Retenção de Dados
Políticas de retenção por tipo de dado, prazos legais obrigatórios e processo automatizado de expurgo. Guardar só o necessário, pelo tempo certo.
- Versão
- 1.0
- Atualizado
- junho/2026
- Revisão
- Anual
- Status
- vigente
Resumo
A política de retenção de dados define por quanto tempo cada tipo de dado é mantido no sistema e o que acontece após esse período. É um equilíbrio entre três forças: obrigações legais, necessidades de negócio e direitos dos titulares.
O Romeo implementa retenção granular — cada categoria de dado tem seu próprio prazo, baseado em requisitos legais específicos (LGPD, Código Civil, legislação tributária, trabalhista, etc.).
Princípio da minimizaçãoA LGPD (art. 6, III) exige que dados pessoais sejam mantidos apenas pelo tempo necessário para suas finalidades. Reter além disso é ilegal.
Princípios de retenção
A política de retenção do Romeo segue princípios que garantem conformidade legal e eficiência operacional.
Os 5 princípios
Dados são retidos apenas enquanto servem à finalidade para a qual foram coletados. Finalidade cumprida = dado para expurgo.
Obrigações legais sobrepõem necessidades de negócio. Se a lei exige 10 anos, retemos 10 anos — nem mais, nem menos.
Dados sensíveis têm retenção mais curta quando possível. Quanto maior o risco, menor o tempo de exposição.
O expurgo é automático. Não dependemos de ação humana para excluir dados que atingiram fim de retenção.
Todo expurgo é registrado. Podemos comprovar que um dado foi retido pelo tempo correto e excluído adequadamente.
Categorias de dados
O Romeo classifica dados em categorias para aplicar políticas de retenção específicas. A classificação considera natureza, sensibilidade e requisitos legais.
Classificação de dados
| Categoria | Exemplos | Sensibilidade |
|---|---|---|
| Identificação | Nome, CPF, RG, data nascimento | Alta |
| Contato | E-mail, telefone, endereço | Média |
| Financeiros | Dados bancários, renda, score | Alta |
| Contratuais | Contratos, aditivos, termos | Média |
| Transacionais | Pagamentos, cobranças, recibos | Alta |
| Comportamentais | Navegação, cliques, preferências | Baixa |
| Comunicações | E-mails, mensagens, tickets | Média |
| Operacionais | Logs, auditoria, métricas | Baixa |
| Marketing | Consentimentos, campanhas, leads | Média |
Subcategorias especiais
| Subcategoria | Tratamento especial |
|---|---|
| Dados de menores | Retenção mínima, exclusão prioritária |
| Dados de saúde | Não coletamos (fora do escopo do negócio) |
| Dados biométricos | Não coletamos (autenticação via terceiros) |
| Dados judiciais | Retenção estendida se relacionados a litígios |
| Dados de ex-funcionários | Regras trabalhistas específicas |
Data mapping: Cada campo do banco de dados está mapeado para uma categoria. O mapeamento é revisado a cada nova feature.
Tabela de prazos legais
Os prazos de retenção são definidos pela legislação brasileira. Esta tabela consolida os principais requisitos aplicáveis ao setor imobiliário.
Prazos por tipo de dado e base legal
| Tipo de dado | Prazo | Base legal |
|---|---|---|
| Contratos de locação | Vigência + 5 anos | Código Civil, art. 206 |
| Contratos de venda | Vigência + 10 anos | Código Civil, art. 205 |
| Notas fiscais | 5 anos | CTN, art. 173 |
| Dados para DIMOB | 5 anos | IN RFB 1.115/2010 |
| Recibos de pagamento | 5 anos | CTN, art. 173 |
| Dados trabalhistas | 5 anos (geral) / 30 anos (FGTS) | CLT + legislação previdenciária |
| Dados de consentimento | Vigência + 5 anos | LGPD, art. 8 |
| Logs de acesso (Marco Civil) | 6 meses | Lei 12.965/2014, art. 15 |
| Logs de auditoria | 5 anos | Práticas de mercado |
| Dados de leads (sem contrato) | 2 anos | Legítimo interesse |
| Cookies de analytics | 90 dias | LGPD, minimização |
Marcos temporais
O prazo de retenção começa a contar a partir de diferentes eventos, dependendo do tipo de dado:
| Tipo | Marco inicial | Exemplo |
|---|---|---|
| Contratos | Término/rescisão | Locação encerrada em 01/01 → expurgo em 01/01 + 5 anos |
| Financeiros | Exercício fiscal | Nota de 2026 → expurgo em 2032 |
| Leads | Última interação | Sem contato há 2 anos → expurgo |
| Logs | Data do evento | Log de 01/06 → expurgo em 01/12 (6 meses) |
| Consentimentos | Revogação | Revogado em 01/01 → comprovante até 01/01 + 5 anos |
Prazo maior prevaleceQuando um dado serve a múltiplas finalidades com prazos diferentes, aplicamos o prazo mais longo. CPF para contrato (5 anos) e DIMOB (5 anos) = 5 anos a partir do marco mais recente.
