LGPD na Advocacia: Como Proteger Dados de Clientes
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) transformou radicalmente a forma como escritórios de advocacia tratam informações de clientes. Para o advogado autônomo, a conformidade com a LGPD não é apenas uma exigência legal, mas um diferencial competitivo que demonstra profissionalismo e seriedade. Este guia prático apresenta um roteiro completo de adequação.
Sumário
- LGPD e a Advocacia: Contexto Jurídico
- Dados Pessoais na Prática Advocatícia
- Bases Legais para Tratamento
- Roteiro de Adequação Passo a Passo
- Documentos Obrigatórios
- Segurança da Informação
- Uso de Tecnologia e IA
- Notificação de Vazamentos
- Sanções e Responsabilidades
- Checklist de Conformidade
LGPD e a Advocacia: Contexto Jurídico
Por Que a Advocacia é uma Área de Alto Risco
Escritórios de advocacia processam dados pessoais sensíveis em grande volume:
- Informações de saúde (ações trabalhistas, previdenciárias)
- Dados financeiros detalhados (família, tributos, patrimônio)
- Histórico criminal e condenações
- Informações sobre vida íntima e familiar
- Dados biométricos (assinaturas, fotos, documentos)
Segundo estudo da ANPPD (2024), o setor jurídico é o 3º mais notificado por violações de dados pessoais no Brasil, atrás apenas de saúde e financeiro.
O Papel da OAB
A OAB tem se posicionado sobre a LGPD através de:
- Parecer OAB/DF nº 01/2020: Estabelece que a relação cliente-advogado é base legal válida para tratamento de dados
- Resolução OAB nº 688/2022: Atualiza Código de Ética incluindo proteção de dados como dever
- Orientações CNMP/CNJ: Recomendam padronização de proteção de dados em processos judiciais
Relação com Sigilo Profissional
A LGPD não se sobrepõe ao sigilo profissional (ECA, art. 33; CPP, art. 154): ela o complementa. Enquanto o sigilo protege contra revelação, a LGPD protege contra:
- Vazamentos acidentais
- Tratamento excessivo
- Retenção além do necessário
- Compartilhamento indevido
Dados Pessoais na Prática Advocatícia
Classificação dos Dados
| Categoria | Exemplos | Nível de Proteção | |-----------|----------|-------------------| | Dados comuns | Nome, endereço, CPF | Básico | | Dados sensíveis | Saúde, origem racial, religião, vida sexual | Reforçado | | Dados de crianças | Qualquer dado de pessoa < 12 anos | Máximo | | Dados públicos | Processos judiciais, publicações | Específico |
Fluxo de Dados em um Escritório Típico
Captação do Cliente
↓
Coleta de documentos (físicos + digitais)
↓
Armazenamento (nuvem + local)
↓
Tratamento (análise, elaboração de peças)
↓
Compartilhamento (tribunais, peritos, correspondentes)
↓
Retenção (arquivo)
↓
Eliminação (após prazo legal + prescricional)
Dados Sensíveis Específicos da Advocacia
Dados de saúde:
- Atestados médicos em ações trabalhistas
- Laudos de insalubridade
- Histórico de internações (ações de plano de saúde)
- Doenças ocupacionais
Dados financeiros:
- Extratos bancários detalhados
- Declarações de Imposto de Renda completas
- Composição patrimonial
- Relação de credores em recuperação judicial
Dados familiares:
- Histórico de violência doméstica
- Comportamento de filhos em ações de guarda
- Questões de sexualidade em divórcios
Bases Legais para Tratamento
Fundamentos Válidos para Advocacia
1. Execução de Contrato (Art. 7º, V)
- Relação contratual cliente-advogado
- Documentos necessários para a causa
2. Cumprimento de Obrigação Legal (Art. 7º, II)
- Processos judiciais obrigatórios
- Cumprimento de ordens judiciais
3. Exercício Regular de Direito (Art. 7º, VI)
- Defesa em juízo dos interesses do cliente
- Notificações extrajudiciais
4. Legítimo Interesse (Art. 7º, IX)
- Proteção contra calúnia/difamação
- Gestão interna do escritório (monitoramento de prazos)
Consentimento: Quando Necessário
Consentimento não é a base legal mais adequada para a advocacia, pois o cliente pode revogá-lo a qualquer momento, mesmo durante processo.
