
A proteção de dados pessoais deixou de ser uma preocupação exclusiva de empresas de tecnologia. Condomínios, administradoras, empresas patrimoniais, holdings familiares, sociedades de propósito específico e outras organizações também tratam informações de moradores, proprietários, funcionários, prestadores de serviços e visitantes.
Nesse contexto, surge uma dúvida importante: todo condomínio ou estrutura patrimonial é obrigado a nomear um encarregado pelo tratamento de dados pessoais, conhecido como DPO?
A resposta depende da natureza da organização, do volume e do risco das operações realizadas. A Lei Geral de Proteção de Dados Pessoais (LGPD) estabelece a figura do encarregado, mas a regulamentação da Autoridade Nacional de Proteção de Dados (ANPD) prevê hipóteses de dispensa para determinados agentes de tratamento de pequeno porte.
O que é o encarregado de dados?
O encarregado pelo tratamento de dados pessoais é o profissional ou representante indicado para atuar como canal de comunicação entre:
- o controlador;
- os titulares dos dados pessoais; e
- a ANPD.
Na prática, o encarregado ajuda a organização a estruturar sua governança de privacidade, orientar funcionários e prestadores, receber solicitações dos titulares e acompanhar o cumprimento das obrigações previstas na LGPD.
É importante destacar que o DPO não substitui o síndico, a administradora, o departamento jurídico ou a empresa responsável pela tecnologia. Seu papel é organizar e facilitar a conformidade relacionada ao tratamento de dados pessoais.
O que diz a LGPD sobre o DPO?
O artigo 41 da LGPD determina que o controlador deve indicar um encarregado pelo tratamento de dados pessoais. A identidade e as informações de contato desse profissional devem ser divulgadas publicamente de forma clara e objetiva, preferencialmente no site do controlador.
Entre as atividades atribuídas ao encarregado estão:
- aceitar reclamações e comunicações dos titulares;
- prestar esclarecimentos;
- receber comunicações da ANPD;
- orientar funcionários e contratados sobre as práticas de proteção de dados;
- executar outras atribuições definidas pelo controlador ou estabelecidas em normas complementares.
A LGPD também autoriza a ANPD a estabelecer hipóteses de dispensa da indicação do encarregado considerando a natureza, o porte da entidade e o volume das operações de tratamento.
Foi com base nessa autorização que a ANPD regulamentou situações específicas para agentes de tratamento de pequeno porte.
O condomínio é obrigado a ter um DPO?
O condomínio edilício normalmente trata diversos dados pessoais, como:
- nome e documentos de proprietários, moradores e locatários;
- informações de contato;
- registros de acesso e entrada;
- imagens de câmeras de segurança;
- dados de veículos;
- informações de funcionários;
- dados de prestadores de serviços;
- registros de ocorrências;
- informações bancárias relacionadas às cobranças condominiais.
Por isso, o condomínio é considerado, em regra, um agente que realiza operações de tratamento de dados pessoais e deve observar a LGPD.
Entretanto, isso não significa que todo condomínio esteja automaticamente obrigado a contratar um DPO profissional ou manter uma estrutura complexa de proteção de dados. A análise deve considerar o enquadramento do condomínio, a escala das operações, os riscos envolvidos e as regras da ANPD para agentes de tratamento de pequeno porte.
A dispensa para agentes de pequeno porte
A Resolução CD/ANPD nº 2/2022 estabelece regras diferenciadas para agentes de tratamento de pequeno porte. O regulamento abrange, entre outros, pessoas jurídicas de direito privado, inclusive entidades sem fins lucrativos, que realizam tratamento de dados pessoais.
Segundo o artigo 11 da resolução, esses agentes não são obrigados a indicar o encarregado exigido pelo artigo 41 da LGPD.
Contudo, a dispensa não elimina a obrigação de oferecer um canal de comunicação com os titulares. Caso o agente de pequeno porte não indique um DPO, deverá disponibilizar um meio para que os titulares possam exercer seus direitos e apresentar solicitações relacionadas aos seus dados.
A indicação voluntária de um encarregado é considerada uma política de boas práticas e governança. Portanto, mesmo quando não for obrigatória, a nomeação pode demonstrar maior organização e compromisso com a proteção de dados.
Quando a dispensa pode não se aplicar?
O tratamento diferenciado não deve ser aplicado de forma automática. A própria Resolução CD/ANPD nº 2/2022 exclui determinados agentes de pequeno porte, especialmente aqueles que:
- realizam tratamento de alto risco;
- ultrapassam os limites de receita previstos na legislação;
- pertencem a grupo econômico cuja receita global excede os limites aplicáveis.
