LGPD no Financeiro e na Contabilidade: dados bancários, documentos fiscais e os riscos por trás das rotinas financeiras

Rafael
Rafael Susskind
Blog

Introdução

Quando se fala em aplicação da Lei Geral de Proteção de Dados Pessoais (LGPD) dentro das organizações, algumas áreas são imediatamente associadas ao tratamento de dados pessoais. Recursos Humanos, Marketing e Tecnologia da Informação são exemplos frequentes. O departamento Financeiro e a Contabilidade, por outro lado, nem sempre aparecem com o mesmo destaque, apesar de lidarem diariamente com uma quantidade significativa de informações relacionadas a pessoas físicas.

Essa realidade está presente em atividades rotineiras. Pagamentos e reembolsos de colaboradores, cadastro e pagamento de prestadores de serviços, emissão e recebimento de notas fiscais, processamento de informações relacionadas à folha de pagamento, prestação de contas, armazenamento de comprovantes, cumprimento de obrigações fiscais e envio de documentos para escritórios de contabilidade são apenas alguns exemplos de operações que podem envolver dados pessoais.

Nome, CPF, endereço, informações bancárias, chaves Pix, remuneração, dados constantes em notas fiscais, recibos e comprovantes são informações que podem circular por sistemas financeiros, ERPs, plataformas bancárias, planilhas, pastas compartilhadas e caixas de e-mail. Em determinadas situações, a documentação recebida pela área pode revelar informações ainda mais detalhadas sobre a vida financeira, patrimonial ou familiar de uma pessoa.

É justamente nesse ponto que uma percepção comum precisa ser revista: um documento não deixa de conter dados pessoais simplesmente porque possui natureza financeira, contábil ou fiscal. Para fins da LGPD, o tratamento compreende um conjunto amplo de operações realizadas com dados pessoais, incluindo coleta, acesso, utilização, armazenamento, transmissão, compartilhamento e eliminação. Assim, mesmo quando a finalidade principal de determinada atividade é realizar um pagamento ou cumprir uma obrigação contábil, os dados pessoais envolvidos continuam sujeitos às regras de proteção de dados aplicáveis.

O desafio, portanto, não está em impedir que o Financeiro utilize essas informações. Grande parte desses tratamentos é necessária para o funcionamento da organização e para o cumprimento de obrigações legais, regulatórias e contratuais. A questão está em compreender quais dados são realmente necessários, por que são tratados, quem precisa acessá-los, com quem são compartilhados, por quanto tempo devem permanecer armazenados e quais medidas devem protegê-los durante todo esse percurso.

Olhar para o Financeiro sob a perspectiva da LGPD significa reconhecer que, por trás de pagamentos, notas fiscais, relatórios e planilhas, existem dados vinculados a pessoas. E quanto mais naturalizada é a circulação dessas informações na rotina corporativa, maior deve ser a atenção para que conveniência operacional não se transforme em acesso excessivo, armazenamento desnecessário ou compartilhamento inadequado.

Quais dados pessoais passam pelo Financeiro e pela Contabilidade?

Para compreender a aplicação da LGPD às rotinas financeiras e contábeis, o primeiro passo é abandonar a ideia de que dado pessoal é apenas aquele coletado por meio de um cadastro ou formulário. A LGPD adota um conceito amplo: dado pessoal é qualquer informação relacionada a uma pessoa natural identificada ou identificável. A própria Agência Nacional de Proteção de Dados (ANPD) destaca que, além de informações tradicionais de identificação, como nome, CPF e endereço, outras informações relacionadas a uma pessoa também podem assumir essa natureza.

No Financeiro e na Contabilidade, essa definição alcança uma quantidade significativa de informações. Dados cadastrais de colaboradores, prestadores de serviços e fornecedores pessoas físicas podem aparecer ao lado de CPF, endereço, telefone, e-mail, dados bancários, informações para pagamento e chaves Pix. Dependendo da atividade desempenhada pela organização, esses mesmos dados podem ser replicados em sistemas de gestão empresarial (ERP), plataformas bancárias, softwares contábeis, sistemas de folha, planilhas auxiliares, documentos fiscais e pastas compartilhadas.

As informações financeiras, por sua vez, merecem atenção particular. O próprio Glossário da ANPD define dado financeiro como o dado pessoal relacionado às transações financeiras do titular, inclusive aquelas relacionadas à contratação de serviços e à aquisição de produtos. Isso significa que o olhar da organização não deve se limitar aos números de agência e conta: informações sobre pagamentos, transações e outras movimentações vinculadas a uma pessoa também podem integrar o conjunto de dados pessoais tratado pela área.

Esse cenário se torna ainda mais amplo quando observamos os documentos que sustentam as operações financeiras. Um pedido de reembolso, por exemplo, pode reunir o nome e os dados bancários do colaborador, a descrição da despesa, valores, datas, recibos, notas fiscais e comprovantes. Uma prestação de contas de viagem pode revelar locais, datas, estabelecimentos frequentados e despesas realizadas. Um comprovante de pagamento pode relacionar determinada pessoa a uma operação financeira específica. Ou seja, documentos aparentemente comuns podem revelar muito mais do que a informação necessária para registrar contabilmente um valor.

As notas fiscais também merecem esse olhar. Quando relacionadas a pessoas naturais — como profissionais autônomos — ou quando contêm informações que permitem identificar pessoas físicas, podem reunir nome, CPF, endereço e outras informações vinculadas ao prestador ou destinatário. No caso de MEIs e outros empresários, é necessário analisar o conteúdo concreto do documento: a LGPD protege informações relacionadas à pessoa natural, de modo que a existência de um CNPJ ou a natureza empresarial da operação não transforma automaticamente todos os dados constantes do documento em informações estritamente empresariais.

Há ainda informações relacionadas à própria relação de trabalho. Dependendo da divisão interna de responsabilidades, Financeiro e Contabilidade podem ter acesso a dados sobre salários, benefícios, descontos, bonificações, pensões, reembolsos e outras verbas. Uma folha ou relatório de pagamento, portanto, não contém apenas números necessários para a contabilidade: quando esses valores estão associados a colaboradores identificados, existe tratamento de dados pessoais.

A complexidade pode aumentar quando a organização recebe documentos tributários mais abrangentes. Uma Declaração de Imposto de Renda, por exemplo, pode conter informações sobre rendimentos, patrimônio, bens, direitos, dívidas e dependentes. A Receita Federal esclarece que a declaração pode abranger bens, direitos, dívidas e ônus do próprio declarante e de seus dependentes e que, para a inclusão de dependentes, também podem ser informados seus rendimentos, pagamentos e bens.

Esse exemplo é particularmente relevante porque demonstra que um único documento pode concentrar dados de diferentes pessoas e revelar uma parcela considerável de sua vida econômica e familiar. Dependendo das informações constantes da documentação, podem ainda aparecer dados que recebem proteção específica pela LGPD, como informações relacionadas à saúde. Por isso, sempre que documentos dessa natureza forem solicitados no contexto corporativo, uma pergunta anterior ao armazenamento deveria ser feita: é realmente necessário receber o documento completo para alcançar a finalidade pretendida?

Outro ponto frequentemente negligenciado são as próprias planilhas financeiras. O fato de um arquivo ter sido criado para controle de pagamentos, conciliação ou prestação de contas não altera a natureza das informações nele registradas. Uma planilha contendo, por exemplo, “nome do fornecedor”, “CPF”, “banco”, “agência”, “conta”, “chave Pix”, “valor” e “data do pagamento” pode ser simultaneamente um instrumento operacional do Financeiro, um registro relevante para a Contabilidade e uma base estruturada de dados pessoais.

Essa percepção é importante porque muda a forma de enxergar o risco. Uma planilha financeira deixa de ser apenas um arquivo administrativo e passa a exigir atenção quanto a quem possui acesso, onde está armazenada, para quem é encaminhada, quantas cópias existem e por quanto tempo será mantida. O mesmo raciocínio se aplica aos relatórios, comprovantes, recibos, notas fiscais e demais documentos que circulam entre Financeiro, Recursos Humanos, Contabilidade, gestores, bancos e prestadores externos.

Portanto, identificar os dados pessoais tratados pelo Financeiro exige olhar não apenas para os sistemas oficiais, mas para todo o ecossistema documental da área. Dados podem estar no ERP e, ao mesmo tempo, em uma planilha auxiliar; no sistema contábil e no anexo de um e-mail; em uma nota fiscal e na pasta em que sua cópia foi armazenada. Quanto maior essa dispersão, mais difícil se torna controlar acessos, estabelecer períodos de retenção, eliminar cópias desnecessárias e compreender efetivamente por onde as informações circulam.

Mapear esse universo é o ponto de partida. Mas existe uma distinção igualmente importante para compreender o nível de proteção necessário: dados bancários, patrimoniais e financeiros são necessariamente dados pessoais sensíveis para a LGPD? A resposta exige uma diferenciação que muitas organizações ainda fazem de maneira equivocada.

Dados financeiros são dados pessoais sensíveis?

Depois de identificar a quantidade de informações que circulam pelo Financeiro e pela Contabilidade, surge uma dúvida recorrente: dados bancários, informações sobre pagamentos, remuneração, patrimônio e movimentações financeiras são considerados dados pessoais sensíveis pela LGPD?

A resposta exige uma distinção importante. Nem todo dado que possui caráter confidencial, elevado valor econômico ou potencial significativo de causar prejuízos ao titular é, juridicamente, um dado pessoal sensível.

A LGPD estabeleceu uma categoria específica para os dados pessoais sensíveis. Nos termos do art. 5º, inciso II, são assim considerados os dados pessoais sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização de caráter religioso, filosófico ou político, dados referentes à saúde ou à vida sexual e dados genéticos ou biométricos, quando vinculados a uma pessoa natural. A ANPD ressalta que esses dados recebem proteção diferenciada por estarem relacionados a aspectos particularmente íntimos da personalidade do indivíduo.

Informações bancárias e financeiras, portanto, não integram automaticamente esse rol. Número de conta, agência, chave Pix, remuneração, valores pagos, informações patrimoniais ou registros de transações podem constituir dados pessoais quando relacionados a uma pessoa natural identificada ou identificável, mas isso não significa, por si só, que sejam dados pessoais sensíveis na classificação estabelecida pela LGPD.

A distinção fica ainda mais clara na regulamentação da própria ANPD. O Glossário de Proteção de Dados Pessoais e Privacidade define “dado financeiro” como o dado pessoal relacionado às transações financeiras do titular, inclusive aquelas relacionadas à contratação de serviços e à aquisição de produtos. Além disso, o Regulamento de Comunicação de Incidente de Segurança trata separadamente dados pessoais sensíveis e dados financeiros ao estabelecer critérios para a avaliação de incidentes que possam acarretar risco ou dano relevante aos titulares.

Essa separação é importante porque evita dois equívocos opostos. O primeiro é classificar qualquer informação financeira como dado pessoal sensível, ampliando uma categoria que a própria LGPD delimitou. O segundo — e talvez mais perigoso para as rotinas do Financeiro — é concluir que, por não integrar essa categoria legal, um dado bancário ou financeiro exigiria menor proteção.

Classificação jurídica e criticidade do dado não são a mesma coisa.

Uma informação pode não ser classificada como dado pessoal sensível pelo art. 5º da LGPD e, ainda assim, apresentar elevado potencial de dano caso seja utilizada de maneira inadequada, alterada, divulgada ou acessada por terceiros não autorizados. É justamente o que ocorre com diversas informações financeiras.

Imagine, por exemplo, uma planilha contendo nome, CPF, banco, agência, conta, chave Pix e valores de pagamentos de dezenas de colaboradores ou fornecedores. Ainda que esses elementos não transformem automaticamente o arquivo em uma base de dados pessoais sensíveis, sua exposição pode criar condições para tentativas de fraude, engenharia social, roubo de identidade ou outros prejuízos financeiros.

