Você está na página 1de 27

#65‚março/abril 2020

C&S C&S

comércio C A DA S T R O D E
CO N S U M I D O R E S
N O P R A ZO E
S E M M U LTA S

& serviços Pa s s o a p a s s o p a ra
agir de acordo com
Como se adaptar à
l e g i s l a ç ã o, q u e p a s s a
a s n ov a s r e g ra s a valer em agosto

Lei Geral
de Proteção
de Dados
E N T E N DA A S
EXIGÊNCIAS
O B R I G AT Ó R I A S
D E P R I VAC I DA D E .
S UA E M P R E S A E S TÁ
P R E PA R A DA ?
139001
771983
9

  B     B  
PREPARADO
C&S

DO QUE VAMOS FALAR?


PARA A NOVA LEI • LGPD no governo e a estruturação da ANPD

DE PROTEÇÃO • Aspectos jurídicos e trabalhistas da LGPD


• Compliance digital e segurança da informação
• LGPD e GDPR – cases de sucesso na implantação da lei

DE DADOS? • LGPD na prática: as mudanças necessárias no seu negócio


• Data Protection Officer (DPO)

Ponha a mão na massa e saia


pronto para iniciar o seu
processo de adequação.
Participe do evento feito para você ganhar tempo!

24 DE ABRIL
Trabalhe junto com profissionais que já estão coordenando
os preparativos de grandes empresas.
Acelere sua adaptação com autoridades, consultores e empresários
que são verdadeiras referências na LGPD.

DAS 9H ÀS 16H
Tenha um dia de imersão total, com muitas orientações práticas,
e confira tudo o que precisa para aplicar na sua empresa.

Aprenda na prática com os maiores especialistas!

LG P D Coordenação
N A P R ÁT I C A
Descontos exclusivos para associados!
Renato Opice Blum
Fundador do escritório Opice Blum, Bruno, Abrusio, e Mais informações e inscrições, acesse:
Vainzof Advogados Associados; Mestre pela Florida Christian
University; Coordenador do curso de Direito Digital do INSPER representa.fecomercio.com.br/eventos
e do MBA em Direito Eletrônico da EPD; Presidente
do Conselho de Comércio Eletrônico da FecomercioSP.

Rony Vainzof
Sócio do Opice Blum, Bruno, Abrusio e Vainzof Advogados
Associados; Coordenador e Professor do MBA em Direito
Eletrônico da Escola Paulista de Direito; Vice-Presidente do
Conselho de Comércio Eletrônico da FecomercioSP.
  2     3  
C&S

Federação do Comércio de Bens, Ser viços


e Turismo do Estado de São Paulo
PRESIDENTE  Abram Szajman
SIGILO E SEGUR ANÇ A :
SUPERINTENDENTE  Antonio Carlos Borges
VALORES INEGOCIÁVEIS
CONSELHO EDITORIAL
Antonio Carlos Borges, Ives Gandra Mar tins,
o conceito de “privacidade” nunca ocupou de forma tão intensa José Goldemberg, José Pastore
as discussões relacionadas à revolução tecnológica da última dé- A SSESSORIA TÉCNIC A
cada. Com o incremento das ferramentas virtuais, o armazena- Juliana Mot ta , Kelly Car valho,
mento de dados e sua interpretação pelas empresas têm desper- Renato Opice Blum e Rony Vainzof

tado a preocupação do Poder Público e da sociedade.


EDITOR A
Tema desta edição, a Lei Geral de Proteção de Dados (LGPD),
prevista para entrar em vigor em agosto, exigirá conhecimento
de profissionais de tecnologia e do Direito para que os sistemas
ESTR ATÉGIA DE COMUNIC AÇ ÃO INTEGR ADA
digitais sejam aperfeiçoados de acordo com as novas regras de Demian Russo
segurança da informação – que prezam, acima de tudo, pelo si- GERENTE DE CONTEÚDO Elisa Klabunde
gilo de dados pessoais. EDITOR E JORNALISTA RESPONSÁVEL
Este número de C&S reúne vasto conteúdo sobre a LGPD, com Lucas Mota MTB 46597/SP
orientações da assessoria técnica da FecomercioSP a respeito da EDITOR A A SSISTENTE
implantação de programas de governança. Traz também a impres- Lúcia Helena de Camargo

são de empresários sobre como eles estão encarando as adaptações REPÓRTER Filipe Lopes C&S | EDIÇÃO 65 – MAR/ABR 2020
à legislação em suas empresas. Nesse sentido, os setores de comér- FOTÓGR AFO Chistian Parente

cio e serviços devem lidar com essas adaptações como um diferen- ESTAGIÁRIA Gabriela Henrique

cial competitivo no relacionamento com os clientes. Quem agir com DIRETORES DE ARTE 8 Entrevista 28 Como se faz 46 Setor privado
transparência e responsabilidade será exemplo para o mercado. Clara Voegeli e Demian Russo José Antônio Ziebarth, Passo a passo para FecomercioSP
Nesse contexto, ganha importância o papel da Autoridade EDITOR A DE ARTE  Carolina Lusser diretor no Ministério pequenas e médias defende atuação em
DESIGNERS  Cintia Funchal, Daniel Monteiro, da Economia empresas parceria com ANPD
Nacional de Proteção de Dados (ANPD), responsável por fiscali-
Joelson Buggilla, Paula Seco,
zar e orientar a atuação das empresas públicas ou privadas – e Pedro Vó e Tiago Araujo
14 O que é a LGPD 30 Impacto geral 50 Glossário
com a qual a FecomercioSP, por meio do seu Conselho de Comér- Conheça a lei que Legislação impacta Entenda as
C APA Joelson Buggilla
cio Eletrônico, está mantendo constante diálogo. A Entidade en- vai mudar tudo corporações de todos expressões
RE VISÃO  Bruna Baldini e Flávia Marques sobre dados pessoais os portes mais usadas
tende que regulamentação é necessária. Mas deve ocorrer em
COL ABOR AM NESTA EDIÇ ÃO
sintonia com os pleitos do setor privado e sem comprometer a Aline Car valho,Barbara Oliveira, 22 Onde o “bicho pega”? 38 Compliance
fluência do já intrincado ambiente de negócios brasileiro. Camila Silveira, Leda Rosa e Raíza Dias Dicas dos A diferença que
Esta revista integra um material multimídia preparado pela REDAÇ ÃO especialistas de faz ter um plano
Rua Santa Cruz, 7 22, 5º andar Tecnologia da de conformidade
Federação para garantir ao leitor informações práticas acerca das
Vila Mariana – CEP 04122‑000 Informação
mudanças que deverão ocorrer no cotidiano de seus negócios. São Paulo/SP | Tel.: (11) 3170 1571
A todos, um bom proveito. Fale com a gente 26 Penalidades 44 Artigo
publicacoes@fecomercio.com.br Confira as punições para Andrea Willemin
os infratores
IMPRESSÃO Gráfica Eskenazi
ABRAM SZAJMAN, presidente da Federação TIR AGEM 10.000 exemplares

do Comércio de Bens, Serviços e Turismo do


Estado de São Paulo (FecomercioSP), entidade
que administra o Sesc e o Senac no Estado

  5  
   UM BRASIL       NOTAS    C&S

guia

COMBATE
À PIRATARIA
sigilo A FecomercioSP, em conju-
to com a Secretaria Nacional
REPRESENTATIVIDADE
do Consumidor, o Ministério
O Conselho de Comércio Eletrônico da FecomercioSP en- da Justiça e Segurança Pú-
viou ao Banco Central (BC) sugestões para a implemen- blica e a Subsecretaria de De-
tação do sistema financeiro aberto, o Open Banking – que senvolvimento de Comércio
modificará a relação entre os clientes e o setor financeiro, e Serviços do Ministério da
uma vez que o correntista será o “dono” de seus dados e Economia, vem desenvolven-
decidirá se quer compartilhá-los ou não. Saiba mais so- do um guia de boas práticas e
bre as atividades de advocacy da Entidade. Escreva para orientações para a implemen-
A LGPD TRAZ SEGURANÇA JURÍDICA, NA ri@fecomercio.com.br. tação de medidas de combate
à pirataria nas plataformas de

MEDIDA EM QUE HARMONIZA TODOS OS comércio online. O guia, que


está sob consulta pública, traz

CONCEITOS ENVOLVIDOS NAS LEIS JÁ normas e termos legais para


o desenvolvimento dos marke-
tplaces (plataformas que aglu-
EXISTENTES SOBRE PROTEÇÃO DE DADOS.” vida digital
tinam diversas lojas online) que
BANCO DE BOLSO incluem educação digital, tanto
para o consumidor quanto para
“Hoje, nós consumimos produtos e serviços de forma o empresário. Mais informa-
digital. Por que não levar isso para a vida financeira das ções em:
pessoas?”, reflete a diretora-executiva do banco digital
RENATO OPICE BLUM, BS2, Juliana Guimarães, em entrevista ao UM BRASIL,
presidente do Conselho de uma realização da FecomercioSP. Educação financeira e
Comércio Eletrônico da Federação desburocratização do ambiente de negócios são outros
Assista ao do Comércio de Bens, Serviços e assuntos no bate-papo. Acesse www.umbrasil.com.
webinário Turismo do Estado de São Paulo
sobre LGPD (FecomercioSP)

