LGPD para escritórios de advocacia é o conjunto de obrigações de tratamento, segurança, transparência e governança aplicável aos dados pessoais de clientes, partes, colaboradores e terceiros, nos termos dos arts. 1º, 5º e 6º da Lei 13.709/2018. Na prática, o escritório precisa mapear dados, limitar acessos e documentar decisões.
A LGPD não alcança apenas grandes empresas. Escritórios individuais, boutiques jurídicas, departamentos contenciosos e bancas full service tratam dados pessoais em petições, contratos, pareceres, procurações, documentos médicos, fichas trabalhistas, comprovantes financeiros e comunicações eletrônicas.
Como a advocacia lida com informações estratégicas e muitas vezes sigilosas, a proteção de dados se conecta ao dever de confidencialidade profissional. O desafio consiste em unir a Lei Geral de Proteção de Dados, o Estatuto da Advocacia e as regras de segurança da informação em rotinas claras, auditáveis e proporcionais ao porte do escritório.
O que é a Lei Geral de Proteção de Dados e como ela se aplica à advocacia?
A Lei Geral de Proteção de Dados regula o tratamento de dados pessoais no Brasil e exige finalidade, necessidade, transparência, segurança e responsabilização. Para a advocacia, isso significa justificar cada coleta, controlar quem acessa documentos, registrar bases legais e adotar medidas técnicas e administrativas compatíveis com os riscos.
A Lei nº 13.709/2018 define dado pessoal no art. 5º, I, como informação relacionada a pessoa natural identificada ou identificável. Também define dado pessoal sensível no art. 5º, II, incluindo informações sobre saúde, origem racial, convicção religiosa, opinião política, filiação sindical, biometria e vida sexual.
Na rotina jurídica, essa distinção aparece em casos trabalhistas com atestados médicos, ações previdenciárias com laudos, demandas de família com dados de menores, investigações internas com denúncias e operações societárias com documentos de sócios. O escritório deve tratar esses dados apenas pelo tempo e pela extensão necessários ao serviço contratado.
A LGPD se apoia em princípios do art. 6º, como finalidade, adequação, necessidade, livre acesso, qualidade dos dados, segurança, prevenção e prestação de contas. O princípio da necessidade merece atenção especial: se uma cópia integral de documento não atende ao caso, o escritório deve evitar coletá-la ou deve mascarar informações irrelevantes.
O STF, ao julgar as ADIs 6387, 6388, 6389, 6390 e 6393 em 2020, reconheceu a proteção de dados pessoais como dimensão autônoma dos direitos fundamentais à privacidade e à autodeterminação informativa. Depois, a Emenda Constitucional 115/2022 incluiu a proteção de dados pessoais no art. 5º, LXXIX, da Constituição Federal.
Essa evolução aumenta o peso jurídico do tema. A adequação não serve apenas para evitar sanções administrativas. Ela protege prova, sigilo profissional, reputação, confiança do cliente e continuidade operacional do escritório quando ocorre perda de equipamento, ataque de ransomware ou envio indevido de documentos.
Para aprofundar a discussão em áudio, o episódio do JurisCast #23 – Lei Geral de Proteção de Dados, com Dr. Norival da Silva Junior aborda impactos práticos da legislação e ajuda a contextualizar a mudança cultural exigida pela norma.
Quais são os principais desafios da LGPD para escritórios de advocacia?
Os principais desafios envolvem identificar bases legais, separar dados comuns e sensíveis, preservar o sigilo profissional, responder titulares, documentar tratamentos e prevenir incidentes. O escritório também precisa treinar equipe, revisar contratos com fornecedores e criar critérios para armazenamento, compartilhamento e descarte de documentos físicos e digitais.
A primeira dificuldade está na base legal. Muitos tratamentos na advocacia não dependem de consentimento. O art. 7º da Lei 13.709/2018 permite tratamento para execução de contrato, cumprimento de obrigação legal, exercício regular de direitos em processo judicial, administrativo ou arbitral e legítimo interesse, quando aplicável.
Em um contrato de honorários, por exemplo, o escritório trata dados do cliente para executar o serviço. Em uma ação judicial, pode tratar dados de terceiros para exercer regularmente direitos, conforme art. 7º, VI, e art. 11, II, d, da LGPD, quando houver dados sensíveis. O consentimento deve ser usado com cautela, porque pode ser revogado.