A própria ANPD reconhece essa criticidade ao tratar dos incidentes de segurança. Segundo a Autoridade, a avaliação do risco deve considerar, entre outros elementos, a natureza e a quantidade dos dados comprometidos, o contexto do tratamento e os potenciais danos materiais, morais e reputacionais aos titulares. Em exemplo apresentado pela ANPD, o acesso indevido a extratos bancários, números de cartões e senhas é associado à exposição dos titulares a riscos de fraude e a danos materiais e morais.

No ambiente financeiro corporativo, há ainda uma particularidade: o risco muitas vezes decorre da combinação das informações. Isoladamente, o nome de um colaborador pode apresentar determinada criticidade. Quando associado ao CPF, remuneração, instituição bancária, número da conta e histórico de pagamentos, o conjunto passa a oferecer uma visão muito mais detalhada daquela pessoa. Por isso, a avaliação de risco não deveria considerar apenas cada campo individualmente, mas também o contexto, a finalidade e o conjunto de informações disponíveis.

O mesmo cuidado deve existir em relação aos documentos. Uma declaração de Imposto de Renda, um relatório de despesas ou um comprovante bancário pode reunir diferentes categorias de informações em um único arquivo. Dependendo de seu conteúdo, inclusive, um documento predominantemente financeiro pode conter dados efetivamente sensíveis. Uma declaração ou comprovante utilizado para determinada finalidade pode, por exemplo, revelar informações relacionadas à saúde do titular. Nesses casos, a análise deve considerar o conteúdo concreto do documento, e não apenas o nome ou a finalidade administrativa atribuída ao arquivo.

Essa distinção tem consequências práticas importantes. Em vez de estabelecer medidas de segurança apenas com base no rótulo “sensível” ou “não sensível”, a organização precisa avaliar os riscos concretos associados ao tratamento. Uma base contendo dados bancários de todos os colaboradores, por exemplo, pode justificar controles de acesso mais restritivos, autenticação adequada, rastreabilidade, proteção durante a transmissão e regras específicas de armazenamento, ainda que os dados nela contidos não sejam, em sua totalidade, dados pessoais sensíveis na acepção legal.

Portanto, a pergunta correta não deve ser apenas “este dado é sensível segundo a LGPD?”, mas também: “o que pode acontecer com o titular se esta informação for acessada, alterada, perdida ou compartilhada indevidamente?”

Para o Financeiro e a Contabilidade, essa mudança de perspectiva é especialmente relevante. Dados bancários podem não pertencer à categoria jurídica dos dados pessoais sensíveis, mas estão longe de ser informações de baixa criticidade. Reconhecer essa diferença permite aplicar a LGPD com maior precisão: sem ampliar indevidamente o conceito legal de dado sensível e, ao mesmo tempo, sem subestimar os riscos concretos existentes nas informações financeiras.

Dados bancários de colaboradores e fornecedores: quem realmente precisa ter acesso?

Pagar salários, reembolsar despesas, quitar serviços prestados e realizar pagamentos a fornecedores são atividades ordinárias de qualquer organização. Para executá-las, o Financeiro precisa tratar determinadas informações bancárias. A existência de uma finalidade legítima e necessária para esse tratamento, entretanto, não significa que todos os integrantes da área — ou todas as áreas que participam do processo — precisem ter acesso irrestrito a esses dados.

É justamente aqui que uma pergunta simples se torna relevante para a proteção de dados: quem realmente precisa visualizar as informações bancárias para executar sua função?

O princípio da necessidade, previsto no art. 6º, inciso III, da LGPD, determina a limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos. A lógica da minimização, portanto, não deve ser aplicada apenas à quantidade de informações coletadas. Ela também deve orientar a forma como os dados circulam internamente, quem pode consultá-los e durante quanto tempo esse acesso permanece necessário.

Na prática, isso significa que a organização precisa olhar para o processo de pagamento como um fluxo, e não apenas para o momento da transferência bancária. Uma área pode precisar cadastrar um fornecedor; outra, aprovar uma contratação; um gestor pode precisar validar o valor de uma despesa; e o Financeiro pode ser responsável por efetivamente realizar o pagamento. Essas atividades não necessariamente exigem que todos os participantes visualizem CPF, agência, conta, chave Pix e demais informações bancárias do titular.

O mesmo raciocínio se aplica dentro do próprio Financeiro. O fato de um colaborador pertencer à área não deveria, isoladamente, justificar acesso a todas as informações disponíveis no ERP, no sistema bancário ou nas pastas utilizadas pelo departamento. As permissões podem ser estruturadas de acordo com as atribuições efetivamente desempenhadas, evitando que pessoas responsáveis por determinadas rotinas tenham acesso a bases ou funcionalidades que não são necessárias para suas atividades.

A Agência Nacional de Proteção de Dados (ANPD) trata o controle de acesso justamente como uma medida destinada a garantir que os dados sejam acessados somente por pessoas autorizadas. Segundo a Agência, esse controle envolve três elementos: autenticação, para identificar quem está acessando; autorização, para determinar o que aquele usuário pode fazer; e auditoria, para registrar as ações realizadas. A ANPD também recomenda que os níveis de permissão sejam estabelecidos de forma proporcional à necessidade de trabalhar com determinado sistema e acessar dados pessoais.

Essa orientação ganha especial importância quando aplicada a sistemas financeiros. Não basta perguntar quem consegue entrar no ERP ou no internet banking. É necessário verificar quais funcionalidades cada perfil consegue utilizar, quais informações consegue consultar, se pode cadastrar ou alterar dados bancários, incluir beneficiários, aprovar pagamentos, exportar relatórios ou executar transações.

A concentração de permissões também merece atenção. Quando uma mesma credencial ou um mesmo perfil permite cadastrar um fornecedor, alterar seus dados bancários e concluir o pagamento, por exemplo, não existe apenas uma questão de proteção de dados, mas também um risco relacionado à própria segurança do processo financeiro. Controles de acesso, segregação de funções e rastreabilidade podem atuar conjuntamente para reduzir tanto acessos indevidos quanto alterações ou operações fraudulentas.

O problema, porém, nem sempre está nos sistemas oficiais. Em muitas organizações, os dados bancários deixam o ambiente controlado do ERP e passam a circular por meios paralelos. Uma planilha de pagamentos é exportada e encaminhada por e-mail. Um arquivo contendo contas bancárias é salvo em uma pasta compartilhada com toda a área. Um fornecedor envia a nova chave Pix por aplicativo de mensagens. Um comprovante é encaminhado por WhatsApp para demonstrar que determinado pagamento foi realizado. Em pouco tempo, uma informação originalmente armazenada em um sistema com controle de acesso passa a existir em diferentes dispositivos, caixas de e-mail, conversas e arquivos.

Cada nova cópia amplia os pontos que precisam ser protegidos.

Imagine uma planilha contendo nome, CPF, banco, agência, conta, chave Pix e valor a pagar. O arquivo pode ter sido criado apenas para viabilizar uma remessa específica. Se for encaminhado a cinco pessoas por e-mail, salvo por duas delas em seus computadores e posteriormente transferido para uma pasta compartilhada, a organização passa a ter diversas cópias de uma mesma base. Mesmo depois da conclusão dos pagamentos, essas versões podem permanecer armazenadas por meses ou anos sem que exista uma necessidade concreta para sua manutenção.

Nesse cenário, o princípio da necessidade também precisa ser aplicado ao tempo. Se uma informação bancária foi coletada para uma finalidade específica, é necessário avaliar durante quanto tempo sua conservação permanece necessária, considerando também eventuais obrigações legais, regulatórias, contratuais ou necessidades legítimas de conservação. O encerramento de uma relação com um fornecedor ou o desligamento de um colaborador, por exemplo, deveria ao menos provocar a revisão dos dados e acessos mantidos nos sistemas e bases auxiliares, em vez de levar automaticamente à conservação indefinida de todas as informações históricas.

Outro ponto relevante são os canais utilizados para receber e compartilhar dados bancários. Aplicativos de mensagens podem ser extremamente convenientes para a rotina operacional, mas a conveniência não elimina a necessidade de avaliar se aquele é o canal corporativo adequado para a informação transmitida. Quando um comprovante ou dado bancário é encaminhado dessa forma, devem ser considerados aspectos como o dispositivo em que a mensagem ficará armazenada, quem possui acesso à conversa, possibilidade de cópias ou encaminhamentos e existência de mecanismos institucionais de retenção e exclusão.

A mesma preocupação se aplica ao e-mail. Embora seja uma ferramenta corporativa comum, encaminhar reiteradamente planilhas completas quando o destinatário precisa conhecer apenas uma parcela das informações cria uma exposição desnecessária. Em determinadas situações, disponibilizar o documento em ambiente corporativo controlado, com permissões específicas, pode oferecer maior governança do que distribuir múltiplas cópias como anexos.

Também é importante que as permissões não sejam tratadas como definitivas. Pessoas mudam de função, são transferidas de departamento, assumem novas responsabilidades ou deixam a organização. A necessidade de acesso que existia em determinado momento pode deixar de existir. Por isso, concessão, revisão e revogação de acessos precisam fazer parte do ciclo de gestão das informações financeiras. A recomendação de restringir o acesso aos ativos e informações necessários às atribuições de cada usuário também está alinhada ao princípio do privilégio mínimo adotado nas orientações de segurança da Administração Pública Federal.

No Financeiro, portanto, minimização não significa simplesmente coletar menos dados. Significa também limitar quem acessa, o que consegue visualizar, quais ações pode executar, por quais canais a informação circula, quantas cópias são produzidas e durante quanto tempo permanecem disponíveis.

Essa perspectiva permite transformar uma pergunta aparentemente operacional — “quem precisa receber esta planilha?” — em uma medida concreta de governança e proteção de dados. Afinal, quando informações bancárias são necessárias para realizar um pagamento, o acesso deve acompanhar essa necessidade, e não se expandir automaticamente para todas as pessoas que, de alguma forma, participam do processo financeiro.

Notas fiscais também podem conter dados pessoais

No cotidiano do Financeiro e da Contabilidade, poucos documentos parecem tão naturalmente associados à rotina empresarial quanto uma nota fiscal. Ela é recebida, conferida, registrada, encaminhada para pagamento, inserida no sistema contábil e posteriormente armazenada para atendimento às obrigações fiscais. Justamente por fazer parte de um procedimento tão habitual, é comum que seja enxergada exclusivamente como um documento fiscal, e não como um documento que também pode conter dados pessoais.

As duas características, porém, podem coexistir.

Uma nota fiscal pode cumprir uma finalidade tributária e, simultaneamente, reunir informações relacionadas a uma pessoa natural identificada ou identificável. A LGPD define dado pessoal a partir da relação da informação com a pessoa natural, e não a partir do nome, formato ou finalidade principal do documento em que essa informação está registrada.

Essa distinção fica bastante evidente nas notas emitidas ou recebidas em operações envolvendo profissionais autônomos, Microempreendedores Individuais (MEIs) e outras situações nas quais informações de pessoas físicas estejam presentes no documento fiscal.

No sistema da Nota Fiscal de Serviço eletrônica (NFS-e) de padrão nacional, por exemplo, o próprio Governo Federal informa que o serviço trata dados pessoais como nome, CPF, endereço, e-mail, telefone e valores de transação financeira. O serviço pode ser utilizado por MEIs, empresas estabelecidas em municípios conveniados e, conforme a legislação municipal, pessoas físicas que atuem como profissionais autônomos.

Portanto, o simples fato de uma informação estar inserida em uma nota fiscal não modifica sua natureza.

Se o documento contém o CPF de um profissional autônomo, esse número continua sendo um dado pessoal. Se apresenta seu nome, telefone, e-mail ou endereço, essas informações também podem permanecer relacionadas a uma pessoa natural. Caso registre o valor de um serviço prestado por aquela pessoa, pode ainda existir uma informação financeira associada ao titular.

Esse ponto também exige atenção quando se trata de MEIs e empresários individuais. A existência de um CNPJ no documento não deve levar automaticamente à conclusão de que todas as informações nele contidas são exclusivamente relativas a uma pessoa jurídica. O que importa para a análise da LGPD é verificar se determinada informação se relaciona, direta ou indiretamente, a uma pessoa natural identificada ou identificável.

