You are on page 1of 36

REVISTA

GOVERNANÇA
E COMPLIANCE
Publicação Oficial do Conselho Empresarial de Governança
e Compliance da Associação Comercial do Rio de Janeiro

Número 8 | Ano 4 | abril 2021 | ISSN 2595-458X

0100001001010010101000010101111010010000101011110
0101010101010101010101010010101010101010101010010010
0100100101010101000110101010100100100100101010101
0101010101010101001010101010100100100101010101010111
0100001001010010101101010101001001000001010111101
0101010101010101010101010101010101001001001010101010
0100100101010101000101101010101001001000101010101
010101010101010100100110101010100100100101010101011
010000100101001010100001010111010100001001010010
0101010101010101010101010010101010101010101010010010
0100100101010101000110101010100100100100101010101
0101010101010101001010101010100100100101010101010111
0100001001010010101101010101001001000001010111101
0101010101010101010101010101010101001001001010101010
0100100101010101000101101010101001001000101010101
010101010101010100100110101010100100100101010101011
0101010101010101010101010101010010010101001010101010
0100001001010010101000010101111010010000101011110
0101010101010101010101010010101010101010101010010010
0100100101010101000110101010100100100100101010101
0101010101010101001010101010100100100101010101010111
0100001001010010101101010101001001000001010111101
0101010101010101010101010101010101001001001010101010
0100100101010101000101101010101001001000101010101
010101010101010100100110101010100100100101010101011
010000100101001010100001010111010100001001010010
0101010101010101010101010010101010101010101010010010
0100100101010101000110101010100100100100101010101
0101010101010101001010101010100100100101010101010111
0100001001010010101101010101001001000001010111101
0101010101010101010101010101010101001001001010101010
0100100101010101000101101010101001001000101010101
010101010101010100100110101010100100100101010101011
0101010101010101010101010101010010010101001010101010
0100001001010010101000010101111010010000101011110
0101010101010101010101010010101010101010101010010010
0100100101010101000110101010100100100100101010101
0101010101010101001010101010100100100101010101010111
LEI GERAL DE
PROTEÇÃO DE
DADOS - LGPD

2 ACRJ | Associação Comercial do Rio de Janeiro


REVISTA
GOVERNANÇA E
COMPLIANCE ACRJ

A
REVISTA GOVERNANÇA E COMPLIANCE é a publicação
oficial do Conselho Empresarial de Governança e Com-
pliance da Associação Comercial do Rio de Janeiro. Conta
com a colaboração de especialistas em diversos temas para
o debate e fomento da cultura da integridade, com o objetivo de pro-
duzir propostas para a melhoria do ambiente de negócios brasileiro.

Rio de Janeiro
Edição 8 – Ano 4 – abril de 2021
Associação Comercial do Rio de Janeiro
REVISTA GOVERNANÇA E COMPLIANCE
Publicação Oficial do Conselho Empresarial de Governança e Compliance
da Associação Comercial do Rio de Janeiro

EXPEDIENTE
Angela Costa Humberto Mota Filho Humberto Eustáquio Cesar Mota
Presidente da ACRJ Presidente do Conselho Empresarial de Presidente do Conselho Superior
Governança e Compliance

MEMBROS DO CONSELHO
Alberto Blois Luís Fernando Marin Ricardo Lagares Henriques
Sociedade Núcleo de Apoio a Produção e
Exportação de Software do Rio de Janeiro Luiz Carlos Rio Tinto de Matos Roberto Duque Estrada
Calçada Empreendimentos Imobiliários S/A Brigagão Duque Estrada Advogados
Camila Rodrigues de Almeida
Universidade Federal do Estado do RJ - UNIRIO Marcello Augusto Lima de Oliveira Sheila Mayra Lustoza de Souza Lovatti
Ordem dos Advogados do Brasil / RJ-OAB
Claudia Lacerda Tatiane Dutra Rosa Peres
Dufry do Brasil Duty Free Shop Ltda Marcelo Martins Abelha Agência de Fomento do Estado do Rio de
Rio Convention & Visitors Bureau Janeiro - AgeRio
Cláudio Carneiro Bezerra Pinto Coelho
Instituto dos Advogados Brasileiros - IAB Marcos Andre dos Santos Caiado Tatiana Quintela de Azeredo Bastos
Franquipar Franqueadora e Licenciadora de Instituto de Direito Coletivo - IDC
Cristiana Aguiar Marcas Ltda.
A. Salles & Cia. Ltda. Thiago Bottino
Marianno de Azeredo Santos Fundação Getulio Vargas - FGV
Dalton Sardenberg Marie Bendelac Ururahy Tiago Martins da Fonseca
Fundação Dom Cabral Be Coaching Brasil BRA Certificadora Ltda-Me
Daniel Soares Milton Ferreira Tito Ulisses Martins
Marcos Valverde Sociedade de Advogados Total E&P do Brasil Ltda.
Nicola Moreira Miccione
Ellen Carolina Sucasas Souza Vital Secretaria de Estado da Casa Civil e Vera Elias
Secretaria Municipal de Saúde - SMS Governança Instituto Brasileiro de Governança Corporativa
Fernanda Freitas Patricia Charpentier Vitor Ferreira Alves de Brito
Ulhôa Canto, Rezende e Guerra Advogados Brasif S/A - Administração e Participações Sérgio Bermudes Advogados
Gisela Pimenta Gadelha Dantas Paulo Machado
Federação das Indústrias do Estado do RJ - Instituto - Compliance Rio - IC Rio
Firjan
Paulo Marcelo de Miranda Serrano
Helia Lucia Patricia de Azevedo Almeida Serrano Advocacia
Domingos Vargas Consultoria Empresarial
Priscilla de Paula Ricci
João Laudo de Camargo Pontifícia Universidade Católica do Rio de
Instituto Brasileiro de Governança Corporativa Janeiro - PUC RJ
Joice Bandeira Rydval Renata Barbieri Coutinho
Bradesco Seguros S/A IAG - Escola de Negócios PUC-Rio
Luis Felipe Mariano de Barros Renato Cirne
Sou do Esporte FSBPAR Ltda

COORDENAÇÃO EDITORIAL
Vice-Presidente de Comunicação e Conselhos Empresariais
Marketing da ACRJ Cecília Pires
Janice Caetano
Revisão
Produção – Assessoria de Comunicação Taáte Tomaz
da ACRJ
Cláudia Moreira Produção gráfica
Cristina do Carmo Adolfo Castro
Tutti Animati Produções

O conteúdo dos artigos publicados é de responsabilidade de seus autores e não expressa


necessariamente a opinião institucional da ACRJ.
Sumário
4 Palavra da Presidente

5 Editorial

Pandemia, LGPD e ESG


6 ANDERSON DE PAIVA GABRIEL

Proteção de dados na educação


9 ANDRÉA PEDROSA DE GÓES

Oportunidades e desafios à luz da LGPD


13 CAIO RAMALHO

LGPD e o impacto nas micro e pequenas empresas


16 GABRIEL NOGUEIRA PORTELLA NUNES PINTO

Muito além da LGPD: A governança da informação corporativa


18 HUMBERTO E. C. MOTA FILHO

Compliance e LGPD: A indispensável criação do plano de adequação


25 SAYERA GONZAGA VOILA MAGANHA

Responsabilidade Civil
29 WALTER ARANHA CAPANEMA
Palavra da
Presidente
Caros Amigos,

A prioridade absoluta, em 2021, continua a ser o combate à pandemia


do novo coronavírus. A chegada das vacinas nos dá a esperança de
que aos poucos a vida voltará ao normal e a economia vai reagir. En-
quanto isso, o mundo corporativo não pode ficar paralisado. Tem de
olhar para frente.

Há que dar atenção às agendas de interesse estratégico para as em-


presas e para o desenvolvimento do país. É exatamente essa a pre-
ocupação da 8ª edição da Revista de Governança e Compliance da
ACRJ, dedicada a um tema que está na ordem do dia: os efeitos da
nova Lei Geral de Proteção de Dados Pessoais (LGPD).

A LGPD entrou em vigor em setembro do ano passado, com inspira-


ção no regulamento europeu. Sua função é proteger e dar transpa-
rência ao tratamento dos dados pessoais.

Ao impedir que as empresas utilizem as informações sem o consenti-


mento dos titulares, pessoas físicas ou jurídicas, e exigir que adotem
uma série de cuidados no armazenamento dos dados, a LGPD tor-
na-se o mais novo marco do compliance no Brasil. A montagem de
estruturas de governança da informação é, sem dúvida, um grande
desafio para as empresas.

A presente edição acerta em cheio ao concentrar seu foco na Lei


Geral de Proteção de Dados Pessoais, com artigos de altíssima
qualidade.

Boa leitura!

