Introdução
Quando um cliente entra em contato com o Serviço de Atendimento ao Consumidor (SAC) ou com uma equipe de Customer Success, o objetivo normalmente é simples: esclarecer uma dúvida, solucionar um problema, registrar uma reclamação, acompanhar uma compra ou obter suporte relacionado a determinado produto ou serviço. Do ponto de vista da proteção de dados, entretanto, essa interação pode representar uma operação de tratamento muito mais ampla do que aparenta.
Nome, CPF, telefone, endereço de e-mail, número de pedido, histórico de compras, protocolos, reclamações e registros de interações são apenas alguns dos dados que podem fazer parte da rotina dessas áreas. Dependendo da natureza do atendimento, também podem ser recebidos documentos, informações financeiras, gravações de voz e até dados pessoais sensíveis, muitas vezes fornecidos pelo próprio cliente durante a tentativa de contextualizar ou solucionar sua demanda.
Além disso, essas informações dificilmente permanecem em um único ambiente. Uma conversa iniciada por telefone pode gerar uma gravação, ser registrada em uma plataforma de atendimento, alimentar o histórico de um CRM, ser encaminhada a outra área da organização ou, ainda, envolver fornecedores responsáveis por ferramentas de atendimento, armazenamento, análise de dados ou inteligência artificial.
É justamente nesse cenário que surge uma questão importante: o cliente procura a empresa para resolver um problema, mas quantas novas operações de tratamento de dados pessoais acontecem durante essa interação?
A resposta exige olhar para o atendimento ao cliente não apenas como uma atividade operacional, mas como parte relevante da governança de dados pessoais da organização. Afinal, é nesse ambiente que informações são coletadas, consultadas, registradas, compartilhadas, armazenadas e, posteriormente, eliminadas. É também no SAC que podem surgir solicitações relacionadas aos direitos previstos na Lei Geral de Proteção de Dados (LGPD), além de reclamações capazes de indicar acessos indevidos, fraudes ou possíveis incidentes de segurança.
Por isso, a adequação do SAC e das áreas de Customer Success à LGPD passa pela compreensão de todo esse fluxo: quais dados são realmente necessários para o atendimento, quem pode acessá-los, por quanto tempo devem permanecer armazenados, como são compartilhados com outras áreas e terceiros e quais controles devem existir quando novas tecnologias, como chatbots e ferramentas de inteligência artificial generativa, passam a integrar essa relação com o cliente.
O que o SAC realmente sabe sobre o cliente?
Quando se pensa nos dados pessoais tratados durante o atendimento ao cliente, é comum que a primeira associação seja feita às informações cadastrais disponíveis no sistema: nome, CPF, telefone, e-mail, endereço e outros dados necessários para identificar o consumidor. No entanto, a quantidade de informações acessadas, recebidas e produzidas ao longo de um atendimento pode ser consideravelmente maior.
O histórico de compras ou de contratação de serviços, por exemplo, pode revelar produtos adquiridos, valores, formas de pagamento, frequência de consumo, endereços de entrega e outras informações relacionadas aos hábitos do cliente. A esses registros podem se somar protocolos anteriores, motivos de contato, reclamações, solicitações de cancelamento, gravações de chamadas, mensagens trocadas por WhatsApp ou chat, e-mails, documentos, fotografias, capturas de tela e outros arquivos encaminhados para comprovar ou contextualizar determinada situação.
Há, ainda, uma categoria de informação que nem sempre recebe a mesma atenção: os dados produzidos durante o próprio atendimento. Observações inseridas por atendentes, classificações atribuídas aos chamados, transcrições de conversas, resumos de contatos anteriores e registros sobre o comportamento ou as circunstâncias relatadas pelo cliente também podem constituir dados pessoais quando estiverem relacionados a uma pessoa natural identificada ou identificável.
Isso significa que a análise do tratamento realizado pelo SAC não deve se limitar aos campos existentes no formulário de cadastro. É necessário compreender também o conteúdo que pode ser inserido em campos de texto livre, anexado aos chamados ou registrado pelos próprios profissionais responsáveis pelo atendimento.
Esse cuidado se torna ainda mais relevante porque o titular nem sempre conhece os limites de informação necessários para a solução de sua demanda. Ao explicar uma reclamação, pode encaminhar espontaneamente documentos completos ou mencionar informações sobre sua condição financeira, saúde, familiares, relações profissionais ou outras circunstâncias particulares. Dependendo do conteúdo, um atendimento inicialmente simples pode passar a envolver inclusive dados pessoais sensíveis, submetidos pela LGPD a um regime jurídico específico de tratamento.
Imagine, por exemplo, um cliente que entra em contato apenas para solicitar o cancelamento de determinado serviço. Para justificar o pedido, ele informa que está realizando um tratamento médico, encaminha um documento contendo informações sobre sua saúde e explica que, por esse motivo, não poderá continuar utilizando o serviço. O dado sensível não era necessariamente necessário para que a empresa processasse o cancelamento, mas passou a integrar o ambiente de atendimento a partir do momento em que foi fornecido.
Esse cenário evidencia a importância do princípio da necessidade previsto na LGPD. A área de atendimento deve avaliar não apenas quais informações solicita diretamente, mas também como lida com dados adicionais recebidos durante a interação. Sempre que possível, devem ser evitadas coletas excessivas, e os atendentes precisam ser orientados a não solicitar documentos ou informações que não sejam efetivamente necessários para solucionar a demanda apresentada.
Também é importante observar que uma simples reclamação pode revelar muito mais sobre uma pessoa do que os dados originalmente necessários para a prestação do serviço. Quanto mais detalhado se torna o histórico de relacionamento, maior pode ser a capacidade da organização de reconstruir aspectos da vida, dos hábitos e das circunstâncias daquele cliente.
Por isso, mapear os dados tratados pelo SAC exige olhar além do cadastro. É preciso compreender todo o conteúdo que entra, é produzido e permanece nos canais de atendimento, identificando sua finalidade, necessidade, locais de armazenamento, pessoas que podem acessá-lo e período pelo qual sua conservação é justificável. Esse diagnóstico é o ponto de partida para definir controles proporcionais aos riscos envolvidos e evitar que a conveniência de manter um histórico completo se transforme em armazenamento excessivo de informações pessoais.
Gravações de chamadas: gravar é uma coisa, guardar indefinidamente é outra
A conhecida mensagem “esta ligação poderá ser gravada” faz parte da rotina de muitos serviços de atendimento. Por trás desse aviso aparentemente simples, entretanto, existe uma operação de tratamento de dados que não termina quando a chamada é encerrada. A gravação pode permanecer armazenada, ser posteriormente consultada, compartilhada, transcrita, analisada e utilizada para diferentes finalidades.
Gravar uma chamada pode atender a propósitos legítimos relacionados à própria atividade de atendimento, como manter evidências sobre as informações prestadas, permitir a apuração de reclamações, acompanhar a qualidade do serviço ou atender a obrigações aplicáveis ao setor. Isso, contudo, não significa que toda ligação precise necessariamente ser gravada, nem que uma gravação possa ser conservada indefinidamente apenas porque poderá ser útil no futuro.
É nesse ponto que os princípios previstos no art. 6º da LGPD, especialmente os da finalidade, adequação, necessidade, transparência e segurança, assumem papel relevante. Antes mesmo de iniciar a gravação, a organização deve compreender por que aquele registro é necessário, para quais finalidades será utilizado e por quanto tempo sua conservação permanece justificável.
Também é necessário garantir transparência ao titular. Informar que uma chamada está sendo gravada é um primeiro passo, mas a governança desse tratamento envolve questões mais amplas: para que a gravação será utilizada? Por quanto tempo será mantida? Com quem poderá ser compartilhada? Existem terceiros responsáveis pela plataforma de telefonia ou pelo armazenamento? O conteúdo poderá ser utilizado posteriormente para outras finalidades?
Essas perguntas se tornam especialmente importantes quando uma gravação inicialmente realizada para registrar o atendimento passa a ser reutilizada. Uma empresa pode, por exemplo, utilizar chamadas para avaliar a qualidade do SAC, capacitar atendentes, analisar padrões de reclamação, gerar transcrições automáticas ou alimentar ferramentas de analytics. Mais recentemente, recursos de inteligência artificial também passaram a permitir a elaboração automática de resumos, identificação de temas recorrentes, análise das interações e apoio à atuação dos atendentes.
Nesse cenário, é importante distinguir a finalidade que justificou originalmente a gravação das utilizações posteriores que a organização pretende realizar. O fato de uma chamada já estar armazenada não significa, por si só, que seu conteúdo possa ser reutilizado indistintamente para qualquer nova finalidade. Cada utilização deve ser analisada considerando sua compatibilidade com o contexto original, a base legal aplicável, a necessidade dos dados envolvidos e as informações fornecidas ao titular.
A mesma cautela deve existir em relação ao acesso. Quem, dentro da organização, realmente precisa ouvir as gravações? Atendentes, supervisores, equipes de qualidade, Jurídico, Segurança da Informação e fornecedores podem possuir necessidades diferentes de acesso. A existência de uma funcionalidade que permita consultar todas as chamadas não significa que todos os usuários do sistema devam possuir essa permissão.
Controles de acesso baseados nas atribuições de cada profissional, registros de consulta, autenticação adequada e mecanismos que reduzam acessos indevidos são particularmente relevantes porque o conteúdo de uma chamada pode ultrapassar os dados cadastrais existentes nos sistemas. Durante uma conversa, o cliente pode mencionar informações financeiras, familiares, profissionais ou de saúde, entre outras circunstâncias que aumentam a criticidade daquele registro.
Outro ponto central é a retenção. A definição do prazo de armazenamento não deve partir simplesmente da capacidade técnica da plataforma ou da ideia de que “é melhor guardar caso seja necessário”. Devem ser consideradas as finalidades que justificam a conservação, eventuais obrigações legais ou regulatórias, a necessidade de resguardar direitos e os critérios internos estabelecidos pela organização. Encerradas as finalidades que justificavam a manutenção, deve-se avaliar a eliminação dos dados, observadas as hipóteses legais de conservação.
Também é importante verificar o que acontece quando a gravação é eliminada do sistema principal. Existem cópias em backups? A gravação foi exportada para outro ambiente? Foi encaminhada por e-mail ou anexada a algum chamado? O fornecedor da plataforma mantém cópias adicionais? Houve geração de transcrição ou resumo que permanece armazenado mesmo após a exclusão do áudio? Uma política de retenção efetiva precisa considerar essas diferentes possibilidades.
Por isso, a gestão das gravações de chamadas deve abranger todo o seu ciclo de vida: gravação, utilização, acesso, eventual compartilhamento, armazenamento, retenção e descarte. Mais do que simplesmente avisar que a ligação está sendo gravada, a organização precisa conseguir explicar por que mantém aquele registro, quem pode utilizá-lo e até quando sua conservação continua necessária.
No contexto da LGPD, portanto, a pergunta não deve ser apenas “podemos gravar esta ligação?”, mas também “o que faremos com essa gravação depois que o atendimento terminar?”. É justamente nessa segunda pergunta que muitas das decisões relacionadas à governança e à proteção dos dados pessoais efetivamente começam.
Histórico de atendimento: até quando a empresa precisa lembrar de tudo?
Manter o histórico de relacionamento com o cliente pode ser importante para a continuidade do atendimento. Quando uma pessoa entra em contato pela segunda ou terceira vez sobre o mesmo problema, ter acesso aos protocolos anteriores, às providências já adotadas e às informações prestadas pode evitar que todo o contexto precise ser reconstruído. Em determinadas situações, esses registros também podem ser necessários para o cumprimento de obrigações legais ou regulatórias e para o exercício regular de direitos.
