Saber como preparar equipamento para descarte de TI é uma daquelas competências que ninguém percebe que falta até o dia em que um HD com dados de clientes aparece revendido num marketplace. Parece exagero? Já vi acontecer com empresa que tinha certificação ISO 27001 vigente.

O ponto que muita gente ignora é simples: segundo a LGPD (Lei 13.709/2018), o controlador de dados pessoais continua responsável mesmo depois que o equipamento deixa o prédio. Não importa se você contratou um parceiro ITAD, se doou o notebook para uma ONG ou se o desktop foi para um ferro-velho. Se houver vazamento, a conta é sua.
Este checklist reúne 9 ações práticas que a área de TI precisa coordenar antes de qualquer coleta de equipamentos para descarte certificado. Não é teoria — é o mínimo para não transformar um processo operacional numa dor de cabeça jurídica.
1. Faça um inventário detalhado com número de série de cada equipamento
Parece óbvio. Mas quem já trabalhou com descarte de frotas grandes sabe que a realidade é outra: números de patrimônio que não batem com o sistema, máquinas que “sumiram” do controle, equipamentos de filial que ninguém sabe quando chegaram.
Antes de qualquer movimentação, monte uma planilha (ou use seu sistema de gestão de ativos, se tiver um que funcione de verdade) com os seguintes campos para cada item:
- Tipo de equipamento (notebook, desktop, servidor, switch, impressora)
- Fabricante e modelo (exemplo: Lenovo ThinkPad T480, HP EliteBook 840 G5, Dell OptiPlex 7090)
- Número de série do fabricante
- Número de patrimônio interno
- Localização física atual
- Último usuário atribuído
Esse inventário é a base de tudo que vem depois. Sem ele, você não consegue exigir rastreabilidade do parceiro ITAD — e rastreabilidade é o que separa descarte certificado de descarte informal.
Uma dica que economiza tempo: se você usa Microsoft Intune ou outro MDM, exporte o relatório de dispositivos gerenciados antes de começar. Ele já traz modelo, serial e status de cada máquina. Cruze com a planilha de patrimônio e resolva as inconsistências antes da coleta, não depois.
2. Remova os ativos de patrimônio da contabilidade em coordenação com a área fiscal
Esse passo é menos técnico e mais burocrático, mas ignorá-lo cria um problema que demora meses para resolver. Equipamentos descartados precisam ser baixados do ativo imobilizado da empresa. Se isso não acontece, você tem um fantasma contábil: um bem que não existe mais fisicamente mas continua gerando depreciação e aparecendo no balanço.
O ideal é que TI e a área fiscal/contábil trabalhem juntas nessa etapa. Na prática, isso significa:
- Enviar a lista de equipamentos para descarte com número de patrimônio e valor residual contábil
- Obter a aprovação formal da baixa antes da coleta física
- Documentar o motivo da baixa (obsolescência, defeito irreparável, fim de vida útil)
Já vi auditoria externa questionar a baixa de 200 notebooks porque o laudo de descarte tinha data anterior à autorização contábil. Não foi fraude, foi desorganização. Mas tente explicar isso para um auditor com a planilha do CFO aberta na tela.
3. Retire toda identificação visual dos equipamentos
Adesivos com o logo da empresa, etiquetas de patrimônio coladas na tampa, tags de identificação com nome do setor ou do colaborador. Tudo isso precisa sair antes do equipamento deixar a empresa.
Pode parecer detalhe estético, mas não é. Identificação visual vincula o equipamento à sua organização — e se esse equipamento for revendido ou aparecer em algum lugar indevido, a associação é imediata. Pior: se houver dados residuais, a imprensa não vai perguntar quem comprou o equipamento no mercado secundário. Vai perguntar por que a empresa X deixou um HD com dados de clientes circular livremente.
Orientação prática: use removedores de adesivo adequados para não danificar a carcaça (caso o equipamento tenha valor de revenda) e registre que a remoção foi feita. Isso entra na documentação do processo.
4. Desassocie equipamentos de serviços ativos e ferramentas de gestão
Este é o passo que a maioria das equipes de TI esquece ou posterga. E quando esquece, cria uma bagunça silenciosa que só aparece semanas depois.