ANGELA COSTA
Presidente da Associação Comercial do Rio de Janeiro

4 ACRJ | Associação Comercial do Rio de Janeiro


Editorial
POR
HUMBERTO MOTA FILHO
Presidente do Conselho Empresarial de Governança e
Compliance da ACRJ

CAROS LEITORES,

O
tráfego de dados no Rio de Janeiro (ACRJ) escolheu
mundo alcança núme- este assunto por considerar de
ros impressionantes. extrema importância para as ins-
Segundo o Internatio- tituições públicas e privadas, as-
nal Data Corporation (IDC, 2014), sim como para toda a sociedade.
os dados digitais criados, replica-
dos e consumidos no mundo no Antecipadamente, registro aqui
período de um ano dobrarão de meu agradecimento pessoal, e
tamanho a cada dois anos. Em em nome da ACRJ e do Conse-
2020, já estiveram no patamar de lho, aos especialistas que aceita-
44 zettabytes (ou 44 trilhões de ram o convite e contribuíram com
gigabytes). Precisamos encontrar seus artigos. São eles: Anderson
as melhores estratégias para fa- de Paiva Gabriel, Andréa Pedro-
zer avançar uma agenda de go- sa de Góes, Caio Ramalho, Saye-
vernança da informação, já que ra Gonzaga Voila Maganha e Wal-
não existe algo como uma receita ter Aranha Capanema.
única de sistema de governança
ou de sistema de compliance.
Mais uma vez, não poderia dei-
xar de agradecer à presidente
No artigo que assino, proponho Angela Costa, que nos apoia e
que a governança da informa- incentiva a cada edição propos-
ção seja aferida pelos elementos ta da Revista. Também contamos
da segurança com a sugestão sempre com o apoio do vice-pre-
de algumas medidas e práticas sidente de Relações Institucio-
que podem contribuir com o seu nais e Conselhos Empresariais,
avanço em nosso país, a partir de José Domingos Vargas, dos con-
dispositivos legais específicos. selheiros, autores e das equipes
de Comunicação e de Conselhos
Para debater a Lei Geral de Pro- Empresariais pela parceria sem-
teção de Dados Pessoais, a LGPD, pre fundamental para a produção
a Revista Governança e Com- desta publicação, que já se tor-
pliance chega em sua 8a edição nou tradicional no meio.
abordando os diversos aspectos
desta legislação. A tradicional pu- Agradeço ainda o apoio institu-
blicação do Conselho Empresa- cional do Sebrae Rio.
rial de Governança e Complian-
ce, da Associação Comercial do Boa leitura!

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 5
PANDEMIA, LGPD E ESG
ANDERSON DE PAIVA grandes motes do ano de 2021. tro giro, só a cidade de Recife,
GABRIEL por exemplo, teria rastreado pelo
A LGPD, isto é, a Lei Geral de menos 700 mil celulares4.

Juiz de Direito do Tribunal Proteção de Dados Pessoais1 dis-


põe sobre o tratamento de dados Nesse sentido, Paul Ohm5, pro-
de Justiça do Rio de janeiro
pessoais, inclusive nos meios di- fessor de Direito e pesquisador
(TJRJ) de Privacidade do Centro de
gitais, por pessoa natural ou por
pessoa jurídica de direito públi- Direito da Universidade de Ge-
co ou privado, com o objetivo de orgetown, salienta ser impossí-
proteger os direitos fundamen- vel uma efetiva anonimização de
tais de liberdade e de privacida- dados precisos de localização,
de e o livre desenvolvimento da quando coletados ao longo de

O
personalidade da pessoa natural. certo tempo.
ano de 2020 propor-
cionou muitas mudan-
ças na vida dos brasi- Aliás, as discussões envolvendo a Como se não bastasse, uma falha
leiros. Não só rotinas proteção de dados talvez tenham de segurança em um aplicativo
e dinâmicas especiais foram in- sido potencializadas justamente de contact tracing no Catar ex-
corporadas, mas também novas pelo cenário pandêmico, em que pôs dados sensíveis de mais de
palavras e expressões foram assi- mapas de calor passaram a ser di- um milhão de pessoas6, enquanto
miladas no vocabulário cotidiano, vulgados para a população, com nos Estados Unidos, na Dakota
a exemplo de pandemia e qua- menção até a um suposto índice do Norte, descobriu-se que um
rentena, além de alguns estran- de isolamento. Houve preocupa- aplicativo do gênero estava re-
geirismos como lockdown. ção com notícias apontando que passando dados para a Google
uma empresa privada teria che- e para o aplicativo Foursquare7,
gado a monitorar 30 milhões de o que revela que a preocupação
Ao longo do ano, contudo, outro
celulares2, sob o argumento de não é sem fundamento ou desar-
tema passou a ser comentado
que os usuários teriam instalado razoada.
com crescente frequência, a pro-
teção de dados e, com ele, sem- voluntariamente aplicativos par-
pre vinha a menção a uma sigla: ceiros da empresa e consentido Com efeito, o Times Privacy Pro-
LGPD. Esse, talvez, seja um dos com a coleta de dados3. Em ou- ject8 se debruçou sobre um ar-

1
Lei nº 13.709, de 14 de agosto de 2018.
2
Disponível em: https://www.uol.com.br/tilt/noticias/redacao/2020/05/18/lockdown-brasil-registra-alta-no-indice-de-isolamento-social-pela-1-vez.htm,
último acesso em 30/11/2020.
3
Disponível em: https://mapabrasileirodacovid.inloco.com.br/. Acesso em 30/11/2020.
4
Disponível em: https://g1.globo.com/pe/pernambuco/noticia/2020/03/24/recife-rastreia-700-mil-celulares-para-monitorar-isolamento-social-e-dire-
cionar-acoes-contra-coronavirus.ghtml. Acesso em 30/11/2020.
5
OHM, Paul. Broken promises of privacy: responding to the surprising failure of anonymization. UCLA Law Review 57 (2010). p. 1701/1777.
6
Disponível em: https://www.amnesty.org/en/latest/news/2020/05/qatar-covid19-contact-tracing-app-security-flaw/. Acesso em 30/11/2020.
7
Disponível em: https://www.newsbreak.com/news/coronavirus/0P7Uq7Na/north-dakotas-covid-19-app-has-been-sending-data-to-foursquare-and-
-google. Acesso em 30/11/2020.
8
Disponível em: https://www.nytimes.com/series/new-york-times-privacy-project. Acesso em 30/11/2020.

6 ACRJ | Associação Comercial do Rio de Janeiro


quivo contendo a compilação de em parcerias entre agentes pú- sem que muitos se deem conta10
dados de localização de mais de blicos e privados, teriam visado e os debates só irão se intensifi-
12 milhões de americanos, abar- objetivos nobres, como conter o car com a vigência da LGPD.
cando seus deslocamentos por avanço da doença e acompanhar
metrópoles como Washington, de forma mais eficiente pessoas A disciplina da proteção de da-
Nova Iorque, São Francisco e Los já infectadas. dos pessoais, por expressa dis-
Angeles, durante um período
de vários meses em 2016 e 2017, posição legal, tem entre seus
e refutou a suposta anonimiza- O que nos é relevante é a cons- fundamentos não só o respeito
ção, segurança e consentimen- ciência que se espraia pela popu- à privacidade e à inviolabilidade
to em contundente matéria9. Na lação, ainda que lentamente, de da intimidade, da honra e da ima-
publicação, ressaltou-se, ainda, que os dados são o petróleo dos gem, mas também o desenvolvi-
que esses dados podem mudar tempos atuais, configurando ati- mento econômico e tecnológico
de mãos quase em tempo real, vo extremamente valioso. e a inovação, lastreando-se ainda
permitindo que alguém visualize na autodeterminação informati-
um anúncio para um carro novo Nesse diapasão, proliferaram va.
enquanto percorre uma conces- questionamentos, por exemplo,
sionária. Além disso, esses dados
quanto à suposta gratuidade Com o advento da LGPD, qual-
podem ser revendidos, copiados,
de alguns aplicativos de celular. quer operação de tratamento re-
pirateados e utilizados de inúme-
ras formas abusivas, sem que o Qual seria o interesse de um de- alizada por pessoa natural ou por
usuário possa recuperá-los. senvolvedor em criar aplicativos pessoa jurídica de direito público
se não auferisse qualquer valor ou privado, independentemente
E é nesse cenário que a LGPD com eles? Como bem aponta do meio, do país de sua sede ou
demonstra todo o seu relevo Bruce Schneier, em regra, quan- do país onde estejam localiza-
para o Brasil contemporâneo, do o usuário não paga pelos apli- dos os dados, terá de observar
ainda que a sua aplicação seja cativos, é ele o produto. Com os inúmeros requisitos postos
expressamente excepcionada efeito, terceiros – vulgo parceiros na legislação. Até mesmo o tra-
quando se tratar de tutela da se- comerciais – pagarão pelos dados tamento de dados pessoais cujo
gurança pública, defesa nacional, de usuários coletados pelo app. acesso é público deve considerar
segurança do Estado ou de ativi- Não é à toa que certos aplicati- a finalidade, a boa-fé e o interes-
dades de investigação e repres- vos, ao serem instalados, pedem se público que justificaram sua
são de infrações penais. inúmeras permissões, muitas das disponibilização.
quais não têm qualquer pertinên-
Não se pretende aqui debater cia para sua finalidade, a exemplo Além disso, a Lei estabeleceu
se alguns tratamentos de dados da permissão de acesso ao GPS que o titular dos dados tem di-
por governos e instituições no para um aplicativo de edição de reito ao acesso facilitado às in-
contexto pandêmico, assim como fotos. Todo esse processo ocorre formações sobre o tratamento

9
Disponível em: https://www.nytimes.com/interactive/2019/12/19/opinion/location-tracking-cell-phone.html. Acesso em 30/11/2020.
10
SCHNEIER, Bruce. Data and Goliath: The Hidden Battles to Collect Your Data and Control Your World. Nova Iorque: W. W. Norton & Company,
2016.

