Você está na página 1de 15

Cartilha

Descomplicando
a Lei Geral de
Proteção de
Dados Pessoais
Lei 13.709/2018

GABRIELA HARUMI MIASATO - ADVOGADA|


ESPECIALISTA EM DIREITO DIGITAL E
COMPLIANCE|MEMBRO DA ASSOCIAÇÃO
NACIONAL DE ADVOGADOS(AS) DO DIREITO
DIGITAL ANADD| MEMBRO DA ASSOCIAÇÃO
NACIONAL DOS PROFISSIONAIS DE
PRIVACIDADE DE DADOS
Antes de iniciar a leitura é importante
que você entenda que esse documento
não é um manual.

Essa é uma cartilha informativa, com


objetivo de esclarecer dúvidas comuns
sobre a Lei Geral de Proteção de Dados
Pessoais.

Consulte um profissional da sua confiança sempre


que necessário
INTRODUÇÃO
A Lei Geral de Proteção de Dados Pessoais na sociedade
Dados Pessoais é inspirada da informação são
na General Data Protection importante ativos dos mais
– GDPR da União Europeia. diversos modelos de negócio.
A adequação à LGPD é
Inclusive, a existência de relevante para as empresas
uma lei sobre o tema e a na medida em que agrega
adequação das empresas e valor a marca, demonstra
negócios à LGPD se posicionamento de mercado
relaciona com a GDPR. e inspira confiança e
credibilidade de seus
clientes, colaboradores e
Uma das previsões da GDPR parceiros/fornecedores.
é que os países integrantes Além de ser possível a
da União Europeia somente mitigação de riscos de
podem realizar a vazamentos de dados ou de
transferência internacional causar danos aos
de dados com países que colaboradores e clientes, e,
possuam aparato razoável consequentemente reduzir os
para preservar a proteção e custos de eventuais multas
privacidade de dados ou procedimentos judiciais.
pessoais.
QUEM DEVE SE ADEQUAR À LEI?

Qualquer pessoa física ou jurídica, de direito público ou


privado, que :

• realize a coleta ou o tratamento de dados no território


nacional;
• A operação de tratamento de dados vise a oferta ou
fornecimento de bens ou serviços a indivíduos
localizados no território nacional
Desse modo, ainda que você ou sua empresa colete ou
trate dados pessoais de estrangeiros é necessário a
observância da LGPD.

ATENÇÃO: Ainda que a coleta ou armazenamento


dos dados seja realizado em meio impresso, a LGPD
deve ser cumprida.
DEFINIÇÕES
Tratamento – toda operação realizada
Dado Pessoal – informação relacionada a com dados pessoais, como as que
pessoa natural identificada ou se referem a coleta, produção,
identificável; recepção, classificação, utilização,
acesso, reprodução, transmissão,
distribuição, processamento,
Dado Pessoal Sensível – dado pessoal
sobre origem racial ou étnica, arquivamento, armazenamento,
convicção religiosa, opinião política, eliminação, avaliação ou controle
filiação a sindicato ou a organização da informação, modificação,
de caráter religioso, filosófico ou comunicação, transferência, difusão
político, dado referente à saúde ou à
vida sexual, dado genético ou ou extração;
biométrico, quando vinculado a uma
pessoa natural e dados de crianças e
adolescentes;
Controlador – pessoa natural ou jurídica,
de direito público ou privado, a
Dado Anonimizado – dado relativo a titular quem competem as decisões
que não possa ser identificado, referentes ao tratamento de dados
considerando a utilização de meios pessoais;
técnicos razoáveis e disponíveis na
ocasião de seu tratamento;
Operador – pessoa natural ou jurídica, de
Titulares - pessoa natural a quem se direito público ou privado, que
referem os dados pessoais que são realiza o tratamento de dados
objeto de tratamento; pessoais em nome do controlador;

Agentes de Tratamento – o controlador e


Detalhes Importantes: o operador;