Outro desafio surge quando advogados compartilham documentos por e-mail, aplicativos de mensagem, pastas pessoais ou pendrives. Esses canais ampliam risco de acesso não autorizado. O art. 46 da Lei 13.709/2018 exige medidas de segurança aptas a proteger dados pessoais contra acessos indevidos, perda, alteração, comunicação ou difusão ilícita.
O sigilo profissional também impõe cuidado adicional. O art. 7º, II, da Lei 8.906/1994 protege a inviolabilidade do escritório, arquivos, correspondências e comunicações do advogado, nos limites legais. Os arts. 35 a 38 do Código de Ética e Disciplina da OAB tratam do dever de sigilo, inclusive após o término do mandato.
Na prática, a equipe deve saber que proteção de dados não autoriza quebrar sigilo profissional sem base jurídica. Ao receber pedido de titular previsto no art. 18 da LGPD, o escritório precisa avaliar identidade do solicitante, deveres legais, segredo de justiça, estratégia processual e direitos de outros envolvidos antes de responder.
As sanções administrativas aparecem no art. 52 da Lei 13.709/2018 e incluem advertência, multa simples de até 2% do faturamento da pessoa jurídica no Brasil, limitada a R$ 50 milhões por infração, publicização da infração, bloqueio e eliminação de dados. A ANPD regulamentou a dosimetria pela Resolução CD/ANPD 4/2023.
Para agentes de tratamento de pequeno porte, a Resolução CD/ANPD 2/2022 trouxe regras diferenciadas e simplificações, mas não eliminou deveres centrais. Pequenos escritórios continuam obrigados a adotar segurança, atender titulares, registrar operações essenciais e comunicar incidentes relevantes quando houver risco ou dano significativo aos titulares.
Como a LGPD muda a rotina dos advogados?
A LGPD muda a rotina dos advogados ao transformar coleta, armazenamento, compartilhamento e descarte de informações em processos controlados. O escritório deve abandonar práticas informais, definir responsáveis, limitar acessos, padronizar documentos, registrar decisões e demonstrar que aplica medidas proporcionais ao risco de cada atividade jurídica.
Como mapear os dados tratados pelo escritório?
O primeiro passo consiste em levantar onde os dados entram, circulam e saem. O escritório deve mapear formulários de captação, contratos de honorários, procurações, sistemas processuais, e-mails, aplicativos de mensagem, pastas em nuvem, arquivos físicos, planilhas financeiras, softwares de atendimento, plataformas de assinatura e ferramentas de videoconferência.
Esse inventário deve indicar categoria de titular, tipo de dado, finalidade, base legal, prazo de retenção, local de armazenamento, pessoas com acesso e fornecedores envolvidos. O art. 37 da Lei 13.709/2018 permite que a ANPD solicite registros das operações de tratamento, especialmente quando o tratamento se baseia no legítimo interesse.
Um exemplo prático: em ação trabalhista, o escritório pode receber holerites, exames ocupacionais, advertências disciplinares e dados bancários. O mapeamento deve apontar quem pode acessar esses documentos, por quanto tempo ficarão armazenados, se haverá compartilhamento com perito ou correspondente e como ocorrerá o descarte ao final da retenção.
Como definir bases legais e avisos de privacidade?
Depois do mapeamento, o escritório deve vincular cada finalidade a uma base legal. Contratação de cliente, distribuição de ação, cobrança de honorários, due diligence, parecer consultivo, recrutamento de colaboradores e envio de informativos jurídicos podem exigir bases distintas. Usar uma base genérica para tudo aumenta risco regulatório.
O aviso de privacidade deve explicar, em linguagem clara, quais dados o escritório trata, para quais finalidades, com quem compartilha, por quanto tempo conserva, quais direitos o titular possui e como contatar o canal de privacidade. O art. 9º da Lei 13.709/2018 reforça o direito de acesso facilitado às informações.
Quando o escritório atua para pessoa jurídica, ainda pode tratar dados de empregados, sócios, representantes e testemunhas. Esses titulares nem sempre assinam contrato com a banca. Por isso, a transparência pode aparecer em cláusulas contratuais, avisos no site, comunicações específicas e orientações ao cliente controlador.
Como responder solicitações de titulares?