  6     7  
C&S

ENTREVISTA    com José Antônio Ziebarth

Aposta na cultura
da privacidade
Com a LGPD, que entra em vigor em agosto, e a criação da
Autoridade Nacional de Proteção de Dados (ANPD) sobre o tema,
haverá maior clareza para o cidadão sobre os usos público e privado de
suas informações pessoais e mais segurança jurídica para as empresas

texto  barbar a oliveir a    fotos  paulo negreiros

  8     9  
  ENTREVISTA    Aposta na cultura da privacidade C&S

A LGPD estabeleceu

José Antonio Ziebarth Qual é a importância da princípios. Os


Lei Geral de Proteção de
grandes desafios
Dados (LGPD) para o Brasil?
José Antonio Ziebarth, diretor É importante porque disciplina os dados para saber se ela
do Ministério da Economia, fez pessoais do cidadão. A lei vai introduzir uma
carreira como professor, advogado e nova cultura e novos procedimentos, além vai ser pesada
consultor, com experiência no setor de rever procedimentos existentes – como
(ou não) serão as
privado, na academia e no serviço as empresas e o setor público coletam e tra-
público federal em América Latina, tam os dados. E [servirá] para que o cidadão resoluções que a
América do Norte e Ásia-Pacífico. tenha conhecimento de como suas informa-
Foi docente da Faculdade de ções pessoais são utilizadas por empresas
ANPD vai emitir.
Direito da Universidade de e pela administração pública, por exemplo,
Melbourne, considerada uma das para a formulação do planejamento de de-
dez melhores do mundo, segundo o terminada política pública.
ranking internacional Times Higher
Education. Realizou análises das Esse tipo de legislação é uma
melhores práticas internacionais tendência internacional?
e estudos comparados com Sim, hoje já existem mais de 130 países com
mais de 45 países sobre gestão legislação de proteção de dados. A lei brasi-
e governança de autoridades leira foi largamente influenciada pelo regu- melhores práticas internacionais. O Brasil
de proteção de dados, além de lamento europeu – General Data Protection pode aproveitar esse atraso [na lei] para
avaliação de impacto regulatório Regulation (GDPR) –, marco fundamental aprender sobre as práticas internacionais,
e inteligência artificial. Premiado na legislação de proteção e que inspirou ou- inclusive com os nossos vizinhos México,
autor e palestrante em relevantes tras iniciativas que vieram depois. Argentina e Uruguai, que já têm experiên-
eventos internacionais. A convite cia nessa área. No Ministério da Economia,
da Comissão Europeia, proferiu Essa importância se dá, também, fizemos um largo estudo comparado com 45
palestra na 41ª Conferência narelação mais transparente entre os países, olhando os principais elementos de
Internacional de Proteção de Dados setores público e privado com o titular? como a lei foi aplicada e como a Autoridade
e Privacidade, que reuniu mais de Exatamente. Essa busca pelo consentimen- Nacional de Proteção de Dados (ANPD) é es-
115 países. Nesta entrevista à C&S, to do titular dos dados é o grande elemen- truturada. É importante que comecemos o
Ziebarth fala sobre a importância da to de transparência dessa legislação. Temos ano com a criação do órgão e com a vigên-
LGPD no Brasil e o papel reservado à trabalhado, neste momento que o Brasil cia da lei [a partir de agosto], fornecendo ao
Autoridade Nacional de Proteção de passa por período de renovação e mudan- cidadão maior conhecimento e mais clare-
Dados (ANPD) na aplicação da lei. ças de políticas econômicas, para unir as za, além de segurança jurídica às empresas

  10     11  
  ENTREVISTA    Aposta na cultura da privacidade C&S

Nossa batalha
no Ministério
brasileiras. Nossa batalha no Ministério da difusão da cultura de proteção, de criação E qual será o principal
Economia é para simplificar a legislação, de um regime jurídico, o conselho vai levar da Economia é papel da Autoridade?
seja para o aplicador da lei, seja para quem para o cidadão e para o pequeno empresá- para simplificar Assumirá posicionamento
está sendo analisado por ela. rio esse conhecimento. O empresário esta- normativo, fiscalizatório
rá representado no Conselho Nacional: dos a legislação, seja ou punitivo?
O que o senhor destaca como muito 23 assentos, 14 serão da sociedade civil e O Brasil não tem cultura de proteção de da-
positivo na lei? E em quais pontos do setor produtivo para que se manifes-
para o aplicador dos. O importante é que a nova entidade
mais penaliza as empresas? tem sobre as políticas públicas. O conselho da lei, seja para reguladora esclareça esses rumos. A ANPD
A LGPD estabeleceu princípios. Os grandes será regulamentado por um decreto fede- terá três grandes esferas de atuação: nor-
desafios para saber se ela vai ser pesada ral que detalhará o seu funcionamento. quem está sendo mativa, educativa e institucional. A nor-
(ou não) serão as resoluções que a ANPD vai mativa virá com a emissão de resoluções
analisado por ela.
emitir. A lei fala de legítimo interesse e de fi- A lei deve ser rígida na e orientações públicas para os setores da
nalidade pública. Por exemplo, o Ministério implantação ou permitir economia, porque a lei é transversal, vai
da Saúde vai construir um hospital numa um prazo para as empresas afetar todos os segmentos, e o tratamento
região onde é necessário, mas, para isso, se adequarem melhor? é diferente em cada setor, pois o financei-
precisará pesquisar os prontuários médicos Uma tendência que muitos países segui- ro trata de uma forma, e o setor de saúde,
dos pacientes e descobrir a especialidade ram é de, no primeiro estágio da aplicação, de outra. Essa especificidade garante se-
mais exigida. O gestor público usará esses a lei ser mais educativa. Olhamos para a ex- gurança jurídica. A educativa será explicar
dados de acordo com os parâmetros esta- periência internacional e também para o para o cidadão e empresários quais são as
belecidos pela lei. Baseado nessa finalidade que aconteceu no Brasil quando foram cria- disciplinas que a sua atuação no mercado
pública, verá quais são esses dados, como das as agências reguladoras. O Conselho possibilita; e a terceira atuação é o diálo-
são tratados e que tipo de informação é ne- Administrativo de Defesa Econômica (Cade), go institucional, porque um dos desafios
cessária. Isso quem vai definir é a ANPD, por de 1994, começou com muito trabalho de in- será, justamente, como os outros órgãos
meio de uma resolução específica. Se vai ser formação e educação. Nos primeiros anos, os com competências concorrentes ou simi-
ruim ou boa, dependerá da especificação da empresários recebiam ofício do órgão com lares – Secretaria Nacional do Consumidor
Autoridade. uma nota de jornal falando: “Essa empresa (Senacon), Ministério Público Federal, mi-
‘X’, noticiada na mídia impressa, pretende nistérios públicos estaduais –, atuar em
Qual a relevância do Conselho Nacional realizar uma operação de fusão e aquisição, e, conjunto com a ANPD. Deve haver diálo-
de Proteção de Dados Pessoais? a partir de junho de 1994, essa operação deve go institucional para que a gente não caia
É um elemento importante definido pela ser notificada ao Cade”. Pode ser uma linha num ambiente de insegurança, onde o em-
ANPD. Junto com o Conselho Diretor, com- a ser adotada pela Autoridade na LGPD. Falo presário acata uma decisão, da Autoridade
posto por cinco diretores, fará a execução como Ministério da Economia, mas a ANPD e, no dia seguinte, a Senacon emite outra
de políticas públicas. Neste momento de terá independências técnica e decisória. decisão e o MPF, outra.

  12     13  
C&S

   ESPECIAL LGPD   

Novo jeito de lidar


com informações
A grande maioria das empresas ainda precisa se preparar para a Lei
Geral de Proteção de Dados (n.º 13.709/2018), que começa a vigorar
em agosto e poderá render multas de até R$ 50 milhões. Conheça mais
sobre a legislação que traz desafios (e oportunidades de melhoria) para
as empresas, colocando o Brasil num patamar de proteção de dados
compatível com a maior parte dos países da Europa e da América Latina

texto lúcia helena de camargo

a lgpd foi baseada na general data Protection e facilitando a celebração de acordos inter-
Regulation (GDPR), em vigor na União Euro- nacionais com outros países.
peia. Com o planeta interligado pela inter- A nova legislação se aplica no território na-
net e a crescente utilização dos dados pes- cional, mas pode alcançar organizações sedia-
soais como ativos pelas empresas de todo o das no exterior que efetuarem qualquer etapa
mundo, os governos viram a necessidade de do tratamento de dados de brasileiros em terri-
adotar normas para garantir mais proteção tório nacional. Esse é um ponto de atenção tam-
e direitos aos titulares dos dados pessoais. bém para as empresas de turismo, como agên-
Por isso, no contexto global, a implantação cias e companhias aéreas.
da lei por aqui será importante para os ne- Trazemos, agora, algumas das dúvidas mais
gócios, na medida em que facilita o trânsito comuns para os empreendedores começarem
de informações entre organismos interna- a entender como implementar a legislação na
cionais, podendo trazer mais investimentos sua empresa e manter a conformidade.

