LGPD e Email Corporativo: Guia de Compliance para Empresas

Entenda como a LGPD impacta seu email corporativo e o que sua empresa precisa fazer para estar em conformidade. Guia prático com checklists e boas práticas.

A Lei Geral de Proteção de Dados (Lei 13.709/2018) entrou em vigor em setembro de 2020, e suas sanções administrativas começaram a ser aplicadas pela ANPD (Autoridade Nacional de Proteção de Dados) a partir de agosto de 2021. Desde então, centenas de empresas já foram notificadas e dezenas multadas por violações envolvendo dados pessoais em comunicações eletrônicas.

O email corporativo e, para a maioria das empresas, o maior repositório de dados pessoais não estruturados. Nomes, CPFs, endereços, dados de saúde, informações financeiras e correspondencias confidenciais trafegam diariamente por caixas de email sem controle adequado.

Este guia detalha como adequar o email corporativo a LGPD, com orientações práticas para gestores de TI, DPOs (Data Protection Officers) e tomadores de decisão.

O que a LGPD exige e como impacta o email

A LGPD estabelece regras para o tratamento de dados pessoais por pessoas físicas e jurídicas, de direito público ou privado. "Tratamento" inclui qualquer operação com dados pessoais: coleta, armazenamento, uso, compartilhamento, exclusão.

Como o email se enquadra na LGPD

O email corporativo envolve múltiplas operações de tratamento de dados pessoais:

  • Coleta: recepção de emails com dados pessoais de clientes, fornecedores, candidatos
  • Armazenamento: manutenção de mensagens na caixa postal, em backups e em arquivamento
  • Uso: leitura, encaminhamento, resposta de emails com dados pessoais
  • Compartilhamento: envio de dados pessoais por email a terceiros
  • Exclusão: eliminação de mensagens contendo dados pessoais
Cada uma dessas operações deve ter uma base legal valida (Art. 7 da LGPD) e estar documentada no registro de atividades de tratamento (Art. 37).

Princípios da LGPD aplicados ao email

  • Finalidade: dados pessoais em emails so podem ser usados para a finalidade informada ao titular
  • Adequação: o tratamento deve ser compatível com a finalidade
  • Necessidade: limitar o tratamento ao mínimo necessário (não solicitar dados excessivos por email)
  • Livre acesso: o titular pode consultar quais dados seus estão em emails da empresa
  • Qualidade dos dados: manter os dados atualizados e corretos
  • Transparência: informar ao titular como seus dados são tratados
  • Segurança: medidas técnicas e administrativas para proteger dados pessoais
  • Prevenção: medidas para prevenir danos ao titular
  • Não discriminacao: não usar dados pessoais para fins discriminatorios
  • Responsabilização: capacidade de demonstrar conformidade

Requisitos de segurança para email corporativo

A LGPD exige (Art. 46) que empresas adotem "medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilicitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilicito."

Medidas técnicas obrigatórias

Criptografia:
  • TLS 1.2 ou superior em todas as conexões de email (envio, recepção, acesso via webmail e aplicativos)
  • Criptografia em repouso para dados armazenados (AES-256 recomendado)
  • Considerar criptografia ponta a ponta para dados sensíveis
Autenticação:
  • Senhas com requisitos de complexidade (mínimo 12 caracteres)
  • Autenticação em dois fatores (2FA) para todas as contas
  • Bloqueio automático após tentativas falhas de login
  • Política de rotacao de senhas
Controle de acesso:
  • Princípio do menor privilégio (acesso somente ao necessário)
  • Segregação de funções (administradores, usuários, auditores)
  • Revisão periódica de acessos e permissões
  • Desativação imediata de contas de ex-funcionários
Monitoramento:
  • Logs de acesso a caixas postais
  • Logs de envio e recepção de mensagens
  • Alertas para atividades anomalas
  • Retenção de logs por período adequado
A Meile implementa todas essas medidas técnicas de forma nativa em seus serviços de email corporativo, sem custo adicional ou configuração complexa.

Medidas administrativas necessárias

  • Política de uso do email: regras claras sobre uso aceitável, dados sensíveis, compartilhamento
  • Treinamento de funcionários: conscientização sobre LGPD e boas práticas de segurança
  • Procedimentos de resposta a incidentes: plano documentado para violações de dados
  • Gestão de terceiros: contratos com provedores incluindo cláusulas de proteção de dados
  • Avaliação de impacto: RIPD (Relatório de Impacto a Proteção de Dados) para tratamentos de alto risco

Arquivamento de email e LGPD

O arquivamento de email é um dos pilares do compliance LGPD, permitindo a empresa demonstrar conformidade, atender solicitações de titulares e responder a auditorias.