O problema surge quando a utilidade operacional do histórico se transforma em uma justificativa genérica para conservar tudo.
CRMs, plataformas de tickets e sistemas de Customer Success permitem acumular, ao longo dos anos, uma quantidade significativa de informações: conversas completas, protocolos, gravações, documentos, fotografias, reclamações, solicitações, anotações internas e registros das providências adotadas. Em alguns ambientes, basta pesquisar o nome, e-mail ou CPF do cliente para reconstruir grande parte de seu relacionamento com a organização.
A existência desse histórico não é, por si só, incompatível com a LGPD. O ponto central é saber por que cada informação continua sendo mantida e até quando essa conservação permanece necessária.
A própria LGPD estabelece parâmetros para essa análise. O art. 15 prevê, entre as hipóteses de término do tratamento, o alcance da finalidade ou a constatação de que os dados deixaram de ser necessários ou pertinentes para a finalidade pretendida. Já o art. 16 determina a eliminação dos dados após o término do tratamento, ressalvadas as hipóteses de conservação previstas pela própria Lei. A Agência Nacional de Proteção de Dados (ANPD) esclarece, nesse sentido, que a LGPD não estabelece um prazo geral durante o qual os dados pessoais podem ser tratados: esse período depende das circunstâncias e da finalidade de cada tratamento.
Essa lógica é particularmente relevante no atendimento ao cliente porque diferentes informações existentes em um mesmo sistema podem possuir necessidades de retenção distintas. Um protocolo necessário para demonstrar como determinada reclamação foi solucionada pode possuir uma justificativa de conservação diferente de um print encaminhado pelo cliente, de uma gravação de chamada, de uma anotação interna ou de um documento utilizado apenas para confirmar determinada informação.
Por isso, estabelecer que “o histórico do cliente será mantido por cinco anos”, por exemplo, sem avaliar o conteúdo dos registros e as respectivas finalidades pode ser insuficiente. A retenção precisa dialogar com a natureza dos dados, com a finalidade para a qual foram coletados, com as obrigações aplicáveis à organização e com eventual necessidade de conservação para o exercício regular de direitos.
É justamente aqui que deve ser feita uma distinção importante entre necessidade e conveniência. Manter determinada informação porque existe uma obrigação legal ou regulatória, porque ela ainda é necessária para executar uma relação contratual ou porque sua conservação se justifica para o exercício regular de direitos é diferente de armazená-la simplesmente porque o sistema possui espaço disponível ou porque “um dia ela pode ser útil”.
A ANPD já destacou, em análise técnica sobre retenção de dados, que a ausência de prazo determinado na LGPD não significa que os agentes de tratamento possam armazenar dados pessoais indefinidamente. Essa limitação temporal está diretamente relacionada ao princípio da necessidade, segundo o qual o tratamento deve se limitar ao mínimo necessário para a realização de suas finalidades.
Na prática, portanto, uma política de retenção aplicada ao atendimento precisa responder perguntas mais específicas: por quanto tempo um ticket encerrado precisa permanecer disponível? Os anexos precisam acompanhar todo o período de conservação do protocolo? Uma fotografia enviada apenas para comprovar um defeito precisa permanecer no CRM depois que a reclamação foi solucionada? As observações internas continuam necessárias depois do encerramento da relação com o cliente? Existe alguma obrigação específica que justifique a conservação?
Há ainda outro desafio: excluir um atendimento nem sempre significa excluir todos os dados relacionados a ele. Informações podem ter sido replicadas em diferentes ambientes, exportadas para planilhas, encaminhadas por e-mail, armazenadas em plataformas terceirizadas ou mantidas em backups. Por isso, uma política de retenção precisa estar conectada ao mapeamento do ciclo de vida dos dados e às possibilidades técnicas dos sistemas utilizados.
Essa preocupação também aparece nas próprias orientações da Agência sobre a análise do ciclo de vida dos dados. Ao tratar da documentação de operações de tratamento, a ANPD orienta que sejam identificados, entre outros elementos, a finalidade, os compartilhamentos internos e externos e a política de armazenamento, incluindo prazos de retenção e métodos de descarte.
Isso significa que não basta definir um prazo em uma política se, na prática, o CRM continuar mantendo os registros indefinidamente. A organização precisa verificar se suas ferramentas permitem configurar exclusões automáticas, restringir determinados registros, anonimizar informações quando cabível ou estabelecer procedimentos periódicos de revisão e descarte.
A lógica, portanto, não deve ser “guardar todo o histórico porque ele pode ser útil”, mas identificar qual informação precisa ser conservada, para qual finalidade e por quanto tempo. Um histórico bem estruturado pode contribuir para um atendimento eficiente e para a proteção da própria organização. Um histórico acumulado sem critérios, por outro lado, amplia o volume de dados pessoais sob responsabilidade da empresa e, consequentemente, os riscos associados ao acesso indevido, ao uso inadequado e a eventuais incidentes de segurança.
Em matéria de proteção de dados, lembrar de tudo nem sempre significa conhecer melhor o cliente. Em determinadas situações, significa apenas conservar informações que já deveriam ter cumprido o seu ciclo de vida.
Dados de reclamações podem exigir cuidados adicionais
Uma reclamação raramente chega ao SAC perfeitamente limitada às informações que a empresa efetivamente precisa para solucionar o problema. Ao explicar o que aconteceu, o cliente pode contextualizar sua situação, encaminhar documentos, mencionar outras pessoas, apresentar capturas de tela ou revelar circunstâncias pessoais que extrapolam significativamente os dados originalmente necessários para a prestação do serviço.
Imagine, por exemplo, um cliente que questiona uma cobrança e, para demonstrar sua situação, encaminha um extrato bancário completo. Outro pode solicitar prioridade em determinada tratativa e justificar o pedido informando uma condição de saúde. Em uma reclamação sobre uma entrega, podem ser enviados prints contendo conversas e dados de familiares ou terceiros. Em outros casos, documentos encaminhados como evidência podem conter CPF, endereço, assinatura, fotografia e diversas outras informações que não eram necessárias para solucionar a demanda.
É nesse contexto que o tratamento das reclamações exige atenção adicional. O fato de determinada informação ter sido fornecida espontaneamente pelo próprio titular não significa que ela se torne irrestritamente necessária para todas as atividades posteriores da organização.
A aplicação do princípio da necessidade, previsto no art. 6º, III, da LGPD, é especialmente relevante nesse cenário. A Lei determina que o tratamento seja limitado ao mínimo necessário para a realização de suas finalidades, abrangendo dados pertinentes, proporcionais e não excessivos. Isso exige que a organização avalie não apenas aquilo que solicita diretamente ao cliente, mas também o que fará com as informações adicionais que eventualmente receber.
Essa análise precisa considerar, inclusive, a natureza dos dados envolvidos. A LGPD estabelece uma categoria específica de dados pessoais sensíveis, que compreende informações sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização de caráter religioso, filosófico ou político, além de dados referentes à saúde ou à vida sexual e dados genéticos ou biométricos vinculados a uma pessoa natural. O tratamento dessas informações está submetido às hipóteses específicas previstas no art. 11 da Lei.
Assim, uma reclamação aparentemente comum pode, dependendo de seu conteúdo, inserir dados pessoais sensíveis no ambiente de atendimento. Uma justificativa relacionada a uma doença, por exemplo, pode fazer com que informações de saúde passem a integrar um ticket que originalmente tratava apenas de cancelamento, cobrança ou entrega.
Ao mesmo tempo, é importante não confundir dado pessoal sensível, no sentido jurídico da LGPD, com informação de elevada criticidade. Dados bancários, informações financeiras, documentos pessoais, detalhes sobre processos ou determinadas circunstâncias familiares podem demandar controles rigorosos em razão dos riscos associados ao seu uso indevido, ainda que não estejam automaticamente enquadrados no rol de dados pessoais sensíveis do art. 5º, II.
Essa diferença é relevante para a governança do SAC. A classificação jurídica do dado influencia as regras aplicáveis ao tratamento, mas a avaliação das medidas de segurança também precisa considerar o contexto, o volume, a finalidade e os possíveis impactos para o titular caso aquela informação seja acessada ou utilizada indevidamente. A própria regulamentação da Agência Nacional de Proteção de Dados (ANPD), ao tratar de critérios de tratamento de alto risco para agentes de pequeno porte, considera a utilização de dados pessoais sensíveis e situações capazes de ocasionar danos como discriminação, violação à imagem e reputação, fraudes financeiras ou roubo de identidade.
Há ainda uma dimensão prática importante: quem precisa ter acesso ao conteúdo integral da reclamação?
Em muitos sistemas de atendimento, o ticket completo pode ficar disponível para diferentes atendentes, supervisores, equipes internas e, eventualmente, prestadores de serviços. Entretanto, se um cliente encaminhou um documento médico apenas para justificar uma situação específica, não necessariamente todos os profissionais que posteriormente acessarem seu histórico precisarão visualizar esse documento. O mesmo raciocínio vale para extratos bancários, documentos de identificação e outros anexos de maior criticidade.
A Agência, em suas orientações sobre segurança da informação, recomenda a adoção de medidas administrativas e técnicas destinadas à proteção dos dados pessoais tratados. Isso reforça a importância de controles como gestão adequada de acessos, definição de responsabilidades e medidas compatíveis com os riscos envolvidos no tratamento.
Também é necessário avaliar o compartilhamento interno. Encaminhar uma reclamação para outra área pode ser necessário para solucionar a demanda, mas isso não significa que todo o histórico e todos os anexos precisem acompanhá-la. Em determinados casos, pode ser suficiente compartilhar apenas as informações estritamente necessárias para que a área responsável adote a providência esperada.
O mesmo raciocínio se aplica à retenção. Uma empresa pode possuir justificativa para conservar o registro de que determinada reclamação ocorreu e de como ela foi solucionada, mas isso não significa necessariamente que todos os documentos apresentados durante a tratativa precisem permanecer anexados ao histórico durante o mesmo período. Finalidade, necessidade e eventual obrigação de conservação precisam ser avaliadas considerando cada contexto.
Esse cuidado ganha ainda mais importância quando as reclamações são utilizadas para outras finalidades. Bases de tickets podem posteriormente alimentar relatórios gerenciais, análises de qualidade, ferramentas de analytics ou soluções de inteligência artificial. Nesses casos, é necessário avaliar se todos os dados existentes no atendimento precisam acompanhar o novo tratamento ou se é possível trabalhar com informações reduzidas, agregadas ou, quando aplicável, anonimizadas.
Portanto, receber uma informação não significa obter uma autorização genérica para fazê-la circular por toda a organização. O dado pode ter chegado legitimamente ao SAC e, ainda assim, seu compartilhamento, reutilização ou conservação posterior exigir uma justificativa própria e controles adequados.
Uma boa governança de reclamações passa, assim, por orientar atendentes sobre quais informações solicitar, estabelecer cuidados específicos para documentos e dados de maior criticidade, limitar acessos, revisar compartilhamentos e definir critérios de retenção. O objetivo não é impedir que o cliente forneça o contexto necessário para resolver sua demanda, mas evitar que uma informação entregue para solucionar um problema específico se transforme, sem necessidade, em parte permanente e amplamente acessível de seu histórico.
WhatsApp, e-mail, CRM e plataformas de atendimento: por onde os dados estão circulando?
