Gervinha
Módulo 5

Como aplicar a LGPD no departamento fiscal?

Proteção de dados pessoais em operações fiscais: o que muda na prática.

A LGPD (Lei 13.709/2018) impacta diretamente o departamento fiscal, que trata dados pessoais de funcionários (folha, eSocial), clientes (NF-e com CPF) e sócios (ECF, IRPJ). A base legal principal é o cumprimento de obrigação legal (art. 7º, II), mas o acesso deve seguir o princípio do menor privilégio. Documentos fiscais devem ser guardados por 5 anos (decadência tributária) e trabalhistas por 30 anos (FGTS). Vazamentos exigem comunicação à ANPD em até 2 dias úteis.

A LGPD (Lei 13.709/2018) impacta diretamente o departamento fiscal, que lida diariamente com grande volume de dados pessoais — alguns deles classificados como sensiveis pela própria lei.

Ignorar a LGPD no contexto fiscal e um risco material que pode levar a multas pela ANPD (Autoridade Nacional de Proteção de Dados) de ate 2% do faturamento, limitadas a R$ 50 milhoes por infração.

Dados pessoais que transitam pelo departamento fiscal — (1) Funcionarios via eSocial: CPF, RG, PIS, salarios, dependentes, atestados médicos (S-2220 e S-2230), acidentes (S-2210) — categoria de DADO SENSIVEL pelo art. 5, II, da LGPD (saúde). (2) Clientes via NF-e e NFS-e: CPF do destinatario PF, endereco, valor da operação. (3) Sócios e administradores via ECF, IRPF, holding: composição societaria, distribuição de lucros, declarações de IR. (4) Fornecedores PF via retenções: nome, CPF, endereco, valor pago, retenção IR. (5) Beneficiarios de pensao alimenticia (S-1200 eSocial): CPF, valor, percentual.

Base legal para tratamento — A principal e o cumprimento de obrigação legal (art. 7, II, LGPD) — emitir NF-e, transmitir SPED e eSocial, calcular folha, reter tributos.

Para algumas operações, a base legal pode ser execução de contrato (art. 7, V — pagamento a fornecedor) ou exercício regular de direitos (art. 7, VI — defesa em fiscalização).

NUNCA usar consentimento como base legal para o que ja e obrigação legal — gera complicações operacionais e enfraquece a posição jurídica.

Princípio do menor privilegio — Cada colaborador deve acessar apenas os dados necessários para sua função (art. 6, III, LGPD — necessidade).

Implementação: analista de eSocial acessa apenas folha e eventos previdenciarios, sem dados de IR de sócios; analista fiscal acessa SPED e DCTF, sem dados de saúde de funcionarios; auditor interno fiscal acessa visao consolidada com mascaramento de CPFs ate justificar necessidade; sócios/diretores acessam tudo com autenticação multifator.

Procurações no e-CAC seguem a mesma logica — dar so o acesso necessário, com prazo definido, e revogar imediatamente após termino do vínculo.

Politica de retenção de documentos — Pela legislação fiscal, documentos devem ser guardados por: (a) 5 anos minimos para obrigações federais (decadência tributária, art. 173 CTN); (b) 6 anos para FGTS (Sumula 362 TST); (c) 30 anos para folha de pagamento por segurança trabalhista (Lei 8.213/91 e Sumula 18 TST); (d) 10 anos para documentos societarios (Código Civil); (e) 20 anos para INSS de empregado (prescrição previdenciaria).

Pela LGPD, dados devem ser eliminados após terminada a finalidade do tratamento (art. 16).

A prática recomendada e definir politica de retenção por tipo de documento e ter processo formal de descarte ao fim do prazo.

Medidas técnicas e organizacionais — (1) Mapeamento (RIPD — Relatório de Impacto a Proteção de Dados): inventario de todos os tratamentos no departamento, com fluxo de dados, base legal, prazo de retenção. (2) Classificação por sensibilidade: dados comuns vs sensiveis (saúde, biometricos, religiosos). (3) Controle de acesso: perfis no ERP, autenticação multifator, log de acessos auditavel. (4) Criptografia: arquivos de folha, eventos eSocial, declarações de IR em transito (TLS) e em repouso. (5) Acordos de confidencialidade com terceirizados (BPO fiscal, consultorias) — são operadores LGPD. (6) Treinamento anual da equipe sobre tratamento adequado, phishing e engenharia social. (7) Procedimento formal para incidentes: comunicação a ANPD em 2 dias úteis (art. 48), notificação a titulares afetados, plano de remediação.

