<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Programa de Privacidade Archives | Avinto</title>
	<atom:link href="https://avinto.io/blog/category/programa-de-privacidade/feed/" rel="self" type="application/rss+xml" />
	<link>https://avinto.io/blog/category/programa-de-privacidade/</link>
	<description>Adequação à LGPD Simples, Profissional e Intuitiva</description>
	<lastBuildDate>Mon, 31 Mar 2025 18:49:28 +0000</lastBuildDate>
	<language>pt-BR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.6.3</generator>

<image>
	<url>https://avinto.io/wp-content/uploads/2023/12/cropped-Round-Logo-Gradient-BG-32x32.png</url>
	<title>Programa de Privacidade Archives | Avinto</title>
	<link>https://avinto.io/blog/category/programa-de-privacidade/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Gestão de Riscos de Privacidade</title>
		<link>https://avinto.io/blog/gestao-de-riscos-de-privacidade/</link>
					<comments>https://avinto.io/blog/gestao-de-riscos-de-privacidade/#respond</comments>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Mon, 31 Mar 2025 18:41:50 +0000</pubDate>
				<category><![CDATA[Gestão de Riscos]]></category>
		<category><![CDATA[Programa de Privacidade]]></category>
		<category><![CDATA[análise de riscos]]></category>
		<category><![CDATA[avaliação de riscos]]></category>
		<category><![CDATA[gestão de riscos]]></category>
		<category><![CDATA[LGPD]]></category>
		<category><![CDATA[privacidade]]></category>
		<category><![CDATA[riscos]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=3268</guid>

					<description><![CDATA[<p>A privacidade e proteção de dados pessoais são temas críticos no mundo atual, especialmente com a entrada em vigor da Lei Geral de Proteção de Dados (LGPD) no Brasil (Lei nº 13.709/2018). Empresas e organizações...</p>
<p>The post <a href="https://avinto.io/blog/gestao-de-riscos-de-privacidade/">Gestão de Riscos de Privacidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-media-text is-stacked-on-mobile"><figure class="wp-block-media-text__media"><img fetchpriority="high" decoding="async" width="640" height="427" src="https://avinto.io/wp-content/uploads/2025/03/john-schnobrich-FlPc9_VocJ4-unsplash.jpg" alt="Gestão de Risco de Privacidade" class="wp-image-3271 size-full" srcset="https://avinto.io/wp-content/uploads/2025/03/john-schnobrich-FlPc9_VocJ4-unsplash.jpg 640w, https://avinto.io/wp-content/uploads/2025/03/john-schnobrich-FlPc9_VocJ4-unsplash-300x200.jpg 300w" sizes="(max-width: 640px) 100vw, 640px" /></figure><div class="wp-block-media-text__content">
<p>A privacidade e proteção de dados pessoais são temas críticos no mundo atual, especialmente com a entrada em vigor da <a href="https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm">Lei Geral de Proteção de Dados (LGPD)</a> no Brasil (<a href="https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm">Lei nº 13.709/2018</a>). Empresas e organizações enfrentam o desafio de proteger informações pessoais enquanto cumprem obrigações legais e mantêm a confiança de seus clientes. Para isso, a gestão de riscos de privacidade surge como uma ferramenta essencial, alinhando-se a frameworks reconhecidos como a ISO 31000 e boas práticas de governança. Neste artigo, exploraremos como realizar uma avaliação e gestão eficaz de riscos de privacidade, oferecendo um passo a passo claro.</p>



<p></p>
</div></div>



<h2 class="wp-block-heading">O que é Gestão de Riscos de Privacidade?</h2>



<p>A gestão de riscos de privacidade consiste em <strong><mark style="background-color:var(--global-palette7)" class="has-inline-color">identificar, analisar, avaliar e tratar os riscos</mark></strong> relacionados ao tratamento de dados pessoais, garantindo conformidade com a LGPD e protegendo os direitos dos titulares.</p>



<figure class="wp-block-pullquote"><blockquote><p>Risco é o efeito da incerteza nos objetivos.</p><cite>ISO 31000</cite></blockquote></figure>



<p> A <a href="https://www.iso.org/standard/65694.html">ISO 31000</a>, norma internacional para gestão de riscos, oferece uma abordagem estruturada que pode ser adaptada a qualquer organização, independentemente do porte ou setor. Outra ferramenta muito útil é o <a href="https://portal.tcu.gov.br/publicacoes-institucionais/cartilha-manual-ou-tutorial/manual-de-gestao-de-riscos-do-tcu">Manual de Gestão de Riscos do TCU</a> complementa essa visão com diretrizes práticas para o setor público e privado no Brasil.</p>



<p>No contexto da LGPD, os riscos de privacidade incluem vazamentos de dados, uso indevido de informações pessoais, multas regulatórias e danos à reputação. Um processo bem implementado não apenas mitiga esses riscos, mas também fortalece a governança corporativa.</p>



<h2 class="wp-block-heading">Fundamentos do Processo de Gestão de Riscos de Privacidade</h2>



<p>A gestão de riscos de privacidade representa um componente estratégico para organizações que buscam conformidade regulatória e proteção efetiva de dados pessoais. Quando estruturada segundo a ISO 31000, o processo de gestão de riscos segue uma estrutura cíclica e contínua, com etapas bem definidas:</p>



<ol class="wp-block-list">
<li>Comunicação e consulta;</li>



<li>Estabelecimento do contexto organizacional;</li>



<li>Processo de avaliação de riscos, incluindo:
<ul class="wp-block-list">
<li>Identificação de riscos;</li>



<li>Análise de riscos;</li>



<li>Avaliação de riscos;</li>
</ul>
</li>



<li>Tratamento dos riscos identificados;</li>



<li>Monitoramento e análise crítica;</li>



<li>Documentação do processo.</li>
</ol>



<p>Vamos explorar cada etapa adaptada ao contexto específico da privacidade de dados.</p>



<h3 class="wp-block-heading">Comunicação e Consulta: Diálogo e Consulta Colaborativa</h3>



<p>O primeiro pilar de uma gestão de riscos eficaz é a comunicação transparente. Esta etapa permeia todo o processo e envolve o diálogo contínuo com todos os interessados, incluindo:</p>



<ul class="wp-block-list">
<li>Equipes internas (TI, jurídico, operações);</li>



<li>Liderança organizacional;</li>



<li>Parceiros de negócios.</li>
</ul>



<p>Uma <mark style="background-color:var(--global-palette7)" class="has-inline-color"><strong>comunicação e consulta</strong></mark> eficaz permite capturar perspectivas diversas sobre riscos de privacidade, garantindo que diferentes preocupações sejam consideradas. Recomenda-se desenvolver um plano estruturado de comunicação que defina canais, frequência e responsáveis pelo compartilhamento de informações relevantes, que <mark style="background-color:var(--global-palette7)" class="has-inline-color"><strong>deve permear todo o processo de gestão de riscos.</strong></mark></p>



<figure class="wp-block-pullquote"><blockquote><p>A comunicação busca promover a conscientização e o entendimento do risco, enquanto a consulta envolve obter retorno e informação para auxiliar na tomada de decisão.</p><cite>ISO 31000</cite></blockquote></figure>



<h2 class="wp-block-heading">Contextualização Organizacional</h2>



<p>Antes de identificar riscos específicos, é essencial compreender o ambiente interno e externo em que a organização opera. Esta etapa envolve:</p>



<ul class="wp-block-list">
<li>Mapear quais objetivos ou resultados devem ser alcançados relacionados à privacidade;</li>



<li>Levantamento dos processos relevantes para o alcance dos objetivos e resultados;</li>



<li>Identificar os atores envolvidos;</li>



<li>Análise do ambiente regulatório (LGPD e outras normas aplicáveis);</li>



<li>Identificação das expectativas dos <em>stakeholders </em>e titulares de dados;</li>



<li>Levantamento de restrições operacionais e tecnológicas;</li>



<li>Compreensão da cultura organizacional em relação à privacidade.</li>
</ul>



<p>A contextualização permite estabelecer parâmetros para as próximas etapas e deve ser documentada de forma clara.</p>



<p>Nesta etapa, importante também que sejam definidos os critérios de risco, como a probabilidade de um vazamento e o impacto financeiro ou reputacional.</p>



<p>A documentação dessa etapa geralmente inclui:</p>



<ul class="wp-block-list">
<li>Uma descrição objetiva e concisa dos propósitos organizacionais, dos elementos cruciais para alcançar o sucesso e uma avaliação detalhada das condições internas e externas do ambiente (como na análise SWOT);</li>



<li>Uma análise dos grupos de interesse, considerando seus objetivos e preocupações (utilizando ferramentas como a análise de stakeholders, RECI ou matriz de responsabilidades);</li>



<li>A definição dos principais parâmetros para análise e avaliação dos níveis de risco, englobando escalas de probabilidade e impacto, além de diretrizes para determinar a aceitabilidade ou tolerância ao risco, bem como para priorização e tratamento (ou respostas) relacionados aos riscos identificados.</li>
</ul>



<h2 class="wp-block-heading">Processo Tripartite de Avaliação de Riscos</h2>



<h3 class="wp-block-heading">Identificação de Riscos: Mapeando Vulnerabilidades de Privacidade</h3>



<p>A identificação de riscos busca descobrir e registrar eventos potenciais que possam comprometer a privacidade dos dados de forma ampla. <strong><mark style="background-color:var(--global-palette7)" class="has-inline-color">O objetivo é produzir uma lista abrangente de riscos, incluindo causas, fontes e eventos, que<br>possam ter um impacto no alcance dos objetivos identificados na etapa anterior.</mark></strong></p>



<p>Métodos eficazes incluem:</p>



<ul class="wp-block-list">
<li>Workshops colaborativos com equipes multidisciplinares;</li>



<li>Análise de fluxos de dados pessoais na organização;</li>



<li>Revisão de incidentes anteriores (próprios ou do setor);</li>



<li>Consulta a especialistas em privacidade;</li>



<li>Técnicas de brainstorming estruturado.</li>
</ul>



<p>O resultado deve ser uma lista abrangente de riscos específicos, cada um contendo os seguintes componentes:</p>



<ol class="wp-block-list">
<li>Descrição do evento de risco;</li>



<li>Causas potenciais;</li>



<li>Consequências possíveis para a organização e titulares de dados.</li>
</ol>



<p>A documentação dessa etapa geralmente inclui pelo menos:</p>



<ol class="wp-block-list">
<li>o escopo do processo, projeto ou atividade coberto pela identificação;</li>



<li>os participantes do processo de identificação;</li>



<li>a abordagem ou o método utiliza do para identificação dos riscos e as fontes de informação consultadas;</li>



<li>o registro dos riscos identificados com seus componentes como acima listado.</li>
</ol>



<h3 class="wp-block-heading">Análise de Riscos: Quantificando o Risco de Privacidade</h3>



<p>Após identificar os riscos, é necessário analisá-los para determinar seu nível, isto é, sua magnitude. </p>



<p>A análise dos riscos segue os seguintes passos:</p>



<ol class="wp-block-list">
<li>Avaliar o impacto do risco sobre o objetivo;</li>



<li>Avaliar a probabilidade de ocorrência do risco;</li>



<li>Definir o nível do risco com base na matriz<strong> <mark style="background-color:var(--global-palette7)" class="has-inline-color">probabilidade x impacto</mark></strong>.</li>
</ol>



<figure class="wp-block-pullquote"><blockquote><p><strong>Risco </strong>= Probabilidade x Impacto</p></blockquote></figure>



<p>Uma metodologia possível é utilizar escalas para probabilidade (1-15) e impacto (1-5), multiplicando-as para obter um nível de risco inerente. Por exemplo:</p>



<p><strong>Escala de Probabilidade:</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><tbody><tr><td>PROBABILIDADE</td><td>DESCRIÇÃO DA PROBABILIDADE</td></tr><tr><td>Muito baixa</td><td>Improvável. Em situações excepcionais, o evento poderá até ocorrer, mas<br>nada nas circunstâncias indica essa possibilidade.</td></tr><tr><td>Baixa</td><td>Rara. De forma inesperada ou casual, o evento poderá ocorrer, pois as circunstâncias pouco indicam essa possibilidade.</td></tr><tr><td>Média </td><td>Possível. De alguma forma, o evento poderá ocorrer, pois as circunstâncias<br>indicam moderadamente essa possibilidade.</td></tr><tr><td>Alta </td><td>Provável. De forma até esperada, o evento poderá ocorrer, pois as circunstâncias indicam fortemente essa possibilidade. </td></tr><tr><td>Muito alta</td><td>Praticamente certa. De forma inequívoca, o evento ocorrerá, as circunstâncias indicam claramente essa possibilidade.</td></tr></tbody></table></figure>



<p><strong>Escala de Impacto:</strong></p>



<figure class="wp-block-table"><table class="has-fixed-layout"><tbody><tr><td>PROBABILIDADE</td><td>DESCRIÇÃO DA PROBABILIDADE</td></tr><tr><td>Muito baixo</td><td>Mínimo impacto nos objetivos (estratégicos, operacionais, de informação/comunicação/divulgação ou de conformidade)</td></tr><tr><td>Baixo</td><td>Pequeno impacto nos objetivos.</td></tr><tr><td>Médio</td><td>Moderado impacto nos objetivos.</td></tr><tr><td>Alto</td><td>Significativo impacto nos objetivos, de difícil reversão.</td></tr><tr><td>Muito alto</td><td>Catastrófico impacto nos objetivos (idem), de forma irreversível.</td></tr></tbody></table></figure>



<p></p>



<p>Para cada risco, também se deve avaliar os controles existentes, determinando um nível de confiança que reflita sua eficácia. O risco residual pode então ser calculado, considerando o efeito mitigador destes controles. &#8220;Os controles incluem qual quer processo, política, dispositivo, prática ou outras ações e medidas que a gestão adota com o objetivo de modificar o nível de risco&#8221; (ISO 31000). Se um controle tem nível de confiança (NC) de 60%, o risco residual será:</p>



<p>NRR = NRI x (1 &#8211; NC)<br>NRR = 40 x (1 &#8211; 0,6) = 16 (baixo)</p>



<p>A etapa de análise de riscos é registrada no documento chamado registro de riscos, que normalmente abrange os seguintes itens:</p>



<ol class="wp-block-list">
<li>O método ou abordagem adotado para a análise, as fontes de informação utilizadas e os participantes envolvidos no processo;</li>



<li>Os critérios aplicados para classificar a probabilidade e o impacto dos riscos;</li>



<li>A probabilidade de ocorrência de cada evento identificado, a magnitude ou gravidade dos impactos nos objetivos e suas descrições, além de considerações sobre a análise desses aspectos e o resultado de sua combinação, denominado risco inerente;</li>



<li>A descrição dos controles existentes, incluindo uma avaliação de sua eficácia, gerando assim o risco de controle;</li>



<li>O nível de risco residual, que surge da combinação dos riscos inerente e de controle.</li>
</ol>



<h3 class="wp-block-heading">Avaliação de Riscos: Priorizando Ações de Privacidade</h3>



<p>A etapa de avaliação compara os níveis de risco obtidos com os critérios estabelecidos durante a contextualização., ou seja, utiliza os níveis de risco calculados para avaliar se eles estão dentro do apetite a risco da organização. Riscos altos exigem ação imediata, enquanto riscos baixos podem ser monitorados.</p>



<p> Esta comparação permite:</p>



<ul class="wp-block-list">
<li>Classificar riscos em categorias (baixo, médio, alto, extremo);</li>



<li>Determinar quais riscos exigem tratamento imediato;</li>



<li>Estabelecer prioridades de ação;</li>



<li>Identificar riscos que podem ser aceitos sem ação adicional.</li>
</ul>



<p>Uma possível classificação seria:</p>



<ul class="wp-block-list">
<li>Risco Baixo (0-9): Monitoramento periódico, sem ações imediatas;</li>