Poucos atendimentos permanecem integralmente dentro de um único sistema. Um cliente pode iniciar uma conversa pelo WhatsApp, encaminhar um documento por e-mail, ter sua solicitação registrada em uma plataforma de tickets e, posteriormente, ver parte daquele conteúdo inserida no CRM. Se outra área precisar participar da solução, informações ainda podem ser encaminhadas por Teams, Slack ou outras ferramentas corporativas.
Para o cliente, existe um único atendimento. Para a organização, entretanto, podem existir diversas operações de tratamento acontecendo simultaneamente em ambientes distintos.
Essa fragmentação merece atenção porque cada movimentação pode gerar novos registros e, em determinados casos, novas cópias das mesmas informações. Uma fotografia recebida pelo WhatsApp pode ser baixada pelo atendente e anexada ao CRM. Um e-mail pode ser convertido em ticket. Um documento recebido no atendimento pode ser encaminhado internamente e permanecer tanto na caixa de entrada quanto na plataforma de atendimento. Um print do chamado pode ser compartilhado em uma conversa interna para que outra equipe auxilie na solução.
Ao final, uma única reclamação pode estar presente em diferentes sistemas, contas e ambientes de armazenamento.
É justamente nesse cenário que perguntas aparentemente simples se tornam difíceis de responder: onde estão os dados daquele cliente? Quem consegue acessá-los? Com quais áreas e fornecedores foram compartilhados? Quantas cópias existem? Por quanto tempo permanecerão em cada ambiente?
Responder a essas perguntas não é apenas uma questão de organização interna. A LGPD estabelece, em seu art. 37, que controlador e operador devem manter registro das operações de tratamento de dados pessoais que realizarem. O modelo de Registro das Operações de Tratamento de Dados Pessoais disponibilizado pela Agência Nacional de Proteção de Dados (ANPD) evidencia elementos importantes desse processo, incluindo dados pessoais tratados, compartilhamentos, período de armazenamento, finalidade, hipótese legal e medidas de segurança.
É nesse contexto que o ROPA (Record of Processing Activities), ou Registro das Operações de Tratamento de Dados Pessoais, assume relevância para o atendimento ao cliente. Mais do que registrar que a organização utiliza “WhatsApp”, “e-mail” ou “CRM”, o mapeamento precisa permitir a compreensão do processo de tratamento: de onde os dados chegam, quais informações são coletadas, para qual finalidade, em quais sistemas são inseridas, quais áreas possuem acesso, quais terceiros participam da operação e qual é o destino dessas informações após o encerramento do atendimento.
Pense em um cliente que encaminha pelo WhatsApp uma fotografia de seu documento de identificação para solucionar determinada demanda. O atendente salva o arquivo e o insere na plataforma de atendimento. Em seguida, encaminha o caso por e-mail para outra área e anexa novamente o documento. Posteriormente, parte da conversa é registrada no CRM.
A organização pode ter recebido o documento uma única vez, mas, ao longo do processo, passou a manter diferentes instâncias daquela mesma informação.
Isso traz uma consequência prática importante para a governança de dados: excluir o documento de um dos sistemas não significa necessariamente eliminá-lo dos demais ambientes. Ele pode continuar presente no histórico do WhatsApp, na caixa de e-mail, no ticket, em arquivos baixados pelo atendente, em mensagens internas ou nos sistemas de fornecedores envolvidos na operação.
Por isso, o mapeamento do fluxo precisa observar não apenas os sistemas oficialmente adotados pela organização, mas também como as pessoas efetivamente trabalham. Muitas vezes, o fluxo documentado prevê que todo atendimento seja registrado no CRM, enquanto a rotina operacional inclui trocas de informações por e-mail, mensagens instantâneas, planilhas, pastas compartilhadas e arquivos locais. São justamente esses caminhos paralelos que podem dificultar a gestão do ciclo de vida dos dados.
A fragmentação também impacta o controle de acesso. Uma informação pode estar adequadamente restrita dentro do CRM, mas ter sido posteriormente reproduzida em um canal interno acessível a um grupo significativamente maior de colaboradores. Nesse sentido, a ANPD define o controle de acesso como medida destinada a assegurar que os dados sejam acessados somente por pessoas autorizadas, envolvendo autenticação, autorização e auditoria. A Agência também recomenda que os níveis de permissão sejam compatíveis com as necessidades dos usuários.
Assim, a pergunta “quem possui acesso ao CRM?” é importante, mas insuficiente. É necessário compreender quem possui acesso aos dados do atendimento em todos os ambientes pelos quais eles circulam.
Esse cenário também pode envolver terceiros. Plataformas de atendimento, provedores de e-mail, ferramentas de CRM, soluções de armazenamento em nuvem, sistemas de telefonia e outros fornecedores podem participar do tratamento. A própria Agência, em suas orientações sobre segurança da informação, recomenda atenção à distribuição de funções e responsabilidades entre as partes e aos contratos celebrados com fornecedores, inclusive quanto às regras de compartilhamento e proteção dos dados pessoais.
A circulação das informações também precisa ser analisada à luz do princípio da necessidade. Se outra área precisa apenas confirmar se determinada cobrança foi cancelada, por exemplo, talvez não seja necessário encaminhar todo o histórico de conversa do cliente, seus documentos e demais anexos. Dependendo do caso, compartilhar apenas a informação necessária para que a área execute sua atividade pode reduzir tanto a exposição quanto a criação de novas cópias.
Há ainda uma consequência direta para o exercício dos direitos dos titulares. Se um cliente solicita informações sobre o tratamento de seus dados, pede determinada providência relacionada aos seus registros ou exerce outro direito previsto na LGPD, a organização precisa conhecer suficientemente seu próprio ambiente para localizar as informações pertinentes. Quanto mais fragmentado e informal for o fluxo, maior tende a ser a dificuldade para realizar essa busca de forma consistente.
O art. 46 da LGPD acrescenta outra dimensão a essa discussão ao exigir medidas técnicas e administrativas aptas a proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou tratamento inadequado. A segurança, portanto, não pode estar concentrada apenas no sistema principal de atendimento se os mesmos dados circulam por diversos outros ambientes.
Um ROPA consistente, associado ao mapeamento efetivo do fluxo de dados, permite justamente transformar essa fragmentação em uma visão estruturada do tratamento. A organização passa a enxergar não apenas quais ferramentas utiliza, mas como os dados entram, circulam, são duplicados, compartilhados, armazenados e finalmente eliminados.
No atendimento ao cliente, portanto, conhecer os sistemas utilizados é apenas o primeiro passo. A pergunta mais importante é outra: se precisássemos localizar hoje todas as informações relacionadas a determinado cliente, saberíamos exatamente onde procurar?
Quando a resposta depende de perguntar individualmente a diferentes equipes, procurar em caixas de e-mail, conferir conversas em aplicativos corporativos e investigar arquivos dispersos, há um sinal importante de que o fluxo de dados ainda precisa ser melhor compreendido e governado.
Chatbots e IA generativa no atendimento: do uso dos dados às decisões sobre o cliente
A inteligência artificial já pode estar presente no atendimento ao cliente mesmo quando o consumidor não percebe sua utilização. Chatbots realizam o primeiro contato, identificam assuntos e encaminham solicitações. Ferramentas integradas a CRMs resumem históricos, transcrevem chamadas e sugerem respostas. Outros sistemas classificam reclamações, identificam padrões nas interações, analisam sentimentos ou auxiliam os atendentes na tomada de decisões.
Essas aplicações podem trazer ganhos relevantes de eficiência, especialmente em operações que recebem grandes volumes de contatos. Sob a perspectiva da proteção de dados, entretanto, a adoção dessas ferramentas acrescenta uma questão que precisa ser respondida antes de sua utilização: quais dados pessoais estão sendo enviados para esses sistemas e o que acontece com eles depois?
Essa pergunta é particularmente importante no atendimento ao cliente porque, como vimos, um ticket pode concentrar muito mais do que nome e número de protocolo. Históricos podem conter CPF, endereço, informações financeiras, documentos, reclamações, gravações, dados de saúde, informações sobre familiares, anotações internas e dados fornecidos espontaneamente pelo próprio titular.
Imagine um atendente que precisa responder a uma reclamação extensa e decide copiar todo o histórico do cliente para uma ferramenta de IA generativa com o comando: “resuma este caso e sugira uma resposta”. A atividade pode parecer uma simples forma de agilizar o trabalho. Na prática, porém, a organização pode estar realizando uma nova operação de tratamento e disponibilizando ao fornecedor da ferramenta um conjunto significativo de dados pessoais.
Por isso, a pergunta não deve ser apenas se a ferramenta de IA é eficiente, mas se todos aqueles dados precisavam ser enviados para que ela executasse a tarefa.
O princípio da necessidade, previsto no art. 6º da LGPD, continua plenamente aplicável nesse ambiente. Se a finalidade é apenas melhorar a redação de uma resposta, talvez nome, CPF, telefone, endereço, documentos e outras informações do cliente não precisem integrar o comando enviado à ferramenta. Dependendo da finalidade e das características da solução, pode ser possível remover identificadores, reduzir o conteúdo ou trabalhar apenas com os elementos estritamente necessários para a atividade pretendida.
O problema se torna ainda mais evidente quando o uso ocorre sem uma ferramenta corporativa previamente avaliada. Um colaborador pode utilizar uma aplicação pública de IA por iniciativa própria, inserir informações de clientes e, com isso, criar um fluxo de tratamento que sequer estava mapeado pela organização. Nesse cenário, a empresa pode não conhecer adequadamente as condições contratuais, configurações de privacidade, localização do tratamento, políticas de retenção ou utilização das informações pelo fornecedor.
A Agência Nacional de Proteção de Dados (ANPD), em seu Radar Tecnológico dedicado à inteligência artificial generativa, chama atenção justamente para a presença dos dados ao longo do ciclo de vida desses sistemas. A Agência observa que arquivos compartilhados e respostas produzidas podem conter dados pessoais e que as preocupações não se limitam ao momento inicial de treinamento dos modelos, alcançando também seu refinamento e novos desenvolvimentos.
Essa característica torna necessária uma análise mais ampla da ferramenta. Os prompts são armazenados? Por quanto tempo? O conteúdo inserido pode ser utilizado para treinamento ou aprimoramento do modelo? É possível desabilitar essa utilização? Os dados são compartilhados com outros prestadores? Onde ocorre o tratamento? Existem transferências internacionais? Há controles de acesso, registros e mecanismos de exclusão?
Essas perguntas devem fazer parte da avaliação da solução e do fornecedor antes que informações reais de clientes sejam incorporadas à ferramenta. Também precisam ser consideradas as hipóteses legais aplicáveis ao tratamento, a transparência fornecida aos titulares, as medidas de segurança e os papéis e responsabilidades dos agentes envolvidos.
Isso não significa que toda utilização de inteligência artificial no atendimento exija que o cliente forneça consentimento. A LGPD estabelece diferentes hipóteses legais para o tratamento de dados pessoais, e a aplicabilidade de cada uma depende da finalidade e das circunstâncias concretas. O ponto central é que a adoção de IA não elimina a necessidade de identificar e documentar por que aquele tratamento ocorre e qual hipótese legal o sustenta.
Também é necessário considerar a transferência internacional de dados. Dependendo da arquitetura da solução e dos fornecedores envolvidos, informações inseridas pelo atendente podem ser processadas ou armazenadas fora do Brasil. Nesses casos, além das demais obrigações da LGPD, devem ser observadas as regras aplicáveis à transferência internacional de dados pessoais.
