Como transformar proteção de dados em governança, segurança e confiança no atendimento

Cartórios sempre trabalharam com autenticidade, conservação e publicidade. A LGPD acrescenta uma pergunta indispensável: cada uso de dado pessoal é necessário, transparente, seguro e compatível com a finalidade do serviço?

Uma serventia reúne dados de identificação, filiação, patrimônio, estado civil, assinaturas, contatos, procurações e informações que podem revelar aspectos sensíveis da vida de uma pessoa. Parte desse acervo existe para produzir segurança jurídica e publicidade registral. Outra parte pertence à administração da unidade, como cadastros de usuários, imagens de câmeras, registros de acesso, folhas de pagamento e contatos de fornecedores.

A LGPD não impede a atividade notarial e registral. Ela estabelece condições para que o tratamento ocorra com finalidade legítima, necessidade, segurança, transparência e prestação de contas. No setor, essas condições foram detalhadas pelo CNJ. As regras originalmente editadas no Provimento nº 134/2022 hoje estão consolidadas, com alterações, no Título VI do Código Nacional de Normas instituído pelo Provimento nº 149/2023.

Por que a adequação de um cartório é diferente

Uma empresa comum pode decidir encerrar uma atividade comercial ou eliminar um cadastro que deixou de ser útil. O cartório, porém, mantém acervos e pratica atos submetidos a leis específicas, temporalidade documental, fiscalização judicial e deveres de publicidade. Por isso, pedidos de exclusão ou de acesso não podem ser tratados como se todo dado fosse um cadastro de marketing.

O primeiro passo é separar três universos: acervo registral ou notarial, sistemas administrativos da serventia e dados tratados por terceiros, como fornecedores de tecnologia, nuvem, segurança, contabilidade e digitalização. Cada universo possui finalidades, bases legais, prazos de conservação e controles próprios.

Quem decide e quem executa o tratamento

Segundo o Código Nacional de Normas, o responsável pela delegação, o interventor ou o interino é controlador no exercício da atividade típica. Isso significa que lhe cabem as decisões essenciais sobre finalidade, meios, compartilhamentos e controles. Um fornecedor externo que trata dados em nome da serventia pode atuar como operador. Os prepostos, quando trabalham sob a direção da serventia, integram a estrutura do agente de tratamento e precisam seguir instruções e políticas internas.

Ponto de atenção: contratar software, nuvem ou um encarregado externo não transfere a responsabilidade de governança do titular da serventia.

Cinco mudanças que precisam aparecer na rotina

  1. Conhecer os fluxos. Mapear coleta, consulta, armazenamento, compartilhamento, conservação e descarte, incluindo documentos físicos.
  2. Definir acesso por necessidade. Cada pessoa deve acessar apenas o que precisa para executar sua função, com credenciais individuais e rastreabilidade.
  3. Explicar o tratamento. Avisos de privacidade e canais de atendimento devem usar linguagem clara e distinguir o exercício de direitos da emissão de certidões.
  4. Controlar terceiros. Contratos devem definir instruções, confidencialidade, segurança, subcontratação, incidentes, devolução e descarte.
  5. Produzir evidências. Inventário, treinamentos, revisões de acesso, atas, testes de backup e registros de atendimento demonstram que a governança existe de fato.

Publicidade registral não significa uso irrestrito

Dados constantes de registros públicos ou acessíveis por certidão não ficam fora da LGPD. A própria lei preserva princípios e direitos mesmo quando o acesso é público. A emissão de certidões continua submetida à legislação notarial e registral, enquanto a disponibilização de dados deve observar adequação, necessidade, proporcionalidade e eventuais restrições legais.

Na prática, isso exige cuidado com consultas em massa, pesquisas sem finalidade clara, exposição de telas, envio de documentos pelo canal errado e solicitações feitas por pessoas cuja identidade não foi confirmada. Transparência do registro e confidencialidade operacional precisam coexistir.

Erros comuns que enfraquecem a conformidade

Adequação é um ciclo, não um projeto encerrado

A serventia muda quando adota um novo sistema, integra uma central, contrata outro fornecedor ou cria um canal digital. O programa de privacidade precisa acompanhar essas mudanças. O inventário deve ser revisto sempre que necessário e, segundo o Código Nacional de Normas, o intervalo de atualização não pode ultrapassar um ano.

O melhor indicador de maturidade não é a quantidade de documentos produzidos, mas a capacidade de responder com segurança a perguntas simples: quais dados tratamos, para quê, com quem compartilhamos, por quanto tempo conservamos, quem acessa e como reagimos quando algo dá errado?

Conclusão

A LGPD fortalece uma missão que já faz parte da atividade extrajudicial: produzir confiança. Quando governança, segurança e atendimento ao titular entram na rotina, a proteção de dados deixa de ser apenas uma obrigação e passa a ser uma evidência de qualidade institucional.

Responsável: Leonardo Camargo | OAB 56365

Leonardo Camargo - Advogado e DPO