A Lei Geral de Proteção de Dados (Lei 13.709/2018) entrou em vigor em setembro de 2020, e suas sanções administrativas começaram a ser aplicadas pela ANPD (Autoridade Nacional de Proteção de Dados) a partir de agosto de 2021. Desde então, centenas de empresas já foram notificadas e dezenas multadas por violações envolvendo dados pessoais em comunicações eletrônicas.
O email corporativo e, para a maioria das empresas, o maior repositório de dados pessoais não estruturados. Nomes, CPFs, endereços, dados de saúde, informações financeiras e correspondencias confidenciais trafegam diariamente por caixas de email sem controle adequado.
Este guia detalha como adequar o email corporativo a LGPD, com orientações práticas para gestores de TI, DPOs (Data Protection Officers) e tomadores de decisão.
O que a LGPD exige e como impacta o email
A LGPD estabelece regras para o tratamento de dados pessoais por pessoas físicas e jurídicas, de direito público ou privado. "Tratamento" inclui qualquer operação com dados pessoais: coleta, armazenamento, uso, compartilhamento, exclusão.
Como o email se enquadra na LGPD
O email corporativo envolve múltiplas operações de tratamento de dados pessoais:
- Coleta: recepção de emails com dados pessoais de clientes, fornecedores, candidatos
- Armazenamento: manutenção de mensagens na caixa postal, em backups e em arquivamento
- Uso: leitura, encaminhamento, resposta de emails com dados pessoais
- Compartilhamento: envio de dados pessoais por email a terceiros
- Exclusão: eliminação de mensagens contendo dados pessoais
Princípios da LGPD aplicados ao email
- Finalidade: dados pessoais em emails so podem ser usados para a finalidade informada ao titular
- Adequação: o tratamento deve ser compatível com a finalidade
- Necessidade: limitar o tratamento ao mínimo necessário (não solicitar dados excessivos por email)
- Livre acesso: o titular pode consultar quais dados seus estão em emails da empresa
- Qualidade dos dados: manter os dados atualizados e corretos
- Transparência: informar ao titular como seus dados são tratados
- Segurança: medidas técnicas e administrativas para proteger dados pessoais
- Prevenção: medidas para prevenir danos ao titular
- Não discriminacao: não usar dados pessoais para fins discriminatorios
- Responsabilização: capacidade de demonstrar conformidade
Requisitos de segurança para email corporativo
A LGPD exige (Art. 46) que empresas adotem "medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilicitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilicito."
Medidas técnicas obrigatórias
Criptografia:- TLS 1.2 ou superior em todas as conexões de email (envio, recepção, acesso via webmail e aplicativos)
- Criptografia em repouso para dados armazenados (AES-256 recomendado)
- Considerar criptografia ponta a ponta para dados sensíveis
- Senhas com requisitos de complexidade (mínimo 12 caracteres)
- Autenticação em dois fatores (2FA) para todas as contas
- Bloqueio automático após tentativas falhas de login
- Política de rotacao de senhas
- Princípio do menor privilégio (acesso somente ao necessário)
- Segregação de funções (administradores, usuários, auditores)
- Revisão periódica de acessos e permissões
- Desativação imediata de contas de ex-funcionários
- Logs de acesso a caixas postais
- Logs de envio e recepção de mensagens
- Alertas para atividades anomalas
- Retenção de logs por período adequado
Medidas administrativas necessárias
- Política de uso do email: regras claras sobre uso aceitável, dados sensíveis, compartilhamento
- Treinamento de funcionários: conscientização sobre LGPD e boas práticas de segurança
- Procedimentos de resposta a incidentes: plano documentado para violações de dados
- Gestão de terceiros: contratos com provedores incluindo cláusulas de proteção de dados
- Avaliação de impacto: RIPD (Relatório de Impacto a Proteção de Dados) para tratamentos de alto risco
Arquivamento de email e LGPD
O arquivamento de email é um dos pilares do compliance LGPD, permitindo a empresa demonstrar conformidade, atender solicitações de titulares e responder a auditorias.
Por que arquivar emails
- Obrigação legal: diversas leis exigem retenção de comunicações por períodos específicos
- Defesa em processos: emails são frequentemente usados como prova em litígios
- Auditoria: demonstração de conformidade a reguladores (ANPD, auditorias internas)
- Direitos dos titulares: capacidade de localizar e fornecer dados pessoais a pedido do titular
- Continuidade de negócio: preservação de conhecimento institucional
Prazos de retenção por tipo de dado
A LGPD não define prazos fixos de retenção, mas outras legislacoes sim:
Dados contábeis e fiscais:- Código Civil (Art. 1.194): 5 anos no mínimo
- Legislação tributária: 5 anos (prazo decadencial)
- Recomendação prática: 6 anos
- CLT: 5 anos durante a vigencia do contrato, 2 anos após a rescisão
- Previdenciario: 10 anos (comprovantes de recolhimento)
- Recomendação prática: 10 anos
- CFM (prontuários): 20 anos no mínimo
- ANVISA (farmacovigilancia): 15 anos
- Recomendação prática: 20 anos
- BACEN: 5 a 10 anos conforme a regulamentação específica
- CVM: 5 anos mínimo
- COAF (prevenção a lavagem de dinheiro): 10 anos
- Sem obrigação legal específica
- Recomendação prática: 3 a 5 anos, conforme necessidade de negócio
Meile Archiving: compliance simplificado
O Meile Archiving e a solução de arquivamento de email da Meile, projetada especificamente para atender requisitos de compliance:
- Arquivamento automático: todas as mensagens são arquivadas em tempo real, sem intervenção do usuário
- Imutabilidade: mensagens arquivadas não podem ser alteradas ou excluidas por usuários
- Busca indexada: localização de mensagens por remetente, destinatário, data, assunto ou conteúdo em segundos
- Políticas de retenção: configuração granular por departamento, tipo de dado ou base legal
- Exportação: geração de relatórios em formatos padrão (PST, EML, PDF)
- Exclusão seletiva: eliminação de dados com certificado de descarte para atender pedidos de titulares
- Chain of custody: registro inviolável da cadeia de custódia de cada mensagem
Direitos dos titulares e email
A LGPD garante ao titular de dados uma série de direitos (Art. 18) que a empresa deve ser capaz de atender, incluindo dados em emails.