Quando a IA deixa de apenas auxiliar?
Existe ainda uma segunda dimensão do uso de IA no atendimento: o sistema pode deixar de apenas organizar informações ou auxiliar o atendente e passar a influenciar o tratamento que determinado cliente receberá.
A diferença é relevante.
Uma ferramenta que resume uma reclamação para que um atendente humano analise o caso desempenha uma função diferente de um sistema que, a partir dos dados disponíveis, atribui automaticamente uma classificação ao cliente e utiliza essa classificação para determinar a solução que lhe será oferecida.
Considere alguns exemplos. Um sistema pode atribuir prioridade automaticamente às reclamações; definir quais clientes receberão determinada oferta de retenção; encaminhar alguns casos para atendimento humano e manter outros exclusivamente no chatbot; classificar solicitações como potencialmente fraudulentas; estabelecer diferentes níveis de atendimento; ou utilizar históricos para identificar clientes considerados de maior risco.
Quanto maior for a influência do sistema sobre uma decisão que produza efeitos concretos para o titular, maior precisa ser a atenção dedicada à governança, à transparência e aos riscos associados ao modelo.
Nesse ponto, o art. 20 da LGPD assume especial relevância. O dispositivo assegura ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses, incluindo decisões destinadas a definir seu perfil pessoal, profissional, de consumo e de crédito ou aspectos de sua personalidade.
É importante fazer essa distinção com precisão. Nem toda utilização de IA no SAC configura automaticamente uma decisão abrangida pelo art. 20. Uma sugestão de resposta apresentada pela ferramenta e efetivamente avaliada pelo atendente, por exemplo, não se confunde necessariamente com uma decisão tomada unicamente de forma automatizada. A análise depende de como o sistema participa do processo e de quanto poder decisório permanece, de fato, com uma pessoa.
Também não basta inserir formalmente uma pessoa no fluxo se sua participação não representar uma análise efetiva. Para fins de governança, é importante compreender se o profissional possui informações, autonomia e condições para avaliar criticamente o resultado produzido pelo sistema ou se apenas confirma, de forma automática, a recomendação apresentada.
A própria ANPD tem dedicado atenção crescente a esse tema. No Projeto-Piloto de Sandbox Regulatório em Inteligência Artificial e Proteção de Dados, a Agência vem trabalhando aspectos como transparência algorítmica, explicabilidade, avaliação e mitigação de riscos, confiabilidade dos sistemas e o direito de revisão das decisões tomadas unicamente com base em tratamento automatizado. A metodologia de testagem publicada em 2026 também colocou transparência, explicabilidade e proteção de dados entre os elementos avaliados nas soluções participantes.
A preocupação é justificável porque sistemas automatizados podem reproduzir problemas existentes nos dados utilizados, estabelecer correlações inadequadas ou produzir classificações difíceis de explicar. A própria Agência aponta, entre os desafios associados à inteligência artificial, a utilização de dados pessoais para finalidades distintas das originalmente planejadas, a falta de transparência e possíveis vieses discriminatórios.
No atendimento, esses riscos podem assumir formas muito concretas. Uma classificação aparentemente simples, como “cliente de alto risco”, “baixa probabilidade de retenção” ou “reclamação potencialmente fraudulenta”, pode interferir na forma como aquela pessoa será atendida. Além disso, essas classificações e inferências também podem constituir dados pessoais quando estiverem relacionadas a uma pessoa identificada ou identificável, ainda que não tenham sido diretamente fornecidas pelo titular.
A transparência, portanto, não deve se limitar a informar genericamente que “utilizamos inteligência artificial”. A organização precisa conhecer suficientemente o funcionamento do sistema para compreender quais dados são utilizados, quais resultados são produzidos, para quais finalidades e quais consequências podem decorrer deles.
Da mesma forma, a revisão humana deve ser pensada de maneira prática. Se uma decisão automatizada pode resultar no bloqueio de uma solicitação, na recusa de determinada providência ou em outro efeito relevante para o cliente, é importante avaliar quais mecanismos permitem contestar o resultado, quais profissionais podem revisá-lo e quais informações estarão disponíveis para essa análise.
Governança antes do prompt
A utilização responsável de IA no atendimento exige, portanto, uma governança que comece antes mesmo de o primeiro dado de um cliente ser inserido na ferramenta.
Isso envolve avaliar fornecedores e contratos, compreender as configurações de privacidade e segurança, mapear os fluxos de dados, definir hipóteses legais e finalidades, verificar eventual transferência internacional, estabelecer critérios de retenção, controlar acessos e documentar os usos autorizados. Também envolve avaliar riscos associados às decisões automatizadas e estabelecer mecanismos adequados de transparência, supervisão e contestação quando aplicáveis.
Mas existe ainda uma medida essencial: orientar quem está na frente da tela.
Uma política corporativa pode estabelecer todos esses controles e, ainda assim, ser insuficiente se os colaboradores não souberem quais informações podem inserir nas ferramentas disponíveis. Atendentes precisam compreender que copiar um ticket completo para uma IA, encaminhar documentos pessoais para obter um resumo ou utilizar uma conta particular de uma ferramenta generativa pode criar novos tratamentos e riscos para a organização e para os titulares.
Por isso, as organizações que incorporam IA ao atendimento precisam estabelecer regras claras sobre ferramentas autorizadas, informações que podem ser utilizadas, situações em que os dados devem ser minimizados ou removidos, usos proibidos e procedimentos para avaliação de novas aplicações.
A questão central deixa, então, de ser apenas “podemos utilizar IA no atendimento?”. A pergunta mais completa é: quais dados estamos entregando à IA, o que ela está fazendo com essas informações e até que ponto permitiremos que seus resultados influenciem decisões sobre nossos clientes?
É essa visão de ciclo completo da entrada do dado ao resultado produzido pelo sistema que permite conciliar os ganhos de eficiência da inteligência artificial com os princípios, direitos e salvaguardas previstos na LGPD.
O SAC como porta de entrada para os direitos dos titulares
Quando a LGPD trata dos direitos dos titulares, utiliza uma linguagem naturalmente jurídica: confirmação da existência de tratamento, acesso aos dados, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamentos, revogação do consentimento, oposição e revisão de determinadas decisões automatizadas. No cotidiano do atendimento, entretanto, dificilmente um cliente entrará em contato dizendo que deseja “exercer o direito previsto no art. 18 da LGPD”.
Na prática, essas manifestações chegam de maneira muito mais simples. O cliente pode perguntar “quais dados vocês têm sobre mim?”, solicitar que a empresa “apague sua conta”, informar que não deseja mais receber mensagens, questionar de onde a organização obteve seu telefone, pedir a correção de uma informação cadastral ou querer saber com quem seus dados foram compartilhados. Por trás dessas frases podem existir diferentes direitos ou questionamentos relacionados ao tratamento de dados pessoais.
É justamente por isso que o SAC ocupa uma posição importante na governança de privacidade da organização. Muitas vezes, ele será o primeiro setor a receber uma requisição de titular sem que ela seja apresentada formalmente como uma requisição de titular.
O art. 18 da LGPD assegura ao titular uma série de direitos perante o controlador, entre eles a confirmação da existência de tratamento, o acesso aos dados, a correção de informações incompletas, inexatas ou desatualizadas, determinadas hipóteses de anonimização, bloqueio ou eliminação, a informação sobre compartilhamentos e a revogação do consentimento. Outros dispositivos da Lei complementam esse conjunto de garantias, como o art. 20, relacionado às decisões tomadas unicamente com base em tratamento automatizado que afetem os interesses do titular.
A Agência Nacional de Proteção de Dados (ANPD) orienta que o titular procure inicialmente o controlador para exercer seus direitos. O Encarregado também exerce função relevante nesse processo, atuando como canal de comunicação entre controlador, titulares e Agência e recebendo reclamações e comunicações dos titulares, prestando esclarecimentos e adotando providências.
Isso não significa, entretanto, que todos os profissionais do SAC devam se tornar especialistas em LGPD ou possuir autonomia para responder diretamente a qualquer solicitação envolvendo dados pessoais. O ponto essencial é outro: o atendente precisa ser capaz de reconhecer que aquela manifestação pode envolver o exercício de um direito e saber qual procedimento interno deve ser adotado a partir daquele momento.
Essa distinção é importante porque o atendente pode não possuir acesso, competência ou informações suficientes para explicar, por exemplo, todos os dados mantidos pela organização sobre determinada pessoa, a origem dessas informações, as hipóteses legais utilizadas ou todos os terceiros com os quais houve compartilhamento. Responder imediatamente, sem realizar as verificações necessárias, pode resultar em informações incompletas ou incorretas.
Por outro lado, simplesmente informar ao cliente que “esse assunto deve ser tratado pelo DPO” e encerrar o atendimento também pode revelar um fluxo pouco eficiente. Se a manifestação já foi apresentada à organização, o ideal é que existam procedimentos internos capazes de identificá-la, registrá-la e direcioná-la adequadamente, além de orientar o titular sobre os próximos passos quando necessário.
Imagine, por exemplo, um cliente que esteja conversando com o SAC sobre uma cobrança e, durante o atendimento, diga: “aliás, quero saber tudo o que vocês têm armazenado sobre mim e de onde conseguiram meu telefone”. A primeira parte da conversa pode continuar sendo uma questão operacional ou comercial, mas a segunda manifestação possui evidente relação com o tratamento de dados pessoais e precisa ser reconhecida como tal. Resolver a cobrança e simplesmente encerrar o protocolo poderia deixar parte da solicitação sem tratamento.
A mesma situação pode ocorrer por WhatsApp, e-mail, telefone, chat, redes sociais ou outros canais de relacionamento. Por isso, a existência de um canal específico para assuntos de privacidade continua sendo relevante, mas não elimina a necessidade de preparar os demais pontos de contato da organização.
A LGPD estabelece, no art. 41, que a identidade e as informações de contato do Encarregado devem ser divulgadas publicamente, de forma clara e objetiva. Um canal estruturado para o exercício de direitos contribui para centralizar as demandas, controlar as providências adotadas, realizar verificações quando necessárias e organizar as respostas. O desafio é evitar que esse canal se transforme em uma barreira quando a manifestação já chegou à empresa por outro meio.
Também é importante compreender que identificar uma potencial requisição não significa executar automaticamente aquilo que foi solicitado. A frase “apaguem todos os meus dados”, por exemplo, não significa necessariamente que qualquer informação relacionada àquela pessoa deva ser imediatamente eliminada. A LGPD estabelece direitos relacionados à eliminação, mas também prevê hipóteses em que a conservação de determinados dados pode permanecer legítima, inclusive nas situações previstas em seu art. 16.
Da mesma forma, “não quero mais receber mensagens” não deve ser automaticamente interpretado como um pedido de eliminação integral de todos os dados do cliente. É necessário compreender quais comunicações estão sendo questionadas, para qual finalidade os dados são utilizados e qual hipótese legal sustenta aquele tratamento. Uma solicitação de descadastramento de comunicações promocionais pode demandar uma providência diferente da exclusão de informações necessárias para cumprir uma obrigação legal, manter determinada relação contratual ou resguardar direitos.
Por isso, a correta compreensão da manifestação é parte importante do processo. Quando o pedido não estiver suficientemente claro, pode ser necessário solicitar esclarecimentos objetivos ao titular, evitando presumir uma intenção diferente daquela que ele efetivamente pretende manifestar.