<li>Risco Médio (10-39): Atenção gerencial, controles regulares;</li>



<li>Risco Alto (40-79): Ação necessária, comunicação à alta gestão;</li>



<li>Risco Extremo (80-100): Resposta imediata, escalação urgente.</li>
</ul>



<h3 class="wp-block-heading">Tratamento de Riscos</h3>



<p>Com base na avaliação, a organização deve selecionar estratégias apropriadas para modificar o nível de risco, especialmente daqueles com risco significativo. Estas estratégias incluem:</p>



<ul class="wp-block-list">
<li><strong>Evitar</strong>: Eliminar a atividade que gera o risco (ex: descontinuar coleta de dados sensíveis desnecessários);</li>



<li><strong>Mitigar</strong>: Implementar controles para reduzir probabilidade ou impacto (ex: anonimização, criptografia);</li>



<li><strong>Transferir</strong>: Compartilhar o risco com terceiros (ex: seguro cibernético, termos contratuais);</li>



<li><strong>Aceitar</strong>: Reconhecer e tolerar o risco sem ação adicional (para riscos baixos ou com mitigação muito custosa).</li>
</ul>



<p>Escolher a alternativa mais apropriada requer balancear, por um lado, os custos e esforços necessários para sua implementação, e, por outro, os benefícios que ela pode proporcionar. Para cada risco que requer tratamento, deve-se desenvolver um plano que especifique:</p>



<ol class="wp-block-list">
<li>Ação proposta e os recursos necessários;</li>



<li>As razões para sua escolha e o resultado esperado;</li>



<li>Responsáveis pela aprovação e implementação</li>



<li>Prazo para conclusão;</li>



<li>Métrica para medir eficácia;</li>



<li>Formas de monitoramento.</li>
</ol>



<h3 class="wp-block-heading">Monitoramento e Análise Crítica</h3>



<p>O ambiente de privacidade evolui constantemente, com novas ameaças, regulamentações e tecnologias surgindo regularmente. Por isso, a gestão de riscos é um processo contínuo, da mesma forma que seu monitoramento. Monitore os controles, revise os planos e ajuste as estratégias conforme o contexto muda.</p>



<p>O monitoramento contínuo é essencial e deve:</p>



<ul class="wp-block-list">
<li>Verificar a implementação das medidas de tratamento;</li>



<li>Avaliar a eficácia dos controles existentes;</li>



<li>Identificar mudanças no contexto que afetam o perfil de risco;</li>



<li>Detectar novos riscos emergentes;</li>



<li>Capturar lições aprendidas com incidentes.</li>
</ul>



<p>Mecanismos eficazes de monitoramento podem incluir:</p>



<ul class="wp-block-list">
<li>Auditorias periódicas de privacidade;</li>



<li>Indicadores-chave de risco (KRIs);</li>



<li>Revisões pós-incidente;</li>



<li>Testes de controles;</li>



<li>Feedback de titulares de dados.</li>
</ul>



<h2 class="wp-block-heading">Documentação e Registro</h2>



<p>Por fim, todo o processo de gestão de riscos deve ser adequadamente documentado para:</p>



<ul class="wp-block-list">
<li>Demonstrar conformidade regulatória (accountability);</li>



<li>Facilitar a revisão e melhoria do processo;</li>



<li>Permitir a aprendizagem organizacional;</li>



<li>Apoiar a tomada de decisão;</li>



<li>Fornecer evidências em caso de questionamentos.</li>
</ul>



<p>A documentação deve ser clara, concisa e acessível aos responsáveis, incluindo um registro centralizado de riscos que capture todas as informações relevantes sobre cada risco identificado.</p>



<h2 class="wp-block-heading">Conclusão</h2>



<p>Uma abordagem estruturada para gestão de riscos de privacidade, inspirada na ISO 31000, fornece às organizações um <a href="https://avinto.io/">método sistemático para proteger dados pessoais e assegurar conformidade regulatória</a>. Mais que uma obrigação legal, esta prática representa uma oportunidade para construir confiança com os titulares de dados e diferenciar-se no mercado.</p>



<p>Ao implementar este processo, as organizações não apenas reduzem o risco de sanções e danos reputacionais, mas também demonstram compromisso genuíno com a privacidade como valor fundamental do negócio.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<p><em>Este artigo foi elaborado com base nos princípios da norma ISO 31000 e nas melhores práticas de gestão de riscos, adaptados especificamente para o contexto da privacidade de dados e conformidade com a LGPD.</em></p>



<p></p>
<p>The post <a href="https://avinto.io/blog/gestao-de-riscos-de-privacidade/">Gestão de Riscos de Privacidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://avinto.io/blog/gestao-de-riscos-de-privacidade/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Framework do Programa de Governança em Privacidade</title>
		<link>https://avinto.io/blog/programa-de-governanca-em-privacidade/</link>
					<comments>https://avinto.io/blog/programa-de-governanca-em-privacidade/#respond</comments>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Thu, 28 Nov 2024 13:37:17 +0000</pubDate>
				<category><![CDATA[Programa de Privacidade]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=3258</guid>

					<description><![CDATA[<p>A Lei Geral de Proteção de Dados (LGPD) transformou o cenário de privacidade no Brasil, demandando que organizações adotem práticas robustas para proteger os dados pessoais. Um programa de governança em privacidade bem estruturado é...</p>
<p>The post <a href="https://avinto.io/blog/programa-de-governanca-em-privacidade/">Framework do Programa de Governança em Privacidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-media-text is-stacked-on-mobile"><figure class="wp-block-media-text__media"><img decoding="async" width="640" height="291" src="https://avinto.io/wp-content/uploads/2024/11/business-8676516_640.webp" alt="" class="wp-image-3261 size-full" srcset="https://avinto.io/wp-content/uploads/2024/11/business-8676516_640.webp 640w, https://avinto.io/wp-content/uploads/2024/11/business-8676516_640-300x136.webp 300w" sizes="(max-width: 640px) 100vw, 640px" /></figure><div class="wp-block-media-text__content">
<p>A Lei Geral de Proteção de Dados (LGPD) transformou o cenário de privacidade no Brasil, demandando que organizações adotem práticas robustas para proteger os dados pessoais. Um programa de governança em privacidade bem estruturado é essencial para alcançar conformidade legal, reduzir riscos e fortalecer a confiança de clientes e parceiros.</p>



<p>Este artigo detalha os componentes fundamentais de um programa de privacidade, focando em frameworks que podem guiar organizações no cumprimento das exigências da LGPD e outras regulamentações internacionais.</p>
</div></div>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading"><strong>1. Fundamentos de um Programa de Governança em Privacidade</strong></h2>



<p>A governança em privacidade define a direção estratégica de uma organização no que diz respeito à proteção de dados. Ela não se limita à conformidade legal, mas também reflete o compromisso com os objetivos empresariais. Elementos centrais incluem:</p>



<ul class="wp-block-list">
<li><strong>Missão e visão de privacidade</strong>: alinhadas aos valores organizacionais.</li>



<li><strong>Delimitação do escopo</strong>: identificando processos e dados regulados.</li>



<li><strong>Framework de governança</strong>: estruturando políticas e práticas específicas.</li>



<li><strong>Estratégia</strong>: definindo a abordagem da organização.</li>



<li><strong>Engajamento organizacional</strong>: estruturação de equipes especializadas.</li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading"><strong>2. Etapas Essenciais na Criação do Programa</strong> de Governança em Privacidade</h2>



<h3 class="wp-block-heading"><strong>2.1 Missão e visão organizacional de privacidade</strong></h3>



<p>Definir uma visão clara de privacidade e uma missão institucional é o primeiro passo, estabeleecndo-se a base para um programa de privacidade. A visão deve ser aprovada pela liderança executiva e condizente com os objetivos estratégicos da organização, devendo, ainda, ser ajustada conforme necessário para acompanhar mudanças no negócio.</p>



<p>Como exemplo, a <a href="https://www.apple.com/br/privacy/">visão de privacidade</a> da Apple, em uma tradução livre:</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p><em>Privacidade é um direito humano fundamental. É também um dos nossos valores essenciais. É por isso que projetamos nossos produtos e serviços para protegê-la. Esse é o tipo de inovação em que acreditamos.</em></p>
</blockquote>



<h3 class="wp-block-heading"><strong>2.2 Delimitação do escopo</strong> do programa de governança em privacidade</h3>



<p>Para um programa eficaz, a organização deve compreender os seguintes aspectos:</p>



<ol class="wp-block-list">
<li><strong>Dados coletados e tratados</strong>: identifique, ainda que através de uma abordagem menos estruturada nesse momento, os dados pessoais coletados e tratados através de entrevistas ou ferramentas automatizadas;</li>



<li><strong>Legislação aplicável</strong>: identifique leis relevantes, como a LGPD, GDPR e outras regulamentações eventualmente aplicáveis.</li>
</ol>



<h3 class="wp-block-heading"><strong>2.3 Estratégia de implementação</strong></h3>



<p>A estratégia de privacidade orienta como o programa será implementado e comunicado. Criar uma estratégia de privacidade pode exigir uma transformação cultural e operacional dentro de toda a organização. Entre as melhores práticas estão:</p>



<ul class="wp-block-list">
<li><strong>Engajamento dos stakeholders</strong>: alinhe com as lideranças organizacionais e, idealmente, os responsáveis pelas decisões orçamentárias, incluindo os níveis executivos mais altos, quanto à importância estratégica da privacidade para os negócios;</li>



<li><strong>Documentação contínua</strong>: registre as decisões e atividades do programa para auditorias e revisões.</li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading"><strong>3. Escolhendo um Framework de Privacidade</strong></h2>



<p>Frameworks são fundamentais para alinhar práticas organizacionais às exigências legais. Duas abordagens principais incluem:</p>



<ol class="wp-block-list">
<li><strong>Princípios e padrões globais</strong>: Incluem o <strong>Privacy by Design</strong>, <strong>Diretrizes da OCDE</strong> e o <strong>NIST Privacy Framework</strong>;</li>



<li><strong>Leis e regulamentações específicas</strong>: Como a <strong>LGPD</strong>, <strong>GDPR</strong> e <strong>PIPEDA</strong>.</li>
</ol>



<p>A escolha do framework depende das necessidades específicas da organização e do mercado.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading"><strong>4. Estruturando a Governança</strong></h2>



<p>A estruturação da equipe de privacidade, o qual deve ser adaptado à realidade e ao porte da organização, pode seguir os seguintes modelos:</p>



<ul class="wp-block-list">
<li><strong>Centralizado</strong>: Um único departamento lidera todas as iniciativas;</li>



<li><strong>Descentralizado</strong>: Unidades locais assumem a responsabilidade;</li>



<li><strong>Híbrido</strong>: Combina governança central com autonomia local.</li>
</ul>



<p>Cada modelo deve ser adaptado à realidade e ao porte da organização.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading"><strong>5. Uso de Tecnologias para Garantir Conformidade</strong></h2>



<p>Ferramentas tecnológicas ajudam a gerenciar e monitorar os riscos de privacidade. Softwares especializados oferecem suporte em:</p>



<ul class="wp-block-list">
<li>Mapeamento de dados;</li>



<li>Auditorias de conformidade;</li>



<li>Respostas à incidentes.</li>
</ul>



<p>De acordo com a <strong>IAPP</strong>, o investimento em tecnologia é crucial para atender às demandas regulatórias e mitigar riscos.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading"><strong>Conclusão</strong></h2>



<p>Construir um programa de governança em privacidade sólido requer uma abordagem estratégica, alinhada às demandas legais e aos objetivos organizacionais. A adoção de frameworks, o engajamento de stakeholders e o <a href="https://avinto.io/">investimento em tecnologia</a> garantem que organizações estejam preparadas para os desafios da privacidade e proteção de dados no mundo atual.</p>



<p>Para mais informações, acesse o <a href="https://www.gov.br">Guia de Elaboração de Programa de Governança em Privacidade do Governo Federal</a> e o site da <a>ANPD</a> e da <a href="https://iapp.org/">IAPP</a>.</p>



<p></p>
<p>The post <a href="https://avinto.io/blog/programa-de-governanca-em-privacidade/">Framework do Programa de Governança em Privacidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://avinto.io/blog/programa-de-governanca-em-privacidade/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Responsabilidades do Gerente do Programa de Privacidade</title>
		<link>https://avinto.io/blog/gerente-do-programa-de-privacidade/</link>
					<comments>https://avinto.io/blog/gerente-do-programa-de-privacidade/#respond</comments>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Mon, 18 Nov 2024 15:01:23 +0000</pubDate>
				<category><![CDATA[Programa de Privacidade]]></category>
		<category><![CDATA[adequação]]></category>
		<category><![CDATA[LGPD]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=3254</guid>

					<description><![CDATA[<p>Um programa de privacidade eficaz é um elemento estratégico essencial para organizações que desejam operar com ética, transparência e conformidade com as leis de proteção de dados, como a Lei Geral de Proteção de Dados...</p>
<p>The post <a href="https://avinto.io/blog/gerente-do-programa-de-privacidade/">Responsabilidades do Gerente do Programa de Privacidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-media-text is-stacked-on-mobile"><figure class="wp-block-media-text__media"><img decoding="async" width="500" height="334" src="https://avinto.io/wp-content/uploads/2024/11/medium-shot-smiley-business-woman-resized.webp" alt="medium-shot-smiley-business-woman" class="wp-image-3255 size-full" srcset="https://avinto.io/wp-content/uploads/2024/11/medium-shot-smiley-business-woman-resized.webp 500w, https://avinto.io/wp-content/uploads/2024/11/medium-shot-smiley-business-woman-resized-300x200.webp 300w" sizes="(max-width: 500px) 100vw, 500px" /></figure><div class="wp-block-media-text__content">
<p>Um programa de privacidade eficaz é um elemento estratégico essencial para organizações que desejam operar com ética, transparência e conformidade com as leis de proteção de dados, como a Lei Geral de Proteção de Dados (LGPD) no Brasil e o Regulamento Geral de Proteção de Dados (GDPR) na União Europeia. Nesse cenário, o gerente do programa de privacidade desempenha um papel central, alinhando o programa às metas de negócios e garantindo que a privacidade seja um pilar de confiança, não um obstáculo.</p>



<p>Neste artigo, exploraremos as principais responsabilidades desse profissional, as metas que guiam o programa de privacidade e como ele contribui para o sucesso organizacional.</p>
</div></div>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">O Papel do Gerente do Programa de Privacidade</h2>



<p>O gerente do programa de privacidade é o responsável por liderar a implementação e manutenção do programa de privacidade de uma organização. Mais do que um simples guardião de políticas, esse profissional é um facilitador estratégico, trabalhando para:</p>



<ul class="wp-block-list">
<li><strong>Alinhar o programa de privacidade aos objetivos de negócios</strong>, garantindo que ele apoie a organização como um parceiro valioso.</li>



<li><strong>Promover uma cultura de privacidade</strong> na organização, motivando equipes e elevando o &#8220;QI de dados&#8221; corporativo.</li>



<li><strong>Mitigar riscos de privacidade</strong>, protegendo a empresa, colaboradores, clientes e fornecedores.</li>
</ul>



<p>Suas responsabilidades abrangem desde a criação de políticas até a gestão de incidentes e a preparação para mudanças regulatórias.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Metas do Gerente e do Programa de Privacidade</h2>



<p>O sucesso de um programa de privacidade depende de metas claras e alinhadas tanto com os interesses da organização quanto com as expectativas de stakeholders internos e externos.</p>



<h3 class="wp-block-heading"><strong>Metas do Gerente do Programa de Privacidade</strong></h3>



<ol class="wp-block-list">
<li><strong>Definir obrigações de privacidade:</strong> Identificar requisitos legais e melhores práticas aplicáveis.</li>



<li><strong>Identificar e mitigar riscos:</strong> Mapear processos e identificar vulnerabilidades.</li>



<li><strong>Documentar políticas e procedimentos:</strong> Revisar e criar documentos que promovam a governança de dados.</li>



<li><strong>Implementar práticas positivas:</strong> Estabelecer medidas que fomentem o uso responsável de dados pessoais.</li>



<li><strong>Promover a cultura de privacidade:</strong> Engajar colaboradores para que entendam e valorizem a proteção de dados.</li>
</ol>



