SlideShare uma empresa Scribd logo
1 de 59
Baixar para ler offline
Privacidade e Proteção de Dados
Aspectos relevantes para a gestão de um negócio
DÉBORA MODESTO E DOUGLAS SIVIOTTI
UNIFESO - Junho 2021
Agenda
Parte 1 - Dados são o novo petróleo
Parte 2 - Relembrando conceitos
Parte 3 - Gestão de riscos: o grau de atenção à privacidade e proteção de dados
Parte 4 - Como promover adequação do negócio e se manter no mercado
Parte 1
Dados são o novo petróleo
A Indústria do Dado Pessoal
A Indústria dos Dados Pessoais
A Indústria dos Dados Pessoais
Abusos e Excessos: Brexit e Eleição Americana de 2016
Fontes:
https://www.google.com/url?sa=i&url=https%3A%2F%2Fwww.indiatvnews.com%2Fnews%2Findia%2Fcbi-books-cambridge-analytica-global-science-research-for-illegally-harvesting-data-of-facebook-users-679721&psig=AOvVaw351h_b4hn
D6pqoGg5AY07F&ust=1623010831304000&source=images&cd=vfe&ved=0CAIQjRxqFwoTCJCz4deogfECFQAAAAAdAAAAABAU
https://g1.globo.com/globonews/jornal-das-dez/video/confira-o-mapa-dos-estados-ganhos-por-cada-candidato-nas-eleicoes-presidenciais-dos-eua-5436173.ghtml
Abusos e Excessos: Brexit e Eleição Americana de 2016
Envio dos
dados para
uma empresa
de analytics
Processamento e
Segmentação de
Audiência
Fonte:https://www.google.com/url?sa=i&url=https%3A%2F%2Fadove.c
om.br%2Fbusca-do-real-futuro-midias-sociais%2F&psig=AOvVaw1dKkj
dH305Jb2Pck0C8r0h&ust=1623013534696000&source=images&cd=vf
e&ved=0CAIQjRxqFwoTCKiGiuiygfECFQAAAAAdAAAAABAJ
Fonte:https://www.google.com/url?sa=i&url=https%3A%2F%2Fminutod
aseguranca.blog.br%2Fentenda-o-escandalo-de-vazamento-de-dados-
do-facebook%2F&psig=AOvVaw36i6c7_-LQso6ag8VJKhXx&ust=1623
013689931000&source=images&cd=vfe&ved=0CAIQjRxqFwoTCJi2oK
azgfECFQAAAAAdAAAAABAD
Na indústria de dados pessoais o produto é você!
Quem está na mira da LGPD?
GDPR e o Efeito Contágio: LGPD
Regras existem para que o jogo funcione...
… não para impedir os jogadores de jogar
Equilíbrio entre Proteção e Fomento
Parte 2
Relembrando Conceitos
O básico para entender por onde começar
Titular e Dados Pessoais
Nome
CPF
Endereço
Etnia*
Religião*
Foto*
Biometria*
Localização
Histórico de Compras
Cliques
Rating
Preferências Titular
“Pessoa natural a quem se
referem os dados pessoais”
“informação
relacionada à pessoa
identificada ou
identificável”
Dados
Pessoais
* dados sensíveis
Tratamento de Dados Pessoais
“toda operação realizada com dados
pessoais, como as que se referem a
coleta, produção, recepção,
classificação, utilização, acesso,
reprodução, transmissão,
distribuição, processamento,
arquivamento, armazenamento,
eliminação, avaliação ou controle da
informação, modificação,
comunicação, transferência, difusão
ou extração”
[LGPD: 20 Operações]
O que sustenta o tratamento
O que sustenta o tratamento
Realização do
tratamento para
propósitos legítimos,
específicos, explícitos
e informados ao
titular, sem
possibilidade de
tratamento posterior
de forma incompatível
com essas finalidades
Bases legais além da LGPD
Agentes de Tratamento
pessoa natural ou jurídica, de
direito público ou privado a
quem competem as decisões
referentes ao tratamento de
dados pessoais
pessoa natural ou jurídica,
de direito público ou privado,
que realiza o tratamento de
dados pessoais em nome
do controlador
Agentes de Tratamento: Controlador x Operador
Agentes de Tratamento: Co-Controlador ou Controlador Conjunto
Responsabilidade e Sanções
Parte 3
Gestão de riscos
O grau de atenção à privacidade e proteção de dados
que o gestor precisa ter a depender do negócio
Problemas de Gestão do Controlador
Um controlador de precisa ter um registro
dos seus tratamentos de dados pessoais
com informações relevantes para tomar
decisões e atender a LGPD.
Ele precisa ter uma visão geral do uso de
dados pessoais e entender quais tratamentos
apresentam riscos ou devem ser priorizados
em um trabalho de adequação.
Problemas de Gestão do Operador
Um operador pode trabalhar para diversos
controladores e atuar em vários cenários
diferentes de necessidades de proteção de
dados.
Ele precisa classificar seus controladores
para agrupá-los de forma a otimizar as
ações de prevenção e resposta que venham
a surgir.
Ação Necessária: Mapear os Tratamentos de Dados Pessoais
Baseado no “Records of Processing Activities”
(RoPA) estabelecido no artigo 30 do GDPR.
É um documento ou arquivo onde são
elencados e descritos todos os tratamentos
de dados pessoais de um controlador.
Para cada Tratamento:
- Agentes / Contatos
- Finalidade
- Base Legal
- Titulares
- Dados Pessoais
- Terceiros
- Retenção e Exclusão
- Medidas Técnicas
- Segurança
- Grau de Atenção ou Grau de
Risco
Grau de Atenção: Nível de Anuência Necessária
Um tratamento de dados
pessoais feito pelo
controlador é garantido
por alguma hipótese
prevista na LGPD que não
seja o consentimento nem
o legítimo interesse.
Um tratamento de dados
pessoais feito pelo
controlador precisa de um
consentimento. O nível
de atenção e preocupação
é maior que o anterior.
Garantida
Um tratamento de dados
pessoais feito pelo
controlador parte do
princípio de que não
precisa do consentimento
do titular, contudo, não
está embasado em
nenhuma hipótese que o
garanta realizar o
tratamento. Na verdade, a
base legal é o legítimo
interesse.
Obs: quando há tráfego/transferência de dados
pessoais, o risco aumenta
Concedida Inferida
Grau de Atenção: Nível de Benefício ao Negócio
Um processo de negócio
do controlador usa dados
pessoais como apoio, mas
esses dados não
incrementam ou
potencializam o resultado.
Um processo de negócio
do controlador usa os
dados pessoais para
potencializar seus
resultados e/ou obter
vantagens.
Um processo de negócio
do controlador é
estruturado sobre o
tratamento de dados.
Sem ele o negócio não
existe - ele é o próprio
tratamento.
Apoiador Potencializador Estruturante
Grau de Atenção: Atenuação ou Agravamento do Grau
Administração Pública
Entes de administração
pública costumam
apresentar atenuantes
quanto ao grau de atenção
devido a legislação própria.
Este grupo sugere uma