  14     15  
  ESPECIAL LGPD    Novo jeito de lidar com informações C&S

VOCÊ PRECISA SABER

PRECISO FAZER ALGO NESSE trabalha ativamente com o Poder Público para coleta, ou em momento anterior, quais são os QUAL O VALOR
MOMENTO? OU POSSO obter condições diferenciadas de aplicação das dados, qual a finalidade da utilização e como MÁXIMO DAS MULTAS?
DEIXAR PARA DEPOIS? normas para as corporações de pequeno porte. e por quanto tempo serão armazenadas. Se A lei prevê algumas penalidades administrativas
A LGPD passa a vigorar em agosto de 2020, e o a finalidade de uso dos dados for alterada, é pelo descumprimento das normas, tais como
processo de adaptação envolve a implementação NA PRÁTICA, COMO necessário que o titular tenha conhecimento advertência, bloqueio ou eliminação dos
de um projeto de governança nas empresas, VAI FUNCIONAR? e consinta. Em resumo, não é mais permitida dados pessoais a que se refere a infração e
revisão de processos e procedimentos, O primeiro passo é fazer um mapeamento na a coleta massiva de dados pessoais, mas multa de até 2% do faturamento anual das
implantação de sistemas de segurança da empresa, uma espécie de diagnóstico para somente os dados necessários e justificáveis empresas por infração, podendo chegar
informação, treinamentos e outras medidas. identificar toda a forma de coleta de dados e à finalidade para a qual eles foram coletados. a até R$ 50 milhões, quando se tratar de
Mas o mais importante é a implementação da identificar como ela ocorre, se há dados pessoais Se não há como justificar o uso dos dados, é grandes empresas ou grupos empresariais.
cultura de proteção de dados nas empresas com terceiros, se existe compartilhamento e necessário descartá-los dos bancos de dados! Cabe esclarecer, entretanto, que a aplicação
e na sociedade. Um projeto completo de transferência de dados, para qual finalidade das sanções será efetuada após procedimento
implementação da LGPD pode levar meses eles estão sendo utilizados e quem tem acesso ENTÃO, POSSO CONTINUAR administrativo que possibilite a oportunidade
– ou até anos, dependendo da quantidade de a eles. Dado pessoal é todo dado capaz de COLETANDO OS DADOS da ampla defesa, de forma gradativa, isolada ou
dados tratados. Estima-se que o tempo médio identificar diretamente uma pessoa ou torná-la, DO CONSUMIDOR? cumulativa, de acordo com as peculiaridades de
varie de seis meses a um ano. No entanto, após de alguma forma, identificável. Tais como nome Sim, é possível, desde que a empresa se ajuste às cada caso concreto, observando alguns fatores
a implementação, é crucial manter o processo completo, CPF, RG, IP (internet protocol, na sigla novas normas trazidas pela LGPD. Importante como a gravidade e a natureza das infrações
de conformidade continuamente. Por isso, as em inglês, ou a “identidade do computador”) lembrar que não importa a forma – fisica- ou e dos direitos pessoais afetados, a boa-fé do
empresas devem começar o quanto antes. em determinados casos, entre outros. eletronicamente, em uma ficha preenchida infrator, a reincidência e o grau do dano.
Nem sempre é exigível o consentimento do online ou manualmente. O consentimento
SOU UM PEQUENO COMERCIANTE, cliente, porém, em alguns casos é recomendável. dos titulares dos dados é recomendado nesses QUEM VAI FISCALIZAR?
COM APENAS UMA LOJA. TAMBÉM Se, por exemplo, um cliente faz uma compra e o casos, embora nem sempre exigível por lei. Uma A fiscalização, assim como a regulamentação
PRECISO SEGUIR AS NORMAS? lojista deseja capturar certos dados e armazená- forma de fazê-lo é pedir que os clientes leiam e a interpretação da lei, será efetivada pela
Embora exista previsão legal de que haverá -los para fins de fidelização, a empresa deve os termos e assinalem autorizando a utilização Autoridade Nacional de Proteção de Dados
uma regulamentação pela Agência Nacional de informar de maneira clara e objetiva no ato da dos dados – de forma física ou eletrônica. (ANPD), órgão estatal a ser criado pelo
Proteção de Dados (ANPD) para interpretação Um cuidado fundamental a tomar: os termos governo federal especificamente para essa
e eventual flexibilização de determinadas regras de uso e as políticas de privacidade devem finalidade. No entanto, outros órgãos, como
a pequenas empresas, a instrução neste primeiro ser revistas – nada de letras pequenas e textos os órgãos do Procon e o Ministério Público,
momento é que todas devem se adaptar, porque longos recheados de termos jurídicos. As também poderão, dentro das suas respectivas
a legislação não distingue as empresas pelo informações devem ser prestadas de forma competências, fiscalizar a aplicação da lei.
porte, portanto, as normas valem para todas. A clara e objetiva. Transparência é um dos A assessoria técnica da FecomercioSP entende
Federação do Comércio de Bens, Serviços e principais princípios trazidos pela LGPD que a ANPD terá um papel fundamental para
Turismo do Estado de São Paulo (FecomercioSP)

  16     17  
  ESPECIAL LGPD    Novo jeito de lidar com informações C&S

estabelecer o equilíbrio das obrigações Informar como os dados serão utilizados, para PEQUENAS EMPRESAS,
impostas pela lei e regulamentar as questões qual finalidade e por quanto tempo serão GR ANDES DESAFIOS
que precisam de especificações técnicas armazenados é uma das medidas necessárias.
e mais flexibilidade para adaptação ao A assessoria técnica da FecomercioSP Pesquisa do site Reclame Aqui, feita em 2019,
dia a dia das empresas, especialmente alerta: daqui para a frente, a tendência mostra que 41,6% dos dirigentes corporativos
das micros e pequenas. Nesse sentido, é que as pessoas busquem se relacionar do Brasil ainda não sabem o que significa a sigla
a ANPD deve manter um diálogo apenas com corporações nas quais confiem. “LGPD”. Outros 26,4% buscam informações para
aberto e permanente com a iniciativa Portanto, esta é uma grande oportunidade de se adaptar às novidades e 19,9% dizem já ter boas
privada na sua atuação, priorizando estabelecer uma relação sólida de confiança práticas no tratamento de dados da clientela.
ações educativas em vez de punitivas. com os clientes e fornecedores com quem
a empresa se relaciona, assegurando que Uma sondagem da ICTS Protiviti, consultoria
QUAL O OBJETIVO DESSA LEI? os dados pessoais serão tratados com de gestão de riscos e compliance, realizada com
Um dos principais objetivos da LGPD é ética, segurança e responsabilidade. 104 organizações entre agosto e novembro de
a proteção dos direitos fundamentais de 2019, apontou que 58,3% não haviam iniciado as
liberdade e de privacidade dos cidadãos O CONSENTIMENTO DO TITULAR ações necessárias para o cumprimento da nova lei.
brasileiros. A autodeterminação informativa DOS DADOS PODE SER REVOGADO?
é justamente um dos principais princípios Sim, a pessoa pode revogar a qualquer O mapeamento de dados pessoais e dados sensíveis
que balizam a legislação, colocando o titular momento o consentimento fornecido e é o ponto no qual as participantes declaram ter
dos dados no centro – como protagonista também fazer portabilidade dos seus dados, mais dificuldade. O desafio foi apontado por 71,9%,
das decisões relacionadas aos seus dados, ou seja, transferi-los para outra organização. que afirmam a falta de domínio sobre informações
concedendo-lhe o poder de gerir as suas Mas a boa notícia é que nem sempre será como nome, telefone e endereço residencial dos
próprias informações. Em grande escala, a lei exigido o consentimento para realização do clientes. Esse mesmo porcentual indica não ter um
também terá a tarefa de trazer à sociedade tratamento de dados. As empresas também programa de segurança da informação estruturado.
brasileira a cultura de proteção de dados. poderão coletar e utilizar dados pessoais por
Às organizações, cabe um olhar mais outras razões, sem necessidade da autorização A revelação mais alarmante é que 85%
delicado para a legislação, entendendo do titular – como ocorre no caso das empresas das organizações ainda não capacitaram seus
a sua importância. A implementação da com empregados, que são obrigadas por funcionários para lidar com as novas normas.
LGPD pode ser um grande desafio, que lei a enviar determinadas informações ao O levantamento mapeou micros e pequenas
pode ser visto como um investimento pelas INSS e outros órgãos governamentais. companhias dos segmentos de tecnologia
empresas, podendo gerar oportunidades da informação, serviços profissionais diversos,
de fidelização dos clientes e melhorias da saúde, educação, agropecuária e construção civil.
reputação e da imagem das corporações.
O uso dos dados dos clientes com
transparência e segurança é primordial.

