Você está na página 1de 23

LGPD:

o que muda
com a lei e como
a RNP irá apoiar
na adequação
de instituições
de ensino e
pesquisa do país
03 introdução

04 Afinal, o que é e para


que serve a LGPD?

05 O que é um
dado pessoal?

07 Os fundamentos
e princípios da LGPD

10 O que muda
com a lei? 

14 Como se adequar
à LGPD?  

20 Precisa de ajuda
para se adequar?
Como essas informações são coletadas, tratadas e 03
Introdução armazenadas? Com quem elas são compartilhadas?
Como a proteção dessas informações é realizada para
04
garantir a sua privacidade? Ao passar um dado pessoal seu, 05
07
você teve ciência da real necessidade de disponibilizá-la
Você já parou para e o que seria feito com aquele dado? Aliás, antes disso,

pensar sobre quantas no que consiste um dado pessoal? São nessas e em 10


outras questões que a Lei Geral de Proteção de Dados
informações pessoais Pessoais (LGPD) – nº 13.709/2018 – têm impacto direto, 14
suas podem estar
ao regulamentar o tratamento de dados pessoais, a fim
20
de proteger os seus direitos fundamentais de liberdade e
de privacidade.
cadastradas
e em quantos Sancionada em agosto de 2018, a lei é munida de uma
série de medidas que incluem princípios e controles jurídicos
lugares diferentes? de governança e segurança da informação que instituições
públicas e privadas precisam implementar para a adequação.
Neste material desenvolvido pela Rede Nacional de Ensino e
Pesquisa (RNP), você conhecerá mais sobre a LGPD, ao entender

introdução
os benefícios para os titulares dos dados, os impactos para
as instituições que realizam o seu tratamento e o método de
adequação adotado pela RNP. Aproveite a leitura!
03
Afinal, 04
o que é 05
e para que 07
10
serve a LGPD?
14
Todos os dias, milhões de empresas
e instituições, públicas e privadas, captam
20
e tratam dados pessoais de seus clientes,

Afinal, o que é e para que serve a LGPD?


usuários e empregados. Em alguns casos,
essas informações são indispensáveis para
o desempenho do ofício daquele negócio.
É o que acontece com as instituições de ensino
e pesquisa. Essas organizações lidam com dados
pessoais de alunos, professores, funcionários,
terceiros e fornecedores, que são coletados,
armazenados e fluem para outras entidades,
como órgãos governamentais, parceiros ou
instituições financeiras, por exemplo.
03
Por outro lado, o dado pessoal é um ativo
precioso que precisa ser preservado
Por aqui, a Lei Geral de Proteção
de Dados Pessoais (LGPD), assim
O objetivo é proteger 04
para garantir sua privacidade. E essa como a determinação europeia que
os direitos fundamentais 05
afirmação não é apenas um palpite, é a inspirou sua criação, consiste em de liberdade e de
07
conclusão de uma discussão propulsora um conjunto de normas gerais que privacidade e o livre
de transformações ao redor do mundo, aborda princípios, tratamento dos 10
desenvolvimento
inclusive, no Brasil. Um exemplo acontece
na Europa: desde 2018, o General
dados pessoais, direitos dos titulares
e sanções que podem ser aplicadas da personalidade
14
Data Protection Regulation (GDPR ou caso não haja cumprimento por da pessoa natural. 20
Regulamento Geral de Proteção de empresas públicas ou privadas.

Afinal, o que é e para que serve a LGPD?


