Você está na página 1de 20

CONHECENDO

A LEI GERAL DE
PROTEÇÃO DE
DADOS DO BRASIL
LGPD
CONHECENDO A LEI
GERAL DE PROTEÇÃO
DE DADOS DO BRASIL
NOTA DA EDIÇÃO
O Brasil avançou na criação de uma regulação Esta cartilha tem como objetivo destacar
geral das operações de tratamento de os principais pontos da LGPD, de forma
dados, pautada em princípios éticos como que o leitor consiga entender como a
a transparência, a não discriminação e a lei refletirá em suas decisões negociais,
prestação de contas, e na consagração parcerias comerciais, revisão e adequação
do direito dos titulares de dados à de processos internos e desenvolvimento
autodeterminação informativa. de novos produtos ou serviços.
Em agosto de 2020, entrará em vigor a Lei Apesar de o documento contar com
Geral de Proteção de Dados Pessoais exemplos práticos, o tema abordado não
(Lei nº 13.709/2018), já conhecida como está esgotado – e isso porque o intuito
LGPD, que foi redigida com o intuito de deste material é de informar e convidar a
mitigar os riscos relacionados ao todos os profissionais que lidam, direta ou
tratamento indevido e/ou abusivo de indiretamente, com o tratamento de dados
dados e, ao mesmo tempo, viabilizar que pessoais a conhecerem a LGPD. Vale lembrar
novos negócios e tecnologias sejam que cada segmento de atividade econômica
desenvolvidos em um ambiente de tem suas particularidades, inclusive em
segurança jurídica. A aplicação da relação a normas específicas, que requerem,
LGPD impactará não somente os portanto, análises direcionadas.
negócios das empresas brasileiras, mas
Convidamos o leitor a ter uma visão ampla e
também de todas as empresas nacionais
prática da LGPD e a participar deste debate
ou estrangeiras que ofertam produtos
essencial para a proteção de dados pessoais
e/ou serviços para o mercado brasileiro
e para o desenvolvimento de um ambiente
ou que monitorem o comportamento de
de negócios pautado em boas práticas de
titulares de dados localizados no Brasil,
governança.
independentemente de sua nacionalidade
ou local de residência.

01 - LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL


INTRODUÇÃO
A edição de uma Lei Geral de Proteção de Por fim, é fundamental destacar a importância
Dados Pessoais no Brasil não é assunto de uma autoridade supervisora e específica,
recente. Há cerca de 8 (oito) anos, o tema a Autoridade Nacional de Proteção de Dados
proteção de dados pessoais foi lançado (ANPD) que terá como função:
para consulta pública pelo Ministério da • fiscalizar o cumprimento da legislação,
Justiça, por meio de uma plataforma online tanto pelas empresas privadas quanto
(culturadigital.org) que permitia ampla pelo poder público;
contribuição por indivíduos, empresas,
• assegurar o respeito aos direitos dos
academia e terceiro setor.
titulares de dados pessoais;
Ao longo desses anos, diversos fatores
• editar normas e diretrizes que comple-
políticos e econômicos impulsionaram a
mentem e esclareçam disposições da lei,
criação de três Projetos de Leis principais:
como, por exemplo, sobre a indicação de
4.060/2012, 330/2013 e 5.276/2016, os
prazos para notificação em caso de inci-
quais foram essenciais para a construção
dentes, padrões mínimos de segurança,
do Projeto de Lei nº 53/2018, que viria a
manuais de boas práticas e requisitos
ser aprovado pelo Congresso Nacional e
para a interoperabilidade dos sistemas; e
sancionado pela Presidência da República
em 14 de agosto de 2018. Dentre esses • aplicar sanções administrativas.
fatores, podemos citar a CPI da Espionagem,
a aprovação do Marco Civil da Internet e a Nota: A criação da ANPD foi vetada
pelo presidente Michel Temer por
entrada em vigor, em maio de 2018, do
questões de vício constitucional. Sendo
Regulamento Geral de Proteção de Dados assim, foi editada a MP nº 869/18
da União Europeia (GDPR). em 27 de dezembro de 2018, com a
finalidade de criar a Autoridade
Nasce assim a LGPD, com o propósito
Nacional e alterar dispositivos da
de harmonizar os interesses legítimos de LGPD. Embora a MP já esteja em
titulares de dados e de empresas. A lei não vigor, depende de aprovação do
tem como fim frear o desenvolvimento Congresso Nacional para a respectiva
tecnológico, mas tão somente compatibilizar conversão em lei ordinária, sob pena de
direitos e expectativas, de forma a fomentar perder sua eficácia.
a inovação e viabilizar o tratamento legítimo
dos dados pessoais.
Além disso, a lei é essencial para a
harmonização de normas sobre proteção
de dados já vigentes no Brasil (como por
exemplo o Código de Defesa do Consumidor,
a Lei de Acesso à Informação, a Lei do
Cadastro Positivo e a Resolução BACEN
4.658/2018); e colocar o Brasil no patamar
dos países que conferem segurança
jurídica adequada à proteção de dados
pessoais, o que tem reflexos importantes na
transferência internacional de dados.

LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL - 02


PRINCIPAIS PONTOS
Entenda o que são dados pessoais, dados
sensíveis e sua abrangência
Dado pessoal é toda e qualquer informação Dados anonimizados são aqueles que não
relacionada à pessoa natural (física) identificada permitem a identificação, direta ou indireta,
ou identificável. Ou seja, o conceito abrange de seu titular e, portanto, estão fora do
informações pessoais diretas, como nome, RG, escopo de proteção da LGPD. Contudo, se o
CPF e endereço, bem como indiretas, como processo de anonimização de dados puder
dados de geolocalização de dispositivo móvel, ser revertido, seja por meios próprios do
cookies, endereços IP e demais identificadores controlador, ou mediante esforços razoáveis,
eletrônicos. Isso porque essas informações a LGPD será sim aplicável. Veja o gráfico a
indiretas podem ser utilizadas para o seguir:
monitoramento do comportamento, definição
de perfis e, como resultado, identificação das
pessoas a quem se referem.
Dados sensíveis são aqueles que envolvem
informações sobre origem racial ou étnica,
convicção religiosa, opinião política, filiação a
sindicato ou à organização de caráter religioso,
filosófico ou político dos seus titulares.
Também são sensíveis os dados referentes à
saúde ou à vida sexual e os dados genéticos
ou biométricos.
Esses dados mereceram uma proteção mais
rigorosa. Como resultado, o tratamento
de dados sensíveis demanda, via de regra,
o consentimento específico e destacado
dos titulares de dados – separado das
demais cláusulas contratuais, portanto. Há
situações, todavia, em que os dados sensíveis
podem ser tratados sem a necessidade
do consentimento do titular. É o caso, por
exemplo, do cumprimento de obrigação legal
ou regulatória pelo controlador (a pessoa física
ou jurídica responsável pelas decisões sobre
o tratamento de dados pessoais), da
tutela da saúde por profissionais da área de
saúde ou por entidades sanitárias, da
proteção da vida ou da incolumidade física
do titular e da realização de estudos por
órgãos de pesquisa (desde que assegurem a
anonimização dos dados pessoais, se isso
for possível).

03 - LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL


pseudo

LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL - 04


Informação e Transparência » A
s responsabilidades das pessoas físicas
e jurídicas responsáveis pelo tratamento;
A LGPD concede ao titular de dados
pessoais o direito de obter informações » Os direitos dos titulares; e
claras, adequadas e ostensivas a respeito do » Q
uando aplicável, a possibilidade de o
tratamento de seus dados. A lei dispõe, por titular não fornecer o consentimento
exemplo, que deverão ser comunicados ao para o tratamento de seus dados e as
titular: consequências de sua recusa.
» A
finalidade específica do tratamento de
seus dados; Lembre-se: As informações sobre o
tratamento de dados pessoais devem ser
» A forma e a duração do tratamento; claras, objetivas, facilmente compreensíveis
» A
identificação e as informações de e acessíveis ao titular durante todo o
contato do controlador; período em que o tratamento ocorre.
Cláusulas de autorização genéricas para
» A
s finalidades e os destinatários do
tratamento de dados pessoais serão
compartilhamento de dados pelo
consideradas nulas!
controlador;

