Lei Geral de Proteção de Dados (LGPD)

O que é a LGPD?

A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) é a legislação brasileira que regula as atividades de tratamento de dados pessoais. Inspirada no Regulamento Geral de Proteção de Dados (GDPR) europeu, a LGPD estabelece regras sobre coleta, armazenamento, tratamento e compartilhamento de dados pessoais, impondo maior proteção e penalidades para o não cumprimento.

A LGPD se aplica a qualquer operação de tratamento de dados realizada por pessoa natural ou jurídica, de direito público ou privado, independentemente do meio, do país de sua sede ou do país onde estejam localizados os dados, desde que a operação de tratamento seja realizada no território brasileiro, os dados tenham sido coletados no território brasileiro, ou o tratamento tenha por objetivo a oferta de produtos ou serviços para indivíduos localizados no Brasil.

Linha do Tempo da LGPD

Agosto de 2018

Sanção da Lei nº 13.709/2018 (LGPD), publicada no Diário Oficial da União.

Dezembro de 2018

Criação da Autoridade Nacional de Proteção de Dados (ANPD) por meio da Medida Provisória nº 869/2018.

Julho de 2019

Conversão da MP 869/2018 na Lei nº 13.853/2019, que altera a LGPD e estabelece a ANPD como órgão da administração pública federal.

Agosto de 2020

Estruturação da ANPD com a publicação do Decreto nº 10.474/2020.

Setembro de 2020

Entrada em vigor da maioria das disposições da LGPD, exceto as sanções administrativas.

Agosto de 2021

Início da vigência das sanções administrativas da LGPD, permitindo que a ANPD aplique multas e outras penalidades.

Princípios Fundamentais da LGPD

1

Finalidade

O tratamento de dados deve ter propósitos legítimos, específicos, explícitos e informados ao titular, não podendo ser utilizados para finalidades incompatíveis com as originais.

2

Adequação

O tratamento deve ser compatível com as finalidades informadas ao titular, de acordo com o contexto do tratamento e as expectativas razoáveis do titular.

3

Necessidade

Limitação do tratamento ao mínimo necessário para a realização de suas finalidades, abrangendo apenas os dados pertinentes, proporcionais e não excessivos.

4

Livre Acesso

Garantia aos titulares de consulta facilitada e gratuita sobre a forma e a duração do tratamento, bem como sobre a integralidade de seus dados pessoais.

5

Qualidade dos Dados

Garantia aos titulares de exatidão, clareza, relevância e atualização dos dados, de acordo com a necessidade e para o cumprimento da finalidade de seu tratamento.

6

Transparência

Garantia aos titulares de informações claras, precisas e facilmente acessíveis sobre a realização do tratamento e os respectivos agentes de tratamento.

7

Segurança

Utilização de medidas técnicas e administrativas capazes de proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas.

8

Prevenção

Adoção de medidas para prevenir a ocorrência de danos em virtude do tratamento de dados pessoais, implementando controles proativos.

9

Não Discriminação

Impossibilidade de realização do tratamento para fins discriminatórios ilícitos ou abusivos, respeitando a igualdade e os direitos fundamentais.

10

Responsabilização e Prestação de Contas

Demonstração da adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados pessoais.

Direitos dos Titulares de Dados

A LGPD confere aos titulares de dados (pessoas naturais a quem os dados se referem) uma série de direitos que devem ser respeitados pelos controladores e operadores. Conhecer e implementar mecanismos para atender a esses direitos é fundamental para a conformidade com a lei.

Confirmação

Direito de confirmar a existência de tratamento de seus dados pessoais.

Acesso

Direito de acessar os dados e obter informações sobre como são tratados.

Correção

Direito de solicitar a correção de dados incompletos, inexatos ou desatualizados.

Anonimização

Direito de solicitar anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei.

Portabilidade

Direito à portabilidade dos dados para outro fornecedor de serviço ou produto.

Eliminação

Direito de solicitar a eliminação dos dados tratados com base no consentimento.

