Compliance · Retenção
Compliance · Governança

Retenção de Dados

Políticas de retenção por tipo de dado, prazos legais obrigatórios e processo automatizado de expurgo. Guardar só o necessário, pelo tempo certo.

Versão
1.0
Atualizado
junho/2026
Revisão
Anual
Status
vigente
1

Resumo

A política de retenção de dados define por quanto tempo cada tipo de dado é mantido no sistema e o que acontece após esse período. É um equilíbrio entre três forças: obrigações legais, necessidades de negócio e direitos dos titulares.

O Romeo implementa retenção granular — cada categoria de dado tem seu próprio prazo, baseado em requisitos legais específicos (LGPD, Código Civil, legislação tributária, trabalhista, etc.).

Princípio da minimização
A LGPD (art. 6, III) exige que dados pessoais sejam mantidos apenas pelo tempo necessário para suas finalidades. Reter além disso é ilegal.
2

Princípios de retenção

A política de retenção do Romeo segue princípios que garantem conformidade legal e eficiência operacional.

Os 5 princípios

1Finalidade

Dados são retidos apenas enquanto servem à finalidade para a qual foram coletados. Finalidade cumprida = dado para expurgo.

2Legalidade

Obrigações legais sobrepõem necessidades de negócio. Se a lei exige 10 anos, retemos 10 anos — nem mais, nem menos.

3Proporcionalidade

Dados sensíveis têm retenção mais curta quando possível. Quanto maior o risco, menor o tempo de exposição.

4Automatização

O expurgo é automático. Não dependemos de ação humana para excluir dados que atingiram fim de retenção.

5Auditabilidade

Todo expurgo é registrado. Podemos comprovar que um dado foi retido pelo tempo correto e excluído adequadamente.

3

Categorias de dados

O Romeo classifica dados em categorias para aplicar políticas de retenção específicas. A classificação considera natureza, sensibilidade e requisitos legais.

Classificação de dados

CategoriaExemplosSensibilidade
IdentificaçãoNome, CPF, RG, data nascimentoAlta
ContatoE-mail, telefone, endereçoMédia
FinanceirosDados bancários, renda, scoreAlta
ContratuaisContratos, aditivos, termosMédia
TransacionaisPagamentos, cobranças, recibosAlta
ComportamentaisNavegação, cliques, preferênciasBaixa
ComunicaçõesE-mails, mensagens, ticketsMédia
OperacionaisLogs, auditoria, métricasBaixa
MarketingConsentimentos, campanhas, leadsMédia

Subcategorias especiais

SubcategoriaTratamento especial
Dados de menoresRetenção mínima, exclusão prioritária
Dados de saúdeNão coletamos (fora do escopo do negócio)
Dados biométricosNão coletamos (autenticação via terceiros)
Dados judiciaisRetenção estendida se relacionados a litígios
Dados de ex-funcionáriosRegras trabalhistas específicas

Data mapping: Cada campo do banco de dados está mapeado para uma categoria. O mapeamento é revisado a cada nova feature.

4

Tabela de prazos legais

Os prazos de retenção são definidos pela legislação brasileira. Esta tabela consolida os principais requisitos aplicáveis ao setor imobiliário.

Prazos por tipo de dado e base legal

Tipo de dadoPrazoBase legal
Contratos de locaçãoVigência + 5 anosCódigo Civil, art. 206
Contratos de vendaVigência + 10 anosCódigo Civil, art. 205
Notas fiscais5 anosCTN, art. 173
Dados para DIMOB5 anosIN RFB 1.115/2010
Recibos de pagamento5 anosCTN, art. 173
Dados trabalhistas5 anos (geral) / 30 anos (FGTS)CLT + legislação previdenciária
Dados de consentimentoVigência + 5 anosLGPD, art. 8
Logs de acesso (Marco Civil)6 mesesLei 12.965/2014, art. 15
Logs de auditoria5 anosPráticas de mercado
Dados de leads (sem contrato)2 anosLegítimo interesse
Cookies de analytics90 diasLGPD, minimização

Marcos temporais

O prazo de retenção começa a contar a partir de diferentes eventos, dependendo do tipo de dado:

TipoMarco inicialExemplo
ContratosTérmino/rescisãoLocação encerrada em 01/01 → expurgo em 01/01 + 5 anos
FinanceirosExercício fiscalNota de 2026 → expurgo em 2032
LeadsÚltima interaçãoSem contato há 2 anos → expurgo
LogsData do eventoLog de 01/06 → expurgo em 01/12 (6 meses)
ConsentimentosRevogaçãoRevogado em 01/01 → comprovante até 01/01 + 5 anos
Prazo maior prevalece
Quando um dado serve a múltiplas finalidades com prazos diferentes, aplicamos o prazo mais longo. CPF para contrato (5 anos) e DIMOB (5 anos) = 5 anos a partir do marco mais recente.
5

Ciclo de vida do dado

Todo dado no Romeo passa por um ciclo de vida bem definido, desde a coleta até o expurgo final.