Tratamento de Dados engloba a coleta, produção, recepção, classificação, utilização,


o acesso, a reprodução, transmissão, distribuição, processamento, arquivamento,
armazenamento, eliminação, avaliação ou controle da informação, modificação,
comunicação, transferência, difusão ou extração de dados pessoais.

05 - LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL


Fundamentos Legais para o Tratamento
Legítimo de Dados Pessoais
Historicamente, o consentimento foi o 5. Tratamento para execução de contrato:
fundamento central para o tratamento de caso em que o tratamento de dados é
dados pessoais, o que se refletiu na redação necessário para a execução de contrato
de textos legais como o do Marco Civil da ou de procedimentos preliminares
Internet. Uma das principais novidades da relacionados a contrato do qual é parte o
LGPD é a indicação de outras hipóteses próprio titular;
legais para o tratamento legítimo de
6. Tratamento no exercício regular de direitos
dados pessoais, ou seja, o estabelecimento
em processo judicial, administrativo ou
expresso dos casos em que as operações
arbitral;
de tratamento estarão em conformidade
com a lei. São elas: 7. Tratamento para a proteção da vida ou
da incolumidade física do titular ou de
1. Tratamento mediante consentimento:
terceiro;
deve ser dado por escrito ou por outro
meio que demonstre inequivocamente 8. Tratamento para a tutela da saúde, com
a manifestação da vontade do titular de procedimento realizado por profissionais
dados pessoais; da área da saúde ou por entidades
sanitárias;
Tratamento para cumprimento de
2.
obrigação legal ou regulatória pelo 9. Tratamento para atender aos interesses
controlador: é o caso do armazenamento legítimos do controlador ou de terceiro:
dos registros de acesso a aplicações de desde que não se sobreponham aos
internet pelo provedor de aplicações, direitos e liberdades fundamentais
como determinado pelo Marco Civil da dos titulares dos dados. Pode-se citar
Internet, ou da preservação de prontuários como exemplo, compartilhamento com
médicos; empresas terceiras para fins de prevenção
à fraude, marketing direto, proteção da
3. Tratamento para execução de políticas
integridade física do titular, dentre outras
públicas: hipótese de tratamento pela
possibilidades;
administração pública, para execução de
políticas previstas em leis, regulamentos 10. Tratamento para proteção de crédito:
ou respaldadas em contratos, convênios fazendo menção à lei específica –
ou instrumentos congêneres; atualmente, há a Lei do Cadastro Positivo
em vigor, apesar de estar sendo revisada
4. Tratamento para realização de estudos
pelo Congresso Nacional.
e pesquisas: desde que realizado por
órgão de pesquisa e garantida, sempre Além das previsões do art. 7º, a LGPD ainda
que possível, a anonimização dos dados estabelece, em seu art. 11, inciso II, alínea
pessoais. Para evitar o uso indevido desta g, a hipótese para o tratamento de dados
hipótese, a LGPD conceituou órgão de pessoais sensíveis sem o consentimento
pesquisa como “órgão ou entidade da do titular quando for indispensável para
administração pública direta ou indireta prevenção à fraude e a segurança do titular,
ou pessoa jurídica de direito privado sem nos processos de identificação e autenticação
fins lucrativos legalmente constituída sob de cadastro em sistemas eletrônicos, exceto
as leis brasileiras, com sede e foro no País, no caso de preponderância dos direitos
que inclua em sua missão institucional ou e liberdades fundamentais do titular que
em seu objetivo social ou estatutário a exijam a proteção dos dados pessoais.
pesquisa básica ou aplicada de caráter
histórico, científico, tecnológico ou
estatístico”;

LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL - 06


Direitos dos Titulares
Semelhante ao Regulamento Geral de Proteção de Dados da União Europeia, a LGPD assegura
ao titular dos dados pessoais o direito de obter do controlador, a qualquer momento e
mediante requisição, os seguintes direitos:
» Confirmação e Acesso aos Dados: ao titular dos dados pessoais é garantido o direito de
confirmação da existência de tratamento e, por consequência, o de acessar todos os
dados pessoais de sua titularidade que estão sendo coletados e tratados pelo controlador.
Cabe ao controlador fornecer a informação e a confirmação da existência de tratamento
ou o acesso a dados pessoais:

Lembre-se: os dados pessoais devem ser armazenados em formato que favoreça o direito
de acesso, bem como o da portabilidade dos dados pessoais. O formato no qual serão
fornecidos os dados e as informações requisitadas ficará a critério do titular dos dados
pessoais. Logo, cabe ao controlador viabilizar mecanismos que garantam o fornecimento
por meio eletrônico ou sob a forma impressa.
Nota: a Autoridade Nacional de Proteção de Dados Pessoais poderá indicar prazos
diferenciados para os setores específicos.

07 - LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL


» R
etificação: os titulares possuem o direito » Revogação de Consentimento: o titular
de corrigir dados incompletos, inexatos ou dos dados pode revogar o consentimento
desatualizados que lhes digam respeito. para tratamento de seus dados
pessoais a qualquer momento, mediante
» R
estrição de tratamento: os titulares
manifestação expressa, por procedimento
possuem o direito de restringir o
gratuito e facilitado.
tratamento de dados pessoais, por meio
da recusa em fornecer o consentimento. Nota: o controlador poderá continuar o
tratamento dos dados pessoais obtidos,
» Cancelamento ou Exclusão: de dados
mediante consentimento, anteriormente
desnecessários, excessivos ou tratados
ao pedido de revogação, até que a
em desconformidade com a LGPD ou cujo
finalidade do tratamento seja alcançada ou
consentimento do Usuário for retirado.
nas demais hipóteses previstas em lei.
Lembre-se: os dados pessoais devem ser
» O
posição: o titular dos dados tem o direito
eliminados após o término do tratamento,
de se opor a quaisquer tratamentos
sendo autorizada a conservação destes
e informações que não estejam em
para: (i) o cumprimento de obrigação legal
conformidade com a lei, bem como a
ou regulatória pelo controlador; (ii) estudo
decisões automatizadas que afetem seus
por órgão de pesquisa; (iii) a transferência
interesses, como decisões destinadas a
a terceiro, desde que respeitados os
definir seu perfil pessoal, profissional, de
requisitos da lei; e, (iv) uso exclusivo do
consumo e de crédito ou os aspectos de
controlador, desde que anonimizados os
sua personalidade (profiling).
dados e vedado seu acesso a terceiro.
Nota: é de responsabilidade do controlador
» Portabilidade: o titular tem o direito de
fornecer informações claras e objetivas
receber todos os seus dados pessoais que
sobre os critérios e os procedimentos
tenham sido fornecidos a um controlador,
adotados para a decisão automatizada,
inclusive em formato eletrônico e
observados os segredos comercial e
interoperável, a fim de que estes sejam
industrial. Em caso de não oferecimento
transmitidos a outro fornecedor de serviço
destas informações sob a alegação
ou produto, de escolha do titular.
de segredos comercial e industrial, a
Nota: o Direito de Portabilidade Autoridade Nacional de Proteção de Dados
depende de regulamentação por parte poderá realizar uma auditoria para verificar
da Autoridade Nacional de Proteção de eventuais aspectos discriminatórios do
Dados. tratamento automatizado.
» I nformação: das entidades públicas e » E
xplicação: o titular dos dados tem
privadas com as quais o controlador direito a receber informações claras e
realizou uso compartilhado de dados, adequadas a respeito dos critérios e dos
bem como sobre a possibilidade de o procedimentos utilizados pelo controlador
titular não fornecer consentimento e as para a tomada de decisão com base
consequentes negativas. em tratamento automatizado de dados
Importante: a LGPD traz uma proteção pessoais.
específica ao tratamento de dados
pessoais de crianças e adolescentes,
de forma que os controladores não
devem condicionar a participação
destes em jogos, aplicações de internet
ou outras atividades ao fornecimento
de informações pessoais além das
estritamente necessárias à atividade.

LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL - 08


Crianças e Adolescentes
A LGPD inova ao estabelecer proteções específicas aos dados pessoais de crianças e
adolescentes, a fim de evitar o tratamento indevido e abusivo dos dados de menores. Veja
as principais garantias:

Nota: De acordo com o Estatuto da Criança e do Adolescente (ECA), considera-se


“criança”, a pessoa com até 12 (doze) anos de idade incompletos, e “adolescente”
aquela entre 12 (doze) e 18 (dezoito) anos.

09 - LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL


Privacy by Design & Privacy by Default
A proteção de dados deve ser observada
em todas as etapas de desenvolvimento Observação: a minimização do
dos produtos e/ou serviços e sempre tratamento de dados e os mecanismos
na forma mais protetiva ao titular dos de pseudoanonimização são ótimos
dados – ou seja, desde sua concepção (by exemplos de medidas de segurança.
design) e por padrão (by default) devem A Autoridade Nacional de Proteção
ser implementadas medidas de segurança, de Dados poderá editar normas
técnicas e administrativas que evitem o sobre padrões técnicos mínimos para
acesso não autorizado e de situações de assegurar a proteção de dados pessoais
destruição, perda, alteração, comunicação ou desde a fase de concepção do produto
qualquer forma de tratamento inadequado ou serviço até a sua execução.
ou ilícito.

LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL - 10


Governança Corporativa
As instituições públicas e privadas devem
documentar todas as atividades envolvidas Boas Práticas: A lei não indica como
no tratamento de dados pessoais e obrigatória a elaboração do Relatório,
demonstrar todos os esforços para que exceto se determinado pela Autoridade
estejam em conformidade com a LGPD Nacional de Proteção de Dados.
e demais normas aplicáveis integrando Contudo, sua elaboração é um exercício
fundamental para que a instituição
os princípios da prevenção, segurança,
tenha ampla visão de seu modelo de
transparência e prestação de contas
negócio e, assim, consiga averiguar
(accountability) que fundamentam a LGPD.
eventual falha em seu fluxo de dados e/
Relatório de Impacto à Proteção de Dados ou tomar decisões mais assertivas no
Pessoais: nas operações que apresentarem desenvolvimento de novos produtos ou
alto risco às liberdades civis e aos direitos serviços. Além disso, em caso de eventual
fundamentais dos titulares, é recomendável auditoria ou processo administrativo
perante a Autoridade Nacional, essa
a elaboração de um Relatório de Impacto à
documentação poderá servir como base
Proteção de Dados Pessoais descrevendo
para demonstrar a boa-fé, a diligência e
os tipos de dados coletados, a metodologia
o comprometimento da instituição em
utilizada para sua coleta e para a garantia termos de governança, conformidade
da segurança das informações, bem como com a legislação e preocupação com a
a análise da instituição com relação às segurança e sigilo dos dados pessoais
medidas, salvaguardas e mecanismos de dos titulares e, por conseguinte, atenuar
mitigação de risco adotados. eventual sanção administrativa.