  18     19  
  ESPECIAL LGPD    Novo jeito de lidar com informações C&S

LGPD NA PRÁTICA: #3
QUEM É RESPONSÁVEL POR
7 DICAS DA MANTER A CONFORMIDADE?
FECOMERCIO-SP A implementação da LGPD é um projeto de toda
a empresa, não apenas de determinadas áreas
ou pessoas. É recomendável que seja formada #5 #7
A assessoria técnica da Entidade uma equipe multidisciplinar para atuar nesse COMÉRCIO ELETRÔNICO PLANO DE AÇÃO
detalha os pontos mais relevantes projeto, formada por uma ou mais pessoas de Em determinados casos, os dados pessoais A assessoria técnica da FecomercioSP
da nova legislação para quem cada uma das áreas existentes na empresa. O serão necessários para a prestação de um serviço recomenda que os empreendedores comecem
pretende organizar a empresa líder desse projeto pode ser o encarregado de ou venda de um produto, como é o caso do logo a implementar o plano de adequação, que
proteção de dados, o Data Protection Officer e-commerce. Não é possível fazer a entrega deve ser implementado por uma equipe formada
o mais rápido possível
(DPO), função criada pela nova lei que poderá de produtos, por exemplo, sem o endereço do por funcionários de diversas áreas, envolvendo
ser exercida por um funcionário contratado ou cliente e outros dados necessários para emissão toda a empresa no processo. É fundamental
por empresas terceirizadas e terá a principal da nota fiscal e para o faturamento. Se o dado que se crie a cultura de proteção de dados na
função de fiscalizar a aplicação da lei dentro pessoal é essencial para a execução desse serviço organização, mediante treinamentos e ações
da organização e atuar como ponte entre os – que o cliente solicitou –, o consentimento que privilegiem a transparência e a segurança

#1
titulares de dados, a ANPD e a empresa. não é exigível, desde que exista clareza na das informações. É fundamental estabelecer
prestação das informações pela empresa. procedimentos operacionais na empresa que
MÍNIMO NECESSÁRIO possibilitem o exercício dos direitos dos titulares

#4
Avalie os dados que a sua empresa realmente dos dados pessoais – por exemplo, no caso
precisa utilizar para atingir a finalidade de uma requisição de informações sobre seus
desejada na sua operação. Os que não DADOS TRABALHISTAS #6 dados ou de revogação de consentimento. Além
tiverem uma finalidade justificável devem O departamento de Recursos Humanos (RH) TRANSFORMAÇÕES disso, é preciso estabelecer procedimentos
ser descartados. Só capte e armazene tem obrigação legal de requisitar dados de CULTURAL E ESTRUTURAL também nos casos de crises, por exemplo, um
aqueles dados que realmente vai precisar. funcionários, inclusive os sensíveis (como os A Entidade lembra que a lei vai gerar um impacto episódio de vazamento de dados. Assim, a
É uma das formas de mitigar riscos. de saúde, para planos coletivos) em alguns social à medida que as pessoas passem a se empresa deve ter mapeadas quais as medidas
casos. Nesse caso, não é necessário obter importar mais com a utilização dos seus dados, técnicas necessárias para conter os prejuízos,
o consentimento do empregado, porque ao se darem conta de que elas podem ter o além de comunicar imediatamente à ANPD
#2 a legislação brasileira exige das empresas controle sobre eles, e as empresas também e ao titular dos dados envolvido quando
CUIDADO REDOBRADO determinadas obrigações que só podem ser passarão a agir com mais transparência e esse fato possa pôr em risco sua segurança
A coleta dos chamados “dados sensíveis” cumpridas com a coleta e a utilização dos responsabilidade. A partir de agora, deve-se ou gerar algum dano à sua imagem.
inclui um requisito adicional: o consentimento dados pessoais dos empregados. No entanto, incorporar a cultura de proteção de dados e Dependendo da quantidade de dados
específico do titular daquelas informações. a obrigação de transparência para com os as normas da LGPD em qualquer estágio da manipulados pela empresa e a importância
Dados sensíveis são aqueles relacionados às funcionários é exigida. A empresa deve operação das empresas, desde a concepção de desses dados para o negócio, é recomendável
características da pessoa referentes a saúde, implementar uma política interna de proteção novos produtos e serviços, gerando um padrão recorrer a uma ajuda profissional – como
orientação sexual, cor, raça e preferências de dados para informar aos trabalhadores quais de segurança, bem como no relacionamento com consultorias especializadas na implantação de
político-partidárias e ideológicas. dados são utilizados, por que e como isso ocorre. clientes, fornecedores, funcionários e parceiros. um processo de conformidade com a LPGD.

  20     21  
C&S

   ESPECIAL LGPD   

Onde o “bicho pega”?


Para quem está na correria do dia a dia dos negócios, as dúvidas sobre
a nova legislação se acumulam e envolvem fatores como custos, prazos
e sistemas tecnológicos essenciais para encarar o desafio. Acostumados
com tais demandas, especialistas dão dicas de como se adaptar

texto filipe lopes •  ilustração daniel monteiro

quando entrar em vigor, em agosto de 2020, a Basicamente há dois tipos de soluções tec-
Lei Geral de Proteção de Dados (LGPD) vai alte- nológicas para garantir a conformidade: um
rar a rotina das empresas que terão que enqua- filtro para proteção dos dados existentes e um
drar processos, sistemas e soluções às novas software para gestão da privacidade. Ambos
obrigações legais. Com a proximidade do iní- são contratados por empresas de TI e podem
cio da vigência da lei, as dúvidas se avolumam. custar de US$ 6 mil a US$ 800 mil anuais, de-
Afinal, qual tecnologia deve ser implantada e pendendo do volume de dados, que também
quais são os custos, os prazos e os impactos téc- determina o tempo de migração. Nos grandes
nicos dessa adaptação para a empresa? varejistas, o processo pode levar até dois anos.
No caso da BlueShift Brasil, a saída foi criar De acordo com o executive officer da Privacy
um comitê jurídico que aconselha os clientes Solutions, Laércio Sousa, esse tempo envolve
na escolha de melhores soluções. “Também toda a implementação de um programa de
trouxemos organizações de fora do País para governança em privacidade, que é totalmen-
contarem suas experiências, já que estão em te exclusivo de cada companhia, pois conside-
conformidade com a GDPR – norma europeia ra o ciclo de vida dos dados pessoais internos
sobre proteção de dados”, afirma o fundador e e de terceiros. “As organizações B2C [Business
CEO, Alan Camilo. to Consumer ou empresa para consumidor],

  22     23  
  ESPECIAL LGPD    Onde o “ bicho pega”? C&S

AS EMPRESAS QUE A revisão de processos e o treinamento fre- aquisitivo, tempo de permanência na loja BANCO DE
quente também são fundamentais, segundo ou no site, entre muitos outros. A assessoria CURRÍCULOS
TRATARAM O CÓDIGO
ele, na dinâmica de mudança de cultura para técnica da FecomercioSP lembra, no entanto,
DE DEFESA DO conferir mais transparência às corporações. que essa “solução” é indicada somente em
casos específicos. O mais aconselhável seria De acordo com a
CONSUMIDOR COMO
MÃO NA MASSA a implementação de um processo de gover- LGPD, dado pessoal
INIMIGO PERDERAM Entre os segmentos que, desde já, avançam na nança para controle dos dados pessoais. é toda e qualquer
adaptação à LGPD, as varejistas se destacam, informação que
PONTOS COM OS
investindo em processos que pretendem con- FORNECIMENTO DOS DADOS possibilite identificar
SEUS CLIENTES. ceder mais segurança aos procedimentos de A LGPD prevê como princípio a transparência um indivíduo ou que
coleta, aceite do cliente e cuidados para prote- com os titulares dos dados, ou seja, as orga- o torne identificável,
ger esses dados. “Assim como vemos em apli- nizações devem informar aos seus clientes e como nome, RG, CPF,
Rony Vainzof, cativos ‘gratuitos’, com os termos de aceite, as fornecedores sobre a forma e a finalidade do data de nascimento
vice-presidente do Conselho de empresas terão de formular esses documentos tratamento de dados. e nacionalidade. As
Comércio Eletrônico da Federação do explicando como serão utilizados os dados”, Segundo o CEO da BlueShift, Alan Camilo, empresas devem ajustar
Comércio de Bens, Serviços e Turismo
afirma o CEO da startup Refinaria de Dados, a dinâmica deve ser parecida com a do Portal a forma de coleta dos
do Estado de São Paulo (FecomercioSP)
Rafael Zenorini. O cliente também pode solici- da Transparência, do governo federal, no qual dados na seleção,
tar a exclusão dos seus dados do seu registro, e todo cidadão tem direito a requisitar infor- mantendo somente
a empresa deve atendê-lo prontamente. mações da administração pública e receber os dados necessários
“Hoje, todo mundo é dado – e ele vale mui- os esclarecimentos em prazos determinados. para os processos de
to. Se você não paga por um serviço, é por- Alguns empresários trabalham com a contratação. Para a
que você é o produto”, destaca Camilo. Para hipótese de adiamento da vigência da lei. formação de bancos de
suprir o receio dos consu­midores em conce- Mesmo sem descartar essa possibilidade, currículos, a empresa
der informações es­tratégicas, empresários o vice-presidente do Conselho de Comércio deve informar sobre a
como as grandes varejistas, precisam de um investem em recompensas, como acesso a Eletrônico da Federação do Comércio de Bens, para saber como forma de utilização dos
escopo de medidas bastante amplo, o que conteúdos exclusivos. Serviços e Turismo do Estado de São Paulo implantar as dados e pedir o aceite
implica prazo de 12 a 24 meses.” Para baratear o processo, está se popula- (FecomercioSP), Rony Vainzof, acredita que as diretrizes da lgpd do candidato no ato da
No caso da pequena e média empresa, rizando o conceito da anonimização dos da- corporações deveriam lidar com a LGPD com em sua empresa, coleta das informações.
Sousa acredita que agosto seja um prazo dos. A anominização é uma técnica aplicada base nas lições deixadas pela adoção, em associe-se à Para o CEO da
viável. Dependendo do volume das operações, de processamento de dados que impossibilita 1991, do Código de Defesa do Consumidor: fecomercio-sp e Refinaria de Dados,
indica que elas organizem os dados em plani- a identificação das pessoas. Assim, um gran- “Naquela ocasião, as que trataram a legis- tenha acesso ao Rafael Zenorini: “Isso
lhas, listando os momentos em que essas in- de varejista, que conta com vendas físicas e lação como inimiga, perderam pontos com e-book: não deve ser difícil,
formações são utilizadas e apontando quais online para todo o Brasil, pode tornar todos seus clientes, que preferiram companhias pois é de interesse
medidas administrativas [escolha das pessoas os arquivos anônimos e usá-los no conjun- éticas e responsáveis. A LGPD atende a uma do desempregado
que as acessam e manuseiam] e de seguran- to para identificar padrões de consumo por realidade e deve ser vista como oportunidade manter a chance
ça estão em curso para garantir a proteção. produtos, regiões, gênero, faixa etária, poder para boas práticas de gestão de dados.” da contratação”.