Por isso, é importante evitar conclusões generalizadas nos dois sentidos. Nem toda informação existente em uma nota fiscal será necessariamente um dado pessoal, mas o documento também não deve ser automaticamente excluído do programa de privacidade apenas porque possui natureza fiscal ou porque está relacionado a uma atividade empresarial.

A própria estrutura da NFS-e ajuda a visualizar essa realidade. A documentação técnica do sistema nacional prevê, para determinadas operações, campos destinados à identificação do tomador, incluindo CPF/CNPJ, nome ou razão social, telefone, e-mail e informações de endereço. Isso demonstra como dados cadastrais e informações tributárias podem coexistir dentro do mesmo documento fiscal.

A consequência prática é relevante: uma nota fiscal não deixa de estar sujeita aos cuidados relacionados à proteção de dados simplesmente porque sua emissão ou conservação decorre de uma obrigação tributária.

A existência de uma obrigação legal pode justificar o tratamento de determinadas informações. O próprio serviço da NFS-e Padrão Nacional informa que o tratamento de dados pessoais realizado nesse contexto possui como finalidade o cumprimento da legislação tributária e adota como hipótese o cumprimento de obrigação legal ou regulatória pelo controlador. Isso, contudo, responde principalmente à pergunta “por que esses dados podem ser tratados?”. Não significa que, a partir daí, qualquer forma de utilização, acesso, compartilhamento ou armazenamento seja automaticamente adequada.

Em outras palavras, necessidade fiscal não equivale a acesso irrestrito.

Imagine uma nota fiscal emitida por um profissional autônomo contendo nome, CPF, endereço e informações relacionadas ao serviço prestado. O Financeiro pode precisar recebê-la para conferir o documento e realizar o pagamento. A Contabilidade pode precisar acessá-la para realizar os respectivos registros e atender às obrigações tributárias. Isso não significa, porém, que o documento precise permanecer disponível em uma pasta acessível a todos os colaboradores da empresa ou ser encaminhado integralmente para pessoas que necessitam apenas confirmar o valor de determinada despesa.

É nesse ponto que a LGPD deve ser integrada ao próprio fluxo documental da organização.

Uma mesma nota pode chegar ao Financeiro por e-mail, ser baixada para o computador de um colaborador, anexada ao ERP, encaminhada para aprovação de um gestor, compartilhada com a contabilidade terceirizada e posteriormente arquivada em uma pasta corporativa. Se não houver governança sobre esse percurso, um único documento fiscal pode gerar diversas cópias contendo os mesmos dados pessoais.

O risco, portanto, não está necessariamente na existência da nota fiscal, mas na forma como ela circula depois de emitida ou recebida.

Isso também significa que a aplicação da LGPD não deve levar à eliminação indiscriminada de documentos necessários ao cumprimento de obrigações fiscais. Existem documentos que precisam ser conservados justamente para atender exigências legais, tributárias, contábeis ou para o exercício regular de direitos. A proteção de dados precisa coexistir com essas obrigações. O desafio está em estabelecer critérios para que a conservação ocorra pelo período necessário, com acesso adequado e sem multiplicação desnecessária de arquivos.

Outro aspecto importante é observar os campos adicionais e descrições inseridos nas notas fiscais. Dependendo da operação, campos destinados à descrição do serviço ou a informações complementares podem receber dados que não seriam necessários para a finalidade fiscal. Quando colaboradores inserem livremente informações nesses espaços, existe o risco de registrar detalhes excessivos sobre uma pessoa, criando um tratamento adicional que poderia ter sido evitado.

Por isso, a análise das notas fiscais sob a perspectiva da LGPD deve ir além da pergunta sobre a obrigatoriedade de emissão. É necessário compreender quais dados pessoais aparecem no documento, por que precisam estar ali, quem terá acesso, para quais sistemas a nota será replicada, com quais terceiros será compartilhada e durante quanto tempo deverá permanecer armazenada.

A nota fiscal continua sendo um documento fiscal. Mas, quando contém informações relacionadas a uma pessoa natural, ela também passa a integrar o ecossistema de dados pessoais da organização. Reconhecer essa dupla natureza é essencial para que Financeiro e Contabilidade consigam cumprir suas obrigações sem transformar documentos fiscais necessários em fontes silenciosas de exposição de dados.

Declaração de Imposto de Renda: quando o Financeiro recebe muito mais informação do que precisa

Entre os documentos que podem chegar ao Financeiro, à Contabilidade ou até mesmo ao Recursos Humanos, poucos concentram tantas informações sobre uma pessoa quanto uma Declaração de Imposto de Renda. O documento pode ser solicitado em situações específicas da rotina corporativa ou acabar integrando processos administrativos internos. O problema começa quando o recebimento da declaração completa se torna uma prática automática, sem uma avaliação prévia sobre quais informações são efetivamente necessárias para a finalidade pretendida.

Uma declaração não informa apenas quanto uma pessoa recebeu durante determinado período.

A estrutura atualmente adotada pela Receita Federal permite reunir informações sobre pessoas, rendimentos, pagamentos, doações e patrimônio. Na parte patrimonial, podem constar bens, direitos, dívidas e ônus do declarante e de seus dependentes. Na seção de rendimentos, são registrados valores recebidos pelo titular e pelas pessoas incluídas como dependentes.

Isso significa que, ao solicitar uma cópia integral da declaração de um colaborador, a organização pode receber muito mais do que a informação que originalmente pretendia confirmar.

A declaração pode revelar imóveis, veículos e outros bens; aplicações e investimentos; rendimentos provenientes de diferentes fontes; dívidas; pagamentos realizados; informações sobre cônjuge ou companheiro; existência de filhos e outros dependentes; pensão alimentícia; gastos com educação e previdência; além de diversas informações relacionadas à composição patrimonial e familiar do titular.

E os dados podem não se limitar à pessoa que entregou o documento.

A Receita Federal estabelece que, quando alguém é incluído como dependente, devem ser informados também seus rendimentos, pagamentos e bens. Dessa forma, uma única declaração pode reunir informações de diferentes pessoas naturais que sequer possuem relação direta com a organização que recebeu o documento.

Imagine, por exemplo, que uma empresa precise apenas confirmar determinada informação financeira de um colaborador. Ao solicitar sua declaração completa, pode acabar recebendo também dados sobre seu cônjuge, filhos ou outros dependentes, além de informações patrimoniais e financeiras completamente alheias à finalidade empresarial inicialmente pretendida.

Nesse cenário, o princípio da necessidade assume papel central.

O art. 6º, inciso III, da LGPD estabelece que o tratamento deve ser limitado ao mínimo necessário para a realização de suas finalidades, abrangendo dados pertinentes, proporcionais e não excessivos. A Agência Nacional de Proteção de Dados (ANPD), ao explicar esse princípio, ressalta que a coleta deve se limitar à menor quantidade possível de dados necessária para alcançar a finalidade pretendida e que, quando determinado objetivo puder ser alcançado por meio menos gravoso ao titular, essa alternativa deve ser considerada. A avaliação da necessidade também deve continuar depois da coleta, alcançando operações como armazenamento e processamento.

Aplicado à rotina empresarial, esse princípio conduz a uma pergunta bastante objetiva:

A empresa realmente precisa receber a Declaração de Imposto de Renda inteira ou a finalidade poderia ser atendida por um documento ou informação específica?

Se o objetivo é comprovar determinado rendimento, talvez seja possível avaliar a utilização de um comprovante específico. Se a finalidade é confirmar determinada informação cadastral ou financeira, pode existir outro documento capaz de demonstrá-la sem revelar todo o patrimônio e a estrutura familiar do colaborador. A resposta dependerá da situação concreta e das obrigações aplicáveis à organização, mas a lógica deve permanecer a mesma: primeiro se identifica a finalidade; depois se define qual é a menor quantidade de dados necessária para alcançá-la.

Essa cautela se torna ainda mais importante porque uma Declaração de Imposto de Renda pode conter não apenas dados pessoais comuns e financeiros, mas também dados pessoais sensíveis nos termos da LGPD.

As despesas dedutíveis previstas pela legislação tributária incluem gastos com saúde. A Receita Federal informa que podem constar pagamentos realizados a médicos, dentistas, psicólogos, fisioterapeutas, hospitais, clínicas, planos de saúde e serviços relacionados a exames, entre outros. Dependendo das informações presentes no documento e de seu nível de detalhamento, portanto, a declaração pode revelar aspectos relacionados à saúde do titular ou de seus dependentes.

A declaração atualmente pode revelar informações sensíveis de forma ainda mais direta. No exercício de 2026, a Receita Federal passou a permitir a autodeclaração de raça/cor do titular e de seus dependentes. O sistema também possui campos relacionados à existência de moléstia grave do titular ou do dependente em situações específicas. Origem racial ou étnica e dados referentes à saúde integram justamente as categorias classificadas como dados pessoais sensíveis pela LGPD.

Esse aspecto muda significativamente a análise de risco.

Quando uma organização recebe a declaração completa apenas para verificar uma informação pontual, pode acabar coletando, sem necessidade, não apenas dados patrimoniais e financeiros, mas também informações sobre terceiros e eventualmente dados pessoais sensíveis. O documento que deveria servir para comprovar um único fato passa a criar um conjunto muito mais amplo de operações de tratamento: ele precisa ser recebido, acessado, armazenado, protegido, eventualmente compartilhado e, no momento adequado, eliminado.

Quanto mais informações são coletadas, maior também é a superfície que precisa ser governada.

Há ainda uma diferença importante entre a obrigação do contribuinte perante a Receita Federal e a necessidade de uma empresa privada manter uma cópia integral de sua declaração. A Receita determina que documentos comprobatórios das informações declaradas sejam mantidos à disposição da Administração Tributária enquanto não ocorrer a prescrição dos respectivos créditos tributários. Essa obrigação do contribuinte não significa, por si só, que qualquer organização que tenha recebido sua declaração possua automaticamente a mesma necessidade de conservar uma cópia integral pelo mesmo período.

A organização precisa identificar a finalidade e o fundamento jurídico do seu próprio tratamento.

Também é necessário observar o que acontece depois que o documento chega à empresa. Uma declaração recebida por e-mail pode permanecer na caixa de entrada do destinatário, ser baixada para seu computador, enviada para outro departamento, anexada a um sistema, armazenada em uma pasta compartilhada e eventualmente encaminhada à contabilidade externa. Uma única solicitação pode, assim, gerar diferentes cópias de um documento que contém um volume considerável de informações pessoais.

Por isso, quando o recebimento da declaração completa for efetivamente necessário, a preocupação não termina na justificativa da coleta. É preciso definir quem poderá acessá-la, onde será armazenada, se precisa ser compartilhada, quais medidas de segurança serão aplicadas, durante quanto tempo deverá ser conservada e como ocorrerá sua eliminação quando não houver mais fundamento para mantê-la.

Essa análise também deveria alcançar os próprios formulários e procedimentos internos. Expressões genéricas como “anexar Imposto de Renda” ou “enviar declaração completa” podem permanecer durante anos em processos corporativos simplesmente porque sempre foram utilizadas daquela forma. A LGPD oferece uma oportunidade para revisar essas rotinas e perguntar se cada documento solicitado continua adequado e necessário à finalidade que justificou sua criação.

No Financeiro e na Contabilidade, portanto, a Declaração de Imposto de Renda é um bom exemplo de como coletar um documento pode significar coletar muito mais dados do que se percebe inicialmente.

Antes de solicitar a declaração completa, a organização deveria conseguir responder três perguntas: qual informação precisamos comprovar, por que precisamos dela e existe uma forma de atingir essa finalidade utilizando menos dados pessoais?

Se um documento específico ou uma informação isolada for suficiente, receber todo o histórico patrimonial, financeiro, familiar e eventualmente sensível do titular pode representar um tratamento excessivo. Aplicar o princípio da necessidade, nesse contexto, não significa dificultar as rotinas administrativas, mas desenhá-las para que a organização conheça apenas aquilo que efetivamente precisa conhecer.

