Compliance · LGPD
Compliance · Privacidade

LGPD na Prática

Como o Romeo implementa a Lei Geral de Proteção de Dados. Consentimento, direitos do titular, portabilidade, exclusão e o papel do Encarregado.

Versão
1.0
Atualizado
junho/2026
Lei
13.709/2018
Status
em conformidade
1

Resumo

A LGPD (Lei 13.709/2018) estabelece regras sobre coleta, armazenamento, tratamento e compartilhamento de dados pessoais. O Romeo implementa todos os requisitos da lei de forma nativa no produto.

Este documento descreve como cada exigência legal é atendida na prática, desde a coleta do consentimento até o atendimento de solicitações de exclusão, passando pela portabilidade e pelo papel do DPO.

Arquitetura privacy-first
A proteção de dados não é um módulo separado — está incorporada em cada feature. Novos desenvolvimentos passam por Privacy Impact Assessment antes de ir para produção.
2

Bases legais utilizadas

A LGPD define 10 bases legais para tratamento de dados pessoais (art. 7). O Romeo utiliza principalmente 4 delas, dependendo do contexto da operação.

Bases legais por operação

Base legalArtigoQuando usamos
Execução de contratoArt. 7, VDados necessários para locação/venda (CPF, endereço, renda)
Obrigação legalArt. 7, IIDados exigidos por lei (declarações fiscais, DIMOB)
Legítimo interesseArt. 7, IXAnalytics, prevenção de fraude, melhoria do serviço
ConsentimentoArt. 7, IMarketing, comunicações promocionais, cookies não essenciais

Mapeamento de dados

Cada campo de dado pessoal no sistema está mapeado para uma base legal específica. Isso permite responder rapidamente a questionamentos da ANPD e titulares.

DadoBase legalFinalidadeRetenção
Nome completoContratoIdentificação nas transaçõesVigência + 5 anos
CPFObrigação legalObrigações fiscais (DIMOB)10 anos
E-mailContrato + ConsentimentoComunicação operacional / MarketingVariável
TelefoneContratoContato sobre transaçõesVigência + 5 anos
Renda comprovadaContratoAnálise de crédito para locaçãoVigência + 2 anos
Dados bancáriosContratoPagamentos e recebimentosVigência + 5 anos
Histórico de navegaçãoLegítimo interesseMelhoria da experiência90 dias

Data mapping completo: O Romeo mantém um inventário de dados atualizado com 200+ campos mapeados, disponível para consulta do DPO.

3

Gestão de consentimento

Quando a base legal é consentimento, o Romeo implementa coleta, registro e revogação de forma granular e auditável.

Tipos de consentimento

TipoDescriçãoObrigatório
Termos de usoAceite dos termos gerais do serviçoSim
Política de privacidadeCiência sobre tratamento de dadosSim
Marketing por e-mailReceber comunicações promocionaisNão
Marketing por WhatsAppReceber ofertas via WhatsAppNão
Compartilhamento com parceirosEnvio de dados para seguradoras/bancosNão
Cookies de analyticsRastreamento para melhoria do serviçoNão

Registro do consentimento

Cada consentimento é registrado com evidências suficientes para comprovar que foi dado de forma livre, informada e inequívoca:

{
  "consent_id": "consent-abc123",
  "person_id": "person-456",
  "type": "marketing_email",
  "status": "granted",
  "granted_at": "2026-06-15T10:30:00Z",
  "method": "checkbox_explicit",
  "context": {
    "page": "/cadastro",
    "text_shown": "Aceito receber e-mails promocionais...",
    "ip": "189.45.123.67",
    "user_agent": "Mozilla/5.0..."
  },
  "revoked_at": null
}

Revogação

O titular pode revogar consentimentos a qualquer momento, por qualquer canal:

  • Painel de privacidade no app/portal
  • Link de unsubscribe em e-mails
  • Solicitação ao corretor ou suporte
  • E-mail direto ao DPO
Efeito imediato
A revogação tem efeito imediato. Sistemas de marketing são notificados em tempo real e param de enviar comunicações em até 5 minutos.
4

Direitos do titular

A LGPD garante 9 direitos aos titulares (art. 18). O Romeo implementa processos para atender cada um deles dentro dos prazos legais.

Os 9 direitos

DireitoDescriçãoPrazoCanal
ConfirmaçãoSaber se tratamos seus dadosImediatoPortal/API
AcessoObter cópia dos dados tratados15 diasPortal/E-mail
CorreçãoCorrigir dados incompletos/incorretosImediatoPortal
AnonimizaçãoTornar dados não identificáveis15 diasSolicitação
BloqueioSuspender temporariamente tratamentoImediatoSolicitação
EliminaçãoExcluir dados (quando possível)15 diasSolicitação
PortabilidadeReceber dados em formato estruturado15 diasSolicitação
InformaçãoSaber com quem compartilhamos15 diasPortal/E-mail
RevogaçãoRetirar consentimento dadoImediatoPortal

Fluxo de atendimento

1
Recebimento

Solicitação recebida por qualquer canal é registrada no sistema

2
Identificação

Verificação de identidade do solicitante (CPF + e-mail/telefone)

3
Análise

Avaliação da viabilidade legal e técnica do pedido

4
Execução

Realização da ação solicitada (acesso, correção, exclusão, etc.)

