Compliance

Direitos do Titular na LGPD: Como a TI Atende Pedidos em 15 Dias

Publicado em 05 de outubro de 2026 | 8 min de leitura

O que a LGPD garante ao titular e onde a TI entra

A Lei Geral de Proteção de Dados (Lei 13.709/2018) dá a qualquer pessoa física o direito de saber o que uma empresa faz com seus dados pessoais e de interferir nesse tratamento. O artigo 18 lista esses direitos do titular, e cada um deles vira, na prática, uma demanda operacional. Alguém precisa localizar a informação, conferir se está correta, alterá-la ou apagá-la, e depois provar que fez isso. Quase sempre esse trabalho cai na área de TI, porque os dados estão em ERPs, CRMs, caixas de e-mail, planilhas compartilhadas, sistemas de chamados e backups.

Muitas empresas tratam o tema como assunto só do jurídico, até que chega o primeiro e-mail de um ex-cliente pedindo "todos os dados que vocês têm sobre mim". Nesse momento fica claro que a resposta depende de saber onde os dados estão, quem tem acesso a eles e como extraí-los sem expor informações de terceiros. Sem um processo definido, o pedido passa de mão em mão e o prazo vence sem que ninguém perceba.

Os direitos que mais geram trabalho técnico são estes:

O prazo de 15 dias: o que a lei diz de fato

O prazo de 15 dias está no artigo 19 da LGPD. Ele trata da confirmação de existência de tratamento e do acesso aos dados, e prevê duas formas de resposta. A primeira é o formato simplificado, que deve ser fornecido imediatamente. A segunda é uma declaração clara e completa, com a origem dos dados, a inexistência de registro (quando for o caso), os critérios usados e a finalidade do tratamento. Essa declaração deve ser entregue em até 15 dias, contados da data do requerimento do titular.

Para correção, eliminação e os demais direitos, a lei diz que o atendimento será feito sem custos para o titular, "nos prazos e termos previstos em regulamento". Enquanto a ANPD não fixa prazos específicos para cada direito, a referência mais segura é usar os mesmos 15 dias para todos os pedidos. Um único SLA interno simplifica a operação, evita discussões sobre qual prazo vale em cada caso e mostra boa-fé numa eventual fiscalização. Os agentes de tratamento de pequeno porte, definidos na Resolução CD/ANPD nº 2/2022, têm prazo em dobro para a declaração completa, mas vale a pena não depender dessa folga.

Conte o prazo em dias corridos a partir do recebimento do pedido, e não da data em que alguém leu o e-mail. Um pedido que chega numa sexta à noite começa a contar na sexta.

Quando a empresa não consegue atender de imediato, o artigo 18 exige uma resposta ao titular. Ela deve informar que a empresa não é o agente de tratamento daqueles dados (indicando, se possível, quem é) ou explicar as razões de fato ou de direito que impedem o atendimento. Ficar em silêncio é a pior opção. O descumprimento pode resultar em advertência, multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, e publicização da infração, que costuma pesar mais na reputação do que a multa.

Passo a passo: o fluxo de atendimento em 15 dias

Cumprir o prazo depende de um fluxo previsível, com etapas e responsáveis definidos. O modelo abaixo funciona bem para empresas de pequeno e médio porte e pode ser montado dentro de uma ferramenta de chamados que a empresa já usa. Cada pedido vira um ticket com categoria própria, prioridade alta e contagem regressiva visível.

  1. Dia 0 – Recebimento e registro: todo pedido, seja por formulário, e-mail, telefone ou WhatsApp, é registrado num canal único e recebe número de protocolo. O titular recebe uma confirmação automática com o protocolo e o prazo de resposta.
  2. Dias 1 e 2 – Validação de identidade: confirme que quem pede é o próprio titular ou seu representante legal. Use dados que a empresa já possui, como e-mail cadastrado, últimos dígitos de documento ou código enviado ao telefone. Não peça mais dados do que o necessário só para validar.
  3. Dias 2 a 4 – Triagem: o encarregado (DPO) classifica o tipo de pedido, verifica se há exceções legais (obrigação legal de guarda, exercício regular de direitos em processo, por exemplo) e aciona as áreas envolvidas.
  4. Dias 4 a 9 – Localização dos dados: a TI consulta o mapeamento de dados e busca o titular em cada sistema, como ERP, CRM, e-mail, armazenamento em nuvem, sistema de RH e plataformas de marketing.
  5. Dias 9 a 12 – Execução: extração, correção, bloqueio ou eliminação, com registro do que foi feito em cada sistema. Fornecedores que receberam os dados também são comunicados.
  6. Dias 12 a 14 – Revisão e resposta: o encarregado revisa o material, retira informações de outras pessoas que possam ter aparecido na extração e envia a resposta por canal seguro.
  7. Dia 15 – Encerramento e evidência: o ticket é fechado com o histórico completo, que fica guardado como prova de conformidade.

