O salmo fala de habitar no abrigo, no lugar resguardado onde se está protegido. Dado pessoal pede esse abrigo. Ele não é um ativo que a empresa possui e usa como quiser; é algo que a pessoa confiou à sua guarda, e a lei trata essa guarda com a seriedade de um dever. A LGPD, a Lei Geral de Proteção de Dados, é o desenho desse abrigo no Brasil: ela diz que todo uso de dado pessoal precisa de uma razão legítima, que o titular tem direitos sobre o que é dele, e que a privacidade se constrói no projeto, não se remenda depois do vazamento.
01Nenhum uso de dado sem base legal
O princípio que reorganiza tudo é simples e radical: você não pode tratar dado pessoal sem uma base legal que autorize aquele tratamento específico, para aquela finalidade específica. A LGPD lista dez bases, e o consentimento, que muita gente acha ser a única, é só uma delas, e nem sempre a melhor. Execução de contrato, obrigação legal, legítimo interesse e proteção ao crédito são bases que sustentam a maior parte do tratamento corporativo sem depender de um consentimento que o titular pode revogar.
O erro comum é pedir consentimento para tudo, inclusive para o que já tem outra base, o que fragiliza a operação: o titular revoga e o processo essencial quebra. A disciplina madura é mapear cada tratamento à base mais adequada e documentar essa escolha. Cada campo de dado coletado deve responder a três perguntas: por que coletamos, com qual base legal e por quanto tempo guardamos. Dado sem resposta a essas três é dado que não deveria estar ali.
Figura 1As bases legais mais usadas no tratamento corporativo
Base legal
Quando se aplica
Cuidado
Consentimento
quando não há outra base, uso opcional
o titular pode revogar a qualquer tempo
Execução de contrato
dado necessário para cumprir o contrato
só o necessário para aquele contrato
Obrigação legal
quando a lei exige guardar ou reportar
guardar só pelo prazo legal
Legítimo interesse
interesse da empresa que não fere o titular
exige teste de balanceamento documentado
Consentimento é uma base entre dez, e não a melhor para o essencial. Mapear cada tratamento à base certa é o que evita a operação refém de um consentimento revogável.
02O titular é dono, e tem direitos que você precisa atender
A LGPD devolve poder a quem os dados descrevem: o titular tem direito de saber o que você tem sobre ele, de corrigir, de pedir eliminação, de portar para outro fornecedor e de revogar consentimento. Esses direitos não são cortesia; são obrigação com prazo de resposta, e a incapacidade de atendê-los é tanto risco de multa quanto sinal de que a empresa não sabe onde seus próprios dados estão.
A pergunta reveladora é operacional: se um titular pedir hoje todos os dados que temos sobre ele, e depois pedir para apagar tudo, você consegue? Na maioria das empresas a resposta honesta é não, porque o dado da mesma pessoa está espalhado por dezenas de sistemas sem um elo comum. Atender o direito do titular exige saber onde cada dado vive, e é por isso que o data mapping não é burocracia: é a única forma de o abrigo funcionar quando o dono bate à porta pedindo o que é dele.
Figura 2Os direitos do titular que a operação precisa atender
01Acessosaber quais dados a empresa tem sobre ele
02Correçãocorrigir dado incompleto ou desatualizado
03Eliminaçãoapagar o dado quando não há base que o retenha
04Portabilidadelevar seus dados para outro fornecedor
Direitos com prazo de resposta, não cortesia. Atendê-los exige saber onde cada dado vive; a incapacidade de responder é risco de multa e sinal de descontrole.
03Privacy by design: privacidade no desenho, não no remendo
O princípio que Ann Cavoukian consolidou e a LGPD absorveu é o privacy by design: a privacidade deve ser considerada desde a concepção do produto, como requisito, não adicionada depois como remendo. Coletar só o dado necessário para a finalidade, o princípio da minimização, anonimizar quando possível, definir retenção desde o início e proteger por padrão são decisões de arquitetura, não ajustes de última hora.