5
Resposta

Comunicação formal ao titular com resultado e evidências

6
Registro

Documentação completa para fins de auditoria

SLA interno: Embora a lei dê 15 dias, o Romeo tem meta de responder solicitações em até 5 dias úteis para direitos simples.

5

Portabilidade de dados

O direito à portabilidade (art. 18, V) permite que o titular receba seus dados em formato estruturado para transferir a outro fornecedor.

Dados incluídos na portabilidade

CategoriaDadosFormato
CadastraisNome, CPF, endereço, contatosJSON + CSV
ContratuaisContratos assinados, aditivosPDF + metadados JSON
FinanceirosHistórico de pagamentos, recibosJSON + PDF
DocumentosDocumentos enviados pelo titularOriginais + metadados
ComunicaçõesHistórico de mensagens (exceto de terceiros)JSON
PreferênciasConfigurações, consentimentosJSON

Processo de portabilidade

1Solicitação

Titular solicita via portal, e-mail ou DPO. Verificação de identidade com CPF + código enviado por e-mail/SMS.

2Coleta

Sistema coleta automaticamente todos os dados do titular em todos os módulos (CRM, financeiro, contratos, etc.).

3Empacotamento

Dados são exportados em formato estruturado (JSON), legível (CSV/PDF) e compactados em arquivo ZIP criptografado.

4Entrega

Link temporário (válido por 7 dias) enviado por e-mail. Download requer senha enviada por SMS. Log de acesso registrado.

Interoperabilidade
O formato JSON segue schema documentado, permitindo que outros sistemas importem os dados. Estamos trabalhando em padrão comum com o setor imobiliário.
6

Exclusão e anonimização

O direito à eliminação (art. 18, VI) permite que o titular solicite a exclusão de seus dados. Porém, existem limites legais que devem ser observados.

Quando podemos excluir

SituaçãoPode excluir?Motivo
Dados de marketingSimBase legal é consentimento (revogável)
Cadastro sem contratoSimNão há obrigação de retenção
Lead que não converteuSimApós período de legítimo interesse
Contrato encerrado há +5 anosParcialDados fiscais devem ser mantidos
Contrato ativoNãoNecessário para execução do contrato
Dados para obrigação legalNãoDIMOB, declarações fiscais

Tipos de exclusão

Hard deleteirreversível

Remoção física do banco de dados. Usado apenas quando não há obrigação legal de retenção. Irreversível após período de grace (30 dias).

Soft deletereversível

Marcação como excluído, dados não aparecem no sistema mas permanecem no banco. Usado quando pode haver necessidade de recuperação.

Anonimizaçãorecomendada

Substituição de dados identificadores por tokens irreversíveis. Permite manter histórico para analytics sem identificar o titular.

Processo de exclusão

  1. Verificação de identidade do solicitante
  2. Análise de obrigações legais de retenção
  3. Comunicação ao titular sobre o que pode/não pode ser excluído
  4. Execução da exclusão/anonimização após período de grace
  5. Confirmação formal ao titular com evidências
  6. Propagação para backups (próximo ciclo de backup)

Backups: A exclusão é propagada para backups no próximo ciclo (máximo 30 dias). Durante esse período, restaurações são monitoradas.

7

O papel do DPO

O Encarregado de Proteção de Dados (DPO) é o ponto focal para questões de privacidade, tanto internamente quanto para titulares e ANPD.

Responsabilidades do DPO

ÁreaResponsabilidade
TitularesReceber e responder solicitações de direitos
ANPDComunicar incidentes, responder fiscalizações
InternoOrientar times sobre tratamento de dados
ProcessosValidar novos tratamentos (PIA)
TreinamentoCapacitar colaboradores sobre LGPD
MonitoramentoAuditar conformidade continuamente

Canais de contato

E-mail

dpo@romeo.com.br — Canal principal para solicitações formais. SLA de primeira resposta: 48 horas úteis.

Portal de privacidade

romeo.com.br/privacidade — Formulário estruturado para solicitações de direitos. Acompanhamento do status em tempo real.

Via imobiliária

Titulares podem solicitar via corretor/imobiliária, que encaminha ao DPO. O Romeo atua como operador; a imobiliária como controlador.

Métricas de compliance

MétricaMetaAtual
Tempo médio de resposta5 dias úteis3,2 dias
Solicitações atendidas no prazo100%99,7%
Incidentes reportados à ANPD00
Colaboradores treinados100%100%
PIAs realizados (novos tratamentos)100%100%
Independência
O DPO tem autonomia para escalar questões diretamente à diretoria e vetar tratamentos que não estejam em conformidade, sem represálias.