redução do grau.
Dados Sensíveis
Quando o tratamento diz
respeito a dados pessoais
sensíveis há um aumento
dos riscos, consequências
e medidas técnicas
adotadas pelo
controlador.
Este grupo sugere um
agravante do grau.
Limite Mínimo
Tratamento sobre dados
anonimizados ou não
pessoais.
Limite Máximo
Tratamento de dados
sensíveis por legítimo
interesse (ilegal)
ou outra irregularidade.
Grau de Atenção
Limite Mínimo Limite Máximo
Exemplos de Risco Baixo
O INSS precisa utilizar os dados de conta
bancária para efetuar os pagamentos de
aposentados e pensionistas. Neste caso o
dado pessoal apoia o negócio do INSS. O
dado é usado como simples consulta
informativa.
● Administração Pública
● Amparado por legislação específica
● Base legal “Políticas públicas” (art. 7)
● Base legal “Poder Público” (capítulo IV)
O INSS deve evitar pagar beneficiários que já
faleceram, assim ele precisa usar informações
do cadastro de CPF para verificar se o
beneficiário está vivo.
Neste caso, o negócio do INSS é
potencializado e seus recursos são
racionalizados através da identificação
antecipada de pagamentos indevidos.
Exemplos de Risco Baixo
Uma operadora de TV a cabo coleta os dados
de seus clientes, incluindo o endereço para
poder fornecer o serviço de TV.
Estes dados não potencializam o negócio, mas
o apoiam de forma a permitir que o serviço
seja fornecido para o endereço contratado.
A hipótese legal é a execução de contrato de
prestação de serviços, pois sem os dados
pessoais isso seria impossível.
Exemplos de Risco Médio
A Receita Federal, para descobrir fraudes na
declaração de imposto de renda, realiza
perfilamento dos contribuintes, inclusive
cruzando dados pessoais de médicos e
profissionais constantes em declarações
suspeitas.
Tais análises avançadas estruturam o
trabalho de fiscalização de forma que sem
isso os resultados não seriam aceitáveis.
Apesar de se tratar da administração pública e
ter embasamento que garanta o uso do dado
pessoal, o negócio se estrutura nestes dados -
sem ele não seria possível realizar a
fiscalização adequadamente.
Exemplos de Risco Médio
Um site usa um cookie de sessão para
manter um carrinho de compras online
enquanto o usuário escolhe outros produtos.
Neste cookie estão os dados da compra
(considerados pessoais) além dos dados de
identificação do comprador.
Para utilizar este cookie o site precisa do
consentimento do usuário. Neste caso, os
dados pessoais apoiam o negócio,
melhorando a navegação, mas o usuário
poderia fazer a compra sem isso.
A base legal é o consentimento.
Exemplos de Risco Médio
Uma loja de roupas possui cadastros de
clientes justamente para fazer algum tipo de
propaganda ou perfilamento (traçar um perfil
do cliente) com objetivo de enviar malas
diretas ou sugestão de compra direcionada
ao cliente, neste caso usando seus dados
pessoais de compras anteriores, e-mail e
telefone para potencializar seu negócio.
Neste exemplo a base legal precisaria ser o
consentimento já que não haveria motivação
para a loja de roupas coletar os dados do
cliente.
Exemplos de Risco Alto
Um serviço de streaming de vídeo ou áudio,
executa seus tratamentos de derivação,
perfilamento e beneficiamento de dados de
usuários, mas avisa claramente em sua
política de privacidade que, ao aceitar um
termo de consentimento quando se cadastra,
o usuário permite que a plataforma
apresente sugestões de conteúdo com base
nos filmes e séries assistidos, na faixa etária
e no sexo do usuário.
O tratamento de dados é estruturante para o
processo de negócio, caso contrário,
ofereceria filmes aleatórios para os usuários.
Exemplos de Risco Muito Alto
Uma rede social ou app para celulares executa
seus tratamentos de derivação,
perfilamento e beneficiamento de dados
diversos de seus usuários, mas não pede
consentimento para o usuário sobre estes
tratamentos assumindo que tem legítimo
interesse sobre o uso dos dados.
Neste caso, o site ou app não poderia
funcionar sem este tratamento estruturante,
mas ele é feito com base no legítimo
interesse. O tratamento é o próprio processo
de negócio da rede social ou app.
Exemplos de Situação Limítrofe: Irregular
Algum controlador alega legítimo interesse
ao tratar dados sensíveis ou qualquer outra
situação notoriamente irregular perante a
LGPD.
Exemplos de Situação Limítrofe: Não Tratamento
Ao realizar o mapeamento de
isolamento social durante a
pandemia de COVID-19 utilizando
dados de localização dos celulares
fornecidos pelas operadoras, as
prefeituras trataram os dados
pessoais anonimizados.
Exemplos de Situação Limítrofe: Não Tratamento
Parte 4
Como promover adequação do
negócio e se manter no mercado
Defina o Data Protection Officer
Fonte:https://www.google.com/url?sa=i&url=https%3A%2F%2Fpromovesolucoes.com%2Fdpo-o-que-e-importancia-lgpd%2F&psig=AOvVaw1rusQ8qwaLErZsOpxr1tOa&ust=1623085630913000&source=images&cd=vfe&ved=0CAIQjRxqFwoTCLDl
pK6_g_ECFQAAAAAdAAAAABAD
Capacitação
● LGPD e GDPR
● ISO 27701
● Marco Civil da Internet
● Lei de Acesso à Informação
● Normas específicas da organização
Capacitação
Avalie seu papel e responsabilidade
Mapeie os dados pessoais tratados pelo negócio
Mapeie os processos de negócio e os tratamentos realizados
Exemplo: Marketplace
Mapeie os processos de negócio e os tratamentos realizados
Avalie os processos de negócio e os tratamentos realizados
Avalie os processos de negócio e os tratamentos realizados
Avalie os processos de negócio e os tratamentos realizados
Promova adequação do negócio se necessário
Mapeie todos os tratamentos de dados pessoais
Adeque seu software para registrar todos os tratamentos de dados pessoais
Logs:
● Titular
● Tratamento
● Data/Hora
● Dados Acessados
Projete a garantia do atendimento aos direitos do titular
Projete a garantia do atendimento aos direitos do titular
Feito é melhor que perfeito: começando passo a passo
artesoftware.com.br
facebook.com/artesoftware.com.br
instagram.com/artesoftware
/modestodebora
deb.modesto@gmail.com
/douglas-siviotti
douglas.siviotti@gmail.com
Obrigado!