Por que arquivar emails

  • Obrigação legal: diversas leis exigem retenção de comunicações por períodos específicos
  • Defesa em processos: emails são frequentemente usados como prova em litígios
  • Auditoria: demonstração de conformidade a reguladores (ANPD, auditorias internas)
  • Direitos dos titulares: capacidade de localizar e fornecer dados pessoais a pedido do titular
  • Continuidade de negócio: preservação de conhecimento institucional

Prazos de retenção por tipo de dado

A LGPD não define prazos fixos de retenção, mas outras legislacoes sim:

Dados contábeis e fiscais:
  • Código Civil (Art. 1.194): 5 anos no mínimo
  • Legislação tributária: 5 anos (prazo decadencial)
  • Recomendação prática: 6 anos
Dados trabalhistas:
  • CLT: 5 anos durante a vigencia do contrato, 2 anos após a rescisão
  • Previdenciario: 10 anos (comprovantes de recolhimento)
  • Recomendação prática: 10 anos
Dados de saúde:
  • CFM (prontuários): 20 anos no mínimo
  • ANVISA (farmacovigilancia): 15 anos
  • Recomendação prática: 20 anos
Dados financeiros (setor regulado):
  • BACEN: 5 a 10 anos conforme a regulamentação específica
  • CVM: 5 anos mínimo
  • COAF (prevenção a lavagem de dinheiro): 10 anos
Comunicações comerciais gerais:
  • Sem obrigação legal específica
  • Recomendação prática: 3 a 5 anos, conforme necessidade de negócio

Meile Archiving: compliance simplificado

O Meile Archiving e a solução de arquivamento de email da Meile, projetada especificamente para atender requisitos de compliance:

  • Arquivamento automático: todas as mensagens são arquivadas em tempo real, sem intervenção do usuário
  • Imutabilidade: mensagens arquivadas não podem ser alteradas ou excluidas por usuários
  • Busca indexada: localização de mensagens por remetente, destinatário, data, assunto ou conteúdo em segundos
  • Políticas de retenção: configuração granular por departamento, tipo de dado ou base legal
  • Exportação: geração de relatórios em formatos padrão (PST, EML, PDF)
  • Exclusão seletiva: eliminação de dados com certificado de descarte para atender pedidos de titulares
  • Chain of custody: registro inviolável da cadeia de custódia de cada mensagem

Direitos dos titulares e email

A LGPD garante ao titular de dados uma série de direitos (Art. 18) que a empresa deve ser capaz de atender, incluindo dados em emails.

Direito de acesso (Art. 18, II)

O titular pode solicitar acesso a todos os dados pessoais seus que a empresa possui. Para emails, isso significa:

  • Buscar em todas as caixas postais e arquivamento por mensagens contendo dados do titular
  • Compilar as informações encontradas
  • Fornecer em formato acessível ao titular
  • Prazo: 15 dias úteis
  • Sem uma ferramenta de busca indexada, atender essa solicitação pode levar semanas. Com o Meile Archiving, a busca é feita em segundos.

    Direito de exclusão (Art. 18, VI)

    O titular pode solicitar a eliminação de seus dados pessoais. Para emails:

  • Localizar todas as mensagens contendo dados do titular
  • Avaliar se ha base legal para retenção (obrigação legal, exercício regular de direito)
  • Excluir dados que não tenham base legal para retenção
  • Documentar a decisão e as razões para retenção parcial, se houver
  • Emitir certificado de exclusão
  • Direito de portabilidade (Art. 18, V)

    O titular pode solicitar a transferência de seus dados para outro fornecedor. Para emails, isso pode envolver a exportação de mensagens em formato padrão.

    Direito a informação sobre compartilhamento (Art. 18, VII)

    O titular pode perguntar com quem seus dados foram compartilhados. Logs de email permitem rastrear encaminhamentos e cópias de mensagens.

    Notificação de incidentes

    A LGPD exige (Art. 48) que o controlador comunique a ANPD e ao titular em caso de incidente de segurança que possa acarretar risco ou dano relevante.

    O que constitui um incidente de email

    • Invasão de conta de email com acesso a dados pessoais
    • Envio acidental de dados pessoais para destinatário errado
    • Vazamento de lista de emails com dados pessoais
    • Ransomware que criptografa caixas de email contendo dados pessoais
    • Acesso não autorizado ao sistema de arquivamento

    Prazo de notificação

    A ANPD recomenda (Resolução CD/ANPD no 15/2024) notificação em até 3 dias úteis após a tomada de conhecimento do incidente.