Use consentimento apenas para:
- Marketing (envio de newsletters)
- Uso de dados para publicação de cases
- Compartilhamento com parceiros comerciais
Não dependa de consentimento para:
- Armazenamento de processos
- Compartilhamento com tribunais
- Contratação de correspondentes
Roteiro de Adequação Passo a Passo
Fase 1: Mapeamento (Semanas 1-2)
Passo 1.1: Inventário de Dados Liste todos os dados que você processa:
| Origem | Tipo de Dado | Formato | Onde Armazena | Quem Acessa | |--------|--------------|---------|---------------|-------------| | Cliente | Dados pessoais | PDF | Google Drive | Advogado | | Cliente | Dados sensíveis | Físico | Arquivo | Advogado | | Tribunal | Dados públicos | Sistema | PJe | Advogado | | Correspondente | Dados pessoais | Email | Gmail | Advogado |
Passo 1.2: Fluxograma de Tratamento Para cada tipo de dado, documente:
- Por que é coletado
- Como é armazenado
- Por quanto tempo é mantido
- Com quem é compartilhado
- Como é eliminado
Passo 1.3: Avaliação de Risco Classifique cada fluxo:
- Alto risco: Dados sensíveis + compartilhamento externo
- Médio risco: Dados comuns + armazenamento nuvem
- Baixo risco: Dados públicos + sistemas judiciais
Fase 2: Governança (Semanas 3-4)
Passo 2.1: Definição de Responsáveis
Em escritórios autônomos, você é:
- Controlador: Decide como os dados são tratados
- Operador: Executa o tratamento
- DPO (Data Protection Officer): Pode ser você mesmo ou terceirizado
Passo 2.2: Políticas Internas Elabore:
- Política de Privacidade (para clientes)
- Política de Segurança da Informação
- Termo de Responsabilidade para Colaboradores
- Procedimento de Resposta a Incidentes
Fase 3: Implementação Técnica (Semanas 5-8)
Passo 3.1: Segurança Técnica Implemente controles:
- Criptografia de dispositivos (BitLocker, FileVault)
- Criptografia de comunicações (TLS 1.3)
- Autenticação de dois fatores em todas as contas
- Backups criptografados e testados
Passo 3.2: Gestão de Acessos
- Senhas únicas e fortes (gerenciador de senhas)
- Princípio do menor privilégio
- Registro de acessos (logs)
- Revisão trimestral de permissões
Passo 3.3: Contratos com Terceiros
Todo fornecedor que processa dados deve assinar:
- DPA (Data Processing Agreement)
- Cláusulas contratuais tipo (SCCs)
Fornecedores típicos:
- Serviço de nuvem (Google, Microsoft)
- Software jurídico (ProcessoRadar, Themis)
- Correspondentes
- Escritórios de contabilidade
Fase 4: Documentação (Semanas 9-10)
Elabore documentos obrigatórios (veja próxima seção)
Fase 5: Monitoramento Contínuo
Revisões programadas:
- Mensal: Logs de acesso
- Trimestral: Inventário de dados
- Semestral: Testes de backup
- Anual: Auditoria completa
Documentos Obrigatórios
1. Política de Privacidade
Obrigatório para: Todos que coletam dados de clientes Disponibilizar: Site, contrato de honorários, recepção
Conteúdo mínimo:
1. Quem é o Controlador (nome, CNPJ, contato)
2. Dados coletados e finalidades
3. Bases legais
4. Compartilhamento (com quem e por quê)
5. Direitos do titular
6. Prazos de retenção
7. Medidas de segurança
8. Alterações desta política
Template simplificado para advogado autônomo:
POLÍTICA DE PRIVACIDADE - [NOME DO ESCRITÓRIO] 1. IDENTIFICAÇÃO [Seu nome], OAB/UF [número], inscrito no CPF [xxx], atua como Controlador dos dados pessoais de seus clientes. Contato DPO: [email] / [telefone] 2. DADOS COLETADOS Coletamos: nome, CPF, endereço, telefone, email, dados processuais, e documentos necessários às causas em que atuamos. 3. FINALIDADE E BASE LEGAL Tratamos dados para: - Prestação de serviços advocatícios (execução de contrato) - Cumprimento de obrigações legais e processuais 4. COMPARTILHAMENTO Compartilhamos dados com: - Poder Judiciário (obrigação legal) - Correspondentes (execução de contrato) - Peritos (quando contratados pelo cliente) 5. PRAZOS DE RETENÇÃO Mantemos dados enquanto durar a relação contratual + prazo prescricional de 5 anos, salvo obrigação legal em contrário. 6. DIREITOS DO TITULAR Você pode: acessar, corrigir, excluir, portar, e opor-se ao tratamento. 7. MEDIDAS DE SEGURANÇA Criptografia, autenticação de dois fatores, backups regulares.
