LGPD: O que ela muda na proteção de dados

↳

A Lei Geral de Proteção de Dados Pessoais, conhecida como LGPD, modificou a forma como empresas, organizações e órgãos públicos precisam lidar com informações relacionadas às pessoas. Instituída pela Lei nº 13.709/2018, ela estabelece regras para o tratamento de dados pessoais, inclusive em meios digitais, e busca proteger direitos fundamentais relacionados à liberdade, à privacidade e ao desenvolvimento da personalidade.

Na prática, a mudança está na responsabilidade sobre todo o ciclo de utilização dos dados. Coletar uma informação deixou de ser apenas uma etapa operacional. É necessário considerar por que aquele dado está sendo obtido, como será utilizado, quem poderá acessá-lo, durante quanto tempo será mantido e quais medidas serão adotadas para protegê-lo.

A LGPD considera tratamento uma ampla variedade de operações envolvendo dados pessoais. Coleta, armazenamento, utilização, compartilhamento, alteração e eliminação fazem parte desse conceito. Isso significa que a legislação não se limita a empresas que comercializam informações ou grandes bancos de dados. Diferentes organizações podem realizar tratamento simplesmente ao manter cadastros de clientes, funcionários, fornecedores ou usuários.

Outro ponto importante é que consentimento não é a única possibilidade para utilização de dados. A lei estabelece diferentes bases legais que podem autorizar o tratamento, conforme a situação. Entre elas estão consentimento, cumprimento de obrigação legal ou regulatória, execução de contrato, proteção da vida, tutela da saúde, legítimo interesse e proteção do crédito, observadas as condições previstas na própria LGPD.

A legislação também fortaleceu os direitos das pessoas às quais os dados se referem, chamadas de titulares. Entre as possibilidades previstas estão obter informações sobre o tratamento, confirmar sua existência, solicitar acesso e, conforme o caso, pedir correção, eliminação, anonimização ou outras providências previstas em lei.

Isso modificou também a relação entre segurança da informação e privacidade. Proteger dados deixou de significar apenas impedir invasões. Empresas precisam avaliar se realmente necessitam das informações coletadas, limitar acessos, adotar medidas de segurança e organizar procedimentos para responder a solicitações dos titulares e incidentes.

A LGPD, portanto, não proíbe o uso de dados pessoais. Ela estabelece condições para que esse tratamento aconteça com finalidade legítima, transparência, necessidade e responsabilidade. A principal mudança está em retirar os dados pessoais da posição de simples recurso operacional e colocá-los dentro de uma estrutura jurídica de direitos, deveres e prestação de contas.

Como a LGPD aparece na rotina das empresas

Adequação à LGPD não significa apenas publicar uma política de privacidade. A legislação influencia decisões que começam na coleta e continuam até a exclusão dos dados. Por isso, algumas práticas se tornaram especialmente relevantes para organizações que tratam informações pessoais.

🎯 Definir uma finalidade para o tratamento. A empresa precisa compreender por que determinada informação é necessária. Coletar dados apenas porque podem ser úteis futuramente aumenta a exposição e pode contrariar princípios previstos pela legislação.

📋 Identificar uma base legal adequada. Nem todo tratamento depende de consentimento. A organização precisa verificar qual hipótese prevista na LGPD sustenta aquela operação e se suas condições realmente estão presentes.

📉 Coletar apenas o necessário. O princípio da necessidade procura limitar o tratamento ao mínimo adequado para alcançar a finalidade informada. Pedir informações sem relação clara com o serviço aumenta responsabilidades sem necessariamente gerar benefício.

👤 Conhecer os papéis de controlador e operador. O controlador toma as principais decisões sobre finalidade e elementos essenciais do tratamento. O operador realiza tratamento em nome do controlador e conforme suas instruções. A distinção ajuda a estabelecer responsabilidades.

📧 Criar canais para os titulares. Pessoas precisam conseguir exercer os direitos previstos na legislação. Solicitações relacionadas a acesso, informação e correção não deveriam depender de processos improvisados.

🔐 Adotar medidas de segurança. Dados pessoais precisam ser protegidos contra acessos não autorizados e situações acidentais ou ilícitas. Senhas, controle de permissões, atualizações, backups e monitoramento podem fazer parte dessa estrutura conforme os riscos existentes.

🧹 Rever dados antigos. Informações mantidas indefinidamente aumentam a quantidade de conteúdo que precisa ser protegido. Empresas devem compreender seus prazos e critérios de retenção, considerando obrigações legais e finalidades aplicáveis.