Mais conteúdo relacionado

Mais procurados

LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOLGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOWellington Monaco
 
LGPD - LEI GERAL DE PROTEÇÃO DE DADOS - ESTRUTURA DA LEI
LGPD - LEI GERAL DE PROTEÇÃO DE DADOS - ESTRUTURA DA LEILGPD - LEI GERAL DE PROTEÇÃO DE DADOS - ESTRUTURA DA LEI
LGPD - LEI GERAL DE PROTEÇÃO DE DADOS - ESTRUTURA DA LEIWellington Monaco
 
Cartilha lgpd anahp
Cartilha lgpd   anahpCartilha lgpd   anahp
Cartilha lgpd anahpJarbasSouza7
 
Lgpd 10 bases legais
Lgpd   10 bases legaisLgpd   10 bases legais
Lgpd 10 bases legaisMichelle Bis
 
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?Gabriela Bornhausen Branco
 
GDPR e o WHOIS depois de amanhã
GDPR e o WHOIS depois de amanhãGDPR e o WHOIS depois de amanhã
GDPR e o WHOIS depois de amanhãRubens Kuhl
 
LGPD e Gestão Documental
LGPD e Gestão DocumentalLGPD e Gestão Documental
LGPD e Gestão DocumentalDaniel Gorita
 
Lei de Proteção aos Dados (LGPD)
Lei de Proteção aos Dados (LGPD)Lei de Proteção aos Dados (LGPD)
Lei de Proteção aos Dados (LGPD)Luiz Agner
 
