Privacidade e segurança precisam compartilhar o mesmo mapa
A LGPD estabelece princípios, direitos e obrigações; a segurança oferece controles para preservar confidencialidade, integridade e disponibilidade. Tratar os temas separadamente cria lacunas entre o que a organização declara e o que consegue executar.
Comece pelos processos que utilizam dados pessoais. Para cada um, identifique finalidade, categoria de dados e titulares, fundamento, sistemas, pessoas com acesso, compartilhamentos, retenção e descarte. Esse registro orienta decisões técnicas e jurídicas.
- Finalidade e necessidade
- Base e transparência
- Acesso e rastreabilidade
- Compartilhamento e contratos
- Retenção e descarte
- Incidentes e direitos dos titulares
Controles proporcionais e verificáveis
Acesso mínimo, autenticação forte, atualização, backup, criptografia quando adequada, proteção de endpoints, logs e conscientização formam uma base. A escolha depende do risco e do contexto; a evidência demonstra que o controle existe e funciona.
Uma política deve apontar responsáveis, frequência e registros. 'Fazer backup' é uma intenção. Definir escopo, retenção, proteção, monitoramento e teste de restauração é um controle operável.
O risco acompanha o dado até os fornecedores
Serviços de nuvem, suporte, comunicação, contabilidade e plataformas podem tratar ou acessar dados. Avalie o que é compartilhado, por quê, onde fica armazenado, quais medidas são aplicadas, como incidentes serão comunicados e como os dados retornarão ou serão eliminados ao fim da relação.
Cláusulas contratuais são importantes, mas não substituem diligência. Criticidade e acesso devem definir profundidade da avaliação e acompanhamento.
Prepare a resposta antes de precisar dela
Um plano de incidentes deve integrar tecnologia, liderança, jurídico, privacidade e comunicação. Defina como identificar, conter, preservar evidências, avaliar impacto, decidir comunicações e aprender com o evento.
A organização deve acompanhar as regras vigentes da ANPD para comunicação de incidentes e manter informações confiáveis para avaliar risco ou dano relevante aos titulares. Simulações de mesa revelam falhas de decisão sem interromper a operação.
Responsabilização é governança baseada em evidência
Mantenha inventários, decisões, avaliações de risco, registros de treinamento, contratos, revisões de acesso, testes e planos de ação. Evidência útil é atual, compreensível e vinculada a um responsável.
A maturidade aparece quando a organização consegue responder: quais dados temos, por que precisamos deles, quem acessa, como protegemos, por quanto tempo mantemos e o que faremos se algo der errado?
Aplicação prática
Base mínima de responsabilidade demonstrável
Use a lista como ponto de partida e ajuste ao risco real da organização:
Fontes oficiais
Links externos para fontes oficiais. A consulta deve considerar a versão vigente e o contexto da sua organização.
Conteúdo informativo. Não substitui avaliação técnica, jurídica ou regulatória específica.