LGPD para startups quase nunca vira assunto por curiosidade. O tema chega quando um cliente corporativo manda um questionário de segurança antes de assinar o contrato, quando um investidor pede acesso ao data room antes da rodada ou, no pior cenário, depois do primeiro incidente com dados. Este texto explica o que a lei exige de uma empresa do seu tamanho, o que a Autoridade Nacional de Proteção de Dados (ANPD) simplificou para startups, o que não simplificou e quando vale ter apoio jurídico ao lado.
A LGPD vale para a sua startup, mesmo no MVP
Não existe piso de faturamento ou de número de usuários para a LGPD começar a valer: a lei se aplica a qualquer empresa que trate dado pessoal com finalidade econômica. Isso inclui o cadastro de usuários no primeiro protótipo, a lista de leads em uma planilha, os dados de folha dos primeiros funcionários e até os logs de acesso com endereço IP.
Dois papéis aparecem o tempo todo na lei. Controlador é quem decide o que fazer com o dado: para qual finalidade, por quanto tempo, com quem compartilhar. Operador é quem trata o dado seguindo instruções de outra empresa, sem definir a finalidade. Uma startup de SaaS B2B costuma acumular os dois: é operadora dos dados que o cliente corporativo insere no produto e controladora dos dados da própria base (leads, usuários do site, funcionários). Essa distinção define responsabilidades diferentes em contrato e em caso de incidente, e é um dos primeiros pontos que a estruturação de direito digital de uma startup precisa resolver.
O regime simplificado da ANPD para startups
A ANPD reconhece que uma startup em estágio inicial não tem a mesma estrutura de uma multinacional, e criou um regime com obrigações mais leves para agentes de tratamento de pequeno porte.
Quem pode usar
A Resolução CD/ANPD nº 2/2022 inclui as startups enquadradas no Marco Legal das Startups (Lei Complementar nº 182/2021) entre os agentes de tratamento de pequeno porte (art. 2º). Ficam de fora desse benefício as empresas que fazem tratamento de dados de alto risco, as que tiveram receita bruta acima do limite do art. 4º, § 1º, I, da LC 182/2021 (R$ 16 milhões no ano anterior) e as que integram grupo econômico com receita global acima desse mesmo limite (art. 3º da Resolução).
O que fica mais leve
Para quem se enquadra, a norma dispensa a indicação de encarregado (o profissional também chamado de DPO, responsável por atender o titular dos dados e se relacionar com a ANPD), desde que exista um canal de atendimento funcionando; ainda assim, indicar alguém para esse papel conta como boa prática (art. 11). O registro das operações de tratamento pode seguir um modelo simplificado (art. 9º). E o prazo para responder a pedidos dos titulares e a solicitações de informação da ANPD conta em dobro (art. 14).
Quando o benefício não vale
O regime simplificado não cobre tratamento de alto risco. A Resolução define alto risco combinando um critério geral (larga escala ou efeito significativo sobre os direitos do titular) com pelo menos um específico: tecnologias emergentes, vigilância de áreas públicas, decisões automatizadas, ou dados sensíveis ou de crianças, adolescentes e idosos (art. 4º). Muitas startups de inteligência artificial, saúde e fintech se encaixam sem perceber: o produto já envolve dado sensível ou decisão automatizada e, quando a base cresce, o critério de larga escala vem junto.
O que não muda
Mesmo no regime simplificado, o dever de comunicar incidente com risco ou dano relevante ao titular continua valendo. A Resolução CD/ANPD nº 15/2024 fixa o prazo geral em até 3 dias úteis, contados de quando o controlador toma conhecimento de que o incidente afetou dados pessoais (art. 6º). Para agentes de pequeno porte, esse prazo e o de comunicar os titulares contam em dobro (art. 6º, § 8º, e art. 9º, § 6º). São alguns dias a mais, então o plano de resposta precisa existir antes do incidente. O registro do incidente, mesmo o não comunicado, deve ser guardado por no mínimo 5 anos (art. 10). Seguem valendo também o dever geral de segurança da informação e os direitos dos titulares, como acesso, correção, eliminação e portabilidade.
O mínimo que uma startup precisa ter em ordem
Independentemente do estágio, existe um conjunto mínimo de itens que toda startup que trata dado pessoal deveria ter organizado:
- Mapa dos dados tratados, com a finalidade de cada um: de onde vem, para que serve, por quanto tempo fica guardado;
- Base legal definida para cada finalidade, sem depender só do consentimento do titular (a LGPD prevê outras bases, como execução de contrato e legítimo interesse);
- Política de privacidade e termos de uso que descrevam o que o produto realmente faz, não um texto genérico copiado de outro site;
- Contratos com fornecedores e clientes com cláusulas específicas de proteção de dados;
- Canal do titular funcionando de fato, para receber e responder pedidos de acesso, correção ou exclusão de dados;
- Rotina de segurança da informação e um plano de resposta a incidente já escrito, antes de precisar dele.
Com esses seis itens em ordem, a startup cumpre o que a lei exige de uma empresa do seu tamanho, sem montar a estrutura de compliance de uma empresa grande.
Onde a LGPD pesa mais, por modelo de negócio
O mínimo acima vale para todas. Alguns modelos de negócio, porém, carregam exigências extras.
SaaS B2B
O cliente corporativo tende a exigir um acordo de proteção de dados (DPA, na sigla em inglês) e a aplicar um questionário de segurança antes de assinar contrato. Sem esses dois itens organizados, a venda para no jurídico do cliente, por melhor que seja o produto.