GDPR - GENERAL DATA PROTECTION REGULATION - VISAO DA ESTRUTRA DA LEI
GDPR - GENERAL DATA PROTECTION REGULATION - VISAO DA ESTRUTRA DA LEIGDPR - GENERAL DATA PROTECTION REGULATION - VISAO DA ESTRUTRA DA LEI
GDPR - GENERAL DATA PROTECTION REGULATION - VISAO DA ESTRUTRA DA LEIWellington Monaco
 
LGPD Descomplicada
LGPD DescomplicadaLGPD Descomplicada
LGPD DescomplicadaMaicon Alvim
 
Proteção de dados pessoais e o Marco Civil da Internet
Proteção de dados pessoais e o Marco Civil da InternetProteção de dados pessoais e o Marco Civil da Internet
Proteção de dados pessoais e o Marco Civil da InternetRenato Monteiro
 
Artesoftware Explicando LGPD
Artesoftware Explicando LGPDArtesoftware Explicando LGPD
Artesoftware Explicando LGPDDouglas Siviotti
 
Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD) Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD) Ed Oliveira
 
Reflexão geral sobre a responsabilidade dos agentes no tratamento aos dados p...
Reflexão geral sobre a responsabilidade dos agentes no tratamento aos dados p...Reflexão geral sobre a responsabilidade dos agentes no tratamento aos dados p...
Reflexão geral sobre a responsabilidade dos agentes no tratamento aos dados p...Renato Monteiro
 
Lei Geral de Proteção aos Dados (LGPD)
Lei Geral de Proteção aos Dados (LGPD)Lei Geral de Proteção aos Dados (LGPD)
Lei Geral de Proteção aos Dados (LGPD)Soraia Lima
 
Lei geral de proteção de dados por Kleber Silva e Ricardo Navarro (Pise4)
Lei geral de proteção de dados por Kleber Silva  e Ricardo Navarro (Pise4)Lei geral de proteção de dados por Kleber Silva  e Ricardo Navarro (Pise4)
Lei geral de proteção de dados por Kleber Silva e Ricardo Navarro (Pise4)Joao Galdino Mello de Souza
 
Tdc 2021-innovation-lgpd-dados-pessoais
Tdc 2021-innovation-lgpd-dados-pessoaisTdc 2021-innovation-lgpd-dados-pessoais
Tdc 2021-innovation-lgpd-dados-pessoaisDouglas Siviotti
 
CIAB - Impato da Lei de Proteção de Dados Pessoais - 22.06.16 RLM - Final
CIAB - Impato da Lei de Proteção de Dados Pessoais - 22.06.16 RLM - FinalCIAB - Impato da Lei de Proteção de Dados Pessoais - 22.06.16 RLM - Final
CIAB - Impato da Lei de Proteção de Dados Pessoais - 22.06.16 RLM - FinalRenato Monteiro
 

Mais procurados (20)

LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOLGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
 
LGPD - LEI GERAL DE PROTEÇÃO DE DADOS - ESTRUTURA DA LEI
LGPD - LEI GERAL DE PROTEÇÃO DE DADOS - ESTRUTURA DA LEILGPD - LEI GERAL DE PROTEÇÃO DE DADOS - ESTRUTURA DA LEI
LGPD - LEI GERAL DE PROTEÇÃO DE DADOS - ESTRUTURA DA LEI
 
Cartilha lgpd anahp
Cartilha lgpd   anahpCartilha lgpd   anahp
Cartilha lgpd anahp
 
Lgpd 10 bases legais
Lgpd   10 bases legaisLgpd   10 bases legais
Lgpd 10 bases legais
 
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
 
GDPR e o WHOIS depois de amanhã
GDPR e o WHOIS depois de amanhãGDPR e o WHOIS depois de amanhã
GDPR e o WHOIS depois de amanhã
 
LGPD e Gestão Documental
LGPD e Gestão DocumentalLGPD e Gestão Documental
LGPD e Gestão Documental
 
Lei de Proteção aos Dados (LGPD)
Lei de Proteção aos Dados (LGPD)Lei de Proteção aos Dados (LGPD)
Lei de Proteção aos Dados (LGPD)
 
GDPR - GENERAL DATA PROTECTION REGULATION - VISAO DA ESTRUTRA DA LEI
GDPR - GENERAL DATA PROTECTION REGULATION - VISAO DA ESTRUTRA DA LEIGDPR - GENERAL DATA PROTECTION REGULATION - VISAO DA ESTRUTRA DA LEI
GDPR - GENERAL DATA PROTECTION REGULATION - VISAO DA ESTRUTRA DA LEI
 
LGPD Descomplicada
LGPD DescomplicadaLGPD Descomplicada
LGPD Descomplicada
 
Lgpd abordagem
Lgpd abordagemLgpd abordagem
Lgpd abordagem
 
Proteção de dados pessoais e o Marco Civil da Internet
Proteção de dados pessoais e o Marco Civil da InternetProteção de dados pessoais e o Marco Civil da Internet
Proteção de dados pessoais e o Marco Civil da Internet
 
Artesoftware Explicando LGPD
Artesoftware Explicando LGPDArtesoftware Explicando LGPD
Artesoftware Explicando LGPD
 
Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD) Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD)
 
Reflexão geral sobre a responsabilidade dos agentes no tratamento aos dados p...
Reflexão geral sobre a responsabilidade dos agentes no tratamento aos dados p...Reflexão geral sobre a responsabilidade dos agentes no tratamento aos dados p...
Reflexão geral sobre a responsabilidade dos agentes no tratamento aos dados p...
 