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 7
desses, incluindo a finalidade, titucionais consagrados por nos- comercializadas ou sirvam para
forma e duração (observados os sa carta magna e que restavam, embasar discriminações ilícitas
segredos comercial e industrial). por vezes, ignorados no universo ou abusivas em relação ao titular.
Nesse sentido, deve ter acesso eletrônico. Todavia, também é in-
também à identificação do con- dubitável que representará um A nova fase da governança cor-
trolador e de seu contato. grande desafio não só para as porativa12, focada no acrônimo
instituições públicas, mas princi- ESG (environmental, social and
Outra não é a razão pela qual palmente no setor privado, tor- governance), evidencia que o ci-
o Conselho Nacional de Justi- nando-se um dos grandes focos dadão, também um consumidor,
da governança e compliance. tem passado a exigir do empre-
ça editou a Recomendação Nº
sariado mais que bons serviços
73, de 20/08/202011, orientando
No contexto atual, a despeito ou produtos. À medida que a
aos órgãos do Poder Judiciário
da importância do tratamento consciência do valor de dados se
brasileiro a adoção de medidas
de dados para os mais variados dissemina na população, a rápi-
preparatórias e ações iniciais
segmentos da economia, há con- da e efetiva adequação de uma
para adequação às disposições empresa aos preceitos da LGPD
contidas na LGPD, a exemplo senso de que informações pesso-
ais devem ser processadas para pode consubstanciar uma vanta-
da elaboração de um plano de gem competitiva para as empre-
ação, da disponibilização nos si- finalidades legítimas, específicas,
explícitas e informadas ao titular. sas que se preocuparem em pro-
tes eletrônicos de informações teger os dados de seus clientes13.
Os titulares dos dados devem re-
básicas sobre a aplicação da Lei
ceber informações transparentes
(incluindo os requisitos para o
sobre as atividades de tratamen- Assim, a disciplina da proteção
tratamento legítimo de dados, as
to que estão sendo realizadas, de dados não deve ser compre-
obrigações dos controladores e
os objetivos de sua realização e endida como óbice para o de-
os direitos dos titulares) e de for- principais características, incluin-
mulário para exercício de direitos senvolvimento econômico, efe-
do o período de retenção dos tivação de políticas públicas ou
dos titulares de dados pessoais, dados coletados. Ademais, as in-
e, ainda, de política de privacida- implementação de ferramentas
formações oferecidas devem ser
de para navegação no website da tecnológicas, mas sim percebida
acessíveis e que estar em lingua-
instituição. como responsável por oferecer
gem clara e compreensível para
os mais variados públicos. Por parâmetros, deveres e limites
Ora, dentro desse cenário de re- sua vez, os dados sensíveis ne- para que se consiga, em um mun-
volução tecnológica e transfor- cessitam mais do que nunca de do cada dia mais digital, prote-
mação digital, é inegável que o uma tutela diferenciada e espe- ger a dignidade da pessoa huma-
advento da LGPD consubstancia cial, de forma a se evitar que in- na nos termos preconizados pela
passo mais do que necessário na formações dessa natureza sejam Constituição Federal de 1988.
concretização dos valores cons- vazadas, usadas indevidamente,

11
Disponível em: https://atos.cnj.jus.br/atos/detalhar/3432, último acesso em 30/11/2020.
12
Disponível em: https://aesbe.org.br/esg-a-nova-fase-da-governanca-corporativa/. Acesso em 30/11/2020.
13
Disponível em: https://www.nextlawacademy.com.br/blog/conformidade-a-lgpd-e-o-indice-esg-questoes-ambientais-sociais-e-de-governanca-vanta-
gem-competitiva-para-as-empresas-brasileiras, último acesso em 30/11/2020.

8 ACRJ | Associação Comercial do Rio de Janeiro


PROTEÇÃO DE DADOS NA EDUCAÇÃO
ANDRÉA PEDROSA Assim, com o intuito de tratar os religiosa, opinião política, filiação
DE GÓES dados pessoais da pessoa natu- a sindicato ou a organização de
ral, foi promulgada a Lei Geral de caráter religioso, filosófico ou po-
Proteção de Dados Pessoais (Lei lítico, dado referente à saúde, ou à
Advogada. Pós-graduada na 13.709/2018), em 14 de agosto de vida sexual, dado genético ou bio-
EMERJ 2018, que teve inspiração no Re- métrico, quando vinculados a uma
gulamento Europeu de Proteção pessoa natural.
de Dados (GDPR, sigla do nome
em i). A função precípua da Lei é O tratamento de dados1, portanto,
dar transparência ao tratamento é toda a operação realizada com
dos dados pessoais e proteger
INTRODUÇÃO os indivíduos, visando maior se-
o dado pessoal. É necessário que
haja uma fundamentação jurídica

A
Internet e os computa- gurança jurídica às empresas e às permitindo esse tratamento. São
dores tornaram a nossa pessoas, que são os titulares dos as chamadas bases legais, que se
vida cada vez mais guia- dados. encontram no artigo 7º da LGPD.
da por dados. Para fa- Logo, sem a observância destas
zer uma transação bancária, por Mas, afinal, o que são dados pes- hipóteses legais, entre as quais
exemplo, é necessário coletar a soais? É a informação relacionada se encontra o consentimento do
impressão digital. Por outro lado, à pessoa natural identificada (da- titular, a necessidade para execu-
em diversas outras situações rea- dos que identificam diretamente ção de um contrato, cumprimento
lizadas no dia a dia, os dados pes- uma pessoa, por exemplo: nome de obrigação legal, não há que se
soais estão sendo coletados sem, e sobrenome, endereço de email falar que os dados estão sendo, le-
sequer, termos conhecimento de etc) ou identificável (uma informa- galmente, tratados.
sua destinação, tampouco para ção, um dado desestruturado, mas
qual finalidade esses dados são que pode vir a identificar uma de- Ressalta-se que se for tratar de
tratados. terminada pessoa, como o IP de dados pessoais sensíveis, as bases
uma máquina). Os dados pessoais legais a serem observadas são as
Os dados, portanto, são indispen- sensíveis são aqueles que devem do artigo 11 da LGPD, dentre as
sáveis para a nossa vida moderna, ser tratados com um cuidado ain- quais, o consentimento específico
mas o seu uso tem sido abusivo. da maior, porque dizem respeito à e destacado do titular ou de seu
origem racial ou étnica, convicção responsável legal, para finalidades

1
Artigo 5º, X – tratamento: toda operação realizada com dados pessoais como as que se referem a coleta, produção, recepção, classificação, utilização,
acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modi-
ficação, comunicação, transferência, difusão ou extração.
2
Art. 11. O tratamento de dados pessoais sensíveis somente poderá ocorrer nas seguintes hipóteses:

(...)

II - sem fornecimento de consentimento do titular, nas hipóteses em que for indispensável para: a) cumprimento de obrigação legal ou regulatória pelo
controlador;b) tratamento compartilhado de dados necessários à execução, pela administração pública, de políticas públicas previstas em leis ou re-
gulamentos; c) realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais sensíveis;d) exercício
regular de direitos, inclusive em contrato e em processo judicial, administrativo e arbitral, este último nos termos da Lei nº 9.307, de 23 de setembro de
1996 (Lei de Arbitragem) ;e) proteção da vida ou da incolumidade física do titular ou de terceiro; f) tutela da saúde, exclusivamente, em procedimento
realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária; ou g) garantia da prevenção à fraude e à segurança do titular, nos
processos de identificação e autenticação de cadastro em sistemas eletrônicos, resguardados os direitos mencionados no art. 9º desta Lei e exceto
no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais.