Dados, em português) regulamenta a A Lei nº 13.709/2018 regulamenta o
proteção dos dados pessoais, incluindo tratamento dessas informações do
os processos de coleta, armazenamento cidadão brasileiro, dentro e fora das
e compartilhamento de informações. fronteiras do país, nos meios digitais
A medida prevê a garantia de privacidade ou físicos (como papel).
e proteção de dados pessoais.
03
O Que é 04
um dado 05
Nome e Departamento
sobrenome onde trabalha

Pessoal? Gênero Endereço


07
Antes de falar sobre a proteção dele,
residencial
10
é preciso entender o que, de fato,
Data de
nascimento Localização
14
é um dado pessoal. O conceito é
abrangente, mas simples:
via GPS
20
Documentos
pessoais (CPF, RG, CNH, Número
se uma informação Carteira de Trabalho, do telefone
passaporte e título de eleitor)
identifica ou permite
Endereço
identificar uma pessoa, Matrícula de um de e-mail

O QUe é um dado pessoal?


aluno ou funcionário
ela é considerada

um dado pessoal.

Veja alguns exemplos:


03
04
Além disso, há dados
que são considerados
05
07
sensíveis:
10
Aqueles que são potencialmente passíveis de 14
discriminação se expostos ou vazados, como
origem racial ou étnica, convicção religiosa ou 20
filosófica, opinião política, filiação a sindicato
ou organização de caráter religioso, filosófico
ou político, bem como informações genéticas,
biométricas ou sobre a saúde ou a vida
sexual de alguém. Sempre que é necessário

O QUe é um dado pessoal?


realizar um tratamento de dados sensíveis, a
criticidade na análise, garantias de segurança
e tratamento deve ser maior, pois os controles
adequados devem ser implementados para
proteger esse tipo de informação
contra vazamentos.
03
Os fundamentos 04
listados na
legislação são: 05
Os O respeito à privacidade O desenvolvimento 07
fundamentos A autodeterminação
econômico e tecnológico
e a inovação
10
e princípios informativa, que significa
o direito de controlar o A livre iniciativa, a livre
14
20
da LGPD acesso e a utilização de
informações pessoais
concorrência e a defesa
do consumidor

Os fundamentos e princípios da LGPD


Alguns fundamentos e princípios
A liberdade de expressão, E os direitos humanos,
previstos na LGPD estruturam e
de informação, o livre desenvolvimento
regem como deve ser a proteção
de comunicação da personalidade, a
de dados pessoais.
e de opinião dignidade e o exercício
da cidadania pelas
A inviolabilidade da pessoas naturais
intimidade, da honra
e da imagem
03

1 2
04
A lei ainda Finalidade Adequação
Quando um cidadão autoriza Os dados pessoais tratados 05
prevê que o
07
o uso dos seus dados, a precisam ser compatíveis
organização que os detém com as finalidades informadas

tratamento
deve ter propósitos legítimos, pela instituição ao titular
específicos, explícitos e que a concedeu. Por exemplo,
informados ao titular. Além não há justificativas claras
10
de dados disso, essas informações não para que uma instituição de
podem ser tratadas com outros tecnologia solicite dados sobre
14
pessoais deve fins posteriormente. a origem racial ou convicção
religiosa de alguém.
20
considerar

3 4

Os fundamentos e princípios da LGPD


dez princípios Necessidade Livre acesso
As instituições devem As pessoas às quais as informações

essenciais: utilizar apenas informações


essenciais, pertinentes
tratadas pertencem têm o direito
de consultar, de maneira fácil e
e proporcionais para gratuita, sobre os dados que a
a realização de instituição detém a seu respeito:
suas finalidades. quais dados são esses?
Nada de excessos! O que essa organização faz
com as informações coletadas?
De que maneira elas são tratadas?
Por quanto tempo?
03

5 6 7
04
Qualidade Transparência Segurança
dos dados As empresas precisam garantir aos As instituições devem utilizar 05

07
titulares informações claras, precisas medidas técnicas e administrativas
As instituições precisam garantir
e de fácil acesso sobre o tratamento para proteger os dados pessoais
aos donos dos dados tratados
de seus dados. Também informar de acessos não autorizados, como
que essas informações são
invasões por hackers, bem como
10
ao titular se compartilharem as
exatas, claras, relevantes e
informações pessoais tratadas, situações acidentais ou ilícitas
atualizadas, de acordo com a
inclusive com operadores essenciais de destruição, perda, alteração,

14
necessidade e a finalidade do
para alguma função. comunicação ou difusão dos
tratamento desses dados.
dados pessoais.