Informação

Direito de ser informado sobre compartilhamento de dados com entidades públicas e privadas.

Revogação do Consentimento

Direito de revogar o consentimento a qualquer momento mediante manifestação expressa do titular.

Revisão de Decisões Automatizadas

Direito de solicitar revisão de decisões tomadas unicamente com base em tratamento automatizado de dados que afetem seus interesses.

Como Implementar a LGPD na sua Organização

1

Mapeamento de Dados

Identifique todos os dados pessoais que sua organização coleta e processa. Documente quais dados são coletados, de quem, por que, como são usados, onde são armazenados, com quem são compartilhados e por quanto tempo são mantidos. Este mapeamento é fundamental para entender o ciclo de vida dos dados e identificar áreas de risco.

2

Definição de Bases Legais

Determine as bases legais para cada operação de tratamento de dados. A LGPD prevê dez bases legais, incluindo consentimento, legítimo interesse, execução de contrato, cumprimento de obrigação legal, entre outras. Cada operação de tratamento deve estar associada a pelo menos uma base legal válida.

3

Revisão e Atualização de Políticas

Elabore ou atualize sua Política de Privacidade, Termos de Uso e outros documentos relacionados para refletir as práticas de tratamento de dados da organização de forma clara e acessível. Estabeleça políticas internas que definam responsabilidades, procedimentos e controles para proteção de dados.

4

Implementação de Controles de Segurança

Adote medidas técnicas e administrativas de segurança proporcionais aos riscos, como controles de acesso, criptografia, anonimização, pseudonimização, backups regulares, e processos para testar, avaliar e manter a segurança dos sistemas que armazenam dados pessoais.

5

Designação de Encarregado (DPO)

Designe um Encarregado pelo Tratamento de Dados Pessoais (ou Data Protection Officer - DPO), responsável por atuar como canal de comunicação entre o controlador, os titulares dos dados e a ANPD, e por orientar funcionários sobre práticas de proteção de dados.

6

Estabelecimento de Procedimentos para Direitos dos Titulares

Implemente procedimentos e sistemas que permitam atender às solicitações dos titulares de dados para exercer seus direitos, como acesso, correção, exclusão e portabilidade de dados, dentro dos prazos estabelecidos pela lei.

7

Gestão de Fornecedores

Revise contratos com fornecedores e parceiros que atuam como operadores de dados pessoais, incluindo cláusulas de proteção de dados e definindo claramente as responsabilidades de cada parte no tratamento de dados.

8

Preparação para Violações de Dados

Desenvolva um plano de resposta a incidentes de segurança que estabeleça procedimentos claros para identificar, conter, investigar e notificar violações de dados pessoais à ANPD e aos titulares afetados, quando necessário.

9

Treinamento e Conscientização

Realize treinamentos regulares e campanhas de conscientização para garantir que todos os colaboradores compreendam a importância da proteção de dados, conheçam as políticas e procedimentos relevantes e saibam como lidar com dados pessoais de forma adequada.

10

Monitoramento Contínuo e Melhoria

Implemente processos de monitoramento contínuo do programa de privacidade, realize auditorias periódicas, acompanhe mudanças legislativas e atualize práticas e documentação conforme necessário para garantir conformidade sustentada.

Sanções e Penalidades

O descumprimento das disposições da LGPD sujeita os responsáveis a sanções administrativas aplicadas pela Autoridade Nacional de Proteção de Dados (ANPD), sem prejuízo de sanções civis ou penais.

A ANPD pode aplicar as seguintes penalidades, que serão sempre precedidas de um processo administrativo que assegure o contraditório e a ampla defesa:

  • Advertência: Indicação de prazo para adoção de medidas corretivas.
  • Multa simples: Até 2% do faturamento da empresa ou grupo econômico no Brasil no último exercício, limitada a R$ 50 milhões por infração.
  • Multa diária: Aplicável para forçar o cumprimento de obrigações, respeitando o limite total mencionado acima.
  • Publicização da infração: Divulgação pública da violação após sua apuração e confirmação.
  • Bloqueio dos dados pessoais: Suspensão temporária do tratamento dos dados relacionados à infração.
  • Eliminação dos dados pessoais: Exclusão definitiva dos dados relacionados à infração.
  • Suspensão parcial do funcionamento do banco de dados: Por até 6 meses, prorrogável por igual período.
  • Suspensão do exercício da atividade de tratamento de dados: Por até 6 meses, prorrogável por igual período.
  • Proibição parcial ou total da atividade de tratamento: Em casos extremos.

