Programa de privacidade
O que a lei diz
A lei incentiva a organização a criar boas práticas e um programa de governança em privacidade contínuo, com políticas internas, plano de resposta a incidentes e treinamento da equipe.
- Controladores e operadores podem formular regras de boas práticas e de governança, e implementar um programa de governança em privacidade.
- O programa deve considerar a estrutura, a escala e o volume das operações e a sensibilidade dos dados, e incluir políticas, salvaguardas, plano de resposta a incidentes e atualização constante.
- Adotar boas práticas e governança é um dos critérios que a ANPD considera ao aplicar sanções.
Texto da lei
Como está publicado na Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais), texto compilado, sem as redações revogadas. Consultado em 29 de setembro de 2026.
Art. 50. Os controladores e operadores, no âmbito de suas competências, pelo tratamento de dados pessoais, individualmente ou por meio de associações, poderão formular regras de boas práticas e de governança que estabeleçam as condições de organização, o regime de funcionamento, os procedimentos, incluindo reclamações e petições de titulares, as normas de segurança, os padrões técnicos, as obrigações específicas para os diversos envolvidos no tratamento, as ações educativas, os mecanismos internos de supervisão e de mitigação de riscos e outros aspectos relacionados ao tratamento de dados pessoais.
§ 1º Ao estabelecer regras de boas práticas, o controlador e o operador levarão em consideração, em relação ao tratamento e aos dados, a natureza, o escopo, a finalidade e a probabilidade e a gravidade dos riscos e dos benefícios decorrentes de tratamento de dados do titular.
§ 2º Na aplicação dos princípios indicados nos incisos VII e VIII do caput do art. 6º desta Lei, o controlador, observados a estrutura, a escala e o volume de suas operações, bem como a sensibilidade dos dados tratados e a probabilidade e a gravidade dos danos para os titulares dos dados, poderá:
I - implementar programa de governança em privacidade que, no mínimo:
a) demonstre o comprometimento do controlador em adotar processos e políticas internas que assegurem o cumprimento, de forma abrangente, de normas e boas práticas relativas à proteção de dados pessoais;
b) seja aplicável a todo o conjunto de dados pessoais que estejam sob seu controle, independentemente do modo como se realizou sua coleta;
c) seja adaptado à estrutura, à escala e ao volume de suas operações, bem como à sensibilidade dos dados tratados;
d) estabeleça políticas e salvaguardas adequadas com base em processo de avaliação sistemática de impactos e riscos à privacidade;
e) tenha o objetivo de estabelecer relação de confiança com o titular, por meio de atuação transparente e que assegure mecanismos de participação do titular;
f) esteja integrado a sua estrutura geral de governança e estabeleça e aplique mecanismos de supervisão internos e externos;
g) conte com planos de resposta a incidentes e remediação; e
h) seja atualizado constantemente com base em informações obtidas a partir de monitoramento contínuo e avaliações periódicas;
II - demonstrar a efetividade de seu programa de governança em privacidade quando apropriado e, em especial, a pedido da autoridade nacional ou de outra entidade responsável por promover o cumprimento de boas práticas ou códigos de conduta, os quais, de forma independente, promovam o cumprimento desta Lei.
§ 3º As regras de boas práticas e de governança deverão ser publicadas e atualizadas periodicamente e poderão ser reconhecidas e divulgadas pela autoridade nacional.
Visões por perfil
Escolha um perfil para ver o que o artigo pede de quem ocupa esse papel:
Ao desenhar interfaces, a privacidade vira padrão quando está no sistema de design: componentes prontos para consentimento, avisos e pedidos de dados. Um programa de governança só funciona se as boas práticas estiverem nas ferramentas que a equipe usa todo dia.
O que fazer
Crie componentes padrão para consentimento, avisos de privacidade e pedidos de dados.
Documente as boas práticas de privacidade junto das diretrizes de design.
Participe dos treinamentos e leve casos reais da equipe.
Revise padrões que levam as pessoas a compartilhar dados sem necessidade.
Componente de consentimento
Como cada equipe pede consentimento nas telas.
Errado: Cada tela inventa o seu
Na prática
Cadastro com caixa já marcada; checkout com aceite embutido; aplicativo com texto diferente para a mesma finalidade.
