.

Você está em: Home > Blog > LGPD na rotina contábil: guarda de documentos fiscais e base legal de tratamento

LGPD na rotina contábil: guarda de documentos fiscais e base legal de tratamento

Publicado em: 07 de outubro de 2025


 

Contexto: por que o tema é inevitável

Rotinas fiscais e de folha manipulam dados de pessoas físicas ligadas a clientes PJ. Além disso, informações aparecem em cadastros, faturamento, livros obrigatórios e atendimento a órgãos públicos. Portanto, a LGPD exige finalidade definida, minimização, segurança proporcional ao risco, prazos de retenção e transparência. Como resultado, processos ficam auditáveis e incidentes tornam-se menos prováveis.


O que conta como dado pessoal na contabilidade

Identificadores tradicionais (nome, CPF, e-mail, celular) compõem o ponto de partida. Por outro lado, elementos financeiros relacionados à pessoa física — pró-labore, rendimentos, dependentes — também integram o escopo de proteção. Já em RH, surgem registros potencialmente sensíveis, como atestados e benefícios. Em síntese, colete apenas o necessário para cumprir obrigações e contratos, limitando o acesso ao mínimo indispensável.


Papéis e responsabilidades: controlador, operador e suboperador

Escritórios contábeis frequentemente decidem finalidades e meios de tratamento, assumindo a posição de controlador em determinadas frentes. Em outras, processam dados por conta e ordem do cliente, atuando como operador. Paralelamente, provedores de folha, armazenamento e e-mail tornam-se suboperadores e precisam de contratos com instruções documentadas, padrões de segurança, cláusulas de confidencialidade e regras de retenção. Desse modo, toda a cadeia fica alinhada e rastreável.


Bases legais aplicáveis (com exemplos objetivos)

Obrigação legal/regulatória
Aplica-se a escrituração, guarda de documentos fiscais e atendimento a fiscalizações. Por exemplo, armazenamento de XML de NF-e/NFS-e e manutenção de arquivos do SPED.

Execução de contrato
Cobre atividades indispensáveis para prestar o serviço contratado. Por exemplo, processamento de folha e geração de guias a partir de dados enviados pelo cliente.

Exercício regular de direitos
Fundamenta a conservação de evidências para auditorias e contencioso. Em termos práticos, relatórios e demonstrações sustentam defesas e comprovações.

Legítimo interesse (com teste de balanceamento)
Possibilita controles de segurança, prevenção a fraudes e melhoria operacional. Ainda assim, registre a avaliação, informe finalidades e ofereça salvaguardas.

Consentimento
Fica restrito a finalidades opcionais, notadamente marketing para pessoas físicas. Sempre que possível, implemente opt-in verificável e mecanismo de descadastramento.


Guarda de documentos fiscais: critérios e prazos usuais

Práticas de mercado convergem para 5 anos de retenção de documentação fiscal vinculada a tributos. Ainda assim, políticas internas frequentemente adotam “5 + 1” para cobrir exercício corrente e comunicações tardias. Consequentemente, o acervo fica enxuto sem comprometer a defesa do contribuinte.

Matriz resumida de retenção

Observação: setores regulados podem demandar janelas diferentes; portanto, alinhe prazos com a política de compliance do cliente.


Modelo de matriz de temporalidade (pronto para adaptar)

Tipo de registroFinalidade principalBase legalAcessoLocal de guardaPrazoCritério de descarte
XML NF-e/NFS-eCumprir obrigações fiscaisObrigação legalFiscal/BackofficeRepositório criptografado5 anosExclusão segura + log
SPED/ECD/ECFEscrituração e comprovaçãoObrigação legalFiscal/ContábilCofre documental5 anosExclusão segura + log
Folha e holeritesProcessar e comprovar folhaExecução + obrigação legalDP/RHSistema de folha5 anosAnonimização ou exclusão
Contratos e aditivosExecutar e provar relaçãoExecução/Exercício de direitosComercial/JurídicoDMS jurídicoVigência + prescriçãoArquivamento e expurgo
Logs de acessoSegurança e auditoriaLegítimo interesseTI/ComplianceServidor de logs1–2 anosRotação/anonimização
Leads (PF)Marketing opcionalConsentimentoMarketingCRMAté revogaçãoRemoção em até 30 dias

Segurança: controles mínimos que fazem diferença

Autenticação multifator e perfis de acesso por função elevam a barreira de proteção. Além disso, criptografia em trânsito e em repouso evita vazamentos triviais. Logs com trilha de auditoria permitem detectar anomalias e comprovar conformidade. Backups testados e plano de resposta a incidentes garantem continuidade. Por fim, due diligence de suboperadores reduz o risco de terceiros.


