
Fazer um inventário de dados é mapear todo o ciclo de vida das informações sob posse da empresa, da coleta ao descarte. Esse documento sustenta a adequação à LGPD e evidencia o grau de risco de cada dado tratado.
Compreender e administrar os dados sob custódia da empresa deixou de ser um tema secundário, e quanto mais essas informações são ignoradas, maiores os problemas. Ao longo deste conteúdo, você verá o que é o inventário de dados, qual a sua relação com a LGPD e como iniciá-lo na organização.
O que é um inventário de dados?
O inventário de dados, também chamado de Data Mapping ou mapeamento de dados, é o documento que descreve todo o ciclo de vida de um dado sob posse da empresa.
Em outras palavras, evidencia a origem das informações, as formas de coleta, quais dados são tratados, por onde eles percorrem, como são compartilhados e em quais formatos ficam armazenados.
Além disso, o inventário permite verificar quais categorias de dados estão em posse da organização, com qual finalidade e qual o grau de risco envolvido na coleta de cada informação.
Dessa forma, a ANPD (Autoridade Nacional de Proteção de Dados), autoridade competente da LGPD, avalia o quanto a empresa é efetiva em suas políticas de segurança e privacidade.
Convém destacar que a elaboração efetiva desse inventário requer trabalho conjunto com todos os departamentos, de modo que o levantamento das informações seja feito adequadamente.
Qual a sua relação com a LGPD?
A relação é direta: sem inventário de dados, não há como comprovar conformidade com a LGPD. A legislação dispõe normas sobre o tratamento de dados pessoais por empresas privadas, poder público ou outras pessoas, em qualquer meio, físico ou digital, com o objetivo de proteger os direitos fundamentais de liberdade e de privacidade.
Para isso, a lei determina que os registros das operações de tratamento sejam devidamente guardados.
Nesse sentido, o mapeamento de dados torna-se atividade obrigatória tanto para as empresas que desejam estar de acordo com a lei quanto para as que pretendem criar um projeto de governança.
Isso porque, para estar em conformidade, a organização precisa elaborar o inventário e comprovar, por meio dele, que mantém políticas sérias de proteção de dados.
Ainda que inconformidades possam ocorrer em maior ou menor grau, o mapeamento ajuda a entender o que precisa ser melhorado e amplia a transparência no uso das informações.
Afinal, a própria LGPD define as fases do ciclo de vida dos dados, que abrange coleta, processamento, análise, compartilhamento, armazenamento, reutilização e eliminação.
Quais objetivos o inventário de dados permite alcançar?
Ao reunir as informações do inventário, a empresa consegue identificar falhas causadas por vulnerabilidades, que podem comprometer a integridade das informações e exigir medidas robustas de mitigação. A partir desse mapeamento, o inventário de dados permite:
- detectar problemas e ganhar eficácia na tomada de decisões;
- facilitar o gerenciamento de prazos e garantias;
- proteger dados corporativos;
- monitorar as necessidades da empresa;
- identificar a coleta desnecessária de dados sensíveis;
- identificar o uso de sistemas de armazenamento suscetíveis a invasões;
- identificar problemas na contratação de serviços terceiros.
Os riscos vão além do campo financeiro e jurídico. O vazamento e a má gestão de dados afetam a reputação do negócio de forma quase irreversível, razão pela qual cabe à empresa oferecer segurança aos clientes e deixá-los cientes de que suas informações estão protegidas.
Convém lembrar que o volume de dados sob posse das empresas cresce em alta velocidade, o que aumenta a responsabilidade e o risco de inconformidade. Por isso, o inventário permite que a equipe identifique e corrija problemas de segurança com mais rapidez.
Como começar um inventário de dados?
O ponto de partida é reunir os múltiplos setores da empresa e profissionais com conhecimento técnico e jurídico para analisar as vulnerabilidades existentes.
Portanto, o mapeamento de dados não é uma tarefa simples: antes de tudo, os responsáveis precisam analisar o cenário atual de todos os setores da organização que lidam com dados.
Entre as principais informações que devem constar no mapeamento, destacam-se:
- tipo de dados, como cadastrais, transacionais, especiais, sensíveis e trabalhistas;
- volume e frequência do tráfego;
- etapas do fluxo de dados, incluindo coleta, armazenagem, sanitização, enriquecimento, processamento, segmentação, inferências, transferência e descarte;
- tecnologias empregadas, como sistemas, aplicações e banco de dados;
- locais de armazenamento, internos ou externos à empresa;
- origem dos dados, como sites, aplicativos, estabelecimentos físicos, SAC, parceiros e redes sociais;
- campanhas de marketing;
- compartilhamento de dados com parceiros, como escritórios de contabilidade e emissor de nota fiscal;
- localidades do tratamento, como países, estados e o local onde a empresa atua;
- política de privacidade, disponível em todas as fases de coleta;
- segurança da informação;
- direitos dos titulares.
Como visto, o inventário de dados é essencial no cumprimento da LGPD. Devemos proteger tudo aquilo que conhecemos, armazenando e gerenciando os dados com o máximo de segurança e transparência.
Para aprofundar os principais pontos da LGPD para empresas, acesse o e-book gratuito sobre o tema.