2. Termo de Consentimento Específico
Use para:
- Envio de comunicações de marketing
- Uso de dados em publicações (cases de sucesso)
- Gravação de chamadas
Template:
TERMO DE CONSENTIMENTO ESPECÍFICO Autorizo [escritório] a: [ ] Enviar newsletters jurídicas e informativos [ ] Utilizar meu caso (com dados anonimizados) para fins didáticos [ ] Gravar nossas reuniões para fins de registro Declaro que tenho ciência de que posso revogar este consentimento a qualquer momento pelo email [contato]. Local/data: _____ Assinatura: _____
3. Termo de Responsabilidade (Colaboradores)
Para estagiários, secretárias, correspondentes:
TERMO DE RESPONSABILIDADE E CONFIDENCIALIDADE Declaro que: 1. Tenho ciência da LGPD e do sigilo profissional 2. Acessarei dados pessoais apenas para fins autorizados 3. Não compartilharei senhas ou acessos 4. Comunicarei imediatamente qualquer incidente de segurança 5. Devolverei/destroyirei todos os dados ao término da relação Local/data: _____ Assinatura: _____
4. Registro de Atividades de Tratamento (RAT)
Documento interno obrigatório para casos de alto risco:
| Atividade | Dados | Base Legal | Retenção | Medidas | |-----------|-------|------------|----------|---------| | Arquivamento processos | Todos os dados do caso | Execução contrato | 5 anos + prescrição | Criptografia, backup | | Triagem de novos clientes | Contato básico | Legítimo interesse | 1 ano se não contratar | Senha, 2FA |
Segurança da Informação
Medidas Obrigatórias (Mínimo)
| Medida | Implementação | Custo Aproximado | |--------|---------------|------------------| | Criptografia de disco | BitLocker (Windows) / FileVault (Mac) | Gratuito | | Criptografia de emails | ProtonMail / S/MIME | R$ 30-100/mês | | 2FA em todas as contas | Authy / Google Authenticator | Gratuito | | Gerenciador de senhas | 1Password / Bitwarden | R$ 40-80/mês | | VPN para acesso remoto | Mullvad / NordVPN | R$ 30-50/mês | | Backup criptografado | Backblaze / Arq Backup | R$ 30-50/mês |
Configurações Específicas por Serviço
Google Workspace / Microsoft 365:
- Ativar criptografia em repouso (padrão)
- Desativar compartilhamento público por link
- Ativar logs de auditoria
- Configurar retenção de emails excluídos
Armazenamento em Nuvem:
- Use criptografia client-side quando disponível
- Ative 2FA obrigatório
- Configure alertas de login em novo dispositivo
- Limite compartilhamento externo
Sistemas Judiciais (PJe, e-SAJ):
- Nunca salve senhas no navegador
- Sempre deslogue ao terminar
- Evite acesso em redes públicas
- Mantenha certificado digital seguro
Checklist de Segurança Mensal
- [ ] Revisar logs de acesso suspeito
- [ ] Confirmar backups funcionando
- [ ] Verificar atualizações de segurança
- [ ] Revisar compartilhamentos ativos
- [ ] Testar recuperação de senhas
- [ ] Atualizar lista de dispositivos autorizados
Uso de Tecnologia e IA
IA e LGPD
O uso de Inteligência Artificial (ChatGPT, Claude, etc.) na advocacia exige cuidados especiais:
Proibições:
- ❌ Enviar dados pessoais identificáveis para treinar IA pública
- ❌ Usar IA que não garante exclusão de dados
- ❌ Processar dados sensíveis em ferramentas internacionais sem DPA
Permissões com cuidados:
- ✅ Anonimizar completamente antes de usar IA
- ✅ Usar ferramentas enterprise com DPA assinado
- ✅ Preferir soluções brasileiras quando possível
Configurações recomendadas:
ChatGPT:
- Desativar "Improve the model"
- Usar Temporary Chat para dados sensíveis
- Excluir histórico semanalmente
Claude:
- Usar modo Temporary
- Não fazer upload de documentos com dados reais
Ferramentas jurídicas brasileiras:
- Verificar DPA no contrato
- Confirmar onde dados são processados
Software Jurídico e LGPD
Ao escolher um sistema jurídico, verifique:
- Onde dados são armazenados (Brasil é preferível)
- Se possui DPA (Data Processing Agreement)