• Dado anonimizado não é


considerado dado pessoal. Mas ANPD – órgão da administração pública
atenção: os meios técnicos responsável por zelar, implementar e
empregados no procedimento de fiscalizar o cumprimento desta Lei
anonimização precisam ser em todo o território nacional.
razoavelmente rigorosos;

• Os agentes de tratamento devem


manter registro atualizado das
operações de tratamento
realizados.
BASES LEGAIS DE TRATAMENTO
As bases legais de tratamento se Execução de Contratos – hipóteses
referem às hipóteses em que a em que para o cumprimento ou
realização do tratamento de dados realização de procedimentos
pessoais é possível em conformidade preliminares do contrato do qual
com a Lei Geral de Proteção de o titular seja parte;
Dados Pessoais.

Processos Judiciais e Administrativos -


Consentimento – situação em que o se refere ao exercício regular de
titular dos dados consente o direitos em processos
tratamento de forma expressa, administrativos , judiciais ou
clara e inequívoca; arbitrais;

Obrigação Legal – quando a Proteção à Vida – situações que


necessidade do tratamento de visam a proteção da vida ou
dados decorre de determinação incolumidade física do titular ou
legal; de terceiros;

Políticas Públicas – aplicável a Tutela da Saúde – aplicável,


Administração Pública na exclusivamente, aos
execução de políticas públicas procedimentos realizados por
previstas em lei e regulamentos profissionais de saúde, serviços
ou respaldadas em contratos, de saúde ou autoridade sanitária;
convênios ou instrumentos
similares;
Legítimo Interesse – hipótese em que
há o legítimo interesse do
Pesquisa – realização de estudos por controlador ou de terceiros,
órgãos de pesquisa, garantindo, exceto no caso de prevalecerem
sempre que possível, a direitos e garantias fundamentais
anonimização dos dados do titular que exijam a proteção
pessoais; dos dados pessoais;

Proteção ao Crédito – situações em


que a proteção ao crédito seja
necessária.

ATENÇÃO: As bases legais de


tratamento de dados pessoais
sensíveis são outras. Para tratar
dados pessoais sensíveis é
necessário obter o consentimento
do titular dos dados, salvo algumas
exceções previstas na lei
DIREITOS DO TITULAR

Art. 18 - O titular dos dados pessoais tem direito de obter do


controlador mediante requisição, a qualquer momento:

• eliminação dos dados


pessoais tratados com o
• confirmação da existência consentimento do titular,
de tratamento; exceto nas hipóteses
previstas no art. 16 desta
Lei;
• acesso aos dados;

• Informação das entidades


• correção de dados públicas e privadas com as
incompletos, inexatos ou quais o controlador
desatualizados; realizou uso compartilhado
de dados;
• anonimização, bloqueio
ou eliminação de dados • informação sobre a
desnecessários, excessivos possibilidade de não
ou tratados em fornecer consentimento e
desconformidade com o sobre as consequências da
disposto nesta Lei; negativa;

• portabilidade dos dados a • revogação do


outro fornecedor de consentimento.
serviço ou produto,
mediante requisição
expressa, de acordo com
a regulamentação da
autoridade nacional,
observados os segredos
comercial e industrial;
Vigência a partir de
SANÇÕES 01/08/2021

• advertência, com indicação de prazo para adoção de medidas


corretivas;
• multa simples, de até 2% do faturamento da pessoa jurídica de
direito privado, grupo ou conglomerado no Brasil no seu último
exercício, excluídos os tributos, limitada, no total, a R$ 50.000.000,00
por infração;
• multa diária, limitada ao total de R$ 50.000.000,00
• publicidade da infração após devidamente apurada e confirmada
a sua ocorrência;
• bloqueio dos dados pessoais a que se refere a infração até a sua
regularização;
• eliminação dos dados pessoais a que se refere a infração;
• suspensão parcial do funcionamento do banco de dados a que se
refere a infração pelo período máximo de 6 (seis) meses,
prorrogável por igual período, até a regularização da atividade de
tratamento pelo controlador;
• suspensão do exercício da atividade de tratamento dos dados
pessoais a que se refere a infração pelo período máximo de 6 (seis)
meses, prorrogável por igual período;
• proibição parcial ou total do exercício de atividades relacionadas
a tratamento de dados.