Obrigações fiscais e regulatórias: a LGPD não impede o cumprimento da lei

Ao falar sobre minimização, controle de acesso e redução da coleta de informações, é importante esclarecer um ponto fundamental: a LGPD não deve ser interpretada como um obstáculo ao cumprimento das obrigações legais e regulatórias das organizações.

Essa distinção é especialmente importante para o Financeiro e a Contabilidade. Uma parcela significativa dos dados tratados por essas áreas decorre justamente da necessidade de atender obrigações tributárias, fiscais, trabalhistas, previdenciárias e regulatórias. Em outras palavras, nem sempre a organização trata determinada informação porque simplesmente decidiu fazê-lo. Em muitos casos, a própria legislação exige que certos dados sejam coletados, registrados, conservados ou transmitidos aos órgãos competentes.

A LGPD reconhece expressamente essa realidade. O art. 7º, inciso II, prevê o tratamento de dados pessoais quando necessário para o cumprimento de obrigação legal ou regulatória pelo controlador. Assim, quando determinada norma exige o fornecimento de informações à Receita Federal ou a outro órgão competente, a proteção de dados não impede que essa transmissão seja realizada. Da mesma forma, não é necessário recorrer ao consentimento do titular quando o tratamento encontra fundamento em uma obrigação legal efetivamente aplicável à organização.

Isso pode ser observado de forma bastante concreta no eSocial, sistema por meio do qual empregadores prestam informações relacionadas às suas obrigações fiscais, previdenciárias e trabalhistas. Nesse ambiente podem ser transmitidos dados cadastrais e contratuais dos trabalhadores, informações sobre dependentes, remuneração, folha de pagamento, FGTS, contribuições previdenciárias e Imposto sobre a Renda Retido na Fonte. Dependendo do evento informado, o fluxo pode alcançar ainda informações relacionadas a acidentes de trabalho, condições ambientais e monitoramento da saúde do trabalhador.

O exemplo demonstra que cumprir determinadas obrigações trabalhistas e previdenciárias pressupõe necessariamente o tratamento e o compartilhamento de dados pessoais e, em algumas situações, até mesmo de dados pessoais sensíveis. A LGPD não elimina essas obrigações; ela deve ser incorporada à forma como a organização as executa.

A mesma lógica aparece na EFD-Reinf — Escrituração Fiscal Digital de Retenções e Outras Informações Fiscais, integrante do Sistema Público de Escrituração Digital (SPED). Por meio dela são prestadas à Receita Federal informações relacionadas a retenções tributárias e outros eventos fiscais, complementando os dados informados pelo eSocial. Pagamentos realizados a pessoas físicas sem relação de trabalho, por exemplo, podem gerar obrigações específicas de informação, assim como pagamentos relacionados ao trabalho são reportados por meio dos sistemas correspondentes.

Percebe-se, portanto, que uma atividade aparentemente rotineira do Financeiro — como realizar um pagamento — pode integrar um fluxo muito mais amplo de tratamento de dados. A informação pode ser recebida para viabilizar a operação financeira, registrada no ERP, utilizada pela Contabilidade e posteriormente transmitida aos órgãos competentes para atendimento das obrigações aplicáveis.

É justamente por isso que a ideia de que “se existe dado pessoal, devemos evitar compartilhá-lo” precisa ser analisada com cautela. O compartilhamento de dados pessoais não é, por si só, incompatível com a LGPD. O que precisa ser compreendido é por que os dados estão sendo compartilhados, quais informações são necessárias, quem deve recebê-las e qual fundamento jurídico sustenta essa transmissão.

Se uma obrigação fiscal exige o CPF do beneficiário, o valor recebido e as respectivas retenções tributárias, por exemplo, esses dados podem ser tratados e transmitidos para atender à finalidade prevista em lei. Isso não significa, contudo, que a existência dessa obrigação autorize a utilização das mesmas informações para qualquer outra finalidade ou seu compartilhamento indiscriminado com terceiros.

O cumprimento de obrigação legal, portanto, não funciona como uma autorização genérica para todo e qualquer tratamento posterior.

Da mesma forma, o princípio da necessidade continua aplicável. A existência de uma obrigação legal não significa que todas as informações disponíveis em determinado cadastro, documento ou sistema precisem ser utilizadas. Se a norma exige determinados dados, o tratamento deve se concentrar nas informações necessárias ao atendimento daquela obrigação. Dados adicionais não se tornam automaticamente necessários apenas porque estão armazenados na mesma base.

Essa lógica também deve orientar os compartilhamentos internos. Um documento pode conter diversas informações pessoais, mas determinada área talvez precise conhecer apenas uma parcela delas para executar sua atividade. Da mesma forma, o Financeiro pode precisar acessar determinados dados para realizar um pagamento, enquanto a Contabilidade pode utilizar parte dessas informações para cumprir uma obrigação fiscal. Identificar essas diferenças permite evitar que documentos completos circulem indiscriminadamente quando apenas alguns dados são necessários.

Os destinatários externos também precisam ser considerados. Receita Federal, órgãos trabalhistas, previdenciários, reguladores e outras entidades públicas podem receber informações quando houver fundamento jurídico para tanto. Prestadores contratados para auxiliar a organização no cumprimento dessas obrigações, como escritórios de contabilidade, também podem participar desse fluxo. Em cada situação, entretanto, é importante compreender quais dados são compartilhados, para qual finalidade e quais responsabilidades estão associadas à operação.

Outro ponto essencial é que obrigatoriedade de envio não significa ausência de responsabilidade pela segurança.

O art. 46 da LGPD determina que os agentes de tratamento adotem medidas técnicas e administrativas aptas a proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. Portanto, ainda que a organização tenha obrigação de transmitir determinada informação, permanece responsável por adotar medidas adequadas de proteção durante o tratamento.

Essa preocupação deve alcançar todo o percurso dos dados. Antes de uma informação chegar ao eSocial, à EFD-Reinf ou a outro ambiente oficial, ela pode ter sido extraída de um ERP, organizada em uma planilha, conferida pelo Financeiro, encaminhada à Contabilidade ou processada por um prestador terceirizado. É justamente nesses caminhos intermediários que podem surgir cópias adicionais, permissões excessivas, arquivos encaminhados por canais inadequados ou documentos armazenados em locais que não deveriam permanecer acessíveis.

A retenção das informações também precisa seguir essa mesma lógica. Algumas obrigações legais exigem que determinados registros sejam conservados por períodos específicos, e a LGPD permite a manutenção dos dados quando necessária para o cumprimento dessas obrigações. Isso não significa, porém, que todos os documentos relacionados à operação devam permanecer armazenados indefinidamente.

Diferentes documentos podem estar submetidos a diferentes prazos de conservação. Por isso, a organização precisa conseguir distinguir aquilo que deve ser mantido por exigência legal ou regulatória, aquilo que precisa ser preservado para eventual exercício regular de direitos e aquilo que permanece arquivado apenas porque nunca foi estabelecido um procedimento para sua revisão ou eliminação.

No fim, Financeiro e Contabilidade precisam encontrar o equilíbrio entre dois extremos: a LGPD não deve ser utilizada como justificativa para deixar de fornecer informações que a organização possui obrigação de prestar, mas a existência de obrigações fiscais, contábeis ou regulatórias também não pode servir como justificativa genérica para coletar, compartilhar e conservar qualquer informação sem critérios.

Por isso, diante de um tratamento realizado para atendimento de uma obrigação legal ou regulatória, algumas perguntas continuam sendo essenciais: qual obrigação exige esses dados? Quais informações são efetivamente necessárias? Quem deve recebê-las? Por quanto tempo precisam ser conservadas? E como serão protegidas durante todo esse percurso?

É nessa conciliação que a LGPD efetivamente se integra às rotinas financeiras e contábeis. Cumprir obrigações tributárias, trabalhistas, previdenciárias e regulatórias e proteger os dados pessoais envolvidos nesses processos não são objetivos incompatíveis. São responsabilidades que devem caminhar juntas.

Contabilidade terceirizada: enviar os documentos não encerra a responsabilidade

A terceirização da Contabilidade faz parte da realidade de muitas organizações. Folhas de pagamento, documentos fiscais, informações sobre prestadores de serviços, relatórios financeiros, dados de colaboradores, retenções tributárias e diversos outros registros podem ser encaminhados periodicamente a um escritório externo para que as obrigações contábeis, fiscais, trabalhistas e previdenciárias sejam executadas.

Sob a perspectiva operacional, é comum que esse fluxo seja percebido de maneira simples: a empresa reúne os documentos, encaminha ao escritório e aguarda a realização dos procedimentos necessários. Sob a perspectiva da proteção de dados, entretanto, o envio dos arquivos é apenas uma etapa de uma cadeia de tratamento que precisa ser compreendida de forma muito mais ampla.

Isso porque a terceirização de uma atividade não faz desaparecer os dados pessoais envolvidos nela.

Uma planilha de pagamentos enviada ao escritório pode conter nome, CPF, dados bancários e valores recebidos por diferentes pessoas. Documentos relacionados à folha podem revelar remuneração, descontos, dependentes e benefícios. Notas fiscais podem conter informações de profissionais autônomos e empresários individuais. Obrigações trabalhistas podem envolver dados de saúde ou outras informações sensíveis. Em determinados processos, a contabilidade terceirizada pode receber bases extensas e recorrentes sobre colaboradores, prestadores, fornecedores, clientes e outras pessoas relacionadas à organização.

Por isso, antes mesmo de discutir segurança ou cláusulas contratuais, é necessário compreender qual é o papel desempenhado por cada organização no tratamento desses dados.

A Agência Nacional de Proteção de Dados (ANPD) esclarece que o controlador é o agente responsável pelas principais decisões relacionadas ao tratamento, incluindo a definição de sua finalidade e de seus elementos essenciais. O operador, por sua vez, realiza o tratamento em nome do controlador e deve atuar de acordo com suas instruções e em conformidade com a legislação.

Essa distinção impede uma simplificação comum: afirmar que todo escritório de contabilidade contratado por uma empresa será, necessariamente e para todas as atividades, seu operador.

A qualificação deve considerar as circunstâncias concretas do tratamento. Em determinada atividade, o escritório pode efetivamente processar dados seguindo as instruções da empresa contratante. Em outra, pode existir obrigação legal própria, autonomia decisória ou contexto que exija uma análise diferente. Além disso, uma mesma organização pode assumir papéis distintos conforme as operações de tratamento realizadas. O importante, portanto, não é simplesmente atribuir um rótulo ao fornecedor, mas compreender quem determina as finalidades e os elementos essenciais de cada tratamento e em nome de quem as operações são executadas.

Definidos esses papéis, a contratação da contabilidade precisa ser observada como parte da governança de dados da organização.

Isso começa antes mesmo do primeiro documento ser enviado.

Se um escritório receberá periodicamente bases com informações pessoais, é razoável que a organização procure compreender como esse prestador protege os dados que lhe são confiados. É nesse contexto que processos de avaliação ou due diligence de privacidade e segurança podem assumir importância. A profundidade dessa avaliação deve ser proporcional aos riscos envolvidos, considerando aspectos como natureza e volume dos dados, frequência dos compartilhamentos, sistemas utilizados, existência de dados sensíveis e criticidade das atividades realizadas.

A análise pode buscar compreender, por exemplo, como o escritório controla acessos aos sistemas e documentos, quais medidas de segurança utiliza, como administra usuários e permissões, de que forma realiza backups, como protege seus dispositivos e ambientes, quais procedimentos adota diante de incidentes e como orienta os profissionais que terão contato com as informações.

O objetivo não é exigir que todos os prestadores possuam estruturas idênticas de segurança, mas verificar se as medidas existentes são compatíveis com os dados e riscos envolvidos no serviço contratado.

Essa preocupação encontra respaldo nas próprias orientações da ANPD. Em seu Guia de Segurança da Informação, a Agência recomenda atenção ao gerenciamento de contratos e à distribuição de funções e responsabilidades entre as partes, bem como a inclusão de disposições relacionadas à segurança e à proteção de dados nas relações com fornecedores. A ANPD também destaca a importância de regras sobre compartilhamentos e sobre a relação entre controlador e operador.