Ciclo de vida do dado
Todo dado no Romeo passa por um ciclo de vida bem definido, desde a coleta até o expurgo final.
Fases do ciclo
Dado é coletado com base legal e finalidade definidas
Dado é utilizado para as finalidades declaradas
Finalidade cumprida, dado mantido por obrigação legal
Prazo legal atingido, dado removido ou anonimizado
Estados do dado
| Estado | Visibilidade | Backup | Pode restaurar? |
|---|---|---|---|
| Ativo | Total (operação normal) | Incluído | N/A |
| Arquivado | Apenas auditoria/compliance | Incluído | Sim |
| Soft-deleted | Nenhuma (marcado como excluído) | Incluído (30 dias) | Sim (30 dias) |
| Expurgado | Nenhuma (removido) | Excluído do próximo ciclo | Não |
| Anonimizado | Agregada (sem identificação) | Incluído | Não (irreversível) |
Transições automáticas: O sistema move dados entre estados automaticamente com base nas regras de retenção. Nenhuma ação manual necessária.
Processo de expurgo
O expurgo é o processo de remoção definitiva de dados que atingiram o fim do período de retenção. É automatizado e auditado.
Job de expurgo
| Aspecto | Configuração |
|---|---|
| Frequência | Diário (02:00 UTC) |
| Escopo | Todos os tenants |
| Batch size | 10.000 registros por execução |
| Timeout | 4 horas (máximo) |
| Retry | 3 tentativas com backoff exponencial |
| Alertas | Slack + e-mail para DPO se falhar |
Etapas do expurgo
- Identificação: Query seleciona dados com retention_until < hoje
- Validação: Verifica se não há legal hold ou litígio pendente
- Snapshot: Cria registro de auditoria com metadados (não valores)
- Exclusão: Remove dados do banco operacional
- Propagação: Marca para exclusão em backups no próximo ciclo
- Confirmação: Atualiza log de expurgo com contagem e status
Verificação de integridade
Após cada execução, o sistema verifica:
- Contagem de registros expurgados vs. esperados
- Ausência de referências órfãs (foreign keys)
- Consistência entre banco e logs de auditoria
- Sincronização com sistemas externos (se aplicável)
IrreversibilidadeO expurgo é irreversível após 30 dias (período de grace do soft-delete). Dados expurgados não podem ser recuperados, nem mesmo de backups.
Exceções e litígios
Algumas situações exigem suspensão temporária do expurgo ou extensão do período de retenção. O Romeo suporta esses cenários com legal holds.
Tipos de legal hold
| Tipo | Gatilho | Efeito | Duração |
|---|---|---|---|
| Litígio | Processo judicial envolvendo o dado | Suspende expurgo | Até trânsito em julgado + 2 anos |
| Investigação | Inquérito administrativo ou criminal | Suspende expurgo | Até conclusão + 1 ano |
| Auditoria | Fiscalização de órgão regulador | Suspende expurgo | Até conclusão |
| Solicitação do titular | Pedido de não exclusão | Suspende expurgo | Até revogação do pedido |
| Incidente | Investigação de incidente de segurança | Estende retenção | Até conclusão + 90 dias |
Processo de legal hold
Jurídico ou DPO registra o hold no sistema, especificando escopo (titular, contrato, período) e justificativa.
Dados afetados são marcados com flag de hold. Job de expurgo ignora registros com hold ativo.
Sistema alerta mensalmente sobre holds ativos para revisão. Holds sem atualização há 6 meses são escalados.
Quando a situação é resolvida, hold é encerrado. Dados voltam ao ciclo normal de retenção/expurgo.
Exceções permanentes
Alguns dados nunca são expurgados, apenas anonimizados:
- Métricas agregadas de negócio (sem dados pessoais)
- Logs de auditoria anonimizados (para compliance histórico)
- Dados para defesa em potenciais litígios futuros (prazo prescricional)
Revisão anual: A política de retenção é revisada anualmente pelo Jurídico e DPO para incorporar mudanças na legislação.