Incidentes mais comuns no fiscal — Envio de folha por e-mail não seguro; compartilhamento de planilha de IR de sócio em chat aberto; perda de notebook com banco de dados de NF-e; ataque ransomware no servidor do ERP fiscal; vazamento de procuração no e-CAC concedida a contador desligado.

Cada um exige resposta da empresa pela LGPD.

As informações deste conteúdo têm caráter educativo e não constituem consultoria jurídica ou fiscal individualizada. Consulte um profissional habilitado para análise do seu caso específico.

Perguntas frequentes — Como aplicar a LGPD no departamento fiscal?

A LGPD se aplica ao departamento fiscal e contábil?+

Sim. O departamento fiscal lida diariamente com dados pessoais de funcionários (folha, eSocial), clientes (NF-e, NFS-e com CPF), sócios (ECF, IRPJ) e fornecedores (retenções). A base legal para o tratamento é principalmente o cumprimento de obrigação legal (art. 7º, II, LGPD), mas isso não dispensa a adoção de medidas de segurança, controle de acesso e políticas de retenção de dados.

Quanto tempo guardar documentos fiscais para estar em conformidade com a LGPD e a legislação fiscal?+

A legislação fiscal exige guarda de documentos por pelo menos 5 anos (prazo decadencial/prescricional tributário). Documentos trabalhistas como folha e RAIS devem ser guardados por 30 anos (FGTS). Pela LGPD, os dados pessoais devem ser eliminados após o término da finalidade que justificou o tratamento ou o prazo legal. Na prática, defina uma política de retenção por tipo de documento: 5 anos para obrigações fiscais, 10 anos para documentos societários.

Como restringir acesso a dados pessoais fiscais dentro do escritório?+

Implemente o princípio do menor privilégio: cada colaborador acessa apenas os dados necessários para sua função. Exemplos práticos: analistas de eSocial acessam apenas folha e eventos previdenciários; analistas fiscais acessam SPED e DCTF, mas não folha de pagamento; sócios acessam tudo com autenticação multifator. Restrinja também o acesso ao e-CAC e procurações eletrônicas, revisando e revogando poderes periodicamente.

O que fazer se houver vazamento de dados fiscais de clientes?+

O procedimento exigido pela LGPD (art. 48) inclui: comunicar a ANPD em até 2 dias úteis após tomar conhecimento do incidente; comunicar os titulares afetados quando o vazamento puder causar risco relevante; documentar o incidente com descrição do ocorrido, dados afetados e medidas tomadas. No contexto fiscal, um vazamento de CPF, salários ou declarações de IR pode gerar dano moral e financeiro relevante para os titulares, elevando a severidade da sanção.

Procuração eletrônica no e-CAC precisa de cuidados especiais pela LGPD?+

Sim. A procuração eletrônica no e-CAC habilita o contador a acessar dados pessoais e fiscais sigilosos do cliente. Pela LGPD, o acesso a esses dados deve ser proporcional à necessidade e limitado no tempo. Boas práticas: definir prazo de validade das procurações (não conceder prazo indeterminado), documentar quais colaboradores têm acesso a cada procuração, revogar imediatamente ao encerrar o vínculo com o cliente, e registrar todos os acessos realizados.

Dica pro quiz

O departamento fiscal lida com dados pessoais sensiveis (CPF, salarios, atestados médicos via eSocial). A base legal e cumprimento de obrigação legal (art. 7, II, LGPD), mas o acesso deve ser restrito ao necessário.

Teste seus conhecimentos

Pergunta 1 de 3

Qual a base legal da LGPD para o tratamento de dados pessoais em obrigações fiscais como eSocial e NF-e?

Ficou com duvida?

O Gervinha pode explicar qualquer conceito deste modulo de forma simples e pratica.