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 9
específicas e se não houver o con- lisar os impactos da LGPD na ou responsáveis. Pergunta-se: es-
sentimento do titular, a Lei discri- importantíssima atividade de en- ses dados atendem à finalidade
mina as situações cabíveis2. sino. para o contrato de prestação de
serviços educacionais? Se a res-
Em relação à educação, é de LGPD NO ENSINO posta for afirmativa, então, são
grande relevância a questão do suficientes para a coleta.
tratamento de dados pessoais, As instituições de ensino captam
porque as instituições de ensino dados de alunos, pais e/ou res- Em seguida, verificar na Lei, arti-
dependem destes, inclusive de ponsáveis legais, funcionários, go 7º, se há uma hipótese elenca-
dados sensíveis, para o próprio prestadores de serviços, visitan- da que justifique esse tratamen-
exercício da atividade, como será tes e instituições parceiras. É to. No presente caso, o inciso V
abordado ao longo do texto. de suma importância que o tra- dispõe quando necessário para
tamento destes seja adequado, execução do contrato.
É importante mencionar os ato- relevante, necessário.
res da LGPD, que são os deno-
Algumas instituições justificam
minados agentes de tratamento:
Deve-se, ainda, justificar a finali- o tratamento dos dados no con-
o controlador e o operador. O
dade a uma das bases legais, que trato de prestação de serviços
controlador é a pessoa natural
se encontram no artigo 7º ou se educacionais com base no con-
ou jurídica, de direito público ou
privado, a quem compete as de- for dado sensível, no artigo 11. sentimento. Não parece ser, nes-
cisões referentes ao tratamento Ademais, existem muitos dados ta etapa, a melhor base legal. O
de dados pessoais. É sempre o de crianças e adolescentes sen- consentimento, por praticidade
destinatário do dado pessoal. O do tratados, devendo ser obser- e segurança, deve ser dado em
operador é pessoa natural ou ju- vado o artigo 14 da referida Lei, último caso, já que pode ser, a
rídica, de direito público ou pri- eis que necessitam de um con- qualquer momento, revogado
vado, que realiza o tratamento de trole mais rígido no tratamento. pelo titular do direito.
dados pessoais em nome do con-
trolador. A lei se refere, ainda, à Dito isso, é recomendado que No procedimento de matrícula,
figura do encarregado, pessoa os dados coletados observem o além dos dados mencionados
indicada pelo controlador para conceito de data minimization, no parágrafo acima, o nome do
atuar como canal de comunica- ou seja, restringir o máximo pos- aluno e, muitas vezes, sua data
ção entre o controlador, os titu- sível a coleta, afinal de contas há de nascimento são coletados,
lares dos dados e a Autoridade sempre um risco. Não olvidando igualmente. Sugere-se, portanto,
Nacional de Proteção de Dados a finalidade para qual estão sen- que a matrícula seja feita em um
(ANPD), e pode ser um funcioná- do coletados. Assim, em um con- formulário anexado ao contrato
rio da empresa ou um terceiro, trato de prestação de serviços e que sejam incluídas cláusulas
pessoa natural ou jurídica. educacionais, em regra, são co- consentindo especificamente e
letados nome, e-mail, profissão, de forma destacada, o tratamen-
CPF, identidade, nacionalidade, to de dados, em caso de crian-
No presente artigo, importa ana-
endereço e telefone dos pais e/ ças e adolescentes, bem como o

10 ACRJ | Associação Comercial do Rio de Janeiro


compartilhamento destes, para tados, desde que observados os TRATAMENTO DE
finalidades outras que não edu- regramentos da lei sob comento.
cacionais: para fins de marketing, DADOS PESSOAIS
comerciais. Se todo o procedimento acima DE EMPREGADOS E
estiver online, que esteja tudo
Há instituições que coletam da- previsto na política de privaci-
COLABORADORES
dos acerca do grau de escolarida- dade do site, observando que o
de, data de nascimento, profissão, tratamento seja autorizado, a in- Quando a instituição recebe um
religião dos pais e/ou responsá- formação seja clara e destacada currículo ou durante o procedi-
veis. Lembrem-se que todos os e justificando a finalidade à base mento de seleção do candidato,
dados colhidos são de responsa- legal. os dados pessoais coletados de-
bilidade do Controlador, que é a vem ser o mínimo possível, inclu-
instituição de ensino. Logo, não sive, não indagando acerca de da-
Em se tratando de visitantes na
tendo necessidade, não deve ser dos sensíveis. Ressalta-se, apenas,
instituição de ensino, os dados
coletado. É interessante chamar que o candidato deverá ser infor-
coletados devem ser ínfimos e
atenção para o dado da profissão mado do tratamento dos dados e
descartados após a visitação. Se
dos pais, pois esta identifica uma o tempo que estes ficarão arma-
a marcação para as visitas for em
pessoa, especialmente quando zenados. Se houver o interesse
agenda de papel, esta deve ficar
há homônimos, tendo em vista de manter o currículo do candida-
guardada em uma gaveta, com
que é possível determinar uma to em bancos de dados, este deve
tranca, e apenas o funcionário
pessoa pela profissão. Por outro ser informado desta finalidade e
responsável ter acesso. A lei fala
lado, em relação à religião do alu- consentir.
em dados pessoais, não fazendo
no, vê-se que, se for uma institui- distinção entre dados físicos ou
ção religiosa, pode ter relevân- digitais. Os funcionários da instituição
cia, tendo em vista a diferença são regidos pelo contrato de tra-
de credos. Contudo, por ser um balho e durante a vigência deste
Em relação à transmissão de da-
dado sensível, terá de ter uma há tratamento de dados e a base
dos pessoais, como por exem- legal é o próprio contrato de tra-
proteção mais cuidadosa. plo, GFIP, DIRF, E-SOCIAL, por balho (execução de contrato),
serem dados enviados por meio desde que não haja dados sen-
Os dados coletados relativos à de uma obrigação legal, não há síveis envolvidos. Se houver tra-
saúde do aluno, também, devem se falar em consentimento, estão tamento destes, como dados de
estar em um formulário à parte respaldados nos artigos 7º,II e saúde, para oferecimento de um
e ter um tratamento mais caute- 11, II a) do Diploma Legal. Mes- plano de saúde ao funcionário,
loso por ser dado sensível. En- ma justificativa ocorre no que diz esses dados poderão ser com-
tão, tem que verificar quem vai respeito ao Censo da Educação partilhados, com base no artigo
acessar, onde ficará armazenado. realizada pelo Instituto Nacional 11, parágrafo 4º da lei. Já o com-
Os dados pessoais, inclusive os de Estudos e Pesquisas Educa- partilhamento de dados a uma
dados sensíveis, não estão proi- cionais Anísio Teixeira (INEP). empresa contratada para fazer a
bidos de serem coletados e tra-

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 11
gestão da folha de pagamento do (gapanalysis). É recomendada a serviço deverá estar adequado à
funcionário, por não ser um dado designação, interna ou externa- LGPD.
sensível, se justifica pela neces- mente, de um DPO.
sidade da execução de contrato, Com o advento da pandemia da
artigo 7º, inciso V da LGPD. Finalizada a fase de diagnóstico, COVID-19, as aulas online foram
será definida e implementada a a opção para se dar continuidade
Como visto, praticamente, todas governança. Neste momento, é ao aprendizado dos estudantes
as áreas dentro da instituição que vai ser revista a política de e mais uma vez, a observância
serão afetadas pela LGPD, tais privacidade e cookies, revisão à LGPD é imperativa, tendo em
como, RH, TI, FINANCEIRA, AD- dos contratos já estabelecidos, vista que dados como imagens,
MINISTRATIVA, PEDAGÓGICA. elaboração de termo(s) consenti- IP de conexão são coletados e
mento(s) bem como a permissão usados. Dessa forma, escolhida
de acessos a sistemas e banco de uma plataforma para as aulas se-
A LGPD NAS dados, autorização para compar- rem ministradas, é por ela que
ESCOLAS tilhamento de dados, avaliação todas as comunicações deverão
da finalidade do tratamento de ser feitas.
Uma vez coletados os dados, dados e a correspondente base
tem que ser verificado seu fluxo
dentro da entidade: onde são
legal, feitura de um plano de res- CONCLUSÃO
posta a incidentes de segurança
armazenados, quais são os tipos da informação. Também, é quan- Por fim, deve-se levar em consi-
de dados, como são usados, por do se estabelecem as tecnolo- deração as sanções administra-
quem são usados etc. É a parte, gias necessárias à segurança da tivas impostas pela Autoridade
propriamente, da implementa- informação. Nacional de Proteção de Dados
ção da lei. Em linhas gerais, o (ANPD), em razão do descum-
que deve ser observado nessa É de suma relevância, a institui- primento das normas por ela es-
primeira etapa é a formação de ção fazer uma avaliação acerca tabelecidas, dentre elas, multas,
workshops, é o momento que se de dados pessoais no ecossiste- bloqueio e eliminação dos dados
faz uma análise de todos os pro- ma de parceiros do seu negócio. pessoais (artigo 52 da LGPD).
cessos de tratamento de dados Na contratação de serviços com
da instituição, por meio de ques- terceiros, tem que se atentar Diante do exposto, os benefícios
tionários avaliativos, realizações para manter somente estabele- da lei para as instituições e titula-
de entrevistas com funcionários cimentos que estejam em con- res dos dados foram positivos e o
que tratam dados pessoais. Re- formidade com a LGPD, ajustar maior desafio, agora, é fazer com
comenda-se que essa fase seja todos os contratos com cláusulas que a sociedade entenda a im-
feita por áreas, que serão, pos- mútuas de exigências de confor- portância dessa temática e que
teriormente, reunidas, a fim de midade com a lei sob comento. se torne inerente a todos.
elaborar um parecer de análise,
em que estarão identificados to-
Se a instituição de ensino utilizar
dos os processos, os gargalos, a
a ferramenta de armazenamen-
vulnerabilidade técnico-jurídica
to em nuvens, o provedor deste

