Bússola da LGPD
Os principais artigos da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), com o texto da lei e uma visão para quem projeta, desenvolve, gerencia, testa e escreve.
Cada artigo traz um resumo, o texto da lei e uma visão para cada perfil, com o que fazer na prática e um exemplo de certo e errado:
- Designer
- Desenvolvedor
- Gerente
- Testador
- Conteudista
Tratamento de dados
- Art. 6º
Princípios
A organização precisa tratar dados pessoais respeitando dez princípios, com destaque para a finalidade, a necessidade e a transparência. Coletar dados a mais “por precaução” não é permitido.
- Arts. 7º, 11 e 14
Bases legais
Todo uso de dados pessoais precisa se apoiar em uma hipótese prevista em lei, como consentimento, execução de contrato ou cumprimento de obrigação legal. Dados sensíveis e dados de crianças e adolescentes exigem cuidados adicionais.
- Arts. 15 e 16
Término do tratamento
Quando a finalidade é atingida, o prazo termina ou a pessoa revoga o consentimento, os dados devem ser eliminados ou anonimizados, a não ser que a lei exija guardá-los.
Direitos dos titulares
- Art. 18
Garantia de direitos
A organização precisa oferecer meios, como um portal de privacidade ou canais de atendimento, para que a pessoa possa pedir acesso, correção, anonimização, bloqueio, eliminação ou portabilidade dos seus dados pessoais.
- Art. 19
Prazos de resposta
Os pedidos das pessoas devem ser respondidos de imediato, em formato simplificado, ou em até 15 dias, quando a pessoa pedir uma declaração completa com a origem dos dados e os critérios do tratamento.
Governança e registros
- Art. 37
Registro das operações de tratamento
A organização precisa manter um registro atualizado de todas as operações de tratamento de dados que realiza: o que coleta, onde guarda e com quem compartilha.
- Art. 38
Relatório de impacto
Trata do Relatório de Impacto à Proteção de Dados Pessoais (RIPD), que documenta os riscos de atividades de tratamento que podem afetar direitos das pessoas e as medidas para reduzi-los. A ANPD pode determinar que a organização o elabore.
- Art. 41
Encarregado (DPO)
A organização precisa indicar publicamente um encarregado pelo tratamento de dados pessoais, que é o ponto de contato oficial entre ela, as pessoas titulares dos dados e a ANPD.
- Art. 50
Programa de privacidade
A lei incentiva a organização a criar boas práticas e um programa de governança em privacidade contínuo, com políticas internas, plano de resposta a incidentes e treinamento da equipe.
Segurança da informação
- Art. 46
Medidas de proteção
A organização precisa adotar controles técnicos, como criptografia e firewalls, e administrativos, como controle de acesso e senhas fortes, para proteger os dados desde a concepção do sistema (privacidade desde a concepção).
- Art. 48
Comunicação de incidentes
A organização precisa comunicar à ANPD e às pessoas afetadas, em prazo razoável, qualquer incidente de segurança, como vazamento ou invasão, que possa causar risco ou dano relevante.
- Art. 33
Transferência internacional
Enviar dados pessoais para outros países só é permitido nos casos previstos em lei, como quando o país de destino oferece proteção adequada ou quando a organização garante o cumprimento da LGPD por meio de cláusulas contratuais específicas.