Direito de acesso (Art. 18, II)
O titular pode solicitar acesso a todos os dados pessoais seus que a empresa possui. Para emails, isso significa:
Sem uma ferramenta de busca indexada, atender essa solicitação pode levar semanas. Com o Meile Archiving, a busca é feita em segundos.
Direito de exclusão (Art. 18, VI)
O titular pode solicitar a eliminação de seus dados pessoais. Para emails:
Direito de portabilidade (Art. 18, V)
O titular pode solicitar a transferência de seus dados para outro fornecedor. Para emails, isso pode envolver a exportação de mensagens em formato padrão.
Direito a informação sobre compartilhamento (Art. 18, VII)
O titular pode perguntar com quem seus dados foram compartilhados. Logs de email permitem rastrear encaminhamentos e cópias de mensagens.
Notificação de incidentes
A LGPD exige (Art. 48) que o controlador comunique a ANPD e ao titular em caso de incidente de segurança que possa acarretar risco ou dano relevante.
O que constitui um incidente de email
- Invasão de conta de email com acesso a dados pessoais
- Envio acidental de dados pessoais para destinatário errado
- Vazamento de lista de emails com dados pessoais
- Ransomware que criptografa caixas de email contendo dados pessoais
- Acesso não autorizado ao sistema de arquivamento
Prazo de notificação
A ANPD recomenda (Resolução CD/ANPD no 15/2024) notificação em até 3 dias úteis após a tomada de conhecimento do incidente.
Conteúdo da notificação
- Descrição da natureza dos dados afetados
- Informações sobre os titulares envolvidos
- Medidas técnicas e de segurança utilizadas
- Riscos relacionados ao incidente
- Medidas adotadas para mitigar os efeitos
- Justificativa para atraso, se aplicável
Como a Meile ajuda
- Monitoramento 24/7: detecção rápida de incidentes
- Logs detalhados: informações precisas para a notificação
- Equipe de resposta: suporte na investigação e contenção
- Relatórios de incidente: documentação padronizada para ANPD
Auditoria e demonstração de conformidade
A LGPD exige que a empresa seja capaz de demonstrar conformidade (princípio da responsabilização, Art. 6, X). Para email corporativo, isso significa:
Documentação necessária
- Registro de atividades de tratamento: mapeamento de todos os tratamentos de dados pessoais por email
- Política de uso do email: regras internas para uso do email corporativo
- Política de retenção: definição de prazos de retenção por tipo de dado
- Procedimento de resposta a incidentes: plano documentado
- RIPD: Relatório de Impacto a Proteção de Dados para tratamentos de alto risco
- Contratos com processadores: cláusulas de proteção de dados com provedores de email
Evidências técnicas
- Logs de acesso e autenticação
- Configuração de criptografia (TLS, AES)
- Registros de treinamento de funcionários
- Resultados de simulações de phishing
- Relatórios de auditoria de permissões
- Certificados de exclusão de dados
Ferramentas da Meile para auditoria
- Painel administrativo: visão completa de todas as contas e configurações
- Logs exportáveis: registros de acesso, envio e recepção em formato CSV
- Relatórios de compliance: relatórios pre-formatados para auditores
- Meile Archiving: busca e exportação de mensagens para investigação
Checklist de compliance LGPD para email
Use esta lista para avaliar a conformidade do email corporativo da sua empresa:
Segurança técnica:- Criptografia TLS em todas as conexões
- Criptografia em repouso para dados armazenados
- Autenticação em dois fatores ativa
- Política de senhas implementada
- Antispam e antivírus em operação
- SPF, DKIM e DMARC configurados
- Política de retenção documentada
- Ferramenta de arquivamento implementada
- Processo para atender solicitações de titulares
- Processo de exclusão de dados com certificado
- DPO nomeado e acessível
- Registro de atividades de tratamento atualizado
- Política de uso do email publicada e assinada
- Treinamento de funcionários realizado anualmente
- Plano de resposta a incidentes documentado e testado
- Contratos com provedores incluindo cláusulas de proteção de dados
- Logs de acesso ativos e retidos
- Alertas para atividades anomalas configurados
- Revisão periódica de permissões agendada
- Simulações de phishing realizadas regularmente
Por que escolher a Meile para compliance LGPD
A Meile e a única provedora brasileira de email corporativo que oferece uma suite completa de ferramentas para compliance LGPD em uma única plataforma:
- Meile Mail: email corporativo com segurança nativa (TLS, 2FA, logs)
- Meile Antispam: proteção contra ameaças que podem causar violação de dados
- Meile Archiving: arquivamento automático com busca indexada e políticas de retenção
- Meile Phishing Educativo: treinamento de usuários para reduzir risco humano
- Dados no Brasil: toda a infraestrutura em data centers brasileiros
- Suporte em português: equipe especializada em compliance e LGPD
Para revendedores e parceiros
A conformidade LGPD é um dos argumentos mais fortes que revendedores usam para convencer clientes a migrar de provedores internacionais. Com o programa de revenda white label da Meile, você oferece email com dados 100% no Brasil, arquivamento e auditoria nativos — e usa a LGPD como diferencial competitivo na sua proposta comercial.