Início / Blog / Segurança

LGPD no escritório de advocacia: o que muda na prática

Segurança · 7 de agosto de 2026 · 5 min de leitura · Equipe Adv3

A LGPD no escritório de advocacia trata a banca como controladora dos dados dos clientes dela: você responde por como os guarda e com quem compartilha. Na prática, o que muda é o básico: saber onde os dados estão, restringir quem acessa o quê, cuidar do que sai por e-mail e WhatsApp, e escolher fornecedores que ofereçam contrato e exportação dos dados.

Neste artigo

  1. O papel do escritório de advocacia na LGPD
  2. Quando algo dá errado
  3. O que muda na rotina
  4. Por onde começar
  5. Por onde o dado vaza, na prática
  6. O que fazer se acontecer um incidente
  7. Perguntas frequentes
  8. Como o Adv3 trata isso

Escritório de advocacia trata dado pessoal sensível o tempo todo, e o sigilo profissional já obrigava ao cuidado: saúde, processo criminal, situação financeira, vida familiar. Isso não é novidade trazida pela LGPD, a Lei 13.709/2018 : o sigilo profissional já obrigava ao cuidado. O que a lei acrescenta é responsabilidade demonstrável, não basta ser cuidadoso, é preciso conseguir mostrar como.

Cinco passos para adequação à LGPD no escritório: listar onde há dado de cliente, cortar o acesso desnecessário, padronizar a saída de documentos, verificar os fornecedores e escrever o que ficou decidido

O papel do escritório de advocacia na LGPD

O escritório é, em regra, controlador dos dados dos clientes: é ele quem decide por que e como os dados são tratados. Os sistemas que ele contrata são operadores: tratam os dados em nome do escritório, dentro do que foi contratado.

Isso tem uma consequência prática: a responsabilidade não terceiriza. Escolher fornecedor é uma decisão do escritório, e responder por essa escolha também. O que precisa estar escrito nesse acordo está em contrato com fornecedor de tecnologia, e a pergunta sobre onde os dados ficam, em hospedagem de dados no Brasil.

Quando algo dá errado

Incidente com dado pessoal tem procedimento próprio de avaliação e aviso, descrito em comunicação à ANPD.

O que muda na rotina

Área O que fazer
Onde os dados estão Saber quais sistemas guardam dado de cliente, inclusive planilhas e o WhatsApp da equipe
Quem acessa Cada pessoa vê o que precisa para trabalhar; estagiário que recebe tarefa delegada não precisa do financeiro inteiro
Saída de dados Cuidado com anexo em e-mail errado e encaminhamento de conversa: é a fuga mais comum
Retenção Definir por quanto tempo guardar depois do fim do caso, e o que fazer depois
Fornecedores Contrato que diga o que eles podem fazer, e exportação dos dados quando você quiser sair
Incidente Ter a quem avisar e um caminho definido, antes de precisar

Nada aí exige consultoria. Exige decidir, escrever e cumprir.

Por onde começar

  1. Liste onde há dado de cliente. Costuma ser mais lugar do que se imagina: sistema, e-mail, WhatsApp, drive pessoal, papel na sala.
  2. Corte o acesso desnecessário. É a medida que mais reduz risco com menos esforço: quatro papéis resolvem quase todo escritório.
  3. Padronize a saída. Um jeito combinado de mandar documento ao cliente vale mais que uma política de dez páginas.
  4. Verifique seus fornecedores. Quem guarda os dados? Onde? Você consegue exportar tudo e sair?
  5. Escreva o que ficou decidido. Duas páginas que a equipe leu valem mais que um manual que ninguém abriu.

Por onde o dado vaza, na prática

Nenhum vazamento de escritório costuma ser ataque hacker. São sempre os mesmos cinco caminhos: anexo para o destinatário errado, print de conversa mandado para explicar outro caso, celular de quem saiu com anos de histórico dentro, peça salva no drive pessoal "só para trabalhar em casa" e processo aberto na mesa enquanto entra a próxima reunião. O terceiro é um dos motivos para o WhatsApp não viver no aparelho pessoal; os cinco estão destrinchados, um a um, em sigilo profissional do advogado.

Gravação de atendimento entra na mesma conta, e a régua dela está em consentimento para gravar. O material colado em ferramenta de IA também, e ele é hoje o caminho mais fácil de saída: dados do cliente em IA.

Quem hospeda o acervo entra nessa conversa, e as perguntas para o fornecedor estão em nuvem para escritório de advocacia.

O que a LGPD acrescenta ao dever de sigilo não é a lista: é o que passa a ser obrigatório depois que um deles acontece. Sob sigilo, um anexo enviado ao cliente errado é um erro a corrigir. Sob a LGPD, é um incidente de segurança com dever de registro e de avaliação de risco ao titular, e é essa avaliação que decide se há comunicação à ANPD.

O risco se concentra nos casos que correm sob restrição, tratados em segredo de justiça no escritório, e no material de saúde da carteira, que tem regra própria em dado sensível de saúde.

O que fazer se acontecer um incidente

Ter o caminho definido antes vale mais do que qualquer política escrita. O essencial:

  • Contenha primeiro. Revogar acesso, pedir exclusão, trocar credencial: o mesmo roteiro que vale para continuidade quando alguém sai.
  • Registre o que houve, com data, o que vazou, de quem era e para quem foi.
  • Avalie o risco para o titular. O prazo é curto, como detalha o software para advogado de LGPD. Incidente que pode gerar risco ou dano relevante exige comunicação ao titular e à ANPD.
  • Avise quem precisa saber: inclusive o cliente, quando o dado é dele.

O erro clássico é tratar o incidente como problema de imagem e demorar para comunicar. A demora costuma custar mais do que o incidente.

Perguntas frequentes

Preciso de consentimento do cliente para tratar os dados dele?

Consentimento é uma das bases legais, e nem sempre é a aplicável. O tratamento necessário para executar o contrato e para o exercício regular de direitos em processo tem base própria. Pedir consentimento para tudo, inclusive para o que já tem outra base, costuma ser mais frágil do que aparenta.

O escritório precisa nomear um encarregado (DPO)?

A obrigação varia com o porte e o tipo de tratamento, e há previsão de tratamento diferenciado para agentes de pequeno porte. Ainda que não seja obrigatório, ter alguém identificado como ponto de contato para dúvidas e incidentes é útil na prática.

WhatsApp com cliente é um problema de LGPD?

Não é proibido, mas é onde o dado mais escapa: encaminhamento indevido, celular pessoal, conversa que fica no aparelho de quem saiu do escritório. Vale definir por onde a comunicação oficial acontece e o que nunca deve trafegar por lá.

Guardar processo encerrado por anos fere a LGPD?

Não, quando há motivo. Prazos legais, prescricionais e o exercício de direitos justificam a guarda. O que a lei cobra é que exista um critério, e não que se guarde tudo para sempre por não ter decidido nada.

Como o Adv3 trata isso

No Adv3, os dados de cada escritório são isolados por regra no próprio banco, não por filtro na aplicação; o acesso é por papel, com trilha de quem fez o quê; e a exportação integral está disponível a qualquer momento, sem carência.

Todos os artigos · Adv3: software jurídico para escritórios de advocacia · Criar uma conta