O art. 18 da LGPD prevê direitos como confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade e informação sobre compartilhamento. O escritório deve criar fluxo para receber pedidos, autenticar o solicitante, analisar limites legais, registrar a resposta e guardar evidências da decisão tomada.
Nem todo pedido resultará em eliminação imediata. O art. 16 da Lei 13.709/2018 permite conservar dados para cumprimento de obrigação legal ou regulatória, estudo por órgão de pesquisa, transferência a terceiro nos termos da lei e uso exclusivo do controlador, desde que anonimizados quando possível.
Na advocacia, também há retenções ligadas à defesa em eventual prestação de contas, arbitramento de honorários, responsabilidade civil, obrigações fiscais e prazos prescricionais. O escritório deve justificar esses prazos em política interna, evitando guardar tudo por tempo indefinido sem motivo documentado.
Como comunicar incidentes de segurança?
Incidente de segurança ocorre quando há acesso não autorizado, destruição, perda, alteração, comunicação ou tratamento inadequado de dados pessoais. Um notebook furtado, uma pasta compartilhada por engano, um e-mail com destinatário errado ou um ataque de ransomware podem exigir avaliação jurídica e técnica imediata.
O art. 48 da Lei 13.709/2018 exige comunicação à ANPD e ao titular quando o incidente puder acarretar risco ou dano relevante. A Resolução CD/ANPD 15/2024 regulamentou a comunicação e fixou, como regra, prazo de três dias úteis contados do conhecimento do incidente pelo controlador.
O procedimento deve prever contenção, preservação de evidências, avaliação do volume de dados, identificação dos titulares afetados, análise de risco, comunicação quando necessária e plano de prevenção. Registrar incidentes menores também ajuda a demonstrar prestação de contas, princípio previsto no art. 6º, X, da LGPD.
Como estar em conformidade com a LGPD para escritórios de advocacia?
A conformidade exige governança contínua, não apenas documentos prontos. O escritório deve combinar políticas internas, treinamento, controle de acesso, contratos com operadores, segurança tecnológica, gestão de incidentes e revisão periódica. A LGPD para escritórios de advocacia funciona melhor quando vira rotina operacional e não tarefa isolada.
- Inventarie dados e sistemas: liste processos, responsáveis, bases legais, ferramentas e fornecedores.
- Classifique informações: separe dados comuns, dados sensíveis, documentos sigilosos e informações estratégicas do cliente.
- Revise contratos: inclua cláusulas de confidencialidade, segurança, subcontratação, suporte a incidentes e devolução ou eliminação de dados.
- Controle acessos: aplique senhas fortes, autenticação em dois fatores, perfis por função e revisão periódica de permissões.
- Treine a equipe: oriente advogados, estagiários, financeiro, recepção e correspondentes sobre phishing, envio seguro e descarte.
- Documente decisões: mantenha registros, políticas, atas de treinamento, avaliações de risco e respostas a titulares.
A nomeação de encarregado pelo tratamento de dados, também chamado DPO, deve observar o art. 41 da Lei 13.709/2018. A Resolução CD/ANPD 18/2024 disciplinou a atuação do encarregado e reforçou a necessidade de canal de comunicação com titulares e autoridade nacional.
Escritórios enquadrados como agentes de pequeno porte podem ter tratamento regulatório diferenciado, mas devem manter canal de atendimento e boas práticas proporcionais. O ideal é designar alguém com autonomia para coordenar demandas de privacidade, ainda que o escritório conte com apoio externo especializado.
Na segurança, medidas simples reduzem riscos reais: criptografia de dispositivos, backup testado, bloqueio automático de tela, antivírus atualizado, gestão de permissões, assinatura eletrônica confiável e proibição de armazenar peças e documentos sensíveis em dispositivos pessoais sem controle. O escritório também deve evitar grupos informais para troca de documentos processuais.
O descarte merece procedimento próprio. Documentos físicos podem exigir fragmentação segura ou contratação de empresa com certificado de destruição. Arquivos digitais devem sair de pastas compartilhadas, lixeiras, backups de curto prazo e dispositivos antigos. Sem prazo de retenção, o escritório acumula passivo informacional desnecessário.
Como a tecnologia em nuvem ajuda na proteção de dados jurídicos?