20

8 9 10

Os fundamentos e princípios da LGPD


Prevenção Não Responsabilização
As organizações devem adotar discriminação e prestação de
medidas de controle antecipadas
para prevenir a ocorrência de
Os dados pessoais não contas
podem ser usados para fins
vazamentos ou danos aos dados As instituições precisam demonstrar
discriminatórios, ilícitos ou
pessoais em tratamento. que estão adotando medidas eficazes,
abusivos.
comprovar que estão cumprindo
as normas de proteção de dados
pessoais e apresentar a eficácia
dessas medidas.
03
A legislação atinge, de
forma não opcional, 04
O que muda todos os dados tratados
por órgãos públicos e
05
07
com a lei? instituições privadas:

A Lei Geral de Proteção


Cujos titulares estejam
no território brasileiro
Com o conjunto de práticas e normas,
há benefícios para os titulares
10
de Dados Pessoais é dos dados, que passam a ter mais 14
considerada a mudança Que a coleta desses dados controle sobre o uso de suas 20
mais importante em tenha acontecido no país informações e impactos para as
relação à privacidade instituições públicas e privadas, que
Ou que tenham sido coletados precisam se adequar sobre como
do titular de dados
devido a alguma oferta de tratam a privacidade e a segurança
pessoais no Brasil,
produtos ou serviços no Brasil das informações de seus clientes.
por regulamentar a
proteção de dados

O que muda com a lei?


TAMBÉM DEVEM SE ADEQUAR
e a privacidade no país.
À LGPD PESSOAS FÍSICAS QUE
TRATAM DADOS COM FINS
ECONôMICOS, COMO
PROFISSIONAIS LIBERAIS,
POR EXEMPLO.
03
Um dado pessoal pertence,
Os benefícios Para entender
exclusivamente, à pessoa a quem 04
o que muda com
para os a LGPD, é preciso
ele diz respeito. E um benefício que 05
afeta diretamente o titular desses
titulares
compreender:
dados é a transparência. O cidadão 07
10
tem direito de saber, de maneira
clara, quais dados seus são coletados,
para quais necessidades, se aquelas
informações estão protegidas e se são 14
compartilhadas com outras instituições
20
ou empresas. Ele também pode fazer
questionamentos, pedir alterações ou
solicitar a revogação do consentimento
de seus dados a qualquer momento.

O que muda com a lei?


03
Identificar e revisar como é o fluxo
Os impactos Para isso,
destas informações dentro da instituição, 04
precisam iniciar
para as um Plano de
conferir se existem vulnerabilidades 05
de segurança e estruturar um plano
instituições
Adequação, com
de ações necessárias para adequação, 07
atividades como:

10
envolvendo medidas como a criação
Não há para onde fugir. de políticas, adequações contratuais,
Governo e empresas têm que aplicação de controles em processos e
adotar políticas e planos de sistemas de informação e capacitação 14
proteção de dados para se de seus colaboradores.
20
adequar à lei e garantir maior
segurança aos dados pessoais Quem não cumprir os requisitos de
dos clientes e usuários. proteção de dados pessoais está sujeito
a advertências, multas, podendo chegar
até na suspensão das atividades.

O que muda com a lei?


