
A proteção de dados pessoais é regulamentada pela LGPD (Lei Geral de Proteção de Dados) (Lei Federal n. 13.709/2018), sendo um marco na segurança digital.
Neste artigo apresentamos oito perguntas e respostas para profissionais e empresas se posicionarem durante a adequação da nova regulamentação. Boa leitura!
1. Quais as bases da LGPD?
As leis que garantem a proteção de dados pessoais, incluindo a LGPD, baseiam-se na interpretação de que o direito à privacidade dos dados pessoais é um direito fundamental do cidadão.
A lei se baseou não apenas na lei europeia, GDPR, mas também nos tempos modernos, pois a divulgação de dados pessoais na internet é um fenômeno recente, que não tinha lei específica.
Hoje, muitos dados pessoais são divulgados na internet, e os usuários/consumidores precisam entender como utilizam esses dados.
2. Como essa lei impacta o mundo corporativo? E a sociedade em um geral?
A grande transformação que a lei traz é o direito das pessoas sobre a proteção de seus dados pessoais.
Os titulares dos dados — ou seja, cada um de nós — dizem se podem usar o dado, como podem tratá-lo e se e quando devem eliminá-lo.
Essa é a grande mudança na sociedade: nunca na história as pessoas puderam determinar como usariam seus dados pessoais.
Historicamente, as leis de privacidade, de sigilo bancário, de proteção aos dados de saúde e as éticas profissionais existiam, mas nunca houve clareza de que o dado pessoal pertence à pessoa e que ela só pode utilizá-lo com uma previsão legal.
A previsão legal pode ser um contrato que a pessoa assina com uma empresa, e a empresa usa esses dados pessoais para prestar o serviço.
No caso de serviços online, a previsão legal é o consentimento através do portal. A pessoa consente que o Google ou o Facebook, por exemplo, utilize seus dados para ações próprias.
Ainda assim, esse consentimento e as mudanças necessárias não acontecem muito rapidamente. Estamos falando de uma transformação gradual em que as pessoas passam a entender como a LGPD funciona.
Depende também de como as empresas cumprem a lei, o que pode facilitar ou tornar mais difícil para as pessoas exercerem esse direito.
Pode ser tão fácil quanto entrar no portal e dizer: “Apaguem os dados que vocês têm sobre mim” ou pode ser tão difícil quanto a enviar uma carta e ficar esperando um tempo longo para obter um retorno.
Então a grande mudança na sociedade é o entendimento que as pessoas passam a ter sobre propriedade de seus dados pessoais.
E no mundo corporativo o impacto é diferente, porque influencia no modelo de negócio. Empresas que baseiam seus modelos de negócio na comercialização de dados pessoais sofrem um impacto muito forte.
Empresas que utilizam dados pessoais apenas para comprimento de contratos no sentido mais restrito, como a assinatura de um jornal ou como a venda de um produto, têm um impacto pequeno. Isso porque é basicamente cumprir a lei, mas isso não afeta o seu modelo de negócio.
3. Como as empresas podem se adequar para solicitar esses consentimentos?
As empresas devem implementar soluções para garantir a proteção de dados pessoais, visto que não é possível imaginar que esses consentimentos serão obtidos de uma forma manual.
O que nós trazemos para o mercado, inclusive como solução, são sistemas de gestão de consentimento em que a empresa integrará os seus sistemas ao nosso, para a gestão de consentimento e facilitando as permissões mediante um clique.
4. E os dados que já foram coletados?
Esses dados podem não estar sob a lei porque foram coletados previamente, mas com a LGPD em vigor, é necessário obter esse consentimento para a proteção de dados pessoais.
5. E sem esse consentimento, os dados já fornecidos serão excluídos?
Não necessariamente. Como mencionado, existe a previsão legal do dado necessário para prestação do serviço.
Se você tem um contrato e paga por uma assinatura, por exemplo, a empresa pode processar aqueles dados pessoais necessários para enviar um boleto ou cobrança, mas apenas para a prestação do serviço.
Se aquela empresa utiliza seu nome, seu endereço ou se vender para uma lista de marketing, por exemplo, isso já necessitará do consentimento, com base na lei.
6. Como ocorre a fiscalização do cumprimento da lei?
Essa é sem dúvidas, a parte mais complexa.
A Agência Nacional de Proteção de Dados (ANPD) é o órgão que regula tudo isso no Brasil, mas diferentemente da GDPR nos países da Europa, aqui existem o Ministério Público e órgãos de proteção ao consumidor. Esses órgãos atuam fortemente na proteção dos dados pessoais.
Aqui no Brasil, diferente da Europa, vemos que o MP é um órgão fiscalizador importante. A ANPD é o órgão responsável pela fiscalização da proteção de dados pessoais no Brasil.
Havendo uma suspeita ou comunicação de um vazamento de informação, ela notificará a empresa exigindo a confirmação da ocorrência e informações sobre os relatórios de impacto, que descrevem como os dados estão sendo protegidos.
Sendo assim, a empresa responderá, e a partir dessa resposta, decidirão se abrirão uma investigação, podendo envolver ou não o Ministério Público.
7. Quais os tipos de dados são protegidos?
São os dados relativos às pessoas naturais e os dados chamados identificáveis, por isso, se a empresa utiliza um código interno para designar que uma determinada pessoa é a dona daquele número de CPF, ela deve proteger esse código interno como um dado identificável.
As empresas devem ter o cuidado de identificar dentro dos seus bancos de dados, quais são os dados identificáveis. Um cookie, por exemplo, que é uma técnica utilizada para identificar o navegador de internet quando navegamos no site.
Sendo assim, o site grava um código no navegador do usuário e esse código passa a identificar aquele computador, ainda não necessariamente àquela pessoa.
A partir do momento que a pessoa faz o login no site, por exemplo, está vinculado o código ao login e já é possível identificá-la. Então, aquele código também é um dado identificável e está sob a lei.
8. Como posso proteger os dados coletados?
O primeiro passo para a empresa proteger os dados coletados, é saber quais são os dados pessoais que armazena, coleta e processa.
Então, você precisará fazer um inventário de dados para identificar todos os dados pessoais, dados identificáveis e dados pessoais sensíveis.
Portanto, a empresa precisará fazer um mapeamento e tratar com níveis de rigor diferentes os dados protegidos pela lei.
Você pode fazer isso por meio de processos e sistemas que garantem que somente as pessoas autorizadas terão acesso aos dados pessoais, assegurando que eles estarão protegidos de vazamentos acidentais.
Para isso, por fim, além do inventário, é necessário implantar processos e ferramentas de sistemas, como gestão de acessos e identidades (GIA ou IAM na sigla em inglês), além de outros sistemas complementares, segundo o tamanho da empresa.
Você pode se interessar também pelos artigos:
- 6 erros mais comuns no processo de adequação à LGPD
- Entenda a ligação entre governança de dados e LGPD
- Em dia com a LGPD: Saiba como usar a Gestão de Identidade e Acesso