A ANPD considerará diversos fatores ao aplicar sanções, como a gravidade e natureza das infrações, a boa-fé do infrator, a adoção de medidas para minimizar danos, o grau de dano causado, a vantagem obtida ou pretendida, a condição econômica do infrator, a reincidência e o grau de cooperação com a autoridade.

Checklist de Conformidade com a LGPD

  • Avaliação e Mapeamento de Dados

    Realizar um inventário completo dos dados pessoais tratados pela organização, incluindo categorias de dados, finalidades, fluxos de dados, bases legais e avaliação de riscos.

  • Políticas e Procedimentos

    Desenvolver e implementar políticas de privacidade, termos de uso, políticas internas de segurança da informação e procedimentos para gestão do ciclo de vida dos dados.

  • Direitos dos Titulares

    Estabelecer procedimentos e canais claros para que os titulares possam exercer seus direitos, com prazos e responsabilidades bem definidos.

  • Consentimento e Bases Legais

    Implementar mecanismos adequados para obtenção e gestão de consentimento quando aplicável, e documentar as bases legais para todas as operações de tratamento.

  • Segurança da Informação

    Adotar medidas técnicas e organizacionais adequadas para proteger dados pessoais contra acessos não autorizados, incidentes e vazamentos.

  • Encarregado de Proteção de Dados

    Designar um Encarregado (DPO) e publicar seus dados de contato na política de privacidade e canais de comunicação da organização.

  • Contratos e Fornecedores

    Revisar e atualizar contratos com terceiros que tratam dados pessoais em nome da organização, incluindo cláusulas específicas de proteção de dados.

  • Relatórios de Impacto (RIPD)

    Conduzir Relatórios de Impacto à Proteção de Dados em tratamentos que possam gerar riscos significativos aos titulares.

  • Gestão de Incidentes

    Estabelecer plano de resposta a incidentes de segurança, definindo procedimentos para documentação, contenção, avaliação de riscos e notificação.

  • Treinamento

    Implementar programa contínuo de treinamento e conscientização sobre proteção de dados para todos os colaboradores da organização.

Ferramentas para Conformidade com a LGPD

Ferramentas de Mapeamento de Dados

Plataformas que automatizam a descoberta, classificação e mapeamento de dados pessoais em toda a infraestrutura da organização, facilitando a criação e manutenção de inventários de dados.

Saiba mais

Sistemas de Gestão de Consentimento

Soluções que gerenciam a obtenção, armazenamento e rastreamento de consentimentos, permitindo que os titulares controlem suas preferências de privacidade de forma transparente.

Saiba mais

Plataformas de Gestão de Direitos dos Titulares

Ferramentas que automatizam o recebimento, triagem, encaminhamento e resposta às solicitações dos titulares para exercerem seus direitos sob a LGPD.

Saiba mais

Soluções de Criptografia e Anonimização

Tecnologias que protegem dados pessoais através de criptografia, mascaramento, pseudonimização ou anonimização, reduzindo riscos em caso de violação.

Saiba mais

Ferramentas de Avaliação de Riscos

Plataformas que auxiliam na condução de Relatórios de Impacto à Proteção de Dados (RIPD), identificando e avaliando riscos nos processos de tratamento.

Saiba mais

Sistemas de Gestão de Compliance

Soluções integradas que gerenciam todos os aspectos do programa de privacidade, incluindo políticas, treinamentos, avaliações de risco e métricas de conformidade.

Saiba mais
Voltar para Página Inicial