O contrato, portanto, não deveria tratar apenas de honorários, prazos e entregas contábeis. Quando houver tratamento de dados pessoais, é importante que o instrumento também reflita a realidade desse tratamento.

Questões relacionadas à confidencialidade, medidas de segurança, finalidades do tratamento, responsabilidades das partes, atendimento a solicitações relacionadas aos titulares, comunicação de incidentes, retenção e eliminação de informações podem precisar ser disciplinadas conforme a natureza da relação estabelecida. Quando o escritório atuar como operador em determinada atividade, também é relevante que estejam claras as instruções aplicáveis ao tratamento realizado em nome do controlador.

Mas mesmo um contrato bem estruturado não resolve sozinho todos os riscos existentes.

É preciso observar como os documentos efetivamente chegam à contabilidade.

Imagine uma empresa que possui um ERP com controles de acesso, autenticação individual e registro das operações realizadas. Ao final do mês, porém, um colaborador exporta uma planilha contendo dados de dezenas de pessoas e a encaminha como anexo de um e-mail comum para o escritório contábil. A partir desse momento, o arquivo pode permanecer na caixa de entrada do remetente, na caixa de entrada do destinatário, ser baixado para computadores locais e posteriormente encaminhado a outros profissionais responsáveis pelo atendimento.

O tratamento que começou em um ambiente relativamente controlado passa a existir em diferentes locais.

Por isso, os canais utilizados para a transferência de documentos precisam integrar a avaliação. Portais específicos, ambientes corporativos com controle de acesso, mecanismos seguros de compartilhamento e outras soluções podem oferecer maior governança do que a circulação indiscriminada de anexos por e-mail ou aplicativos de mensagens. A escolha dependerá da realidade e dos riscos de cada organização, mas o ponto central é que o meio utilizado para transferir dados também faz parte do tratamento.

Outra questão relevante aparece quando o escritório contábil utiliza terceiros para prestar o serviço.

Softwares de folha, sistemas contábeis em nuvem, plataformas de gestão documental, provedores de armazenamento e outros fornecedores podem integrar a cadeia. A empresa contratante pode imaginar que seus dados estão exclusivamente sob responsabilidade do escritório, quando, na prática, diferentes organizações participam da infraestrutura necessária ao serviço.

A ANPD utiliza o conceito de suboperador para descrever aquele contratado pelo operador para auxiliá-lo a realizar o tratamento de dados pessoais em nome do controlador. Embora a LGPD não apresente expressamente essa definição, a Agência reconhece sua utilidade para compreender cadeias mais complexas de tratamento e recomenda que a contratação de suboperadores pelo operador seja acompanhada de autorização formal, genérica ou específica, do controlador.

Isso torna a subcontratação um aspecto que merece atenção desde a contratação. A organização precisa compreender, na medida aplicável ao tratamento, se outros prestadores poderão receber ou acessar os dados, quais atividades desempenharão e como as obrigações de proteção serão refletidas ao longo dessa cadeia.

A mesma preocupação se aplica à retenção dos documentos.

É possível que a empresa possua regras internas sobre conservação de dados, mas que o escritório contábil mantenha cópias das mesmas informações em seus próprios sistemas, servidores, backups ou arquivos históricos. Encerrar o contrato e deixar de encaminhar novos documentos não significa necessariamente que os dados anteriormente compartilhados deixaram de existir.

Por isso, a relação contratual também deve considerar o que acontece ao término da prestação dos serviços. Dependendo das obrigações aplicáveis e do papel desempenhado pelo prestador, pode ser necessário definir procedimentos para devolução, eliminação ou manutenção justificada de determinadas informações. Se algum documento precisar continuar armazenado por obrigação legal própria ou para exercício regular de direitos, essa situação deve ser analisada de maneira específica, em vez de simplesmente pressupor que todos os dados podem permanecer conservados indefinidamente.

Os incidentes de segurança são outro ponto que demonstra por que a responsabilidade não termina com o envio dos arquivos.

Se o escritório contábil sofrer um ataque, encaminhar uma planilha ao destinatário errado, perder um dispositivo ou identificar acesso indevido aos documentos da contratante, a velocidade com que essa informação chega às pessoas responsáveis pela gestão do incidente pode ser determinante. A organização precisa conhecer o ocorrido, compreender quais dados foram afetados, quais titulares podem estar envolvidos e avaliar as medidas exigidas pela LGPD e pela regulamentação da ANPD.

Por isso, o fluxo de comunicação de incidentes entre contratante e prestador precisa ser previamente estabelecido. Descobrir somente durante um incidente quem deveria comunicar quem, quais informações deveriam ser fornecidas ou qual área deveria ser acionada pode aumentar significativamente a dificuldade de resposta.

A terceirização da Contabilidade, portanto, não deve ser enxergada apenas como a transferência de uma atividade administrativa. Quando essa atividade envolve dados pessoais, cria-se uma cadeia de tratamento que precisa ser conhecida e governada.

Isso significa compreender os papéis das partes, avaliar o prestador proporcionalmente aos riscos, estabelecer responsabilidades contratuais, observar medidas de segurança, controlar os canais utilizados para transferência de documentos, conhecer subcontratações relevantes, definir critérios de retenção e descarte e estabelecer procedimentos para situações de incidente.

A pergunta não deve ser apenas “para qual escritório enviamos os documentos?”, mas também: quais dados são enviados, por que são necessários, como são transferidos, quem poderá acessá-los, quais terceiros participam desse tratamento, por quanto tempo permanecerão armazenados e o que acontecerá com eles quando a relação contratual terminar?

Terceirizar a Contabilidade pode transferir a execução de determinadas atividades, mas não transforma a proteção dos dados pessoais envolvidos em uma questão que possa simplesmente ser retirada do campo de visão da organização. Quanto maior o volume e a criticidade das informações compartilhadas, mais importante se torna conhecer e governar todo o caminho percorrido por esses dados.

O perigo das planilhas financeiras

Poucas ferramentas são tão presentes na rotina do Financeiro quanto as planilhas. Elas ajudam a organizar pagamentos, acompanhar fornecedores, realizar conciliações, controlar reembolsos, consolidar informações provenientes de diferentes sistemas e solucionar rapidamente demandas que nem sempre encontram espaço no ERP. Pela facilidade de criação e adaptação, acabam se tornando instrumentos importantes para o funcionamento da área.

O problema não está necessariamente em utilizar uma planilha. O risco surge quando ela deixa de ser apenas uma ferramenta auxiliar e se transforma, quase silenciosamente, em uma base paralela de dados pessoais, mantida fora dos controles estabelecidos pela organização.

Arquivos com nomes como “Financeiro.xlsx”, “Pagamentos setembro.xlsx”, “Dados bancários fornecedores.xlsx” ou “Reembolsos.xlsx” podem parecer documentos administrativos comuns. Quando seu conteúdo é analisado, entretanto, é possível encontrar nome, CPF, banco, agência, conta, chave Pix, valores pagos, remuneração, informações sobre prestadores de serviços, dados de colaboradores e diversos outros elementos relacionados a pessoas naturais.

Em alguns casos, uma única planilha pode concentrar informações de centenas de titulares.

A facilidade de trabalhar com esse tipo de arquivo é justamente uma das características que merece atenção. Uma planilha pode ser exportada do ERP, salva no computador de um colaborador, copiada para a área de trabalho, encaminhada por e-mail, inserida em uma pasta compartilhada, enviada à contabilidade terceirizada e posteriormente utilizada como modelo para o mês seguinte. Em pouco tempo, aquilo que começou como um único arquivo passa a existir em diversas versões e ambientes.

É nesse momento que surge uma pergunta aparentemente simples, mas difícil de responder: qual delas é a versão oficial?

Imagine que o Financeiro crie mensalmente uma planilha para organizar pagamentos de fornecedores. Em setembro, surge o arquivo “Pagamentos setembro.xlsx”. Um colaborador salva uma cópia no desktop para realizar conferências. Outro recebe o documento por e-mail e faz alterações localmente. Uma terceira versão é armazenada na pasta compartilhada da área e, posteriormente, uma cópia é encaminhada ao escritório contábil.

No mês seguinte, parte dessas informações pode ser reaproveitada para a criação de “Pagamentos outubro.xlsx”. Enquanto isso, todas as versões anteriores continuam existindo.

Esse cenário cria um problema de controle de versão, mas também de proteção de dados. Se um fornecedor alterar seus dados bancários, por exemplo, uma versão pode conter a informação atualizada enquanto outra permanece com os dados antigos. Se determinado registro precisar ser corrigido, atualizado ou eliminado, a organização pode encontrar dificuldade para identificar todas as cópias em que aquela informação permanece armazenada.

O princípio da qualidade dos dados previsto na LGPD estabelece justamente a necessidade de garantir aos titulares exatidão, clareza, relevância e atualização das informações, considerando a necessidade e a finalidade do tratamento. Quanto mais fragmentada estiver uma base, mais difícil se torna assegurar que os dados utilizados nas operações estejam efetivamente corretos e atualizados.

Há ainda um segundo problema: as permissões de acesso.

Um ERP normalmente permite a criação de perfis diferentes para cada usuário. Determinado colaborador pode visualizar pagamentos sem conseguir alterar dados bancários; outro pode realizar lançamentos; outro pode possuir poderes de aprovação. Dependendo da ferramenta utilizada, também é possível registrar quem realizou determinada ação.

Quando essas mesmas informações são exportadas para uma planilha e colocadas em uma pasta compartilhada, parte dessa granularidade pode desaparecer.

A ANPD define controle de acesso como a medida destinada a garantir que os dados sejam acessados somente por pessoas autorizadas, envolvendo autenticação, autorização e auditoria. A Agência também recomenda a adoção de processos de concessão, revisão e suspensão de acessos, de modo que as informações estejam disponíveis apenas às pessoas que efetivamente necessitam delas para executar suas atividades.

Por isso, não basta que a pasta utilizada pelo Financeiro esteja dentro do ambiente corporativo. É necessário verificar quem efetivamente possui acesso a ela. Uma pasta criada há alguns anos pode continuar acessível a colaboradores que mudaram de função, profissionais de outras áreas ou pessoas que não participam mais daquele processo.

A situação se torna ainda mais delicada quando os arquivos deixam o ambiente corporativo controlado.

Salvar uma planilha no desktop pode parecer uma ação trivial. Entretanto, a partir desse momento, a organização passa a depender também dos controles existentes naquele dispositivo. Se o computador for compartilhado, não possuir proteção adequada, for perdido, furtado ou comprometido, os dados armazenados localmente podem ficar expostos.

As orientações de segurança da ANPD reforçam justamente a necessidade de controles relacionados às estações de trabalho, ao armazenamento de dados, aos dispositivos utilizados e aos serviços em nuvem. A preocupação não deve estar apenas no sistema de origem, mas em todos os locais para os quais os dados são posteriormente transferidos.

O mesmo raciocínio vale para o e-mail.

Uma planilha contendo dados bancários enviada como anexo não permanece necessariamente apenas com o destinatário. Ela pode continuar armazenada na caixa de saída do remetente, na caixa de entrada de quem a recebeu, em arquivos baixados para computadores locais e em eventuais encaminhamentos posteriores. Se cinco pessoas recebem o mesmo anexo, deixam de existir apenas “cinco acessos” a uma base centralizada e passam a existir potencialmente várias cópias independentes daquele arquivo.

Quanto mais cópias são criadas, mais difícil se torna controlar o ciclo de vida da informação.

Esse problema aparece de forma particularmente clara quando se discute retenção. Uma organização pode estabelecer, por exemplo, que determinada informação financeira deve ser conservada por um período definido conforme sua finalidade e as obrigações legais aplicáveis. A regra pode funcionar adequadamente no ERP ou no sistema de gestão documental, mas não produzir o mesmo resultado se cópias do arquivo permanecerem em desktops, caixas de e-mail, pastas antigas ou diretórios pessoais.

Nesse cenário, eliminar o registro do sistema principal não significa necessariamente eliminar os dados.

