LAW.co
Governança e LGPD

LGPD no escritório de advocacia: o que o sócio precisa decidir

Proteção de dados no escritório não começa na tecnologia: começa em cinco decisões de gestão. Veja o que precisa estar definido, quem executa e onde os escritórios costumam tropeçar.

Equipe IDEIA··7 min de leitura
LGPD no escritório de advocacia: o que o sócio precisa decidir

Escritório de advocacia é guardião de dado sensível por definição: processo, contrato, laudo, folha de pagamento do cliente, dado de saúde, dado de família. A LGPD não criou essa responsabilidade, mas criou a obrigação de provar o cuidado. E prova não se faz com boa intenção: se faz com decisão de gestão, rotina definida e registro.

Na prática, o que trava a maioria dos escritórios não é falta de ferramenta, é falta de decisão. Ninguém definiu quem responde, o que pode circular por mensagem, por quanto tempo um arquivo fica guardado ou o que acontece quando um advogado sai do escritório levando a pasta do caso no notebook pessoal.

O que a LGPD muda na rotina do escritório

A lei não pede burocracia: pede que o tratamento de dados pessoais tenha finalidade, base legal, controle e rastro. Traduzido para a advocacia, isso significa quatro coisas práticas.

  • Saber onde o dado está: quais sistemas, quais pastas, quais celulares e quais contas guardam informação de cliente.
  • Saber quem acessa: cada pessoa com a sua credencial, sem login compartilhado nem senha no papel.
  • Saber para que serve: o dado usado para o caso, e não para qualquer outra finalidade.
  • Conseguir provar depois: registro de acesso, de compartilhamento e de descarte quando o prazo termina.

Quem responde pelo quê

O escritório é o controlador dos dados que trata. Isso não pode ficar diluído entre sócios: precisa de um responsável nomeado, com apoio de alguém de tecnologia e de alguém da operação. Em escritórios pequenos, a mesma pessoa acumula papéis, mas as atribuições precisam estar escritas.

Os três papéis que precisam estar claros

  1. Quem decide a política: normalmente o sócio responsável, que aprova o que pode e o que não pode.
  2. Quem executa no dia a dia: secretaria, paralegal e advogados, seguindo a regra definida.
  3. Quem verifica: quem olha os acessos, os compartilhamentos e os descartes, e responde ao titular quando ele pede informação.
Comece pelo inventário, não pela política

Antes de escrever documento, responda onde estão os dados de cliente do seu escritório hoje. A maioria dos escritórios descobre, nesse levantamento, que o arquivo do caso está em três lugares diferentes — e nenhum deles com controle.

Cinco decisões que o sócio precisa tomar

Estas são decisões de gestão, não de software. Tomadas, o resto vira configuração.

DecisãoO que significa na práticaQuem executa
Circular ou não por mensagemDefinir o que pode ser trocado por aplicativo de mensagem e o que só circula pelo ambiente do escritórioTodos
Acesso por pessoaUma credencial por pessoa, com verificação em duas etapas e permissão por área e por casoTecnologia
Prazo de guardaQuanto tempo cada tipo de documento fica arquivado e como é descartado depoisSócio responsável
Compartilhamento com terceiroComo o cliente, o perito e o correspondente recebem e devolvem arquivos, com prazo e sem ediçãoOperação
Saída de pessoa do escritórioO que acontece no dia em que um advogado ou colaborador deixa a equipeSócios

Onde os escritórios costumam tropeçar

Os problemas que aparecem em auditoria raramente são sofisticados. Quase sempre são três, e todos começam em algo informal que virou rotina.

  • Certificado digital compartilhado por mensagem, sem registro de quem assinou o quê.
  • Arquivo do caso no computador pessoal ou na conta pessoal de armazenamento, fora do controle do escritório.
  • Acesso antigo que ninguém desligou — de estagiário que saiu, de sistema que foi trocado, de senha que continua valendo.
O risco não é o vazamento espetacular

Na maioria dos casos, o problema não é um ataque sofisticado: é o dado que saiu do escritório num canal sem controle e que ninguém consegue rastrear depois. Quando o cliente pergunta quem acessou o processo, a resposta precisa existir.

O papel da tecnologia nessa história

Tecnologia não substitui a decisão, mas é o que transforma decisão em rotina cumprida todos os dias. Sem ela, a política depende de disciplina de cada pessoa — e disciplina falha em semana de prazo apertado.

O que a tecnologia resolve bem

  • Login único com verificação em duas etapas, em vez de senha compartilhada.
  • Permissão por área, por cliente e por caso, aplicada automaticamente.
  • Registro de acesso e de compartilhamento, pronto para mostrar ao cliente.
  • Cópia de segurança diária e descarte controlado no fim do prazo de guarda.
  • Certificado digital centralizado, com uso simultâneo e registro por advogado.

O que continua sendo decisão humana

Definir o que é dado sensível no seu tipo de causa, avaliar se um compartilhamento é necessário, responder ao titular e decidir o que fazer quando algo dá errado. Nenhuma ferramenta assume essa responsabilidade pelo escritório — e é por isso que a decisão precisa estar registrada em algum lugar.

Sigilo profissional deixou de ser apenas dever de conduta. Virou também dever de evidência.Equipe IDEIA

Por onde começar nesta semana

Na prática
  • Liste os sistemas e as pastas que guardam dado de cliente hoje.
  • Nomeie quem responde pela proteção de dados no escritório.
  • Desligue os acessos de quem não trabalha mais na equipe.
  • Defina uma regra simples sobre o que não circula por mensagem.
  • Marque uma data para revisar o que ficou guardado além do prazo.

Perguntas frequentes

Precisa de um responsável identificado para tratar de proteção de dados, que pode acumular outras funções. O importante é que o cliente, o titular e a autoridade saibam com quem falar, e que exista alguém olhando acessos, compartilhamentos e descartes com regularidade.
Sim. O porte muda a complexidade da solução, não a existência do dever. Em escritórios pequenos, o caminho costuma ser mais simples: credencial individual, verificação em duas etapas, pasta do caso com permissão por pessoa, cópia de segurança diária e uma regra escrita de guarda e descarte.
Você precisa decidir e registrar o que pode circular por ali. A recomendação prática é manter no aplicativo apenas o que é aviso e combinação, e levar documento, minuta e dado sensível para um ambiente com permissão e registro, como a pasta do caso no escritório.
Escrito por
Equipe IDEIA
IDEIA Tecnologia da Informação

Time da IDEIA que implanta IA, produtividade e infraestrutura em escritórios de advocacia, com foco em sigilo, controle de acesso e registro de tudo o que acontece com os dados do cliente.

Quer levar isso para a rotina do seu escritório?

A IDEIA implanta IA jurídica, produtividade e infraestrutura com o seu time, com treinamento e suporte. Fale com a gente e a gente desenha o próximo passo.