É a mesma lógica que aplico à segurança: propriedade da arquitetura, com a regulação entrando no desenho e com prazo próprio. Um sistema que nasce coletando tudo por precaução vira um passivo de LGPD ambulante, porque cada dado a mais é um risco a mais de vazamento e uma obrigação a mais de proteger e eliminar. O sistema que nasce coletando o mínimo, com finalidade e prazo claros para cada campo, é barato de proteger e defensável diante da ANPD. Privacidade cara de garantir depois é privacidade que não foi desenhada.
Figura 3Privacy by design: da concepção à eliminação
01Minimizaçãocoletar só o dado necessário para a finalidade declarada
02Base e finalidadecada campo com base legal e propósito definidos no início
03IAProteção por padrãocriptografia, acesso mínimo, anonimização quando possível
04Retenção definidaprazo de guarda por campo, decidido no desenho
05Eliminaçãodescarte automático quando a base e o prazo expiram
↺ Cada novo campo de dado repete o ciclo: por que, com que base, por quanto tempo. Coletar por precaução é acumular passivo de LGPD.
Privacidade é decisão de arquitetura no início, não remendo depois do vazamento. Minimizar na concepção é o que torna o abrigo barato de manter e defensável.
04O encarregado, o RIPD e a governança que sustenta
A LGPD exige um encarregado, o DPO, a pessoa que é o canal entre a empresa, os titulares e a ANPD, a Autoridade Nacional de Proteção de Dados. Não é um cargo decorativo: é quem responde pelas perguntas dos titulares, orienta a operação e faz a ponte com o regulador. E para os tratamentos de maior risco, a lei pede o Relatório de Impacto à Proteção de Dados Pessoais, o RIPD, que documenta o tratamento, os riscos à privacidade e as medidas para mitigá-los, na mesma lógica do threat modeling aplicada ao dado pessoal.
A LGPD é irmã do GDPR europeu, e quem opera nos dois mundos ganha em tratá-los juntos, porque os princípios se sobrepõem quase inteiramente: base legal, direitos do titular, privacy by design e notificação de incidente. Um bom programa de privacidade não persegue a norma; persegue o abrigo real do dado, e a conformidade com LGPD, GDPR e o controle de dado pessoal da ISO 27001 vira consequência de fazer certo, e não uma corrida atrás de cada regulador separadamente.
Figura 4A governança de privacidade, do dado ao regulador
Data mapping basesaber onde cada dado pessoal vive e por quê
Base legal e retenção justificativacada tratamento com razão e prazo documentados
Privacy by design arquiteturaminimização e proteção desde a concepção
RIPD riscoimpacto à privacidade avaliado no tratamento de risco
Encarregado e ANPD canalo DPO responde a titular e regulador
A governança sobe do data mapping, sem o qual nada se sustenta, até o canal com o regulador. LGPD e GDPR compartilham quase toda essa pilha.
Para levar
A LGPD é o abrigo do dado pessoal: nenhum uso sem base legal e finalidade, direitos reais ao titular, privacidade construída no desenho e não remendada depois, com o encarregado como canal e o RIPD avaliando o risco. Tudo se apoia no data mapping, saber onde cada dado vive, e converge com o GDPR e o controle de dado pessoal da ISO 27001. A IA mapeia, orquestra o direito do titular e rascunha o RIPD, mas tratar o dado como algo confiado à guarda, e não como ativo livre, continua sendo decisão de quem desenha o sistema. O abrigo se constrói na concepção, não depois do vazamento.
Tags
#julianovincedecampos
#LGPD
#Governança
#Privacidade
#Compliance
#GDPR
#Dados
Quem escreve: Juliano Vince de Campos
Gerente de Operações, Tecnologia e Infraestrutura (SRE) numa central de registros. Trabalho com tecnologia desde 2009 e com cibersegurança em tempo integral desde 2015, em infraestrutura crítica, fintech e banking. Escrevo sobre o que eu opero: confiabilidade, segurança, governança e IA que passa por gate antes de chegar em produção.