LGPD no escritório de advocacia: o que muda na prática
Segurança · · 5 min de leitura · Equipe Adv3
A LGPD no escritório de advocacia trata a banca como controladora dos dados dos clientes dela: você responde por como os guarda e com quem compartilha. Na prática, o que muda é o básico: saber onde os dados estão, restringir quem acessa o quê, cuidar do que sai por e-mail e WhatsApp, e escolher fornecedores que ofereçam contrato e exportação dos dados.
Escritório de advocacia trata dado pessoal sensível o tempo todo, e o sigilo profissional já obrigava ao cuidado: saúde, processo criminal, situação financeira, vida familiar. Isso não é novidade trazida pela LGPD, a Lei 13.709/2018 : o sigilo profissional já obrigava ao cuidado. O que a lei acrescenta é responsabilidade demonstrável, não basta ser cuidadoso, é preciso conseguir mostrar como.
O papel do escritório de advocacia na LGPD
O escritório é, em regra, controlador dos dados dos clientes: é ele quem decide por que e como os dados são tratados. Os sistemas que ele contrata são operadores: tratam os dados em nome do escritório, dentro do que foi contratado.
Isso tem uma consequência prática: a responsabilidade não terceiriza. Escolher fornecedor é uma decisão do escritório, e responder por essa escolha também. O que precisa estar escrito nesse acordo está em contrato com fornecedor de tecnologia, e a pergunta sobre onde os dados ficam, em hospedagem de dados no Brasil.
Quando algo dá errado
Incidente com dado pessoal tem procedimento próprio de avaliação e aviso, descrito em comunicação à ANPD.
O que muda na rotina
| Área | O que fazer |
|---|---|
| Onde os dados estão | Saber quais sistemas guardam dado de cliente, inclusive planilhas e o WhatsApp da equipe |
| Quem acessa | Cada pessoa vê o que precisa para trabalhar; estagiário que recebe tarefa delegada não precisa do financeiro inteiro |
| Saída de dados | Cuidado com anexo em e-mail errado e encaminhamento de conversa: é a fuga mais comum |
| Retenção | Definir por quanto tempo guardar depois do fim do caso, e o que fazer depois |
| Fornecedores | Contrato que diga o que eles podem fazer, e exportação dos dados quando você quiser sair |
| Incidente | Ter a quem avisar e um caminho definido, antes de precisar |
Nada aí exige consultoria. Exige decidir, escrever e cumprir.
Por onde começar
- Liste onde há dado de cliente. Costuma ser mais lugar do que se imagina: sistema, e-mail, WhatsApp, drive pessoal, papel na sala.
- Corte o acesso desnecessário. É a medida que mais reduz risco com menos esforço: quatro papéis resolvem quase todo escritório.
- Padronize a saída. Um jeito combinado de mandar documento ao cliente vale mais que uma política de dez páginas.
- Verifique seus fornecedores. Quem guarda os dados? Onde? Você consegue exportar tudo e sair?
- Escreva o que ficou decidido. Duas páginas que a equipe leu valem mais que um manual que ninguém abriu.
Por onde o dado vaza, na prática
Nenhum vazamento de escritório costuma ser ataque hacker. São sempre os mesmos cinco caminhos: anexo para o destinatário errado, print de conversa mandado para explicar outro caso, celular de quem saiu com anos de histórico dentro, peça salva no drive pessoal "só para trabalhar em casa" e processo aberto na mesa enquanto entra a próxima reunião. O terceiro é um dos motivos para o WhatsApp não viver no aparelho pessoal; os cinco estão destrinchados, um a um, em sigilo profissional do advogado.
Gravação de atendimento entra na mesma conta, e a régua dela está em consentimento para gravar. O material colado em ferramenta de IA também, e ele é hoje o caminho mais fácil de saída: dados do cliente em IA.
Quem hospeda o acervo entra nessa conversa, e as perguntas para o fornecedor estão em nuvem para escritório de advocacia.
O que a LGPD acrescenta ao dever de sigilo não é a lista: é o que passa a ser obrigatório depois que um deles acontece. Sob sigilo, um anexo enviado ao cliente errado é um erro a corrigir. Sob a LGPD, é um incidente de segurança com dever de registro e de avaliação de risco ao titular, e é essa avaliação que decide se há comunicação à ANPD.
O risco se concentra nos casos que correm sob restrição, tratados em segredo de justiça no escritório, e no material de saúde da carteira, que tem regra própria em dado sensível de saúde.
O que fazer se acontecer um incidente
Ter o caminho definido antes vale mais do que qualquer política escrita. O essencial:
- Contenha primeiro. Revogar acesso, pedir exclusão, trocar credencial: o mesmo roteiro que vale para continuidade quando alguém sai.
- Registre o que houve, com data, o que vazou, de quem era e para quem foi.
- Avalie o risco para o titular. O prazo é curto, como detalha o software para advogado de LGPD. Incidente que pode gerar risco ou dano relevante exige comunicação ao titular e à ANPD.
- Avise quem precisa saber: inclusive o cliente, quando o dado é dele.
O erro clássico é tratar o incidente como problema de imagem e demorar para comunicar. A demora costuma custar mais do que o incidente.
Perguntas frequentes
Preciso de consentimento do cliente para tratar os dados dele?
Consentimento é uma das bases legais, e nem sempre é a aplicável. O tratamento necessário para executar o contrato e para o exercício regular de direitos em processo tem base própria. Pedir consentimento para tudo, inclusive para o que já tem outra base, costuma ser mais frágil do que aparenta.
O escritório precisa nomear um encarregado (DPO)?
A obrigação varia com o porte e o tipo de tratamento, e há previsão de tratamento diferenciado para agentes de pequeno porte. Ainda que não seja obrigatório, ter alguém identificado como ponto de contato para dúvidas e incidentes é útil na prática.
WhatsApp com cliente é um problema de LGPD?
Não é proibido, mas é onde o dado mais escapa: encaminhamento indevido, celular pessoal, conversa que fica no aparelho de quem saiu do escritório. Vale definir por onde a comunicação oficial acontece e o que nunca deve trafegar por lá.
Guardar processo encerrado por anos fere a LGPD?
Não, quando há motivo. Prazos legais, prescricionais e o exercício de direitos justificam a guarda. O que a lei cobra é que exista um critério, e não que se guarde tudo para sempre por não ter decidido nada.
Como o Adv3 trata isso
No Adv3, os dados de cada escritório são isolados por regra no próprio banco, não por filtro na aplicação; o acesso é por papel, com trilha de quem fez o quê; e a exportação integral está disponível a qualquer momento, sem carência.
Todos os artigos · Adv3: software jurídico para escritórios de advocacia · Criar uma conta