Perceba que, dependendo da atividade


exercida e da sanção aplicada, a atividade em
si poderá ser inviabilizada diante da suspensão
parcial do funcionamento do banco de dados
ou da proibição parcial ou total do exercício de
atividades relacionadas a tratamento de dados.
SANÇÕES - OBSERVAÇÕES

Nos termos do artigo 65, inciso I-A da Lei Geral de Proteção de


Dados Pessoais, a vigência da Lei quanto a aplicabilidade das
sanções previstas pelos artigos 52, 53 e 52 será a partir do dia 1º de
agosto de 2021.
No entanto, é preciso entender que:
• As sanções previstas na LGPD se referem, tão somente, àquelas
aplicáveis pela Autoridade Nacional de Proteção de Dados;

• É possível a utilização de outras medidas a título de sanção pelo


Ministério Público e Procon.

Em janeiro de 2019, a Netshoes Eventual descumprimento dos


celebrou acordo através de termos do TAC resultaria na
Termo de Ajustamento de propositura de ação cível pelos
Conduta com o Ministério Público danos morais e patrimoniais
do Distrito Federal devido ao causados nos respectivos valores
vazamento de dados de quase 2 de R$10.000.000,00 (dez milhões
milhões de usuários cadastrados de reais) e R$85.000.000,00
em sua plataforma. (oitenta e cinco milhões de reais).

Entre outros termos acordados, foi Fonte: Ministério Público do Distrito


ajustado que a empresa deveria Federal.
pagar R$500.000,00 (quinhentos
mil reais) a título de indenização
por danos morais coletivos,
recolhidos ao Fundo de Defesa
de Direitos Difusos.
DICAS DE ANÁLISE DOS DADOS NA
SUA EMPRESA

Não há uma fórmula


mágica ou um
framework aplicável a INVENTÁRIO
DOS DADOS
todos os segmentos e
tipos de negócio.

INVENTÁRIO DO
O planejamento para a PROCESSAMENTO
DE DADOS
adequação à Lei Geral
de Proteção de Dados
ANÁLISE DO
Pessoais irá variar FLUXO DE
conforme as DADOS E
MAPEAMENTO
necessidades , porte e DE RISCOS
as atividades
econômicas
desempenhadas por VERIFICAR
cada modelo de PARCEIROS

negócio.

REVISAR E
No entanto, é possível ELABORAR
NOVOS
apontar algumas DOCUMENTOS
etapas básicas para a
elaboração do plano
de adequação:
A elaboração de um plano de adequação à Lei
Geral de Proteção de Dados Pessoais é um esforço
conjunto. É ideal que você tenha uma equipe
multidisciplinar para que o plano contemple todas as
áreas da empresa.

Crie um questionário para as áreas responderem.


Dessa forma você terá um conhecimento mais
preciso e detalhado sobre a coleta e fluxo dos
dados pessoais em cada setor, sendo possível
identificar as necessidades individuais dos
departamentos.

Analise os resultados das informações fornecidas


através do questionário. Verifique quais dados
pessoais são relevantes para a sua atividade e quais
setores necessitam ter acesso aos dados.

Classifique os dados em pessoais e pessoais


sensíveis, e identifique as hipóteses legais de
tratamento.