Uma vez identificada a potencial requisição, a organização precisa possuir um fluxo que estabeleça quem receberá a demanda, como ela será registrada, quais áreas deverão participar das verificações, como será realizada eventual confirmação de identidade, quem será responsável pela elaboração e aprovação da resposta e como o retorno será encaminhado ao titular. Também é importante preservar evidências das providências adotadas, permitindo demonstrar como a solicitação foi conduzida.
O controle de prazos merece atenção especial. O art. 19 da LGPD estabelece regras específicas para confirmação da existência de tratamento e acesso aos dados. Nessas hipóteses, a confirmação ou o acesso podem ser fornecidos em formato simplificado imediatamente ou, mediante declaração clara e completa, no prazo de até 15 dias, observados os elementos previstos na própria Lei. Esse prazo, entretanto, não deve ser generalizado indistintamente para todos os direitos previstos na LGPD, uma vez que diferentes solicitações podem possuir regras e circunstâncias próprias.
Sob a perspectiva operacional, isso demonstra por que uma requisição não pode permanecer durante vários dias em um ticket comum até que alguém perceba que ela deveria ter sido encaminhada à equipe responsável por Privacidade. Quanto maior a demora na identificação interna, menor será o tempo disponível para localizar informações, consultar áreas responsáveis, realizar as análises necessárias e elaborar uma resposta adequada.
Outro aspecto importante é a autenticação do solicitante. Dependendo da natureza do direito exercido e das informações que serão disponibilizadas, pode ser necessário verificar se a pessoa é efetivamente o titular dos dados ou seu representante. Essa medida é especialmente relevante quando a resposta poderá revelar informações pessoais que não devem ser disponibilizadas a terceiros.
Ainda assim, a verificação precisa ser proporcional. Solicitar automaticamente cópia integral de documento de identidade em qualquer situação pode gerar uma nova coleta de dados pessoais que também precisará ser justificada, protegida e posteriormente gerenciada. Sempre que possível, devem ser considerados mecanismos de autenticação compatíveis com o risco da solicitação e com os meios já disponíveis na relação com o cliente.
A preparação da equipe de atendimento, portanto, não deve se limitar à apresentação teórica dos artigos da LGPD. É mais efetivo ensinar o atendente a reconhecer situações concretas. Frases como “quero uma cópia dos meus dados”, “não reconheço esse cadastro”, “quero corrigir minhas informações”, “como vocês conseguiram meu e-mail?”, “quero saber com quem vocês compartilharam meus dados” ou “não quero que meus dados sejam utilizados dessa forma” devem funcionar como sinais de que aquela manifestação merece uma análise relacionada à proteção de dados.
Esse treinamento também reduz o risco de uma solicitação legítima ser tratada exclusivamente como reclamação comercial. Um cliente pode reclamar de uma mensagem que recebeu indevidamente e, na mesma conversa, perguntar de onde a empresa obteve seu telefone. Interromper os contatos futuros pode resolver uma parte do problema, mas não necessariamente responde ao questionamento sobre a origem dos dados.
Por isso, SAC, Customer Success, Encarregado e demais áreas envolvidas precisam funcionar de maneira coordenada. A própria LGPD inclui, entre as atribuições do Encarregado, a orientação dos funcionários e contratados da organização a respeito das práticas relacionadas à proteção de dados pessoais. A efetividade dos direitos dos titulares depende, portanto, não apenas da existência de um endereço de e-mail ou formulário específico, mas também de processos internos capazes de conectar quem recebe a manifestação a quem possui responsabilidade e informações para tratá-la adequadamente.
No fim, um fluxo eficiente para o exercício dos direitos dos titulares não começa necessariamente no formulário de privacidade. Ele começa no primeiro lugar em que o titular decide falar com a organização. Se o cliente precisa conhecer a estrutura interna da empresa, descobrir sozinho qual área é responsável pelo tema e utilizar a terminologia jurídica correta para que sua manifestação seja reconhecida, o procedimento pode estar organizado internamente, mas ainda apresentar barreiras para o efetivo exercício de seus direitos.
O atendente recebeu uma solicitação de titular. E agora?
Reconhecer que determinada manifestação pode envolver o exercício de um direito previsto na LGPD é apenas o primeiro passo. A partir desse momento, a organização precisa transformar aquela solicitação em um processo estruturado, capaz de garantir que o pedido seja compreendido, direcionado às áreas corretas, analisado dentro dos requisitos aplicáveis e respondido adequadamente ao titular.
Na prática, esse fluxo pode ser compreendido da seguinte maneira: recebimento → identificação da natureza da solicitação → validação necessária → registro → encaminhamento ao responsável → busca interna → elaboração da resposta → retorno ao titular → registro de evidências e encerramento.
O primeiro cuidado está no próprio recebimento. Se um cliente escreve “quero saber quais dados vocês têm sobre mim”, não é recomendável que o atendente responda apenas com as informações que consegue visualizar na tela. O CRM utilizado pelo SAC pode representar apenas uma parcela do tratamento realizado pela organização. Os dados daquele titular também podem estar presentes em sistemas financeiros, plataformas de marketing, ferramentas de autenticação, bancos de dados, contratos, registros de compras, sistemas de terceiros ou outros ambientes.
Por isso, antes de responder, é necessário identificar qual é a natureza da solicitação. Um pedido de acesso exige providências diferentes de uma solicitação de correção. Um pedido de eliminação não se confunde com a revogação do consentimento. Uma solicitação para deixar de receber determinada comunicação também não deve ser automaticamente interpretada como pedido de exclusão integral dos dados. Da mesma forma, um questionamento sobre a origem de determinado telefone ou e-mail pode exigir uma investigação sobre a forma como aquele dado foi coletado.
Essa classificação inicial é importante porque define o restante do fluxo. A LGPD estabelece diferentes direitos e requisitos, e nem toda manifestação produzirá a mesma consequência jurídica ou exigirá exatamente as mesmas providências internas.
Em seguida, deve ser avaliada a necessidade de validar a identidade de quem está realizando a solicitação. Esse cuidado é particularmente importante quando a resposta poderá disponibilizar dados pessoais ao solicitante ou quando a providência requerida poderá alterar, bloquear ou eliminar informações. Atender a um pedido apresentado por uma pessoa que não seja o titular ou seu representante legítimo pode, por si só, gerar uma exposição indevida de dados.
Isso não significa, contudo, exigir indiscriminadamente uma cópia de RG ou CNH para qualquer manifestação. A validação deve ser compatível com a natureza e com o risco da solicitação. Se a organização já possui mecanismos seguros de autenticação do cliente, pode ser possível utilizá-los. Criar uma nova coleta excessiva de documentos exclusivamente para validar toda e qualquer requisição pode contrariar a própria lógica de necessidade que orienta a LGPD.
Superada essa etapa, a requisição precisa ser formalmente registrada. Número de protocolo, data do recebimento, canal utilizado, identidade do solicitante, direito ou questionamento apresentado, documentos eventualmente recebidos, providências adotadas e áreas acionadas são informações importantes para acompanhar a demanda e demonstrar posteriormente como ela foi tratada.
Esse registro possui também uma função temporal. Uma solicitação não deveria passar vários dias no SAC para somente depois ser reconhecida como uma demanda relacionada à proteção de dados. A data em que a manifestação foi recebida precisa ser considerada no fluxo interno, especialmente porque determinados direitos possuem requisitos temporais específicos.
Após o registro, a solicitação deve ser encaminhada ao responsável definido pela organização, de acordo com sua estrutura de governança. O Encarregado exerce papel importante na comunicação com os titulares e no tratamento dessas demandas, mas o atendimento da requisição dificilmente dependerá exclusivamente dele. Dependendo do conteúdo do pedido, será necessário envolver Tecnologia da Informação, Segurança da Informação, Marketing, Financeiro, Recursos Humanos, Jurídico, Comercial, fornecedores ou outras áreas que realizem operações com os dados daquele titular.
É nesse momento que começa uma das etapas mais importantes: a busca interna.
Se o titular pergunta “quais dados vocês possuem sobre mim?”, a organização precisa saber onde procurar. Se pergunta “com quem meus dados foram compartilhados?”, será necessário compreender os fluxos de compartilhamento. Se solicita a correção de uma informação, deve-se identificar em quais sistemas aquele dado está registrado para evitar que a alteração seja realizada em um ambiente enquanto a informação incorreta permanece em outros.
Essa etapa demonstra por que o atendimento aos direitos dos titulares está diretamente relacionado ao ROPA e ao mapeamento dos fluxos de dados abordados anteriormente. Uma organização que não conhece adequadamente onde os dados estão armazenados, quais áreas os utilizam e quais terceiros participam do tratamento terá maior dificuldade para responder de maneira completa e consistente.
O mesmo problema aparece nos pedidos de eliminação. Localizar um cadastro no CRM e excluí-lo pode não ser suficiente se os mesmos dados permanecerem em outras bases. Ao mesmo tempo, a solicitação do titular não significa que toda informação deva ser automaticamente eliminada. É necessário verificar a natureza do tratamento, a hipótese legal aplicável e se existem razões legítimas ou obrigações que justifiquem a conservação de determinados registros.
A própria Agência Nacional de Proteção de Dados (ANPD) esclarece que os direitos dos titulares não são absolutos. Em um pedido de exclusão, por exemplo, podem existir situações em que o controlador tenha obrigação legal de conservar determinadas informações. Por isso, a análise da requisição precisa distinguir aquilo que pode ser eliminado, corrigido, bloqueado ou alterado daquilo cuja manutenção ainda encontra fundamento jurídico.
Concluídas as verificações, chega-se à elaboração da resposta. É importante que o retorno dialogue efetivamente com aquilo que foi solicitado. Respostas excessivamente genéricas, que apenas reproduzem trechos do Aviso de Privacidade ou da LGPD, podem não esclarecer o tratamento realizado naquele caso concreto.
Quando se tratar especificamente de confirmação da existência de tratamento ou acesso aos dados, o art. 19 da LGPD estabelece duas possibilidades. A informação pode ser fornecida de forma simplificada, imediatamente, ou por meio de declaração clara e completa, fornecida no prazo de até 15 dias. Essa declaração completa deve indicar a origem dos dados, a inexistência de registro quando aplicável, os critérios utilizados e a finalidade do tratamento, observados os segredos comercial e industrial. A Lei ainda prevê que os dados sejam armazenados em formato que favoreça o exercício do direito de acesso e permite que as informações sejam fornecidas por meio eletrônico seguro e idôneo ou sob forma impressa.
Esse ponto merece atenção porque se tornou relativamente comum resumir o fluxo de atendimento à frase “a LGPD dá 15 dias para responder ao titular”. A afirmação é excessivamente ampla.
A própria Agência esclarece que os direitos previstos no art. 18 devem ser exercidos mediante requerimento e que o controlador deve adotar providência imediata para seu atendimento. Quando isso não for possível, o art. 18, §4º, exige uma resposta ao titular, seja para informar que o controlador não é o agente responsável pelo tratamento, indicando o agente quando possível, seja para apresentar as razões de fato ou de direito que impedem a adoção imediata da providência. O prazo de até 15 dias expressamente estabelecido pela LGPD refere-se à declaração completa relacionada aos direitos de confirmação de existência e acesso previstos no art. 19. Para os demais direitos, devem ser observados os requisitos legais e a regulamentação aplicável, sem simplesmente transportar esse mesmo prazo para qualquer espécie de solicitação.
Existem ainda particularidades regulatórias que demonstram por que o fluxo não deve ser construído a partir de uma única regra temporal. Para agentes de tratamento de pequeno porte, por exemplo, a Resolução CD/ANPD nº 2/2022 estabelece prazos diferenciados em determinadas situações e prevê prazo em dobro para o fornecimento da declaração clara e completa do art. 19, II, além de disciplina específica para a declaração simplificada.