A informação pode continuar existindo em “Financeiro antigo.xlsx”, “Financeiro FINAL.xlsx”, “Financeiro FINAL 2.xlsx”, “Cópia Financeiro.xlsx” ou em algum anexo enviado anos antes. A multiplicação de arquivos transforma uma regra de retenção relativamente simples em um problema operacional de difícil execução.

Isso não significa que todas as cópias existentes em ambientes corporativos devam ser eliminadas indiscriminadamente. Backups, registros necessários ao cumprimento de obrigações legais e outras formas justificadas de conservação possuem finalidades próprias e precisam ser consideradas dentro da política de retenção. A própria ANPD, ao tratar de cópias de segurança, recomenda que sejam estabelecidas rotinas de backup considerando também a segurança dos dados copiados e seu tempo de retenção.

A diferença está entre uma cópia gerenciada, criada de acordo com uma política definida, e uma multiplicação descontrolada de arquivos cuja existência a organização sequer consegue mapear.

Planilhas também podem criar outro tipo de risco: tornarem-se permanentes apesar de terem sido criadas para resolver uma necessidade temporária. Uma base elaborada para executar os pagamentos de determinado mês pode continuar sendo reutilizada durante anos, recebendo novas colunas, novas abas e novas categorias de informação. Com o tempo, o arquivo passa a reunir muito mais dados do que aqueles originalmente necessários para sua finalidade.

É assim que uma ferramenta criada para facilitar uma rotina pode se transformar em uma espécie de sistema informal, mas sem necessariamente possuir os controles esperados de um sistema.

Por isso, a discussão sobre planilhas financeiras não deveria se limitar a decidir se seu uso será permitido ou proibido. Em muitas organizações, tentar eliminar completamente as planilhas seria pouco realista e poderia simplesmente deslocar o problema para outros meios. A questão mais importante é estabelecer governança sobre sua utilização.

Isso envolve compreender quais processos realmente precisam de planilhas, quais dados podem constar nelas, onde os arquivos devem ser armazenados, quem pode acessá-los, como as versões serão controladas, se podem ser encaminhados por e-mail, quando devem ser arquivados ou eliminados e quais informações deveriam permanecer exclusivamente nos sistemas corporativos.

Também vale questionar periodicamente se determinada planilha ainda precisa existir. Quando um arquivo se torna essencial para um processo, é utilizado continuamente por diversas pessoas e passa a concentrar grande quantidade de dados pessoais, talvez a organização esteja diante de um sinal de que aquela rotina deveria ser incorporada a uma ferramenta com controles mais estruturados.

A planilha, portanto, não é necessariamente inimiga da proteção de dados. O risco está na falsa percepção de que, por ser apenas um arquivo, ela exigiria menos governança do que um sistema.

Para o Financeiro, uma pergunta simples pode revelar bastante sobre o nível de controle existente: se hoje fosse necessário localizar todas as cópias de uma planilha contendo dados bancários de fornecedores e garantir que apenas pessoas autorizadas continuassem com acesso, a organização saberia onde procurar?

Se a resposta não for clara, provavelmente o problema não está no Excel. Está na forma como os dados pessoais passaram a circular ao redor dele.

Retenção: documento fiscal precisa ser guardado, mas isso não significa guardar tudo para sempre

Quando se fala em retenção de dados no Financeiro e na Contabilidade, é comum encontrar uma justificativa aparentemente simples: “precisamos guardar porque é documento fiscal”. Em muitos casos, a afirmação possui fundamento. A legislação tributária, trabalhista, previdenciária, societária e outras normas aplicáveis podem efetivamente exigir a conservação de determinados documentos e registros por períodos específicos.

O problema surge quando essa necessidade legítima de conservação se transforma em uma regra informal de guardar tudo, por tempo indeterminado e sem distinguir quais documentos estão sujeitos a quais obrigações.

A LGPD não estabelece um prazo único para a conservação de dados pessoais. A Agência Nacional de Proteção de Dados (ANPD) esclarece que o período de tratamento dependerá das circunstâncias e da finalidade para a qual os dados são utilizados. A própria Lei estabelece que o tratamento deve terminar, entre outras situações, quando a finalidade tiver sido alcançada, quando os dados deixarem de ser necessários ou pertinentes ou quando chegar ao fim o período de tratamento.

Isso não significa que, alcançada a finalidade inicial, todos os dados devam ser imediatamente eliminados. O art. 16 da LGPD admite a conservação em determinadas hipóteses, entre elas o cumprimento de obrigação legal ou regulatória pelo controlador. É justamente essa previsão que permite conciliar proteção de dados com as diversas exigências de guarda documental existentes nas rotinas financeiras e contábeis.

Assim, uma nota fiscal, um comprovante de pagamento, um documento relacionado à folha, um registro contábil ou uma obrigação acessória podem precisar permanecer armazenados mesmo depois de concluída a operação que originalmente motivou seu tratamento. A razão, nesse caso, não é simplesmente porque o Financeiro considera que aquele documento “pode ser útil no futuro”, mas porque existe uma finalidade concreta que continua justificando sua conservação.

Essa diferença é importante.

Guardar porque existe uma obrigação aplicável é diferente de guardar porque talvez um dia seja necessário.

Na prática, porém, essas duas situações podem facilmente se confundir. Documentos são acumulados em sistemas, pastas compartilhadas e arquivos físicos ao longo dos anos e, quando alguém pergunta por quanto tempo precisam permanecer armazenados, a resposta frequentemente é: “sempre fizemos assim” ou “é melhor não apagar”.

A lógica da LGPD exige uma análise mais estruturada.

Cada categoria documental deve ser relacionada à finalidade que justifica sua conservação e, quando aplicável, à obrigação legal ou regulatória correspondente. Também é necessário considerar outras hipóteses juridicamente justificáveis de manutenção, como situações relacionadas ao exercício regular de direitos. Somente a partir dessa análise é possível estabelecer um período de retenção coerente.

Isso significa que não deveria existir simplesmente um “prazo do Financeiro” aplicável indistintamente a tudo o que passa pela área.

Notas fiscais, documentos contábeis, registros relacionados a pagamentos, documentos trabalhistas, informações previdenciárias, contratos, comprovantes, cadastros bancários e arquivos auxiliares podem possuir finalidades distintas e estar submetidos a fundamentos e períodos de conservação diferentes. Até mesmo documentos relacionados a uma mesma operação podem não precisar permanecer armazenados pelo mesmo período.

Imagine, por exemplo, que determinado pagamento gere uma nota fiscal, um comprovante bancário e uma planilha interna utilizada apenas para organizar a remessa. Pode existir fundamento para conservar a nota e determinados registros da operação durante o período exigido pela legislação aplicável. Isso não significa automaticamente que todas as cópias da planilha utilizada operacionalmente, todos os anexos enviados por e-mail e todos os arquivos temporários produzidos durante o processo precisem acompanhar o mesmo prazo.

Essa distinção ajuda a evitar um problema bastante comum: utilizar a obrigação de conservar um documento como justificativa para conservar todo o ecossistema de arquivos criado ao redor dele.

É nesse contexto que uma tabela ou política de retenção se torna uma ferramenta relevante de governança.

Em vez de simplesmente determinar que “documentos financeiros devem ser guardados”, a organização pode mapear as diferentes categorias de informações tratadas pelo Financeiro e pela Contabilidade e relacioná-las às respectivas finalidades, fundamentos de conservação, prazos aplicáveis e destinação ao final desse período.

Esse trabalho também exige participação de diferentes áreas. O Financeiro conhece a utilização prática do documento; a Contabilidade conhece as rotinas fiscais e contábeis; o Jurídico pode auxiliar na identificação de obrigações legais e prazos relacionados ao exercício de direitos; a área de Privacidade contribui para a análise do ciclo de vida dos dados; e a Tecnologia precisa compreender onde essas informações estão efetivamente armazenadas e como será possível executar as regras definidas.

A política de retenção, portanto, não deveria ser apenas uma tabela jurídica indicando quantos anos determinado documento precisa ser mantido. Ela precisa conseguir dialogar com a realidade operacional.

Se uma regra estabelece que determinada categoria deve ser eliminada ao final do período aplicável, a organização precisa saber onde essas informações estão. Elas permanecem apenas no ERP? Existem cópias em uma pasta compartilhada? Foram encaminhadas para a contabilidade externa? Há versões salvas em computadores locais? Existem anexos nas caixas de e-mail? O mesmo documento está armazenado em mais de um sistema?

Sem conhecer esses locais, definir um prazo de retenção pode produzir uma conformidade apenas documental: a política diz que o arquivo deveria ter sido eliminado, mas diferentes cópias continuam existindo pela organização.

Esse problema se conecta diretamente ao uso de planilhas financeiras. Uma base auxiliar criada para determinado pagamento pode perder sua utilidade poucos dias depois da conclusão da operação, mas permanecer durante anos em uma pasta porque ninguém definiu o que deveria acontecer com ela. O fato de os dados daquela operação também constarem em documentos sujeitos a uma obrigação de guarda não significa, por si só, que toda cópia auxiliar precise ser mantida pelo mesmo período.

O mesmo cuidado deve existir na relação com terceiros. Se documentos financeiros são compartilhados com um escritório de contabilidade, por exemplo, a política de retenção precisa considerar também as informações que permanecem nos ambientes desse prestador. A eliminação de um arquivo pela empresa não encerra efetivamente seu ciclo de vida se cópias desnecessárias continuarem armazenadas por terceiros sem uma finalidade que justifique sua conservação.

Também é importante compreender que retenção não significa disponibilidade irrestrita. Um documento pode precisar permanecer conservado durante anos para atendimento de uma obrigação legal e, ainda assim, não precisar estar diariamente acessível a todos os profissionais do Financeiro. À medida que a finalidade operacional imediata termina, podem ser adotadas regras diferentes de arquivamento, acesso e segurança, compatíveis com a necessidade de conservação.

A própria ANPD reconhece que a conservação possui limites. Em análise técnica sobre períodos de retenção, a Agência destacou que a LGPD não estabeleceu um prazo único para o descarte, mas definiu parâmetros que impedem que os dados sejam armazenados indefinidamente sem justificativa. A finalidade precisa continuar sendo capaz de explicar por que determinada informação permanece sob responsabilidade da organização.

Esse é o ponto central para Financeiro e Contabilidade: retenção precisa ter fundamento, prazo e destino.

Uma organização que mantém documentos durante determinado período porque consegue identificar a obrigação legal correspondente está em uma situação bastante diferente daquela que conserva todo o seu histórico financeiro indefinidamente apenas por precaução. Da mesma forma, uma tabela de retenção que simplesmente atribui o prazo mais longo possível a todas as categorias pode não refletir adequadamente os princípios da LGPD.

Por isso, a pergunta “por quanto tempo devemos guardar?” deveria vir acompanhada de outras: qual documento estamos guardando, para qual finalidade, qual fundamento justifica sua conservação, quando esse fundamento deixa de existir, onde estão suas cópias e o que deve acontecer ao final do prazo?

A resposta pode variar de documento para documento, e esse é justamente o motivo pelo qual a retenção precisa ser estruturada.

No Financeiro e na Contabilidade, cumprir a LGPD não significa apagar documentos que a legislação exige que sejam conservados. Significa saber diferenciar aquilo que precisa ser mantido daquilo que simplesmente permaneceu armazenado. Quando essa diferença está clara, a organização consegue cumprir suas obrigações fiscais e regulatórias sem transformar a necessidade legítima de guarda documental em armazenamento permanente e indiscriminado de dados pessoais.

Fraudes financeiras e incidentes de dados pessoais

Quando se fala em incidentes envolvendo dados pessoais, é comum pensar primeiro em grandes vazamentos, ataques cibernéticos ou bases de dados publicadas na internet. No Financeiro, entretanto, um incidente pode surgir de situações muito mais próximas da rotina: uma alteração indevida dos dados bancários de um fornecedor, o comprometimento de uma conta de e-mail, uma planilha de pagamentos encaminhada à pessoa errada ou um comprovante contendo informações pessoais enviado para um destinatário incorreto.

