01

Privacidade e segurança precisam compartilhar o mesmo mapa

A LGPD estabelece princípios, direitos e obrigações; a segurança oferece controles para preservar confidencialidade, integridade e disponibilidade. Tratar os temas separadamente cria lacunas entre o que a organização declara e o que consegue executar.

Comece pelos processos que utilizam dados pessoais. Para cada um, identifique finalidade, categoria de dados e titulares, fundamento, sistemas, pessoas com acesso, compartilhamentos, retenção e descarte. Esse registro orienta decisões técnicas e jurídicas.

  • Finalidade e necessidade
  • Base e transparência
  • Acesso e rastreabilidade
  • Compartilhamento e contratos
  • Retenção e descarte
  • Incidentes e direitos dos titulares
02

Controles proporcionais e verificáveis

Acesso mínimo, autenticação forte, atualização, backup, criptografia quando adequada, proteção de endpoints, logs e conscientização formam uma base. A escolha depende do risco e do contexto; a evidência demonstra que o controle existe e funciona.

Uma política deve apontar responsáveis, frequência e registros. 'Fazer backup' é uma intenção. Definir escopo, retenção, proteção, monitoramento e teste de restauração é um controle operável.

03

O risco acompanha o dado até os fornecedores

Serviços de nuvem, suporte, comunicação, contabilidade e plataformas podem tratar ou acessar dados. Avalie o que é compartilhado, por quê, onde fica armazenado, quais medidas são aplicadas, como incidentes serão comunicados e como os dados retornarão ou serão eliminados ao fim da relação.

Cláusulas contratuais são importantes, mas não substituem diligência. Criticidade e acesso devem definir profundidade da avaliação e acompanhamento.

04

Prepare a resposta antes de precisar dela

Um plano de incidentes deve integrar tecnologia, liderança, jurídico, privacidade e comunicação. Defina como identificar, conter, preservar evidências, avaliar impacto, decidir comunicações e aprender com o evento.

A organização deve acompanhar as regras vigentes da ANPD para comunicação de incidentes e manter informações confiáveis para avaliar risco ou dano relevante aos titulares. Simulações de mesa revelam falhas de decisão sem interromper a operação.

05

Responsabilização é governança baseada em evidência

Mantenha inventários, decisões, avaliações de risco, registros de treinamento, contratos, revisões de acesso, testes e planos de ação. Evidência útil é atual, compreensível e vinculada a um responsável.

A maturidade aparece quando a organização consegue responder: quais dados temos, por que precisamos deles, quem acessa, como protegemos, por quanto tempo mantemos e o que faremos se algo der errado?

Aplicação prática

Base mínima de responsabilidade demonstrável

Use a lista como ponto de partida e ajuste ao risco real da organização:

01Inventário de tratamentos e ativos relacionados02Avisos de privacidade coerentes com a prática03Papéis e responsáveis definidos04Controle de acesso e revisão periódica05Retenção e descarte aplicáveis06Avaliação de fornecedores críticos07Plano de resposta a incidentes exercitado08Canal para direitos dos titulares09Evidências e planos de melhoria registrados

Fontes oficiais

Links externos para fontes oficiais. A consulta deve considerar a versão vigente e o contexto da sua organização.

Conteúdo informativo. Não substitui avaliação técnica, jurídica ou regulatória específica.