Por isso, uma boa gestão de requisições não deve depender apenas de um contador genérico de “15 dias”. O ideal é que a organização consiga identificar o tipo de direito exercido, verificar a regra aplicável e estabelecer internamente prazos operacionais que permitam realizar as buscas e análises com antecedência suficiente para uma resposta adequada.
A resposta também precisa ser encaminhada de forma segura. Se o retorno contém uma quantidade significativa de dados pessoais, documentos ou informações de maior criticidade, não basta considerar apenas o conteúdo: é necessário avaliar também o meio utilizado para disponibilizá-lo. A própria LGPD determina, no contexto do direito de acesso, que o fornecimento eletrônico ocorra por meio seguro e idôneo. Isso exige cautela para evitar que o exercício de um direito resulte, paradoxalmente, em uma exposição indevida das próprias informações do titular.
Depois do retorno, o processo ainda não terminou. É importante registrar as evidências do atendimento: quando a requisição foi recebida, quais verificações foram realizadas, quais áreas participaram, quais providências foram adotadas, qual resposta foi enviada e em que data ocorreu o retorno. A própria Agência recomenda que o titular preserve protocolos, mensagens e e-mails que demonstrem sua tentativa prévia de exercer o direito perante o controlador, já que essas informações podem ser utilizadas em eventual petição posterior à ANPD. Para a organização, manter seus próprios registros sobre a tratativa também contribui para demonstrar a forma como a requisição foi conduzida.
O encerramento, portanto, não deve significar simplesmente marcar o ticket como “resolvido”. É necessário verificar se todas as providências prometidas foram efetivamente executadas. Se a resposta informou que um dado seria corrigido, a alteração precisa ter ocorrido nos ambientes pertinentes. Se foi confirmado um descadastramento, é importante verificar se os mecanismos necessários para impedir novas comunicações foram efetivamente aplicados. Se determinados dados foram eliminados, a organização precisa compreender o alcance dessa eliminação e eventuais registros cuja conservação permaneça justificada.
Um fluxo estruturado transforma uma manifestação que poderia se perder no atendimento cotidiano em um processo rastreável: receber, compreender, validar quando necessário, registrar, encaminhar, investigar, responder, comprovar e somente então encerrar.
Para o atendente, isso significa que ele não precisa possuir sozinho todas as respostas. Precisa, porém, reconhecer quando uma solicitação exige esse fluxo e garantir que ela chegue rapidamente a quem poderá conduzi-la. Para a organização, significa criar uma estrutura em que o exercício de um direito não dependa da memória ou da iniciativa individual de quem recebeu a mensagem, mas de um procedimento previamente definido, documentado e capaz de produzir evidências.
Encaminhar para o DPO não significa abandonar o atendimento
Quando uma manifestação relacionada à proteção de dados chega ao SAC, é natural que o atendente precise encaminhá-la ao Encarregado ou à estrutura responsável por Privacidade. Esse encaminhamento, entretanto, não deveria significar simplesmente informar ao cliente um novo endereço de e-mail, encerrar o protocolo e considerar que o assunto deixou de pertencer ao atendimento.
Esse tipo de fluxo pode produzir uma experiência bastante conhecida: o cliente procura o SAC, é orientado a falar com o DPO, entra em contato com o DPO e descobre que determinadas informações precisam ser verificadas pelo próprio SAC ou por outra área da organização. A demanda começa, então, a circular entre departamentos enquanto o titular permanece aguardando uma resposta.
A existência de um Encarregado não deveria criar esse percurso.
A LGPD define o Encarregado como a pessoa indicada para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Agência Nacional de Proteção de Dados (ANPD). Entre suas atribuições estão receber reclamações e comunicações dos titulares, prestar esclarecimentos, adotar providências e orientar funcionários e contratados a respeito das práticas relacionadas à proteção de dados pessoais. A Resolução CD/ANPD nº 18/2024 e o Guia Orientativo sobre a atuação do Encarregado aprofundam essa estrutura e ajudam a compreender que sua função está inserida em um modelo mais amplo de governança.
Isso é importante porque o Encarregado não substitui as áreas que efetivamente realizam as atividades de tratamento.
Se um titular questiona por que recebeu determinada campanha de marketing, por exemplo, a equipe responsável pelas comunicações pode precisar explicar a origem da base, a segmentação utilizada e as configurações aplicadas. Se o cliente relata que uma pessoa desconhecida acessou sua conta, Segurança da Informação e Tecnologia podem precisar verificar logs, mecanismos de autenticação e registros de acesso. Se solicita a exclusão de informações relacionadas a uma compra, Financeiro ou Jurídico podem precisar avaliar a existência de obrigações que justifiquem a conservação de determinados registros.
Da mesma forma, se a pessoa questiona uma informação inserida durante o atendimento, é possível que o próprio SAC possua parte relevante dos elementos necessários para compreender o ocorrido.
O DPO pode coordenar a análise sob a perspectiva de proteção de dados, orientar sobre os requisitos aplicáveis e auxiliar na construção da resposta, mas dificilmente possuirá, isoladamente, todas as informações operacionais necessárias para solucionar cada situação.
Essa divisão é particularmente importante porque, conforme esclarece a própria Agência, é o controlador quem toma as principais decisões referentes ao tratamento e quem responde, em regra, pelo atendimento aos direitos previstos na LGPD. A existência do Encarregado como canal de comunicação não altera essa atribuição.
Por isso, uma estrutura adequada não deve funcionar como uma sequência de transferências — “SAC → DPO → Jurídico → TI → área de negócio” — em que cada setor simplesmente repassa o problema ao seguinte. O ideal é que exista um processo coordenado, no qual as responsabilidades de cada participante estejam previamente definidas e o titular não precise compreender a estrutura organizacional para obter uma resposta.
Nesse desenho, o SAC pode funcionar como ponto de identificação e registro da manifestação; o Encarregado ou a estrutura de Privacidade pode coordenar a análise relacionada à proteção de dados; as áreas de negócio podem fornecer informações sobre a finalidade e o funcionamento do processo; Tecnologia pode localizar registros e executar determinadas alterações nos sistemas; Segurança da Informação pode investigar acessos, eventos e possíveis incidentes; e o Jurídico pode participar quando a demanda envolver obrigações legais, litígios, critérios de retenção ou outras questões jurídicas que exijam sua avaliação.
Esses papéis naturalmente variam conforme a estrutura e o porte de cada organização. O ponto central é que eles sejam definidos antes de uma solicitação chegar.
Se essa definição ocorre apenas depois do recebimento de uma demanda, parte relevante do prazo disponível pode ser consumida tentando descobrir quem possui a informação, quem deve tomar a decisão e quem está autorizado a executar determinada providência.
Um pedido aparentemente simples de correção de dados ilustra bem essa questão. O titular informa ao SAC que seu telefone está incorreto. O dado pode estar presente no CRM, no sistema utilizado para emissão de documentos, na plataforma de marketing e em uma ferramenta terceirizada. Se o procedimento interno não determinar quem verifica esses ambientes e quem executa a correção, existe o risco de o número ser alterado em apenas um sistema enquanto permanece desatualizado nos demais.
O mesmo ocorre com pedidos de eliminação. Privacidade pode concluir que determinados dados podem ser excluídos, mas alguém precisará efetivamente executar essa exclusão nos sistemas correspondentes. Outros registros podem precisar ser preservados por razões legítimas. Fornecedores eventualmente envolvidos também podem precisar receber instruções. Posteriormente, é necessário confirmar se as providências foram efetivamente realizadas.
Portanto, responder ao titular e executar a providência são etapas relacionadas, mas não necessariamente realizadas pelas mesmas pessoas.
Essa lógica também vale para situações que começam como reclamações comuns e evoluem para questões mais complexas. Imagine um cliente que informa ao SAC: “alguém entrou na minha conta e alterou meus dados”. A manifestação pode envolver simultaneamente uma reclamação operacional, uma questão de segurança, uma possível utilização indevida de dados pessoais e, dependendo das circunstâncias apuradas, um possível incidente de segurança.
Encaminhar a mensagem apenas para o DPO não resolve a situação. Será necessário preservar registros, verificar acessos, consultar logs, compreender alterações realizadas, avaliar os dados envolvidos e eventualmente adotar medidas de contenção. Diferentes áreas podem participar da investigação, enquanto Privacidade avalia as implicações relacionadas à LGPD.
É justamente nesses casos que responsabilidades previamente estabelecidas fazem diferença.
A governança pode ser estruturada por procedimentos, matrizes de responsabilidade, fluxos internos ou outros mecanismos adequados à realidade da organização. O formato pode variar, mas algumas perguntas precisam ter respostas conhecidas: quem recebe a manifestação? Quem coordena a tratativa? Quem consulta os sistemas? Quem avalia a necessidade de conservação? Quem executa exclusões ou correções? Quem verifica eventuais incidentes? Quem aciona fornecedores? Quem aprova a resposta? Quem confirma que a providência foi concluída?
Não é necessário que o cliente acompanhe todas essas movimentações internas.
Do ponto de vista dele, a relação continua sendo com a organização.
Essa perspectiva é particularmente relevante quando o cliente já procurou um canal legítimo da empresa. Obrigar o titular a reconstruir sua solicitação a cada transferência interna pode gerar retrabalho e fragmentar ainda mais o histórico. Sempre que o fluxo e as condições de segurança permitirem, a informação já recebida pode ser direcionada internamente ao responsável competente, preservando-se o contexto necessário para a continuidade da análise.
Naturalmente, algumas situações podem exigir participação direta do titular. Pode ser necessário confirmar sua identidade, esclarecer o alcance de um pedido ou obter informações adicionais indispensáveis à investigação. Isso é diferente, porém, de transferir ao cliente a responsabilidade de descobrir qual departamento interno deve solucionar cada parte de sua demanda.
A coordenação entre as áreas também contribui para evitar respostas contraditórias. Se o SAC informa que todos os dados foram eliminados enquanto o Jurídico conclui que determinados registros precisam ser conservados, ou se Privacidade confirma um descadastramento sem que Marketing efetivamente implemente a supressão, a organização pode criar uma diferença entre aquilo que comunicou ao titular e aquilo que efetivamente acontece em seus sistemas.
Por isso, o encerramento de uma requisição deve considerar não apenas o envio da resposta, mas também a confirmação das providências internas que a sustentam.
A própria regulamentação da atuação do Encarregado reforça a importância de compreender essa função dentro da estrutura do agente de tratamento, e não como substituta das responsabilidades da organização. A orientação aos funcionários e contratados, prevista entre suas atribuições, também demonstra que a proteção de dados depende da integração do Encarregado com aqueles que executam os processos cotidianos.
No atendimento ao cliente, portanto, encaminhar não deve significar abandonar. O SAC precisa saber reconhecer quando uma demanda deve envolver o Encarregado, mas a organização precisa garantir que esse encaminhamento seja o início de uma articulação interna, e não o começo de uma peregrinação do titular entre departamentos.
Privacidade, SAC, Jurídico, Segurança da Informação, Tecnologia e áreas de negócio podem possuir responsabilidades diferentes, mas compartilham um mesmo objetivo nesse processo: fazer com que a organização consiga compreender a solicitação, localizar as informações necessárias, tomar uma decisão fundamentada, executar as providências cabíveis e oferecer ao titular uma resposta coerente com aquilo que efetivamente foi realizado.