Antes do descarte, cada equipamento precisa ser desvinculado de:
- Microsoft 365 e Azure AD / Entra ID — remover o dispositivo do tenant, revogar tokens de acesso
- Microsoft Intune ou outro MDM — retirar o dispositivo do gerenciamento, limpar políticas de compliance
- Sistemas de controle de acesso físico — se o equipamento tinha leitores biométricos ou certificados digitais vinculados
- VPN corporativa — revogar certificados de máquina
- Sistemas ERP ou CRM — verificar se há sessões ou licenças vinculadas ao dispositivo
- Antivírus corporativo — remover o agente do console (BitDefender, ESET, etc.) para liberar a licença
Num caso que acompanhei, uma empresa descartou 80 notebooks sem removê-los do Intune. Resultado: o ambiente continuou tentando aplicar políticas em máquinas que não existiam mais, gerando alertas de não-conformidade que poluíram os relatórios de segurança por três meses. E três licenças do Microsoft 365 ficaram “presas” em dispositivos fantasma até alguém limpar manualmente.
Se sua empresa precisa de apoio para reorganizar o ambiente Microsoft 365 antes ou depois de um ciclo de descarte, o licenciamento Microsoft 365 corporativo com a Omega Brasil inclui suporte para gestão de dispositivos e tenant.
5. Exporte dados relevantes antes de sanitizar qualquer mídia
Parece contraditório falar em exportar dados quando o objetivo é destruí-los. Mas a sanitização é irreversível (pelo menos deveria ser), e você não quer descobrir depois que o único backup de um projeto inteiro estava no SSD daquele notebook que acabou de ser apagado com o padrão NIST 800-88.
Antes de preparar o HD para descarte, faça uma verificação com os responsáveis por cada equipamento:
- Há arquivos locais que não foram sincronizados com o OneDrive, SharePoint ou servidor de arquivos?
- Existem perfis de navegador com senhas ou favoritos que o usuário precisa exportar?
- O equipamento armazena chaves criptográficas, certificados digitais (MP 2.200-2) ou tokens de autenticação?
- Há bancos de dados locais, máquinas virtuais ou ambientes de desenvolvimento que precisam ser migrados?
Defina um prazo claro para essa verificação. Algo como: “a partir de tal data, todos os discos serão sanitizados e não haverá recuperação possível”. Comunique por escrito e peça confirmação. Isso protege a TI de reclamações posteriores — e acredite, elas aparecem.
6. Remova mídias removíveis esquecidas nos equipamentos
Antes de embalar qualquer máquina para coleta, uma verificação física rápida: cartões SD, pendrives, dongles USB, tokens de certificado digital, cartões SIM (em notebooks com slot 4G), HDs externos conectados.
Isso é mais comum do que parece. Já vi um pendrive com planilha de folha de pagamento inteira esquecido numa porta USB traseira de um desktop que ia para reciclagem. O responsável jurava que tinha retirado tudo.
Monte um checklist físico de inspeção — uma folha impressa que o técnico preenche para cada equipamento antes de fechar a caixa. Porta USB frontal verificada, porta USB traseira verificada, slot de cartão SD verificado, leitor de mídia óptica verificado (sim, alguns desktops ainda têm). Pode parecer excessivo, mas leva dois minutos por máquina e evita problemas que levam meses para resolver.
7. Fotografe o estado geral de cada equipamento antes da coleta
Essa é uma das boas práticas de ITAD que poucas empresas adotam, mas que vale ouro quando há qualquer questionamento posterior.
Tire fotos de cada equipamento mostrando:
- Estado geral da carcaça (riscos, trincas, manchas)
- Tela (para notebooks e monitores) — se liga, se tem manchas ou pixels mortos
- Etiqueta de número de série do fabricante legível
- Acessórios incluídos (carregador, dock station, cabos)
Esse registro fotográfico com data cria um histórico verificável. Se o parceiro ITAD disser que recebeu um equipamento com tela quebrada e você tem foto mostrando que saiu da empresa com tela intacta, a conversa muda completamente. Mesma lógica se houver disputa sobre quantidade de itens entregues.