  24     25  
C&S

SANÇÕES ADMINISTR ATIVAS NA LGPD

O QUE SER Á PENALIDADES


LEVADO EM CONTA PREVISTAS

reincidência advertência

boa-fé multa de até 2% do faturamento


do grupo no brasil (teto de
condição econômica R$ 50 milhões/infração)
proporcionalidade
multa diária com o teto mencionado
p ronta adoção de
divulgação da infração
medidas corretivas
bloqueio dos dados pessoais envolvidos
i mplantação de procedimentos
internos de proteção de dados eliminação dos dados
pessoais envolvidos
política de boas práticas
e governança s uspensão parcial do funcionamento
do banco de dados envolvido
cooperação do infrator
suspensão do exercício da
grau do dano, gravidade
atividade de tratamento dos
vantagem obtida ou pretendida dados pessoais envolvidos

AFINAL, VOCÊ ESTÁ PREPAR ADO PAR A A LGPD?


FAÇA O TESTE E CONFIR A A SITUAÇÃO DA SUA
EMPRESA . ACESSE L AB.FECOMERCIO.COM.BR/LGPD/
OU USE O CÓDIGO QR

  26     27  
  ESPECIAL LGPD    Como se faz C&S

#1 #3 #4
MAPEAMENTO DEFINA QUEM ADAPTAÇÃO DE
A primeira ação a fazer é um levantamento TRATA OS DADOS PROCESSOS E MAIS
SEGURANÇA
“BEABÁ” PARA
de todos os dados pessoais tratados pela Nomeie os agentes de tratamento:
empresa, desde a coleta até o descarte. o controlador é a própria empresa Estabeleça medidas técnicas e

PEQUENAS
Avalie como e por que eles são utilizados responsável pelas decisões sobre administrativas para garantir a
nas empresas, distinguindo aqueles que são o tratamento dos dados; e o segurança dos dados e evitar acessos

E MÉDIAS
efetivamente importantes para o negócio. operador é aquele que manipula não autorizados, perda, destruição ou
Posteriormente, é indicado separá-los de essas informações, seguindo as vazamentos. Para isso, recomenda-se
acordo com o tipo de dado (lembrando orientações do controlador. Ambos a instalação de softwares e sistemas
que a lei exige consentimento específico devem indicar o encarregado pela de segurança. Caso haja dificuldade
para os dados pessoais sensíveis). Por fim, proteção de dados da empresa, que nesse processo, é indicado procurar
Calma! Começar a
a empresa deve ser capaz de identificar atua como canal de comunicação uma consultoria especializada, que
adaptação de sua empresa quais os tipos de dados coletados e com entre o controlador, os titulares apontará quais os melhores caminhos
à Lei Geral de Proteção de qual finalidade, quem tem acesso a eles e a Autoridade Nacional de a seguir. É imprescindível que os
Dados (LGPD) pode parecer e se existe (ou não) um procedimento de Proteção de Dados (ANPD). sistemas implementados permitam
complicado, mas, utilizando o segurança dessas informações. A coleta fácil acesso aos titulares dos dados
passo a passo a seguir, você massiva de dados deve ser substituída quando solicitados, além de gestão e
pela mínima coleta justificável. registro do tratamento dos dados.
vai ver que o processo
é viável para todos
#2
texto filipe lopes PROGRAMA DE
GOVERNANÇA
A lei não define essa etapa como
obrigatória, mas é fundamental que a
empresa implemente um programa de
compliance para estabelecer normas
e políticas de boas práticas sobre os
dados e fazer uma gestão contínua para
manter a conformidade com a nova lei.

  28     29  
C&S

   ESPECIAL LGPD   

Reestruturação
de porte
Dos grandes bancos à farmácia da esquina, todos que capturam dados
pessoais sofrerão os impactos da LGPD. A diferença será na gradação
dessas consequências, diretamente ligadas aos processos envolvidos e à
quantidade de informações armazenadas. No caso de grandes empresas,
o planejamento e a execução da conformidade já estão a pleno vapor

texto barbar a oliveir a

a lei geral de proteção de dados pessoais Isso porque quem usa ou armazena al-
(LGPD) vai alcançar praticamente todos os se- guma informação pessoal de terceiros terá
tores da economia: dos aplicativos de entrega que se adaptar à LGPD, em maior ou me-
e de mobilidade, passando pelas empresas de nor grau. O tamanho das mudanças vai
inovação tecnológica e negócios digitais, pe- depender do tipo de coleta, se envolve tra-
los setores de turismo, comércio (on e offli- tamento automatizado de dados pessoais
ne), financeiro, saúde (farmácias, hospitais e que afetem os interesses dos usuários, da
clínicas), educação, logística e serviços públi- quantidade coletada, entre outras defini-
cos. Até uma prosaica portaria de prédio, que ções previstas na lei. Empresas que só fa-
pede RG ou CPF do visitante, estará sujeita à zem cadastros de funcionários, por exem-
nova regulação. plo, terão exposição menor e aquelas que

  30     31  
  ESPECIAL LGPD    Reestruturação de porte C&S

Foto: Divulgação
capturam e tratam informações sensíveis uma farmácia que queira cadastrar o con- treamento do caminho percorrido pelos da-
(relacionadas a raça, convicção religiosa, sumidor para marketing ou programa de dos – devidamente autorizados pelo titular
orientação sexual, etc.) terão risco maior e fidelização e concessão de descontos deverá –, desde o cadastro do usuário no aplicativo
mais etapas a cumprir. ser mais transparente e revisar esses proce- até os pedidos, que, com o tempo, permitem
Grandes corporações com estruturas jurí- dimentos na hora de pedir o consentimento à empresa compor um perfil baseado em
dicas e de Tecnologia da Informação (TI), ban- do titular. A partir de agora, deve-se levar em seus hábitos de comportamento. Com isso,
cos, multinacionais e redes de varejo online conta o princípio da necessidade com o data “completamos a atividade do tratamento e
não terão muita dificuldade nesse caminho minimization, ou seja, utilizar a menor quan- identificamos se existe o amparo legal para
de ajustes, especialmente as que operam tidade possível de informações para atingir cada uma dessas etapas”. São procedimen-
com parceiros do exterior. Muitas começa- a finalidade do modelo de negócios. tos que constarão de relatórios de impacto
ram esse processo ainda em 2018, quando en- O iFood é uma organização bastante im- para mitigação de possíveis riscos.
trou em vigor o marco regulatório europeu, a pactada pela LGPD. Com 131,3 mil restauran- Segundo a executiva, o iFood exige dos
General Data Protection Regulation (GDPR), tes cadastrados no Brasil, o aplicativo atua parceiros essa mesma postura, não exata-
que serviu de modelo à LGPD. com entregadores, clientes (restaurantes e mente no cumprimento da LGPD, porque ain-
lanchonetes), funcionários e parceiros, e to- da não está em vigor, mas a de usar somente
PEQUENOS E MÉDIOS dos estão sujeitos ao regulamento, afirma os dados necessários à finalidade específica e
CONECTAMOS ATIVIDADES
Mas essa preparação pode ser feita sem trau- a coordenadora de privacidade para a Amé- com os mesmos níveis de segurança do apli-
mas pelos pequenos e médios empresários, rica Latina, Camila Nagano. “Temos como cativo. E isso fica registrado em contrato. ON E OFFLINE, MAS
e haverá um prazo para isso, mesmo depois prioridades a proteção e a privacidade das Outra novidade trazida pela lei é a no- NÃO COLETAMOS
do regulamento aprovado pela Autoridade informações desde a GDPR, que obrigou as meação de um responsável pela segurança
Nacional de Proteção de Dados (ANPD) – o empresas a adaptar suas políticas internas dos dados, o DPO (Data Protection Officer, DADOS DIRETAMENTE
que deve acontecer nas próximas semanas. e a de parceiros”, conta. “Estamos revisan- na sigla em inglês, ou “encarregado de pro- DE CONSUMIDORES,
“A maioria dos dados tratados (como a cap- do os contratos já prevendo as cláusulas de teção dos dados”). No caso de um hipotéti-
tura de informações previstas em contratos) proteção, fazendo treinamento dos funcio- co vazamento de dados dos funcionários do APENAS INTEGRAMOS OS
já tem uma base legal, e basta aparar arestas nários e melhorando os controles.” iFood, cuja fonte fosse o software de uma QUE RECEBEMOS PARA
e avaliar se há excessos e justificativas”, tran- empresa parceira de recursos humanos,
quiliza o especialista em proteção de dados DESAFIOS JURÍDICO “esse profissional da terceirizada responde- MELHORAR A EXPERIÊNCIA
e vice-presidente do Conselho de Comércio E TECNOLÓGICO ria por isso”, esclarece Camila. DIGITAL DO USUÁRIO.
Eletrônico da FecomercioSP, Rony Vainzof. O conceito de data minimization no iFood Toda a rede de parcerias precisa enten-
É o caso, por exemplo, de um e-commerce ganhou força diante das exigências de mar- der os direitos do titular. Uma dessas prer-
que precisa de informações pessoais para cos regulatórios e das pressões do mercado rogativas é a de pedir a sua exclusão das
emissão da nota fiscal, pagamento e envio internacional para a cibersegurança. Camila plataformas na hora que desejar. O desafio Mateus Pestana,
do produto ao endereço do comprador. Já detalha que uma das mudanças foi o ras- não é só jurídico, mas também tecnológico CEO da SenseData

