Home / Opinião

OPINIÃO

O que muda na prática com a Lei Geral de Proteção de Dados

O pre­si­den­te Mi­chel Te­mer san­ci­o­nou es­sa se­ma­na o Pro­je­to de Lei nú­me­ro 53 e com is­so o Bra­sil pas­sa a fa­zer par­te do gru­po de paí­ses que pos­su­em uma Lei Ge­ral de Pro­te­ção de Da­dos.

A pro­pos­ta foi ins­pi­ra­da na re­gu­la­men­ta­ção eu­ro­peia (GDPR). Até a úl­ti­ma ver­são di­vul­ga­da, o tex­to da no­va lei es­ta­be­le­ce 10 ba­ses le­gais pa­ra le­gi­ti­ma­ção do tra­ta­men­to de da­dos pes­so­ais e ga­ran­te di­rei­tos aos ti­tu­la­res dos da­dos co­mo: aces­so, cor­re­ção, eli­mi­na­ção, por­ta­bi­li­da­de e re­vo­ga­ção do con­sen­ti­men­to. Des­ta for­ma, em­po­de­ra o con­su­mi­dor e ga­ran­te a in­de­ni­za­ção na ocor­rên­cia de da­nos cau­sa­dos ao ti­tu­lar.

A PLC 53 es­ta­be­le­ce que da­do pes­so­al é to­da in­for­ma­ção re­la­ci­o­na­da a pes­soa na­tu­ral “iden­ti­fi­ca­da” ou “iden­ti­fi­cá­vel” e de­ter­mi­na que o tra­ta­men­to des­ses da­dos de­ve con­si­de­rar os 10 prin­cí­pios de pri­va­ci­da­de des­cri­tos na lei. Ao se­gui-los as or­ga­ni­za­ções de­mons­tra­rão que os da­dos pes­so­ais co­le­ta­dos são ne­ces­sá­rios, mí­ni­mos, cor­re­tos, de qua­li­da­de, aten­dem uma fi­na­li­da­de de ne­gó­cio vá­li­da den­tre ou­tras ca­rac­te­rís­ti­cas.

As em­pre­sas de­ve­rão ga­ran­tir a se­gu­ran­ça dos da­dos pes­so­ais tra­ta­dos e co­mu­ni­car in­ci­den­tes de se­gu­ran­ça da in­for­ma­ção ao ór­gão re­gu­la­dor, sen­do que, de­pen­den­do do in­ci­den­te, o ti­tu­lar dos da­dos tam­bém de­ve­rá ser co­mu­ni­ca­do. Ou­tra mu­dan­ça sig­ni­fi­ca­ti­va é quan­to ao tra­ta­men­to de da­dos pes­so­ais de cri­an­ças e ado­les­cen­tes que exi­gi­rão aten­ção es­pe­ci­al, co­mo por exem­plo, a ob­ten­ção de con­sen­ti­men­to de um dos pa­is an­tes da co­le­ta dos da­dos.

Uma ca­te­go­ria es­pe­ci­al foi cri­a­da pa­ra da­dos pes­so­ais “sen­sí­veis” que abran­gem re­gis­tros so­bre ra­ça, opi­ni­ões po­lí­ti­cas, cren­ças, da­dos de sa­ú­de e ca­rac­te­rís­ti­cas ge­né­ti­cas e bi­o­mé­tri­cas. A lei es­ta­be­le­ce con­di­ções es­pe­cí­fi­cas pa­ra tra­ta­men­to des­sa ca­te­go­ria de da­dos, co­mo por exem­plo, a ob­ten­ção de con­sen­ti­men­to do ti­tu­lar an­tes do tra­ta­men­to.

Ou­tro pon­to em co­mum com a GDPR é que a lei se­rá apli­ca­da às em­pre­sas com se­des es­tran­gei­ras, des­de que, os da­dos se­jam tra­ta­dos em ter­ri­tó­rio na­ci­o­nal. Adi­cio­nal­men­te, da­dos tra­ta­dos em ou­tros paí­ses tam­bém es­tão su­jei­tos à lei ca­so te­nham si­do co­le­ta­dos no Bra­sil.

A lei tam­bém pre­vê que o ór­gão re­gu­la­dor po­de­rá so­li­ci­tar re­la­tó­rios de ris­cos de pri­va­ci­da­de pa­ra cer­ti­fi­car-se de que as or­ga­ni­za­ções es­tão tra­tan­do o te­ma in­ter­na­men­te. As mul­tas pre­vis­tas pa­ra o des­cum­pri­men­to va­ri­am de 2% do fa­tu­ra­men­to bru­to até R$ 50 mi­lhões (por in­fra­ção).

Com a lei san­ci­o­na­da, as em­pre­sas pas­sam a ter 18 mes­es pa­ra se ade­quar às no­vas exi­gên­cias. De for­ma ge­ral, mui­tas or­ga­ni­za­ções já pos­su­em pro­ces­sos im­ple­men­ta­dos pa­ra aten­di­men­to da GDPR que po­de­rão ser adap­ta­dos pa­ra a LGPD. Por ou­tro la­do, inú­me­ras or­ga­ni­za­ções de­ve­rão es­tru­tu­rar no­vos pro­gra­mas de im­ple­men­ta­ção pa­ra ga­ran­tir a con­for­mi­da­de den­tro do pra­zo es­ta­be­le­ci­do.

O pri­mei­ro pas­so pa­ra ade­qua­ção é re­a­li­zar um ma­pe­a­men­to de­ta­lha­do dos da­dos pes­so­ais tra­ta­dos e o seu ci­clo de vi­da. Sa­ber on­de es­tão, co­mo es­tão ar­ma­ze­na­dos, quem tem aces­so, se os da­dos são com­par­ti­lha­dos com ter­cei­ros no Bra­sil ou ex­te­ri­or e qua­is ris­cos as­so­cia­dos ao ci­clo de vi­da, são al­gu­mas per­gun­tas es­sen­ci­ais que to­das as or­ga­ni­za­ções de­vem res­pon­der an­tes es­ta­be­le­cer o pro­gra­ma de im­ple­men­ta­ção.

As tec­no­lo­gi­as tam­bém se­rão um dos com­po­nen­tes im­por­tan­tes pa­ra as or­ga­ni­za­ções, uma vez que a no­va lei traz de­sa­fi­os de ges­tão e go­ver­nan­ça de pri­va­ci­da­de tais co­mo: a ges­tão de con­sen­ti­men­tos (e res­pec­ti­vas re­vo­ga­ções), ges­tão das pe­ti­ções aber­tas por ti­tu­la­res (que, em al­guns ca­sos, de­vem ser res­pon­di­das ime­di­a­ta­men­te), ges­tão do ci­clo de vi­da dos da­dos pes­so­ais (da­ta map­ping & da­ta dis­co­very) e im­ple­men­ta­ção de téc­ni­cas de ano­ni­mi­za­ção (os da­dos ano­ni­mi­za­dos não se­rão con­si­de­ra­dos da­dos pes­so­ais pe­la lei des­de que o pro­ces­so não se­ja re­ver­sí­vel).

(Ed­gar D´An­drea é só­cio de Ci­ber­se­gu­ran­ça e Pri­va­ci­da­de da PwC / Eduar­do Ba­tis­ta é só­cio de Ci­ber­se­gu­ran­ça e Pri­va­ci­da­de da PwC / Ma­res­sa Ju­ri­cic é lí­der de pri­va­ci­da­de de da­dos da PwC)

Leia também:

  

edição
do dia

Capa do dia

últimas
notícias

+ notícias