Política de Retenção e Descarte de Dados Pessoais Template for Brasil
Gere um documento personalizado
O que é um Política de Retenção e Descarte de Dados Pessoais?
A necessidade desta política surge das exigências estabelecidas pela Lei Geral de Proteção de Dados (LGPD) - Lei nº 13.709/2018, que determina que as organizações devem estabelecer critérios claros para o tratamento de dados pessoais, incluindo sua retenção e eliminação. Esta política visa atender aos princípios de minimização de dados, limitação de armazenamento e transparência, garantindo que os dados pessoais sejam mantidos apenas pelo tempo necessário para cumprir as finalidades específicas de seu tratamento.
Perguntas frequentes
É obrigatório ter uma Política de Retenção e Descarte de Dados Pessoais no Brasil?
Sim, a LGPD (Lei nº 13.709/2018) exige que organizações que processam dados pessoais estabeleçam critérios claros para retenção e eliminação desses dados. Embora não seja obrigatório um documento específico com esse nome, as diretrizes de retenção e descarte devem estar formalmente documentadas para demonstrar compliance com os princípios da LGPD.
Preciso de um advogado para criar uma Política de Retenção e Descarte de Dados Pessoais?
Embora não seja legalmente obrigatório, é altamente recomendável consultar um advogado especializado em proteção de dados ou um Data Protection Officer (DPO). A LGPD tem requisitos técnicos específicos e as penalidades por não conformidade podem chegar a 2% do faturamento da empresa, limitadas a R$ 50 milhões por infração.
O que acontece se minha empresa não tiver uma política de retenção de dados adequada?
A ausência de critérios claros de retenção e descarte pode resultar em multas aplicadas pela ANPD (Autoridade Nacional de Proteção de Dados), que variam de advertência até 2% do faturamento anual. Além disso, a empresa fica vulnerável a ações judiciais de titulares de dados e pode ter dificuldades para demonstrar compliance em auditorias.
Quanto tempo leva para elaborar uma Política de Retenção e Descarte de Dados completa?
O processo geralmente leva de 2 a 6 semanas, dependendo do tamanho da organização e complexidade dos dados processados. Isso inclui o mapeamento dos dados, definição de prazos de retenção por categoria, estabelecimento de procedimentos de descarte e aprovação pelas áreas jurídica e de TI.
Qual a diferença entre Política de Retenção e Política de Privacidade no Brasil?
A Política de Privacidade é um documento público que informa aos titulares como seus dados são coletados e tratados. Já a Política de Retenção e Descarte é um documento interno que estabelece procedimentos operacionais específicos sobre por quanto tempo os dados serão mantidos e como serão eliminados de forma segura.
Quais são os erros mais comuns ao criar uma política de retenção de dados pessoais?
Os principais erros incluem: não definir prazos específicos para cada categoria de dados, não considerar obrigações legais de retenção (como trabalhistas e fiscais), não estabelecer procedimentos técnicos seguros para eliminação de dados, e não revisar periodicamente a política conforme mudanças na legislação ou nos processos da empresa.
Posso reter dados pessoais indefinidamente se o titular consentir?
Não, mesmo com consentimento, a LGPD exige que os dados sejam mantidos apenas pelo tempo necessário para as finalidades informadas. O princípio da necessidade impede a retenção indefinida, e os dados devem ser eliminados quando a finalidade for alcançada ou quando não houver mais base legal para o tratamento.
Como devo proceder para descartar dados pessoais de acordo com a LGPD?
O descarte deve ser feito de forma segura e irreversível, garantindo que os dados não possam ser recuperados. Isso inclui exclusão física de servidores, destruição de documentos físicos, e uso de técnicas de criptografia ou sobrescrita para dados digitais. Todo o processo deve ser documentado e auditável conforme exigências da ANPD.
Sobre o Política de Retenção e Descarte de Dados Pessoais
A Política de Retenção e Descarte de Dados Pessoais é um documento fundamental que você deve implementar para garantir conformidade com a legislação brasileira de proteção de dados. Este instrumento estabelece diretrizes claras sobre como sua organização deve gerenciar o ciclo de vida dos dados pessoais, desde sua coleta até sua eliminação segura, atendendo às exigências da LGPD e demais normas aplicáveis.
When do you need this document?
You need this policy if your organization processes personal data in any capacity within Brazil or involving Brazilian data subjects. Companies that collect customer information, employee data, or visitor details must establish clear retention and disposal guidelines. E-commerce platforms, healthcare providers, educational institutions, and financial services particularly require this policy to comply with sector-specific data retention requirements. Organizations undergoing LGPD compliance audits or implementing data governance frameworks also need this document to demonstrate adherence to legal obligations. Additionally, businesses that handle sensitive personal data or children's information must have robust retention and disposal procedures in place.
Key legal considerations
Your policy must address several critical legal requirements under Brazilian data protection law. The principle of data minimization requires you to retain only data necessary for specific purposes and for the minimum time required. You must establish clear legal bases for data retention, whether based on legitimate interest, legal obligation, or consent. The policy should define specific retention periods for different data categories, considering business needs and legal requirements. You must implement secure disposal methods that ensure data cannot be recovered or reconstructed. Transparency obligations require you to inform data subjects about retention periods and disposal procedures. Additionally, you must establish procedures for responding to data subject requests for deletion and account for litigation holds that may extend retention periods.
Legal requirements in Brasil
Under the LGPD (Lei nº 13.709/2018), your organization must establish clear criteria for data retention and disposal as part of your data governance framework. The law requires that personal data be kept only for the time necessary to fulfill the purposes of processing, after which it must be eliminated. The Marco Civil da Internet (Lei nº 12.965/2014) establishes additional requirements for internet-based services regarding data storage and deletion. For consumer-facing businesses, the Código de Defesa do Consumidor (Lei nº 8.078/1990) imposes specific obligations regarding consumer data protection. E-commerce operations must comply with Decreto nº 7.962/2013, which establishes retention requirements for transaction data. Your policy must also consider CNJ Resolution nº 363/2021 guidelines for LGPD compliance, particularly if you operate in sectors subject to judicial oversight.
GOVERNING LAW
Lei aplicável
This Política de Retenção e Descarte de Dados Pessoais is drafted to comply with Brasil law. Key legislation includes:
Marco Civil da Internet - Lei nº 12.965/2014: Estabelece princípios e regras para o uso da Internet no Brasil, incluindo aspectos sobre armazenamento e exclusão de dados dos usuários
Código de Defesa do Consumidor - Lei nº 8.078/1990: Contém disposições sobre a proteção de dados dos consumidores e requisitos de armazenamento de informações pessoais
Decreto nº 7.962/2013: Regulamenta o comércio eletrônico e estabelece regras sobre retenção de informações de transações online
Resolução CNJ nº 363/2021: Estabelece medidas para o processo de adequação à Lei Geral de Proteção de Dados Pessoais no âmbito do Poder Judiciário
Explore 208.390+ modelos jurídicos
Explorar 208,390+ modelos jurídicos
Promessa de Segurança do Genie
Genie é o lugar mais seguro para redigir. Veja como priorizamos sua privacidade e segurança.
Seus dados são privados:
Não treinamos com seus dados; a IA do Genie melhora independentemente
Todos os dados armazenados no Genie são privados para sua organização
Seus documentos são protegidos:
Seus documentos são protegidos por criptografia de 256 bits ultra segura
Somos certificados ISO27001, então seus dados estão protegidos
Segurança organizacional:
Você mantém a propriedade intelectual de seus documentos e informações
Você tem controle total sobre seus dados e quem pode vê-los