Você está na página 1de 32

DPO (Data Protection Officer) na LGPD

Deveres e Responsabilidades

Disponibilizamos também um
DIAGNÓSTICO DE RISCO DA LGPD.

Acesse:
www.getprivacy.com.br/diagnostico

Sobre este material

Este é um material de caráter informativo


produzido pela Get Privacy, empresa que
oferece soluções de ponta a ponta para
adequação à LGPD.

Visite getprivacy.com.br para saber mais.

2
Sobre a Get Privacy

A Get Privacy surgiu em 2019,


da união do escritório de
advocacia Brotto Campelo e
da empresa de tecnologia da
informação Sauk, extraindo o
melhor dos dois mundos no
oferecimento de soluções
personalizadas em proteção www.getprivacy.com.br
de dados pessoais e LGPD.
+55 (41) 2391-0966

contato@getprivacy.com.br

Equipe
Natália Brotto João Guilherme Viviane Vinagre Felipe de Lara Bárbara Carneiro
CEO & Advogada C. de Mello Advogada Coord. Segurança Advogada
Vice-President Da Informação

3
05 O que é a LGPD 22 Quem pode ser nomeado DPO na sua empresa?

06 A LGPD afeta quais empresas 23 DPO as a service da Get Privacy

07 A figura do DPO ou encarregado 25 Outros conceitos básicos da LGPD

08 Introdução 26 Dado pessoal

O papel do DPO como canal de


09 comunicação e intermediador 27 Dado pessoal sensível

10 Atores na LGPD: Controlador, Operador e DPO 28 Princípios da LGPD

11 Atores na LGPD 29 Bases legais

12 A figura do controlador na LGPD 30 Conclusão

14 A figura do operador na LGPD 32 Contato

16 A figura do encarregado ou DPO na LGPD

18 O cargo de DPO é obrigatório?

19 Como escolher o DPO

20 Requisitos que ajudam a definir ou contratar o DPO


Sumário
O que é a LGPD

EM VIGOR DESDE SETEMBRO


de 2020, a LGPD é a Lei Geral de
Proteção de Dados que define
direitos, deveres e princípios que
envolvem o uso de dados
pessoais em solo brasileiro.

Na prática, a LGPD regulamenta


como as empresas que atuam
no Brasil devem agir em relação
ao tratamento de dados
pessoais e sensíveis.

O foco é a proteção dos direitos


da pessoa natural, denominada
titular de dados.

O titular pode, inclusive, requerer


informações sobre o uso de seus
dados e para quais finalidades
são usados.

5
Quais empresas devem se adequar

A LGPD É APLICÁVEL A QUALQUER


operação de tratamento de
dados realizada por pessoa
natural ou por pessoa jurídica
de direito público ou privado,
independentemente do meio,
do país de sua sede ou do país
onde estejam localizados os
dados, desde que:

(1) Realize operação de


tratamento de dados pessoais
em território brasileiro.

(2) Colete dados no Brasil, ou

(3) Tenha por objeto a oferta


ou o fornecimento de bens ou
serviços ou o tratamento de
dados de indivíduos
localizados no território
nacional.

6
A figura do DPO
ou Encarregado

7
Introdução

O ENCARREGADO É UMA DAS Ou seja, todas as empresas


principais novidades que foram precisam indicar o
instituídas pela LGPD. encarregado, que também é
conhecido aqui em solo
Ele é uma peça fundamental no brasileiro como DPO (Data
processo de adequação e Protection Officer).
conformidade à lei.
A propósito, o termo DPO foi
De acordo com o Art. 5º da importado da Europa, mais
LGPD, o encarregado é a: precisamente da GDPR
(General Data Protection
“Pessoa indicada pelo Regulation), a lei europeia de
controlador e operador para proteção de dados.
atuar como canal de
comunicação entre o A GDPR acabou sendo a
controlador, os titulares dos principal referência para a
dados e a Autoridade Nacional criação da LGPD.
de Proteção de Dados (ANPD)”.
Neste e-book, nós ajudamos
A LGPD determina, inclusive, que você a entender qual é o
a nomeação do encarregado é papel e quais são os deveres e
obrigatória. responsabilidades do DPO.

8
DPO é um intermediador

Titulares dos Dados

Empresa DPO
(Controlador) Data Protection Officer
ANPD
(Autoridade Nacional de
Proteção de dados)

9
Atores na LGPD
Controlador,
Operador e
DPO

10
Atores na LGPD

A FUNÇÃO DO DPO ESTÁ


diretamente relacionada a
outros dois atores da LGPD:

● Controlador, e
● Operador.