<h3 class="wp-block-heading"><strong>Metas do Programa de Privacidade</strong></h3>



<ol class="wp-block-list">
<li><strong>Demonstrar conformidade:</strong> Estabelecer um framework auditável que assegure adesão à LGPD, GDPR ou outras regulamentações aplicáveis.</li>



<li><strong>Construir confiança:</strong> Provar a clientes e colaboradores que a organização leva a sério a proteção de dados.</li>



<li><strong>Responder a incidentes:</strong> Implementar planos de resposta eficazes para mitigar danos em caso de violação.</li>



<li><strong>Evoluir continuamente:</strong> Avaliar e aprimorar a maturidade do programa ao longo do tempo.</li>
</ol>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Principais Responsabilidades do Gerente do Programa de Privacidade</h2>



<p>A seguir, detalhamos algumas das responsabilidades mais relevantes do Gerente do Programa de Privacidade:</p>



<h3 class="wp-block-heading"><strong>1. Políticas e Procedimentos</strong></h3>



<p>O gerente é responsável por criar e revisar políticas e avisos de privacidade, garantindo que sejam claros, atualizados e aplicáveis em toda a organização.</p>



<h3 class="wp-block-heading"><strong>2. Conscientização e Treinamento</strong></h3>



<p>Promover o entendimento da privacidade por meio de treinamentos específicos e campanhas de conscientização é fundamental para criar uma cultura de privacidade.</p>



<h3 class="wp-block-heading"><strong>3. Resposta à Incidentes</strong></h3>



<p>Estar preparado para lidar com violações de dados e coordenar a comunicação com reguladores, titulares de dados, equipe de gestão de incidentes e outras partes interessadas, como conselho e acionistas.</p>



<h3 class="wp-block-heading"><strong>4. Avaliações de Impacto</strong></h3>



<p>Realizar testes de balanceamentos, avaliações de impacto à privacidade, relatórios de impacto à proteção de dados pessoais (DPIAs) para identificar e minimizar riscos em novos projetos, produtos e serviços.</p>



<h3 class="wp-block-heading"><strong>5. Governança e Colaboração Interfuncional</strong></h3>



<p>Trabalhar com departamentos como jurídico, TI, segurança da informação e marketing para assegurar que a privacidade esteja integrada às operações diárias.</p>



<h3 class="wp-block-heading"><strong>6. Monitoramento e Auditorias</strong></h3>



<p>Acompanhar métricas de privacidade e realizar auditorias regulares para medir a eficácia do programa e identificar melhorias.</p>



<h3 class="wp-block-heading"><strong>7. Gestão de Fornecedores</strong></h3>



<p>Garantir que terceiros também sigam padrões de privacidade, especialmente em transferências de dados internacionais.</p>



<h3 class="wp-block-heading"><strong>8. Privacy by Design</strong></h3>



<p>Implementar a privacidade desde a concepção em novos produtos, garantindo conformidade desde o início.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Por Que a Organização Precisa de um Programa de Privacidade?</h2>



<p>A necessidade de um programa de privacidade vai além da simples conformidade legal. Ele é um ativo estratégico que oferece inúmeros benefícios, como:</p>



<ul class="wp-block-list">
<li><strong>Melhoria da marca e da confiança pública:</strong> Demonstrar compromisso com a proteção de dados fortalece a reputação da organização.</li>



<li><strong>Mitigação de riscos:</strong> Prevenir e minimizar os impactos de violações de dados e ações legais.</li>



<li><strong>Vantagem competitiva:</strong> Empresas com práticas robustas de privacidade atraem clientes e parceiros de negócios.</li>



<li><strong>Conformidade regulatória:</strong> Estar em conformidade com a LGPD e outras leis evita multas e sanções.</li>
</ul>



<p>Além disso, a privacidade bem gerida é um diferencial ético, promovendo boas práticas no tratamento de dados pessoais e integrando a ética à tomada de decisões organizacionais.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">O Papel dos Embaixadores da Privacidade</h2>



<p>A construção de um programa de privacidade robusto não é tarefa exclusiva do gerente ou do diretor de privacidade. Muitos programas criam <strong>comitês de privacidade</strong>, compostos por representantes de diferentes áreas, chamados de <em>embaixadores da privacidade</em>.</p>



<p>Esses embaixadores desempenham um papel crítico ao levar o conhecimento sobre privacidade para suas equipes, garantindo que os princípios de proteção de dados sejam incorporados ao dia a dia organizacional.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">A Importância da Colaboração Interfuncional</h2>



<p>O gerente do programa de privacidade precisa trabalhar em conjunto com várias áreas da organização, como:</p>



<ul class="wp-block-list">
<li><strong>Jurídico:</strong> Para garantir conformidade regulatória.</li>



<li><strong>TI e Segurança da Informação:</strong> Para implementar controles técnicos que protejam os dados pessoais.</li>



<li><strong>Marketing:</strong> Para alinhar estratégias de coleta e uso de dados com as exigências de privacidade.</li>
</ul>



<p>Essa abordagem colaborativa é essencial para integrar a privacidade como parte estratégica do negócio.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<h2 class="wp-block-heading">Conclusão</h2>



<p>O gerente do programa de privacidade é mais do que um executor de políticas — é um líder estratégico que impulsiona a organização rumo a uma gestão responsável e eficaz de dados pessoais.</p>



<p>Investir em um programa de privacidade robusto vai além do cumprimento legal. Ele fortalece a marca, reduz riscos, melhora a confiança dos stakeholders e transforma a proteção de dados em um diferencial competitivo.</p>



<p>Se sua organização ainda não possui um programa de privacidade ou precisa aprimorá-lo, consulte <a href="https://avinto.io/produtos-e-servicos/consultoria-lgpd/">especialistas</a> e frameworks de referência, como as diretrizes da <a>ANPD</a> ou da <a href="https://iapp.org/">IAPP</a>, para garantir um processo bem-sucedido. Um <a href="https://avinto.io/">bom software LGPD</a> também pode lhe auxiliar nesse processo.</p>



<p><strong>Lembre-se:</strong> na era digital, a privacidade é um ativo estratégico indispensável.</p>
<p>The post <a href="https://avinto.io/blog/gerente-do-programa-de-privacidade/">Responsabilidades do Gerente do Programa de Privacidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://avinto.io/blog/gerente-do-programa-de-privacidade/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Gestão do Programa de Privacidade</title>
		<link>https://avinto.io/blog/gestao-do-programa-de-privacidade/</link>
					<comments>https://avinto.io/blog/gestao-do-programa-de-privacidade/#respond</comments>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Mon, 07 Oct 2024 14:54:13 +0000</pubDate>
				<category><![CDATA[Adequação LGPD]]></category>
		<category><![CDATA[Programa de Privacidade]]></category>
		<category><![CDATA[LGPD]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=3243</guid>

					<description><![CDATA[<p>A gestão de um programa de privacidade é uma abordagem essencial e estruturada para proteger informações pessoais e garantir os direitos dos indivíduos. Para especialistas e consultores de LGPD, dominar esse conceito é a chave...</p>
<p>The post <a href="https://avinto.io/blog/gestao-do-programa-de-privacidade/">Gestão do Programa de Privacidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-media-text is-stacked-on-mobile"><figure class="wp-block-media-text__media"><img loading="lazy" decoding="async" width="1024" height="683" src="https://avinto.io/wp-content/uploads/2024/10/business-data-protection-and-privacy-online-cyber-2023-11-27-05-05-26-utc-1024x683.webp" alt="Gestão do programa de privacidade" class="wp-image-3244 size-full" srcset="https://avinto.io/wp-content/uploads/2024/10/business-data-protection-and-privacy-online-cyber-2023-11-27-05-05-26-utc-1024x683.webp 1024w, https://avinto.io/wp-content/uploads/2024/10/business-data-protection-and-privacy-online-cyber-2023-11-27-05-05-26-utc-300x200.webp 300w, https://avinto.io/wp-content/uploads/2024/10/business-data-protection-and-privacy-online-cyber-2023-11-27-05-05-26-utc-768x512.webp 768w, https://avinto.io/wp-content/uploads/2024/10/business-data-protection-and-privacy-online-cyber-2023-11-27-05-05-26-utc-1536x1024.webp 1536w, https://avinto.io/wp-content/uploads/2024/10/business-data-protection-and-privacy-online-cyber-2023-11-27-05-05-26-utc-2048x1365.webp 2048w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure><div class="wp-block-media-text__content">
<p>A gestão de um programa de privacidade é uma abordagem essencial e estruturada para proteger informações pessoais e garantir os direitos dos indivíduos. Para especialistas e consultores de LGPD, dominar esse conceito é a chave para fornecer consultorias eficazes e robustas. Este artigo detalha o ciclo de vida da governança de privacidade e como implementá-lo de forma otimizada, para garantir que sua organização ou cliente atenda às exigências legais e regulatórias, enquanto mitiga riscos e protege a reputação da empresa.</p>
</div></div>



<p></p>



<h2 class="wp-block-heading">O que é Gestão do Programa de Privacidade?</h2>



<p>A gestão do programa de privacidade combina diferentes projetos dentro de um <strong><mark style="background-color:var(--global-palette7)" class="has-inline-color">framework</mark> </strong>e <strong><mark style="background-color:var(--global-palette7)" class="has-inline-color">ciclo de vida</mark></strong>, garantindo que uma organização proteja adequadamente as informações pessoais e cumpra as leis de privacidade, como a LGPD (Lei Geral de Proteção de Dados). Um programa bem estruturado não apenas assegura a conformidade regulatória, mas também aumenta a confiança de consumidores e parceiros. Ele é baseado em quatro pilares fundamentais: <strong><mark style="background-color:var(--global-palette7)" class="has-inline-color">avaliar, proteger, manter e responder</mark></strong>.</p>



<h3 class="wp-block-heading">Avaliar: Diagnóstico e Identificação de Lacunas</h3>



<p>A primeira fase do ciclo de vida operacional da gestão do programa de privacidade é a <strong>avaliação</strong>, onde é realizada uma análise profunda das práticas atuais de privacidade em comparação com as melhores práticas do setor, políticas corporativas e regulamentações aplicáveis (como a LGPD, GDPR ou CCPA). O objetivo é identificar lacunas que possam comprometer a proteção dos dados pessoais ou a conformidade legal da organização.</p>



<p>Nesta etapa, é recomendável utilizar frameworks como o Modelo de Maturidade de Privacidade da <strong>AICPA/CICA</strong> ou os <strong>Generally Accepted Privacy Principles (GAPP)</strong>, que ajudam a medir o estágio de maturidade de privacidade da organização. Além disso, um conceito importante a ser aplicado desde essa fase é o <strong>Privacy by Design</strong>, que garante que a privacidade seja integrada ao design de produtos e processos desde o início, em vez de ser um acréscimo posterior.</p>



<p>Uma avaliação eficiente envolve:</p>



<ul class="wp-block-list">
<li><strong>Gerenciamento</strong>: Avaliar as práticas de gestão de privacidade e segurança;</li>



<li><strong>Comunicação</strong>: Revisar como as informações sobre privacidade são comunicadas internamente e externamente;</li>



<li><strong>Consentimento</strong>: Analisar as formas de obtenção e registro do consentimento dos titulares<strong>;</strong></li>



<li><strong>Coleta, uso, retenção e descarte de dados</strong>: Identificar como os dados são coletados, utilizados, armazenados e descartados;</li>



<li><strong>Acesso e compartilhamento</strong>: Avaliar quem tem acesso aos dados e como são compartilhados com terceiros;</li>



<li><strong>Segurança</strong>: Avaliar as medidas de proteção de dados existentes.</li>



<li><strong>Qualidade dos dados</strong>: Garantir que os dados mantidos sejam íntegros.</li>



<li><strong>Monitoramento e fiscalização</strong>: Verificar a existência de práticas contínuas de fiscalização e auditoria.</li>
</ul>



<h3 class="wp-block-heading">Proteger: Implementação de Medidas de Segurança e Privacidade</h3>



<p>Após a avaliação, entra-se na fase de <strong>proteção</strong>, onde são implementados os controles necessários para corrigir as lacunas identificadas. Este é o momento de aplicar políticas e práticas de privacidade alinhadas com os princípios das leis de privacidades e proteção de dados, que é assegurada, em larga escala, pela <strong>segurança da informação</strong>.</p>



<p>Entre os principais controles relacionados à segurança da informação e cibersegurança, destacam-se aqueles abordados em frameworks amplamente reconhecidos, como:</p>



<ul class="wp-block-list">
<li><strong>Controles CIS</strong> (Center for Internet Security): Um conjunto de controles práticos e acionáveis que ajudam a mitigar os riscos cibernéticos, priorizando as melhores práticas de segurança.</li>



<li><strong>Família ISO 27001</strong>: Um padrão internacional que estabelece os requisitos para um Sistema de Gestão da Segurança da Informação (SGSI), garantindo a proteção de informações sensíveis.</li>



<li><strong>NIST</strong> (National Institute of Standards and Technology): Um framework abrangente que fornece diretrizes e controles para proteger infraestruturas de tecnologia da informação e gerenciar riscos de cibersegurança.</li>
</ul>



<p>Esses frameworks servem como referência para implementar e fortalecer as práticas de segurança da informação nas organizações e aparatam qualquer programa de governança em privacidade. Ressalte-se que essas práticas devem ser dinâmicas e adaptáveis às necessidades e riscos específicos da organização. </p>



<h3 class="wp-block-heading">Manter: Monitoramento Contínuo e Auditorias Regulares</h3>



<p>Manter um programa de privacidade eficaz requer <strong>monitoramento contínuo</strong> e <strong>auditorias periódicas</strong> para garantir que as medidas adotadas estejam sendo seguidas corretamente. Esta é a terceira fase do ciclo de vida da privacidade, chamada de <strong>manter</strong>, e envolve a supervisão ativa dos processos para assegurar a conformidade e a eficácia das políticas de privacidade.</p>



<p>O monitoramento inclui:</p>



<ul class="wp-block-list">
<li>Realizar auditorias internas e externas para identificar possíveis áreas de melhoria;</li>



<li>Revisar e atualizar as políticas de privacidade à medida que novas leis e regulamentos surgem;</li>



<li>Monitorar incidentes de segurança e garantir que as medidas corretivas sejam aplicadas.</li>
</ul>



<p>Aqui, a <strong>gestão de riscos</strong> se torna crucial. É necessário definir claramente as funções e responsabilidades das equipes envolvidas (privacidade, auditoria, segurança da informação e compliance) e estabelecer canais de comunicação eficientes para a rápida identificação e resolução de problemas.</p>



<h3 class="wp-block-heading">Responder: Tratamento de Incidentes e Solicitações de Titulares</h3>



<p>Por fim, a fase de <strong>responder</strong> envolve a preparação para <strong>responder a incidentes de privacidade</strong> e <strong>solicitações de titulares de dados</strong>. É vital que a organização tenha um plano de resposta a incidentes robusto, que inclua:</p>



<ul class="wp-block-list">
<li>Ação imediata em caso de violações de dados.</li>



<li>Comunicação com reguladores e titulares afetados.</li>



<li>Implementação de melhorias para prevenir recorrências.</li>
</ul>



<p>Na LGPD, o direito dos titulares de dados, como acesso, correção e exclusão de informações, é central. Assim, é fundamental que a organização tenha um processo bem estruturado para responder a essas solicitações em tempo hábil, conforme exigido pela lei. Além disso, a resposta a incidentes deve estar alinhada ao plano de resposta a incidentes, que precisa ser integrado ao programa de privacidade da organização.</p>



<h2 class="wp-block-heading">Por que Implementar um Programa de Privacidade?</h2>



<p>Implementar um programa de privacidade bem estruturado vai além de cumprir exigências regulatórias. Ele traz uma série de benefícios estratégicos que fortalecem a competitividade e a reputação da organização. Entre os principais motivos para adotar um programa de privacidade estão:</p>



<h3 class="wp-block-heading">1. <strong>Melhoria na Marca e Confiança do Público</strong></h3>