Esses episódios demonstram como proteção de dados, Segurança da Informação e controles financeiros podem se encontrar dentro do mesmo evento.

A própria definição adotada pela Agência Nacional de Proteção de Dados (ANPD) ajuda a compreender essa relação. Segundo a Agência, um incidente de segurança com dados pessoais é um evento adverso confirmado que compromete a confidencialidade, a integridade, a disponibilidade ou a autenticidade desses dados. Portanto, um incidente não ocorre apenas quando uma informação é divulgada ou acessada por quem não deveria. A alteração indevida, a perda ou a indisponibilidade de dados pessoais também podem caracterizar incidentes de segurança.

Essa perspectiva é especialmente relevante para as rotinas financeiras.

Imagine que um terceiro obtenha acesso ao e-mail de um fornecedor e encaminhe à empresa uma solicitação aparentemente legítima para alteração da conta bancária utilizada nos pagamentos. Os dados cadastrais podem estar corretos, a mensagem pode reproduzir comunicações anteriores e o pedido pode parecer compatível com a relação comercial existente. Se a alteração for realizada sem uma validação adicional, o próximo pagamento poderá ser direcionado para uma conta controlada pelo fraudador.

Nesse cenário, o problema não está restrito à transferência indevida de valores. Dependendo das circunstâncias, pode existir também comprometimento de dados pessoais ou de sua integridade, especialmente quando informações bancárias ou cadastrais são acessadas, utilizadas ou modificadas de maneira não autorizada.

O mesmo pode acontecer em fraudes envolvendo boletos ou comunicações financeiras. O comprometimento de uma conta de e-mail corporativo pode permitir que um invasor acompanhe conversas, identifique fornecedores, conheça valores e datas de pagamento e utilize informações reais para tornar uma fraude mais convincente. Se a caixa postal contiver notas fiscais, comprovantes, planilhas ou documentos relacionados a pessoas naturais, o evento também pode alcançar dados pessoais armazenados naquele ambiente.

É justamente essa combinação que torna determinados incidentes financeiros particularmente relevantes. O acesso indevido às informações pode fornecer os elementos necessários para executar a fraude, enquanto a própria fraude pode revelar que os controles de acesso, autenticação ou validação de alterações não foram suficientes para proteger os dados e o processo financeiro.

Nem todos os incidentes, porém, decorrem de uma ação maliciosa. A ANPD reconhece expressamente que eventos de segurança podem resultar tanto de ações intencionais quanto acidentais e utiliza o envio de informações para destinatário incorreto como exemplo de incidente.

No Financeiro, essa situação pode ocorrer quando uma planilha de pagamentos é anexada ao e-mail errado, quando um comprovante é enviado para outro fornecedor ou quando um relatório contendo informações de diversos colaboradores é compartilhado com alguém que deveria visualizar apenas uma parcela dos dados.

Uma folha de pagamento enviada equivocadamente, por exemplo, pode revelar nomes, remunerações, descontos e outras informações relacionadas aos colaboradores. Uma planilha de fornecedores pode reunir CPF, dados bancários, chaves Pix e valores pagos. Mesmo sem ataque externo ou intenção de causar dano, o acesso dessas informações por pessoas não autorizadas pode configurar um incidente que precisa ser identificado e analisado.

Por isso, a resposta não deve se limitar à tentativa de recuperar o arquivo ou solicitar ao destinatário que desconsidere a mensagem. Quando houver dados pessoais envolvidos, o evento também precisa ingressar no fluxo de gestão de incidentes da organização.

A ANPD estabelece que cabe ao controlador identificar, tratar e avaliar o risco dos incidentes de segurança que afetem suas operações de tratamento. Essa avaliação considera, entre outros elementos, o contexto do tratamento, as categorias e a quantidade de titulares afetados, a natureza e o volume dos dados envolvidos, os potenciais danos materiais, morais ou reputacionais e as medidas adotadas para mitigar os efeitos do evento.

Isso significa que a existência de um incidente não conduz automaticamente à obrigação de comunicá-lo à ANPD e aos titulares. O Regulamento de Comunicação de Incidente de Segurança estabelece critérios para essa avaliação e determina a comunicação quando o incidente confirmado envolvendo dados pessoais puder acarretar risco ou dano relevante aos titulares. Nesses casos, o prazo regulamentar para a comunicação pelo controlador é de três dias úteis, ressalvada a existência de prazo específico previsto em outra legislação.

Dados financeiros merecem atenção especial nessa análise. O próprio regulamento da ANPD considera a natureza dos dados envolvidos na avaliação do risco ou dano relevante e contempla expressamente dados financeiros entre aqueles que podem elevar a relevância do incidente quando presentes as demais condições previstas no normativo. A preocupação é coerente com os possíveis impactos decorrentes da exposição dessas informações, como fraudes financeiras e roubo de identidade.

Por isso, Financeiro, Segurança da Informação, Tecnologia, Jurídico e Privacidade precisam estar conectados no fluxo de resposta.

Uma alteração fraudulenta de conta bancária pode chegar inicialmente ao conhecimento do Financeiro porque um pagamento foi desviado. Um comprometimento de e-mail pode ser identificado pela equipe de Tecnologia. O envio equivocado de uma planilha pode ser percebido pelo próprio colaborador que realizou o encaminhamento. Independentemente da porta de entrada, quando houver possibilidade de comprometimento de dados pessoais, a informação precisa chegar rapidamente às pessoas responsáveis pela avaliação do incidente.

Essa integração também é importante porque a resposta possui diferentes dimensões. Enquanto o Financeiro pode precisar bloquear pagamentos ou validar novamente os dados bancários, a Segurança da Informação pode investigar credenciais, acessos e dispositivos comprometidos. Ao mesmo tempo, as áreas responsáveis por Privacidade e Jurídico podem precisar avaliar os dados e titulares afetados, os riscos decorrentes do evento e as obrigações previstas na LGPD e na regulamentação da ANPD.

A prevenção também pode aproveitar controles que já fazem parte de uma boa governança financeira. Alterações de dados bancários podem ser submetidas a validações adicionais por canais previamente cadastrados. Mudanças críticas podem exigir segregação de funções ou aprovação por mais de uma pessoa. Contas de e-mail e sistemas financeiros podem utilizar autenticação multifator. Permissões de acesso podem ser periodicamente revisadas. Planilhas e comprovantes podem circular por ambientes corporativos controlados, reduzindo a multiplicação de arquivos e o risco de encaminhamentos indevidos.

Essas medidas não eliminam completamente a possibilidade de fraude ou incidente, mas reduzem oportunidades de exploração e aumentam a capacidade de identificar comportamentos anormais antes que produzam consequências mais graves.

Também é importante registrar e aprender com os eventos ocorridos. O Regulamento de Comunicação de Incidente de Segurança da ANPD determina que o controlador mantenha registro dos incidentes de segurança com dados pessoais, inclusive daqueles que não forem comunicados à Agência e aos titulares, por pelo menos cinco anos. Esse registro permite preservar informações sobre o evento, sua avaliação e as medidas adotadas, além de contribuir para a revisão dos controles existentes.

No Financeiro, portanto, fraude e proteção de dados não devem ser tratadas como assuntos completamente separados. Um mesmo evento pode gerar prejuízo financeiro, comprometer informações pessoais e exigir providências técnicas, administrativas e regulatórias.

Integrar esses processos permite que a organização não enxergue apenas o valor que eventualmente foi perdido, mas também os dados que foram acessados, alterados, expostos ou utilizados durante o incidente. É justamente nessa visão conjunta que Financeiro, Privacidade e Segurança da Informação conseguem atuar de forma preventiva e responder de maneira coordenada quando um evento efetivamente ocorre.

O que deveria entrar no ROPA do Financeiro?

Depois de olhar para pagamentos, dados bancários, documentos fiscais, planilhas, contabilidade terceirizada, retenção e incidentes, uma conclusão se torna evidente: o Financeiro não realiza apenas movimentações de valores. Ele executa diferentes atividades que envolvem coleta, consulta, utilização, armazenamento, compartilhamento e conservação de dados pessoais.

É justamente por isso que essas operações precisam aparecer no Registro das Operações de Tratamento de Dados Pessoais (ROPA) da organização.

O art. 37 da LGPD determina que controlador e operador mantenham registro das operações de tratamento de dados pessoais que realizarem, especialmente quando o tratamento estiver baseado no legítimo interesse. Na prática de um programa de governança, esse registro se torna uma ferramenta importante para compreender como os dados percorrem a organização e para documentar as características das atividades em que estão inseridos.

No Financeiro, esse exercício deve começar pelas rotinas reais da área, e não apenas pelos sistemas utilizados. Registrar que a empresa possui um ERP, utiliza uma plataforma bancária ou mantém determinadas planilhas não é suficiente para compreender o tratamento. O sistema representa apenas o meio pelo qual diferentes atividades são executadas.

Contas a pagar, por exemplo, pode envolver o recebimento de notas fiscais e documentos de cobrança, conferência de informações, identificação de prestadores ou fornecedores, consulta a dados bancários, aprovação interna, realização do pagamento, emissão de comprovantes, registro no ERP e posterior encaminhamento de informações à Contabilidade.

Dentro de uma única atividade, portanto, podem existir diferentes categorias de dados, titulares, sistemas, áreas envolvidas, terceiros e períodos de conservação.

O mesmo ocorre com o cadastro de fornecedores e prestadores de serviços. Embora o cadastro seja frequentemente associado a pessoas jurídicas, ele pode conter dados de representantes, profissionais autônomos, MEIs, empresários individuais e contatos comerciais, além de CPF, telefone, e-mail, dados bancários e outras informações relacionadas a pessoas naturais. O ROPA permite documentar por que essas informações são coletadas, de onde são obtidas, como são utilizadas e com quem são compartilhadas.

Os pagamentos e reembolsos também merecem ser visualizados como atividades de tratamento. Um processo de reembolso pode começar com o envio de um formulário pelo colaborador, acompanhado de nota fiscal ou recibo, passar pela aprovação do gestor, chegar ao Financeiro, ser registrado em sistema e terminar com o pagamento em conta bancária. Nesse percurso podem aparecer nome, CPF, informações bancárias, valores, local e natureza da despesa e documentos comprobatórios.

Dependendo do conteúdo desses comprovantes, o Financeiro pode inclusive receber informações que ultrapassam aquilo que normalmente se imagina como dado financeiro. Uma despesa médica, por exemplo, pode revelar informação relacionada à saúde. Por isso, mapear a atividade permite enxergar não apenas o dado que a área pretende tratar, mas também aquilo que efetivamente chega até ela durante a execução do processo.

Faturamento, emissão de documentos fiscais, cobrança e contas a receber também podem integrar esse mapeamento quando envolverem pessoas naturais. Dados de clientes, representantes, profissionais autônomos ou outros titulares podem ser utilizados para emissão de notas, envio de cobranças, identificação de pagamentos, conciliação de recebimentos e manutenção dos registros necessários às obrigações da organização.

Já a conciliação financeira demonstra por que o mapeamento não deve se limitar aos processos mais óbvios. Para comparar informações bancárias com registros internos, a área pode utilizar extratos, relatórios, identificadores de transações e outras informações capazes de se relacionar a pessoas naturais. Ainda que a finalidade principal seja conferir valores, isso não afasta a necessidade de identificar a existência de dados pessoais no processo.

A prestação de contas é outro exemplo relevante. Dependendo da organização, colaboradores, representantes ou outras pessoas podem encaminhar comprovantes, recibos, notas fiscais e justificativas relacionadas às despesas realizadas. Esses documentos podem circular entre diferentes áreas antes de chegar ao Financeiro e posteriormente permanecer armazenados para fins contábeis, fiscais ou de auditoria.

Também devem ser consideradas as atividades relacionadas ao cumprimento de obrigações fiscais, tributárias, trabalhistas e previdenciárias que estejam sob responsabilidade ou participação do Financeiro e da Contabilidade. Como vimos, sistemas como eSocial e EFD-Reinf podem exigir o tratamento e a transmissão de dados pessoais para atendimento de obrigações legais. O ROPA ajuda a demonstrar justamente que esse compartilhamento possui uma finalidade determinada e está inserido em um processo conhecido pela organização.