Portanto, não é possível


compreender o escopo de
atuação do DPO sem
antes entender quem são
estes dois agentes de
tratamento de dados e qual é
o papel deles perante a lei.

Falaremos mais sobre eles


nas páginas a seguir.

11
A figura do controlador

O CONTROLADOR É DEFINIDO, Feita esta introdução, fica fácil


segundo o Art. 5º da LGPD, de perceber que o controlador
como a: é a parte mais interessada no
tratamento dos dados e,
“Pessoa natural ou jurídica, de justamente por isso, tem a
direito público ou privado, a maior responsabilidade em
quem competem as decisões relação ao tratamento.
referentes ao tratamento
de dados pessoais”.

Na prática, o controlador é a
empresa que coordena e
define como será realizado o
tratamento dos dados
pessoais de clientes,
funcionários, colaboradores,
parceiros e outros.

Quando usamos a palavra


“tratamento”, estamos nos
referindo a todo o ciclo de uso
do dado pessoal, da coleta
até a eliminação.

12
Papel do controlador
A PRINCIPAL ATRIBUIÇÃO DO Inclusive, o controlador tem
controlador é garantir que as responsabilidade sobre o
normas e os princípios operador, tendo como dever
estabelecidos pela LGPD orientá-lo para que o
estejam sendo respeitados. tratamento dos dados pessoais
ocorra de acordo com as
O controlador deve garantir a determinações da lei.
transparência e o diálogo com
o titular dos dados. Ou seja, Em casos de danos, o
precisa deixar clara as suas controlador pode responder
intenções ao coletar dados e solidariamente pelos prejuízos
facilitar a comunicação. causados pelo operador.

Tendo em vista o seu interesse


em tratar os dados, é ele
também que responde por
danos patrimoniais, morais,
individuais ou coletivos, assim
como qualquer outro tipo de
violação ou desacordo aos
termos da LGPD.

13
A figura do operador

NO ART. 5º DA LGPD, CONSTA A


seguinte definição para o
conceito de operador:

“Pessoa natural ou jurídica, de


direito público ou privado, que
realiza o tratamento de dados
pessoais em nome do
controlador”.

Em outras palavras, o operador


é a empresa que processa e
trata os dados pessoais sob as
ordens do controlador.

14
Papel do operador
ALÉM DE RESPEITAR E CUMPRIR Nestes exemplos, a empresa
com o que determina a LGPD, que contrata o serviço é o
o operador cumpre ordens e controlador, já a empresa de
trabalha para o controlador. call center ou geração de leads
seria o operador.
Portanto, deve realizar o
tratamento de dados não Do mesmo modo, o operador
apenas de acordo com as também responde por danos
obrigações da lei, seguindo os patrimoniais, morais, individuais
princípios e as bases legais, ou coletivos, assim como
mas também deve respeitar qualquer outro tipo de violação
as diretrizes e a política de ou desacordo à LGPD, podendo
segurança e privacidade do responder solidariamente.
controlador.

Dois exemplos que facilitam


a compreensão sobre a
função do operador são as
empresas de call center e as
empresas que trabalham
com geração de leads.

15
A figura do DPO

SEGUNDO CONSTA NA LGPD, Este ponto, inclusive, é muito


o encarregado ou DPO é a: importante para cumprir com os
requisitos da lei: a necessidade
“Pessoa indicada pelo de independência técnica e
controlador e operador para hierárquica do DPO.
atuar como canal de
comunicação entre o Isto quer dizer que não é
controlador, os titulares dos recomendado que haja o
dados e a Autoridade Nacional acúmulo de funções na escolha
de Proteção de Dados (ANPD)”. do DPO, o que pode gerar
confusões e conflitos.
Ele é o responsável por atuar Além disso, segundo o Art. 41 da
como uma espécie de fiscal da LGPD, “a identidade e as
lei dentro da empresa. informações de contato do
encarregado deverão ser
O DPO deve atuar com divulgadas publicamente, de
independência para orientar forma clara e objetiva,
de maneira técnica e embasar preferencialmente no sítio
as decisões corporativas para eletrônico do controlador”.
que estejam aderentes à LGPD.

16
Papel do DPO
CONFORME ESTÁ PREVISTO
no Art. 41 da LGPD, o DPO
deve exercer as seguintes
atividades na empresa:

I II
Aceitar reclamações e Receber comunicações da
comunicações dos titulares, autoridade nacional e
prestar esclarecimentos e adotar providências;
adotar providências;

III IV
Orientar os funcionários e
Executar as demais
os contratados da entidade
atribuições determinadas
a respeito das práticas a
pelo controlador ou
serem tomadas em relação
estabelecidas em normas
à proteção de dados
complementares.
pessoais; e

17
O cargo de DPO é obrigatório?

SIM, O DPO É UMA FUNÇÃO


obrigatória para todas as
empresas, independentemente
do porte e da área de atuação.