12 ACRJ | Associação Comercial do Rio de Janeiro


OPORTUNIDADES E DESAFIOS À LUZ
DA LGPD
CAIO RAMALHO muitos, e que virou moda, foi por rápidas e profundas transfor-
cunhado em 2013 pela fundado- mações culturais e econômicas
Professor da FGV e ra da Cowboy Ventures, Aileen em nossa sociedade.
coordenador do FGV NEST Lee, para designar o quão árduo
é o processo de investimento Mas como a Lei Geral de Prote-
em startups pelos gestores de

A
ção de Dados Pessoais (LGPD)5
o se observar as cinco venture capital e, especialmen- no Brasil se relaciona com esse
marcas mais valiosas do te, ainda mais difícil encontrar e fenômeno dos unicórnios?
mundo em 2020, perce- investir em startups que se tor-
be-se que nenhuma de- nam negócios bilionários3. Apple, Primeiro, é necessário entender
las existia há 50 anos, sendo que Google, Microsoft, Amazon e que as startups de sucesso nas-
três delas são ainda mais recen- Facebook um dia já foram star- cem a partir de grandes neces-
tes, com menos de 30 anos. As tups e, por meio de rodadas de sidades (ou problemas) reais da
marcas Apple, Google, Microsoft, captação com investidores anjos sociedade, as quais empreen-
Amazon e Facebook somadas são e gestores de venture capital, ti- dedores visionários conseguem
estimadas em US$ 842 bilhões1, veram o suporte necessário para identificar como oportunidades
equivalente a, aproximadamente, crescerem e se tornarem, assim de criação de soluções inovado-
metade do PIB do Brasil. E, dada como centenas de startups nos ras para resolvê-las – como fize-
a velocidade das transformações dias atuais, unicórnios. ram, por exemplo, os fundadores
digitais que estamos vivendo, do Uber e do Airbnb. E não há
que têm se acelerado cada vez Embora Estados Unidos e China dúvidas que ao estabelecer as
mais nos últimos 5 anos em fun- sejam responsáveis pela origem diretrizes nacionais para coleta,
ção do rápido barateamento das da maioria dos unicórnios, este armazenamento, tratamento e
tecnologias, é muito provável que é definitivamente um fenômeno descarte de dados pessoais, a
as marcas que mais valerão daqui global4 que tem impactado e, LGPD trouxe um imenso desafio
a 20 anos ainda nem tenham sido principalmente, transformado – e às organizações, públicas e priva-
criadas. até mesmo criado – diversos se- das – assim como a General Data
tores da economia mundial. De Protection Regulation (GDPR)
De fato, houve uma explosão na fato, a cada instante, surgem de- na Europa. De fato, a LGPD é (ou
quantidade de startups ao re- zenas de milhares de startups ao pelo menos poderia ter sido) o
dor do mundo, a partir de 2014 redor do mundo que, por meio novo “bug do milênio”6 em fun-
a quantidade de unicórnios cres- da criação e/ou utilização de no- ção das sanções, inclusive pecu-
ceu exponencialmente2. O ter- vas tecnologias, estão sendo – ou niárias, pelo seu não cumprimen-
mo, atualmente já conhecido por serão em breve – responsáveis to pelas organizações. Ademais,

1
https://www.forbes.com/the-worlds-most-valuable-brands. Acesso em: 22/03/21.
2
https://www.cbinsights.com/research/unicorn-tracker. Acesso em: 22/03/21.
3
https://techcrunch.com/2013/11/02/welcome-to-the-unicorn-club. Acesso em: 22/03/21.
4
https://www.cbinsights.com/research-unicorn-companies. Acesso em: 22/03/21.
5
Lei nº 13.709/2018
6
https://www.nationalgeographic.org/encyclopedia/Y2K-bug. Acesso em: 22/03/21.

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 13
a falta de preparo para se ade- necessitam de capital para se de- que possui retornos esperados
quarem à LGPD foi acentuada senvolverem e, principalmente, no longo prazo (7 a 10 anos; às ve-
pela rápida transformação digital crescerem de forma sustentável zes mais). Logo, os investidores
nas organizações, esta imposta e acelerada, sendo que a falta de de startups – pelo menos aqueles
pelo isolamento social provoca- recursos é a segunda maior cau- sérios e bem preparados, sejam
do pela pandemia da COVID-19 e sa de mortalidade das startups profissionais ou semiprofissionais
que tornou as necessidades (e os ao redor do mundo8. Porém, uma – buscarão duas coisas básicas:
problemas) ainda mais evidentes. vez que as startups usualmen- maximizar retornos esperados e
te não possuem ativos tangíveis mitigar riscos potenciais.
Porém, historicamente, as melho- para darem como garantia de em-
res startups surgem justamente préstimos, torna-se necessário Na busca por retornos em seus in-
em momentos de dificuldades utilizar capital próprio, seja dos vestimentos, os gestores de ven-
(e oportunidades) como este. De próprios fundadores ou então de ture capital e os investidores anjos
fato, a LGPD tem sido um terreno novos sócios. Há diferentes for- procuram identificar as startups
fértil para o surgimento de novos matos de captação de recursos sensacionais, fundadas por em-
negócios inovadores de alto im- com novos sócios, cada uma mais preendedores excepcionais, em
pacto no Brasil, assim como ao adequada de acordo com perfil, mercados potencialmente muito
redor do mundo por conta da ciclo de vida e necessidade da grandes (como aqueles impac-
GDPR. Usando tecnologia com o startup, seja uma oferta pública tados pela LGPD, por exemplo).
objetivo de endereçarem de for- (ex. equity crowdfunding9) ou Esta, definitivamente, não é uma
ma inovadora grandes necessida- seja por meio de negociações tarefa trivial, pois é necessário fil-
des de mercado advindas, direta privadas (ex. investimento anjo10 trar e investir em oportunidades
ou indiretamente, da LGPD, di- ou venture capital11). que muitas vezes não são óbvios
versas soluções têm sido criadas – quem imaginaria há alguns anos
por startups como, por exemplo, Ao contrário do que a recen- que o Uber ou o Airbnb poderiam
serviços de compliance e verifi- te euforia sobre o assunto e os dar certo? Muitos disseram “não”
cação de conformidade, controle anúncios de novos unicórnios le- para esses investimentos.
e gestão de dados pessoais, pla- vam, erroneamente, as pessoas
taformas de DPO7 como serviço, acreditarem, startups é sim um Se por um lado a LGPD trouxe
entre outros. investimento de altíssimo risco novas oportunidades de inves-
de perdas (em média, de cada 10 timentos em startups, por outro
Em segundo lugar, é necessário negócios investidos, 30%-40% também trouxe riscos relevantes.
compreender que as startups dão completamente errado) e

7
Data Protection Officer (ou Encarregado da Proteção de Dados)
8
http://www.cbinsights.com/research/startup-failure-reasons-top. Acesso em: 22/03/21.
9
Instrução CVM 588/2017
10
Investidores anjos são pessoas físicas que investem seu capital próprio, atuando por meio de grupos ou associações, enquanto venture capital são
gestores profissionais de recursos de terceiros para investimentos em startups que investem, normalmente, em startups que já mais desenvolvidas.
11
Historicamente, o capital inteligente (ou smart money) atribuído ao investimento anjo e ao venture capital tem sido responsável por alavancar o desen-
volvimento inicial e o crescimento exponencial de milhares de startups ao redor do mundo, tais como Apple, Google, Facebook, Amazon, Microsoft,
Uber e Airbnb, entre muitos outros.

14 ACRJ | Associação Comercial do Rio de Janeiro


A preocupação com falhas na negócios desaceleram). O papel inteligente tão necessário para
LGPD de potenciais novos inves- dos Conselhos nas startups, se- o crescimento exponencial das
timentos e, principalmente, de jam Consultivos ou de Adminis- startups e, consequentemente, o
startups já investidas que cons- tração, passaram a ser ainda mais desenvolvimento sustentável de
tavam em seus portfólio, passou relevantes no acompanhamento longo prazo do Brasil.
a ser prioridade antes mesmo da Governança Corporativa nos
da referida Lei ser promulgada. investimentos..
E como a Lei se estende a par-
ceiros e fornecedores, o proble- Isto posto, fica fácil imaginar o
ma se tornou ainda mais crítico. efeito negativo e potencialmen-
Advogados foram consultados e te devastador que a inseguran-
especialistas foram convidados ça jurídica (ex. atrasos na cria-
a opinarem sobre o tema. A per- ção da Autoridade Nacional de
gunta-chave (e suas derivações) Proteção de Dados (ANPD) e
que teve que ser rapidamente na publicação de sua estrutura
adicionada no checklist usual dos regimental , indefinições quan-
processos de due diligence de to a manutenção da data de iní-
novos investimentos foi: “seu ne- cio ou o adiamento da LGPD ,
gócio está aderente à LGPD”? O ações contra empresas com base
objetivo foi, naturalmente, a ne- na LGPD antes mesmo da sua
cessária mitigação de risco que entrada em vigor, etc.) pode re-
rege o investimento consciente presentar, especialmente para
em startups. negócios que já possuem riscos
elevados como os investimentos
Muitas startups estão se (re)es- em startups. De fato, é funda-
truturando para tentar ficar em mental que se compreenda que
conformidade com a LGPD, o os investidores estão dispostos a
que implica um potencial aumen- correrem os riscos inerentes aos
to de custos e despesas (dinhei- negócios em si, porém não ris-
ro que a maioria delas não dis- cos oriundos de indefinições – ou
põem). Além disso, as estratégias pior, quebra de contratos – quan-
comerciais e de marketing que to ao arcabouço-jurídico institu-
utilizavam dados pessoais, e que cional. Este risco é estranho ao
impulsionavam o crescimento de propósito precípuo do investi-
diversas startups, tiveram que mento e serve, tão somente, para
ser totalmente revistas (vários criar confusão e afastar o capital