Lei Geral de Proteção aos Dados (LGPD)
Lei Geral de Proteção aos Dados (LGPD)Lei Geral de Proteção aos Dados (LGPD)
Lei Geral de Proteção aos Dados (LGPD)
 
Lei geral de proteção de dados por Kleber Silva e Ricardo Navarro (Pise4)
Lei geral de proteção de dados por Kleber Silva  e Ricardo Navarro (Pise4)Lei geral de proteção de dados por Kleber Silva  e Ricardo Navarro (Pise4)
Lei geral de proteção de dados por Kleber Silva e Ricardo Navarro (Pise4)
 
Tdc 2021-innovation-lgpd-dados-pessoais
Tdc 2021-innovation-lgpd-dados-pessoaisTdc 2021-innovation-lgpd-dados-pessoais
Tdc 2021-innovation-lgpd-dados-pessoais
 
CIAB - Impato da Lei de Proteção de Dados Pessoais - 22.06.16 RLM - Final
CIAB - Impato da Lei de Proteção de Dados Pessoais - 22.06.16 RLM - FinalCIAB - Impato da Lei de Proteção de Dados Pessoais - 22.06.16 RLM - Final
CIAB - Impato da Lei de Proteção de Dados Pessoais - 22.06.16 RLM - Final
 
Dados digitais
Dados digitaisDados digitais
Dados digitais
 

Semelhante a Privacidade e proteção de dados: aspectos relevantes para a gestão de um negócio

LGPD: A anatomia de uma multa | Caso Outbound Marketing
LGPD: A anatomia de uma multa | Caso Outbound MarketingLGPD: A anatomia de uma multa | Caso Outbound Marketing
LGPD: A anatomia de uma multa | Caso Outbound MarketingPrivally
 
LGPD e a Gestão de Recuesos Humanos.pptx
LGPD e a Gestão de Recuesos Humanos.pptxLGPD e a Gestão de Recuesos Humanos.pptx
LGPD e a Gestão de Recuesos Humanos.pptxJacsonSouza10
 
Sistema de inteligência de dados para automação de processos de auditoria e c...
Sistema de inteligência de dados para automação de processos de auditoria e c...Sistema de inteligência de dados para automação de processos de auditoria e c...
Sistema de inteligência de dados para automação de processos de auditoria e c...Leonardo Couto
 
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...Hugo Seabra
 
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...IPAI Instituto Auditoria Interna
 
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?WordCamp Floripa
 
FIESP - Iniciativa privada - regular o uso de dados pessoais é bom para voce...
FIESP - Iniciativa privada - regular o uso de dados pessoais é bom para voce...FIESP - Iniciativa privada - regular o uso de dados pessoais é bom para voce...
FIESP - Iniciativa privada - regular o uso de dados pessoais é bom para voce...Renato Monteiro
 
Tecnologia analítica para a indústria de crédito e cobrança
Tecnologia analítica para a indústria de crédito e cobrançaTecnologia analítica para a indústria de crédito e cobrança
Tecnologia analítica para a indústria de crédito e cobrançaLeonardo Couto
 

Semelhante a Privacidade e proteção de dados: aspectos relevantes para a gestão de um negócio (10)

LGPD: A anatomia de uma multa | Caso Outbound Marketing
LGPD: A anatomia de uma multa | Caso Outbound MarketingLGPD: A anatomia de uma multa | Caso Outbound Marketing
LGPD: A anatomia de uma multa | Caso Outbound Marketing
 
LGPD e a Gestão de Recuesos Humanos.pptx
LGPD e a Gestão de Recuesos Humanos.pptxLGPD e a Gestão de Recuesos Humanos.pptx
LGPD e a Gestão de Recuesos Humanos.pptx
 
Biz miz o1 m4_u4.1_r3_pt
Biz miz o1 m4_u4.1_r3_ptBiz miz o1 m4_u4.1_r3_pt
Biz miz o1 m4_u4.1_r3_pt
 
Sistema de inteligência de dados para automação de processos de auditoria e c...
Sistema de inteligência de dados para automação de processos de auditoria e c...Sistema de inteligência de dados para automação de processos de auditoria e c...
Sistema de inteligência de dados para automação de processos de auditoria e c...
 
LGPD - 2020.06.03 lgpd
LGPD - 2020.06.03 lgpdLGPD - 2020.06.03 lgpd
LGPD - 2020.06.03 lgpd
 
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
 
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...
 
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
 
FIESP - Iniciativa privada - regular o uso de dados pessoais é bom para voce...
FIESP - Iniciativa privada - regular o uso de dados pessoais é bom para voce...FIESP - Iniciativa privada - regular o uso de dados pessoais é bom para voce...
FIESP - Iniciativa privada - regular o uso de dados pessoais é bom para voce...
 