Incidente ou reclamação? O SAC precisa saber identificar sinais de alerta
Nem todo incidente de segurança com dados pessoais será descoberto primeiro por ferramentas de monitoramento, alertas automáticos ou equipes de Tecnologia. Em muitas situações, o primeiro indício de que algo pode estar errado chega justamente pelo atendimento ao cliente. É o consumidor quem informa que alguém acessou sua conta, que recebeu uma cobrança que não reconhece, que identificou um pedido realizado sem sua autorização, que recebeu dados pertencentes a outra pessoa ou que passou a receber mensagens fraudulentas contendo informações específicas sobre uma compra recente.
Para o SAC, esses relatos podem chegar inicialmente com a aparência de uma reclamação operacional. E, em alguns casos, realmente serão apenas isso. O desafio está em reconhecer quando a manifestação apresenta elementos que justificam uma análise adicional de Segurança da Informação e Privacidade.
Essa diferenciação é importante porque reclamação, fraude, vulnerabilidade e incidente de segurança não são conceitos equivalentes. A própria Agência Nacional de Proteção de Dados (ANPD) esclarece que a mera existência de uma vulnerabilidade em determinado sistema não constitui, por si só, um incidente de segurança, embora sua exploração possa resultar em um. Também ressalta que nem todo incidente de segurança da informação envolve dados pessoais e que somente determinados incidentes precisam ser comunicados à Agência e aos titulares.
Por isso, o SAC não deve concluir imediatamente que ocorreu um “vazamento” apenas porque o cliente relatou uma fraude. Informações utilizadas por terceiros podem ter sido obtidas de diferentes fontes, inclusive fora dos sistemas da organização. Da mesma forma, uma tentativa de acesso a uma conta não significa necessariamente que o invasor tenha conseguido visualizar, alterar ou extrair dados pessoais.
Por outro lado, determinados elementos tornam o relato mais relevante para investigação. Imagine que um cliente informe ter recebido uma mensagem fraudulenta na qual o criminoso conhecia seu nome completo, CPF, produto adquirido, valor da compra e data exata da transação. A presença dessas informações não comprova, isoladamente, que houve comprometimento dos sistemas da empresa, mas pode indicar que dados relacionados àquela operação foram acessados indevidamente em algum ponto da cadeia de tratamento e, portanto, merece análise.
O mesmo ocorre quando o cliente afirma que alguém conseguiu entrar em sua conta e alterar informações cadastrais. Nesse caso, o problema pode estar relacionado ao comprometimento de credenciais do próprio usuário, a falhas no mecanismo de autenticação, a engenharia social, a alterações realizadas por terceiros ou a outras causas. O papel do SAC não é identificar tecnicamente qual dessas hipóteses ocorreu, mas registrar informações suficientes para permitir que as áreas responsáveis façam essa apuração.
Perguntas simples podem ser relevantes: o cliente recebeu alguma notificação de login ou recuperação de senha? Houve alteração de e-mail, telefone ou endereço? Foram realizadas compras ou outras operações não reconhecidas? Ele identificou dispositivo, horário ou local de acesso desconhecido? Alguma informação de sua conta foi modificada? Essas respostas podem orientar a consulta posterior a logs de autenticação, endereços IP, dispositivos, registros de alteração, mecanismos de recuperação de conta e demais evidências disponíveis.
Situação semelhante ocorre quando o cliente relata que “recebeu um pedido que não fez”. O fato pode decorrer de um erro de cadastro, uma associação equivocada de pedido, utilização indevida da conta ou outro evento. O atendente não precisa definir imediatamente a causa. Precisa perceber que existem hipóteses que ultrapassam a simples resolução logística e que podem justificar uma análise de segurança.
Há casos ainda mais claros. Se um atendente envia, por engano, um documento ou mensagem contendo nome, CPF, endereço, informações financeiras, histórico de compra ou outros dados pertencentes a outro cliente, pode ter ocorrido uma divulgação não autorizada de dados pessoais. Nessa situação, corrigir o envio e pedir desculpas pode ser necessário, mas não é suficiente para encerrar a análise. A organização precisa compreender quais dados foram expostos, quem teve acesso, por quanto tempo estiveram disponíveis, se foram encaminhados a outros destinatários e quais medidas podem reduzir os riscos decorrentes do evento.
A Resolução CD/ANPD nº 15/2024 define critérios específicos para a comunicação de incidentes de segurança. Segundo a regulamentação, o controlador deve comunicar à ANPD e aos titulares os incidentes confirmados que envolvam dados pessoais e possam acarretar risco ou dano relevante. Para essa avaliação, devem ser considerados fatores como natureza e quantidade dos dados envolvidos, número de titulares afetados, contexto do tratamento, possíveis danos materiais ou morais, risco de fraude, roubo de identidade e eventual existência de medidas de proteção que reduzam a possibilidade de identificação dos titulares.
A regulamentação também considera especialmente relevantes incidentes que envolvam, entre outros elementos, dados pessoais sensíveis, dados de crianças, adolescentes ou idosos, dados financeiros, informações de autenticação em sistemas, informações protegidas por sigilo ou tratamentos em larga escala, quando houver potencial significativo de impacto aos direitos dos titulares.
Esse ponto é relevante para o atendimento porque nem sempre a gravidade estará associada apenas ao número de pessoas afetadas. Uma exposição envolvendo poucos titulares pode, dependendo do conteúdo, produzir consequências significativas. Dados de autenticação, informações financeiras ou documentos de identificação, por exemplo, podem facilitar fraude, tomada de contas ou uso indevido de identidade.
Por outro lado, um incidente também pode assumir formas menos intuitivas do que um vazamento de banco de dados. A Agência considera incidente qualquer evento adverso confirmado relacionado à violação das propriedades de confidencialidade, integridade, disponibilidade ou autenticidade dos dados pessoais. Isso significa que, além da divulgação indevida, alterações não autorizadas, destruição de informações, indisponibilidade relevante ou comprometimento da autenticidade dos registros também podem integrar essa análise.
No contexto do SAC, essa compreensão amplia os sinais de alerta. Uma conta cujos dados cadastrais foram alterados sem autorização pode envolver comprometimento da integridade. A indisponibilidade de informações necessárias ao cliente pode, dependendo das circunstâncias, envolver disponibilidade. Um documento enviado para a pessoa errada pode afetar confidencialidade. Uma utilização fraudulenta da identidade do cliente pode envolver problemas relacionados à autenticidade.
O atendente não precisa conhecer formalmente essas classificações para agir corretamente. Precisa reconhecer que determinadas manifestações não devem ser encerradas como simples tickets de atendimento.
A rapidez desse escalonamento é especialmente relevante porque a regulamentação vigente prevê que, quando o incidente preencher os critérios de comunicação, o controlador deve comunicar a ocorrência à ANPD e aos titulares no prazo de três dias úteis, ressalvada eventual legislação específica com prazo próprio. Se todas as informações ainda não estiverem disponíveis, a comunicação pode, excepcionalmente, ser realizada de forma preliminar e posteriormente complementada, desde que a impossibilidade seja justificada.
Isso não significa que o prazo de três dias comece automaticamente a partir de qualquer reclamação recebida pelo SAC, nem que o atendente seja responsável por realizar a comunicação. Significa, porém, que relatos com potencial relevância não podem permanecer parados em uma fila comum durante vários dias antes de chegarem às equipes responsáveis pela avaliação.
O fluxo interno precisa permitir que Segurança da Informação, Tecnologia, Privacidade e demais áreas necessárias sejam acionadas com rapidez. Em determinadas situações, essa atuação inicial poderá incluir medidas de contenção, bloqueio de acessos, redefinição de credenciais, preservação de logs, interrupção de determinado fluxo, contato com fornecedores ou outras providências destinadas a limitar os efeitos do evento.
A preservação das evidências é outro ponto importante. Registros de autenticação, logs de acesso, alterações cadastrais, horários, dispositivos utilizados, mensagens recebidas, identificadores de pedidos, conteúdos enviados indevidamente e demais informações relacionadas ao caso podem ser relevantes para reconstruir o ocorrido. A demora no acionamento das áreas competentes pode fazer com que determinados registros sejam sobrescritos, eliminados por políticas de retenção ou se tornem mais difíceis de recuperar.
O próprio SAC também pode contribuir para essa preservação ao registrar adequadamente aquilo que o cliente relatou. Isso não significa realizar uma investigação extensa ou coletar indiscriminadamente novos dados. O objetivo é reunir os elementos necessários para permitir a continuidade da apuração: o que ocorreu, quando foi percebido, quais informações parecem estar envolvidas, quais operações o cliente não reconhece e quais evidências ele espontaneamente apresentou.
Outro aspecto importante é analisar o evento para além de um único atendimento. Um relato isolado pode parecer um caso pontual. Cinco clientes, em um curto intervalo, relatando mensagens fraudulentas com o mesmo padrão e utilizando informações específicas de compras recentes representam um cenário diferente.
Por isso, a organização deve possuir mecanismos que permitam correlacionar reclamações semelhantes. Categorias de ticket, marcadores internos, alertas, relatórios de recorrência ou integração entre SAC e Segurança podem ajudar a identificar padrões que seriam invisíveis se cada manifestação fosse analisada de forma completamente isolada.
Essa capacidade é especialmente relevante em golpes de engenharia social. Em alguns casos, a fraude pode utilizar informações pessoais reais para aumentar sua credibilidade. O simples fato de criminosos conhecerem nome e telefone talvez não permita concluir muita coisa, mas a presença de informações muito específicas — número de pedido, produto comprado, transportadora, valor, endereço de entrega ou data de uma operação — pode aumentar a necessidade de investigar se houve acesso indevido em algum ponto da cadeia.
Nesse cenário, a investigação não deve necessariamente se limitar aos sistemas internos da empresa. Transportadoras, plataformas de pagamento, operadores logísticos, fornecedores de CRM, call centers terceirizados, sistemas de atendimento e outros prestadores podem participar do fluxo de tratamento. Dependendo das circunstâncias, pode ser necessário compreender se algum desses agentes identificou evento semelhante ou possui registros úteis para a apuração.
A Resolução CD/ANPD nº 15/2024 também reforça essa relação entre controlador e operador. Embora a obrigação de comunicação à Agência e aos titulares recaia sobre o controlador, o operador deve informar o controlador sobre o incidente sem demora injustificada e fornecer as informações necessárias para essa avaliação. A própria Agência recomenda que contratos estabeleçam obrigações relacionadas à comunicação de incidentes entre as partes, justamente para reduzir atrasos e facilitar a resposta.
Outro ponto relevante é que a gestão do incidente não termina com a conclusão de que não será necessário comunicar a ANPD. A regulamentação exige que o controlador mantenha registros dos incidentes de segurança com dados pessoais, inclusive daqueles não comunicados, por pelo menos cinco anos, abrangendo informações sobre o evento, seus efeitos, avaliação de risco e medidas adotadas. Isso reforça a importância da documentação mesmo quando a análise conclui que não houve risco ou dano relevante que justificasse comunicação externa.
Para o SAC, essa exigência reforça a necessidade de produzir um registro inicial minimamente consistente. A manifestação do cliente pode se tornar uma das evidências utilizadas para compreender quando o evento foi percebido, quais impactos foram relatados e quais providências começaram a ser adotadas.
A comunicação com o próprio cliente também exige cautela durante a investigação. Uma resposta precipitada afirmando que “houve um vazamento de dados” pode antecipar uma conclusão que ainda não foi confirmada. Em sentido contrário, afirmar que “não houve qualquer incidente” antes de concluir as verificações também pode gerar uma posição inadequada.
