LGPD
LGPD
Proteção de
Dados
(LEI Nº 13.709/2018)
Palavra do Diretor 4
Definições Importantes 5
LGPD – Aplicação 7
Fundamentos da Proteção de Dados 7
Quais providências o Sesc deve tomar? 8
Princípios da LGPD 9
Quais providências o Sesc deve tomar? 10
Tratamento de Dados Pessoais 11
Bases Legais da LGPD 11
O que o Sesc precisa saber e como deve agir 13
Tratamento de dados pessoais sensíveis 15
O que o Sesc precisa considerar 16
Dados de crianças e adolescentes 17
O que o Sesc precisa fazer 18 3
Término do tratamento de dados 19
Não aplicação da LGPD 19
Direitos do Titular dos Dados Pessoais 21
Agentes de Tratamento de Dados Pessoais 24
Controlador e Operador 24
Responsabilidades do controlador e do operador 24
Não responsabilização do controlador e operador 25
Encarregado 26
Responsabilidade do encarregado 27
Sanções 28
Providências importantes que o Sesc deve tomar 28
Transferência Internacional de Dados 29
Segurança da Informação 31
Boas Práticas e Governança 33
Autoridade Nacional de Proteção de Dados (ANPD) 34
Assessoria de Proteção de Dados (APD) 36
O Sesc e a proteção de dados das pessoas Dado pessoal: informação relacionada à pessoa natural
que possibilite sua identificação, direta (ex.: nome, RG, CPF) ou
Instituição privada com finalidade pública, o Sesc historicamente indiretamente (ex.: nacionalidade, profissão, interesses específicos
orienta sua ação no sentido de proporcionar o bem-estar e etc.). Para que se dê a identificação de forma indireta, é necessária
contribuir para a elevação da qualidade de vida dos trabalhadores a associação de vários dados pessoais, os quais, isoladamente, não
e trabalhadoras do comércio de bens e serviços, assim como da estariam aptos à efetiva identificação.
comunidade em geral. O porte, a diversidade e a capilaridade
alcançados pela entidade ao longo das suas sete décadas de Dado pessoal sensível: dado pessoal sobre origem racial ou
existência fazem com que as interfaces mantidas com a sociedade étnica; convicção religiosa; opinião política; filiação a sindicato
sejam vastas e múltiplas, refletindo a abrangência de seus programas ou organização de caráter religioso, filosófico ou político; dado
e a distribuição estratégica das unidades operacionais nos territórios. referente à saúde ou à vida sexual; dado genético ou biométrico,
quando vinculado a uma pessoa natural.
Os atores com os quais o Sesc São Paulo interage constantemente
podem ser agrupados em três grandes eixos: 1) os públicos de
Dado anonimizado: dado não associado direta ou indiretamente
a um indivíduo, ou seja, que não é, por si só, capaz de identificar
suas ações, 2) os fornecedores e parceiros que tornam possíveis as
uma pessoa; por isso, o dado anonimizado não é considerado um
atividades e 3) os próprios funcionários da instituição. A interação
4 dado pessoal. 5
permanente com esses agentes, em suas diversas posições em
relação à entidade, esteve sempre respaldada por parâmetros legais,
Anonimização: utilização de meios técnicos razoáveis e
o que garante a probidade dos pactos e compromissos com eles
disponíveis no momento do tratamento para dissociar um dado
?
firmados. Parte integrante desses acordos, o registro e tratamento de
pessoal de um indivíduo, em caráter irreversível, de modo que seu
dados pessoais condizem a práticas correntes na gestão do Sesc São
titular não possa mais ser identificado, direta ou indiretamente.
Paulo e passam a ser objeto da Lei Geral de Proteção de Dados.
Pseudonimização: é o tratamento por meio do qual um dado
Observável nos níveis federal, estadual e municipal, o dispositivo perde a possibilidade de associação, direta ou indireta, a um indivíduo,
representa mais um importante instrumento para balizar o trabalho senão pelo uso de informação adicional mantida separadamente
do Sesc São Paulo no que tange à proteção dos direitos à privacidade e pelo controlador em ambiente controlado e seguro.