Identifique os riscos presentes no fluxo de dados e


quais mecanismos e soluções devem ser adotadas
para eliminá-los ou mitigá-los, e claro, defina as
ações que deve ser seguidas no caso da
ocorrência de algum incidente.
IMPLEMENTAÇÃO DO PLANO DE
ADEQUAÇÃO À LGPD - PERSPECTIVA
CORPORATIVA

Para a implementação bem Desse modo, é importante:


sucedida de um programa de • a apresentação de um
adequação à Lei Geral de novo código de conduta
Proteção de Dados é no que tange ao
tratamento de dados
necessário, tal qual em pessoais com especial
qualquer programa de atenção aos dados
compliance, a adoção do pessoais sensíveis ou,
“Tone from the Top”. reforçar o já existente ;

• a realização contínua de
É importante que todos os treinamentos dos
colaboradores da empresa, colaboradores;
independentemente do cargo
que ocupa percebam a
• realizar análises periódicas
adoção de nova postura dos da execução das políticas
ocupantes de cargos mais de proteção e privacidade
elevados como CEOs, de dados pelos setores da
Diretores, por exemplo. empresa e de seus
parceiros;

Bem como, é de extrema • criação de um programa


relevância que todos os de compliance digital e
funcionários compreendam due diligence de terceiros;
que também são peças-
chave na implementação e • criar modelo de resposta e
execução do programa de ação para atender a
adequação à LGPD. eventuais notificações da
ANPD;

O sucesso na adequação à
Lei depende da empresa
como um todo, não sendo o
suficiente que apenas um ou
outro setor esteja em
conformidade com a LGPD.
IMPLEMENTAÇÃO - PRIVACY BY DESIGN
E PRIVACY BY DEFAULT
Privacy by design se refere a inclusão da perspectiva da
privacidade na arquitetura do negócio, ou seja, a atividade
econômica que coleta dados pessoais deve ser concebida sob o
pilar da privacidade.

Ao passo que, privacy by default é um desdobramento da privacy


by design, orientando a concepção e desenvolvimento da atividade
é, por padrão, pautada na privacidade.

Um dos meios de comprovar, caso seja necessário, a aplicação da


privacy by design e privacy by default é através da elaboração do
Relatório de Impacto à Proteção de Dados, que é um documento
que contém informações acerca dos dados coletados, modos de
tratamento, protocolos de segurança adotados, quais os riscos às
liberdades individuais dos titulares dos dados e quais são as
medidas e mecanismos adotados para a mitigação de riscos ou na
hipótese de eventual violação ou ocorrência de incidente de
segurança.

É importante que o Relatório de Impacto à Proteção de Dados seja


revisado e atualizado periodicamente.

Também é altamente relevante a manutenção atualizada dos registros do


processamento dos dados pessoais, eis que, eventualmente poderão ser
requisitados pela ANPD ou ser utilizados como meio de demonstração de
conformidade com a Lei Geral de Proteção de Dados.
DICAS FINAIS

Entenda e faça o
mapeamento dos
dados são coletados e
qual a sua relação
com a finalidade com
a atividade
desempenhada

Conheça o fluxo dos


Mantenha controles
dados pessoais, quais
periódicos e testes de
setores, pessoas e
vulnerabilidades de
parceiros tem acesso
violação da sua rede
ao seu banco de
ou banco de dados
dados

Mantenha os registros Engaje os seus


dos processamentos de funcionários,
dados pessoais e o colaboradores e
relatório de impacto à parceiros na adequação
proteção dos dados à Lei Geral de Proteção
pessoais atualizado de Dados Pessoais
Conteúdo licenciado em creative commons para finalidades não
comerciais.

É livre a utilização, cópia e reedição desde que citada a fonte e


compartilhado sob os mesmos termos desta licença.

Cartilha Descomplicando a Lei Geral de Proteção de Dados Pessoais Lei Geral de Proteção de Dados Pessoais - Lei
13.709/2018 by Gabriela Harumi Miasato is licensed under CC BY-NC-SA 4.0. To view a copy of this license, visit
https://creativecommons.org/licenses/by-nc-sa/4.0

Attribution-NonCommercial-ShareAlike 4.0 International

https://www.linkedin.com/in/harumi-miasato/
https://medium.com/harumi-miasato
https://www.instagram.com/miasato.haru/
harumiasato@hotmail.com

Você também pode gostar