  32     33  
  ESPECIAL LGPD    Reestruturação de porte C&S

A ADAPTAÇÃO PODE SER FEITA SEM TRAUMAS PELOS NOVIDADES TR AZEM


PEQUENOS E MÉDIOS EMPRESÁRIOS. É IMPORTANTE VANTAGENS COMPETITIVAS
CONHECER O REGULAMENTO APROVADO PELA
A privacidade e a proteção são princípios que ganham destaque
AUTORIDADE NACIONAL DE PROTEÇÃO DE DADOS (ANPD) neste mundo conectado no qual os dados são cobiçados
como moedas valiosas. Por isso, a LGPD chega em boa hora
no Brasil, segundo especialistas. Apesar dos desafios para a
conformidade, os profissionais desse mercado apontam que
começa a se criar uma nova mentalidade sobre ambos os temas,
que enfatiza a importância da transparência e da segurança
jurídica. Tornou-se central o questionamento sobre a necessidade
e a relevância de tantas informações para o modelo de negócio,
com processos integrados, tanto para rece- de sozinho as consultas ou via call center. quais devem ser protegidas e os controles a serem aplicados
ber o consentimento do titular como para “Quando alio tudo isso, tenho um termôme- nos bancos de dados e na nuvem e quem vai ter acesso. Além
efetivar a exclusão. tro da experiência do cliente.” disso, como o mercado já vem observando, a remodelagem
A empresa diz estar alinhada à tendência pode render melhores posições diante da concorrência.
MELHORAR A EXPERIÊNCIA global de proteção e ter investido, em 2019, Estudo da Cisco, realizado em janeiro deste ano, avaliou as
A SenseData é outra companhia que já lida 5% de seu faturamento anual (não revelado) práticas de privacidade de dados em empresas de médio e
com as novidades. A plataforma de ges- em cibersegurança. Mudou processos, con- grande portes espalhadas por 13 países europeus e constatou
tão permite aos clientes uma experiência tratou profissionais e ajustou contratos e que, um ano e meio após a entrada em vigor do marco
melhor com os consumidores no ambien- questões jurídicas. O mais relevante para as regulatório GDPR, a maioria obteve resultados positivos.
te digital – por exemplo, em um serviço de atividades da SenseData são os arquivos que Em média, as corporações que investiram na adaptação
streaming, no qual é preciso entender as contêm nome, telefone, e-mail e CEP; e, para receberam 2,7 vezes mais sobre esses montantes.
preferências do usuário para personalizar isso, já deve haver o consentimento do titu- E 40% das companhias relataram ter ganhado o dobro dos
o atendimento. “Conectamos atividades on lar. Segundo Camila, todas as informações recursos aplicados melhorando a segurança e reduzindo as
e offline, mas não coletamos dados direta- coletadas nesse tráfego (de envio e recebi- violações de dados. Mais de 70% dos profissionais participantes
mente de consumidores, apenas integramos mento) entre a plataforma e o cliente são disseram ter obtido resultados comerciais significativos
o que recebemos para melhorar a expe- criptografadas para evitar interceptação. A que vão além da conformidade, incluindo mais agilidade,
riência digital do usuário”, informa Mateus imagem é de uma cadeia de suprimentos na atração de investidores e confiança dos clientes. A conclusão
Pestana, CEO da SenseData, cuja clientela qual dados pessoais e sensíveis terão cama- do estudo da Cisco é que aportes em privacidade valem
abrange healthtechs, fintechs, e-commerces, das de segurança em todas as etapas: cole- a pena e geram melhor relacionamento entre empresas,
edutechs e startups. Na prática, é o caso de ta, transporte e armazenamento (no banco consumidores e parceiros e impacto positivo nas receitas.
uma operadora de saúde, cujo portal permi- de dados), rastreando quem acessou e quem
te que o beneficiário pague boletos ou agen- está operando.

  34  
  ESPECIAL LGPD    Reestruturação de porte C&S

Foto: Divulgação
No caso da Doctoralia Brasil, portal de
agendamento de consultas de origem espa- PREPARAMOS AÇÕES DE CONSCIENTIZAÇÃO COM
nhola, a captura de informações é consenti- ESSES PARCEIROS E ESTAMOS AMPLIANDO AS
da pelos pacientes e profissionais, estes com
perfis disponíveis no site, observa o CEO, CAMADAS DE PROTEÇÃO E CRIPTOGRAFANDO
Cadu Lopes. A Doctoralia segue o conceito O QUE CHEGA À PLATAFORMA.”
da minimização dessa coleta para atender
aos princípios da GDPR europeia. Lopes in-
forma que os dados são armazenados em
nuvem “somente o tempo necessário para o
André Gil,
cumprimento das obrigações contratuais” e
fundador e diretor de tecnologia
com padrões de segurança.
da informação da Followize
O executivo prevê que até abril estarão
concluídas todas as revisões contratuais,
políticas internas de segurança e relató-
rios de impacto à proteção de dados. “Que-
remos também facilitar a compreensão
desses requisitos a todos os usuários da
plataforma.” Para cumprir essas etapas,
a Doctoralia nomeou um DPO e criou um
grupo interdisciplinar para trabalhar em tância das boas práticas de segurança”. No CRIPTOGRAFIA E center com acesso restrito. A criptografia do
conjunto com advogados especialistas no ano passado, foram contratados mais profis- CONSCIENTIZAÇÃO banco de dados e a contratação de um DPO
mapeamento das capturas. sionais das áreas jurídicas e cibersegurança, A maioria dos clientes da plataforma de ges- serão os próximos passos da Followize. Gil
O Mercado Livre, cujos dados de usuários que, com parceiros externos, formam a equi- tão de vendas da Followize (cerca de 200 con- deixa claro: “Não detemos nenhum direito
e clientes são ativos essenciais ao modelo pe multidisciplinar de condução do projeto. cessionárias) ainda tem pouco ou nenhum sobre essas informações, todas são de pro-
de negócios do marketplace, e a Followize, Cybelle destaca a segurança jurídica ga- conhecimento da LGPD, lembra o fundador priedade do contratante”.
plataforma de gestão de vendas, que aten- rantida pela LGDP para a revisão de fluxos e diretor de TI, André Gil. “Preparamos ações Cybelle Fernandes, do Mercado Livre, de-
de basicamente a concessionárias de veícu- internos em relação às diferentes unida- de conscientização com esses parceiros e, de fende que todas as empresas tenham um
los, estão na mesma corrida contra o tempo des de negócio, e que sempre se preocu- nossa parte, estamos ampliando as camadas período de adaptação em relação à aplica-
para o ajuste à legislação até agosto. pou com a proteção dos dados pessoais dos de proteção e criptografando o que chega.” ção e à fiscalização, ainda a serem regula-
Em entrevista por e-mail à C&S, a res- usuários e funcionários nos 18 países de Trata-se de formulários de interessados mentadas. “Esperamos que, inicialmente, a
ponsável pelo projeto de adaptação e ge- operação. “Essas práticas também ajudam na compra de moto ou carro que são envia- atuação da ANPD seja mais consultiva e co-
rente sênior do jurídico do Mercado Livre, no convencimento de investidores estran- dos pela concessionária à Followize para as laborativa para que todos possam se ajustar
Cybelle Fernandes, informa que são realiza- geiros sobre um nível adequado de prote- ações de venda e marketing. Os dados per- à sua postura, e as penalidades sejam justi-
das “reuniões periódicas de conscientização ção de dados adotado no Brasil”, afirma a tencem ao contratante do serviço (a conces- ficáveis só nos casos evidentes de não ade-
dos funcionários e parceiros sobre a impor- gerente jurídica do Mercado Livre. sionária) e são armazenados em um data quação à LGPD.”