<p>A gestão responsável dos dados pessoais constrói confiança com clientes, colaboradores e parceiros. Quando uma organização demonstra compromisso com a privacidade, ela se destaca como ética e confiável, o que aumenta a lealdade e a retenção de clientes.</p>



<h3 class="wp-block-heading">2. <strong>Cumprimento das Obrigações Regulatórias</strong></h3>



<p>Com a crescente implementação de leis de proteção de dados no mundo (LGPD, GDPR, CCPA), o não cumprimento dessas regulamentações pode resultar em multas pesadas e sanções que comprometem tanto financeiramente quanto reputacionalmente a organização. Um programa de privacidade ajuda a evitar esses riscos.</p>



<h3 class="wp-block-heading">3. <strong>Práticas Éticas de Tratamento de Dados</strong></h3>



<p>Empresas que tratam os dados pessoais de forma transparente e responsável estabelecem um padrão ético no mercado. Isso cria uma cultura interna de respeito pela privacidade e promove boas práticas, que acabam influenciando toda a cadeia de fornecedores e parceiros.</p>



<h3 class="wp-block-heading">4. <strong>Possibilidade de Expansão Global</strong></h3>



<p>Empresas que operam globalmente ou que desejam expandir para outros países precisam aderir a diferentes regulamentações de privacidade. Um programa de privacidade estruturado permite que a organização opere de forma mais ágil e segura em ambientes regulatórios diversos, facilitando processos como fusões, aquisições e parcerias internacionais.</p>



<h3 class="wp-block-heading">5. <strong>Prevenção e Mitigação de Violações de Dados</strong></h3>



<p>As violações de dados não apenas resultam em sanções regulatórias, mas também afetam a reputação e a confiança no mercado. Um programa de privacidade bem implementado minimiza a probabilidade de tais incidentes, e, caso ocorram, garante uma resposta rápida e eficaz.</p>



<h3 class="wp-block-heading">6. <strong>Diferencial Competitivo</strong></h3>



<p>Privacidade é um ativo estratégico no mercado atual. Empresas que se destacam por sua capacidade de proteger dados pessoais ganham vantagem competitiva. Clientes e parceiros preferem trabalhar com organizações que demonstram responsabilidade e transparência em relação aos dados.</p>



<h3 class="wp-block-heading">7. <strong>Aumento do Valor e Qualidade dos Dados</strong></h3>



<p>Dados bem geridos são um ativo valioso. Um programa de privacidade otimiza o uso de dados, permitindo que sejam tratados de maneira mais eficaz e eficiente. Além disso, promove uma visão de longo prazo sobre a governança de dados e sua utilização estratégica no negócio.</p>



<h3 class="wp-block-heading">8. <strong>Redução do Risco de Ações Legais</strong></h3>



<p>A não conformidade com leis de privacidade pode levar a processos judiciais, ações coletivas ou reclamações de consumidores. Um programa de privacidade robusto protege a empresa desses riscos e garante que ela esteja preparada para responder adequadamente a qualquer situação.</p>



<h3 class="wp-block-heading">9. <strong>Boa Cidadania Corporativa</strong></h3>



<p>Implementar um programa de privacidade também demonstra uma postura de <strong>responsabilidade social</strong>. Organizações que respeitam a privacidade e os direitos dos indivíduos promovem um ambiente de negócios mais justo e ético.</p>



<h3 class="wp-block-heading">10. <strong>Integração da Ética de Dados nas Decisões Empresariais</strong></h3>



<p>Por fim, a ética de dados precisa ser um componente central na tomada de decisões de uma organização. Um programa de privacidade promove essa visão, garantindo que o uso de dados pessoais seja sempre feito de forma responsável e em conformidade com os valores corporativos e regulamentos.</p>



<h2 class="wp-block-heading">Conclusão</h2>



<p>A <strong>gestão do programa de privacidade</strong> é essencial para qualquer organização que busca não apenas conformidade regulatória, mas também a construção de um diferencial competitivo, reputação sólida e confiança do público. A implementação de um programa de privacidade eficaz envolve a avaliação, proteção, manutenção e resposta adequadas ao ciclo de vida dos dados pessoais.</p>



<p><a href="https://avinto.io/produtos-e-servicos/consultoria-lgpd/">Consultores</a>, <a href="https://avinto.io/quem-faz/">gerentes e especialistas em privacidade</a> desempenham um papel fundamental na estruturação e manutenção desse programa, ajudando as organizações a navegar com sucesso no complexo cenário da proteção de dados. Ao adotar frameworks como o <strong>Privacy by Design</strong> e seguir as melhores práticas do setor, sua organização estará bem equipada para enfrentar os desafios da privacidade na era digital.</p>



<p>Para mais informações e referências sobre a LGPD e governança de privacidade, visite o site da <strong><a href="https://www.gov.br/anpd/pt-br">Autoridade Nacional de Proteção de Dados (ANPD)</a></strong> e consulte guias práticos e recursos oferecidos por organizações de referência como o <strong><a href="https://iapp.org/lang/br/">IAPP (International Association of Privacy Professionals)</a></strong>.</p>



<p>Se você quer descomplicar a jornada rumo à conformidade com a LGPD, conte com a <strong>Avinto</strong> e suas soluções personalizadas de <strong><a href="https://avinto.io/">software</a>, <a href="https://avinto.io/produtos-e-servicos/consultoria-lgpd/">consultoria</a></strong> e <strong><a href="https://avinto.io/produtos-e-servicos/pacote-lgpd-na-pratica/">documentos</a></strong> para um programa de privacidade robusto e eficiente.</p>



<p></p>
<p>The post <a href="https://avinto.io/blog/gestao-do-programa-de-privacidade/">Gestão do Programa de Privacidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://avinto.io/blog/gestao-do-programa-de-privacidade/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Transferência Internacional de Dados</title>
		<link>https://avinto.io/blog/transferencia-internacional-de-dados-2/</link>
					<comments>https://avinto.io/blog/transferencia-internacional-de-dados-2/#respond</comments>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Wed, 28 Aug 2024 14:52:11 +0000</pubDate>
				<category><![CDATA[Programa de Privacidade]]></category>
		<category><![CDATA[Transferência Internacional]]></category>
		<category><![CDATA[adequação]]></category>
		<category><![CDATA[Cláusulas-Padrão Contratuais]]></category>
		<category><![CDATA[LGPD]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=3208</guid>

					<description><![CDATA[<p>A transferência internacional de dados é um tema complexo e delicado na gestão da privacidade e proteção de dados. Para consultores e especialistas em LGPD, é crucial entender as nuances legais e operacionais envolvidas nesse...</p>
<p>The post <a href="https://avinto.io/blog/transferencia-internacional-de-dados-2/">Transferência Internacional de Dados</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-media-text is-stacked-on-mobile"><figure class="wp-block-media-text__media"><img loading="lazy" decoding="async" width="1024" height="1024" src="https://avinto.io/wp-content/uploads/2024/08/Designer.webp" alt="Transferência Internacional de Dados" class="wp-image-3221 size-full" srcset="https://avinto.io/wp-content/uploads/2024/08/Designer.webp 1024w, https://avinto.io/wp-content/uploads/2024/08/Designer-300x300.webp 300w, https://avinto.io/wp-content/uploads/2024/08/Designer-150x150.webp 150w, https://avinto.io/wp-content/uploads/2024/08/Designer-768x768.webp 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure><div class="wp-block-media-text__content">
<p>A transferência internacional de dados é um tema complexo e delicado na gestão da privacidade e proteção de dados. Para consultores e especialistas em LGPD, é crucial entender as nuances legais e operacionais envolvidas nesse processo, especialmente após a <a href="https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-19-de-23-de-agosto-de-2024-580095396">Resolução CD/ANPD nº 19, de 23 de agosto de 2024</a>. Neste artigo, abordaremos as diretrizes e requisitos fundamentais para a conformidade com a legislação brasileira, proporcionando um guia prático para garantir que suas consultorias e projetos de adequação sejam ainda mais eficazes e alinhados às melhores práticas do mercado.</p>
</div></div>



<h2 class="wp-block-heading">1. Objetivo e Escopo</h2>



<p>A Resolução CD/ANPD nº 19/2024 estabelece as regras específicas para a transferência internacional de dados pessoais no Brasil, complementando a Lei Geral de Proteção de Dados (LGPD). <mark style="background-color:var(--global-palette7)" class="has-inline-color">Seu objetivo é assegurar que os dados pessoais transferidos para fora do território nacional sejam protegidos de maneira equivalente à proteção garantida pela legislação brasileira.</mark> Esta resolução aplica-se a todas as operações de transferência internacional de dados, independentemente do setor de atuação da empresa ou da natureza dos dados tratados.</p>



<p>As transferências internacionais serão consideradas lícitas quando:</p>



<ul class="wp-block-list">
<li>Tiverem como <strong><span style="text-decoration: underline;">destino</span> </strong>país ou organismo internacional considerado <strong><span style="text-decoration: underline;">adequado</span> </strong>pela ANPD;</li>



<li>Quando forem viabilizadas por <strong><span style="text-decoration: underline;">instrumentos contratuais</span></strong> adequados, ou seja, mediante cláusula-padrão contratual, cláusula específica e normas corporativas globais; ou</li>



<li>Encontrarem amparo em <strong><span style="text-decoration: underline;">outras hipóteses</span></strong> legais previstas no artigo 33 da LGPD.</li>
</ul>



<h2 class="wp-block-heading">2. Diretrizes</h2>



<p>Para a transferência internacional de dados ser realizada de maneira legal, é necessário observar um conjunto de diretrizes que assegurem a conformidade com a LGPD. Entre as principais diretrizes, destacam-se:</p>



<ol class="wp-block-list">
<li><strong>Garantia de proteção equivalente</strong>: Os países ou organizações internacionais destinatários dos dados devem oferecer um nível de proteção de dados pessoais equivalente ao previsto na legislação nacional, conforme avaliado pela Autoridade Nacional de Proteção de Dados (ANPD).</li>



<li><strong>Legalidade e transparência</strong>: Todas as operações de transferência devem ser documentadas e comunicadas de forma transparente aos titulares dos dados, garantindo o cumprimento dos princípios da LGPD.</li>



<li><strong>Segurança na transferência</strong>: Medidas técnicas e organizacionais adequadas devem ser implementadas para garantir a segurança dos dados durante a transferência.</li>
</ol>



<h2 class="wp-block-heading">3. Transferência Internacional de Dados</h2>



<h3 class="wp-block-heading">3.1 Requisitos Gerais</h3>



<p>A transferência internacional de dados ocorre quando há transferência de dados pessoais para país estrangeiro ou organismo internacional do qual o país seja membro.</p>



<p>Exemplos de situações cotidianas no ambiente empresarial que podem envolver a transferência internacional de dados incluem:</p>



<ul class="wp-block-list">
<li><strong>Utilização de uma plataforma de videoconferência internacional</strong> para reuniões empresariais, onde informações sensíveis são trocadas e armazenadas em servidores no exterior;</li>



<li><strong>Integração de sistemas financeiros</strong> entre a sede e suas filiais em diferentes países, onde informações fiscais e contábeis são compartilhadas; </li>



<li><strong>Armazenamento de arquivos em servidores de backup</strong> localizados fora do Brasil, como parte da estratégia de continuidade de negócios; </li>



<li><strong>Outsourcing de serviços de suporte técnico</strong> para uma empresa com sede no exterior, que acessa dados de clientes para resolução de problemas;</li>



<li><strong>Contratação de um fornecedor de CRM</strong> (Customer Relationship Management) baseado em outro país, que gerencia dados de clientes e vendas.</li>
</ul>



<h3 class="wp-block-heading">3.2 Caracterização da Transferência Internacional de Dados</h3>



<p><mark style="background-color:var(--global-palette7)" class="has-inline-color">A transferência internacional de dados ocorre quando há a transferência de dados pessoais para agente de tratamento localizado em país estrangeiro ou que seja organismo internacional.</mark></p>



<p>Isso inclui, por exemplo, o armazenamento em servidores localizados no exterior ou o compartilhamento de dados com uma filial internacional de uma empresa.</p>



<pre class="wp-block-preformatted"><img src="https://s.w.org/images/core/emoji/15.0.3/72x72/1f4e2.png" alt="📢" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <strong>Atenção</strong><br>A coleta internacional de dados, assim definida a obtenção <strong>direta </strong>de dados pessoais do titular por um agente de tratamento situado no exterior, não é considerada transferência internacional de dados. No entanto, essa coleta deve estar em conformidade com as disposições da LGPD, especialmente quando o tratamento for realizado no território nacional, quando o objetivo for oferecer bens ou serviços aos titulares de dados localizados no Brasil ou, ainda, quando os dados coletados dirão respeito a indivíduos no Brasil.</pre>



<h3 class="wp-block-heading">3.3 Aplicação da Legislação Nacional de Proteção de Dados Pessoais</h3>



<p>Via de regra, a LGPD aplica-se a qualquer operação de tratamento de dados pessoais realizada em território nacional, independentemente de onde os dados sejam armazenados ou tratados posteriormente. Assim, mesmo em casos de transferência internacional, as exigências da LGPD devem ser rigorosamente seguidas.</p>



<h3 class="wp-block-heading">3.4 Hipótese Legal e Mecanismo de Transferência</h3>



<p>A transferência internacional de dados deve ser conduzida de maneira rigorosa, garantindo que os dados pessoais sejam tratados para <strong>fins legítimos, específicos, explícitos e previamente informados ao titular</strong>. A continuidade do tratamento deve ser compatível com as finalidades originais, evitando qualquer desvio de propósito. Para que essa transferência ocorra legalmente, é necessário que ela se baseie em uma das <a href="https://avinto.io/blog/12-bases-legais-na-lgpd/">hipóteses legais estabelecidas na LGPD</a> e utilize um dos <strong>mecanismos de transferência válidos</strong>. Esses mecanismos incluem a transferência para países ou organismos internacionais reconhecidos pela ANPD como possuidores de um grau adequado de proteção de dados, a utilização de cláusulas-padrão contratuais, normas corporativas globais, ou outras hipóteses previstas na LGPD. Além disso, a transferência deve ser restrita ao <strong>mínimo necessário</strong>, assegurando que os dados transferidos sejam pertinentes, proporcionais e não excessivos em relação às finalidades específicas do tratamento.</p>



<h2 class="wp-block-heading">4. Decisão de Adequação</h2>



<p>A decisão de adequação é um instrumento utilizado pela ANPD para reconhecer que um país ou organização internacional possui um nível de proteção de dados pessoais equivalente ao exigido pela LGPD. Os critérios avaliados incluem:</p>



<ul class="wp-block-list">
<li><strong>Normas gerais de proteção de dados</strong>: Existência de uma legislação de proteção de dados robusta e abrangente.</li>



<li><strong><a href="https://avinto.io/blog/direitos-do-titular-de-dados-pessoais/">Direitos dos titulares</a></strong>: Garantias legais para que os titulares possam exercer seus direitos de forma efetiva.</li>



<li><strong>Supervisão independente</strong>: Presença de uma autoridade de proteção de dados independente e com poder para aplicar sanções.</li>
</ul>



<p><mark style="background-color:var(--global-palette7)" class="has-inline-color">Assim, a emissão de uma decisão de adequação pela ANPD permite a transferência de dados pessoais para o país ou organização internacional avaliado, sem necessidade de mecanismos adicionais de proteção.</mark> Consultores devem acompanhar as decisões da ANPD para orientar adequadamente seus clientes sobre os países considerados adequados.</p>



<h2 class="wp-block-heading">5. Cláusulas-Padrão Contratuais</h2>



<h3 class="wp-block-heading">5.1 Medidas de Transparência</h3>



<p>As cláusulas-padrão contratuais são cláusulas aprovadas pela ANPD que estabelecem obrigações específicas para as partes envolvidas na transferência de dados, garantindo que os dados sejam tratados de acordo com a LGPD. Entre as medidas de transparência, destacam-se:</p>



<ul class="wp-block-list">
<li><strong>Informações claras</strong>: Detalhamento das partes envolvidas, finalidade da transferência e direitos dos titulares.</li>