Armazene as fotos vinculadas ao número de série — um diretório de rede organizado por lote de descarte já resolve. Não precisa de sistema complexo.
Para empresas que fazem ciclos regulares de renovação de parque — especialmente quem trabalha com locação de notebooks corporativos da Omega Brasil — esse processo de documentação fotográfica na devolução já faz parte da rotina, o que facilita bastante.
8. Exija NDA do parceiro ITAD antes de qualquer coleta
Esse é o passo que separa empresas que levam a sério o descarte de equipamentos daquelas que estão apenas “se livrando de lixo eletrônico”.
Antes de qualquer equipamento sair da sua empresa, o parceiro de ITAD precisa assinar um NDA (acordo de confidencialidade) que cubra, no mínimo:
- Compromisso de sigilo sobre qualquer informação encontrada nos equipamentos
- Responsabilidade solidária em caso de vazamento de dados durante o processo de descarte
- Descrição dos métodos de sanitização utilizados (conforme NIST 800-88 Rev. 1)
- Cadeia de custódia dos equipamentos desde a coleta até a destinação final
- Penalidades em caso de descumprimento
A LGPD é clara no artigo 42: o controlador e o operador que causarem dano patrimonial, moral ou coletivo em violação à legislação de proteção de dados são obrigados a repará-lo. Ou seja, se o seu parceiro ITAD vazar dados, você responde junto. O NDA não elimina essa responsabilidade, mas formaliza o compromisso e dá base jurídica para ação de regresso.
Um detalhe que muita gente negligencia: o NDA deve ser assinado antes da coleta, não junto com o certificado de destruição. Parece óbvio, mas já vi empresas que só formalizaram o acordo depois que os equipamentos já estavam no galpão do fornecedor há duas semanas. Nesse intervalo, o risco é todo seu.
9. Solicite certificado de destinação final com número de série por equipamento
O certificado de destinação final é o documento que fecha o ciclo. Ele comprova que cada equipamento recebeu tratamento adequado — seja sanitização e revenda, seja destruição física — em conformidade com a Política Nacional de Resíduos Sólidos (Lei 12.305/2010) e com a LGPD.
Um certificado genérico do tipo “recebemos X equipamentos da empresa Y” não serve. O que você precisa exigir é:
- Número de série de cada equipamento listado individualmente
- Método de sanitização ou destruição aplicado a cada item
- Data em que o procedimento foi realizado
- Nome e CNPJ do responsável técnico pelo processo
- Referência à norma técnica seguida (NIST 800-88 Rev. 1 para sanitização lógica, por exemplo)
Esse certificado precisa ser arquivado. Não num pendrive na gaveta do técnico de TI — num repositório acessível ao DPO, ao jurídico e à auditoria. Se a ANPD (Autoridade Nacional de Proteção de Dados) bater na porta, é esse documento que vai demonstrar diligência.
Aliás, vale um comentário sobre a diferença entre sanitização lógica e destruição física. A sanitização segue processos como Clear, Purge ou Destroy descritos na NIST 800-88 Rev. 1. Para SSDs, a sanitização lógica tem limitações conhecidas — blocos realocados podem reter dados. Em casos de alta sensibilidade (dados de saúde, dados financeiros sob regulação do Bacen, informações classificadas), a destruição física do disco pode ser mais adequada. O certificado precisa refletir qual método foi usado e por quê.
A responsabilidade do controlador não vai embora com o caminhão
Esse é o ponto que merece ênfase. Muitos gestores de TI tratam o descarte como o fim de um ciclo. E do ponto de vista operacional, é. Mas do ponto de vista da LGPD, o ciclo de responsabilidade sobre dados pessoais não termina quando o equipamento sai do prédio.
O artigo 6º da LGPD estabelece o princípio da responsabilização e prestação de contas. Isso significa que a empresa precisa ser capaz de demonstrar, a qualquer momento, que adotou medidas eficazes para proteger dados pessoais — inclusive no descarte de equipamentos que continham esses dados.
