% do faturamento | Máx. R$ 50 mi | | Publicização | Divulgação da infração | Dano reputacional | | Bloqueio | Suspensão do tratamento | Paralisação | | Eliminação | Exclusão dos dados | Perda de informações |

Responsabilidade Civil

O cliente pode pleitear indenização por danos:

  • Material: Despesas para reparar violação
  • Moral: Estresse, exposição indevida

Jurisprudência recente do STJ tem fixado indenizações de R$ 5.000 a R$ 50.000 por vazamentos, dependendo da gravidade.

Ética Profissional

Violação grave da LGPD pode caracterizar:

  • Infração disciplinar: OAB pode aplicar advertência até cassação
  • Perda de sigilo: Quebra do dever de confidencialidade
  • Responsabilidade criminal: Em casos de venda de dados

Checklist de Conformidade

Inicial (Mês 1)

  • [ ] Inventário de dados concluído
  • [ ] Fluxograma de tratamento documentado
  • [ ] Política de Privacidade elaborada
  • [ ] Termos de consentimento (se aplicável) prontos
  • [ ] Contratos com terceiros revisados
  • [ ] Medidas de segurança básicas implementadas

Contínuo (Mensal)

  • [ ] Revisão de logs de acesso
  • [ ] Teste de backup
  • [ ] Atualização de senhas críticas
  • [ ] Verificação de compartilhamentos ativos
  • [ ] Atualização de software de segurança

Anual

  • [ ] Auditoria completa de dados
  • [ ] Revisão de políticas
  • [ ] Treinamento de colaboradores
  • [ ] Teste de resposta a incidente
  • [ ] Atualização de contratos com fornecedores

Conclusão

A conformidade com a LGPD na advocacia não é apenas uma obrigação legal, mas uma oportunidade de demonstrar profissionalismo e diferenciar-se no mercado. Clientes estão cada vez mais preocupados com a segurança de suas informações.

Próximos passos recomendados:

  1. Realize o mapeamento de dados esta semana
  2. Elabore sua Política de Privacidade básica
  3. Implemente 2FA em todas as contas hoje
  4. Revise contratos com fornecedores de tecnologia
  5. Estabeleça rotina de backups criptografados

Lembre-se: LGPD é um processo contínuo, não um projeto com fim. Mantenha vigilância constante.


Artigo atualizado em 05/03/2025. Normas e procedimentos conforme legislação vigente.

Veja também:

Gostou deste conteúdo? Compartilhe com colegas advogados e ajude a disseminar conhecimento jurídico de qualidade.

Artigos relacionados

Pronto para organizar seus processos?

Junte-se a milhares de advogados que usam o ProcessoRadar para nunca mais perder um prazo.