<li><strong>Responsabilidades definidas</strong>: Estabelecimento das obrigações de cada parte em relação à proteção dos dados.</li>
</ul>



<h5 class="wp-block-heading">Minuta de Contrato com Cláusulas-Padrão Contratuais para Transferência Internacional </h5>



<p><mark style="background-color:var(--global-palette7)" class="has-inline-color">Para auxiliar os agentes de tratamento no cumprimento das diretrizes estabelecidas pela LGPD, segue minuta de contrato com cláusulas-padrão contratuais para transferência internacional conforme aprovadas pela ANPD que pode ser utilizado e adaptado às necessidades específicas de cada organização:</mark></p>



<figure class="wp-block-embed aligncenter is-type-wp-embed is-provider-avinto wp-block-embed-avinto"><div class="wp-block-embed__wrapper">
<blockquote class="wp-embedded-content" data-secret="YV2EoVaBvW"><a href="https://avinto.io/recursos-gratuitos/clausulas-padrao-contratuais/">Cláusulas-Padrão Contratuais</a></blockquote><iframe class="wp-embedded-content" sandbox="allow-scripts" security="restricted"  title="&#8220;Cláusulas-Padrão Contratuais&#8221; &#8212; Avinto" src="https://avinto.io/recursos-gratuitos/clausulas-padrao-contratuais/embed/#?secret=ebnfN2MDN4#?secret=YV2EoVaBvW" data-secret="YV2EoVaBvW" width="600" height="338" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe>
</div></figure>



<h3 class="wp-block-heading">5.2 Cláusulas-Padrão Contratuais Equivalentes</h3>



<p>Além das cláusulas-padrão aprovadas pela ANPD, é possível utilizar cláusulas contratuais equivalentes, desde que elas ofereçam garantias de proteção de dados similares ou superiores. Essas cláusulas devem ser submetidas à aprovação da ANPD.</p>



<h2 class="wp-block-heading">6. Cláusulas Contratuais Específicas</h2>



<p>As cláusulas contratuais específicas são utilizadas para situações onde as cláusulas-padrão não são aplicáveis ou não cobrem todos os aspectos da transferência de dados. Essas cláusulas devem ser desenhadas de forma a garantir que a proteção de dados seja mantida em todas as etapas do processo, e devem ser aprovadas pela ANPD antes de serem implementadas.</p>



<h2 class="wp-block-heading">7. Das Normas Corporativas Globais</h2>



<p>As normas corporativas globais (<em>BCRs &#8211; Binding Corporate Rules</em>) são políticas internas de proteção de dados adotadas por grupos empresariais multinacionais. As BCRs garantem que todas as empresas do grupo sigam os mesmos padrões de proteção de dados, independentemente do país onde estão localizadas. A adoção de BCRs pode facilitar a transferência internacional de dados dentro de um grupo empresarial, desde que elas sejam aprovadas pela ANPD.</p>



<h2 class="wp-block-heading">8. Disposições Comuns às Cláusulas Contratuais Específicas e Normas Corporativas Globais</h2>



<h3 class="wp-block-heading">8.1 Medidas de Transparência</h3>



<p>Tanto as cláusulas contratuais específicas quanto as normas corporativas globais devem incluir medidas de transparência, garantindo que os titulares sejam informados sobre como seus dados serão tratados. Isso inclui:</p>



<ul class="wp-block-list">
<li><strong>Comunicação clara e acessível</strong>: O controlador deve publicar em seu site um documento em linguagem simples que explique a transferência internacional de dados.</li>



<li><strong>Informação: </strong>O controlador deve fornecer ao titular, mediante solicitação, a íntegra das cláusulas contratuais específicas ou das normas corporativas globais.</li>



<li><strong>Atualizações regulares</strong>: Notificação aos titulares sobre qualquer mudança significativa nas práticas de tratamento de dados.</li>
</ul>



<h3 class="wp-block-heading">8.2 Alterações</h3>



<p>Qualquer alteração nas cláusulas contratuais específicas ou nas normas corporativas globais deve ser comunicada à ANPD e aos titulares dos dados. É importante que as mudanças não reduzam o nível de proteção originalmente acordado.</p>



<h2 class="wp-block-heading">Conclusão</h2>



<p>A conformidade com as normas de transferência internacional de dados exige atenção cuidadosa às diretrizes e requisitos estabelecidos pela LGPD e pela ANPD. <a href="https://avinto.io/">Um bom software LGPD pode auxiliar nessa missão</a>, facilitando a implementação e manutenção da adequação em privacidade e proteção de dados. Para <a href="https://avinto.io/produtos-e-servicos/consultoria-lgpd/">consultores</a> e especialistas em privacidade, é essencial estar atualizado e garantir que as práticas adotadas por seus clientes estejam em conformidade com a legislação, oferecendo proteção adequada aos dados pessoais em todos os momentos.</p>



<p><strong>Referências</strong>:</p>



<ul class="wp-block-list">
<li><a href="https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm">Lei Geral de Proteção de Dados Pessoais (LGPD)</a></li>



<li><a href="https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-19-de-23-de-agosto-de-2024-580095396">Resolução CD/ANPD nº 19/2024</a></li>
</ul>



<p></p>
<p>The post <a href="https://avinto.io/blog/transferencia-internacional-de-dados-2/">Transferência Internacional de Dados</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://avinto.io/blog/transferencia-internacional-de-dados-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Encarregado pelo Tratamento de Dados Pessoais (DPO)</title>
		<link>https://avinto.io/blog/encarregado-pelo-tratamento-de-dados-pessoais-dpo/</link>
					<comments>https://avinto.io/blog/encarregado-pelo-tratamento-de-dados-pessoais-dpo/#respond</comments>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Wed, 17 Jul 2024 23:48:32 +0000</pubDate>
				<category><![CDATA[Definições LGPD]]></category>
		<category><![CDATA[Programa de Privacidade]]></category>
		<category><![CDATA[DPO]]></category>
		<category><![CDATA[Encarregado pelo Tratamento de Dados Pessoais]]></category>
		<category><![CDATA[LGPD]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=3115</guid>

					<description><![CDATA[<p>A Lei Geral de Proteção de Dados (LGPD), em vigor desde setembro de 2020, trouxe uma série de obrigações para empresas e organizações que lidam com dados pessoais no Brasil. Um dos pontos mais cruciais...</p>
<p>The post <a href="https://avinto.io/blog/encarregado-pelo-tratamento-de-dados-pessoais-dpo/">Encarregado pelo Tratamento de Dados Pessoais (DPO)</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-media-text has-media-on-the-right is-stacked-on-mobile"><div class="wp-block-media-text__content">
<p>A Lei Geral de Proteção de Dados (LGPD), em vigor desde setembro de 2020, trouxe uma série de obrigações para empresas e organizações que lidam com dados pessoais no Brasil. Um dos pontos mais cruciais da LGPD é a figura do <strong>Encarregado pelo Tratamento de Dados Pessoais</strong>, também conhecido como <strong>Data Protection Officer (DPO)</strong>. <strong> </strong>Hoje (17/07/2024), a Autoridade Nacional de Proteção de Dados (ANDP) publicou resolução que regulamenta a atividade. Este artigo aborda a atuação desse profissional, destacando suas responsabilidades e a importância de sua função para a conformidade com a LGPD.</p>
</div><figure class="wp-block-media-text__media"><img loading="lazy" decoding="async" width="500" height="300" src="https://avinto.io/wp-content/uploads/2024/07/Untitled-1.webp" alt="" class="wp-image-3116 size-full" srcset="https://avinto.io/wp-content/uploads/2024/07/Untitled-1.webp 500w, https://avinto.io/wp-content/uploads/2024/07/Untitled-1-300x180.webp 300w" sizes="(max-width: 500px) 100vw, 500px" /></figure></div>



<h2 class="wp-block-heading">Quem é o Encarregado pelo Tratamento de Dados Pessoais (DPO)?</h2>



<p>O Encarregado pelo Tratamento de Dados Pessoais é o profissional designado pela organização para atuar como ponto de contato entre a empresa, os titulares dos dados e a ANPD. Importante salientar que <strong>não é do encarregado a responsabilidade, perante a ANPD, pela conformidade do tratamento dos dados pessoais realizado pelo controlador</strong>.</p>



<figure class="wp-block-embed is-type-wp-embed is-provider-avinto wp-block-embed-avinto"><div class="wp-block-embed__wrapper">
<blockquote class="wp-embedded-content" data-secret="pWMH23TO19"><a href="https://avinto.io/blog/controlador-operador-encarregado/">Controlador, Operador e Encarregado (DPO) na LGPD</a></blockquote><iframe class="wp-embedded-content" sandbox="allow-scripts" security="restricted"  title="&#8220;Controlador, Operador e Encarregado (DPO) na LGPD&#8221; &#8212; Avinto" src="https://avinto.io/blog/controlador-operador-encarregado/embed/#?secret=z9AwIGEGAH#?secret=pWMH23TO19" data-secret="pWMH23TO19" width="600" height="338" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe>
</div></figure>



<h2 class="wp-block-heading">Atribuições do Encarregado pelo Tratamento de Dados Pessoais (DPO)</h2>



<ol class="wp-block-list">
<li><strong>Aceitar Reclamações e Comunicações dos Titulares</strong>:
<ul class="wp-block-list">
<li>O encarregado deve receber e responder a reclamações e comunicações dos titulares de dados, prestando os esclarecimentos necessários e tomando as providências cabíveis.</li>
</ul>
</li>



<li><strong>Receber Comunicações da ANPD</strong>:
<ul class="wp-block-list">
<li>O encarregado deve receber e responder às comunicações da ANPD, adotando as medidas necessárias para atender às solicitações e fornecer as informações pertinentes.</li>
</ul>
</li>



<li><strong>Orientar Funcionários e Contratados</strong>:
<ul class="wp-block-list">
<li>É responsabilidade do encarregado orientar os funcionários e contratados do agente de tratamento sobre as práticas adequadas de proteção de dados pessoais.</li>
</ul>
</li>



<li><strong>Executar Outras Atribuições</strong>:
<ul class="wp-block-list">
<li>O encarregado deve executar as demais atribuições determinadas pelo agente de tratamento ou estabelecidas em normas complementares.</li>
</ul>
</li>
</ol>



<h3 class="wp-block-heading">Atribuições Adicionais do Encarregado pelo Tratamento de Dados Pessoais (DPO)</h3>



<p>O encarregado deve prestar assistência e orientação ao agente de tratamento nas seguintes áreas:</p>



<ol class="wp-block-list">
<li><strong>Registro e Comunicação de Incidente de Segurança</strong>.</li>



<li><strong>Registro das Operações de Tratamento de Dados Pessoais</strong>.</li>



<li><strong>Relatório de Impacto à Proteção de Dados Pessoais</strong>.</li>



<li><strong>Supervisão e Mitigação de Riscos</strong>.</li>



<li><strong>Medidas de Segurança</strong>: Técnicas e administrativas para proteger dados pessoais.</li>



<li><strong>Políticas Internas</strong>: Assegurar o cumprimento da LGPD e regulamentações da ANPD.</li>



<li><strong>Instrumentos Contratuais</strong>: Relacionados ao tratamento de dados pessoais.</li>



<li><strong>Transferências Internacionais de Dados</strong>.</li>



<li><strong>Regras de Boas Práticas e Governança</strong>.</li>



<li><strong>Design de Produtos e Serviços</strong>: Compatíveis com os princípios da LGPD, incluindo privacidade por padrão e limitação da coleta de dados.</li>



<li><strong>Decisões Estratégicas</strong>: Relativas ao tratamento de dados pessoais.</li>
</ol>



<h4 class="wp-block-heading">Da Indicação do  Encarregado pelo Tratamento de Dados Pessoais (DPO)</h4>



<p>A indicação do encarregado deve ser formalizada por um documento escrito, datado e assinado pelo agente de tratamento, detalhando suas atividades e formas de atuação. Isso é essencial para assegurar transparência e clareza na designação do encarregado, conforme estabelecido pelo Art. 3º da regulamentação da ANPD. O documento deve estar disponível para apresentação à ANPD quando solicitado.</p>



<h3 class="wp-block-heading">Qualificações do Encarregado</h3>



<p>Embora a LGPD não exija certificações específicas para o encarregado de proteção de dados, é recomendável que ele possua conhecimentos em proteção de dados pessoais, direito digital e segurança da informação. Além disso, habilidades de comunicação e gestão de crises são essenciais para desempenhar adequadamente suas funções.</p>



<p>Ainda, o exercício da atividade de encarregado não pressupõe a inscrição em qualquer entidade de classe ou afins.</p>



<h2 class="wp-block-heading">O Encarregado e os Agentes de Tratamento</h2>



<h3 class="wp-block-heading">Agentes de Tratamento de Pequeno Porte</h3>



<p>Agentes de tratamento de pequeno porte, como microempresas, empresas de pequeno porte e startups, são dispensados da responsabilidade de indicar um encarregado para lidar com a proteção de dados pessoais. Entretanto, tais agentes devem disponibilizar um canal de comunicação com o titular de dados.</p>



<p>De qualquer forma, a nomeação de um encarregado pelo tratamento de dados pessoais representa uma boa prática em termos de medidas organizacionais relativas à um programa de governança em privacidade e pode servir como fator de minoração das sanções aplicadas pela ANPD.</p>



<h3 class="wp-block-heading">Operadores</h3>



<p>Também é facultativa a indicação de encarregado por operadores, isto é, pessoa natural ou jurídica que realiza o tratamento de dados pessoais em nome do controlador. Entretanto, da mesma forma que ocorre com Agentes de Tratamento de Pequeno Porte, a nomeação de um encarregado pelo tratamento de dados pessoais é considerada política de boas práticas de governança e pode servir como fator de minoração das sanções aplicadas pela ANPD.</p>



<h3 class="wp-block-heading">Pessoas Jurídicas de Direito Público</h3>



<p>No caso de pessoas jurídicas de direito público, a designação do encarregado é obrigatória para garantir a transparência e a conformidade com a LGPD. Esses encarregados têm um papel crucial na implementação e fiscalização das práticas de proteção de dados, sendo responsáveis por atender às demandas dos titulares e da ANPD, devendo recair a indicação, preferencialmente, sobre servidores ou empregados públicos detentores de reputação ilibada.</p>



<h2 class="wp-block-heading"><strong>Da Identidade e das Informações de Contato do Encarregado</strong></h2>



<p>A identidade e as informações de contato do encarregado devem ser disponibilizadas publicamente, preferencialmente nos sites das organizações. Se o encarregado for pessoa física, deve-se divulgar o nome completo. Se for pessoa jurídica, a razão social da empresa e o nome completo do responsável devem ser informados. Em ambos os casos, é necessário divulgar os meios de comunicação para que os titulares possam exercer seus direitos e a ANPD possa fazer contato. Isso garante transparência e facilita a comunicação com os titulares de dados pessoais, permitindo-lhes exercer seus direitos garantidos pela LGPD.</p>



<p>A Avinto oferece <a href="https://avinto.io/produtos-e-servicos/dpo-as-a-service/">profissionais experientes para atuarem como DPO as a Service</a>, ajudando empresas a cumprir essas exigências com eficiência e transparência.</p>



<h2 class="wp-block-heading"><strong>Do Conflito de Interesse</strong></h2>



<p>É crucial que o encarregado exerça suas funções com independência e sem conflitos de interesse. Isso significa que o encarregado não deve ter outras responsabilidades ou vínculos que possam comprometer sua capacidade de garantir a proteção dos dados pessoais de forma imparcial e eficiente.</p>



<h3 class="wp-block-heading">Importância do Encarregado pelo Tratamento de Dados Pessoais (DPO) para a Conformidade com a LGPD</h3>



<p>A presença de um encarregado bem qualificado é fundamental para garantir que a organização cumpra os requisitos da LGPD. Este profissional atua de forma preventiva, identificando riscos e implementando medidas para mitigar possíveis incidentes de segurança. Ademais, ao promover uma cultura de privacidade, o encarregado ajuda a construir a confiança dos clientes e parceiros, o que pode se traduzir em vantagem competitiva para a empresa.</p>



