LGPD na prática: o básico que a TI da sua empresa precisa saber
Os conceitos essenciais da Lei Geral de Proteção de Dados aplicados à tecnologia: dados pessoais, bases legais, direitos dos titulares, segurança e registro.
2 min de leituraPor Equipe CavData
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) estabelece regras para o tratamento de dados pessoais no Brasil. Ela não é apenas um tema jurídico: grande parte das obrigações se materializa nos sistemas, nas planilhas, nas integrações e nos processos de tecnologia da empresa.
Este artigo apresenta os conceitos essenciais de forma prática. Para decisões específicas, a orientação de profissionais jurídicos especializados é recomendada.
Conceitos fundamentais
Dado pessoal
Qualquer informação que identifique ou possa identificar uma pessoa: nome, documento, e-mail, telefone, endereço, entre outros.
Dado pessoal sensível
Uma categoria com proteção reforçada, que inclui informações sobre saúde, origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, vida sexual, dados genéticos e biométricos.
Tratamento
Qualquer operação com dados pessoais: coleta, armazenamento, consulta, compartilhamento, exclusão.
Titular
A pessoa a quem os dados se referem.
Controlador e operador
O controlador toma as decisões sobre o tratamento; o operador trata os dados em nome do controlador.
Bases legais
Todo tratamento precisa estar apoiado em uma das hipóteses previstas na lei, como consentimento, execução de contrato, cumprimento de obrigação legal ou legítimo interesse, entre outras. Para a TI, isso significa que cada sistema e cada integração devem ter uma finalidade clara.
Princípios que afetam diretamente a tecnologia
- Finalidade: os dados são usados para propósitos definidos e informados.
- Necessidade: coletar apenas o mínimo necessário.
- Segurança: adotar medidas para proteger os dados.
- Prevenção: evitar danos antes que aconteçam.
- Transparência: informar com clareza como os dados são tratados.
Direitos dos titulares
Os titulares podem solicitar, entre outros:
- Confirmação de que seus dados são tratados.
- Acesso aos dados.
- Correção de dados incompletos ou incorretos.
- Eliminação de dados, nas hipóteses previstas.
- Informações sobre compartilhamento.
Os sistemas precisam permitir atender a esses pedidos: localizar os dados de uma pessoa, exportá-los, corrigi-los e, quando aplicável, excluí-los.
O que a TI pode fazer
Mapear os dados pessoais
Saber em quais sistemas, planilhas e serviços existem dados pessoais, para que finalidade e quem acessa.
Reduzir a coleta
Revisar formulários e cadastros para eliminar campos desnecessários.
Controlar acessos
Garantir que cada pessoa acesse apenas os dados de que precisa, com registro de acessos.
Proteger os dados
Criptografia, backups seguros, atualizações de segurança e autenticação forte.
Definir retenção
Estabelecer por quanto tempo cada tipo de dado é mantido e como é descartado.
Preparar a resposta a incidentes
Ter um processo para identificar, conter e comunicar incidentes de segurança envolvendo dados pessoais.
Privacidade desde o início
Em novos sistemas e integrações, considerar a privacidade desde o desenho é muito mais simples do que adaptar depois.
A CavData considera proteção de dados no desenvolvimento dos sistemas e integrações que constrói. Conheça o serviço de desenvolvimento de software sob medida.