A LGPD, entretanto, aponta que


a ANPD poderá dispor sobre a
sua dispensa ou desobrigação
em situações específicas ou
“ A autoridade nacional
poderá estabelecer normas
complementares sobre a
definição e as atribuições do
encarregado, inclusive hipóteses
casos determinados. de dispensa da necessidade de
sua indicação, conforme a
natureza e o porte da entidade
ou o volume de operações de
tratamento de dados”.
No entanto, ainda que uma
regulamentação da ANPD
venha a eliminar a
obrigatoriedade legal, a
presença do DPO costuma ser
bem vista pelo mercado e
pelos clientes. Além disso,
configura boa prática para a
manutenção do programa de
conformidade da organização.

18
Como escolher o DPO

O DPO DEVE SER DESIGNADO


com base em qualidades
profissionais e, principalmente,
em seus conhecimentos
especializados no domínio
do Direito e/ou de práticas
de privacidade e de
proteção de dados.

Na prática, o cargo tem sido


ocupado por:

● Advogados,
● Consultores, e
● Profissionais de segurança
da informação.

De fato, é necessária uma


multidisciplinaridade para a
boa execução das atividades.

19
Requisitos que ajudam a
definir ou contratar o DPO

PARA FACILITAR A NOMEAÇÃO Experiência em


do DPO, nós criamos uma lista Privacidade e/ou Proteção
com algumas habilidades ou O profissional ideal deve ter
características fundamentais conhecimentos prévios em
para a escolha do profissional. alguns dos seguintes campos:
privacidade, proteção
de dados, segurança da
Conhecimentos na Área
informação e/ou TI
O DPO deve se interessar
(tecnologia da informação).
pelos processos, pelas
atividades e pelo ciclo dos
Gestão de Riscos
dados dentro da empresa.
Uma qualidade importante
Além disso, deve aprender
do DPO é estar habilitado
sobre o setor de atuação
para criar e conduzir
da empresa.
projetos de gerenciamento
ou gestão de riscos.
Atuação como DPO
Ter tido experiências já
como DPO ou em projetos de
conformidade a leis facilita
muito o processo de escolha.

20
Gerenciamento de Projetos
Ter conhecimentos ou
afinidade com gerenciamento
de projetos é outra qualidade
fundamental de um DPO, que
vai precisar se comunicar com
diversos setores da empresa.

Certificações
Possuir certificações é outro
ponto. Existem vários tipos de
certificações no mercado que
validam conhecimentos em
privacidade, segurança e
proteção de dados.

Versátil e Observador
Como lida com um universo
grande de pessoas e de
diferentes departamentos, o
DPO precisa ter a habilidade
de se ajustar rapidamente a
diferentes situações. Para isto,
precisa ser observador.

21
Quem pode ser nomeado
DPO na sua empresa?

DPO interno.
DPO as a Service.

Pelo nível de especialização, por


segurança jurídica e também
pelo custo benefício, muitas
empresas têm optado pela
contratação de profissional
externo na modalidade de DPO
as a Service.

Muitas empresas também têm


optado por contratar uma
consultoria especializada em
LGPD para conduzir projetos de
adequação e conformidade à
lei, o que pode incluir por vezes
orientação na escolha do DPO.

22
DPO as a Service

DPO AS A SERVICE É UM SERVIÇO


oferecido pela Get Privacy
que permite a contratação
de um DPO profissional.

Funciona da seguinte maneira:


nós designamos um dos nossos
especialistas em proteção
e privacidade de dados para
assumir o cargo de DPO
na sua empresa.

É um trabalho que pode ser


realizado à distância e também
in loco, dependendo da
necessidade da sua empresa.

A Get Privacy é focada em LGPD,


oferecendo diversos tipos de
serviços relacionados à lei. Além
disso, tem expertise
comprovada de mercado, com
clientes de diferentes tamanhos
e em vários setores de atuação.

23
A grande vantagem do DPO ● Gerenciamento do programa de
as a Service é o custo-benefício, privacidade e segurança de dados.
já que você tem um profissional
● Definição e atualização do Data
experiente à sua disposição sem
Mapping da empresa.
ter que arcar com todas
as burocracias e custos. ● Elaboração do Relatório de Impacto à
Proteção de Dados Pessoais.
O DPO as a Service é uma
● Orientação e treinamento do seu time em
maneira inteligente de otimizar
temas ligados à segurança e privacidade.
custos e pessoal, e manter-se
em conformidade com a LGPD ● Fiscalização da conformidade com a LGPD.
sabendo que a empresa tem o
● Monitoramento de mudanças e novas
respaldo de um expert na área.
regulamentações da LGPD.