    Conteúdo da notificação

    • Descrição da natureza dos dados afetados
    • Informações sobre os titulares envolvidos
    • Medidas técnicas e de segurança utilizadas
    • Riscos relacionados ao incidente
    • Medidas adotadas para mitigar os efeitos
    • Justificativa para atraso, se aplicável

    Como a Meile ajuda

    • Monitoramento 24/7: detecção rápida de incidentes
    • Logs detalhados: informações precisas para a notificação
    • Equipe de resposta: suporte na investigação e contenção
    • Relatórios de incidente: documentação padronizada para ANPD

    Auditoria e demonstração de conformidade

    A LGPD exige que a empresa seja capaz de demonstrar conformidade (princípio da responsabilização, Art. 6, X). Para email corporativo, isso significa:

    Documentação necessária

    • Registro de atividades de tratamento: mapeamento de todos os tratamentos de dados pessoais por email
    • Política de uso do email: regras internas para uso do email corporativo
    • Política de retenção: definição de prazos de retenção por tipo de dado
    • Procedimento de resposta a incidentes: plano documentado
    • RIPD: Relatório de Impacto a Proteção de Dados para tratamentos de alto risco
    • Contratos com processadores: cláusulas de proteção de dados com provedores de email

    Evidências técnicas

    • Logs de acesso e autenticação
    • Configuração de criptografia (TLS, AES)
    • Registros de treinamento de funcionários
    • Resultados de simulações de phishing
    • Relatórios de auditoria de permissões
    • Certificados de exclusão de dados

    Ferramentas da Meile para auditoria

    • Painel administrativo: visão completa de todas as contas e configurações
    • Logs exportáveis: registros de acesso, envio e recepção em formato CSV
    • Relatórios de compliance: relatórios pre-formatados para auditores
    • Meile Archiving: busca e exportação de mensagens para investigação

    Checklist de compliance LGPD para email

    Use esta lista para avaliar a conformidade do email corporativo da sua empresa:

    Segurança técnica:
    • Criptografia TLS em todas as conexões
    • Criptografia em repouso para dados armazenados
    • Autenticação em dois fatores ativa
    • Política de senhas implementada
    • Antispam e antivírus em operação
    • SPF, DKIM e DMARC configurados
    Gestão de dados:
    • Política de retenção documentada
    • Ferramenta de arquivamento implementada
    • Processo para atender solicitações de titulares
    • Processo de exclusão de dados com certificado
    Governança:
    • DPO nomeado e acessível
    • Registro de atividades de tratamento atualizado
    • Política de uso do email publicada e assinada
    • Treinamento de funcionários realizado anualmente
    • Plano de resposta a incidentes documentado e testado
    • Contratos com provedores incluindo cláusulas de proteção de dados
    Monitoramento:
    • Logs de acesso ativos e retidos
    • Alertas para atividades anomalas configurados
    • Revisão periódica de permissões agendada
    • Simulações de phishing realizadas regularmente

    Por que escolher a Meile para compliance LGPD

    A Meile e a única provedora brasileira de email corporativo que oferece uma suite completa de ferramentas para compliance LGPD em uma única plataforma:

    • Meile Mail: email corporativo com segurança nativa (TLS, 2FA, logs)
    • Meile Antispam: proteção contra ameaças que podem causar violação de dados
    • Meile Archiving: arquivamento automático com busca indexada e políticas de retenção
    • Meile Phishing Educativo: treinamento de usuários para reduzir risco humano
    • Dados no Brasil: toda a infraestrutura em data centers brasileiros
    • Suporte em português: equipe especializada em compliance e LGPD
    Com a Meile, sua empresa tem todas as ferramentas necessárias para demonstrar conformidade com a LGPD em relação ao email corporativo, sem depender de múltiplos fornecedores ou soluções fragmentadas. Fale com um especialista e descubra como simplificar o compliance LGPD do email corporativo da sua empresa.

    Para revendedores e parceiros

    A conformidade LGPD é um dos argumentos mais fortes que revendedores usam para convencer clientes a migrar de provedores internacionais. Com o programa de revenda white label da Meile, você oferece email com dados 100% no Brasil, arquivamento e auditoria nativos — e usa a LGPD como diferencial competitivo na sua proposta comercial.

    Perguntas Frequentes

    Pronto para proteger o email da sua empresa?

    Fale com um especialista Meile e descubra a solucao ideal para o seu negocio.