LGPD na Prática
Como o Romeo implementa a Lei Geral de Proteção de Dados. Consentimento, direitos do titular, portabilidade, exclusão e o papel do Encarregado.
- Versão
- 1.0
- Atualizado
- junho/2026
- Lei
- 13.709/2018
- Status
- em conformidade
Resumo
A LGPD (Lei 13.709/2018) estabelece regras sobre coleta, armazenamento, tratamento e compartilhamento de dados pessoais. O Romeo implementa todos os requisitos da lei de forma nativa no produto.
Este documento descreve como cada exigência legal é atendida na prática, desde a coleta do consentimento até o atendimento de solicitações de exclusão, passando pela portabilidade e pelo papel do DPO.
Arquitetura privacy-firstA proteção de dados não é um módulo separado — está incorporada em cada feature. Novos desenvolvimentos passam por Privacy Impact Assessment antes de ir para produção.
Bases legais utilizadas
A LGPD define 10 bases legais para tratamento de dados pessoais (art. 7). O Romeo utiliza principalmente 4 delas, dependendo do contexto da operação.
Bases legais por operação
| Base legal | Artigo | Quando usamos |
|---|---|---|
| Execução de contrato | Art. 7, V | Dados necessários para locação/venda (CPF, endereço, renda) |
| Obrigação legal | Art. 7, II | Dados exigidos por lei (declarações fiscais, DIMOB) |
| Legítimo interesse | Art. 7, IX | Analytics, prevenção de fraude, melhoria do serviço |
| Consentimento | Art. 7, I | Marketing, comunicações promocionais, cookies não essenciais |
Mapeamento de dados
Cada campo de dado pessoal no sistema está mapeado para uma base legal específica. Isso permite responder rapidamente a questionamentos da ANPD e titulares.
| Dado | Base legal | Finalidade | Retenção |
|---|---|---|---|
| Nome completo | Contrato | Identificação nas transações | Vigência + 5 anos |
| CPF | Obrigação legal | Obrigações fiscais (DIMOB) | 10 anos |
| Contrato + Consentimento | Comunicação operacional / Marketing | Variável | |
| Telefone | Contrato | Contato sobre transações | Vigência + 5 anos |
| Renda comprovada | Contrato | Análise de crédito para locação | Vigência + 2 anos |
| Dados bancários | Contrato | Pagamentos e recebimentos | Vigência + 5 anos |
| Histórico de navegação | Legítimo interesse | Melhoria da experiência | 90 dias |
Data mapping completo: O Romeo mantém um inventário de dados atualizado com 200+ campos mapeados, disponível para consulta do DPO.
Gestão de consentimento
Quando a base legal é consentimento, o Romeo implementa coleta, registro e revogação de forma granular e auditável.
Tipos de consentimento
| Tipo | Descrição | Obrigatório |
|---|---|---|
| Termos de uso | Aceite dos termos gerais do serviço | Sim |
| Política de privacidade | Ciência sobre tratamento de dados | Sim |
| Marketing por e-mail | Receber comunicações promocionais | Não |
| Marketing por WhatsApp | Receber ofertas via WhatsApp | Não |
| Compartilhamento com parceiros | Envio de dados para seguradoras/bancos | Não |
| Cookies de analytics | Rastreamento para melhoria do serviço | Não |
Registro do consentimento
Cada consentimento é registrado com evidências suficientes para comprovar que foi dado de forma livre, informada e inequívoca:
{
"consent_id": "consent-abc123",
"person_id": "person-456",
"type": "marketing_email",
"status": "granted",
"granted_at": "2026-06-15T10:30:00Z",
"method": "checkbox_explicit",
"context": {
"page": "/cadastro",
"text_shown": "Aceito receber e-mails promocionais...",
"ip": "189.45.123.67",
"user_agent": "Mozilla/5.0..."
},
"revoked_at": null
}Revogação
O titular pode revogar consentimentos a qualquer momento, por qualquer canal:
- Painel de privacidade no app/portal
- Link de unsubscribe em e-mails
- Solicitação ao corretor ou suporte
- E-mail direto ao DPO
Efeito imediatoA revogação tem efeito imediato. Sistemas de marketing são notificados em tempo real e param de enviar comunicações em até 5 minutos.
Direitos do titular
A LGPD garante 9 direitos aos titulares (art. 18). O Romeo implementa processos para atender cada um deles dentro dos prazos legais.
Os 9 direitos
| Direito | Descrição | Prazo | Canal |
|---|---|---|---|
| Confirmação | Saber se tratamos seus dados | Imediato | Portal/API |
| Acesso | Obter cópia dos dados tratados | 15 dias | Portal/E-mail |
| Correção | Corrigir dados incompletos/incorretos | Imediato | Portal |
| Anonimização | Tornar dados não identificáveis | 15 dias | Solicitação |
| Bloqueio | Suspender temporariamente tratamento | Imediato | Solicitação |
| Eliminação | Excluir dados (quando possível) | 15 dias | Solicitação |
| Portabilidade | Receber dados em formato estruturado | 15 dias | Solicitação |
| Informação | Saber com quem compartilhamos | 15 dias | Portal/E-mail |
| Revogação | Retirar consentimento dado | Imediato | Portal |
Fluxo de atendimento
Solicitação recebida por qualquer canal é registrada no sistema
Verificação de identidade do solicitante (CPF + e-mail/telefone)
Avaliação da viabilidade legal e técnica do pedido
Realização da ação solicitada (acesso, correção, exclusão, etc.)