à liberdade dos indivíduos ligados de diferentes modos à instituição,
01011100100 1 11
resguardando-os do uso indevido de seus dados pessoais. Vê-se,
01 0 1 10011000 1
Banco de dados: coleção ou conjunto organizado, físico ou
portanto, que o fomento à condição cidadã e o zelo pelos direitos 0 0 1110001110111 eletrônico, de registros relacionados entre si contendo dados sobre
1 1 1 1 0 0 0 1 1 0 0 0 0 01 1 1
civis, aspectos essenciais da missão institucional, encontram-se 111111101100011 pessoas, lugares ou coisas.
presentes também em seus processos administrativos, devendo ser
assegurados por procedimentos funcionais que lidam, mais do que Tratamento de dados: toda e qualquer operação realizada com
com dados, com traços das vidas de pessoas. dados pessoais: coleta, produção, recepção, classificação, utilização,
acesso, reprodução, transmissão, distribuição, processamento,
arquivamento, armazenamento, eliminação, avaliação, controle,
Danilo Santos de Miranda, Diretor Regional do Sesc São Paulo modificação, comunicação, transferência, difusão, extração.
!
Incidente de segurança: qualquer evento adverso que, Fundamentos da Proteção de Dados
confirmado ou sob suspeita, coloque em risco os valores básicos
de Segurança da Informação (confidencialidade, disponibilidade e De acordo com a LGPD, são fundamentos da proteção de dados:
integridade) de um sistema, um banco de dados ou uma rede de P o respeito à privacidade;
computadores. P a autodeterminação informativa;
01011100100 1 11 P a liberdade de expressão, de informação, de comunicação e de
01 0 1 10011000 1
Vazamento de dados: evento de Segurança da Informação 0 0 1110001110111 opinião;
1 1 1 1 0 0 0 1 1 0 0 0 0 01 1 1
correspondente ao acesso ou à exposição indevida de dados, não 111111101100011 P a inviolabilidade da intimidade, da honra e da imagem;
autorizados, de modo acidental ou ilícito. P o desenvolvimento econômico e tecnológico e a inovação;
P a livre iniciativa, a livre concorrência e a defesa do consumidor;
Titular: pessoa natural a quem se referem os dados pessoais P os direitos humanos, o livre desenvolvimento da personalidade,
que são objeto de tratamento. Obs: a lei não se aplica a dados de a dignidade e o exercício da cidadania pelas pessoas naturais.
pessoas falecidas.
Vigência: em 18/9/2020
Agentes de tratamento: o controlador e o operador
6 Observância: a lei deve ser observada pela União, Estados, 7
Controlador: pessoa física ou jurídica responsável pelas decisões Distrito Federal e Municípios
sobre o tratamento de dados pessoais. É quem demanda o
tratamento de dados. Objeto: regula o tratamento de dados pessoais que estejam em
meio físico ou eletrônico (on-line e off-line)
Operador: pessoa física ou jurídica que realiza o tratamento
de dados pessoais em nome do controlador. Essa pessoa apenas Objetivo: proteger os direitos fundamentais à liberdade e à
cumpre as ordens determinadas pelo controlador. privacidade
9. Proteção do crédito – CDC: proteção do crédito, finalidade específica, em caso de alteração de finalidade
inclusive quanto ao disposto na legislação pertinente. incompatível com o consentimento original, o agente
Exemplo: empresa credora de determinado indivíduo deve informar previamente o titular sobre essa mudança
pode fornecer dados pessoais para órgãos de proteção de finalidade, momento em que poderá revogar o
de crédito, como Serasa e SPC. consentimento, caso discorde das alterações.
10. Interesse legítimo: quando necessário para P As bases legais nºs 2 a 10 independem de
- A lei acrescentou a base legal da “garantia da prevenção à Para tratamento de dados da criança, é necessário o consentimento
fraude e à segurança do titular” para o tratamento de dados específico de pelo menos um dos pais ou do responsável legal.
pessoais sensíveis, que não está contida no rol de bases legais Nesse ponto específico, a lei silenciou sobre os adolescentes,
para tratamento dos direitos pessoais comuns. A lei refere-se entretanto, considerando-se que o ordenamento jurídico visa
à possibilidade de tratamento de dados sensíveis para evitar proteger aqueles que se encontram em posição de vulnerabilidade,
fraude e para preservar a segurança do titular nos processos o melhor entendimento é o de que pessoas entre 12 e 18 anos,
16 de identificação e autenticação de cadastro em sistemas assim como aquelas de até 12 anos, só tenham seus dados pessoais 17
eletrônicos, salvo nos casos de prevalência de direitos e tratados mediante o consentimento de pelo menos um dos pais ou
liberdades fundamentais do titular que exijam a proteção do responsável legal.
daqueles dados pessoais.
