Abre o CRM da empresa e tem lá: um lead que pediu orçamento em 2021, não respondeu mais nada, e continua com nome, CPF, telefone e histórico de conversa guardado até hoje. Ninguém apagou porque ninguém lembrou. E é exatamente esse tipo de dado parado, sem função nenhuma, que vira dor de cabeça quando o titular pede satisfação ou a ANPD abre processo.
HubSpot, RD Station, Pipedrive: não importa a marca. O problema é sempre o mesmo. A empresa contrata a ferramenta pra vender mais e trata a proteção de dados como configuração de terceira prioridade, algo pra resolver "depois que o negócio decolar". Só que scoring automático, exportação de planilha pra agência e integração direta com disparo de e-mail já são tratamento de dado pessoal em escala, todos os dias, sem parar. A LGPD não olha pro tamanho da empresa, olha pro volume e pro risco do dado tratado.
Seu CRM é operador, você é controlador: e o contrato não existe
Na relação com HubSpot, RD Station ou Pipedrive, quem decide o que fazer com o dado (pra que serve, quem acessa, quanto tempo fica) é controlador. A plataforma que processa esse dado seguindo as instruções da empresa é operadora, conforme o art. 39 da Lei 13.709/2018. Isso não é definição de manual: é isso que determina quem responde primeiro se o dado vazar.
Na prática, quase ninguém lê o contrato de processamento de dados que essas plataformas oferecem. Ele existe, geralmente escondido nos termos de serviço ou num link separado chamado "Data Processing Agreement" (DPA). Se sua empresa nunca aceitou ou nunca leu esse documento, é hora de achar, revisar e guardar assinado. Sem isso, fica difícil provar que instruiu o operador corretamente, e a responsabilidade solidária em caso de incidente pega sua empresa de um jeito bem pior do que precisava.
O lead que virou "perdido" há 3 anos: por que isso ainda é seu problema
O funil do CRM tem uma etapa chamada "perdido", "descartado" ou "sem interesse". O dado entra lá e nunca mais sai. Isso esbarra nos arts. 15 e 16 da lei: o tratamento termina quando a finalidade for atingida, quando o dado deixar de ser necessário, ou quando o titular solicitar. Fora exceções específicas, como cumprimento de obrigação legal ou uso exclusivo do controlador com anonimização, não existe base legal pra guardar lead frio pra sempre.
Falando sério: a maioria das empresas do Vale do Itajaí que a gente vê no dia a dia nunca configurou uma política de retenção dentro do próprio CRM. E as três plataformas mais usadas permitem automação de exclusão ou anonimização por regra de tempo parado. O recurso existe, só não é ligado.
- Lead sem interação há 24 meses: arquivar com anonimização automática, mantendo só métrica agregada.
- Cliente que encerrou contrato: definir prazo de retenção documentado, algo em torno de 5 anos, e depois eliminar.
- Contato duplicado ou desatualizado: higienização de base a cada trimestre, não uma vez por ano.
Scoring automático decidindo sozinho quem é "lead quente"? Isso tem nome na lei
Toda plataforma de CRM usada de verdade tem scoring: pontuação automática que classifica lead por comportamento, abriu e-mail, visitou página de preço, baixou material. Isso já é decisão automatizada de tratamento de dado pessoal. O art. 20 da LGPD garante ao titular o direito de pedir revisão de decisão tomada unicamente com base em tratamento automatizado que afete seus interesses.
Pedido de revisão de scoring de CRM é raro. O risco real é outro: usar esse dado de forma discriminatória sem perceber, scoring que penaliza CEP de bairro periférico, por exemplo, ou que puxa dado de rede social não informado na coleta original. Nossa leitura: documentar os critérios do scoring, mesmo que seja regra simples do tipo "abriu 3 e-mails = quente", já resolve boa parte do risco, porque mostra critério objetivo, não algoritmo disfarçando discriminação.
Integração com e-mail marketing: a base que virou disparo sem consentimento
Esse é o erro mais comum que a gente encontra. A empresa integra o CRM direto com a ferramenta de disparo de e-mail. Todo lead novo cai automaticamente numa régua de nutrição, sem checar se aquele contato deu consentimento pra receber comunicação recorrente, ou se o dado veio de lista comprada, raspada de site, ou de formulário que só falava em "solicitar orçamento".
Consentimento (art. 7º, I) não é a única base legal possível pra marketing, mas é a mais usada, e a mais frágil quando mal documentada. Se o formulário de captura não deixa claro que o dado vai alimentar campanha de e-mail, a integração automática com o disparo está tratando dado fora da finalidade informada. Não precisa de vazamento pra virar reclamação: basta o titular marcar como spam de forma reincidente.
Quem mais tem acesso ao seu CRM: agência, freelancer, integrador
Toda empresa que terceiriza marketing digital dá acesso ao CRM pra agência. Freelancer de automação recebe exportação de planilha "pra testar". Integrador conecta o CRM ao ERP via API e passa a manipular a mesma base. Cada um desses é um operador adicional, às vezes um subprocessador do próprio operador principal.
O problema não é dar acesso, é dar acesso sem contrato, sem registro de quem exportou o quê e sem revogação quando o contrato com aquele terceiro termina. Sempre que um prestador externo recebe acesso ao CRM, deveria existir cláusula de confidencialidade no contrato de serviço e um checklist de revogação no dia do desligamento. Sem isso, ex-agência de dois anos atrás pode ainda ter exportação ativa. A gente já viu isso em mais de uma auditoria aqui em Blumenau.
O que fazer nas próximas duas semanas
Não precisa reescrever a política de privacidade inteira pra sair do lugar. Precisa de ação concreta, começando pelo que já está configurado e mal usado:
- Localizar e assinar o contrato de operador (DPA) da plataforma de CRM usada.
- Rodar relatório de leads parados há mais de 24 meses e decidir: reativar, anonimizar ou eliminar.
- Revisar todos os acessos externos ativos (agência, freelancer, integrador) e revogar o que não é mais necessário.
- Checar se a integração com e-mail marketing dispara pra todo lead novo ou só pra quem deu consentimento explícito.
- Documentar em uma página simples os critérios do scoring automático, se a plataforma usa essa função.
Empresa enquadrada como microempresa, EPP ou startup tem tratamento simplificado garantido pela Resolução CD/ANPD nº 2/2022, com prazo maior e menos exigência documental. Isso não dispensa responsabilidade, só dá prazo mais realista pra organizar a casa. Nenhuma das cinco ações acima leva mais de uma tarde de trabalho. O que custa caro é continuar sem fazer nenhuma delas.
Fale com um advogado da RSA.
Diagnóstico objetivo em até 24h úteis.