11 - LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL


Encarregado pelo Tratamento de Dados Notificação de Incidentes: seguindo os
Pessoais: conhecido como Data Protection princípios de transparência e informação, é de
Officer (DPO) – os controladores, responsabilidade do controlador comunicar à
responsáveis pelo tratamento, devem Autoridade Nacional e ao titular a ocorrência
indicar um encarregado pelo tratamento de de incidente de segurança da informação
dados pessoais divulgando publicamente, que possa acarretar risco ou dano relevante
de forma clara e objetiva, de preferência no aos titulares. A lei não prevê prazo específico,
site do próprio controlador, a identidade e apenas menciona que a comunicação deverá
as informações de contato do encarregado. ocorrer em prazo razoável a ser definido
A Autoridade Nacional poderá estabelecer pela Autoridade Nacional. Vale lembrar que a
normas específicas sobre as funções GDPR instituiu o prazo de 72 horas para a
e eventuais hipóteses de dispensa da notificação de incidentes.
necessidade de indicação, conforme a
natureza e o porte da entidade ou o volume Nota: a notificação deverá conter todas
de operações de tratamento de dados. as informações definidas na lei, como a
natureza dos dados pessoais afetados,
Observação: a redação original da as informações dos titulares envolvidos,
LGPD previa expressamente que a as medidas técnicas e de segurança
função fosse exercida por pessoa utilizadas para proteção dos dados e
natural. A MP alterou a redação, as respectivas medidas que foram ou
ampliando a possibilidade de atuação serão adotadas para minimizar os danos.
inclusive por pessoas jurídicas e Por isso, a existência de uma Política de
terceirizadas, semelhante à GPDR. Segurança da Informação e de Resposta
a Incidentes é imprescindível, em termos
de governança, diligência e celeridade.

LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL - 12


Contratos: as cláusulas contratuais são • é
de responsabilidade do operador: seguir
de extrema importância na definição e todas as medidas técnicas e administrativas
limitação de responsabilidades, seja para o de tratamento instruídas pelo controlador,
controlador quanto para o operador (pessoa sob pena de responder solidariamente
física ou jurídica que realiza o tratamento pelos danos causados aos titulares.
de dados em nome do controlador). A lei
estabelece obrigações gerais e específicas Importante: A lei previa o prazo de 18
para ambos os agentes de tratamento, meses para adaptação da Lei. Este prazo
foi alterado pela MP, com a previsão de
de forma que ambos podem ser, inclusive,
24 meses.
responsabilizados solidariamente. Por exemplo:
• é de responsabilidade do controlador:
comprovar que o consentimento foi obtido,
bem como informar ao operador eventual
pedido de revogação de consentimento
e/ou eliminação de dados pelo respectivo
titular, a fim de que este suspenda o
tratamento ou providencie a anonimização
e/ou o apagamento dos dados;

13 - LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL


Penalidades
A LGPD estabelece diversas sanções » a publicização da infração;
administrativas a serem aplicadas pela
» b
loqueio dos dados pessoais a que se
Autoridade Nacional aos agentes de
refere a infração até a sua regularização;
tratamento (controlador e/ou operador) que
infringirem as normas previstas na Lei: » e
liminação dos dados pessoais a que se
refere a infração.
» a
advertência, com indicação de prazo
para adoção de medidas corretivas; Lembre-se: para a aplicação das sanções
serão considerados os parâmetros e
» a
multa simples de até 2% (dois por cento) critérios estabelecidos na Lei, dentre eles:
do faturamento da empresa, grupo ou a gravidade e a natureza das infrações e
conglomerado no Brasil no seu último dos direitos pessoais afetados; a boa-fé do
infrator; a vantagem econômica auferida
exercício, excluídos os tributos, e limitada
pelo infrator e sua condição econômica;
no total de R$50.000.000,00 (cinquenta a reincidência; a cooperação do infrator;
milhões de reais) por infração; a adoção demonstrada de mecanismos e
procedimentos para minimizar os danos;
» m
ulta diária, observado o limite previsto
e, a adoção de políticas de boas práticas
no item acima; e governança.

LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL - 14


COMO COMEÇAR?