Fintechs
Em fintechs, o dado financeiro soma duas camadas de regulação: a LGPD e o sigilo bancário. Isso exige atenção redobrada em contratos de parceria e em qualquer integração que envolva compartilhamento de dado transacional.
Healthtechs
Dado de saúde é dado sensível pela LGPD. Se o tratamento for em larga escala ou puder afetar de forma significativa os direitos do paciente, ele passa a ser de alto risco e a startup perde o regime simplificado. Healthtechs também precisam observar o sigilo de dados de saúde previsto em legislação específica, que se soma às exigências da LGPD.
Produtos com IA ou usados por crianças e adolescentes
Decisões automatizadas por inteligência artificial e produtos usados por crianças e adolescentes aumentam as exigências. A Lei nº 15.211/2025, de 17 de setembro de 2025, conhecida como ECA Digital, trata especificamente da proteção de crianças e adolescentes em ambientes digitais e se soma às regras próprias que a LGPD já tinha para dados desse público (art. 14 da LGPD).
LGPD na rodada de investimento e na venda da startup
Na due diligence de uma rodada ou de uma venda, investidores e compradores olham para o passivo de dados da startup: base sem origem documentada, contratos sem cláusula de proteção de dados, incidente não comunicado. O que era “resolver depois” vira desconto no valuation ou condição para o fechamento. Aqui o trabalho jurídico precisa juntar direito digital e societário, porque o problema de dados vira, na prática, problema de negociação.
Quanto custa não se adequar
A LGPD prevê sanções administrativas no art. 52: advertência, multa de até 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração, publicização da infração e bloqueio ou eliminação dos dados envolvidos. A Resolução CD/ANPD nº 4/2023 define os critérios usados para calcular o valor da multa em cada caso.
Para a maioria das startups, o custo mais provável é comercial: o contrato que não fecha porque a due diligence reprovou, a rodada que atrasa porque o investidor pediu ajustes. Do lado tributário, investimentos em LGPD podem gerar créditos de PIS/Cofins, o que reduz o custo real da adequação.
Quando faz sentido contar com um advogado de LGPD
Existem momentos em que vale a pena ter apoio jurídico ao lado, mesmo sem uma estrutura de compliance formal:
- Antes de lançar o produto, para que a política de privacidade e a base legal de cada tratamento já nasçam corretas;
- Antes de assinar com o primeiro cliente corporativo, quando o DPA e o questionário de segurança entram na mesa;
- Antes de uma rodada de investimento, para que a due diligence de dados não vire surpresa;
- Depois de um incidente, para cumprir os prazos de comunicação corretamente;
- Quando a startup cresce e sai do porte que permite o regime simplificado, passando a precisar de uma estrutura mais completa.
A função de encarregado, que faz a ponte entre a empresa, os titulares de dados e a ANPD, também pode ser terceirizada, sem exigir um cargo interno dedicado. Na página de assessoria em LGPD estão os serviços que costumam compor esse apoio, da política de privacidade à resposta a incidentes.
Perguntas frequentes sobre LGPD para startups
Startup precisa ter DPO?
Não necessariamente. No regime de pequeno porte da Resolução CD/ANPD nº 2/2022, o encarregado é dispensado, desde que exista canal de atendimento ao titular funcionando. Indicar alguém para o papel, ainda assim, conta como boa prática.
Qual o prazo para comunicar um vazamento de dados?
Até 3 dias úteis, contados de quando a empresa sabe que o incidente afetou dados pessoais. Para pequeno porte, esse prazo e o de comunicação aos titulares contam em dobro (Resolução CD/ANPD nº 15/2024).
Startup em fase de ideia ou MVP já precisa se adequar?
Sim, desde que passe a tratar dado pessoal com finalidade econômica, o que já acontece no primeiro cadastro de usuário. O nível de estrutura é proporcional ao porte e ao risco, mas obrigações básicas, como base legal definida e canal para o titular, valem desde o início.
Qual o valor da multa da LGPD?
Até 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração (art. 52 da LGPD). A Resolução CD/ANPD nº 4/2023 define os critérios de dosimetria.
Só ter política de privacidade no site resolve?
Não. É um documento importante, mas precisa refletir o que o produto realmente faz, e é só uma parte do conjunto exigido, que inclui mapa de dados, base legal por finalidade, contratos com cláusulas de proteção de dados e canal do titular funcionando.
Se eu uso ferramentas de terceiros (nuvem, CRM, pagamento), a responsabilidade é deles?
Não se transfere integralmente. A responsabilidade pelo tratamento não desaparece ao contratar um fornecedor: ela se reparte entre controlador e operador, e o contrato é o instrumento que organiza essa divisão. Por isso cláusulas de proteção de dados são item do checklist mínimo, não detalhe.
Conclusão
A LGPD vale para a startup desde o primeiro cadastro de usuário, mesmo em fase de MVP. O regime simplificado da ANPD ajuda (dispensa encarregado, simplifica o registro e dobra alguns prazos), mas tem limites claros, e o dever de comunicar incidente continua com prazo curto mesmo contado em dobro. Entre o mapa de dados, os contratos certos e o plano de resposta a incidente, dá para chegar a uma adequação proporcional ao tamanho da empresa sem travar o produto. Para tirar dúvidas sobre o momento da sua startup, fale com a equipe da Neves e Neves.