03
04
05
Podem haver Por meio de multas que Por outro lado, as organizações em
acordo com a lei contribuem com o 07
podem chegar a 2%

efeitos da
10
do faturamento, com direito à privacidade do usuário e uma
limite de R$ 50 milhões mudança de cultura
LGPD no de maior responsabilidade no
por infração.
tratamento dos dados pessoais. 14
caixa das Em casos mais críticos, em última Além de credibilidade dos clientes, 20
instância, as empresas que tiverem essas instituições conquistam
instituições: recorrência na inconformidade com vantagem reputacional no mercado,
a LGPD podem sofrer proibições do considerando que a lei contribui para
exercício das atividades. Além do um cenário com maior igualdade
“peso no bolso” e das determinações de condições entre as empresas
rigorosas, a publicização do não do segmento.
cumprimento das normas pode abalar

O que muda com a lei?


a reputação das instituições.
03
04
05
Como É importante
ressaltar:
07
se adequar 10
14
Não existe uma fórmula com um pessoais, precisa adotar controles

à LGPD? passo a passo aplicável a todas


as organizações quando o assunto
adequados para garantir a
segurança dos dados e a
é o caminho para estar em privacidade do usuário. 20
conformidade com a LGPD. No entanto, a RNP adotou
Cada instituição, a depender internamente e compartilha
do volume, da natureza, da um método que pode guiar
maturidade e dos sistemas instituições parceiras a dar o
de armazenamento de dados pontapé inicial rumo à adequação.

Como se adequar à LGPD?


03

1 2
04
CONFIRA:
Primeiro, é necessário fazer um mapeamento Hierarquize essas informações: quais

05
dos dados pessoais tratados pela instituição, dados são mais importantes e merecem
respondendo a algumas questões: que dados prioridade na atenção? Por exemplo, os dados
armazenados na seção acadêmica de uma
07
Tudo começa com um são esses? De que tipo eles são? De quem
são (estudantes, clientes, funcionários e/ou instituição provavelmente são mais críticos
diagnóstico sobre o em relação aos repositórios que guardam
familiares)? Onde eles estão armazenados?
tratamento de dados Como eles são protegidos? informações do login usado para acessar um
site da organização, como nome completo,
10
14
De onde eles vêm? Para onde vão? Qual o fluxo
pessoais em uma
dessas informações? Além de armazenadas, e-mail e senha.

3
instituição. elas são compartilhadas com terceiros? 
Sem essa etapa, não há O mapeamento provavelmente resultará

20
em necessidades de ajustes em processos Identifique os pontos de possíveis vazamentos:
como seguir em frente. proteger os dados pessoais envolve controles
de governança, contratuais e tecnológicos,
Aqui, é preciso reunir desdobrando na necessidade de adequação físicos, processuais e tecnológicos. Uma vez
de políticas de privacidade, contratos que se conhece o fluxo dos dados pessoais, é
algumas informações
de prestação de serviços e sistemas como necessário identificar em quais pontos podem
que guiarão um plano revisão dos campos coletados e controles sofrer vazamentos.
de ações posterior. de segurança implementados. Lá vai É importante identificar falhas de segurança
uma dica: se a instituição não possuir que podem ser ocasionadas a partir de
todos os processos internos mapeados, pessoas, incidentes físicos ou incidentes

Como se adequar à LGPD?


talvez seja melhor seguir por departamentos. cibernéticos. Lembre-se: algumas informações
estão presentes em mais de um banco de
dados. Então, é preciso mapear os sistemas
a partir dos dados tratados ou identificar que
tipo de informações há em cada repositório.

Etapa1 - Diagnóstico
03

4 1
Depois, é hora de realizar uma avaliação Com esses dados A privacidade dos titulares de dados precisa ser 04
protegida das ameaças existentes. As ferramentas
05
de riscos, considerando possíveis
levantados, uma para isso são tecnologias e processos, utilizar
vulnerabilidades, ameaças e agentes de
estratégia de adequação recursos como a anonimização, pseudonimização,

07
ameaças relacionados aos dados pessoais
criptografia, minimização de dados e segurança
e a todos os pontos de vazamento pode ser definida. Então,
identificados, como por exemplo, um por padrão. Essas medidas visam reduzir os riscos

