O Que É a LGPD?
A Lei Geral de Proteção de Dados (LGPD — Lei nº 13.709/2018) é a legislação brasileira que regulamenta como empresas e organizações devem coletar, armazenar, processar e compartilhar dados pessoais de cidadãos brasileiros. Em vigor desde setembro de 2020, com aplicação de sanções pela ANPD (Autoridade Nacional de Proteção de Dados) desde agosto de 2021, a lei representa uma mudança fundamental na forma como as empresas tratam informações pessoais.
A LGPD se aplica a qualquer organização — independentemente do porte ou setor — que colete ou processe dados de pessoas físicas localizadas no Brasil, mesmo que a empresa seja sediada em outro país.
Principais Conceitos da LGPD
Dados Pessoais
Qualquer informação relacionada a uma pessoa natural identificada ou identificável: nome, CPF, e-mail, endereço IP, dados de localização, dados biométricos, entre outros.
Dados Pessoais Sensíveis
Categoria especial com proteção reforçada, incluindo origem racial ou étnica, convicção religiosa, opinião política, saúde, vida sexual e dados genéticos ou biométricos.
Titular dos Dados
A pessoa natural a quem os dados pessoais se referem. O titular tem direitos garantidos pela lei, como acesso, correção, exclusão e portabilidade dos seus dados.
Controlador e Operador
O controlador é quem toma decisões sobre o tratamento dos dados. O operador realiza o tratamento em nome do controlador. Ambos têm responsabilidades distintas sob a LGPD.
DPO (Encarregado de Proteção de Dados)
Profissional responsável por ser o canal entre a empresa, os titulares e a ANPD. Sua nomeação é obrigatória para muitas organizações.
As 10 Bases Legais para Tratamento de Dados
A LGPD exige que todo tratamento de dados tenha uma base legal. As 10 hipóteses são:
- Consentimento: autorização expressa do titular
- Legítimo interesse: interesse legítimo do controlador, respeitando os direitos do titular
- Cumprimento de obrigação legal: tratamento exigido por lei
- Execução de contrato: necessário para cumprir um contrato com o titular
- Políticas públicas: execução de políticas públicas pelo poder público
- Estudos por órgãos de pesquisa: pesquisa científica, histórica ou estatística
- Exercício regular de direitos: em processos judiciais, administrativos ou arbitrais
- Proteção da vida: proteção da vida ou incolumidade física
- Tutela da saúde: procedimentos médicos realizados por profissionais de saúde
- Proteção do crédito: para fins de proteção ao crédito
Direitos dos Titulares
A LGPD garante aos cidadãos os seguintes direitos sobre seus dados:
- Confirmação da existência de tratamento
- Acesso aos dados
- Correção de dados incompletos, inexatos ou desatualizados
- Anonimização, bloqueio ou eliminação de dados desnecessários
- Portabilidade dos dados
- Eliminação dos dados tratados com consentimento
- Informação sobre compartilhamento com terceiros
- Revogação do consentimento
- Oposição ao tratamento
Sanções e Multas
O descumprimento da LGPD pode resultar em sanções graves aplicadas pela ANPD:
- Advertência com indicação de prazo para correção
- Multa simples de até 2% do faturamento, limitada a R$ 50 milhões por infração
- Multa diária pelo período de descumprimento
- Publicização da infração (reputação)
- Bloqueio ou eliminação dos dados pessoais tratados irregularmente
- Suspensão parcial ou total do banco de dados
- Proibição de tratamento de dados
Como Sua Empresa Pode Estar em Conformidade
1. Mapeamento de Dados (Data Mapping)
Identifique todos os dados pessoais que sua empresa coleta, onde são armazenados, como são usados e com quem são compartilhados. Crie um inventário (ROPA — Record of Processing Activities).
2. Revisão de Contratos e Políticas
Atualize termos de uso, política de privacidade e contratos com fornecedores para refletir as obrigações da LGPD. Os contratos com operadores de dados devem incluir cláusulas específicas.
3. Implementação de Medidas de Segurança
A LGPD exige medidas técnicas e administrativas adequadas para proteger os dados. Isso inclui criptografia, controles de acesso, monitoramento e testes de penetração regulares.
4. Nomeação do DPO
Designe um Encarregado de Proteção de Dados e divulgue suas informações de contato publicamente. O DPO pode ser interno ou externo (DPO as a Service).
5. Gestão de Consentimento
Implemente mecanismos para coleta, registro e gestão do consentimento dos titulares, garantindo que sejam claros, específicos e facilmente revogáveis.
6. Plano de Resposta a Incidentes
A LGPD exige comunicação à ANPD e aos titulares em caso de incidente de segurança que possa causar risco. Tenha um plano pronto e treinado.
7. Treinamento de Colaboradores
Todos que lidam com dados pessoais devem entender suas responsabilidades. O fator humano é crucial para a conformidade.
Conclusão
Conformidade com a LGPD não é apenas uma obrigação legal — é um diferencial competitivo e uma demonstração de respeito com seus clientes e parceiros. Empresas que tratam dados com responsabilidade constroem confiança e reduzem riscos operacionais e reputacionais.
A LDL Security apoia sua empresa no caminho para a conformidade com a LGPD, integrando segurança técnica com gestão de riscos. Fale conosco para uma consultoria especializada.