Este especialista em proteção ● Mediação entre os titulares dos dados,


e privacidade de dados vai a empresa e a ANPD.
ajudar e orientar a sua empresa ● Recebimento das comunicações da ANPD,
em diferentes frentes de adotando as providências necessárias.
trabalho, como, por exemplo:


Quer saber mais sobre DPO as a Service?
getprivacy.com.br/dpo-as-a-service
+55 (41) 2391-0966

24
Outros conceitos
básicos da LGPD
Dado pessoal

DADO PESSOAL É TODA Exemplos de Dado Pessoal


INFORMAÇÃO que identifique ou
● Nome;
permita identificar uma pessoa
● Endereço;
natural (física). Fragmentos de
● RG e CPF;
informação que, quando
● Dados de localização;
postos juntos, em determinado
● Dados obtidos através de
contexto, permitam a
cookies de um site;
identificação de uma pessoa
● Endereço de IP;
também são dados pessoais.
● E-mail;
● Idade.

A lei não se aplica aos dados de pessoa


! jurídica, às informações confidenciais e
sigilosas ou patentes, já protegidos sob
outras regulamentações.

26
Dado pessoal sensível

Dentro do conjunto de dados


pessoais, há o dado pessoal
sensível, que leva esse nome
porque pode ser relacionado a
situações de vulnerabilidade e
discriminação, exigindo um
regime jurídico diferenciado e
mais reforçado.

Exemplos de Dado Sensível

● Origem racial ou étnica;


● Convicção religiosa;
● Opinião política;
● Filiação a sindicato ou a
organização de caráter
religioso, filosófico ou político;
● Dado referente à saúde
ou à vida sexual;
● Dado genético ou biométrico.

27
Princípios da LGPD

NO ART. 6º, A LGPD DETERMINA


10 princípios básicos que
devem nortear o tratamento
de dados pessoais.

1. Finalidade
2. Adequação
3. Necessidade
4. Livre acesso
5. Qualidade de Dados
6. Transparência
7. Segurança
8. Prevenção
9. Não discriminação
LGPD
10. Responsabilização e
Prestação de Contas

28
Bases Legais

COM A ENTRADA EM vigor da 1. Consentimento


LGPD, o tratamento de dados
2. Cumprimento de obrigação
pessoais só é considerado
legal ou regulatória
legal se, além de cumprir
os princípios previstos na 3. Execução de políticas públicas
lei, atender a pelo menos 4. Estudos por dado de pesquisa
uma hipótese, a
5. Execução do contrato ou
chamada base legal.
procedimentos preliminares
6. Exercício regular de direitos
em processo
7. Proteção da vida ou
incolumidade física
8. Tutela da saúde
9. Interesse legítimo
10. Proteção de crédito

29
Conclusão
Considerações Finais

A NOMEAÇÃO DO DPO PRECISA Mas quais funções poderiam Para finalizar o assunto, a
levar em consideração muitos gerar conflito de interesse? escolha do DPO não deve ser
aspectos, incluindo habilidades vista apenas como uma
específicas do profissional, Podemos citar como obrigação ou requisito legal.
conhecimentos em segurança exemplos os cargos de CEO,
e privacidade, e até CIO, CTO e diretor de Recursos A definição deve ser vista
independência dentro Humanos ou de Marketing. também como diferencial
da empresa para trabalhar. competitivo e de
Agora, caso a empresa decida comprometimento com
Considerando este último fator, pelo DPO externo, a Get políticas de boas práticas e
inclusive, caso a empresa Privacy está pronta e transparência para com
decida por um DPO interno, vale qualificada para assumir a clientes, funcionários,
reforçar a orientação: função, com certificação e colaboradores, parceiros e
experiência comprovada. também a sociedade.
É recomendado e considerado
uma boa prática que o Entre em contato para saber
profissional escolhido não mais sobre o serviço e solicitar
desempenhe funções que um orçamento para a sua
possam conflitar com as empresa sem compromisso.
atividades de DPO.

31
+55 (41) 2391-0966

contato@getprivacy.com.br

www.getprivacy.com.br

Rua Luísa Dariva, 40 Campina do


Siqueira | Curitiba (PR) | CEP 80730-480

Assessoria Jurídica Compliance Segurança da Informação Consultoria DPO as a Service

Você também pode gostar