- Certificações de segurança (ISO 27001, SOC 2)
- Funcionalidades de LGPD:
- Exportação de dados do titular
- Anonimização automática
- Logs de acesso completo
- Configuração de retenção
Notificação de Vazamentos
Quando Notificar
A ANPD deve ser notificada em até 24 horas quando:
- Dados pessoais são acessados por pessoa não autorizada
- Há exposição acidental (email errado, documento perdido)
- Sistema é invadido (ransomware, hacking)
Não precisa notificar quando:
- Dados estavam criptografados (e chave não foi comprometida)
- Acesso foi por funcionário autorizado, mas indevido
- Apenas dados do próprio titular
Como Notificar
Canal: sistema da ANPD
Informações necessárias:
- Descrição do incidente
- Categoria e volume de dados
- Causa (quando conhecida)
- Medidas adotadas
- Riscos gerados
Notificação aos Titulares
Além da ANPD, comunique os clientes afetados quando:
- Risco à segurança física (dados de vítimas de violência)
- Dados financeiros com risco de fraude
- Dados sensíveis expostos
Modelo de comunicação:
Prezado(a) [Nome],
Comunicamos que em [data] identificamos incidente de segurança que
pode ter exposto seus dados pessoais mantidos em nosso escritório.
Dados envolvidos: [descrição genérica]
Medidas adotadas: [ações para conter e corrigir]
Recomendações: [ações que o cliente pode tomar]
Esclarecimentos: [contato]
Lamentamos o ocorrido.
[Assinatura]
Sanções e Responsabilidades
Sanções da LGPD
| Infração | Sanção | Valor | |----------|--------|-------| | Advertência | Simples | - | | Multa simples | Até 2% do faturamento | Até R$ 50 milhões | | Multa diária | Até 2% do faturamento | Máx. R$ 50 mi | | Publicização | Divulgação da infração | Dano reputacional | | Bloqueio | Suspensão do tratamento | Paralisação | | Eliminação | Exclusão dos dados | Perda de informações |
Responsabilidade Civil
O cliente pode pleitear indenização por danos:
- Material: Despesas para reparar violação
- Moral: Estresse, exposição indevida
Jurisprudência recente do STJ tem fixado indenizações de R$ 5.000 a R$ 50.000 por vazamentos, dependendo da gravidade.
Ética Profissional
Violação grave da LGPD pode caracterizar:
- Infração disciplinar: OAB pode aplicar advertência até cassação
- Perda de sigilo: Quebra do dever de confidencialidade
- Responsabilidade criminal: Em casos de venda de dados
Checklist de Conformidade
Inicial (Mês 1)
- [ ] Inventário de dados concluído
- [ ] Fluxograma de tratamento documentado
- [ ] Política de Privacidade elaborada
- [ ] Termos de consentimento (se aplicável) prontos
- [ ] Contratos com terceiros revisados
- [ ] Medidas de segurança básicas implementadas
Contínuo (Mensal)
- [ ] Revisão de logs de acesso
- [ ] Teste de backup
- [ ] Atualização de senhas críticas
- [ ] Verificação de compartilhamentos ativos
- [ ] Atualização de software de segurança
Anual
- [ ] Auditoria completa de dados
- [ ] Revisão de políticas
- [ ] Treinamento de colaboradores
- [ ] Teste de resposta a incidente
- [ ] Atualização de contratos com fornecedores
Conclusão
A conformidade com a LGPD na advocacia não é apenas uma obrigação legal, mas uma oportunidade de demonstrar profissionalismo e diferenciar-se no mercado. Clientes estão cada vez mais preocupados com a segurança de suas informações.
Próximos passos recomendados:
- Realize o mapeamento de dados esta semana
- Elabore sua Política de Privacidade básica
- Implemente 2FA em todas as contas hoje
- Revise contratos com fornecedores de tecnologia
- Estabeleça rotina de backups criptografados
Lembre-se: LGPD é um processo contínuo, não um projeto com fim. Mantenha vigilância constante.
Artigo atualizado em 05/03/2025. Normas e procedimentos conforme legislação vigente.
Veja também:
Gostou deste conteúdo? Compartilhe com colegas advogados e ajude a disseminar conhecimento jurídico de qualidade.