Sem padrão, cada equipe erra de um jeito.
Certo: Componente padrão documentado
Sistema de design
Consentimento: desmarcado por padrão, uma finalidade por item e link para “como desistir”. Uso obrigatório em telas novas.
A boa prática vira o caminho mais fácil.
Ao criar, testar e manter o sistema, coloque as boas práticas do programa de governança dentro do processo de desenvolvimento: revisão de privacidade no code review e no pipeline, dados fictícios nos ambientes de teste e papel claro no plano de resposta a incidentes.
O que fazer
Inclua a revisão de privacidade no code review e no pipeline.
Use dados fictícios ou anonimizados nos ambientes de desenvolvimento e teste.
Conheça o plano de resposta a incidentes e o seu papel nele.
Participe dos treinamentos e sugira melhorias.
Ambiente de homologação
Como a base de testes é preparada.
Errado: Cópia da produção
pg_dump producao | psql homologacao # dados reais de clientes num ambiente com acesso amploDados reais expostos a mais pessoas e sistemas, sem necessidade.
Certo: Dados fictícios
npm run seed -- --dados-ficticios --quantidade 5000O teste acontece sem expor pessoas reais.
Ao definir a visão do produto e acompanhar sua vida, garanta que o programa de governança em privacidade seja aplicado no dia a dia: equipe treinada, privacidade nos critérios de pronto e indicadores acompanhados. A lei incentiva o programa, e adotá-lo pesa a favor da organização se houver sanção.
O que fazer
Garanta que a equipe conheça as políticas de privacidade da organização.
Planeje treinamentos periódicos para todos os papéis.
Inclua a privacidade nas cerimônias e nos critérios de pronto.
Acompanhe indicadores, como incidentes, pedidos das pessoas e revisões feitas.
Privacidade no ritmo da equipe
Como o programa aparece no trabalho do dia a dia.
Errado: Política na gaveta
Situação
“Temos uma política de privacidade interna, mas a equipe nunca leu.”
O programa existe no papel e não muda as entregas.
Certo: Programa aplicado
Processo
“Treinamento a cada semestre, checklist de privacidade no pronto e revisão mensal de incidentes e de pedidos das pessoas.”
A governança faz parte do ritmo da equipe.
Ao testar o sistema, inclua a privacidade no plano de testes padrão e trate falhas de privacidade como defeitos, com prioridade. Verifique se as políticas internas, como usar só dados fictícios, estão sendo seguidas nas entregas.
O que fazer
Inclua casos de privacidade no plano de testes padrão.
Use dados fictícios ou anonimizados nos ambientes de teste.
Verifique se as políticas internas estão sendo seguidas nas entregas.
Registre falhas de privacidade como defeitos, com prioridade.
Dados no ambiente de teste
Revisão da base usada nos testes.
Errado: Defeito: dados reais em homologação
O que o teste encontrou
A base de homologação contém CPFs e telefones de clientes reais.
Viola a política interna e expõe pessoas. Relatar como defeito de alta prioridade.
Certo: Esperado: privacidade no plano padrão
Resultado esperado
Plano de testes com uma seção de privacidade (consentimento, exclusão, dados em logs e terceiros), executada a cada versão.
A privacidade é testada sempre, e não só quando alguém lembra.
Ao estabelecer padrões de conteúdo, escreva políticas internas e materiais de treinamento que a equipe consiga ler e aplicar: curtos, com exemplos práticos e com um glossário comum de privacidade.
O que fazer
Escreva políticas internas curtas, com exemplos práticos.
Crie materiais de treinamento em linguagem simples.
Mantenha um glossário de privacidade da organização.
Revise os textos públicos quando as políticas mudarem.
Política interna de privacidade
O documento que orienta a equipe.
Errado: Documento que ninguém lê
Documento
Política de 40 páginas, sem exemplos, em linguagem jurídica.
A equipe não sabe o que fazer no dia a dia.
Certo: Guia prático
Documento
Guia de duas páginas: “Posso usar dados reais para testar? Não. Use o gerador de dados fictícios.”
Perguntas reais, respostas diretas.