10
a próxima etapa é a de exposição de dados pessoais e fazem parte de
vazamento de dados por hackers que exploram
implementação de um um programa de governança em privacidade, que

14
vulnerabilidades de uma aplicação que dá
acesso ao banco de dados. Essa medida prevê também a atuação de um Encarregado de
plano de ação que Proteção de Dados da instituição. Trata-se de uma
é a estrutura para garantir segurança da
informação e gerenciamento de riscos. prevê a conformidade pessoa, física ou jurídica, responsável pela proteção

5
20
de dados pessoais na instituição. As instituições têm
da instituição com a lei,
obrigação de ter esse tipo de profissional e oferecer
Por fim, todas as informações relevantes incluindo um conjunto condições adequadas para que ele possa gerir o
identificadas e avaliadas devem ser tratamento de dados pessoais e, assim, responder
de ações envolvendo
condensadas em um documento padrão a demandas e solicitações de usuários.
chamado Relatório de Impacto à Proteção processos, políticas,

2
de Dados Pessoais (RIPD), também controles de segurança,
conhecido como Data Protection Impact As instituições precisam estar preparadas para fazer
adequações jurídicas e
Assessment (DPIA). Esse relatório a gestão dos dados dos titulares, que têm o direito
adequações de sistemas

Como se adequar à LGPD?


deve conter a descrição dos processos à transparência sobre os dados que lhes dizem
de tratamento de dados e possíveis de informação. respeito, como o tipo de dado coletado, para que fim
riscos às liberdades civis e aos direitos e com quem ele é compartilhado, e desenvolver um
fundamentais. A Autoridade Nacional plano de contingenciamento em caso de vazamentos
de Proteção de Dados (ANPD) pode de dados. Se os titulares quiserem, eles têm o
analisar o documento a fim de verificar direito ao esquecimento, podendo solicitar que as
a conformidade da instituição com a lei. instituições apaguem as informações armazenadas,
mesmo que eles tenham concedido um dia.
Etapa2 - estratégia
de adequação
03

3
Para estar em conformidade com a LGPD
04
05
e prezar pela segurança da informação,
é necessário criar contratos, processos,

07
políticas e normas já de acordo com as
novas diretrizes, além de revisar e adequar
os documentos, sistemas e bancos de
dados já existentes.
10

4
Ainda sobre a proteção de dados, algumas
práticas devem estar bem estruturadas, 14
20
como a implementação de controles
processuais e tecnológicos de segurança;
monitoramento e adequação dos sistemas,
prevendo a correção de vulnerabilidades e
minimização de dados; plano de gestão de
vulnerabilidades; e resposta a incidentes.

5
Mantenha suas equipes atualizadas.

Como se adequar à LGPD?


Como vimos, a LGPD tem implicações que
envolvem todas as áreas de uma instituição.
A qualificação das equipes para entendimento,
alinhamento e operacionalização das ações
derivadas torna-se fundamental.
Para acabar Obrigações de sua
organização com
Direitos
do titular
03
com as dúvidas:
relação aos
dados pessoais:
dos dados:
04
como MITIGAR Demonstrar conformidade  Titular A confirmação da existência dos 05
dos dados
07
dados sendo tratados por aquela
Implementar 
RISCOS?
empresa ou instituição 
Privacy by Design
Deixar claras as
Acesso aos dados que estão
sendo tratados 10
14
responsabilidades entre
Um guia sobre direitos e controladores e terceiros  Correção de dados incompletos,
obrigações para a proteção inexatos ou desatualizados
Ter acordos claros entre
de dados pessoais controladores e operadores  A anonimização, bloqueio ou
Formalizar as instruções
eliminação de dados desnecessários,
excessivos ou tratados em
20
para os operadores 
desconformidade 
Manter registros claros de
A portabilidade dos dados a outro
todos os processamentos 
fornecedor de serviço ou produto  
Garantir boas práticas
Eliminação de dados tratados com
de segurança da informação 
o consentimento 
Notificar os titulares

Como se adequar à LGPD?