  36     37  
C&S

   ESPECIAL LGPD   

Foco na transparência
Estar ciente de que a LGPD vale para todos que
coletam e armazenam dados pessoais é o primeiro
passo para mudança e adaptação dentro das empresas

texto barbar a oliveir a

até agosto, todas as empresas do país – e regulamentos (compliance) –, é essencial


pequenas, grandes, online, públicas e pri- neste momento, principalmente para que,
vadas – estão diante de um grande desafio: mais tarde, surpresas com possíveis puni-
terem um bom plano de adaptação a regras ções de parte da Autoridade Nacional de
e princípios da Lei n.º 13.709/18, de Proteção Proteção de Dados (ANPD) sejam evitadas.
de Dados Pessoais. Mesmo que a Câmara Essa será a instância responsável por fis-
Federal vote na proposta, em tramitação na calizar e regular a lei, mas, antes de punir,
Casa, para adiamento do marco regulatório ela vai orientar preventivamente, advertir
em mais dois anos, não é possível ignorar o e esclarecer dúvidas. Só depois dessa etapa
fato de que o caminho da proteção e priva- que virá a penalização. “Defendemos que
cidade é um caminho sem volta. a ANPD tenha uma construção colaborati-
Por isso, iniciar um plano de conformida- va, avalie e escute muito bem a iniciativa
de com a Lei Geral de Proteção de Dados Pes- privada antes de sair sancionando”, obser-
soais (LGPD) – seus princípios, padrões éticos va o coordenador do curso de Proteção de

  38     39  
  ESPECIAL LGPD    Foco na transparência C&S

para dados sensíveis a fim de evitar al- mesmo que essas pessoas sejam recrutadas
gum tipo de discriminação. O importante das áreas de TI, segurança ou jurídica. As
O PENSAMENTO NÃO é que, além de responsabilização, transpa- empresas menores, cuja coleta de terceiros
rência e prestação de contas, as empresas não é massiva nem muito crítica, podem re-
DEVERIA SER EM
tenham uma base legal para todas as ati- correr a especialistas terceirizados de tecno-
QUANTO E QUANDO vidades relacionadas ao tratamento da in- logia e de cibersegurança para ajustar seus
formação do titular, lembra Vainzof. sistemas já existentes ou agregar ferramen-
VOU SER PUNIDO,
tas ao software, orienta Tatiana.
MAS QUAL VANTAGEM MAPEAMENTO E RELATÓRIOS Treinamentos, relatório de impacto, revi-
Antes de começar o caminho da conformi- são de políticas, reavaliação das informações
COMPETITIVA EU
dade, é importante a conscientização de colhidas e tratadas, transparência nos con-
POSSO TIRAR DISSO. CEO, diretor, sócio ou dono da empresa so- uma análise de onde estão as lacunas, se tratos, entre outras atribuições, integram as
bre a importância da lei e do seu impacto existe controle de acesso e se estamos ob- boas práticas e a governança da empresa.
no negócio. O mesmo aconteceu com ou- tendo esses dados de terceiros sem necessi- Está prevista, ainda, a existência de um pro-
tros marcos regulatórios no Brasil (defesas dade”, diz Campello. Assim, a empresa con- fissional encarregado de proteção de dados,
Jefferson Kiyohara,
do consumidor e econômica, Marco Civil troladora terá como ajustar essas condutas o Data Protection Officer (DPO), para atuar
diretor de compliance da
consultoria ICTS Protiviti da Internet), e a adaptação veio – mesmo e eliminar as fragilidades. como elo de comunicação entre a empresa,
sob protestos iniciais. Para cada tipo de atividade de tratamen- o titular e a autoridade. Entre as exceções
“O pensamento não deveria ser em quan- to, é preciso uma base legal. As empresas esperadas para serem definidas pela ANPD
to e quando vou ser punido, mas qual vanta- avaliam o nível crítico das informações e em normas complementares, é possível que
gem competitiva posso tirar disso”, destaca sua quantidade, se existem justificativas esse cargo não seja necessário em alguns
o diretor de compliance da empresa de con- para serem guardadas e qual o nível de se- segmentos, ressaltam os especialistas.
sultoria e auditoria ICTS Protiviti, Jefferson gurança. Um pequeno e-commerce que pre-
Kiyohara. Segundo ele, quem enxergar longe cisa desses dados pessoais para executar
e tornar o seu perfil adequado a prestar o um contrato está amparado pela lei. Tam-
serviço ou vender o produto terá vantagens bém possui base legal uma empresa que
Dados da Fundação Instituto de Administra- diante dos concorrentes. “É uma mudança faz essa coleta para cumprir legislação tra-
ção (FIA) e vice-presidente do Conselho de cultural, o próprio mercado vai regular e exi- balhista e pagar o INSS. “Nesses casos, é só
Comércio Eletrônico da FecomercioSP, o ad- gir essa adaptação”, avalia a especialista em questão de aparar arestas e avaliar se não há
vogado Rony Vainzof. privacidade de dados e sócia da Demarest quantidade excessiva de dados e se justifi-
A LGPD é válida para todos que colhem, Advogados, Tatiana Campello. cam”, explica Vainzof.
compartilham e armazenam as informa- No rol de decisões internas para cumprir Mesmo assim, esse mapeamento é obri-
ções pessoais de clientes, fornecedores ou o compliance, a primeira providência é saber gatório, seguido da implementação e de
parceiros, desde nome, endereço, CPF e RG, onde estão e quais os dados pessoais colhi- suas complexidades. Por isso, é fundamen-
dados profissionais (local de trabalho e sa- dos e armazenados pela empresa. “Esse ma- tal o treinamento interno de funcionários ou
lário) e hábitos de compra até as mais sen- peamento é crucial para se entender a na- agentes de tratamento com base na nova le-
síveis (etnia, convicção religiosa, doenças, tureza das informações, quais envia e quais gislação, tanto para o inventário como para
orientação sexual). “Há uma categorização recebe de terceiros, e, a partir daí, teremos o cumprimento do plano de governança –

  40     41  
  ESPECIAL LGPD   C&S

O OLHAR
DO MERCADO

Uma empresa
só vai contratar
outra se esta
adotar práticas
de compliance,
ASSIM COMO VEMOS o próprio mercado
Um conselho que eu daria EM APLICATIVOS vai exigir que

às empresas menores é que


‘GRATUITOS’, COM OS elas tomem HOJE, TODO
TERMOS DE ACEITE, essa atitude. MUNDO É DADO,
tentem engajar todos os
AS EMPRESAS TERÃO E ESTE DADO VALE
dirigentes na aprovação
DE FORMULAR ESSES MUITO. COSTUMO

Crédito da foto: Christian Parente. Demais fotos divulgação.


do projeto de adaptação DOCUMENTOS DIZER QUE SE VOCÊ
à lei, para entenderem EXPLICANDO COMO NÃO PAGA POR UM
que o investimento é SERÃO UTILIZADOS SERVIÇO, É PORQUE
necessário e vale a pena. OS DADOS. VOCÊ É O PRODUTO.

Camila Nagano, Rafael Zenorini, Tatiana Campello, Alan Camilo,


coordenadora de privacidade CEO da startup especialista em Data fundador e CEO
da iFood para América Latina Refinaria de Dados Protection e Privacidade, da BlueShift
da Demarest Advogados

  42     43  
SA
  ARTIGO   
VEC&S

TH
ED
Responsabilidade
com dados
a delimitar os direitos e regular a utilização
das informações a fim de resguardar os in-
divíduos de manipulações indevidas. Hoje,
Congresso AT
E
de Direito Digital,
na maioria dos países europeus, a proteção
de dados pessoais é garantida constitucio-

pessoais nalmente como direito fundamental. Em


maio de 2018, a General Data Protection Re-
gulation (GDPR), lei da União Europeia sobre

Tecnologia e
a proteção de dados pessoais, passou a vigo-
rar com aplicabilidade extraterritorial.
ANDREA WILLEMIN, Com o escândalo de vazamento de infor-
Data Protection Officer (DPO), advogada mações de milhares de usuários da maior

Proteção de Dados
com mais de 20 anos de experiência em rede social do mundo no incidente da Cam-
proteção de dados no Brasil e Europa.
bridge Analytica, a discussão sobre prote-
Mestre em Direito da Sociedade de
ção de dados gerou pressão internacional
Informação pela UFSC (Santa Catarina);
pós-graduada em Proteção de Dados para que o Brasil também uniformizasse a
e Segurança da Informação pela questão, além de ser um dos requisitos para
Universidade de Maastricht (Holanda). a vaga na Organização de Cooperação e De-
senvolvimento Econômico (OCDE). Dessa

a era da sociedade da informação e o de-


forma, foi aprovada a Lei Geral de Proteção
de Dados (LGPD). Em razão dessa lei, opera- dias 21 e 22 de setembro de 2020
senvolvimento de novas tecnologias per- dores e desenvolvedores de aplicações tec-
mitiram o avanço de um mercado baseado nológicas serão atores nessa nova economia
em dados dos quais se extraem valiosas in- e precisam dominar conceitos jurídicos que
formações. Quem detém a informação, de-
tém o poder. Afinal, o dado é o novo petró-
englobam direitos internacionais público e
privado. O tempo é curto, e o engajamento,
local: FecomercioSP
leo. Com ele, são feitas análises e se extraem principalmente da direção, é crucial para
perfis, estatísticas e um mundo numérico essa restruturação à qual o Brasil está sen-
que permite cruzamentos e identificação do chamado a participar.
de tendências e comportamentos. Multas altíssimas, suspensão da ati-
Visite
A análise de dados criou um fenômeno vidade comercial, apreensão do banco de https://opiceblumacademy.com.br/cddtpd/
mundial de controle e vigilância explorado dados e processos judiciais são algumas e registre-se para receber
pelo mercado econômico e pelos governos. No das consequências do desrespeito à LGPD. mais informações por e-mail
entanto, a invisibilidade da tecnologia dificul- Na era da sociedade da informação, muito
ta que o indivíduo se proteja de forma eficaz. além de valores pecuniários, o maior dano
O tratamento de dados criou, desde a dé- será a quebra de reputação por violação
cada de 1970, na Europa, a necessidade de dos direitos fundamentais da proteção de promovido por apoio
regulamentação da privacidade de forma dados. Ao trabalho!
OPICE BLUM
A C A D E M Y
  44     45  
C&S