🤝 Avaliar fornecedores. Plataformas externas podem tratar dados em nome da organização. Contratos, responsabilidades, acessos e medidas de segurança precisam ser considerados quando terceiros participam da operação.

🚨 Preparar resposta a incidentes. Desde 2024, a ANPD possui regulamento específico sobre comunicação de incidentes de segurança. Situações que possam acarretar risco ou dano relevante aos titulares podem gerar deveres de comunicação conforme as regras aplicáveis.

📄 Documentar tratamentos de maior risco. O Relatório de Impacto à Proteção de Dados Pessoais pode registrar processos que possam gerar alto risco, além de medidas, salvaguardas e mecanismos adotados para mitigá-lo.

🔎 Revisar acessos internos. Funcionários não precisam necessariamente visualizar todos os dados mantidos pela organização. Permissões proporcionais às funções reduzem exposição e ajudam a demonstrar maior controle.

⚖️ Entender que pequenas empresas também precisam observar a lei. A ANPD possui regulamentação específica para agentes de tratamento de pequeno porte, com algumas flexibilizações, mas isso não significa dispensa geral das obrigações de proteção de dados.

A adequação, portanto, precisa acompanhar o funcionamento real da organização. Quanto melhor a empresa conhece quais dados possui, por que os utiliza e com quem os compartilha, mais fácil se torna identificar riscos e corrigir tratamentos desnecessários.

LGPD transforma dados em responsabilidade contínua

Uma das principais mudanças introduzidas pela LGPD é a necessidade de tratar proteção de dados como processo permanente. Não basta realizar uma adequação inicial e considerar o assunto encerrado. Empresas contratam novos fornecedores, adotam sistemas, criam campanhas, modificam cadastros e passam a utilizar informações para novas finalidades. Cada mudança pode alterar o cenário de tratamento.

A legislação também reforça a posição do titular. A pessoa deixa de ser apenas alguém que fornece informações em um cadastro e passa a possuir direitos relacionados ao modo como esses dados são utilizados. A ANPD mantém orientações específicas sobre esses direitos e identifica o controlador como responsável pelo atendimento das solicitações previstas pela LGPD.

Isso aumenta a importância da transparência. Políticas de privacidade extensas e pouco compreensíveis não resolvem sozinhas o problema. O tratamento precisa possuir finalidade definida e ser compatível com aquilo que foi informado, além de observar princípios e bases legais aplicáveis.

Segurança também ganha uma dimensão jurídica. Um vazamento pode deixar de ser apenas um problema técnico e passar a exigir análise sobre riscos aos titulares, medidas de contenção e eventual comunicação. A Resolução CD/ANPD nº 15/2024 regulamentou especificamente a comunicação de incidentes de segurança envolvendo dados pessoais.

Essa realidade incentiva empresas a conhecer melhor seus próprios dados. Não é possível proteger adequadamente uma informação sem saber onde ela está, quem possui acesso e para qual finalidade é utilizada. Mapeamento, controle de permissões, gestão de fornecedores e procedimentos de descarte passam a integrar a governança.

O descumprimento também pode gerar consequências administrativas. A LGPD prevê diferentes sanções, incluindo advertência e, conforme o caso e os critérios legais aplicáveis, multa simples de até 2% do faturamento da pessoa jurídica de direito privado, grupo ou conglomerado no Brasil, limitada a R$ 50 milhões por infração. A aplicação depende de processo administrativo e das circunstâncias previstas na legislação e na regulamentação da ANPD.

Entretanto, reduzir a LGPD a multas seria perder seu principal efeito prático. A legislação cria uma estrutura para que organizações questionem a quantidade de dados coletados, a legitimidade de seu uso e as medidas adotadas para protegê-los.

Para o titular, isso significa maior capacidade de compreender e questionar tratamentos. Para empresas, significa que informação pessoal precisa ser administrada com critérios que envolvem finalidade, necessidade, segurança e responsabilização.

A LGPD muda a proteção de dados justamente ao conectar privacidade, segurança e governança. Não basta possuir sistemas protegidos se os dados são coletados sem necessidade, assim como uma finalidade legítima não elimina a obrigação de protegê-los contra acessos indevidos.

O resultado é uma mudança de lógica: dados pessoais não devem ser acumulados simplesmente porque a tecnologia permite. Eles precisam possuir uma razão para existir dentro do processo e permanecer protegidos enquanto forem tratados. Quanto mais essa lógica estiver incorporada à operação, menor tende a ser a distância entre cumprir a lei e efetivamente construir uma cultura de proteção de dados.

··················

Comentários

Deixe um comentário