<h2 class="wp-block-heading">Conclusão</h2>



<p>O encarregado pelo tratamento de dados pessoais (DPO) desempenha um papel vital na conformidade com a LGPD. Sua atuação abrange desde a orientação interna até a comunicação com a ANPD, passando pelo atendimento aos titulares de dados. Para que uma organização esteja realmente em conformidade com a LGPD, a presença de um encarregado bem preparado e proativo é imprescindível.</p>



<p>Ademais, implementar um <a href="https://avinto.io/produtos-e-servicos/consultoria-lgpd/">programa eficaz de governança em privacidade</a> é essencial para cumprir a LGPD e proteger os dados pessoais. Para consultores e empresas de pequeno e médio porte, um <a href="https://avinto.io/">bom software de LGPD</a> pode ser uma ferramenta valiosa, simplificando a gestão de dados e garantindo a conformidade com as normas. Além disso, a <a href="https://avinto.io/produtos-e-servicos/consultoria-lgpd/">consultoria especializada</a> pode oferecer orientações e suporte na elaboração e implementação de políticas de privacidade robustas, ajudando as empresas a mitigar riscos e responder adequadamente às demandas regulatórias e dos titulares de dados.</p>



<p>Para mais informações sobre a LGPD e a atuação do encarregado, consulte a <a href="https://www.gov.br/anpd/pt-br">Autoridade Nacional de Proteção de Dados (ANPD)</a> e outros sites especializados em proteção de dados.</p>



<hr class="wp-block-separator has-alpha-channel-opacity"/>



<p>Fontes:</p>



<ul class="wp-block-list">
<li><a href="https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm">Lei Geral de Proteção de Dados &#8211; LGPD</a></li>



<li><a href="https://www.gov.br/anpd/pt-br">Autoridade Nacional de Proteção de Dados &#8211; ANPD</a></li>



<li><a href="https://www.gov.br/anpd/pt-br/documentos-e-publicacoes">Documentos e Publicações da ANPD</a></li>
</ul>
<p>The post <a href="https://avinto.io/blog/encarregado-pelo-tratamento-de-dados-pessoais-dpo/">Encarregado pelo Tratamento de Dados Pessoais (DPO)</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://avinto.io/blog/encarregado-pelo-tratamento-de-dados-pessoais-dpo/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Tratamento de Alto Risco</title>
		<link>https://avinto.io/blog/tratamento-de-alto-risco/</link>
					<comments>https://avinto.io/blog/tratamento-de-alto-risco/#comments</comments>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Thu, 18 Apr 2024 23:39:19 +0000</pubDate>
				<category><![CDATA[Adequação LGPD]]></category>
		<category><![CDATA[Definições LGPD]]></category>
		<category><![CDATA[Programa de Privacidade]]></category>
		<category><![CDATA[Alto Risco]]></category>
		<category><![CDATA[Larga Escala]]></category>
		<category><![CDATA[Tratamento de Alto Risco]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=2946</guid>

					<description><![CDATA[<p>Na esfera da Lei Geral de Proteção de Dados (LGPD), a definição de tratamento de alto risco de dados pessoais é um ponto crítico que merece atenção especial por parte dos agentes de tratamento. De...</p>
<p>The post <a href="https://avinto.io/blog/tratamento-de-alto-risco/">Tratamento de Alto Risco</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-media-text is-stacked-on-mobile"><figure class="wp-block-media-text__media"><img loading="lazy" decoding="async" width="1024" height="1024" src="https://avinto.io/wp-content/uploads/2024/04/Tratamento-de-Alto-Risco.webp" alt="Alto Risco e Larga Escala" class="wp-image-2951 size-full" srcset="https://avinto.io/wp-content/uploads/2024/04/Tratamento-de-Alto-Risco.webp 1024w, https://avinto.io/wp-content/uploads/2024/04/Tratamento-de-Alto-Risco-300x300.webp 300w, https://avinto.io/wp-content/uploads/2024/04/Tratamento-de-Alto-Risco-150x150.webp 150w, https://avinto.io/wp-content/uploads/2024/04/Tratamento-de-Alto-Risco-768x768.webp 768w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure><div class="wp-block-media-text__content">
<p>Na esfera da Lei Geral de Proteção de Dados (LGPD), a definição de <strong>tratamento de alto risco de dados pessoais</strong> é um ponto crítico que merece atenção especial por parte dos agentes de tratamento. De acordo com o art. 4º da Resolução nº 2/2022, esse tratamento é caracterizado quando atende, cumulativamente, a pelo menos um critério geral e um critério específico. Esta análise, portanto, é essencial para garantir a conformidade e a segurança no manejo dos dados pessoais dos titulares.</p>
</div></div>



<h3 class="wp-block-heading">Análise de Critérios Gerais e Específicos</h3>



<p>A análise de um tratamento de alto risco se dá através de critérios gerais e específicos delineados pela LGPD proporcionam um quadro claro para determinar se um determinado tratamento se enquadra como de alto risco. Os critérios gerais englobam o tratamento em <strong>larga escala</strong> ou o tratamento que possa <strong>afetar significativamente os interesses e direitos fundamentais dos titulares</strong>. Por sua vez, os critérios específicos incluem o uso de <strong>tecnologias emergentes</strong>, <strong>vigilância de áreas acessíveis ao público</strong>, <strong>decisões baseadas em tratamento automatizado</strong> de dados pessoais e a <strong>utilização de dados sensíveis ou de grupos vulneráveis, como crianças, adolescentes e idosos</strong>.</p>



<h3 class="wp-block-heading">Base Conceitual dos Critérios Gerais</h3>



<p>A compreensão dos critérios gerais é fundamental para avaliar o risco envolvido no tratamento de dados pessoais. A noção de <strong>larga escala</strong> e o <strong>impacto sobre os interesses e direitos fundamentais dos titulares</strong> são pontos-chave nesse contexto. O conceito de larga escala, especialmente, é relevante em várias situações, desde a definição do tratamento de alto risco até a classificação de infrações graves e a avaliação da gravidade de incidentes de segurança.</p>



<h4 class="wp-block-heading">Análise Quantitativa e Qualitativa</h4>



<p>É crucial ressaltar que a determinação do tratamento de alto risco envolve tanto uma análise quantitativa quanto qualitativa. Enquanto a <strong>larga escala </strong>é avaliada principalmente quantitativamente, levando em conta o número de titulares envolvidos, o <strong>impacto significativo sobre os interesses e direitos fundamentais dos titulares</strong> é uma avaliação qualitativa. Isso significa considerar o potencial impacto nas liberdades individuais, no exercício de direitos e na ocorrência de danos materiais ou morais.</p>



<h2 class="wp-block-heading">Critérios Gerais para Tratamento de Alto Risco</h2>



<h2 class="wp-block-heading">Critério Geral 1: Larga Escala</h2>



<p>O termo<strong> larga escala</strong> se primordialmente ao <strong>número significativo</strong> de titulares envolvidos. De forma complementar, para a caracterização da larga escala podem ser considerados, ainda, o volume de dados envolvidos, bem como a duração, a frequência e a extensão geográfica do tratamento realizado.</p>



<h4 class="wp-block-heading">Número Significativo</h4>



<p>Quanto ao número significativo de titulares, a Autoridade Nacional de Proteção de Dados (ANPD) estabeleceu um valor referencial considerando como <strong>número significativo</strong> e, portanto, em <strong>larga escala</strong>, qualquer tratamento que envolva o quantitativo mínimo de <strong>2 (dois) milhões de titulares</strong>, o que representa aproximadamente 1% da população brasileira.</p>



<h3 class="wp-block-heading"><strong>Larga Escala</strong>: <strong>Metodologia para Caracterização</strong></h3>



<p>A ANPD propõe uma abordagem multicritério para essa análise, levando em consideração diversos elementos práticos e contextuais do tratamento. Neste artigo, serão detalhadas as seis etapas dessa metodologia, visando proporcionar uma compreensão abrangente do processo de avaliação.</p>



<pre class="wp-block-preformatted"><img src="https://s.w.org/images/core/emoji/15.0.3/72x72/25b6.png" alt="▶" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Para acessar a planilha que traz a <strong>Metodologia de Alto Risco para Teste da ANPD</strong>, basta <a href="https://www.gov.br/participamaisbrasil/estudopreliminar-altorisco"><strong>clicar aqui</strong></a>.</pre>



<h4 class="wp-block-heading">Etapa 1: Determinação do Número de Titulares e seu Peso Associado</h4>



<p>Na primeira etapa, é essencial determinar o <strong>número de titulares (NT)</strong> cujos dados são tratados e atribuir um peso associado a esse valor. A tabela fornecida pela ANPD estabelece diferentes pesos de acordo com faixas específicas de quantidade de titulares. Esses pesos serão somados aos obtidos nas etapas subsequentes para avaliar a caracterização da larga escala.</p>



<figure class="wp-block-table"><table><tbody><tr><td><strong>Peso a ser atribuído ao Número de Titulares (NT)</strong></td><td><strong>Total de titulares cujos dados são tratados</strong></td></tr><tr><td>1</td><td>Menor que 10 mil</td></tr><tr><td>5</td><td>Maior ou igual a 10 mil e menor que 500 mil</td></tr><tr><td>10</td><td>Maior ou igual a 500 mil e menor que 1 milhão</td></tr><tr><td>15</td><td>Maior ou igual a 1 milhão e menor que 1,5 milhão</td></tr><tr><td>20</td><td>Maior ou igual a 1,5 milhão e menor que 2 milhões</td></tr><tr><td>25</td><td>Maior ou igual a 1,5 milhão e menor que 2 milhões</td></tr></tbody></table><figcaption class="wp-element-caption">Valores para o Número de Titulares (NT) de dados</figcaption></figure>



<h4 class="wp-block-heading">Etapa 2: Determinação do Volume de Dados Pessoais e seu Peso Associado</h4>



<p>Para obter a <strong>volume de dados tratados por titular (VDT)</strong>, realiza-se a soma dos dados pessoais totais tratados e, em seguida, divide-se esse resultado pelo número total de titulares. O peso correspondente a essa divisão, conforme especificado na tabela abaixo, é então somado aos pesos obtidos nas demais etapas para determinar se o tratamento se caracteriza como sendo de larga escala.</p>



<figure class="wp-block-table"><table><tbody><tr><td><strong>Peso a ser atribuído à VDT</strong></td><td><strong>Definição da faixa da média dos volumes dos dados por titular</strong></td></tr><tr><td>1</td><td>Menor ou igual a 5</td></tr><tr><td>3</td><td>Maior que 5 e menor ou igual a 10</td></tr><tr><td>6</td><td>Maior que 10 e menor ou igual a 20</td></tr><tr><td>9</td><td>Maior que 20 e menor ou igual a 50</td></tr><tr><td>12</td><td>Acima de 50</td></tr></tbody></table><figcaption class="wp-element-caption">Valores para o Volume de Dados dos Titulares (VDT) tratados</figcaption></figure>



<h4 class="wp-block-heading">Etapa 3: Determinação do Peso Associado à Duração do Tratamento</h4>



<p>A terceira etapa envolve a determinação do valor associado ao <strong>período de tempo (T)</strong> durante o qual os dados dos titulares são tratados. Novamente, a ANPD fornece uma tabela com valores atribuídos a diferentes faixas de duração do tratamento. Esses valores serão somados aos pesos das etapas anteriores para compor o resultado final da análise.</p>



<figure class="wp-block-table"><table><tbody><tr><td><strong>Valor Atribuído à T</strong></td><td><strong>Definição das faixas da duração do tratamento dos dados de Titulares</strong></td></tr><tr><td>1</td><td>Menor ou igual a 1 ano</td></tr><tr><td>2</td><td>Maior que 1 ano e menor ou igual a 5 anos</td></tr><tr><td>3</td><td>Maior que 5 anos e menor ou igual a 10 anos</td></tr><tr><td>4</td><td>Maior que 10 anos</td></tr></tbody></table><figcaption class="wp-element-caption">Valores referentes à duração do tratamento dos dados (T)</figcaption></figure>



<h4 class="wp-block-heading">Etapa 4: Determinação da Frequência do Tratamento e seu Peso Associado</h4>



<p>É importante considerar a <strong>frequência (F)</strong> com que os dados pessoais são tratados e atribuir um peso associado a esse quantitativo. A finalidade do tratamento deve justificar a frequência com que o agente de tratamento o realiza. A ANPD disponibiliza uma tabela com valores para diferentes faixas de frequência de tratamento, os quais serão somados aos pesos das etapas anteriores.</p>



<figure class="wp-block-table"><table><tbody><tr><td><strong>Valor Atribuído à F</strong></td><td><strong>Definição das faixas da frequência com que os dados dos titulares são tratados</strong></td></tr><tr><td>1</td><td>Anualmente</td></tr><tr><td>2</td><td>Mensalmente</td></tr><tr><td>3</td><td>Semanalmente</td></tr><tr><td>4</td><td>Diariamente</td></tr><tr><td>5</td><td>Múltiplas ocorrências diárias</td></tr></tbody></table><figcaption class="wp-element-caption">Valores referentes a frequência (F) com que os dados são tratados</figcaption></figure>



<h4 class="wp-block-heading">Etapa 5: Determinação da Extensão Geográfica do Tratamento</h4>



<p>Nesta etapa, avalia-se a <strong>extensão geográfica (EG)</strong> na qual os dados pessoais são tratados e atribui-se um peso associado a essa dimensão. A ANPD estabelece valores para diferentes faixas de extensão geográfica, desde municipal até internacional. O peso atribuído será somado aos obtidos nas etapas anteriores.</p>



<figure class="wp-block-table"><table><tbody><tr><td><strong>Valor Atribuído à EG</strong></td><td><strong>Definição da faixa de extensão geográfica dos dados de titulares</strong></td></tr><tr><td>0,5</td><td>Municipal: quando se limita à extensão do próprio município</td></tr><tr><td>1,0</td><td>Estadual: quando envolve mais de um município dentro do mesmo estado</td></tr><tr><td>1,5</td><td>Regional: quando envolve municípios de estados diferentes contidos numa mesma Região</td></tr><tr><td>2,0</td><td>Nacional: quando envolve municípios de estados diferentes contidos em 2 (duas) ou mais regiões do Brasil</td></tr><tr><td>3</td><td>Internacional: quando extrapola o território do Brasil</td></tr></tbody></table></figure>



<h4 class="wp-block-heading">Etapa 6: Definição do Valor Total da Análise de Larga Escala e Tomada de Decisão</h4>



<p>Na última etapa, soma-se o valor total da análise de larga escala. Esse valor serve como parâmetro para a tomada de decisão sobre a caracterização do tratamento como de larga escala. A ANPD estabelece um limite mínimo para essa caracterização e sugere avaliação adicional para resultados próximos a esse limite.</p>



<p>Estabeleceu-se como limite máximo para não ser considerado <strong>larga escala</strong> um resultado <strong>inferior a 25</strong>. Qualquer resultado que for superior a 25 pontos no somatório, a ANPD sugere que seja considerado como larga escala.<br>Para resultados do somatório entre 23,5 e 25, a recomendação é que o agente de tratamento avalie o caso concreto para decidir se é larga escala.</p>



<figure class="wp-block-table"><table><tbody><tr><td><strong>Valores do somatório</strong></td><td><strong>Larga Escala</strong></td></tr><tr><td>&lt; 23,5</td><td>Não</td></tr><tr><td>23,5 ? e &lt; 25</td><td>Avaliar</td></tr><tr><td>? 25</td><td>Sim</td></tr></tbody></table><figcaption class="wp-element-caption">Valores do somatório</figcaption></figure>



<h2 class="wp-block-heading">Critério Geral 2: Afetar Significativamente Interesses e Direitos Fundamentais</h2>



<p>O art. 4º, §2º, da Resolução nº 2/2022 da LGPD enumera exemplos do que pode constituir tal afetação, incluindo a possibilidade de impedir o exercício de direitos, a utilização de serviços ou causar danos materiais ou morais aos titulares. Esses danos podem incluir discriminação, violação à integridade física, direito à imagem e à reputação, fraudes financeiras ou roubo de identidade.</p>



