O escritório de advocacia é controlador de dados pessoais. Não é exceção, não é caso especial, não tem um "artigo do sigilo profissional" que revoga a Lei 13.709/2018 pra quem usa toga. A gente já viu banca de porte médio em Santa Catarina levar autuação porque achou que o dever de sigilo da OAB substituía a adequação à LGPD. Não substitui. Eles convivem.
Na prática: cada processo que passa pela sua mesa carrega CPF, endereço, e-mail, e muitas vezes dado sensível de verdade, saúde em ação previdenciária, filiação sindical em reclamatória trabalhista, orientação sexual em disputa de guarda. Isso é art. 5º, II da LGPD. E dado sensível pede cuidado redobrado, não porque a lei manda decorar artigo, mas porque é o tipo de vazamento que destrói reputação de cliente e de escritório junto.
Sigilo profissional e LGPD não competem, elas se somam
O Estatuto da OAB protege o sigilo da relação advogado-cliente. A LGPD regula como esse dado é coletado, guardado, compartilhado e descartado. São camadas diferentes do mesmo problema. Nossa leitura: pensar que uma anula a outra é o erro mais caro que vemos em banca.
Base legal pra tratar dado do cliente normalmente é execução de contrato (art. 7º, V) ou exercício regular de direito em processo (art. 7º, VI). Pra dado sensível de saúde ou vida sexual dentro de processo, a base costuma ser tutela da saúde ou exercício de direito, dependendo do caso, mas sempre com finalidade específica registrada. Isso não é enfeite: se a ANPD perguntar por que você guarda laudo psiquiátrico de cliente há 8 anos sem processo ativo, você precisa ter resposta.
O prontuário do cliente virou passivo se ninguém cuidar dele
Todo escritório tem uma pasta física ou digital que junta contrato, procuração, documentos pessoais, print de WhatsApp, laudo médico, comprovante de renda. Isso é prontuário, na prática funciona igual a um prontuário médico em matéria de sensibilidade.
- Defina prazo de retenção por tipo de processo: cível comum, trabalhista, família com guarda de menor têm prazos de prescrição diferentes, e o dado não pode virar eterno "porque um dia pode servir".
- Separe documento sensível (saúde, biometria, dado de criança) num acesso restrito, não na pasta compartilhada que todo estagiário abre.
- Registre quem acessou o quê. Log de acesso, mesmo simples numa planilha, já muda o jogo numa fiscalização.
E-mail jurídico é a porta mais aberta do escritório
A gente vê muito escritório mandando laudo médico, extrato bancário, foto de exame por e-mail sem senha, sem criptografia, pro e-mail pessoal do cliente que qualquer familiar acessa. Falando sério: isso é vazamento anunciado.
Vazamento de dado sensível vira comunicado obrigatório à ANPD e ao titular em prazo razoável (art. 48), e a partir de agosto de 2021 a autarquia começou a aplicar sanção de fato. Multa vai até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração. Escritório pequeno não está livre disso, só a dosimetria costuma ser proporcional.
Astrea, ADVBOX, Projuris: eles são operadores, você continua responsável
Sistema de gestão jurídica não te tira da jogada, te coloca como controlador e o fornecedor como operador (art. 5º, VI e VII). Isso significa duas coisas concretas que quase nenhum escritório verifica:
- Contrato com o fornecedor precisa prever cláusula de proteção de dados, não só cláusula de confidencialidade genérica copiada de modelo antigo.
- Se o Astrea ou o ADVBOX vazar dado por falha deles, sua banca ainda responde solidariamente pelo titular, porque a escolha do operador foi sua.
Antes de assinar renovação de contrato com qualquer sistema jurídico, peça o Relatório de Impacto ou pelo menos a política de segurança deles. Se não tiverem, isso já é sinal de risco pra sua operação.
Mandou o processo pro correspondente sem contrato? Aí a responsabilidade dobra
Correspondente jurídico em outra comarca recebe cópia de processo inteiro, muitas vezes com documento sensível anexado. Se não existe contrato de compartilhamento de dados entre a banca e o correspondente, o fluxo inteiro fica exposto: ninguém sabe quem descarta o quê, quando, e com qual segurança.
Nossa recomendação prática: contrato padrão de correspondência com cláusula de dados, prazo de descarte de 30 dias após conclusão do ato, proibição de reenvio a terceiro sem autorização. Isso protege você numa fiscalização e protege o correspondente também.
Escritório pequeno também precisa de encarregado
O art. 41 exige encarregado (DPO) de todo controlador, sem distinção de porte. A Resolução CD/ANPD 02/2022 dá regime simplificado pra microempresa, EPP e profissional autônomo, o que reduz burocracia documental, mas não elimina a obrigação de ter alguém respondendo pelo tema. Em banca de 3 a 15 advogados, geralmente é o sócio administrativo acumulando a função, e está tudo bem, desde que fique formalizado por escrito e publicado no site do escritório.
Prazo de resposta ao titular que pedir acesso ou exclusão dos próprios dados é 15 dias (art. 19). Cliente ex-cliente que te manda e-mail pedindo cópia do que você guarda dele tem esse prazo contando a partir do pedido, não da sua conveniência de agenda.
O que fazer nas próximas duas semanas
- Levante todos os sistemas que armazenam dado de cliente: Astrea, ADVBOX, e-mail, WhatsApp Business, nuvem de arquivos.
- Revise contrato com fornecedor de sistema jurídico e cobre cláusula de proteção de dados por escrito.
- Formalize quem é o encarregado interno e publique o contato num canal acessível.
- Defina prazo de retenção de prontuário por tipo de matéria e comece a descartar o que já prescreveu.
- Padronize contrato de correspondência jurídica com cláusula de dados e prazo de descarte.
Nenhum desses cinco pontos exige investimento pesado. Exige decisão e trinta minutos de reunião com o sócio responsável. O custo de não fazer aparece só quando aparece, e aí já é tarde.
Fale com um advogado da RSA.
Diagnóstico objetivo em até 24h úteis.