Comunicação formal ao titular com resultado e evidências
Documentação completa para fins de auditoria
SLA interno: Embora a lei dê 15 dias, o Romeo tem meta de responder solicitações em até 5 dias úteis para direitos simples.
Portabilidade de dados
O direito à portabilidade (art. 18, V) permite que o titular receba seus dados em formato estruturado para transferir a outro fornecedor.
Dados incluídos na portabilidade
| Categoria | Dados | Formato |
|---|---|---|
| Cadastrais | Nome, CPF, endereço, contatos | JSON + CSV |
| Contratuais | Contratos assinados, aditivos | PDF + metadados JSON |
| Financeiros | Histórico de pagamentos, recibos | JSON + PDF |
| Documentos | Documentos enviados pelo titular | Originais + metadados |
| Comunicações | Histórico de mensagens (exceto de terceiros) | JSON |
| Preferências | Configurações, consentimentos | JSON |
Processo de portabilidade
Titular solicita via portal, e-mail ou DPO. Verificação de identidade com CPF + código enviado por e-mail/SMS.
Sistema coleta automaticamente todos os dados do titular em todos os módulos (CRM, financeiro, contratos, etc.).
Dados são exportados em formato estruturado (JSON), legível (CSV/PDF) e compactados em arquivo ZIP criptografado.
Link temporário (válido por 7 dias) enviado por e-mail. Download requer senha enviada por SMS. Log de acesso registrado.
InteroperabilidadeO formato JSON segue schema documentado, permitindo que outros sistemas importem os dados. Estamos trabalhando em padrão comum com o setor imobiliário.
Exclusão e anonimização
O direito à eliminação (art. 18, VI) permite que o titular solicite a exclusão de seus dados. Porém, existem limites legais que devem ser observados.
Quando podemos excluir
| Situação | Pode excluir? | Motivo |
|---|---|---|
| Dados de marketing | Sim | Base legal é consentimento (revogável) |
| Cadastro sem contrato | Sim | Não há obrigação de retenção |
| Lead que não converteu | Sim | Após período de legítimo interesse |
| Contrato encerrado há +5 anos | Parcial | Dados fiscais devem ser mantidos |
| Contrato ativo | Não | Necessário para execução do contrato |
| Dados para obrigação legal | Não | DIMOB, declarações fiscais |
Tipos de exclusão
Remoção física do banco de dados. Usado apenas quando não há obrigação legal de retenção. Irreversível após período de grace (30 dias).
Marcação como excluído, dados não aparecem no sistema mas permanecem no banco. Usado quando pode haver necessidade de recuperação.
Substituição de dados identificadores por tokens irreversíveis. Permite manter histórico para analytics sem identificar o titular.
Processo de exclusão
- Verificação de identidade do solicitante
- Análise de obrigações legais de retenção
- Comunicação ao titular sobre o que pode/não pode ser excluído
- Execução da exclusão/anonimização após período de grace
- Confirmação formal ao titular com evidências
- Propagação para backups (próximo ciclo de backup)
Backups: A exclusão é propagada para backups no próximo ciclo (máximo 30 dias). Durante esse período, restaurações são monitoradas.
O papel do DPO
O Encarregado de Proteção de Dados (DPO) é o ponto focal para questões de privacidade, tanto internamente quanto para titulares e ANPD.
Responsabilidades do DPO
| Área | Responsabilidade |
|---|---|
| Titulares | Receber e responder solicitações de direitos |
| ANPD | Comunicar incidentes, responder fiscalizações |
| Interno | Orientar times sobre tratamento de dados |
| Processos | Validar novos tratamentos (PIA) |
| Treinamento | Capacitar colaboradores sobre LGPD |
| Monitoramento | Auditar conformidade continuamente |
Canais de contato
dpo@romeo.com.br — Canal principal para solicitações formais. SLA de primeira resposta: 48 horas úteis.
romeo.com.br/privacidade — Formulário estruturado para solicitações de direitos. Acompanhamento do status em tempo real.
Titulares podem solicitar via corretor/imobiliária, que encaminha ao DPO. O Romeo atua como operador; a imobiliária como controlador.
Métricas de compliance
| Métrica | Meta | Atual |
|---|---|---|
| Tempo médio de resposta | 5 dias úteis | 3,2 dias |
| Solicitações atendidas no prazo | 100% | 99,7% |
| Incidentes reportados à ANPD | 0 | 0 |
| Colaboradores treinados | 100% | 100% |
| PIAs realizados (novos tratamentos) | 100% | 100% |
IndependênciaO DPO tem autonomia para escalar questões diretamente à diretoria e vetar tratamentos que não estejam em conformidade, sem represálias.