Nesse primeiro momento, uma comunicação mais prudente pode confirmar o recebimento do relato, informar que as informações serão analisadas pelas áreas responsáveis e, quando necessário, orientar medidas imediatas de segurança, sem antecipar conclusões técnicas ou jurídicas.
Caso a investigação confirme um incidente sujeito à comunicação, o contato com os titulares assume outra natureza. A Agência orienta que a comunicação seja realizada de forma individual e direta sempre que possível, preferencialmente por um canal habitualmente utilizado pela organização para se relacionar com o titular, de modo que ele possa compreender o ocorrido e adotar medidas para reduzir eventuais impactos.
Isso mostra que o SAC pode ocupar duas posições distintas dentro do mesmo episódio. Primeiro, pode funcionar como o ponto em que o sinal de alerta é identificado. Posteriormente, dependendo do fluxo definido pela organização, também pode participar da comunicação ou do suporte aos clientes afetados.
Por esse motivo, os procedimentos de resposta a incidentes não deveriam ser conhecidos apenas pelas equipes técnicas. O atendimento precisa saber pelo menos quais situações devem gerar escalonamento, para quem encaminhá-las, quais informações registrar, como preservar o contexto recebido e quais afirmações evitar antes da conclusão da análise.
Treinamentos baseados em casos concretos tendem a ser mais úteis do que orientações excessivamente abstratas. Situações como envio de dados para destinatário incorreto, alteração cadastral não reconhecida, compras realizadas por terceiros, recuperação de senha suspeita, exposição de informações em atendimento, fraude utilizando detalhes específicos de uma operação recente ou recebimento de documento pertencente a outro cliente ajudam a equipe a compreender quando um atendimento comum pode estar apontando para algo maior.
O objetivo não é transformar o SAC em uma equipe de resposta a incidentes. Segurança da Informação continuará responsável pelas análises técnicas, Privacidade avaliará os impactos relacionados aos dados pessoais e os requisitos da LGPD, e outras áreas poderão ser envolvidas conforme o caso. O papel do atendimento é atuar como sensor da organização, reconhecendo sinais que poderiam passar despercebidos em outros controles.
Essa função se torna particularmente relevante porque o cliente possui uma perspectiva que os sistemas internos nem sempre conseguem capturar. Uma ferramenta pode demonstrar apenas que determinado login foi realizado com credenciais válidas; o titular é quem poderá informar que aquele acesso não foi realizado por ele. Um sistema pode registrar corretamente o envio de um documento; o cliente é quem poderá indicar que recebeu informações pertencentes a outra pessoa.
Por isso, reclamações relacionadas a dados pessoais também precisam ser vistas como fonte de inteligência para a gestão de riscos.
No atendimento ao cliente, a pergunta não deve ser apenas “como resolvemos esta reclamação?”, mas também “há algo neste relato que precisa ser conhecido por Segurança e Privacidade?”
Essa mudança de perspectiva ajuda a evitar dois extremos igualmente problemáticos: tratar qualquer fraude como prova automática de um vazamento ou, no sentido oposto, tratar possíveis sinais de comprometimento como simples problemas de atendimento. Entre esses dois extremos existe o papel mais importante do SAC: reconhecer, registrar e encaminhar rapidamente aquilo que merece investigação.
Conclusão
Atender bem um cliente deixou de significar apenas responder com rapidez, resolver uma reclamação ou encerrar um protocolo. Em operações cada vez mais digitais, o atendimento também se tornou um dos principais pontos de entrada, circulação e produção de dados pessoais dentro das organizações.
Uma única interação pode gerar registros no CRM, gravações, transcrições, documentos, mensagens, anotações internas e informações que posteriormente serão acessadas por outras áreas ou fornecedores. Pode alimentar sistemas de inteligência artificial, integrar históricos de relacionamento e, em determinados casos, revelar informações que sequer eram necessárias para a prestação original do serviço. O atendimento, portanto, não deve ser observado apenas pela perspectiva da experiência do cliente, mas também pelo ciclo de vida dos dados que essa experiência produz.
Isso não significa que adequar SAC e Customer Success à LGPD deva tornar o atendimento mais lento ou burocrático. Na prática, ocorre justamente o contrário quando a governança está bem estruturada. Processos claros permitem que o atendente saiba quais informações realmente precisa solicitar, onde registrá-las, quando compartilhá-las, quem deve acessá-las e quando uma situação exige o envolvimento de outras áreas.
Essa organização também permite enfrentar questões que já fazem parte da rotina das empresas. Gravações de chamadas podem ser importantes para comprovação e qualidade do atendimento, mas exigem critérios sobre finalidade, acesso, retenção e descarte. Históricos podem ajudar a compreender o relacionamento com o cliente, mas não precisam se transformar em arquivos permanentes de tudo o que ele já disse ou enviou à organização.
A inteligência artificial amplia ainda mais essa discussão. Ferramentas capazes de resumir chamados, sugerir respostas, classificar reclamações e apoiar decisões podem aumentar a eficiência do SAC, mas também criam novos fluxos de tratamento. Antes de inserir o histórico completo de um cliente em uma solução generativa, a organização precisa saber quais informações são realmente necessárias, como o fornecedor utiliza os prompts, onde os dados são processados, por quanto tempo permanecem armazenados e se os resultados produzidos pela ferramenta poderão influenciar decisões sobre aquela pessoa.
A mesma preocupação vale para os direitos dos titulares. A existência de um formulário de privacidade ou de um endereço eletrônico do Encarregado é importante, mas não resolve o problema se as demais áreas não souberem reconhecer uma requisição quando ela chega. O cliente não precisa conhecer o art. 18 da LGPD para perguntar quais informações a empresa possui sobre ele, pedir uma correção, questionar a origem de seus dados ou solicitar determinada providência.
Por isso, o SAC precisa estar preparado não necessariamente para responder sozinho a todas essas questões, mas para perceber quando uma manifestação deixou de ser apenas uma demanda operacional e passou a exigir um fluxo específico de Privacidade.
Esse raciocínio se torna ainda mais importante quando o relato pode indicar um problema de segurança. Um cliente que informa uma compra desconhecida, uma alteração de cadastro que não realizou ou uma fraude contendo informações específicas sobre sua última transação pode estar oferecendo à organização o primeiro sinal de um evento que ainda não apareceu nos controles internos. O atendimento não precisa concluir se houve ou não um incidente, mas precisa saber reconhecer o sinal e fazer com que ele chegue rapidamente às equipes responsáveis pela investigação.
É justamente nesse ponto que a integração entre áreas deixa de ser apenas uma boa prática e passa a ser condição para o funcionamento do processo. SAC, Customer Success, Privacidade, Encarregado, Segurança da Informação, Tecnologia, Jurídico e áreas de negócio observam partes diferentes da mesma relação com o titular. Quando trabalham de forma isolada, informações se perdem, respostas podem se contradizer e providências podem ficar incompletas. Quando responsabilidades estão previamente definidas, cada área contribui com aquilo que conhece e executa.
Essa integração também evidencia um aspecto central da responsabilização prevista pela LGPD: não basta afirmar que existe um programa de privacidade. A organização precisa ser capaz de demonstrar como seus processos funcionam na prática. Isso inclui conhecer onde os dados estão, controlar acessos, estabelecer critérios de retenção, avaliar fornecedores, orientar colaboradores, registrar requisições, documentar incidentes e preservar evidências das providências adotadas.
No ambiente de atendimento, muitos desses elementos deixam de ser conceitos abstratos. Eles aparecem todos os dias em uma ligação gravada, em um documento enviado pelo WhatsApp, em uma anotação inserida no CRM, em um atendente que copia informações para uma ferramenta de IA ou em um cliente que pergunta por que a empresa possui seu telefone.
É nessa rotina aparentemente comum que grande parte da governança de dados é colocada à prova.
Um programa de proteção de dados consistente, portanto, não deve olhar para o SAC apenas quando surge uma reclamação relacionada à LGPD. A área precisa estar incluída no mapeamento das operações de tratamento, nas políticas de retenção, na gestão de acessos, na avaliação de fornecedores, nos procedimentos de resposta a incidentes, nos fluxos de requisições de titulares e nas regras para utilização de novas tecnologias.
Da mesma forma, treinamento não deve significar apenas apresentar conceitos jurídicos aos atendentes. É necessário traduzir a proteção de dados para situações concretas: quando pedir um documento, quando evitar uma coleta desnecessária, quando não encaminhar todo o histórico para outra área, quando não utilizar uma ferramenta externa, quando reconhecer uma solicitação de titular e quando um relato precisa ser escalonado como possível questão de segurança.
No final, atendimento eficiente e proteção de dados não são objetivos concorrentes. Um fluxo bem estruturado reduz retrabalho, evita circulação desnecessária de informações, facilita a localização de registros, melhora a coordenação entre áreas e aumenta a capacidade da organização de responder de maneira coerente aos seus clientes.
Mais do que uma área que conversa com o consumidor, o SAC está na linha de frente da governança de dados pessoais.
É ali que informações chegam, são interpretadas, registradas, compartilhadas e transformadas em decisões. É também ali que muitos titulares exercerão seus direitos pela primeira vez e que sinais de possíveis problemas poderão surgir antes de serem percebidos em qualquer outro ponto da organização.
Por isso, talvez a pergunta mais importante não seja apenas se o SAC está preparado para atender bem. É se ele está preparado para compreender a responsabilidade que acompanha cada informação recebida durante esse atendimento.
Porque, em um ambiente orientado por dados, cuidar da experiência do cliente também significa cuidar dos dados que tornam essa experiência possível.
Referências
https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm
https://www.gov.br/anpd/pt-br/acesso-a-informacao/perguntas-frequentes
https://www.gov.br/anpd/pt-br/centrais-de-conteudo/modelo_de_ropa_para_atpp.pdf
https://www.gov.br/anpd/pt-br/centrais-de-conteudo/documentos-tecnicos-orientativos
https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/glossario-anpd
O Papel da DPO Expert na Governança e Prevenção de Riscos
A DPO Expert apoia organizações na estruturação de uma abordagem completa de privacidade e proteção de dados aplicada às atividades de SAC e Customer Success, considerando todo o ciclo de vida das informações tratadas durante o relacionamento com clientes, desde sua coleta e utilização no atendimento até o compartilhamento, armazenamento, retenção e descarte. Essa atuação envolve o mapeamento dos fluxos de dados e sua adequada inclusão no ROPA, a definição das bases legais aplicáveis, a revisão dos acessos e históricos de atendimento, a governança de gravações de chamadas, documentos e informações recebidas pelos diferentes canais, a avaliação de plataformas de atendimento e fornecedores envolvidos, bem como a definição de critérios de retenção e descarte. Também abrange a avaliação do uso de chatbots e ferramentas de Inteligência Artificial, a estruturação de fluxos para identificação e atendimento das requisições de titulares, a preparação das equipes para reconhecer possíveis sinais de incidentes de segurança e a adoção de medidas técnicas, administrativas e de governança adequadas à proteção dos dados pessoais tratados ao longo de toda a jornada de atendimento.
Dessa forma, a DPO Expert não apenas viabiliza a conformidade com a LGPD, mas contribui diretamente para o aumento da maturidade organizacional em proteção de dados, posicionando a empresa de forma mais segura, competitiva e preparada para os desafios do ambiente digital.
Clique aqui e veja como a DPO Expert pode proteger sua empresa.