Exceção: a coleta de dados pessoais de crianças e adolescentes
O que o Sesc precisa considerar poderá ser feita sem consentimento, se necessária para contatar os
FÁTI
MA
pais ou o representante legal (uma única vez e sem armazenamento),
É fundamental que exista um controle rígido e cauteloso ou se necessária para sua proteção (e os dados não poderão ser
sobre dados médicos e odontológicos de empregados repassados a terceiros).
e credenciados plenos. Esses dados são extremamente
sensíveis e, por isso, apenas pessoas criteriosamente Iii999 Em caso de divergência dos pais sobre dar ou não o consentimento
designadas podem ter acesso a eles. para tratamento dos dados pessoais dos filhos, é recomendada a
suspensão do tratamento até que o conflito seja solucionado.
Outros pontos a serem cuidadosamente considerados, são:
P capacitar todas as suas equipes e adequar seus processos O tratamento de dados pessoais finalizará quando:
de trabalho para cumprimento integral das exigências da
LGPD; 1. for verificado que a finalidade foi alcançada ou
P tomar providências de ordem técnica necessárias para o constatado que os dados deixaram de ser necessários
tratamento de dados de forma segura; ou pertinentes ao alcance da finalidade desejada;
P manter registro de todas as operações de dados pessoais 2. ocorrer o fim do período de tratamento;
realizadas; 3. o titular manifestar sua vontade nesse sentido (revogação
P garantir aos titulares dos dados o exercício de seus do consentimento), ressalvado o interesse público;
direitos, de forma facilitada e gratuita; 4. houver uma determinação legal.
P oferecer aos titulares dos dados informações em
linguagem clara e adequada. Não aplicação da LGPD
Os agentes de tratamento de dados que cometerem infrações à A transferência internacional de dados é uma forma de tratamento
LGPD estão sujeitos à aplicação, pela ANPD, das seguintes sanções ! por meio da qual os dados pessoais são transferidos para país
administrativas: estrangeiro ou organismo internacional do qual o país seja membro.
1. advertência, com determinação de prazo para adoção das É importante observar que, a transferência internacional de dados
medidas corretivas; pode estar presente nas situações mais simples do cotidiano das
2. multa simples, de até 2% do faturamento da pessoa jurídica, instituições. Por exemplo, configuram transferência internacional
limitada a R$50.000.000,00 (cinquenta milhões de reais), por de dados os procedimentos de:
infração;
3. multa diária; - empresa que coleta dados pessoais de indivíduos no Brasil e
4. publicização da infração, após confirmação de sua ocorrência; armazena em seu servidor, localizado na Alemanha;
5. bloqueio dos dados pessoais a que se refere a infração até sua - agência de viagens que encaminha dados de clientes para hotel
regularização; localizado na Espanha;
6. eliminação dos dados pessoais relativos à infração. - empresa americana que oferece serviços a pessoas localizadas
no Brasil e que compartilha os dados pessoais a outras empresas
28 Providências importantes que o Sesc deve tomar americanas; 29
- mero uso de um serviço de armazenamento de dados em um
Os procedimentos de trabalho que envolvam tratamento de
servidor na nuvem.
dados devem ser constantemente monitorados para fins de
verificação do cumprimento integral da LGPD, bem como para
A LGPD determina que a transferência internacional de dados é
identificação de pontos de falha que possam acarretar infrações
permitida somente nos seguintes casos:
à lei.
4. quando a transferência for necessária para a proteção da vida Os agentes de tratamento devem adotar medidas de segurança,
ou da incolumidade física do titular ou de terceiro; tanto técnicas quanto administrativas, para proteger os dados
5. quando a autoridade nacional autorizar a transferência; pessoais de acessos não autorizados e de situações acidentais ou
6. quando a transferência resultar em compromisso assumido ilícitas de destruição, perda, alteração, comunicação ou qualquer
em acordo de cooperação internacional; outra forma de tratamento irregular ou ilícito.