A folga entre o dia 14 e o dia 15 serve para imprevistos. Se uma etapa atrasar, o próprio sistema de chamados deve avisar o responsável e o encarregado antes do vencimento, e não depois. Também vale fazer uma revisão trimestral dos pedidos atendidos, porque os gargalos tendem a se repetir: quase sempre é o mesmo sistema que demora a responder ou o mesmo fornecedor que não confirma a exclusão.

Exclusão de dados: o pedido mais difícil para a TI

Corrigir um endereço errado é simples. A exclusão de dados é bem mais trabalhosa, porque a informação costuma estar copiada em vários lugares: a base principal do sistema, réplicas, exportações antigas em planilhas, anexos de e-mail, ambientes de homologação montados com dados reais e, claro, os backups. Apagar só o registro visível na tela do sistema não basta.

Também é preciso lembrar que nem todo pedido de exclusão deve ser atendido por completo. O artigo 16 da LGPD autoriza manter dados para cumprimento de obrigação legal ou regulatória, para estudos por órgão de pesquisa, para transferência a terceiros nos termos da lei e para uso exclusivo do controlador, desde que anonimizados. Notas fiscais, registros trabalhistas e documentos contábeis, por exemplo, têm prazos de guarda definidos em lei. Nesses casos, a resposta ao titular deve explicar o que foi eliminado, o que foi mantido e por qual fundamento.

Alguns cuidados práticos evitam problemas:

Uma exclusão bem documentada vale mais do que uma exclusão "total" sem evidência. Numa fiscalização, a empresa precisa mostrar o que fez, e não apenas dizer que fez.

Ferramentas e controles que tornam o processo viável

Nenhum fluxo funciona se a empresa não sabe onde estão os dados pessoais. Por isso, o ponto de partida é o registro das operações de tratamento, previsto no artigo 37 da LGPD. Na prática, é um inventário que diz quais dados são coletados, em quais sistemas ficam, quem acessa, com quem são compartilhados e por quanto tempo são mantidos. Com esse mapa atualizado, a etapa de localização deixa de ser uma busca às cegas e passa a ser uma lista de verificação.

Em ambientes Microsoft 365, recursos do Microsoft Purview, como a busca de conteúdo e o eDiscovery, permitem localizar um titular em caixas de e-mail, OneDrive, SharePoint e Teams numa única pesquisa, com trilha de auditoria. Sistemas de gestão e CRMs costumam ter funções de exportação e anonimização por cadastro, que precisam ser testadas antes do primeiro pedido real. Já o controle de acesso por perfil limita quantas pessoas conseguem alterar ou exportar dados pessoais, o que reduz o risco e facilita a investigação quando algo dá errado.

Uma base técnica mínima para atender os pedidos com segurança inclui:

Esses controles também atendem a outras exigências da LGPD, como as medidas de segurança do artigo 46 e a resposta a incidentes. O investimento feito para atender os titulares melhora a governança de dados da empresa como um todo.

Como a Duk ajuda sua empresa a responder no prazo

Atender os direitos do titular é, em grande parte, um problema de infraestrutura e organização da informação. A Duk Informática & Cloud atua nessa camada técnica: levanta onde os dados pessoais estão armazenados, organiza o ambiente Microsoft 365 com recursos de busca, retenção e auditoria, define políticas de backup compatíveis com os prazos de eliminação e estrutura controles de acesso que reduzem a exposição de dados sensíveis.

São mais de 18 anos de experiência e mais de 550 empresas atendidas, com suporte em regime 24/7, SLA definido e data center próprio em Alphaville. Como Microsoft Gold Partner, a Duk configura e mantém os recursos de conformidade da plataforma que muitas empresas já pagam e não usam. O resultado é um processo em que cada pedido de acesso, correção ou exclusão de dados tem dono, prazo e evidência.

Se a sua empresa ainda não tem um fluxo definido para pedidos da LGPD, o melhor momento para montá-lo é antes do primeiro pedido chegar. Fale com a equipe da Duk para avaliar seu ambiente e estruturar o atendimento aos titulares com segurança e dentro do prazo.

Quer proteger e otimizar a TI da sua empresa?

Agende um diagnostico gratuito com nossos especialistas certificados.

Falar com Especialista