Tecnologia analítica para a indústria de crédito e cobrança
Tecnologia analítica para a indústria de crédito e cobrançaTecnologia analítica para a indústria de crédito e cobrança
Tecnologia analítica para a indústria de crédito e cobrança
 

Mais de Debora Modesto

UNIFESO 2019 - Gestão de Projetos Além do Óbvio
UNIFESO 2019 - Gestão de Projetos Além do ÓbvioUNIFESO 2019 - Gestão de Projetos Além do Óbvio
UNIFESO 2019 - Gestão de Projetos Além do ÓbvioDebora Modesto
 
UNIFESO 2020 - Gestão de projetos: expectativa x realidade
UNIFESO 2020 - Gestão de projetos: expectativa x realidadeUNIFESO 2020 - Gestão de projetos: expectativa x realidade
UNIFESO 2020 - Gestão de projetos: expectativa x realidadeDebora Modesto
 
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...Debora Modesto
 
TDC 2021 Innovation - Quando um Dado é Considerado Pessoal?
TDC 2021 Innovation - Quando um Dado é Considerado Pessoal?TDC 2021 Innovation - Quando um Dado é Considerado Pessoal?
TDC 2021 Innovation - Quando um Dado é Considerado Pessoal?Debora Modesto
 
TDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full StackTDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full StackDebora Modesto
 
TDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para DesenvolvedoresTDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para DesenvolvedoresDebora Modesto
 

Mais de Debora Modesto (6)

UNIFESO 2019 - Gestão de Projetos Além do Óbvio
UNIFESO 2019 - Gestão de Projetos Além do ÓbvioUNIFESO 2019 - Gestão de Projetos Além do Óbvio
UNIFESO 2019 - Gestão de Projetos Além do Óbvio
 
UNIFESO 2020 - Gestão de projetos: expectativa x realidade
UNIFESO 2020 - Gestão de projetos: expectativa x realidadeUNIFESO 2020 - Gestão de projetos: expectativa x realidade
UNIFESO 2020 - Gestão de projetos: expectativa x realidade
 
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
 
TDC 2021 Innovation - Quando um Dado é Considerado Pessoal?
TDC 2021 Innovation - Quando um Dado é Considerado Pessoal?TDC 2021 Innovation - Quando um Dado é Considerado Pessoal?
TDC 2021 Innovation - Quando um Dado é Considerado Pessoal?
 
TDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full StackTDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full Stack
 
TDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para DesenvolvedoresTDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para Desenvolvedores
 

