יֹשֵׁב בְּסֵתֶר עֶלְיוֹן בְּצֵל שַׁדַּי יִתְלוֹנָן yoshev beseter Elyon · quem habita no abrigo do Altíssimo · Tehilim 91:1

Blog/Artigos · Governança

LGPD: o abrigo do dado pessoal, com base legal para cada uso

Bases legais, direitos do titular, privacy by design, o papel do encarregado e o RIPD, com paralelo ao GDPR.

Por Juliano Vince de Campos · · 6 min de leitura · 4 seções · 4 figuras

סֵתֶר YOSHEV · TEHILIM 91:1

O salmo fala de habitar no abrigo, no lugar resguardado onde se está protegido. Dado pessoal pede esse abrigo. Ele não é um ativo que a empresa possui e usa como quiser; é algo que a pessoa confiou à sua guarda, e a lei trata essa guarda com a seriedade de um dever. A LGPD, a Lei Geral de Proteção de Dados, é o desenho desse abrigo no Brasil: ela diz que todo uso de dado pessoal precisa de uma razão legítima, que o titular tem direitos sobre o que é dele, e que a privacidade se constrói no projeto, não se remenda depois do vazamento.

Nenhum uso de dado sem base legal

O princípio que reorganiza tudo é simples e radical: você não pode tratar dado pessoal sem uma base legal que autorize aquele tratamento específico, para aquela finalidade específica. A LGPD lista dez bases, e o consentimento, que muita gente acha ser a única, é só uma delas, e nem sempre a melhor. Execução de contrato, obrigação legal, legítimo interesse e proteção ao crédito são bases que sustentam a maior parte do tratamento corporativo sem depender de um consentimento que o titular pode revogar.

O erro comum é pedir consentimento para tudo, inclusive para o que já tem outra base, o que fragiliza a operação: o titular revoga e o processo essencial quebra. A disciplina madura é mapear cada tratamento à base mais adequada e documentar essa escolha. Cada campo de dado coletado deve responder a três perguntas: por que coletamos, com qual base legal e por quanto tempo guardamos. Dado sem resposta a essas três é dado que não deveria estar ali.

Figura 1As bases legais mais usadas no tratamento corporativo
Base legalQuando se aplicaCuidado
Consentimentoquando não há outra base, uso opcionalo titular pode revogar a qualquer tempo
Execução de contratodado necessário para cumprir o contratosó o necessário para aquele contrato
Obrigação legalquando a lei exige guardar ou reportarguardar só pelo prazo legal
Legítimo interesseinteresse da empresa que não fere o titularexige teste de balanceamento documentado
Consentimento é uma base entre dez, e não a melhor para o essencial. Mapear cada tratamento à base certa é o que evita a operação refém de um consentimento revogável.

O titular é dono, e tem direitos que você precisa atender

A LGPD devolve poder a quem os dados descrevem: o titular tem direito de saber o que você tem sobre ele, de corrigir, de pedir eliminação, de portar para outro fornecedor e de revogar consentimento. Esses direitos não são cortesia; são obrigação com prazo de resposta, e a incapacidade de atendê-los é tanto risco de multa quanto sinal de que a empresa não sabe onde seus próprios dados estão.

A pergunta reveladora é operacional: se um titular pedir hoje todos os dados que temos sobre ele, e depois pedir para apagar tudo, você consegue? Na maioria das empresas a resposta honesta é não, porque o dado da mesma pessoa está espalhado por dezenas de sistemas sem um elo comum. Atender o direito do titular exige saber onde cada dado vive, e é por isso que o data mapping não é burocracia: é a única forma de o abrigo funcionar quando o dono bate à porta pedindo o que é dele.

Figura 2Os direitos do titular que a operação precisa atender
  • 01Acessosaber quais dados a empresa tem sobre ele
  • 02Correçãocorrigir dado incompleto ou desatualizado
  • 03Eliminaçãoapagar o dado quando não há base que o retenha
  • 04Portabilidadelevar seus dados para outro fornecedor
Direitos com prazo de resposta, não cortesia. Atendê-los exige saber onde cada dado vive; a incapacidade de responder é risco de multa e sinal de descontrole.

Privacy by design: privacidade no desenho, não no remendo

O princípio que Ann Cavoukian consolidou e a LGPD absorveu é o privacy by design: a privacidade deve ser considerada desde a concepção do produto, como requisito, não adicionada depois como remendo. Coletar só o dado necessário para a finalidade, o princípio da minimização, anonimizar quando possível, definir retenção desde o início e proteger por padrão são decisões de arquitetura, não ajustes de última hora.