1. Entender o propósito e os princípios (T.I.), Jurídico (até mesmo alguém de


básicos da LGPD é o primeiro passo. Isto Compliance, caso a instituição tenha esta
porque, os fins para os quais os dados área), Marketing, Financeiro e Recursos
são coletados e tratados pela instituição Humanos. Isto porque, um Programa
devem estar em conformidade com tais Regulatório e de Compliance em Proteção
princípios, impactando, assim, na tomada de Dados Pessoais só será efetivo se
de decisões quando do desenvolvimento contempladas todas as perspectivas (visão
e/ou implementação de novas tecnologias. ampla, prática, cotidiana e que abranja todas
as áreas).
2. Definir uma pessoa para liderar um
Projeto de Proteção de Dados, bem como 3. Mapear
uma equipe ou departamento que auxilie
» As categorias de dados coletadas,
no Compliance de Proteção de Dados da
inclusive de funcionários;
sua organização.
» O fluxo de dados pessoais (como e por
Equipe: para auxiliar o Encarregado de
quem são coletados, quais as finalidades
Proteção de Dados na criação de um Projeto
do tratamento, onde são armazenados,
de Proteção de Dados, é aconselhável
com quem são compartilhados, quais os
estabelecer uma equipe multidisciplinar – ou
mecanismos técnicos e administrativos
seja, com integrantes de áreas centrais da
de segurança dessas informações, etc.);
instituição, como Tecnologia da Informação

15 - LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL


» Eventual transferência internacional de responsabilidades civis, criminais e/ou
dados (quais dados, com qual país e/ou administrativas concernentes);
organização internacional, com quais
» A existência de Políticas, Normas e
finalidades, onde são armazenados,
Processos Internos relacionados à
quais os mecanismos técnicos e
Segurança da Informação, Retenção
administrativos de segurança dessas
e Exclusão de Dados, Resposta à
informações, etc.);
Incidentes, Gestão de Riscos;
» As leis e/ou normas regulatórias
» A existência de protocolos e processos
aplicáveis ao negócio;
para opt-in e opt-out em ações de
» A localização dos servidores e quem marketing direto da instituição;
tem acesso (por exemplo, funcionários,
» Canais de atendimento e meios de
departamentos, terceirizados, dentre
acesso para exercício de direitos pelos
outros);
usuários; e,
» As empresas terceirizadas que prestam
» Demais informações relevantes
serviços para a instituição;
e específicas do negócio para o
» Contratos e Termos vigentes (verificar se desenvolvimento de um Programa de
há cláusulas específicas sobre proteção Compliance em Proteção de Dados
de dados pessoais, confidencialidade e Pessoais.

LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL - 16


4. Criar um Programa de Compliance em A LGPD possibilita que as regras de
Proteção de Dados Pessoais, o qual boas práticas e de governança sejam
deve estar devidamente documentado, formuladas individualmente pelos
indicando todas as políticas e normas que agentes de tratamento (controladores e
compõem o programa, além de todas as operadores) ou por meio de associações,
ações a serem realizadas durante o prazo devendo estabelecer:
de vigência do Programa.

Nota: As regras de boas práticas e de governança devem ser publicadas e atualizadas periodica-
mente e poderão ser reconhecidas e divulgadas pelas Autoridade Nacional de Proteção de Dados.

5. Implementar » Cultura: uma instituição que não


Durante a efetivação do Programa de estava acostumada com um ambiente
Compliance em Proteção de Dados, é muito de transparência e informação pode
importante se atentar à/ao: demorar um pouco mais de tempo
para se acostumar com as mudanças.
» Gestão e Segurança das Informações:
Portanto, recomenda-se ações de
visto que pode haver mudanças e/ou
incentivo e educativas que auxiliem na
implementação de novo software para
mudança de cultura de toda a instituição.
gestão das informações, a fim de evitar
perdas e/ou vazamento de dados e 6. Fiscalizar desde a aplicação e eficácia do
informações confidenciais; Programa de Compliance em Proteção de
Dados até o monitoramento de novos
» Conhecimento: certificar-se de que
regulamentos e/ou diretrizes a serem
todos os colaboradores estejam cientes
publicadas pela Autoridade Nacional de
da implementação e da importância do
Proteção de Dados.
Programa;

17 - LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL


LEI GERAL DE PROTEÇÃO DE DADOS DO BRASIL - 18
3rd floor

10th floor

Você também pode gostar