   ESPECIAL LGPD   

Pela participação
do setor privado
A FecomercioSP defende que as empresas façam parte
da regulamentação da LGPD, atuando em parceria com a
ANPD a fim de evitar que as penalidades comprometam
o ambiente favorável aos negócios na economia digital

texto barbar a oliveir a

em novembro de 2019, a FecomercioSP Nesse texto, a Entidade – que representa


comunicou ao governo federal a im- mais de 130 sindicatos patronais paulistas e
portância do marco jurídico da Lei mais de 80% do faturamento do varejo on-
n.º 13.709/2018, a Lei Geral de Proteção de line brasileiro – sugere que a regulamenta-
Dados Pessoais (LGPD), que entra em vigor ção da LGPD pela Autoridade Nacional de
em agosto, para atualizar conceitos e bus- Proteção de Dados (ANPD) tenha a partici-
car o “equilíbrio para o uso ético, seguro e pação do setor privado visando à melhoria
consciente de dados por entidades públi- do ambiente de negócios. Conheça as prin-
cas e privadas”. cipais recomendações nesta matéria.

  46     47  
  ESPECIAL LGPD    Pela participação do setor privado C&S

INOVAÇÃO NOS NEGÓCIOS


ENTIDADE DEMANDA
É primordial a criação de ambientes de
experimentação, como os regulatory QUE AS EMPRESAS
sandboxes, espaços nos quais novos projetos PARTICIPEM DO PROCESSO
e modelos de negócios inovadores podem ser
MODELO TÉCNICO CONFIANÇA DO MERCADO testados, sob a supervisão do regulador, sem DE REGULAMENTAÇÃO
Para evitar arbitrariedades em eventuais Em um país no qual se intensifica a cultura que haja inicialmente qualquer punição legal. DA LEI, CONTRIBUINDO
fiscalizações, a FecomercioSP e seu da proteção de dados, são prioritárias
Conselho de Comércio Eletrônico as participações do setor privado e da PARA A ELABORAÇÃO
entendem que o modelo ideal para administração pública, sob pena da ausência RESPONSABILIDADE CERTIFICADA DE SEUS TERMOS
a composição da ANPD é o técnico, de confiança do mercado na referida ANPD. Estímulo à responsabilidade e accountability
pautado em conhecimentos tecnológicos, (prestação de contas), demonstradas pelas
jurídicos, econômicos e de negócios. PARTICIPAÇÃO DAS EMPRESAS corporações em programas de privacidade
É importante que as empresas também e segurança da informação e códigos de
AGENDA TRANSPARENTE possam participar do processo de conduta e no gerenciamento de risco. A
Quanto às funções da ANPD, é regulamentação da lei, contribuindo para a FecomercioSP defende essas boas práticas
imprescindível que promova ações elaboração de seus termos e evitando que sejam reconhecidas com certificações. COOPERAÇÃO COM A ANPD
educativas referentes aos dados, a aplicação das penalidades comprometa Por último, é fundamental a finalização
incluindo a indicação das melhores a continuidade dos seus negócios. PUNIÇÕES JUSTAS do processo legislativo da LGPD para
práticas empresariais e a elaboração de Sanções devem ser empregadas as empresas em geral, com foco no
uma agenda nacional com detalhamento ORIENTAÇÃO ANTES DA AUTUAÇÃO somente quando ocorrer violação equilíbrio entre os interesses sociais e os
transparente dos resultados esperados e Prioridade para o critério da dupla visita dolosa, prática negligente, conduta econômicos, os setores público e privado
das abordagens que serão realizadas. na fiscalização. Ou seja, a fiscalização reiterada ou extremamente grave. É e a liberdade, a proteção e a segurança. A
orientadora deve preceder a autuação, que importante frisar que tais punições não FecomercioSP ressalta que as empresas
HARMONIA ENTRE NAÇÕES só deve ser efetivada caso a empresa não devem servir como principal fonte de terão papel relevante de cooperação com
É necessário que a ANPD contribua cumpra a adaptação solicitada pela ANPD. recursos da ANPD, sob pena de legitimar a ANPD para a efetiva manutenção da
para a conscientização e a aplicação contestações éticas, políticas e legais. competitividade na economia digital.
dos termos da lei e que sua atuação leve PRESUNÇÃO DE BOA-FÉ
em conta as especificidades de cada O Estado deve privilegiar o diálogo, a mútua
setor e relações entre segmentos. Ela cooperação, a orientação, a conscientização
deve ser o ponto único de contato entre e a informação; além de estimular as relações
organizações regionais e estrangeiras e abertas e construtivas com negócios que
autoridades internacionais, atuando para lidem com dados pessoais, primando pela
harmonizar o tema nas diversas nações. presunção da boa-fé das empresas.

  48     49  
C&S

GLOSSÁRIO

DADO PESSOAL – É toda e qualquer informação relativa Exemplificando, é a empresa que faz tratamento de dados
a uma pessoa natural (física) que sirva para identificar dos seus clientes, empregados ou fornecedores.
ou tornar um indivíduo identificável, como nome, RG,
CPF, data de nascimento, nacionalidade, entre outros. OPERADOR – Empregado ou empresa especializada
indicada pelo controlador para realizar o tratamento de
TITULAR DOS DADOS – É a pessoa física detentora dos dados em nome dele e seguindo as suas orientações.
dados pessoais a quem se referem os dados tratados. Pode responder em conjunto com o controlador em casos
de descumprimento da legislação.
TRATAMENTO DE DADOS – Toda operação relacionada
a dados pessoais, como as que se referem a coleta, DADOS SENSÍVEIS – Toda informação que possa
produção, recepção, classificação, utilização, acesso, ser utilizada para identificar uma pessoa física de
reprodução, transmissão, distribuição, processamento, forma discriminatória, como dados sobre raça e etnia;
arquivamento, armazenamento, eliminação, avaliação orientação sexual; convicções religiosas, filosóficas
ou controle da informação, modificação, comunicação, ou políticas; saúde e dado genético ou biométrico.
transferência, difusão ou extração.
DPO/ENCARREGADO – O encarregado –
AUTODETERMINAÇÃO INFORMATIVA – também conhecido em outros países como Data
Princípio que concede ao titular dos dados (pessoa Protection Officer (DPO), – é a pessoa responsável
física) o poder de controlar a utilização deles, nos pela proteção dos dados do titular na organização,
termos da lei. Possibilita, por exemplo, questionar servindo de elo na comunicação entre a empresa,
e solicitar informações sobre a existência e a forma os titulares e a Agência Nacional de Proteção de
de tratamento dos seus dados pelas empresas. Dados (ANPD). Ele vai auxiliar ainda na adaptação,
na estruturação e no monitoramento do programa
COMPLIANCE – Adotar as práticas de compliance significa de compliance com foco na proteção de dados.
manter políticas e diretrizes do negócio em conformidade
com leis, regulamentos e normas internas e externas que DIVULGAÇÃO DA INFRAÇÃO – É uma das
regem a atividade. Esse conjunto de disciplinas no âmbito da penalidades a serem aplicadas depois de apurada e
LGPD significa implementar um programa de governança confirmada a infração cometida pela empresa. É um
na empresa a fim de manter a conformidade contínua com a tipo de propaganda negativa porque evidencia para
legislação em relação à privacidade e à segurança de dados. o mercado e para as autoridades que existiu alguma
infração à lei cometida pela empresa, como vazamento
CONTROLADOR – É a denominação utilizada pela lei de dados ou desvio de finalidade no tratamento, por
para designar a pessoa (física ou jurídica) que detém o exemplo. A regulamentação pela ANPD ainda vai
controle e o poder de decisão sobre os dados dos titulares. definir os detalhes da publicização e como será feita.

  51  
É POSSÍVEL
ter um plano de saúde
que cabe no seu bolso.
Só com a Qualicorp e com a FECOMERCIO-SP
você, Empregador do Comércio, tem
condições especiais na adesão de um dos
melhores planos de saúde do Brasil.

A partir de:

R$
291
1

Ligue: 0800 799 3003


Se preferir, simule seu plano em qualicorp.com.br/anuncio

¹R$290,55 - Plano Exato Adesão Trad. 16 F AHO QC COP (registro na ANS nº 476.942/16-2), da SulAmérica Saúde, faixa etária até 18 anos, acomodação coletiva, abrangência de atendimento nacional (tabela de
Julho/2019 - SP). A disponibilidade e as características da rede médica e/ou do benefício especial podem variar conforme a operadora de saúde escolhida e as condições contratuais do plano adquirido. Planos de
saúde coletivos por adesão, conforme as regras da ANS. Informações resumidas. A comercialização  52 
dos planos
 respeita a área de abrangência das respectivas operadoras de saúde. Os preços e as redes estão sujeitos
a alterações, por parte das respectivas operadoras de saúde, respeitadas as condições contratuais e legais (Lei nº 9.656/98). Condições contratuais disponíveis para análise. Dezembro/2019.

Você também pode gostar