Privacidade e proteção de dados: aspectos relevantes para a gestão de um negócio

  • 1. Privacidade e Proteção de Dados Aspectos relevantes para a gestão de um negócio DÉBORA MODESTO E DOUGLAS SIVIOTTI UNIFESO - Junho 2021
  • 2. Agenda Parte 1 - Dados são o novo petróleo Parte 2 - Relembrando conceitos Parte 3 - Gestão de riscos: o grau de atenção à privacidade e proteção de dados Parte 4 - Como promover adequação do negócio e se manter no mercado
  • 3. Parte 1 Dados são o novo petróleo A Indústria do Dado Pessoal
  • 4.
  • 5. A Indústria dos Dados Pessoais
  • 6. A Indústria dos Dados Pessoais
  • 7. Abusos e Excessos: Brexit e Eleição Americana de 2016 Fontes: https://www.google.com/url?sa=i&url=https%3A%2F%2Fwww.indiatvnews.com%2Fnews%2Findia%2Fcbi-books-cambridge-analytica-global-science-research-for-illegally-harvesting-data-of-facebook-users-679721&psig=AOvVaw351h_b4hn D6pqoGg5AY07F&ust=1623010831304000&source=images&cd=vfe&ved=0CAIQjRxqFwoTCJCz4deogfECFQAAAAAdAAAAABAU https://g1.globo.com/globonews/jornal-das-dez/video/confira-o-mapa-dos-estados-ganhos-por-cada-candidato-nas-eleicoes-presidenciais-dos-eua-5436173.ghtml
  • 8. Abusos e Excessos: Brexit e Eleição Americana de 2016 Envio dos dados para uma empresa de analytics Processamento e Segmentação de Audiência Fonte:https://www.google.com/url?sa=i&url=https%3A%2F%2Fadove.c om.br%2Fbusca-do-real-futuro-midias-sociais%2F&psig=AOvVaw1dKkj dH305Jb2Pck0C8r0h&ust=1623013534696000&source=images&cd=vf e&ved=0CAIQjRxqFwoTCKiGiuiygfECFQAAAAAdAAAAABAJ Fonte:https://www.google.com/url?sa=i&url=https%3A%2F%2Fminutod aseguranca.blog.br%2Fentenda-o-escandalo-de-vazamento-de-dados- do-facebook%2F&psig=AOvVaw36i6c7_-LQso6ag8VJKhXx&ust=1623 013689931000&source=images&cd=vfe&ved=0CAIQjRxqFwoTCJi2oK azgfECFQAAAAAdAAAAABAD
  • 9. Na indústria de dados pessoais o produto é você!
  • 10. Quem está na mira da LGPD?
  • 11. GDPR e o Efeito Contágio: LGPD
  • 12. Regras existem para que o jogo funcione... … não para impedir os jogadores de jogar
  • 14. Parte 2 Relembrando Conceitos O básico para entender por onde começar
  • 15. Titular e Dados Pessoais Nome CPF Endereço Etnia* Religião* Foto* Biometria* Localização Histórico de Compras Cliques Rating Preferências Titular “Pessoa natural a quem se referem os dados pessoais” “informação relacionada à pessoa identificada ou identificável” Dados Pessoais * dados sensíveis
  • 16. Tratamento de Dados Pessoais “toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração” [LGPD: 20 Operações]
  • 17. O que sustenta o tratamento
  • 18. O que sustenta o tratamento Realização do tratamento para propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades
  • 20. Agentes de Tratamento pessoa natural ou jurídica, de direito público ou privado a quem competem as decisões referentes ao tratamento de dados pessoais pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador
  • 21. Agentes de Tratamento: Controlador x Operador
  • 22. Agentes de Tratamento: Co-Controlador ou Controlador Conjunto
  • 24. Parte 3 Gestão de riscos O grau de atenção à privacidade e proteção de dados que o gestor precisa ter a depender do negócio
  • 25. Problemas de Gestão do Controlador Um controlador de precisa ter um registro dos seus tratamentos de dados pessoais com informações relevantes para tomar decisões e atender a LGPD. Ele precisa ter uma visão geral do uso de dados pessoais e entender quais tratamentos apresentam riscos ou devem ser priorizados em um trabalho de adequação.
  • 26. Problemas de Gestão do Operador Um operador pode trabalhar para diversos controladores e atuar em vários cenários diferentes de necessidades de proteção de dados. Ele precisa classificar seus controladores para agrupá-los de forma a otimizar as ações de prevenção e resposta que venham a surgir.
  • 27. Ação Necessária: Mapear os Tratamentos de Dados Pessoais Baseado no “Records of Processing Activities” (RoPA) estabelecido no artigo 30 do GDPR. É um documento ou arquivo onde são elencados e descritos todos os tratamentos de dados pessoais de um controlador. Para cada Tratamento: - Agentes / Contatos - Finalidade - Base Legal - Titulares - Dados Pessoais - Terceiros - Retenção e Exclusão - Medidas Técnicas - Segurança - Grau de Atenção ou Grau de Risco
  • 28. Grau de Atenção: Nível de Anuência Necessária Um tratamento de dados pessoais feito pelo controlador é garantido por alguma hipótese prevista na LGPD que não seja o consentimento nem o legítimo interesse. Um tratamento de dados pessoais feito pelo controlador precisa de um consentimento. O nível de atenção e preocupação é maior que o anterior. Garantida Um tratamento de dados pessoais feito pelo controlador parte do princípio de que não precisa do consentimento do titular, contudo, não está embasado em nenhuma hipótese que o garanta realizar o tratamento. Na verdade, a base legal é o legítimo interesse. Obs: quando há tráfego/transferência de dados pessoais, o risco aumenta Concedida Inferida
  • 29. Grau de Atenção: Nível de Benefício ao Negócio Um processo de negócio do controlador usa dados pessoais como apoio, mas esses dados não incrementam ou potencializam o resultado. Um processo de negócio do controlador usa os dados pessoais para potencializar seus resultados e/ou obter vantagens. Um processo de negócio do controlador é estruturado sobre o tratamento de dados. Sem ele o negócio não existe - ele é o próprio tratamento. Apoiador Potencializador Estruturante
  • 30. Grau de Atenção: Atenuação ou Agravamento do Grau Administração Pública Entes de administração pública costumam apresentar atenuantes quanto ao grau de atenção devido a legislação própria. Este grupo sugere uma redução do grau. Dados Sensíveis Quando o tratamento diz respeito a dados pessoais sensíveis há um aumento dos riscos, consequências e medidas técnicas adotadas pelo controlador. Este grupo sugere um agravante do grau. Limite Mínimo Tratamento sobre dados anonimizados ou não pessoais. Limite Máximo Tratamento de dados sensíveis por legítimo interesse (ilegal) ou outra irregularidade.