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 15
LGPD E O IMPACTO NAS MICRO E
PEQUENAS EMPRESAS

E
GABRIEL NOGUEIRA m agosto de 2018 foi san- e são estratégicos para ações co-
PORTELLA NUNES cionada a Lei nº 13.709, merciais e políticas. O leitor que
popularmente conhecida tiver interesse em compreender
PINTO como Lei Geral de Pro- melhor a importância econômica
teção de Dados Pessoais ou sim- e política dos dados pessoais no
Assessor da Ouvidoria do plesmente LGPD. A nova legis- mundo contemporâneo, deve as-
Sebrae Rio lação brasileira foi inspirada em sistir aos filmes “Privacidade Ha-
outra lei igualmente conhecida ckeada” e “O Dilema das Redes”.
no Brasil por sua sigla, a GPDR
(General Data Protection Regu- A par de sua inquestionável re-
lation) - norma que regulamenta levância, a LGPD entrou em vi-
a proteção de dados pessoais, no gor em um momento no mínimo
âmbito da União Europeia. inoportuno, em 18 de setembro
de 2020, durante a maior crise
Não há dúvidas que a legislação sanitária dos últimos cem anos,
tem suma importância e faz par- com impactos econômicos ainda
te de um movimento necessário imensuráveis, mas certamente
de regulação das relações so- enormes, no qual a maioria das
ciais, humanas, jurídicas e polí- empresas luta pela sobrevivên-
ticas no ambiente virtual, muito cia, especialmente os Microem-
embora não se limite a ele. Isso preendedores Individuais, as
porque seu objetivo é regular o micro e pequenas empresas que
uso, coleta, armazenamento e possuem baixo capital de giro e
compartilhamento de dados das acesso ao crédito insuficiente
pessoas físicas, por empresas e para suportar uma instabilidade
instituições, públicas e privadas, tão longa.
bem como por pessoas humanas
quando no desenvolvimento de Mesmo desconsiderando o con-
atividades econômicas e políti- texto atual, a Lei brasileira pres-
cas. Faz sentido regular a obten- supõe uma maturidade de pro-
ção de dados físicos, pois uma cessos, fluxos e organização das
vez obtidos, seja pelo meio que empresas que não refletem a re-
for, sua potencial circulação é ins- alidade do pequeno empresário
tantânea a partir do mais simples brasileiro.
processo de digitalização.
Diante das alterações promovi-
Na atualidade, os dados pessoais das na LGPD pela Lei 13.853, de
possuem enorme valor agregado dezembro de 2019, que previu

16 ACRJ | Associação Comercial do Rio de Janeiro


que a Autoridade Nacional de novas obrigações legais, além de
Proteção de Dados (ANPD) po- conhecer a lei e acompanhar as
deria promover o tratamento atividades de divulgação de in-
favorecido e diferenciado aos formações e compartilhar com
pequenos empreendedores com seus funcionários.
relação às obrigações da lei em
debate, o Sebrae e o Ministério
da Economia (ME)organizaram
um grupo de trabalho, compos-
to por seguimentos represen-
tativo da economia do país e da
sociedade civil organizada para
propor uma regulamentação
adequada para esse setor Entre
as entidades convidadas estão a
Ordem dos Advogados do Brasil
(OAB), a Confederação Nacional
do Comércio (CNC), a Confede-
ração Nacional de Dirigentes Lo-
jistas (CNDL), entre outras.

A proposta entregue à ANPD


propôs a ampliação de prazos
para cumprimento de obriga-
ções, a adoção de medidas edu-
cativas antes da aplicação de san-
ções e a dispensa de obrigações,
como por exemplo, a necessida-
de da empresa possuir um profis-
sional encarregado pela função
de Proteção de Dados Pessoais.

Enquanto a proposta é analisa-


da pelo órgão, o empreendedor
precisa ficar atento às ações do
Sebrae, no que concerne à capa-
citação e apoio às micro e peque-
nas empresas na implantação das

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 17
MUITO ALÉM DA LGPD: A GOVERNANÇA
DA INFORMAÇÃO CORPORATIVA
HUMBERTO MOTA fios colocados levam a seguinte seus dados estão protegidos e
FILHO pergunta: como gerar valor para não foram adulterados, corrompi-
as organizações, a partir do gi- dos, destruídos, descartados ou
gantesco universo digital (FARIA tratados e armazenados de forma
Advogado, Presidente do e SYMPSON, 2013)? Uma possí- indevida. Daí se revela a impor-
Conselho Empresarial de vel resposta é investir na gover- tância de outra indagação pre-
Governança e Compliance nança da informação. sente em todas as organizações
da ACRJ e do Comitê de nos dias de hoje: Como tratar da-
Estudos da Transparência dos com segurança jurídica?
Se a abundância de informação
Pública da OAB/RJ
nas organizações oferece um
grande potencial de desenvol- Usualmente o termo dados é utili-
INTRODUÇÃO vimento social e econômico ela zado como um sinônimo do vocá-
também traz riscos operacionais bulo informação, mas há também

S
e legais que precisam ser geri- quem reconheça uma distinção
egundo o International
dos e mitigados. É fundamental semântica importante (DONEDA,
Data Corporation (IDC,
investir em governança para criar 2014). Ao fazer-se essa distinção,
2014), os dados digitais
estratégias, políticas e procedi- o termo dado ganha uma conota-
criados, replicados e con-
mentos em torno da distribui- ção mais fragmentada, sugerindo
sumidos no mundo no período
ção da informação dentro e fora uma informação em estado po-
de um ano dobrarão de tamanho
das organizações. Em termos tencial, antes de ser transmitida
a cada dois anos e, em 2020, en-
gerais, é possível afirmar que a ou um estado de “pré-informa-
contravam-se no patamar de 44
governança da informação é o ção”, anterior à interpretação e
zettabytes (ou 44 trilhões de gi-
conjunto de normas, diretrizes a um processo de elaboração,
gabytes). Novos marcos legais e
e controles de responsabilidade enquanto o vocábulo informa-
a expansão do universo digital
desenvolvidos para assegurar o ção alude a algo além da repre-
obrigam as organizações a reava-
valor, a qualidade e o complian- sentação contida no dado, sendo
liar suas estratégias em relação à
ce das informações. Associada capaz, pode isso mesmo, de se
guarda e uso da informação. Go-
tanto à governança pública quan- revestir de sentido instrumental
vernos, empresas e indústrias es-
to à corporativa; a governança e fornecer conteúdo voltado à
tão se tornando mais digitais, de-
da informação está intimamen- redução de incertezas. De todo
pendentes das novas tecnologias
te relacionada aos princípios da modo, em busca de uma estraté-
de comunicação e conectividade,
transparência e da prestação de gia para o tratamento de dados
em um contexto caracterizado
contas (accountability), pois tan- com transparência e segurança
pelo crescimento acentuado no
to cidadãos, quanto executivos e jurídica, é preciso ter em mente
volume e na complexidade dos
governantes necessitam de infor- todo o ciclo de vida dos dados.
dados. Nessa sociedade do co-
mações confiáveis para a tomada Significa dizer que a organização
nhecimento, tanto as novas opor-
de decisões e para assegurar que deve ser capaz de assegurar o
tunidades quanto os novos desa-