Informação acerca de dados
de dados em caso
compartilhados com terceiros  
de vazamentos
sua
Informação acerca das
Ter um Encarregado organização
consequências do não consentimento 
de Proteção de
Dados estabelecido A revogação do consentimento 

Esses direitos devem ser exercidos


preferencialmente de forma eletrônica,
telefone ou carta, sem custo para os titulares.
03
Obrigações de sua
organização com
Competências da
ANPD para a sua
04
a ANPD: organização:
05
07
Demonstração  Monitorar e exigir 
de conformidade   sua a conformidade
organização com a LGPD 
10
Notificar os
vazamentos de dados  Requisitar informações

14
necessárias para a realização
Realizar a avaliação de
de suas atividades 
impacto de proteção de dados 
Impor limitações, 
Consultar a autoridade
antes do processamento 
advertências, multas
ou paralisação dos 20
Ter um plano de processamentos
contingenciamento
de vazamentos
Definir um encarregado
de proteção de
dados pessoais

Como se adequar à LGPD?


Autoridade
Nacional de
Proteção de
Dados (ANPD)
Infográfico baseado em conteúdo da International
Association of Privacy Professionals (IAPP)
03
Precisa de Ainda vem
um baita
Para apoiar nossas
instituições parceiras a 04
ajuda para desafio
pela frente!
estarem em conformidade
com a nova lei, com
05
07
se adequar? Mas pode contar com a gente
maior assertividade
e segurança, 10
nessa empreitada. A RNP, pioneira oferecemos:
em um ecossistema de inovação, 14
20
tecnologia da informação, Apoio metodológico, com
educação e ciência, pode ajudar orientações, insumos e eventos
você e a instituição da qual você para a comunidade
faz parte a estar em conformidade
com a proteção e garantia Serviços de consultorias, que atuam

Precisa de ajuda para se adequar?


dos direitos fundamentais de na estruturação de um plano de
liberdade e de privacidade. adequação à LGPD

Capacitações, para você e sua


equipe entenderem, na prática,
como a legislação transformará
a rotina das instituições
03
04
Apoio 05
Metodológico Consultorias Capacitações 07
A RNP integra a comunidade Utilize o serviço de consultoria A Escola Superior de Redes 10
de ensino e pesquisa na para contar com uma solução (ESR), unidade de serviço da 14
construção e disseminação customizada conforme as RNP, possui cursos
de um método LGPD. necessidades da instituição em
que você atua e, assim, atingir
específicos sobre LGPD
com certificação profissional.
20
Promovemos encontros, os objetivos de conformidade Desde seus fundamentos
trocamos experiências e com a LGPD. até a formação completa

Precisa de ajuda para se adequar?


compartilhamos artefatos em Public Data Protection
que apoiam as instituições Oferecemos serviços para Officer (PDPO).
nessa jornada. instituições em ciclos de
evolução e adequação de
aplicações e plataformas
baseados no conceito
Privacy by Design.
03
04
05
Consulte-nos, Fale conosco! Esse material 07
capacite suas RNP ajudou você? 10
equipes e acelere 0800 722 0216
Compartilhe esse e-book 14
20
atendimento@rnp.br
o processo de www.rnp.br
e nos acompanhe em nossas
redes sociais.
adequação de
sua instituição! ESR

Precisa de ajuda para se adequar?


atendimento@esr.rnp.br
www.esr.rnp.br

Contratação facilitada para órgãos públicos:


de acordo com a Lei nº 8.666/93, Art 24 – Acesse nossa página com conteúdos completos sobre LGPD e fique por dentro dos próximos
inciso XXIV, órgãos públicos são isentos de eventos, nossos cursos, serviços disponíveis e quem são os especialistas que podem ajudar você
licitação para contratação da RNP e ESR. nessa jornada de adequação.

Você também pode gostar