<p>É necessário, então, considerar <strong>três elementos centrais</strong> para caracterização de <strong>afetar significativamente os direitos e interesses dos titulares de dados</strong>. São eles:</p>



<ol class="wp-block-list">
<li>impedir o exercício de direitos;</li>



<li>impedir a utilização de um serviço; ou</li>



<li>puder ocasionar danos materiais ou morais aos titulares, tais como:
<ul class="wp-block-list">
<li>discriminação;</li>



<li>violação à integridade física;</li>



<li>ao direito à imagem e à reputação;</li>



<li>fraudes financeiras; ou</li>



<li>roubo de identidade.</li>
</ul>
</li>
</ol>



<p>O rol acima não é taxativo, podendo haver outras situações que acarretam danos morais ou materiais além das listadas.</p>



<h2 class="wp-block-heading">Critérios Específicos para Tratamento de Alto Risco</h2>



<h3 class="wp-block-heading">Uso de Tecnologias Emergentes ou Inovadoras</h3>



<p>Tecnologias emergentes são aquelas em desenvolvimento, capazes de alterar ou redefinir modelos de negócio, e com potencial para exercer uma influência substancial sobre a economia. Essas inovações representam avanços práticos com um alto grau de relevância empresarial, destacando-se pelo potencial de crescimento rápido e impacto na sociedade, embora seus riscos ainda não estejam totalmente compreendidos, especialmente no que diz respeito às práticas de privacidade e proteção de dados. Exemplos dessas tecnologias incluem Inteligência Artificial (IA), Sistemas de Reconhecimento Facial e Veículos Autônomos.</p>



<h3 class="wp-block-heading">Vigilância ou Controle de Zonas Acessíveis ao Público</h3>



<p>Esse critério se aplica a situações em que ocorre o tratamento de dados pessoais com o propósito de monitorar ou controlar a presença e movimentação de pessoas em áreas de acesso público, como ruas, praças, estações de metrô, aeroportos, estádios e shopping centers. É importante ressaltar que o uso exclusivo em ambientes domésticos, onde não há captação de imagens dessas áreas mencionadas, não se enquadra nesse critério. Exemplos de ferramentas utilizadas para tal vigilância ou controle incluem câmeras de segurança, drones de monitoramento e dispositivos de rastreamento via GPS.</p>



<h3 class="wp-block-heading">Decisões Tomadas Unicamente com Base em Tratamento Automatizado de Dados Pessoais</h3>



<p>Essas decisões se referem ao uso de sistemas computacionais e algoritmos para realizar operações ou tomar decisões relacionadas a informações pessoais. Isso pode envolver a classificação, avaliação, aprovação ou rejeição de dados pessoais com base em critérios previamente estabelecidos. Assim, esse critério se aplica a situações em que algoritmos ou outras tecnologias são empregados para o tratamento automatizado de dados de forma significativa.</p>



<h3 class="wp-block-heading">Utilização de Dados Pessoais Sensíveis ou de Dados Pessoais de Crianças, Adolescentes e Idosos</h3>



<p>Por fim, a utilização de dados sensíveis ou pertencentes a grupos classificados como vulneráveis requer uma atenção especial. Esse critério específico abrange situações em que são manipulados dados sensíveis ou dados de grupos vulneráveis, como crianças, adolescentes e idosos, exigindo um grau maior de proteção.</p>



<h2 class="wp-block-heading">Conclusão</h2>



<p>Em conclusão, a determinação de um tratamento como de alto risco na LGPD é baseada na combinação de critérios gerais e específicos. Ao atender a um dos critérios gerais e, cumulativamente, a um dos critérios específicos, um tratamento é considerado de alto risco. Portanto, a análise criteriosa desses critérios é essencial para garantir a conformidade com as regulamentações de proteção de dados e para proteger os direitos fundamentais dos titulares de dados. Ao seguir as metodologias de análise e compreender os diferentes elementos envolvidos, as organizações podem garantir uma abordagem responsável e eficaz no tratamento de dados pessoais, promovendo a segurança e a privacidade dos indivíduos.<br><br>Para garantir a conformidade de suas atividades com a LGPD, o auxílio de um <a href="https://avinto.io/">software especializado em LGPD</a> ou uma <a href="https://avinto.io/lp5-consultoria-lgpd-444/">consultoria especializada em proteção de dados</a> podem amparar na implementação de um programa de governança em privacidade robusto, contribuindo assim para a proteção dos direitos dos titulares e para a conformidade legal.</p>
<p>The post <a href="https://avinto.io/blog/tratamento-de-alto-risco/">Tratamento de Alto Risco</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://avinto.io/blog/tratamento-de-alto-risco/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>3 Fases do Teste de Balanceamento de Legítimo Interesse</title>
		<link>https://avinto.io/blog/teste-de-balanceamento-de-legitimo-interesse/</link>
					<comments>https://avinto.io/blog/teste-de-balanceamento-de-legitimo-interesse/#comments</comments>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Mon, 15 Apr 2024 23:01:40 +0000</pubDate>
				<category><![CDATA[Adequação LGPD]]></category>
		<category><![CDATA[Programa de Privacidade]]></category>
		<category><![CDATA[adequação]]></category>
		<category><![CDATA[Legítimo Interesse]]></category>
		<category><![CDATA[LGPD]]></category>
		<category><![CDATA[Teste de Balanceamento]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=2913</guid>

					<description><![CDATA[<p>O tratamento de dados pessoais com respaldo no legítimo interesse é uma das bases legais previstas pela Lei Geral de Proteção de Dados (LGPD) para a realização de atividades de tratamento de dados. No entanto,...</p>
<p>The post <a href="https://avinto.io/blog/teste-de-balanceamento-de-legitimo-interesse/">3 Fases do Teste de Balanceamento de Legítimo Interesse</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-media-text is-stacked-on-mobile"><figure class="wp-block-media-text__media"><img loading="lazy" decoding="async" width="640" height="427" src="https://avinto.io/wp-content/uploads/2024/04/tingey-injury-law-firm-DZpc4UY8ZtY-unsplash.webp" alt="" class="wp-image-2930 size-full" srcset="https://avinto.io/wp-content/uploads/2024/04/tingey-injury-law-firm-DZpc4UY8ZtY-unsplash.webp 640w, https://avinto.io/wp-content/uploads/2024/04/tingey-injury-law-firm-DZpc4UY8ZtY-unsplash-300x200.webp 300w" sizes="(max-width: 640px) 100vw, 640px" /></figure><div class="wp-block-media-text__content">
<p>O tratamento de dados pessoais com respaldo no legítimo interesse é uma das bases legais previstas pela Lei Geral de Proteção de Dados (LGPD) para a realização de atividades de tratamento de dados. No entanto, esse tipo de tratamento deve ser precedido por um teste de balanceamento que considere os interesses do controlador ou de terceiros, bem como os direitos e liberdades fundamentais dos titulares dos dados. Esse teste de balanceamento configura uma avaliação de proporcionalidade realizada com base no contexto e nas circunstâncias específicas do tratamento de dados, levando em consideração os impactos e os riscos aos direitos e liberdades dos titulares.</p>
</div></div>



<p>É importante ressaltar que o controlador não deve realizar o tratamento com base na hipótese legal do legítimo interesse caso o teste de balanceamento conclua pela prevalência dos direitos e liberdades fundamentais e legítimas expectativas dos titulares.</p>



<p>Não existe uma abordagem única para o teste de balanceamento. Em algumas circunstâncias, o teste pode ser breve ou simplificado, como nos casos em que é claramente identificada a existência de baixo impacto aos direitos dos titulares. Em outras situações, tal avaliação poderá demandar maior detalhamento e robustez, como, por exemplo, no caso de uso de novas tecnologias baseadas em quantidades massivas de dados pessoais.</p>



<h2 class="wp-block-heading">3 Fases do Teste de Balanceamento</h2>



<h3 class="wp-block-heading">Fase 1: Finalidade</h3>



<p>Nesta fase inicial do teste de balanceamento de legítimo interesse, é fundamental analisar o contexto da realização do tratamento, com foco sobre os benefícios gerados e as finalidades que se pretende alcançar. Para tanto, a primeira providência a ser adotada é a verificação da natureza dos dados pessoais, considerando que o legítimo interesse não é aplicável ao tratamento de dados pessoais sensíveis. Além disso, caso o tratamento envolva dados pessoais de crianças e adolescentes, devem ser adotadas as medidas adequadas visando à observância e à prevalência de seu melhor interesse.</p>



<p>Também nesta fase, é crucial identificar e descrever o interesse que justifica o tratamento, seja do controlador ou de terceiros, avaliando-se a sua legitimidade, sua compatibilidade com o ordenamento jurídico, seu embasamento em situações concretas e sua vinculação a finalidades legítimas, específicas e explícitas.</p>



<h3 class="wp-block-heading">Fase 2: Necessidade</h3>



<p>A segunda fase do teste é fundamentada na LGPD, especialmente no art. 7º, IX, que utiliza a expressão &#8220;quando necessário&#8221;, e no art. 10, §1º, que estabelece que &#8220;quando o tratamento for baseado no legítimo interesse do controlador, somente os dados pessoais estritamente necessários para a finalidade pretendida poderão ser tratados&#8221;.</p>



<p>Neste ponto, cabe ao controlador identificar se o tratamento baseado no legítimo interesse é realmente necessário para atingir os objetivos definidos na fase anterior, além de estabelecer medidas de minimização do uso de dados para alcançar a finalidade pretendida. É essencial privilegiar formas menos intrusivas para atingir a finalidade, analisando se é possível alcançá-la de uma forma menos onerosa e com menores riscos ao titular.</p>



<h3 class="wp-block-heading">Fase 3: Balanceamento e Salvaguardas</h3>



<p>A terceira e última fase do teste de balanceamento consiste na etapa de realização da ponderação entre os interesses do controlador ou de terceiros e os direitos e liberdades fundamentais do titular. Neste ponto, será necessário avaliar o potencial risco e os impactos sobre os titulares dos dados com base nos interesses e nas finalidades identificados nas fases anteriores, balanceando esses riscos com as salvaguardas a serem adotadas e com o acesso claro e preciso aos titulares acerca das informações relativas ao tratamento de seus dados.</p>



<p>É fundamental adotar a perspectiva do titular nesta fase, garantindo que suas legítimas expectativas, direitos e liberdades fundamentais sejam respeitados. Quando os dados pessoais tratados se referirem a crianças ou adolescentes, também deve-se avaliar a prevalência de seu melhor interesse.</p>



<p>Cabe destacar que a existência de um possível risco ou impacto negativo sobre os titulares dos dados não afasta, por si só, a possibilidade de tratamento dos dados pessoais com base no legítimo interesse. O que a LGPD exige não é o impacto zero, mas sim que eventuais impactos sejam minimizados e levados em consideração na adoção de salvaguardas, garantindo que, no caso concreto, os interesses que justificam a realização do tratamento sejam compatíveis com o respeito aos direitos e às liberdades fundamentais do titular.</p>



<h2 class="wp-block-heading">Prevenção à Fraude e à Segurança: Teste de Balanceamento</h2>



<p>A LGPD autorização para o tratamento de dados sensíveis em prol da prevenção à fraude e segurança do titular, especialmente em processos de identificação e autenticação em sistemas eletrônicos. Embora essa autorização seja específica, sua aplicação requer uma análise semelhante à do legítimo interesse para que assim o controlador garanta que, no caso concreto, os direitos fundamentais do titular sejam protegidos, conforme estabelecido na própria legislação.</p>



<h2 class="wp-block-heading">Modelo de Teste de Balanceamento de Legítimo Interesse</h2>



<p>Para auxiliar os controladores no cumprimento das diretrizes estabelecidas pela LGPD e na realização do teste de balanceamento de legítimo interesse, apresentamos a seguir um modelo que pode ser utilizado e adaptado às necessidades específicas de cada organização:</p>



<figure class="wp-block-embed is-type-wp-embed is-provider-avinto wp-block-embed-avinto"><div class="wp-block-embed__wrapper">
<blockquote class="wp-embedded-content" data-secret="u1hzgRGGff"><a href="https://avinto.io/recursos-gratuitos/teste-de-balanceamento-de-legitimo-interesse/">Teste de Balanceamento de Legítimo Interesse</a></blockquote><iframe class="wp-embedded-content" sandbox="allow-scripts" security="restricted"  title="&#8220;Teste de Balanceamento de Legítimo Interesse&#8221; &#8212; Avinto" src="https://avinto.io/recursos-gratuitos/teste-de-balanceamento-de-legitimo-interesse/embed/#?secret=syoaNC1Mpy#?secret=u1hzgRGGff" data-secret="u1hzgRGGff" width="600" height="338" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"></iframe>
</div></figure>



<p>Este modelo de teste de balanceamento pode ser utilizado como um guia inicial para auxiliar as organizações na avaliação da conformidade da escolha da hipótese de tratamento com a LGPD e na proteção dos direitos dos titulares dos dados. No entanto, é importante ressaltar que cada situação deve ser analisada individualmente, levando em consideração o contexto específico do tratamento de dados e os princípios estabelecidos pela legislação de proteção de dados.</p>



<p>Em resumo, o teste de balanceamento de legítimo interesse na LGPD é uma ferramenta crucial para garantir a conformidade legal e proteger os direitos dos titulares dos dados, promovendo uma cultura de privacidade e segurança da informação no ambiente digital. Ao seguir as diretrizes e as melhores práticas estabelecidas pela legislação, os controladores podem conduzir suas atividades de tratamento de dados de forma ética, transparente e responsável, fortalecendo a confiança dos usuários e contribuindo para o desenvolvimento de uma sociedade digital mais justa e equitativa.</p>



<p>Diante da complexidade e das exigências da LGPD, tanto em termos de conformidade legal quanto de proteção eficaz dos dados pessoais, contar com <a href="https://avinto.io/">ferramentas </a>e <a href="https://avinto.io/produtos-e-servicos/consultoria-lgpd/">expertise especializada</a> torna-se essencial para as organizações. Neste contexto, tanto um software especializado em LGPD quanto um consultor com conhecimento profundo da legislação desempenham papéis fundamentais.</p>



<p><strong>Referências</strong></p>



<ul class="wp-block-list">
<li><a href="https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/L13709compilado.htm">L13709compilado (planalto.gov.br)</a></li>



<li><a href="https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/guia_legitimo_interesse.pdf">Guia Orientativo Hipóteses Legais de Tratamento de Dados Pessoais &#8211; Legítimo Interesse (www.gov.br)</a></li>
</ul>
<p>The post <a href="https://avinto.io/blog/teste-de-balanceamento-de-legitimo-interesse/">3 Fases do Teste de Balanceamento de Legítimo Interesse</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://avinto.io/blog/teste-de-balanceamento-de-legitimo-interesse/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Adequação à LGPD: O Caminho da Conformidade</title>
		<link>https://avinto.io/blog/adequacao-lgpd/</link>
					<comments>https://avinto.io/blog/adequacao-lgpd/#respond</comments>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Fri, 13 Oct 2023 00:37:49 +0000</pubDate>
				<category><![CDATA[Adequação LGPD]]></category>
		<category><![CDATA[Programa de Privacidade]]></category>
		<category><![CDATA[adequação]]></category>
		<category><![CDATA[LGPD]]></category>
		<category><![CDATA[passo a passo]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=2289</guid>