18 ACRJ | Associação Comercial do Rio de Janeiro


valor, a qualidade e o compliance governança da informação seja lações público-privadas não há
dos dados ou informações neces- aferida pelos elementos da segu- razão para supor que o quadro é
sárias às suas atividades ao longo rança da informação e são apon- muito melhor.
do tempo, desde o momento da tadas algumas medidas e práticas
decisão em tratá-los, até quando que podem contribuir com o seu Mais recentemente, foi feita uma
da escolha em se eliminar certo avanço em nosso país, a partir de pesquisa nacional a fim de inves-
dado ou informação de seus ar- dispositivos legais específicos. tigar qual o nível de confiança
quivos. dos brasileiros em suas institui-
INFORMAÇÕES ções, especificamente entre as
Então, cabe indagar quais são as ONGs, empresas, mídia e go-
melhores estratégias para fazer SEGURAS: A verno (ETB, 2017). É revelador
avançar uma agenda de gover- LÓGICA DA notar que nenhuma dessas or-
nança da informação, especial- ganizações atingiu níveis satisfa-
mente uma vez que não existe CONFIANÇA tórios de confiança. As ONGs e
algo como uma receita única de Segundo o dilema da confiança as empresas ao menos não des-
sistema de governança ou de sis- (MOTA FILHO, 2018), explorado pertaram a desconfiança entre
tema de compliance (MENZEL, por Ovanessoff, Plastino e Falei- os brasileiros, contudo a mídia
2005). ro (2015), é preciso de confiança e o governo não merecerem a
para cooperar, entretanto, tam- confiança dos brasileiros. Essas
Este artigo sugere um caminho bém é preciso cooperar para ga- pesquisas ainda revelaram que
que favoreça a busca dessa res- nhar confiança, seja na interação os brasileiros consideram as suas
posta, a partir de alguns marcos entre agentes públicos, agentes fontes oficiais suspeitas. A maio-
legais brasileiros e critérios ob- privados ou na interação entre ria dos consultados acredita que
jetivos que possam ser seguidos agentes públicos e privados. E, os indivíduos são mais confiáveis
por empresas na governança das de uma maneira geral, estudos que as instituições, e que as in-
suas informações, em especial apontam que a maioria dos bra- formações vazadas têm mais cre-
na coleta, tratamento, armazena- sileiros têm dificuldades no esta- dibilidade que os comunicados
mento e eliminação de documen- belecimento de novas relações das companhias para a imprensa.
tos e dados. Nesse sentido são de confiança (CNI, 2014) e que
sugeridas quais as lógicas rei- mesmo as empresas brasileiras , Ainda que essa crise de con-
toras das políticas corporativas consideradas inovadoras, colabo- fiança seja global, a chamada
voltadas a essa modalidade de ram menos com outras organiza- era da economia da reputação
governança, no campo da trans- ções nacionais ou internacionais (FAGUNDES, 2017) parece in-
parência e da segurança da infor- do que as empresas de grande tensificar suas consequências no
mação e são destacadas algumas parte dos países da OECD. Es- ambiente empresarial brasileiro.
de suas principais diretrizes, con- sas lacunas na confiança social Nessa nova economia da repu-
troles e responsabilidades. acabam por comprometer a cola- tação, 84% do valor de mercado
boração necessária nas relações de uma empresa listada no S&P
Nesse artigo, propõe-se que a negociais. Por seu turno, nas re- 500 dos EUA estão atrelados

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 19
a valores intangíveis como a re- Para avançar nessa agenda de dos como um ativo próprio, a ser
putação, e o Brasil não parece mudança dos processos decisó- livremente utilizado e comercia-
fugir dessa tendência. Os riscos rios que fortalecem os laços de lizado por quem deles se apro-
reputacionais estão no topo das confiança sociais, a lógica da ac- priasse, sem maiores preocupa-
preocupações dos membros dos countability é fundamental, mas ções. Entretanto, na sociedade
Conselhos de Administração e não é suficiente. Uma estratégia do conhecimento, essa perspec-
segundo pesquisas internacio- efetiva para o avanço da gover- tiva se alterou. Sob uma ótica
nais, as principais causas da per- nança da informação pede que, mais cuidadosa e consciente da
da de reputação são os compor- junto com a transparência das in- titularidade dos dados pessoais e
tamentos à margem da ética e da formações, esteja também asso- das potenciais consequências do
integridade (DELOITTE, 2014). ciada à sua segurança, assim será seu uso indevido houve recente-
Sem sombra de dúvida, no meio possível ganhar a legitimidade e mente uma mudança substancial
empresarial a confiança é um ati- a credibilidade necessárias para na regulação do uso de dados
vo valioso e a falta de ética é um vencer o problema da confiança pessoais nos negócios empresa-
passivo fatal, um ambiente geral (MOTA FILHO, 2018). Políticas riais, sintetizada no marco legal
de baixa confiança social, como públicas e corporativas podem da LGPD. Assim, os dados pes-
no caso brasileiro, afeta negati- auxiliar a fortalecer a segurança soais coletados pelas empresas
vamente a sociedade, os negó- das informações utilizadas pelas privadas revelam-se claramente
cios e o governo. organizações. como pertencentes às pessoas
naturais às quais se referem, de
Todos esses dados indicam a ne- POLÍTICAS modo que quem coleta os dados
cessidade de mais governança deve prestar contas do seu uso
pública e corporativa, ou seja, CORPORATIVAS ao seu titular, seja ele seu con-
as soluções para o problema da PARA sumidor, seu empregado, seu
confiança precisam ser legitima- acionista, ou quem quer que seja.
das por uma agenda de mudança INFORMAÇÕES Nessa linha, o uso de dados pes-
dos processos decisórios que in- MAIS SEGURAS soais por empresas deve respei-
cluam a sociedade desde o início tar as bases legais da nova LGPD,
das discussões. É preciso reto- A informação pode ser entendida sob pena de imposição de multas
mar níveis de confiança satisfató- como um bem das organizações pesadas aos seus infratores e ris-
rios que permitam um ambiente com finalidades econômicas, na co de perdas reputacionais adi-
propício ao debate público e ao medida em que ela é necessária cionais.
desenvolvimento de mais negó- para o planejamento e a imple-
cios e investimentos em nosso mentação de estratégias empre- No mundo empresarial, uma es-
país. É fundamental enfrentar o sariais, com a consequente reali- trutura de governança da infor-
problema da confiança, com o zação dos negócios e a obtenção mação deve atribuir responsabi-
diagnóstico e com as ferramen- do lucro. Mas isto é apenas parte lidades claras pela custódia dos
tas certas. da história. Até recentemente, o dados e seu fluxo de vida na cor-
mercado tratava os dados coleta- poração, integrando as áreas de

20 ACRJ | Associação Comercial do Rio de Janeiro


negócio com as tecnologias exis- se destaca aqui o princípio da dos, poderão formular e implan-
tentes e com os projetos de tec- segurança2. Assim sendo, tanto tar regras de boas práticas e de
nologias futuras, em bases jurídi- o controlador, responsável pe- governança que estabeleçam
cas seguras. Não há um formato las decisões referentes ao tra- as condições, o regime de fun-
único para tal estrutura. As con- tamento desses dados, quanto cionamento, os procedimentos,
tingências as quais a organização o operador, responsável pelo as normas de segurança, os pa-
está exposta, seja na relação com tratamento dos dados em nome drões técnicos, as obrigações es-
o ambiente externo, seja na cone- do controlador, são legalmente pecíficas para os diversos envol-
xão com a estrutura organizacio- designados como os agentes de vidos no tratamento dos dados,
nal interna, certamente afetam a tratamento de dados incumbi- além das ações educativas, dos
sua configuração estrutural. dos de implementar a política de mecanismos internos de super-
proteção de dados da sua orga- visão e de mitigação de riscos e
Apesar de não haver uma receita nização, ao adotarem as medidas de outros aspectos relacionados
única para proteger dados nas or- de segurança técnicas e admi- ao mapeamento e tratamento
ganizações privadas, especialistas nistrativas. As medidas técnicas dos dados pessoais. Essas regras
internacionais sugerem uma estra- circunscrevem-se ao campo da integrarão tanto a política de go-
tégia voltada ao desenvolvimento tecnologia da informação, com vernança da informação quanto o
da segurança da informação, ba- o uso de recursos informáticos programa de integridade da em-
seada na implementação de um dotados de funcionalidades vol- presa, revelarão e documentarão
conjunto de controles, incluindo tadas à garantia da segurança da o seu grau de comprometimento
políticas, processos, procedimen- informação, tais como ferramen- com a proteção de dados pes-
tos, estrutura organizacional e fun- tas de autenticação de acesso a soais e eventualmente excluirão
ções de software e hardware, a fim sistemas, recursos de criptogra- ou reduzirão a aplicação das pe-
de assegurar que os objetivos do fia e segregação de servidores. nalidades impostas às empresas
negócio sejam atendidos. A nova Já as medidas administrativas pelos incidentes de segurança
LGPD parece seguir essa mesma englobam medidas gerenciais e da informação e seus possíveis
estratégia recomendada pelos es- jurídicas, tais como as políticas danos pela Autoridade Nacional
pecialistas1 . Nesse sentido, a segu- corporativas para a proteção de de Proteção de Dados3.
rança da informação compreende dados, contratos de confidencia-
técnicas de tecnologia da infor- lidade e políticas de privacidade Ao impor aos agentes de tra-
mação, mas não se esgota nelas. (JIMENE, 2019). tamento o dever de adotar me-
didas de segurança aptas a res-
Pela LGPD, além da boa-fé, as Os agentes de tratamento de da- guardar os dados pessoais, a
atividades de tratamento de da- dos pessoais, no âmbito de suas LGPD incorpora os mesmos pila-
dos pessoais devem seguir diver- competências, individualmente res da segurança da informação
sos princípios, dentre os quais ou por meio de órgãos colegia- expressos na Política Nacional de

1
Associação Brasileira de Normas Técnicas. NBR ISSO/IEC 27002: Tecnologia da Informação – Técnicas de Segurança. Código de prática para contro-
les de segurança da informação. Rio de Janeiro, 2013.
2
Art. 6º, incisos VII, VIII e X da Lei nº 13.709/2018.
3
Parte da inspiração para formular as regras de boas práticas e de governança pelos agentes de segurança pode vir da Norma Técnica ABNT NBR
ISSO/IEC 27002, da Associação Brasileira de Normas Técnicas, um verdadeiro código de boas práticas e melhores técnicas mundialmente reconheci-
das para controles de segurança da informação.