O tratamento pode ser considerado de alto risco quando envolver, cumulativamente, critérios gerais e específicos previstos na regulamentação. Entre os fatores relevantes estão o tratamento em larga escala, o uso de tecnologias inovadoras, a vigilância de áreas acessíveis ao público, decisões automatizadas e o uso de dados sensíveis ou de dados de crianças, adolescentes e idosos.
Em um condomínio, por exemplo, a utilização de sistemas de reconhecimento facial, biometria, monitoramento intenso de áreas comuns ou soluções automatizadas de controle de acesso pode exigir uma avaliação mais cuidadosa.
E as estruturas patrimoniais?
A expressão “estruturas patrimoniais” pode abranger diferentes organizações, como:
- holdings familiares;
- sociedades patrimoniais;
- empresas de administração de bens;
- sociedades de propósito específico;
- estruturas de gestão de imóveis;
- organizações responsáveis por condomínios ou empreendimentos;
- administradoras e empresas de facilities.
Não existe uma resposta única para todas essas estruturas. É necessário verificar quem toma as decisões sobre o tratamento dos dados, quem executa as operações e qual é a finalidade do tratamento.
Uma holding patrimonial que mantém apenas registros internos e utiliza poucos dados pessoais pode eventualmente se enquadrar nas regras de pequeno porte, desde que cumpra os demais requisitos. Já uma empresa que administra diversos condomínios, processa grande volume de cadastros, controla acessos e utiliza sistemas de monitoramento pode não se beneficiar da dispensa.
Também é preciso analisar a existência de grupo econômico. Uma entidade isoladamente pequena pode integrar um grupo cuja receita global afaste o tratamento diferenciado previsto pela ANPD.
Síndico, administradora e DPO: quem é responsável?
A contratação de uma administradora não transfere automaticamente todas as responsabilidades do condomínio. Em muitos casos, o condomínio atua como controlador, pois decide quais dados serão coletados, para quais finalidades e por quanto tempo serão armazenados.
A administradora, por sua vez, pode atuar como operadora em determinadas atividades, tratando dados em nome do condomínio. Dependendo do contrato e da operação realizada, também pode assumir responsabilidades próprias.
O DPO não substitui essa divisão. Sua função é orientar, comunicar e apoiar a estrutura de governança, mas as decisões sobre os meios e finalidades do tratamento continuam sendo atribuídas aos agentes responsáveis.
Os contratos entre condomínio, administradora, empresas de segurança, sistemas de controle de acesso e prestadores de tecnologia devem definir responsabilidades, medidas de segurança, confidencialidade, incidentes e eliminação ou devolução dos dados.
Quais medidas práticas devem ser adotadas?
Mesmo quando a indicação do DPO não for obrigatória, o condomínio ou a estrutura patrimonial deve manter um programa mínimo de proteção de dados.
Entre as providências recomendáveis estão:
- Mapear os dados tratados, identificando as informações coletadas e os responsáveis pelo acesso.
- Definir as finalidades e bases legais de cada operação.
- Revisar contratos com administradoras, portarias, empresas de segurança e fornecedores de tecnologia.
- Criar um canal de atendimento para solicitações dos titulares.
- Estabelecer prazos de retenção e descarte de documentos e registros.
- Controlar o acesso às informações, evitando compartilhamentos desnecessários.
- Orientar funcionários e prestadores sobre sigilo e segurança.
- Revisar o uso de câmeras, biometria e reconhecimento facial.
- Preparar um procedimento para incidentes de segurança.
- Registrar as decisões de governança, inclusive a justificativa para indicar ou não um encarregado.
A ausência de um DPO não significa ausência de obrigações. Mesmo os agentes de pequeno porte continuam sujeitos aos princípios, às bases legais, aos direitos dos titulares e às medidas de segurança previstas na LGPD.
Conclusão
A obrigatoriedade do encarregado de dados em condomínios e estruturas patrimoniais não pode ser respondida apenas com “sim” ou “não”.
A LGPD estabelece, como regra geral, o dever de indicação do encarregado pelo controlador. Porém, a Resolução CD/ANPD nº 2/2022 dispensa determinados agentes de tratamento de pequeno porte dessa indicação, desde que eles atendam aos requisitos regulamentares e mantenham um canal de comunicação com os titulares.
A dispensa deve ser analisada com cautela, especialmente quando houver tratamento em larga escala, dados sensíveis, biometria, reconhecimento facial, monitoramento de áreas comuns, grupo econômico ou elevado volume de operações.
Para condomínios e estruturas patrimoniais, a decisão mais segura é realizar uma avaliação documentada e proporcional. Mesmo quando a contratação de um DPO não for obrigatória, a nomeação voluntária pode fortalecer a governança, reduzir riscos e melhorar a relação com moradores, proprietários, funcionários e prestadores.