Documentação essencial para governança

Política de Privacidade comunica finalidades e direitos do titular. Em paralelo, a Política de Retenção e Descarte estabelece prazos e procedimentos de expurgo. O ROPA (registro das operações) demonstra o “quem, o quê, por quê e por quanto tempo”. Contratos com suboperadores trazem instruções e métricas de segurança. Treinamentos periódicos sustentam a cultura de proteção.


Mini-templates úteis

Cláusula de tratamento (exemplo didático)

O Prestador tratará dados pessoais estritamente para executar os serviços contábeis e cumprir obrigações legais, adotando medidas técnicas e administrativas proporcionais ao risco. Ao término do prazo aplicável, os dados serão eliminados ou anonimizados, ressalvada a conservação para exercício regular de direitos. Suboperadores somente atuarão mediante compromissos equivalentes de segurança e confidencialidade.

Aviso de coleta (exemplo enxuto)

Usamos dados pessoais para prestar serviços contábeis, atender obrigações legais e manter a segurança da informação. Para finalidades opcionais, solicitaremos consentimento. Direitos de acesso, correção e exclusão podem ser exercidos pelos nossos canais oficiais.


Roteiro de 30 dias para pôr em prática

Semana 1: inventariar dados, mapear fluxos e rascunhar o ROPA.
Semana 2: associar bases legais a cada atividade e montar a matriz de retenção.
Semana 3: revisar contratos com suboperadores, publicar a Política de Privacidade e ativar MFA.
Semana 4: ligar logs e backups testados, validar o playbook de incidentes e treinar a equipe.


Erros comuns e como evitá-los

Guardar tudo indefinidamente viola minimização; defina prazos e aplique descarte seguro. Pedir consentimento para obrigação fiscal gera ruído; use a base correta. Conceder acesso amplo cria superfície de ataque; estabeleça perfis e registre acessos. Ignorar suboperadores formaliza o risco; inclua cláusulas e métricas.


FAQ rápido

Preciso de consentimento para arquivar XML de NF-e?
Em regra, não; a obrigação legal fundamenta o tratamento.

Qual é o prazo mais comum para documentos fiscais?
Normalmente 5 anos, com ajustes por risco e regras setoriais.

Como tratar dados sensíveis em folha?
Aumente salvaguardas, limite acessos e documente a base específica.


Conclusão

Conformidade com a LGPD não é evento pontual, e sim disciplina operacional. Ao integrar base legal, retenção e segurança ao ciclo contábil, o escritório ganha robustez, previsibilidade e capacidade de resposta.

📞 Fale com nossos especialistas e começe a economizar agora!

About Post Author

POSTS RELACIONADOS

🌱 ESG e Contabilidade Sustentável: Como preparar sua empresa para o futuro

O ESG (Environmental, Social and Governance) tornou-se um pilar estratégico para empresas que desejam crescer de forma ética, transparente e responsável. A contabilidade sustentável entra nesse contexto como uma ferramenta essencial para registrar, mensurar e reportar o impacto ambiental, social e de governança das organizações.

Ao integrar ESG à contabilidade, empresas conseguem:

Criar relatórios integrados que vão além dos números financeiros

Acompanhar indicadores como emissão de carbono, diversidade e governança

Atender às novas exigências legais e ganhar vantagem competitiva no mercado

Dentre as principais práticas estão: mapear indicadores ESG relevantes, utilizar softwares integrados, elaborar relatórios de sustentabilidade, capacitar a equipe contábil e alinhar essas ações ao planejamento estratégico.

Empresas que adotam a contabilidade ESG colhem benefícios como valorização da marca, atração de investidores e redução de riscos regulatórios.

Leia o post completo

Balanço Patrimonial não é obrigatório para empresas ME e EPP

Caso você ainda não saiba, balanço patrimonial é um documento contábil que serve para mostrar em determinado período como está a saúde financeira de uma empresa. Muitos empreendedores não sabem mas, empresas ME e EPP não estão obrigadas a apresentar para Receita Federal Balancetes e muitos menos Balanço Patrimonial! Segue abaixo base legal: Art. 63. […]

Leia o post completo

A importância da gestão de contratos

A gestão de contratos é uma atividade estratégica que garante segurança jurídica, eficiência operacional e redução de riscos para as empresas. Sem um controle adequado, organizações ficam expostas a prejuízos financeiros, descumprimento de prazos, falhas de compliance e até processos judiciais. Neste artigo, você vai entender a importância da gestão de contratos, conhecer os principais riscos de não adotar boas práticas e descobrir como implementar um processo eficiente para proteger o seu negócio.

Leia o post completo