					<description><![CDATA[<p>A revolução digital transformou a maneira como vivemos e fazemos negócios. No entanto, com o aumento da coleta e processamento de dados pessoais, surgiu a necessidade de regulamentações para proteger a privacidade dos indivíduos. No...</p>
<p>The post <a href="https://avinto.io/blog/adequacao-lgpd/">Adequação à LGPD: O Caminho da Conformidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-media-text is-stacked-on-mobile"><figure class="wp-block-media-text__media"><img loading="lazy" decoding="async" width="500" height="333" src="https://avinto.io/wp-content/uploads/2023/10/biometric-technology-background-with-fingerprint-scanning-system-virtual-screen-digital-remix.webp" alt="Adequação à LGPD" class="wp-image-2300 size-full" srcset="https://avinto.io/wp-content/uploads/2023/10/biometric-technology-background-with-fingerprint-scanning-system-virtual-screen-digital-remix.webp 500w, https://avinto.io/wp-content/uploads/2023/10/biometric-technology-background-with-fingerprint-scanning-system-virtual-screen-digital-remix-300x200.webp 300w" sizes="(max-width: 500px) 100vw, 500px" /></figure><div class="wp-block-media-text__content">
<p>A revolução digital transformou a maneira como vivemos e fazemos negócios. No entanto, com o aumento da coleta e processamento de dados pessoais, surgiu a necessidade de regulamentações para proteger a privacidade dos indivíduos. No Brasil, a Lei Geral de Proteção de Dados (LGPD), inspirada no Regulamento Geral de Proteção de Dados da União Europeia (GDPR), veio para garantir a segurança e privacidade dos dados pessoais. Neste artigo, vamos explorar os principais aspectos da LGPD e como realização a adequação da sua organização a ela.</p>
</div></div>



<h2 class="wp-block-heading">Entendendo a LGPD</h2>



<p>A Lei Geral de Proteção de Dados (LGPD), Lei nº 13.709/2018, é a legislação brasileira que visa proteger a privacidade e a segurança dos dados pessoais. Ela entrou em vigor em setembro de 2020 e se aplica a todas as organizações que coletam, processam ou armazenam dados pessoais de cidadãos brasileiros. A LGPD foi criada com o objetivo de dar aos cidadãos o controle sobre seus próprios dados, bem como estabelecer regras rígidas para as empresas que lidam com esses dados.</p>



<h2 class="wp-block-heading">Introdução à Conformidade com a LGPD</h2>



<p>Para garantir a adequação à LGPD, as organizações precisam tomar medidas específicas. A conformidade não é apenas uma questão de evitar penalidades financeiras, mas também de construir a confiança dos clientes e demonstrar responsabilidade corporativa. A seguir, exploramos os princípios fundamentais da conformidade com a LGPD.</p>



<h2 class="wp-block-heading">Princípios Fundamentais da Adequação à LGPD</h2>



<p>A adequação à LGPD é baseada em alguns princípios-chave:</p>



<ol class="wp-block-list">
<li><strong>Finalidade</strong>: Os dados pessoais devem ser coletados para finalidades específicas, legítimas e informadas aos titulares.</li>



<li><strong>Adequação</strong>: Deve haver compatibilidade do tratamento com as finalidades informadas ao titular.</li>



<li><strong>Necessidade</strong>: Deve haver uma necessidade legítima para o tratamento dos dados pessoais, evitando a coleta excessiva de informações.</li>



<li><strong>Livre Acesso</strong>:  A consulta dos titulares sobre a forma e duração do tratamento deve ser fácil e gratuita.</li>



<li><strong>Transparência</strong>: As organizações devem ser transparentes quanto ao tratamento de dados, informando os titulares de forma clara, precisa e fácil sobre como suas informações serão usadas.</li>



<li><strong>Segurança</strong>: Medidas de segurança adequadas devem ser implementadas para proteger os dados pessoais contra acesso não autorizado e vazamentos.</li>



<li><strong>Não Discriminação</strong>: O tratamento de dados pessoais não pode ser utilizado para fins discriminatórios, ilícitos ou abusivos.</li>
</ol>



<h2 class="wp-block-heading">Principais Passos para a Adequação à LGPD</h2>



<h3 class="wp-block-heading">Comprometimento da Alta Gestão</h3>



<p>O primeiro passo é o comprometimento da alta gestão. É essencial que a liderança da organização esteja alinhada com os princípios da LGPD e entenda a importância de sua implementação, apoiando as práticas necessárias para o compliance, como, por exemplo:</p>



<ul class="wp-block-list">
<li>Analisar e priorizar as ações mais urgentes.</li>



<li>Projetar ou refinar uma estratégia de privacidade.</li>



<li>Guiar o estabelecimento da cultura de proteção de dados na instituição.</li>
</ul>



<h3 class="wp-block-heading">Criação de Comitê de Privacidade e Nomeação de DPO</h3>



<p>A formação de um Comitê de Privacidade é crucial, uma vez que esse comitê será responsável por supervisionar a implantação e conformidade com a LGPD. Além disso, é necessário nomear um Encarregado de Proteção de Dados (DPO), uma figura-chave para garantir a observância da lei, uma vez que é o ponto focal de interlocução entre o titular dos dados, a Autoridade Nacional de Proteção de Dados (ANPD) e os agentes de tratamento.</p>



<h3 class="wp-block-heading">Avaliação das Atividades de Tratamento de Dados da Organização e Fundamentos Legais</h3>



<p>A organização deve realizar um mapeamento minucioso de suas atividades de tratamento de dados. Isso envolve identificar quais dados são coletados, como são processados, até mesmo como são descartados e com base em quais fundamentos legais. Nessa etapa, de alta importância a correta documentação e avaliação das seguintes informações:</p>



<ul class="wp-block-list">
<li>Agentes de tratamento</li>



<li>Finalidade</li>



<li>Dados pessoais tratados</li>



<li>Categorias dos titulares dos dados pessoais</li>



<li>Compartilhamento dados pessoais</li>



<li>Encarregado</li>



<li>Bases legais para tratamento</li>



<li>Tempo de retenção</li>



<li>Transferência internacional</li>
</ul>



<pre class="wp-block-preformatted">Fazer download planilha de mapeamento de dados (modelo para registro das atividades de tratamento) <a href="https://avinto.io/recursos-gratuitos/planilha-mapeamento-de-dados/" target="_blank" rel="noreferrer noopener">clicando aqui</a>.</pre>



<h3 class="wp-block-heading">Implementação de Medidas e Políticas de Proteção de Dados</h3>



<p>Com base na análise anterior, é essencial implementar medidas técnicas de segurança da informação (como por exemplo, controles de acesso, segurança dos dados pessoais armazenados, segurança das comunicações) e políticas necessárias à proteção de dados. Isso inclui política de privacidade, política de segurança da informação, protocolos de criptografia e outras salvaguardas.</p>



<h3 class="wp-block-heading">Avaliação dos Riscos e Impactos na Privacidade e Proteção de Dados</h3>



<p>As organizações também devem conduzir avaliações de impacto à privacidade (Relatório de Impacto à Proteção de Dados Pessoais &#8211; RIPD ou DPIAs) para descrever os processos de tratamento de dados pessoais que podem gerar riscos às liberdades civis e aos direitos fundamentais, bem como medidas, salvaguardas e mecanismos de mitigação de risco. Isso é fundamental para garantir a segurança dos dados.</p>



<h3 class="wp-block-heading">Adequação de Contratos, Obtenção de Consentimento e Gerenciamento dos Direitos dos Titulares de Dados</h3>



<p>Os contratos com terceiros que têm acesso aos dados pessoais devem ser revisados e atualizados para garantir a conformidade com a LGPD. Deverá ser avaliada a necessidade de novas cláusulas conforme os princípios da LGPD:</p>



<ul class="wp-block-list">
<li>Responsabilidades do controlador e operador;</li>



<li>Forma da coleta e o tratamento de dados;</li>



<li>Forma de armazenamento de dados;</li>



<li>Garantia dos direitos dos titulares;</li>



<li>O detalhamento de quem tem acesso aos dados, o responsável por seu uso e tratamento;</li>



<li>As particularidades de possíveis auditorias;</li>



<li>As medidas de proteção e segurança dos dados tratados pela contratada.</li>
</ul>



<p>Além disso, obter o consentimento dos titulares de dados é uma prática obrigatória para os tratamentos cuja base legal seja o consentimento, conforme identificado durante o mapeamento.</p>



<h3 class="wp-block-heading">Garantia da Segurança dos Dados e Notificação de Violações</h3>



<p>As empresas devem investir na segurança dos dados, adotando tecnologias e práticas que protejam as informações pessoais. Além disso, em caso de violações de dados, a LGPD exige a notificação imediata às autoridades e aos titulares dos dados afetados.</p>



<h3 class="wp-block-heading">Treinamento e Educação dos Colaboradores</h3>



<p>A conscientização é fundamental. Todos os funcionários devem ser treinados para entender a LGPD e seu papel na proteção dos dados pessoais. O treinamento e a conscientização de colaboradores é o que garante que a privacidade seja implementada desde a concepção de produtos e serviços.</p>



<h3 class="wp-block-heading">Manutenção da Adequação à LGPD e Monitoramento Contínuo</h3>



<p>A conformidade com a LGPD não é um evento único, mas um processo contínuo. É essencial manter-se atualizado com as mudanças na legislação e monitorar constantemente a eficácia das medidas de proteção de dados. A partir da implementação, é que é feita a gestão de incidentes, a análise dos resultados e a demonstração da evolução das ações e<br>dos resultados obtidos.</p>



<h2 class="wp-block-heading">Conte com uma Consultoria LGPD</h2>



<p>A conformidade com a LGPD pode ser desafiadora, dada a complexidade das regulamentações e a necessidade de adaptação constante. Nesse contexto, contar com uma <a href="https://avinto.io/produtos-e-servicos/consultoria-lgpd/">consultoria especializada em LGPD</a> pode ser uma estratégia inteligente. <a href="https://avinto.io/contato/">Fale conosco e veja como podemos ajudar.</a></p>



<h3 class="wp-block-heading">Referências:</h3>



<ol class="wp-block-list">
<li><a href="https://www.gov.br/planalto/pt-br/centrais-de-conteudo/leis/lei-n-13-709-de-14-de-agosto-de-2018">Lei Geral de Proteção de Dados (LGPD)</a></li>



<li><a href="https://www.gov.br/anpd/pt-br">Autoridade Nacional de Proteção de Dados (ANPD)</a></li>
</ol>



<p>A adequação à LGPD é uma obrigação legal e uma oportunidade para fortalecer a confiança do público em sua organização. Não apenas assegura a conformidade com a lei, mas também demonstra um compromisso com a proteção da privacidade e a segurança dos dados pessoais. Portanto, inicie sua jornada em direção à conformidade com a LGPD hoje e proteja os dados que você coleta e processa, beneficiando não apenas sua organização, mas também seus clientes e parceiros.</p>
<p>The post <a href="https://avinto.io/blog/adequacao-lgpd/">Adequação à LGPD: O Caminho da Conformidade</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://avinto.io/blog/adequacao-lgpd/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Adequação à LGPD: 5 Passos Essenciais para o Sucesso</title>
		<link>https://avinto.io/blog/adequacao-lgpd-5-passos-essenciais-para-o-sucesso/</link>
		
		<dc:creator><![CDATA[Luana Varaschim Perin]]></dc:creator>
		<pubDate>Wed, 27 Sep 2023 19:12:50 +0000</pubDate>
				<category><![CDATA[Programa de Privacidade]]></category>
		<category><![CDATA[adequação]]></category>
		<category><![CDATA[LGPD]]></category>
		<category><![CDATA[passo a passo]]></category>
		<guid isPermaLink="false">https://avinto.io/?p=2134</guid>

					<description><![CDATA[<p>Você sabe como prestar uma boa consultoria em projetos de adequação e conformidade com a LGPD (Lei Geral de Proteção de Dados)? Na Avinto, nossa experiência em ajudar advogados e consultores LGPD a alcançar a...</p>
<p>The post <a href="https://avinto.io/blog/adequacao-lgpd-5-passos-essenciais-para-o-sucesso/">Adequação à LGPD: 5 Passos Essenciais para o Sucesso</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p><p>Você sabe como prestar uma boa consultoria em projetos de adequação e conformidade com a LGPD (Lei Geral de Proteção de Dados)? Na Avinto, nossa experiência em ajudar advogados e consultores LGPD a alcançar a conformidade é inigualável. Neste post, compartilharemos os <strong>5 passos essenciais</strong> que você precisa seguir para prestar uma consultoria em adequação à LGPD de <strong>sucesso</strong>, assegurando que seus clientes estejam protegidos e em conformidade com a lei.</p>
<p><img decoding="async" style="width: 344px;" src="https://avinto.io/wp-content/uploads/2023/02/Avinto-Etapas-Programa-de-Governanca.png" alt="5 Passos Adequação LGPD" height="258"></p></p>



<h2 class="wp-block-heading"><strong>Passo 1: Preparação</strong></h2>



<p>O primeiro passo é o mais crítico. Antes de qualquer coisa, você precisa entender profundamente a <a href="https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm">LGPD</a> e suas implicações. Investigue como ela afeta o setor de seus clientes. Atualize-se com as últimas regulamentações, inclusive do setor de seu cliente, e esteja apto a comunicar essas informações de forma clara e compreensível.</p>



<p>Colabore com seus clientes para mapear todos os dados pessoais que eles processam, identificando os pontos fracos e os riscos. Desenvolva o plano de ação para adequação à LGPD, estabelecendo um programa de treinamento. Por fim, crie o Comitê de Privacidade.</p>



<h2 class="wp-block-heading"><strong>Passo 2: Organização</strong></h2>



<p>A organização é a base da conformidade, bem como o compromisso da gerência da empresa de seu cliente com o programa de privacidade e proteção de dados. Com o apoio da alta gestão assegurado, nomeie um <a href="https://avinto.io/produtos-e-servicos/dpo-as-a-service/">Encarregado pelo Tratamento de Dados Pessoais (DPO)</a>. Mantenha a comunicação regular para problemas e o compromisso com a privacidade e proteção de dados pessoais. Implemente e opere um software LGPD de privacidade e proteção de dados pessoais.</p>



<h2 class="wp-block-heading"><strong>Passo 3: Desenvolvimento e Implementação</strong></h2>



<p>Com uma base sólida em organização, é hora de avançar para o desenvolvimento e implementação de medidas de conformidade. Isso inclui a criação de políticas, além de registros ds atividades de processamento, a revisão e aprimoramento dos contratos e a implementação de medidas técnicas e organizacionais para proteger os dados. Nesta etapa o plano de treinamento em privacidade e proteção de dados é executado.</p>



<h2 class="wp-block-heading"><strong>Passo 4: Governança</strong></h2>



<p>Governança contínua é essencial. Sendo assim, auxilie seus clientes a gerir adequadamente as requisições dos titulares de dados pessoais e garanta que seus direitos estão sendo observados. Certifique-se de seu cliente esteja acompanhando e avaliando regularmente as práticas de privacidade e proteção de dados e faça ajustes conforme necessário.</p>



<h2 class="wp-block-heading"><strong>Passo 5: Avaliação e Melhoria</strong></h2>



<p>Nenhum programa de conformidade está completo sem uma avaliação contínua e melhoria constante. Ajude seus clientes a conduzirem auditorias regulares, avaliações de risco e impacto à proteção de dados pessoais para garantir que todos na organização estejam comprometidos com a LGPD. Assim, utilize os resultados dessas avaliações para documentação e aprimoramento contínuo do programa.</p>



<p>Na Avinto, temos uma vasta experiência em orientar advogados e consultores LGPD a conduzirem seus clientes pelo processo de conformidade com a LGPD. Nosso <a href="https://avinto.io/">software profissional</a> e nosso conhecimento especializado estão à sua disposição para tornar esse processo mais suave e eficaz. Em nosso software, quebramos esses 5 passos essenciais para adequação à LGPD de sucesso em ações fáceis para descomplicar ainda mais sua consultoria LGPD.</p>



<p>Quando se trata de conformidade com a LGPD, não deixe nada ao acaso. Conte com a Avinto para ajudá-lo a seguir esses cinco passos essenciais e garantir que seus clientes estejam protegidos e em conformidade. Fale conosco hoje mesmo e saiba como podemos fazer a diferença em sua consultoria de adequação à LGPD.</p>
<p>The post <a href="https://avinto.io/blog/adequacao-lgpd-5-passos-essenciais-para-o-sucesso/">Adequação à LGPD: 5 Passos Essenciais para o Sucesso</a> appeared first on <a href="https://avinto.io">Avinto</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