Fases do ciclo

1
ColetaAtivo

Dado é coletado com base legal e finalidade definidas

2
UsoAtivo

Dado é utilizado para as finalidades declaradas

3
ArquivoRetido

Finalidade cumprida, dado mantido por obrigação legal

4
ExpurgoExcluído

Prazo legal atingido, dado removido ou anonimizado

Estados do dado

EstadoVisibilidadeBackupPode restaurar?
AtivoTotal (operação normal)IncluídoN/A
ArquivadoApenas auditoria/complianceIncluídoSim
Soft-deletedNenhuma (marcado como excluído)Incluído (30 dias)Sim (30 dias)
ExpurgadoNenhuma (removido)Excluído do próximo cicloNão
AnonimizadoAgregada (sem identificação)IncluídoNão (irreversível)

Transições automáticas: O sistema move dados entre estados automaticamente com base nas regras de retenção. Nenhuma ação manual necessária.

6

Processo de expurgo

O expurgo é o processo de remoção definitiva de dados que atingiram o fim do período de retenção. É automatizado e auditado.

Job de expurgo

AspectoConfiguração
FrequênciaDiário (02:00 UTC)
EscopoTodos os tenants
Batch size10.000 registros por execução
Timeout4 horas (máximo)
Retry3 tentativas com backoff exponencial
AlertasSlack + e-mail para DPO se falhar

Etapas do expurgo

  1. Identificação: Query seleciona dados com retention_until < hoje
  2. Validação: Verifica se não há legal hold ou litígio pendente
  3. Snapshot: Cria registro de auditoria com metadados (não valores)
  4. Exclusão: Remove dados do banco operacional
  5. Propagação: Marca para exclusão em backups no próximo ciclo
  6. Confirmação: Atualiza log de expurgo com contagem e status

Verificação de integridade

Após cada execução, o sistema verifica:

  • Contagem de registros expurgados vs. esperados
  • Ausência de referências órfãs (foreign keys)
  • Consistência entre banco e logs de auditoria
  • Sincronização com sistemas externos (se aplicável)
Irreversibilidade
O expurgo é irreversível após 30 dias (período de grace do soft-delete). Dados expurgados não podem ser recuperados, nem mesmo de backups.
7

Exceções e litígios

Algumas situações exigem suspensão temporária do expurgo ou extensão do período de retenção. O Romeo suporta esses cenários com legal holds.

Tipos de legal hold

TipoGatilhoEfeitoDuração
LitígioProcesso judicial envolvendo o dadoSuspende expurgoAté trânsito em julgado + 2 anos
InvestigaçãoInquérito administrativo ou criminalSuspende expurgoAté conclusão + 1 ano
AuditoriaFiscalização de órgão reguladorSuspende expurgoAté conclusão
Solicitação do titularPedido de não exclusãoSuspende expurgoAté revogação do pedido
IncidenteInvestigação de incidente de segurançaEstende retençãoAté conclusão + 90 dias

Processo de legal hold

1Ativação

Jurídico ou DPO registra o hold no sistema, especificando escopo (titular, contrato, período) e justificativa.

2Marcação

Dados afetados são marcados com flag de hold. Job de expurgo ignora registros com hold ativo.

3Monitoramento

Sistema alerta mensalmente sobre holds ativos para revisão. Holds sem atualização há 6 meses são escalados.

4Liberação

Quando a situação é resolvida, hold é encerrado. Dados voltam ao ciclo normal de retenção/expurgo.

Exceções permanentes

Alguns dados nunca são expurgados, apenas anonimizados:

  • Métricas agregadas de negócio (sem dados pessoais)
  • Logs de auditoria anonimizados (para compliance histórico)
  • Dados para defesa em potenciais litígios futuros (prazo prescricional)

Revisão anual: A política de retenção é revisada anualmente pelo Jurídico e DPO para incorporar mudanças na legislação.