A tecnologia em nuvem ajuda quando centraliza documentos, registra acessos, permite autenticação segura, facilita backup e reduz arquivos dispersos em computadores pessoais. O benefício depende da escolha de fornecedor confiável, contrato adequado, configurações corretas e treinamento para que a equipe use a ferramenta de forma padronizada.
Ao usar um software de gestão, o escritório pode organizar processos, clientes, prazos, documentos e permissões em ambiente controlado. Isso reduz a circulação de versões soltas por e-mail e ajuda a demonstrar governança sobre dados pessoais.
Compare duas situações. No primeiro cenário, o advogado salva contratos, documentos médicos e procurações em um notebook sem criptografia. Se o equipamento for furtado, o escritório terá dificuldade para medir o vazamento e conter danos. No segundo cenário, os arquivos ficam em nuvem, com login individual, autenticação em dois fatores e possibilidade de revogar acesso.
A nuvem não elimina obrigações da LGPD. O escritório deve avaliar localização dos dados, política de backup, certificações, logs, suporte a incidentes, criptografia, disponibilidade e cláusulas contratuais. Se houver transferência internacional, deve verificar mecanismos previstos nos arts. 33 a 36 da Lei 13.709/2018 e normas da ANPD aplicáveis.
Também convém criar regras internas: ninguém deve compartilhar senha, baixar base completa sem justificativa, conceder acesso amplo a estagiários sem supervisão ou manter documentos fora do sistema oficial. A ferramenta ajuda, mas a conduta humana continua determinante para a segurança.
Perguntas frequentes sobre LGPD para escritórios de advocacia
LGPD para escritórios de advocacia se aplica também a bancas pequenas e advogados autônomos quando tratam dados pessoais no Brasil. A Resolução CD/ANPD 2/2022 prevê regras diferenciadas para agentes de pequeno porte, mas não dispensa segurança, transparência, base legal e atendimento a direitos dos titulares.
LGPD para escritórios de advocacia não exige consentimento em todo processo. Em geral, o tratamento pode se apoiar no exercício regular de direitos, previsto no art. 7º, VI, e no art. 11, II, d, da Lei 13.709/2018. O consentimento deve ser reservado a situações adequadas e revogáveis.
LGPD para escritórios de advocacia exige cuidado reforçado com dados sensíveis, como saúde, biometria, religião, filiação sindical e origem racial, definidos no art. 5º, II, da Lei 13.709/2018. Documentos financeiros, dados de menores e informações estratégicas também pedem acesso restrito e registro de finalidade.
LGPD para escritórios de advocacia prevê encarregado no art. 41 da Lei 13.709/2018, mas a ANPD admite tratamento diferenciado para agentes de pequeno porte. Mesmo quando houver flexibilização, o escritório deve manter canal para titulares e alguém responsável por coordenar respostas, incidentes e registros internos.
LGPD para escritórios de advocacia exige contenção imediata, preservação de evidências, avaliação de risco e registro do incidente. Se houver risco ou dano relevante aos titulares, o art. 48 da Lei 13.709/2018 e a Resolução CD/ANPD 15/2024 podem exigir comunicação à ANPD e aos afetados.
LGPD para escritórios de advocacia pode ser melhor operacionalizada com software jurídico em nuvem quando a solução oferece controle de acesso, logs, backup, autenticação e gestão documental. A contratação deve avaliar segurança, contrato, suporte a incidentes e aderência às rotinas jurídicas do escritório.
O que fazer agora para adequar o escritório à LGPD?
O próximo passo é transformar diagnóstico em plano de ação. A banca deve priorizar riscos maiores, como dados sensíveis, acessos excessivos, documentos dispersos e ausência de resposta a incidentes. Depois, deve criar políticas simples, treinar pessoas, revisar fornecedores e acompanhar a evolução normativa da ANPD.
A LGPD para escritórios de advocacia não exige perfeição documental imediata, mas exige diligência, coerência e capacidade de comprovar medidas adotadas. Um programa proporcional ao porte do escritório protege clientes, fortalece o sigilo profissional e reduz impactos financeiros, reputacionais e operacionais.
Se você está considerando um software de gestão para o escritório pela primeira vez ou avalia migrar para a nuvem, tire suas dúvidas aqui e compare recursos de segurança, organização e gestão jurídica antes da decisão.