Da mesma forma, o compartilhamento de informações com a contabilidade terceirizada precisa aparecer no mapeamento quando fizer parte das atividades de tratamento. Não basta saber que “os documentos são enviados para a Contabilidade”. É importante compreender quais documentos são compartilhados, quais dados pessoais estão presentes, qual é a finalidade desse envio, quais sistemas ou canais são utilizados e como esse terceiro participa da operação.

É nesse ponto que o ROPA deixa de ser apenas um documento de conformidade e passa a funcionar como um verdadeiro mapa do ciclo de vida dos dados pessoais.

Ao documentar uma atividade financeira, a organização consegue reunir elementos que muitas vezes estão dispersos entre diferentes departamentos: a finalidade do tratamento, as categorias de titulares e de dados pessoais envolvidos, as fontes das informações, os sistemas utilizados, os compartilhamentos internos e externos, as hipóteses legais aplicáveis, os prazos ou critérios de retenção e as medidas de segurança relacionadas ao processo.

Esse nível de detalhamento permite enxergar situações que dificilmente apareceriam se o Financeiro fosse registrado apenas como uma única atividade genérica.

Uma organização pode descobrir, por exemplo, que a mesma informação bancária é recebida pelo cadastro de fornecedores, armazenada no ERP, exportada para uma planilha de pagamentos, compartilhada com a Contabilidade e posteriormente mantida em arquivos históricos. O dado é o mesmo, mas percorre diferentes etapas, cada uma com acessos, finalidades e riscos próprios.

O ROPA ajuda justamente a conectar esses pontos.

Também permite identificar sobreposições e tratamentos que talvez precisem ser revistos. Uma informação coletada para cadastro pode estar sendo replicada em diferentes bases. Uma planilha auxiliar pode ter se tornado permanente. Um documento enviado à Contabilidade pode conter mais informações do que o terceiro efetivamente necessita. Um prazo de retenção pode ter sido aplicado ao sistema principal, mas não às cópias armazenadas em e-mails e pastas compartilhadas.

Essas descobertas demonstram por que o ROPA não deveria ser elaborado apenas pela área de Privacidade a partir de uma visão externa do processo. O Financeiro precisa participar ativamente do mapeamento, porque são as pessoas que executam as rotinas diariamente que conseguem explicar como os dados realmente entram, circulam, são utilizados e deixam — ou deveriam deixar — os ambientes da organização.

Da mesma forma, o registro não deveria permanecer estático depois de concluído. Processos financeiros mudam. Novos sistemas são contratados, bancos são integrados ao ERP, planilhas são substituídas por plataformas, escritórios contábeis mudam, novas obrigações são criadas e atividades antes manuais passam a ser automatizadas. Quando essas mudanças alteram significativamente a forma como os dados pessoais são tratados, o mapeamento precisa acompanhar a realidade.

No Financeiro, portanto, um ROPA bem estruturado não deveria mostrar apenas quais dados a empresa possui, mas contar a história de por que esses dados chegam à área, o que acontece com eles enquanto são necessários e qual deve ser seu destino depois disso.

Contas a pagar e receber, cadastro de fornecedores, pagamentos, reembolsos, faturamento, emissão de documentos fiscais, cobrança, conciliação, prestação de contas, cumprimento de obrigações fiscais e compartilhamentos com a Contabilidade são pontos de partida importantes. A estrutura final, porém, deve refletir as atividades efetivamente realizadas por cada organização.

Quando esse mapeamento é bem construído, o ROPA deixa de ser uma planilha produzida apenas para demonstrar conformidade com a LGPD. Ele passa a revelar onde estão os dados pessoais dentro da rotina financeira, quem participa de seu tratamento, por quais ambientes eles circulam e onde estão os principais pontos que precisam de governança.

E talvez essa seja uma das contribuições mais importantes da LGPD para o Financeiro: transformar processos que sempre foram enxergados apenas pelo movimento do dinheiro em processos que também consideram o caminho percorrido pelas informações das pessoas.

Conclusão

Quando se fala em proteção de dados no Financeiro, é natural que a primeira preocupação recaia sobre contas bancárias, chaves Pix, informações de pagamento e outros dados diretamente relacionados à movimentação de valores. Ao longo deste artigo, porém, vimos que a realidade da área é consideravelmente mais ampla.

Por trás de pagamentos, reembolsos, notas fiscais, cobranças, conciliações e obrigações tributárias existe um fluxo contínuo de informações sobre pessoas.

São dados de colaboradores, prestadores de serviços, fornecedores, clientes, representantes e dependentes que chegam ao Financeiro por diferentes caminhos e podem passar por ERPs, plataformas bancárias, sistemas contábeis, planilhas, caixas de e-mail, pastas compartilhadas e ambientes de terceiros. Algumas dessas informações são utilizadas por poucos minutos para executar uma operação. Outras precisam ser conservadas durante anos em razão de obrigações legais ou regulatórias.

É justamente essa diversidade que torna insuficiente uma abordagem de proteção de dados concentrada apenas na segurança do sistema bancário ou na confidencialidade dos números de conta.

A adequação precisa acompanhar todo o ciclo de vida da informação: recebimento, validação, utilização, acesso, compartilhamento, armazenamento, retenção e, quando aplicável, descarte.

No recebimento, a organização precisa compreender quais informações realmente são necessárias. Na validação e utilização, deve assegurar que os dados sejam adequados à finalidade pretendida e estejam corretos. Durante o acesso, precisa restringir sua disponibilidade às pessoas que efetivamente necessitam deles. Nos compartilhamentos, deve compreender quem recebe as informações, para qual finalidade e por quais meios. No armazenamento, deve aplicar controles compatíveis com a natureza e os riscos do tratamento. Na retenção, precisa diferenciar aquilo que deve ser conservado daquilo que simplesmente permaneceu armazenado. E, encerrada a necessidade de manutenção, deve existir uma destinação adequada para os dados e documentos.

Essa visão integrada também demonstra que LGPD no Financeiro não é responsabilidade exclusiva do Financeiro.

Muitos dos riscos analisados neste artigo surgem justamente nos pontos de conexão entre áreas. O Financeiro recebe informações do RH, utiliza sistemas administrados pela Tecnologia, encaminha documentos à Contabilidade, contrata ou utiliza serviços de terceiros, atende solicitações relacionadas a contratos e obrigações legais e depende da Segurança da Informação para proteger os ambientes em que esses dados circulam. A governança precisa acompanhar essas conexões.

O art. 46 da LGPD determina que os agentes de tratamento adotem medidas técnicas e administrativas aptas a proteger os dados pessoais contra acessos não autorizados e contra situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. Isso significa que a segurança não pode ser pensada apenas como uma camada tecnológica adicionada ao final do processo. Ela precisa fazer parte da própria forma como as rotinas financeiras são estruturadas.

Uma planilha contendo dados bancários armazenada em local inadequado, uma pasta com permissões excessivas, um comprovante encaminhado ao destinatário incorreto, uma alteração de conta bancária realizada sem validação suficiente ou um arquivo mantido indefinidamente podem representar riscos muito diferentes entre si, mas todos revelam a mesma necessidade: conhecer o tratamento antes de definir como protegê-lo. É nesse ponto que a governança ganha importância.

Mapear as atividades no ROPA, definir responsabilidades, revisar acessos, avaliar fornecedores, estabelecer critérios de retenção, estruturar procedimentos para incidentes e revisar periodicamente os processos permite que a organização deixe de atuar apenas de forma reativa. A proteção de dados passa a fazer parte da rotina financeira desde o desenho do processo, considerando os riscos associados às informações tratadas e as salvaguardas adequadas a cada contexto. Essa abordagem também evita dois extremos.

De um lado, a LGPD não deve ser utilizada para impedir atividades legítimas e necessárias do Financeiro. A organização continuará precisando realizar pagamentos, emitir documentos fiscais, cumprir obrigações tributárias, conservar determinados registros e compartilhar informações com autoridades e prestadores quando houver fundamento para isso.

De outro, a natureza financeira, fiscal ou contábil de uma atividade não pode funcionar como justificativa para coletar informações em excesso, conceder acessos indiscriminados, multiplicar documentos sem controle ou armazenar dados indefinidamente. Conformidade está justamente em encontrar esse equilíbrio.

Não se trata de impedir que os dados circulem, mas de fazer com que circulem na medida necessária, entre as pessoas adequadas, pelos meios apropriados e durante o período justificável.

Por isso, talvez a principal mudança trazida pela LGPD para o Financeiro não esteja em criar novos documentos ou adicionar etapas burocráticas às rotinas já existentes. Está em desenvolver a capacidade de enxergar os dados pessoais dentro de processos que tradicionalmente foram analisados apenas sob as perspectivas financeira, fiscal e contábil.

Uma nota fiscal deixa de ser apenas um documento fiscal quando contém informações sobre uma pessoa. Uma planilha deixa de ser apenas uma ferramenta operacional quando concentra dados bancários de centenas de fornecedores. Um pagamento deixa de ser apenas uma transferência de valores quando depende da coleta, validação e utilização de informações pessoais. E uma contabilidade terceirizada deixa de ser apenas um fornecedor administrativo quando passa a integrar uma cadeia de tratamento de dados. Essa mudança de perspectiva é o que permite construir processos mais consistentes.

No fim, aplicar a LGPD ao Financeiro não significa simplesmente proteger números de conta. Significa compreender todo o caminho percorrido pelas informações que tornam cada operação financeira possível e estabelecer controles proporcionais aos riscos existentes em cada etapa.

Porque, antes de um pagamento ser concluído, um documento fiscal ser arquivado ou uma obrigação ser transmitida, existe um fluxo de dados acontecendo nos bastidores. E é justamente nesse percurso muitas vezes silencioso e incorporado à rotina que a governança em privacidade precisa estar presente.

Referências

https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709compilado.htm

https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/glossario-anpd

https://www.gov.br/anpd/pt-br/centrais-de-conteudo/materiais-educativos-e-publicacoes/guia-orientativo-para-definicoes-dos-agentes-de-tratamento-de-dados-pessoais-e-do-encarregado

https://www.gov.br/anpd/pt-br/centrais-de-conteudo/materiais-educativos-e-publicacoes/guia-orientativo-sobre-seguranca-da-informacao-para-agentes-de-tratamento-de-pequeno-porte

https://www.gov.br/anpd/pt-br/acesso-a-informacao/perguntas-frequentes

https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-aprova-o-regulamento-de-comunicacao-de-incidente-de-seguranca

https://www.gov.br/pt-br/lgpd/nfs-e

https://www.gov.br/pt-br/lgpd/efd-reinfhttps://www.gov.br/pt-br/servicos/efd-reinf

O Papel da DPO Expert na Governança e Prevenção de Riscos

A DPO Expert apoia organizações na estruturação de uma abordagem completa de privacidade e proteção de dados aplicada às atividades do Financeiro e da Contabilidade, considerando todo o ciclo de vida das informações, desde seu recebimento e utilização nas rotinas financeiras até o compartilhamento, retenção e descarte. Essa atuação envolve o mapeamento dos fluxos de dados e sua adequada inclusão no ROPA, a definição das bases legais aplicáveis, a revisão dos acessos a dados bancários, financeiros e fiscais, a governança de planilhas e documentos, a avaliação de contabilidades terceirizadas e demais fornecedores envolvidos, bem como a definição de critérios de retenção, o gerenciamento de riscos e incidentes e a adoção de medidas técnicas e administrativas adequadas à proteção dos dados pessoais tratados.

Dessa forma, a DPO Expert não apenas viabiliza a conformidade com a LGPD, mas contribui diretamente para o aumento da maturidade organizacional em proteção de dados, posicionando a empresa de forma mais segura, competitiva e preparada para os desafios do ambiente digital.

Clique aqui e veja como a DPO Expert pode proteger sua empresa.

Siga nossa página no LinkedIn

Tags :

Compartilhe esse artigo:

Confira outros posts