LGPD para escritório contábil: checklist 2026
Checklist prático de LGPD para escritório contábil: inventário de dados, base legal, acesso, incidentes e o que muda com IA. Comece pelo que a ANPD pergunta.
Por Equipe ContabWorkspace ·
Todo escritório contábil sabe que a LGPD existe. Poucos sabem por onde começar. O contrato tem uma cláusula genérica, o site tem uma política copiada, e o dado do cliente continua circulando em WhatsApp pessoal e pasta compartilhada sem controle. Este checklist organiza o que precisa estar em ordem, na sequência em que a ANPD costuma perguntar.
Por que o escritório contábil é um caso especial
O escritório trata dado pessoal de duas camadas. A primeira é o cliente pessoa jurídica e seus sócios. A segunda, muito maior, são os funcionários, fornecedores e clientes do cliente, que aparecem em folha, nota, extrato e contrato. Boa parte disso é dado sensível ou financeiro.
Na LGPD (Lei 13.709/2018), o escritório é, na maior parte do tempo, operador: trata o dado em nome do cliente. Em alguns casos é controlador: quando decide sobre dado dos próprios funcionários ou dos próprios leads. Saber em qual papel você está em cada tratamento é o primeiro item do checklist, porque muda as obrigações.
Checklist LGPD para escritório contábil
1. Inventário de dados
- Lista de quais dados pessoais o escritório trata, por cliente.
- Origem de cada dado: cliente, órgão público, banco, funcionário.
- Onde cada dado fica armazenado: ERP, e-mail, drive, WhatsApp, papel.
- Quem tem acesso a cada repositório.
Sem inventário, nada abaixo funciona. Se você não sabe onde o dado está, não consegue proteger, apagar nem responder ao titular.
2. Finalidade e base legal
- Para cada tratamento, a finalidade está escrita.
- Para cada tratamento, a base legal está definida: obrigação legal, execução de contrato, legítimo interesse ou consentimento.
- Consentimento só é usado quando nenhuma outra base cabe.
Na contabilidade, a maior parte dos tratamentos tem base em obrigação legal ou contrato. Pedir consentimento para tudo é erro comum e cria trabalho inútil.
3. Contrato com o cliente
- Cláusula que define o escritório como operador e o cliente como controlador nos tratamentos aplicáveis.
- Instruções do controlador sobre o tratamento.
- Prazo de retenção e regra de devolução ou exclusão ao fim do contrato.
- Obrigação de comunicar incidente.
4. Controle de acesso
- Cada pessoa da equipe acessa só a carteira que atende.
- Senhas individuais. Nenhuma conta compartilhada.
- Registro de quem acessou qual dado e quando.
- Acesso revogado no mesmo dia do desligamento.
Conta compartilhada do ERP é o achado mais frequente em escritório pequeno. Resolve rápido e elimina um risco grande.
5. Canais de comunicação
- WhatsApp do escritório separado do pessoal.
- Documento recebido por WhatsApp é movido para o repositório oficial e apagado do aparelho.
- E-mail com dado sensível usa canal com criptografia.
Dado de cliente no celular pessoal do auxiliar é incidente esperando para acontecer. Perdeu o celular, perdeu o controle.
6. Retenção e exclusão
- Prazo de guarda por tipo de documento. Documento fiscal segue o prazo legal. Dado de lead segue a política do escritório.
- Rotina de exclusão do que passou do prazo.
- Registro de que a exclusão aconteceu.
7. Direitos do titular
- Canal para o titular pedir acesso, correção ou exclusão.
- Prazo interno de resposta definido.
- Modelo de resposta pronto.
- Encarregado (DPO) nomeado e com contato publicado.
8. Incidentes
- Procedimento escrito: quem avisa, quem avalia, quem comunica.
- Modelo de comunicação para a ANPD e para os titulares.
- Registro de todo incidente, mesmo os que não exigiram comunicação.
9. Fornecedores
- Lista de todo software que recebe dado de cliente: ERP, CRM, e-mail, armazenamento, IA.
- Contrato ou termo de cada fornecedor com cláusula de proteção de dados.
- Verificação de onde o fornecedor processa e armazena o dado.
10. IA e decisão automatizada
- Nenhum dado de cliente entra em assistente de IA genérico em conta pessoal.
- Ferramentas de IA usadas pelo escritório mascaram dado sensível antes de enviar a modelo externo.
- Dado do escritório não treina modelo de terceiros.
- Toda decisão apoiada por IA tem registro de entrada, sugestão e aprovação humana.
- O titular consegue pedir revisão humana de decisão automatizada.
Esse item é novo para a maioria dos escritórios e é onde a fiscalização vai olhar com mais atenção nos próximos anos. Explicamos o formato do registro em Trilha de auditoria de IA e a questão da responsabilidade em Quem responde quando a IA erra?.
Ordem de prioridade se o tempo é curto
Se o escritório não consegue fazer tudo de uma vez, a ordem que reduz mais risco por hora investida é:
- Separar WhatsApp pessoal do profissional e centralizar documentos.
- Acabar com conta compartilhada e revogar acesso de ex-funcionário.
- Fazer o inventário de dados dos 20 maiores clientes.
- Revisar o contrato com o cliente.
- Nomear o encarregado e publicar o contato.
- Escrever o procedimento de incidente.
O resto vem depois, mas vem.
Como transformar LGPD em argumento de venda
Escritório que resolve LGPD tem um argumento que a maioria dos concorrentes não tem. Quando o cliente pergunta “meus dados estão seguros com vocês?”, a resposta deixa de ser “sim, claro” e passa a ser “sim, e aqui está o inventário, o controle de acesso e o registro”. Isso sustenta honorário. Isso reduz churn. LGPD deixa de ser custo e vira ativo.
Perguntas frequentes sobre LGPD no escritório contábil
Preciso de consentimento dos funcionários dos meus clientes?
Na maior parte dos casos, não. O tratamento de dado de funcionário para folha e obrigações tem base em obrigação legal e execução de contrato. Consentimento é a base mais frágil e deve ser usada só quando nenhuma outra cabe. Quem pede consentimento para tudo cria trabalho e risco desnecessários.
Escritório pequeno precisa de encarregado?
A ANPD prevê tratamento simplificado para agentes de pequeno porte em alguns pontos, mas ter um encarregado nomeado, mesmo que seja o próprio sócio, é a forma mais simples de ter um responsável claro e um contato publicado. Custa pouco e resolve o item mais visível para quem fiscaliza.
Posso usar WhatsApp com cliente?
Pode, desde que seja o WhatsApp do escritório, conectado ao repositório oficial, com documento movido e apagado do aparelho depois. O problema não é o aplicativo. É o dado ficar no celular pessoal de alguém, sem controle nem registro.
Quanto tempo leva para colocar tudo em ordem?
Com os seis itens prioritários, um escritório de porte médio leva de dois a três meses sem parar a operação. O checklist completo leva mais, mas o risco já caiu bastante depois dos primeiros seis.
Como o ContabWorkspace ajuda
O módulo de LGPD e governança do ContabWorkspace leva o inventário, o controle de acesso, a trilha de decisão de IA e a gestão de incidentes para dentro do produto. Um botão exporta o pacote para fiscalização. Os documentos ficam em repositório único com acesso rastreado, substituindo o WhatsApp solto. O produto está em Private Beta com escritórios brasileiros.
Próximo passo
Quer revisar esse checklist com a realidade do seu escritório? Marque 30 minutos com um especialista. Saímos da conversa com os três itens de maior risco identificados.