LGPD para pequena empresa deixou de ser letra morta em fevereiro deste ano. A Lei nº 15.352/2026 transformou a ANPD numa autarquia especial, com orçamento, corpo técnico e autonomia administrativa próprios — e abriu 200 cargos de especialista em regulação para fiscalizar quem trata dado pessoal todos os dias.
Até aqui, a lei existia principalmente no papel. A partir de agora, tem quem cobre — e a estrutura para isso está sendo montada ao longo de 2026, não numa data futura distante. É o momento certo para levar LGPD para pequena empresa a sério, antes de virar pauta de fiscalização em vez de decisão própria.
A ANPD virou fiscal de verdade em 2026
A Lei nº 15.352/2026 foi sancionada em fevereiro e mudou a natureza jurídica da ANPD. De órgão vinculado à Presidência, ela virou autarquia especial — o mesmo formato jurídico do Banco Central e da Anatel, com orçamento próprio e mandato fixo para a diretoria.
Segundo o Senado Federal, a lei também criou 200 cargos de especialista em regulação, a serem preenchidos por concurso — estrutura permanente para inspecionar, não só para publicar nota técnica quando algo já deu errado.
Para quem trata dado de cliente numa planilha, esse detalhe muda o cálculo de risco. A chance de alguém bater à porta deixou de ser hipotética assim que a agência ganhou orçamento e gente própria para isso.
Por que escritório e clínica pequenos estão na mira
Fiscalização de verdade mira onde o dado é mais sensível, não onde o faturamento é maior. Escritório de advocacia e clínica caem nos dois lados dessa régua ao mesmo tempo — e é por isso que LGPD para pequena empresa não é assunto só de negócio grande com departamento jurídico próprio.
Escritório lida com dado de processo e de cliente — muitas vezes sigiloso pela própria natureza da profissão. Clínica lida com dado de saúde, que a LGPD já classifica como categoria sensível, com exigência de proteção reforçada só por ser esse o tipo de informação.
Nenhum dos dois precisa ser grande para atrair atenção. Precisa só continuar tratando esse tipo de dado do jeito que a maioria trata hoje: sem controle de quem acessa o quê.
O tamanho pequeno costuma passar a falsa sensação de estar fora do radar. Não está: o dado sensível que uma clínica de bairro ou um escritório de dois sócios trata é, para efeito da lei, exatamente o mesmo tipo de dado que uma rede grande trata — só que sem a estrutura de compliance que a rede grande já tem para lidar com ele.
Onde o dado sensível ainda vive: planilha, caderno e grupo de WhatsApp
Pergunte a qualquer escritório ou clínica pequena onde está o histórico do cliente, e a resposta raramente é "num sistema". É mais provável ouvir uma combinação destas:
- Uma planilha compartilhada, sem controle de quem editou o quê por último
- Um caderno físico de atendimento, sem backup e sem registro de quem consultou
- Um grupo de WhatsApp da equipe, com print de exame, contrato ou boletim trocado ali mesmo
- Um e-mail avulso, reencaminhado sem critério toda vez que alguém da equipe muda
Cada um desses hábitos é confortável — ninguém escolheu isso por descuido, escolheu porque resolvia o problema do dia. O problema é que nenhum deles deixa rastro de quem viu o quê, e é exatamente esse rastro que a fiscalização vai cobrar primeiro.
O risco não é só a multa
A multa da LGPD chega a 2% do faturamento, limitada a R$ 50 milhões por infração — número grande o bastante para assustar, mas que raramente é o primeiro golpe real.
O primeiro golpe é a exposição. Vazamento de dado de cliente vira mensagem de cliente pedindo explicação e prova documental de negligência num processo que corre em paralelo — não é preciso multa da ANPD para o estrago já ter acontecido.
Para escritório e clínica, que vivem de confiança declarada — o cliente entrega justamente o dado que mais protegeria em qualquer outra situação —, esse tipo de exposição costuma custar mais caro do que a própria multa.
É por isso que pensar em LGPD para pequena empresa como problema de compliance distante erra o alvo. O risco imediato não é a ANPD bater à porta amanhã — é o cliente descobrir, pelo motivo errado, que o dado dele nunca esteve sob controle nenhum.
O que a LGPD exige na prática, sem juridiquês
Tirando o juridiquês, a LGPD pede basicamente quatro coisas de quem trata dado sensível — e nenhuma delas exige departamento jurídico interno para cumprir:

Nenhum desses pontos é sobre "ter um advogado de plantão". É sobre o sistema que guarda o dado ter mecanismo para responder a essas quatro perguntas. Planilha, caderno e grupo de WhatsApp não respondem nenhuma delas.
Escritório de advocacia e clínica não correm o mesmo risco
O tipo de exposição muda de um segmento para o outro, mesmo com o mesmo problema de fundo — dado sensível sem controle de acesso.
No escritório, o sigilo profissional já é regra da própria advocacia, então o vazamento tem um agravante a mais: não é só a LGPD que pune, o Estatuto da OAB e o Código de Ética também tratam a quebra de sigilo como falta grave, com processo disciplinar próprio, em paralelo a qualquer multa da ANPD.
Na clínica, o agravante é outro: dado de saúde é categoria sensível por definição legal, o que já eleva o padrão de cuidado exigido antes mesmo de acontecer qualquer vazamento. Não é preciso provar dano para a exigência valer — a proteção reforçada é a regra desde o primeiro registro de paciente.

Nos dois casos, o ponto cego é o mesmo: ninguém sabe dizer, hoje, quem no escritório ou na clínica acessou o dado de um cliente específico na semana passada. É essa pergunta que muda de "não sei" para resposta objetiva quando o dado sai da planilha para um sistema com perfil de acesso.
O que muda quando o dado sai da planilha para um sistema com perfil de acesso
Já vimos esse padrão de perto em outros dois segmentos. No post sobre sistema sob medida para o escritório de advocacia, o ponto central foi a exigência da OAB de supervisão sobre uso de IA — aqui o ponto é controle de acesso ao dado, mas o mecanismo de defesa é o mesmo: um sistema sob medida, não uma ferramenta genérica.
Para clínica, já mostramos em sistema de gestão para clínica pequena sob medida como planilha e WhatsApp expõem dado de paciente sem que ninguém perceba. A saída não muda: perfil de acesso por função, cada pessoa da equipe vendo só o que precisa para o próprio trabalho, com registro de quem alterou o quê — o mesmo diferencial listado em vantagens do sistema de gestão sob medida.
Um sistema pronto por assinatura raramente permite esse nível de granularidade sem módulo extra pago, quando permite. Um sistema sob medida nasce desenhado ao redor do processo real da equipe, perfil por perfil — inclusive o de quem só precisa ver a própria agenda, não o histórico inteiro da clínica.
Checklist rápido: seu escritório ou clínica está exposto?
Antes de decidir o que fazer, vale um autodiagnóstico rápido. Se a resposta for "sim" (ou "não sei") para mais de uma pergunta abaixo, o risco já é real, não hipotético:

Duas ou mais respostas "sim" não é motivo de pânico. É sinal de que o problema é estrutural, não de disciplina da equipe — e problema estrutural não se resolve com mais cuidado, se resolve com outro sistema.
Por onde começar, sem trocar de sistema amanhã
Nenhuma dessas correções acontece da noite para o dia, e não precisa. O primeiro passo realista é mapear onde o dado sensível vive hoje — cada planilha, cada grupo, cada caderno — antes de decidir o que migrar primeiro.
Depois disso, a pergunta vira prática: o sistema que sua equipe usa hoje tem como responder as quatro perguntas da seção anterior? Se a resposta é não, a conversa não é sobre LGPD em abstrato — é sobre qual processo migra primeiro para um sistema com perfil de acesso de verdade.
Fazemos esse diagnóstico sem custo, olhando o que seu escritório ou clínica usa hoje e onde o dado sensível está mais exposto agora. É o primeiro passo antes de qualquer decisão de sistema.
A régua não é virar especialista em LGPD para pequena empresa da noite para o dia. É trocar planilha, caderno e grupo de WhatsApp por um sistema que já nasce respondendo quem acessou o quê — antes que essa resposta precise ser dada sob pressão, para um cliente ou para a ANPD.