Se um HD de um notebook descartado aparecer num mercado de usados com dados de clientes, a empresa que descartou não pode simplesmente apontar para o parceiro ITAD e dizer “problema deles”. A ANPD vai querer ver o inventário, o NDA, o certificado de sanitização e toda a cadeia de custódia. Quem seguiu o checklist vai ter respostas. Quem não seguiu vai ter problema.
Qual a frequência ideal para executar esse processo de descarte?
Não existe uma regra única, mas há referências práticas. Empresas com frotas acima de 200 máquinas geralmente trabalham com ciclos de renovação de 3 a 4 anos para notebooks e 4 a 5 anos para desktops. O descarte certificado idealmente acompanha esses ciclos.
O erro mais comum é acumular equipamentos em depósito por anos, esperando “juntar um lote que valha a pena”. Enquanto isso, aqueles HDs com dados de ex-funcionários e clientes antigos ficam num almoxarifado sem controle de acesso, criando um risco de vazamento que ninguém contabiliza.
Uma boa prática: defina no mínimo uma janela anual de descarte certificado. Se o volume for grande, faça semestral. O custo de processar lotes menores com mais frequência é quase sempre menor do que o custo de um incidente de vazamento.
Preciso sanitizar o equipamento internamente antes de enviar para o parceiro ITAD?
Depende do seu apetite de risco e do nível de confiança no parceiro. Em teoria, se o parceiro ITAD é certificado e assinou NDA, ele realizará a sanitização com padrões adequados. Na prática, muitas empresas preferem fazer uma sanitização prévia — pelo menos um wipe básico — antes de entregar os equipamentos.
A vantagem de preparar o HD para descarte internamente é reduzir a superfície de exposição. Se um notebook cai do caminhão (literalmente — já aconteceu), pelo menos o disco já passou por um Clear. Não é proteção total, mas é uma camada a mais.
Para quem decide sanitizar internamente, ferramentas como o DBAN (Darik’s Boot and Nuke) funcionam bem para HDs magnéticos. Para SSDs, o ideal é usar o Secure Erase nativo do firmware ou ferramentas específicas do fabricante. Mas atenção: a sanitização interna não substitui a sanitização certificada pelo parceiro ITAD — as duas se complementam.
Resumo do checklist de descarte de TI
Para facilitar a consulta rápida, as 9 ações consolidadas:
- Inventário completo com número de série de cada equipamento
- Baixa do ativo imobilizado em coordenação com a área fiscal
- Remoção de toda identificação visual (adesivos, etiquetas, tags)
- Desassociação de serviços ativos (M365, Intune, MDM, VPN, antivírus)
- Exportação de dados relevantes antes da sanitização
- Remoção de mídias removíveis esquecidas (SD, pendrive, token, SIM)
- Registro fotográfico do estado de cada equipamento
- NDA assinado com o parceiro ITAD antes da coleta
- Certificado de destinação final com número de série por item
Cada uma dessas ações tem um responsável claro (TI, fiscal, jurídico, operações) e um momento certo no cronograma. O segredo é não tratar descarte como tarefa avulsa, mas como processo estruturado com dono e prazo — igual qualquer outro projeto de TI.
Descarte certificado é um processo, não um evento
Se tem uma coisa que esses 9 itens mostram é que descarte de TI bem feito exige coordenação entre áreas. TI sozinha não resolve. Precisa de fiscal para a baixa patrimonial, jurídico para o NDA, operações para a logística de coleta, DPO para validar a conformidade com a LGPD.
E precisa de um parceiro ITAD que entenda essa cadeia e entregue documentação à altura. Não adianta contratar o mais barato se ele entrega um certificado genérico sem número de série e não responde quando a auditoria pede detalhes.
A Omega Brasil executa ITAD completo com certificado de destinação por equipamento em conformidade com a LGPD. Se você está planejando um ciclo de descarte ou renovação de parque, solicite uma proposta de descarte certificado de TI com a Omega Brasil. É o tipo de conversa que rende mais quando acontece antes de o equipamento sair do prédio, não depois.
À frente da Omega Brasil há 20 anos, atua no mercado corporativo de Tecnologia da Informação, desenvolvendo soluções e parcerias para os negócios.