  • 31. Grau de Atenção Limite Mínimo Limite Máximo
  • 32. Exemplos de Risco Baixo O INSS precisa utilizar os dados de conta bancária para efetuar os pagamentos de aposentados e pensionistas. Neste caso o dado pessoal apoia o negócio do INSS. O dado é usado como simples consulta informativa. ● Administração Pública ● Amparado por legislação específica ● Base legal “Políticas públicas” (art. 7) ● Base legal “Poder Público” (capítulo IV) O INSS deve evitar pagar beneficiários que já faleceram, assim ele precisa usar informações do cadastro de CPF para verificar se o beneficiário está vivo. Neste caso, o negócio do INSS é potencializado e seus recursos são racionalizados através da identificação antecipada de pagamentos indevidos.
  • 33. Exemplos de Risco Baixo Uma operadora de TV a cabo coleta os dados de seus clientes, incluindo o endereço para poder fornecer o serviço de TV. Estes dados não potencializam o negócio, mas o apoiam de forma a permitir que o serviço seja fornecido para o endereço contratado. A hipótese legal é a execução de contrato de prestação de serviços, pois sem os dados pessoais isso seria impossível.
  • 34. Exemplos de Risco Médio A Receita Federal, para descobrir fraudes na declaração de imposto de renda, realiza perfilamento dos contribuintes, inclusive cruzando dados pessoais de médicos e profissionais constantes em declarações suspeitas. Tais análises avançadas estruturam o trabalho de fiscalização de forma que sem isso os resultados não seriam aceitáveis. Apesar de se tratar da administração pública e ter embasamento que garanta o uso do dado pessoal, o negócio se estrutura nestes dados - sem ele não seria possível realizar a fiscalização adequadamente.
  • 35. Exemplos de Risco Médio Um site usa um cookie de sessão para manter um carrinho de compras online enquanto o usuário escolhe outros produtos. Neste cookie estão os dados da compra (considerados pessoais) além dos dados de identificação do comprador. Para utilizar este cookie o site precisa do consentimento do usuário. Neste caso, os dados pessoais apoiam o negócio, melhorando a navegação, mas o usuário poderia fazer a compra sem isso. A base legal é o consentimento.
  • 36. Exemplos de Risco Médio Uma loja de roupas possui cadastros de clientes justamente para fazer algum tipo de propaganda ou perfilamento (traçar um perfil do cliente) com objetivo de enviar malas diretas ou sugestão de compra direcionada ao cliente, neste caso usando seus dados pessoais de compras anteriores, e-mail e telefone para potencializar seu negócio. Neste exemplo a base legal precisaria ser o consentimento já que não haveria motivação para a loja de roupas coletar os dados do cliente.
  • 37. Exemplos de Risco Alto Um serviço de streaming de vídeo ou áudio, executa seus tratamentos de derivação, perfilamento e beneficiamento de dados de usuários, mas avisa claramente em sua política de privacidade que, ao aceitar um termo de consentimento quando se cadastra, o usuário permite que a plataforma apresente sugestões de conteúdo com base nos filmes e séries assistidos, na faixa etária e no sexo do usuário. O tratamento de dados é estruturante para o processo de negócio, caso contrário, ofereceria filmes aleatórios para os usuários.
  • 38. Exemplos de Risco Muito Alto Uma rede social ou app para celulares executa seus tratamentos de derivação, perfilamento e beneficiamento de dados diversos de seus usuários, mas não pede consentimento para o usuário sobre estes tratamentos assumindo que tem legítimo interesse sobre o uso dos dados. Neste caso, o site ou app não poderia funcionar sem este tratamento estruturante, mas ele é feito com base no legítimo interesse. O tratamento é o próprio processo de negócio da rede social ou app.
  • 39. Exemplos de Situação Limítrofe: Irregular Algum controlador alega legítimo interesse ao tratar dados sensíveis ou qualquer outra situação notoriamente irregular perante a LGPD.
  • 40. Exemplos de Situação Limítrofe: Não Tratamento Ao realizar o mapeamento de isolamento social durante a pandemia de COVID-19 utilizando dados de localização dos celulares fornecidos pelas operadoras, as prefeituras trataram os dados pessoais anonimizados.
  • 41. Exemplos de Situação Limítrofe: Não Tratamento
  • 42. Parte 4 Como promover adequação do negócio e se manter no mercado
  • 43. Defina o Data Protection Officer Fonte:https://www.google.com/url?sa=i&url=https%3A%2F%2Fpromovesolucoes.com%2Fdpo-o-que-e-importancia-lgpd%2F&psig=AOvVaw1rusQ8qwaLErZsOpxr1tOa&ust=1623085630913000&source=images&cd=vfe&ved=0CAIQjRxqFwoTCLDl pK6_g_ECFQAAAAAdAAAAABAD
  • 44. Capacitação ● LGPD e GDPR ● ISO 27701 ● Marco Civil da Internet ● Lei de Acesso à Informação ● Normas específicas da organização
  • 46. Avalie seu papel e responsabilidade
  • 47. Mapeie os dados pessoais tratados pelo negócio
  • 48. Mapeie os processos de negócio e os tratamentos realizados Exemplo: Marketplace
  • 49. Mapeie os processos de negócio e os tratamentos realizados
  • 50. Avalie os processos de negócio e os tratamentos realizados
  • 51. Avalie os processos de negócio e os tratamentos realizados
  • 52. Avalie os processos de negócio e os tratamentos realizados
  • 53. Promova adequação do negócio se necessário
  • 54. Mapeie todos os tratamentos de dados pessoais
  • 55. Adeque seu software para registrar todos os tratamentos de dados pessoais Logs: ● Titular ● Tratamento ● Data/Hora ● Dados Acessados
  • 56. Projete a garantia do atendimento aos direitos do titular
  • 57. Projete a garantia do atendimento aos direitos do titular
  • 58. Feito é melhor que perfeito: começando passo a passo