7. quando a transferência for necessária para a execução de
Cabe à ANPD estabelecer os padrões técnicos mínimos de
política pública ou atribuição legal do serviço público;
segurança para proteção dos dados pessoais, e, para tanto, levará em
8. quando o titular tiver fornecido o seu consentimento
consideração a natureza das informações tratadas, as características
específico e em destaque para a transferência, com informação
específicas do tratamento e o estado atual da tecnologia.
prévia sobre o caráter internacional da operação, distinguindo
claramente essa de outras finalidades;
A segurança dos dados deverá ser garantida pelos agentes
9. quando necessário para cumprimento de obrigação legal ou de tratamento ou terceiros que eventualmente interfiram no
regulatória pelo controlador, execução de contrato qual seja tratamento mesmo após o seu término.
parte o titular e para o exercício regular de direitos.
Incidentes de segurança capazes de acarretar risco ou dano
30 Esse rol de hipóteses é taxativo, e, portanto, não admite ampliação. relevante aos titulares devem ser comunicados à ANPD e aos
31
titulares dos dados, pelo controlador, em prazo razoável, com
menção das seguintes informações:
De acordo com a gravidade do incidente, a ANPD, para fins de Os controladores e operadores, individualmente ou por meio
preservar direitos dos titulares, poderá determinar ao controlador, de associações, poderão formular regras de boas práticas e de
que: governança que estabeleçam as condições de organização,
o regime de funcionamento, os procedimentos, incluindo
- providencie ampla divulgação do fato em meios de reclamações e petições de titulares, as normas de segurança,
comunicação; os padrões técnicos, as obrigações específicas para os diversos
envolvidos no tratamento, as ações educativas, os mecanismos
- tome medidas para reverter ou mitigar os efeitos do incidente.
internos de supervisão e de mitigação de riscos e outros aspectos
relacionados ao tratamento de dados pessoais.
É aconselhável que os agentes de tratamento tomem medidas
técnicas adequadas que tornem os dados pessoais afetados A LGPD informa que, o controlador, considerando a especificidade
ininteligíveis para que não sejam passíveis de acesso por terceiros dos dados pessoais sob seu tratamento, poderá implementar
não autorizados. Ainda, os agentes devem estruturar seus sistemas programa de governança em privacidade que, no mínimo:
de modo a atender aos requisitos de segurança, aos padrões de
boas práticas e de governança, bem como aos princípios da lei. 1. demonstre o comprometimento do controlador em adotar
processos e políticas internas que assegurem o cumprimento,
32 A comprovação do emprego de tais medidas será considerada pela de forma abrangente, de normas e boas práticas relativas à 33
ANPD quando da avaliação da gravidade do incidente. proteção de dados pessoais;
2. seja aplicável a todo o conjunto de dados pessoais que
estejam sob seu controle, independentemente do modo
como se realizou sua coleta;
3. seja adaptado à estrutura, à escala e ao volume de suas
operações, bem como à sensibilidade dos dados tratados;
4. estabeleça políticas e salvaguardas adequadas com base
em processo de avaliação sistemática de impactos e riscos à
privacidade;
5. tenha o objetivo de estabelecer relação de confiança com
o titular, por meio de atuação transparente e que assegure
mecanismos de participação do titular;
6. esteja integrado a sua estrutura geral de governança e estabeleça
e aplique mecanismos de supervisão internos e externos;
7. conte com planos de resposta a incidentes e remediação;
8. seja atualizado constantemente com base em informações
obtidas a partir de monitoramento contínuo e avaliações
periódicas.
A Autoridade Nacional de Proteção de Dados (ANPD), órgão P promover e elaborar estudos sobre as práticas nacionais e
da administração pública federal, integrante da Presidência da internacionais de proteção de dados pessoais e privacidade;
República, que tem natureza jurídica transitória e poderá ser P editar regulamentos e procedimentos sobre proteção de
transformada pelo Poder Executivo em entidade da administração dados pessoais e privacidade, bem como sobre relatórios de
pública federal indireta, submetida a regime autárquico especial e impacto à proteção de dados pessoais para os casos em que
vinculada à Presidência da República. o tratamento representar alto risco à garantia dos princípios
gerais de proteção de dados pessoais previstos na lei;
Esse órgão tem autonomia técnica e decisória e é composto de P comunicar às autoridades competentes as infrações penais
Conselho Diretor (órgão máximo de direção); Conselho Nacional das quais tiver conhecimento.
de Proteção de Dados Pessoais e da Privacidade; Corregedoria;
Ouvidoria; órgão de assessoramento jurídico próprio; unidades
administrativas e unidades especializadas necessárias à aplicação
do disposto nesta Lei.
[Link]
[Link]
Lei Geral de Proteção de Dados
38
[Link]