Política de Retenção e Descarte de Dados Pessoais Template for Brasil

Gere um documento personalizado

Confiado por 200 mil+ equipes

4.7 Capterra
4.8 Product Hunt
4.6 Trustpilot

O que é um Política de Retenção e Descarte de Dados Pessoais?

A necessidade desta política surge das exigências estabelecidas pela Lei Geral de Proteção de Dados (LGPD) - Lei nº 13.709/2018, que determina que as organizações devem estabelecer critérios claros para o tratamento de dados pessoais, incluindo sua retenção e eliminação. Esta política visa atender aos princípios de minimização de dados, limitação de armazenamento e transparência, garantindo que os dados pessoais sejam mantidos apenas pelo tempo necessário para cumprir as finalidades específicas de seu tratamento.

Perguntas frequentes

É obrigatório ter uma Política de Retenção e Descarte de Dados Pessoais no Brasil?

Sim, a LGPD (Lei nº 13.709/2018) exige que organizações que processam dados pessoais estabeleçam critérios claros para retenção e eliminação desses dados. Embora não seja obrigatório um documento específico com esse nome, as diretrizes de retenção e descarte devem estar formalmente documentadas para demonstrar compliance com os princípios da LGPD.

Preciso de um advogado para criar uma Política de Retenção e Descarte de Dados Pessoais?

Embora não seja legalmente obrigatório, é altamente recomendável consultar um advogado especializado em proteção de dados ou um Data Protection Officer (DPO). A LGPD tem requisitos técnicos específicos e as penalidades por não conformidade podem chegar a 2% do faturamento da empresa, limitadas a R$ 50 milhões por infração.

O que acontece se minha empresa não tiver uma política de retenção de dados adequada?

A ausência de critérios claros de retenção e descarte pode resultar em multas aplicadas pela ANPD (Autoridade Nacional de Proteção de Dados), que variam de advertência até 2% do faturamento anual. Além disso, a empresa fica vulnerável a ações judiciais de titulares de dados e pode ter dificuldades para demonstrar compliance em auditorias.

Quanto tempo leva para elaborar uma Política de Retenção e Descarte de Dados completa?

O processo geralmente leva de 2 a 6 semanas, dependendo do tamanho da organização e complexidade dos dados processados. Isso inclui o mapeamento dos dados, definição de prazos de retenção por categoria, estabelecimento de procedimentos de descarte e aprovação pelas áreas jurídica e de TI.

Qual a diferença entre Política de Retenção e Política de Privacidade no Brasil?

A Política de Privacidade é um documento público que informa aos titulares como seus dados são coletados e tratados. Já a Política de Retenção e Descarte é um documento interno que estabelece procedimentos operacionais específicos sobre por quanto tempo os dados serão mantidos e como serão eliminados de forma segura.

Quais são os erros mais comuns ao criar uma política de retenção de dados pessoais?

Os principais erros incluem: não definir prazos específicos para cada categoria de dados, não considerar obrigações legais de retenção (como trabalhistas e fiscais), não estabelecer procedimentos técnicos seguros para eliminação de dados, e não revisar periodicamente a política conforme mudanças na legislação ou nos processos da empresa.

Posso reter dados pessoais indefinidamente se o titular consentir?

Não, mesmo com consentimento, a LGPD exige que os dados sejam mantidos apenas pelo tempo necessário para as finalidades informadas. O princípio da necessidade impede a retenção indefinida, e os dados devem ser eliminados quando a finalidade for alcançada ou quando não houver mais base legal para o tratamento.

Como devo proceder para descartar dados pessoais de acordo com a LGPD?

O descarte deve ser feito de forma segura e irreversível, garantindo que os dados não possam ser recuperados. Isso inclui exclusão física de servidores, destruição de documentos físicos, e uso de técnicas de criptografia ou sobrescrita para dados digitais. Todo o processo deve ser documentado e auditável conforme exigências da ANPD.

Revisado por

Swetha Meenal

Legal Engineer, GenieAI

Swetha Meenal profile photo

A lawyer, legal researcher and legal tech founder, Swetha has built AI products deployed inside Tier 1 firms and enterprises. She ensures GenieAI's alignment with the latest regulation and executes testing on the legal robustness of Genie output.

Revisado por

Imad Mohammed Nazar

Legal Engineer, GenieAI

Imad Mohammed Nazar profile photo

A Skadden-trained M&A lawyer, Imad advised on cross-border transactions and contractual risk before moving into legal AI. He reviews GenieAI's output for compliance and enforceability across our 150+ supported jurisdictions, as well as facilitating external benchmarking.

Jurisdição

Brasil

Publicador

GenieAI

Sector

Business

Custo

Gratuito

Última atualização

Sobre o Política de Retenção e Descarte de Dados Pessoais

A Política de Retenção e Descarte de Dados Pessoais é um documento fundamental que você deve implementar para garantir conformidade com a legislação brasileira de proteção de dados. Este instrumento estabelece diretrizes claras sobre como sua organização deve gerenciar o ciclo de vida dos dados pessoais, desde sua coleta até sua eliminação segura, atendendo às exigências da LGPD e demais normas aplicáveis.

When do you need this document?

You need this policy if your organization processes personal data in any capacity within Brazil or involving Brazilian data subjects. Companies that collect customer information, employee data, or visitor details must establish clear retention and disposal guidelines. E-commerce platforms, healthcare providers, educational institutions, and financial services particularly require this policy to comply with sector-specific data retention requirements. Organizations undergoing LGPD compliance audits or implementing data governance frameworks also need this document to demonstrate adherence to legal obligations. Additionally, businesses that handle sensitive personal data or children's information must have robust retention and disposal procedures in place.

Key legal considerations

Your policy must address several critical legal requirements under Brazilian data protection law. The principle of data minimization requires you to retain only data necessary for specific purposes and for the minimum time required. You must establish clear legal bases for data retention, whether based on legitimate interest, legal obligation, or consent. The policy should define specific retention periods for different data categories, considering business needs and legal requirements. You must implement secure disposal methods that ensure data cannot be recovered or reconstructed. Transparency obligations require you to inform data subjects about retention periods and disposal procedures. Additionally, you must establish procedures for responding to data subject requests for deletion and account for litigation holds that may extend retention periods.

Legal requirements in Brasil

Under the LGPD (Lei nº 13.709/2018), your organization must establish clear criteria for data retention and disposal as part of your data governance framework. The law requires that personal data be kept only for the time necessary to fulfill the purposes of processing, after which it must be eliminated. The Marco Civil da Internet (Lei nº 12.965/2014) establishes additional requirements for internet-based services regarding data storage and deletion. For consumer-facing businesses, the Código de Defesa do Consumidor (Lei nº 8.078/1990) imposes specific obligations regarding consumer data protection. E-commerce operations must comply with Decreto nº 7.962/2013, which establishes retention requirements for transaction data. Your policy must also consider CNJ Resolution nº 363/2021 guidelines for LGPD compliance, particularly if you operate in sectors subject to judicial oversight.

Promessa de Segurança do Genie

Genie é o lugar mais seguro para redigir. Veja como priorizamos sua privacidade e segurança.

Seus dados são privados:

Não treinamos com seus dados; a IA do Genie melhora independentemente

Todos os dados armazenados no Genie são privados para sua organização

Seus documentos são protegidos:

Seus documentos são protegidos por criptografia de 256 bits ultra segura

Somos certificados ISO27001, então seus dados estão protegidos

Segurança organizacional:

Você mantém a propriedade intelectual de seus documentos e informações

Você tem controle total sobre seus dados e quem pode vê-los