Como transformar proteção de dados em governança, segurança e confiança no atendimento
Cartórios sempre trabalharam com autenticidade, conservação e publicidade. A LGPD acrescenta uma pergunta indispensável: cada uso de dado pessoal é necessário, transparente, seguro e compatível com a finalidade do serviço?
Uma serventia reúne dados de identificação, filiação, patrimônio, estado civil, assinaturas, contatos, procurações e informações que podem revelar aspectos sensíveis da vida de uma pessoa. Parte desse acervo existe para produzir segurança jurídica e publicidade registral. Outra parte pertence à administração da unidade, como cadastros de usuários, imagens de câmeras, registros de acesso, folhas de pagamento e contatos de fornecedores.
A LGPD não impede a atividade notarial e registral. Ela estabelece condições para que o tratamento ocorra com finalidade legítima, necessidade, segurança, transparência e prestação de contas. No setor, essas condições foram detalhadas pelo CNJ. As regras originalmente editadas no Provimento nº 134/2022 hoje estão consolidadas, com alterações, no Título VI do Código Nacional de Normas instituído pelo Provimento nº 149/2023.
Por que a adequação de um cartório é diferente
Uma empresa comum pode decidir encerrar uma atividade comercial ou eliminar um cadastro que deixou de ser útil. O cartório, porém, mantém acervos e pratica atos submetidos a leis específicas, temporalidade documental, fiscalização judicial e deveres de publicidade. Por isso, pedidos de exclusão ou de acesso não podem ser tratados como se todo dado fosse um cadastro de marketing.
O primeiro passo é separar três universos: acervo registral ou notarial, sistemas administrativos da serventia e dados tratados por terceiros, como fornecedores de tecnologia, nuvem, segurança, contabilidade e digitalização. Cada universo possui finalidades, bases legais, prazos de conservação e controles próprios.
Quem decide e quem executa o tratamento
Segundo o Código Nacional de Normas, o responsável pela delegação, o interventor ou o interino é controlador no exercício da atividade típica. Isso significa que lhe cabem as decisões essenciais sobre finalidade, meios, compartilhamentos e controles. Um fornecedor externo que trata dados em nome da serventia pode atuar como operador. Os prepostos, quando trabalham sob a direção da serventia, integram a estrutura do agente de tratamento e precisam seguir instruções e políticas internas.
Ponto de atenção: contratar software, nuvem ou um encarregado externo não transfere a responsabilidade de governança do titular da serventia.
Cinco mudanças que precisam aparecer na rotina
- Conhecer os fluxos. Mapear coleta, consulta, armazenamento, compartilhamento, conservação e descarte, incluindo documentos físicos.
- Definir acesso por necessidade. Cada pessoa deve acessar apenas o que precisa para executar sua função, com credenciais individuais e rastreabilidade.
- Explicar o tratamento. Avisos de privacidade e canais de atendimento devem usar linguagem clara e distinguir o exercício de direitos da emissão de certidões.
- Controlar terceiros. Contratos devem definir instruções, confidencialidade, segurança, subcontratação, incidentes, devolução e descarte.
- Produzir evidências. Inventário, treinamentos, revisões de acesso, atas, testes de backup e registros de atendimento demonstram que a governança existe de fato.
Publicidade registral não significa uso irrestrito
Dados constantes de registros públicos ou acessíveis por certidão não ficam fora da LGPD. A própria lei preserva princípios e direitos mesmo quando o acesso é público. A emissão de certidões continua submetida à legislação notarial e registral, enquanto a disponibilização de dados deve observar adequação, necessidade, proporcionalidade e eventuais restrições legais.
Na prática, isso exige cuidado com consultas em massa, pesquisas sem finalidade clara, exposição de telas, envio de documentos pelo canal errado e solicitações feitas por pessoas cuja identidade não foi confirmada. Transparência do registro e confidencialidade operacional precisam coexistir.
Erros comuns que enfraquecem a conformidade
- Usar um aviso de privacidade genérico, sem refletir os fluxos reais da serventia.
- Tratar consentimento como solução para qualquer atividade, inclusive atos baseados em lei.
- Compartilhar logins ou manter acessos ativos após mudança de função ou desligamento.
- Ignorar papéis, impressões, balcões, arquivos e transporte físico de documentos.
- Ter políticas aprovadas, mas não manter treinamento, revisão e evidência de execução.
Adequação é um ciclo, não um projeto encerrado
A serventia muda quando adota um novo sistema, integra uma central, contrata outro fornecedor ou cria um canal digital. O programa de privacidade precisa acompanhar essas mudanças. O inventário deve ser revisto sempre que necessário e, segundo o Código Nacional de Normas, o intervalo de atualização não pode ultrapassar um ano.
O melhor indicador de maturidade não é a quantidade de documentos produzidos, mas a capacidade de responder com segurança a perguntas simples: quais dados tratamos, para quê, com quem compartilhamos, por quanto tempo conservamos, quem acessa e como reagimos quando algo dá errado?
Conclusão
A LGPD fortalece uma missão que já faz parte da atividade extrajudicial: produzir confiança. Quando governança, segurança e atendimento ao titular entram na rotina, a proteção de dados deixa de ser apenas uma obrigação e passa a ser uma evidência de qualidade institucional.
Responsável: Leonardo Camargo | OAB 56365
- Lei nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais, texto compilado: planalto.gov.br
- Provimento CNJ nº 149/2023 – Código Nacional de Normas, texto compilado: atos.cnj.jus.br
- Provimento CNJ nº 134/2022 – ato de origem das regras setoriais de proteção de dados: atos.cnj.jus.br
- Manual de Boas Práticas de Governança de Dados para Cartórios – CNJ, 2026: cnj.jus.br
- Perguntas Frequentes da ANPD: gov.br/anpd
Nota jurídica: este conteúdo é informativo e foi atualizado em 4 de agosto de 2026. A aplicação concreta depende da especialidade da serventia, das normas locais, dos atos da corregedoria competente e das circunstâncias de cada operação. O material não substitui parecer jurídico, auditoria de segurança ou orientação da autoridade competente.