É a mesma lógica que aplico à segurança: propriedade da arquitetura, com a regulação entrando no desenho e com prazo próprio. Um sistema que nasce coletando tudo por precaução vira um passivo de LGPD ambulante, porque cada dado a mais é um risco a mais de vazamento e uma obrigação a mais de proteger e eliminar. O sistema que nasce coletando o mínimo, com finalidade e prazo claros para cada campo, é barato de proteger e defensável diante da ANPD. Privacidade cara de garantir depois é privacidade que não foi desenhada.

Figura 3Privacy by design: da concepção à eliminação
  1. 01Minimizaçãocoletar só o dado necessário para a finalidade declarada
  2. 02Base e finalidadecada campo com base legal e propósito definidos no início
  3. 03IAProteção por padrãocriptografia, acesso mínimo, anonimização quando possível
  4. 04Retenção definidaprazo de guarda por campo, decidido no desenho
  5. 05Eliminaçãodescarte automático quando a base e o prazo expiram

Cada novo campo de dado repete o ciclo: por que, com que base, por quanto tempo. Coletar por precaução é acumular passivo de LGPD.

Privacidade é decisão de arquitetura no início, não remendo depois do vazamento. Minimizar na concepção é o que torna o abrigo barato de manter e defensável.

O encarregado, o RIPD e a governança que sustenta

A LGPD exige um encarregado, o DPO, a pessoa que é o canal entre a empresa, os titulares e a ANPD, a Autoridade Nacional de Proteção de Dados. Não é um cargo decorativo: é quem responde pelas perguntas dos titulares, orienta a operação e faz a ponte com o regulador. E para os tratamentos de maior risco, a lei pede o Relatório de Impacto à Proteção de Dados Pessoais, o RIPD, que documenta o tratamento, os riscos à privacidade e as medidas para mitigá-los, na mesma lógica do threat modeling aplicada ao dado pessoal.

A LGPD é irmã do GDPR europeu, e quem opera nos dois mundos ganha em tratá-los juntos, porque os princípios se sobrepõem quase inteiramente: base legal, direitos do titular, privacy by design e notificação de incidente. Um bom programa de privacidade não persegue a norma; persegue o abrigo real do dado, e a conformidade com LGPD, GDPR e o controle de dado pessoal da ISO 27001 vira consequência de fazer certo, e não uma corrida atrás de cada regulador separadamente.

Figura 4A governança de privacidade, do dado ao regulador
  1. Data mapping basesaber onde cada dado pessoal vive e por quê
  2. Base legal e retenção justificativacada tratamento com razão e prazo documentados
  3. Privacy by design arquiteturaminimização e proteção desde a concepção
  4. RIPD riscoimpacto à privacidade avaliado no tratamento de risco
  5. Encarregado e ANPD canalo DPO responde a titular e regulador
A governança sobe do data mapping, sem o qual nada se sustenta, até o canal com o regulador. LGPD e GDPR compartilham quase toda essa pilha.

Para levar

A LGPD é o abrigo do dado pessoal: nenhum uso sem base legal e finalidade, direitos reais ao titular, privacidade construída no desenho e não remendada depois, com o encarregado como canal e o RIPD avaliando o risco. Tudo se apoia no data mapping, saber onde cada dado vive, e converge com o GDPR e o controle de dado pessoal da ISO 27001. A IA mapeia, orquestra o direito do titular e rascunha o RIPD, mas tratar o dado como algo confiado à guarda, e não como ativo livre, continua sendo decisão de quem desenha o sistema. O abrigo se constrói na concepção, não depois do vazamento.

Tags

  • #julianovincedecampos
  • #LGPD
  • #Governança
  • #Privacidade
  • #Compliance
  • #GDPR
  • #Dados

Onde eu estudei, me certifiquei e trabalhei

  • University of Cambridge
  • PUC Minas
  • PUC-RS
  • PUC Goiás
  • Pontificia Universidad Católica del Perú
  • Amazon Web Services
  • Google
  • IBM
  • Oracle
  • COBIT 5 Foundation
  • ITIL v3 Foundation
  • Exemplar Global
  • Red Team Leaders
  • Infosec
  • Salesforce
  • Flowgrammers
  • ISO/IEC 27001
  • NIST Cybersecurity Framework
  • Compass UOL
  • Luby
  • Creditas
  • PicPay
  • PagoNxt, Santander
  • Mercado Pago
  • Itaú Unibanco
  • Foursys
  • Soluti Certificação Digital