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 21
Segurança da Informação (PNSI), econômica ou moral. dade bancária, com muitos riscos
assimilando a ideia de que tal se- de incidentes de segurança po-
gurança é uma questão que vai No âmbito da LGPD, nem todo e tencialmente relevantes e volu-
muito além da tecnologia e re- qualquer incidente deve ser co- moso tráfego de dados digitais,
presenta um verdadeiro desafio municado. No caso da perda de ao redor do mundo todo, ense-
de governança e de política cor- um pen drive, o furto de um note- jando possíveis danos de grande
porativa. book ou a interrupção de acesso monta. As instituições financei-
a um sistema haverá um incidente ras (“IFs”) devem conhecer seus
Assim como visto no setor pú- de segurança do ponto de vista clientes para avaliar o risco de
blico, é preciso prevenir e ter técnico, no âmbito da governan- crédito dos seus mutuários na
condições de mitigar os casos ça da tecnologia da informação, concessão de financiamentos ou
de incidentes de segurança que pois os dados corporativos es- para evitar operações de lava-
possam acarretar riscos ou da- tarão ameaçados de exposição, gem de dinheiro, por exemplo.
nos relevantes aos titulares das entretanto não necessariamente Para tanto, tais instituições de-
informações utilizadas pelo setor esse incidente será digno de no- vem seguir as regulamentações
privado. Vale repetir que o con- tificação à ANPD ou aos titula- do Banco Central do Brasil, a au-
trolador dos dados pessoais tem res de dados, caso não se revele toridade responsável pelo siste-
o dever de comunicar a ocorrên- como uma potencial ameaça de ma financeiro nacional, em espe-
cia de incidentes de segurança dano aos titulares de dados pes- cial os normativos que tratam da
para a Autoridade Nacional de soais, passível de reparação civil. Política de Segurança Ciberné-
Proteção de Dados (ANPD) e Uma boa governança da informa- tica (PSC) e sobre os requisitos
para o titular dos dados pesso- ção conjugada com um programa para contratação de serviços de
ais, sempre que o incidente de de integridade efetivo deve ser processamento e armazenamen-
segurança “possa acarretar risco capaz de mapear dentre os po- to de dados e de computação em
ou dano relevante aos titulares”, tenciais incidentes de segurança nuvem4.
em um prazo razoável. Então, sob de informação aqueles mais rele-
a ótica jurídica, para justificar a vantes e impactantes para a cor- Vale notar, que essa PSC con-
sua comunicação o incidente de poração e para os titulares dos templa: (i). os procedimentos e
segurança deve ser capaz: (i). dados pessoais envolvidos e suas os controles adotados para redu-
de possibilitar a ocorrência de possíveis consequências, com a zir a vulnerabilidade das IFs aos
um perigo ou sinistro causador confecção de planos preventivos incidentes; (ii). os controles espe-
de dano ou prejuízo, suscetível a e de contingência. cíficos, incluindo os voltados para
acarretar a responsabilidade civil a rastreabilidade da informação,
na sua reparação e; caso tal inci- Seguindo a lógica da proteção que busquem garantir a segu-
dente se efetive, (ii). os impactos jurídica no tratamento de dados, rança das informações sensíveis;
negativos ou prejuízos sofridos há regulamentações específicas (iii). o registro, a análise da causa
sejam potencialmente expressi- para atividades intensivas no uso e do impacto, bem como o con-
vos, ao atingirem bens de ordem de dados pessoais como a ativi- trole dos efeitos de incidentes

4
Resolução nº 4.658/2018, do Banco Central do Brasil.

22 ACRJ | Associação Comercial do Rio de Janeiro


relevantes para as atividades da por acaso, a LGPD acolhe a ideia Informações mais seguras juri-
instituição; e (iv). os mecanismos de privacy by design (CAVOU- dicamente tendem a diminuir a
para disseminação da cultura de KIAN, 1990), ou seja, o desenho litigiosidade processual e redu-
segurança cibernética nas IFs. A e o desenvolvimento de novos zir os riscos reputacionais das
PSC vem confirmar que a manu- produtos, serviços ou mesmo atividades empresariais e, desse
tenção da segurança da informa- modelos de negócios precisam modo, será possível avaliar os be-
ção decorre de uma estratégia levar em conta a segurança e o nefícios concretos do avanço da
corporativa e de uma mudança sigilo dos dados como um ele- governança da informação em
de cultura e não somente de in- mento essencial de seus projetos tais empresas.
vestimentos em novas tecnolo- corporativos, desde o seu início.
gias e oferece um roteiro para Isso permite a adoção de con- CONSIDERAÇÕES
avançar na implementação dessa troles mais efetivos, favorece o
estratégia baseada no reconhe- mapeamento e a auditoria dos FINAIS
cimento da importância da pro- riscos e estimula uma mudan-
O emprego da lógica dos laços
teção de dados para a credibili- ça organizacional nas empresas
de confiança contribui para o
dade do sistema financeiro como com maior respeito a privacidade
tratamento de dados de forma
um todo, para a estabilidade dos das pessoas naturais. Mais parti-
transparente e segura no setor
negócios bancários e o desenvol- cularmente, a ideia de privacy by
privado. Os marcos legais e as
vimento de novos modelos de design pode assegurar não ape- boas práticas de mercado exis-
negócios que favorecem o cres- nas o cumprimento de parâme- tentes já servem de guia para a
cimento dessa atividade econô- tros regulatórios e o compliance identificação das normas, diretri-
mica. da proteção de dados, mas ser- zes e dos controles de responsa-
vem para direcionar o agente bilidade aplicáveis aos dados. A
Nessa linha, a PSC pode servir de tratamento de dados rumo a partir daí, é fundamental traçar
de inspiração para outros ramos políticas corporativas que efeti- as estratégias para desenvolver
de atividades econômicas que vamente avaliem os impactos das e aplicar políticas corporativas
necessitem estar apoiados em atividades empresariais nos usu- que contribuam para o valor, a
sólidas medidas de segurança ários de seus produtos e serviços qualidade e o compliance das in-
da informação. Em termos mais e nos terceiros interessados. Tais formações.
gerais, no âmbito da lógica da políticas corporativas poderão
LGPD e dos seus limites rígidos transformar os processos de cria- Políticas corporativas para pro-
no tratamento de dados pes- ção, desenvolvimento, aplicação teger dados nas organizações
soais, as medidas de segurança e avaliação de produtos e servi- privadas demandam uma estra-
serão mais efetivas quando ob- ços e, portanto, serão capazes de tégia voltada ao desenvolvimen-
servadas desde a concepção do criar informações com mais valor to da segurança da informação,
produto ou do serviço próprio de internamente para a organização baseada na implementação de
cada atividade empresarial. Não e externamente para o mercado. um conjunto de controles, in-

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 23
cluindo políticas, processos, pro- formação compreende tecnolo- segurança jurídica em contratos
cedimentos, estrutura organiza- gia, tal como a criptografia, mas de confidencialidade, políticas
cional e funções de software e não se esgota nelas. Tais políti- de privacidade e na caracteriza-
hardware, a fim de assegurar que cas englobam além das medidas ção de incidentes de segurança,
os objetivos do negócio sejam técnicas, a adoção de medidas por exemplo.
atendidos. A segurança da in- administrativas, a fim de prover

REFERÊNCIAS
CAVOUKIAN, Ann. Information and Privacy www2.deloitte.com/content/dam/Deloit- 147-168. http://dx.doi.org/10.1080/10999922
Comissioner of Ontario. Publicado em agos- te/global/Documents/Governance-Risk- .2005.11051272. Acesso em: 22/03/21
to de 2009. Revisado em janeiro de 2011. -Compliance/gx_grc_Reputation@Risk%20
Disponível em: www.ipc.on.ca/wp-content/ survey%20re­port_FINAL.pdf. Acesso em: MOTA FILHO, Humberto E. C. Como man-
uploads/resources/7foundationalprinciples. 22/03/21. ter um ambiente ético nas empresas? In: Re-
pdf. vista Compliance Rio. n. 1, ano 1 (out, 2018).
IBGC. Instituto Brasileiro de Governança Rio de Janeiro, 2018. pgs. 30-37.
CONFEDERAÇÃO NACIONAL DA INDÚS- Corporativa. IBGC, Código das Melhores
TRIA (CNI). Retratos da Sociedade Brasilei- Práticas de Governança Corporativa, 2015. MOTA FILHO, Humberto E. C.; ALFRADI-
ra: Confiança Interpessoal, março de 2014. QUE, Cláudio Nascimento. A Governança e
IBGC. Instituto Brasileiro de Governança o controle da função pública: a transparên-
DONEDA, Danilo. O Direito Fundamental Corporativa. Compliance à luz da governan- cia pública nos trinta anos da Constituição
à Proteção de Dados Pessoais, In Direito ça corporativa / Instituto Brasileiro de Go- Cidadã. In: Estado, democracia e direito no
Privado e Internet. Coordenador: Martins, vernança Corporativa. São Paulo, SP: IBGC, Brasil: trinta anos da constituição cidadã.
Guilherme Magalhães. Ed Atlas. São Paulo, 2018. (Série: IBGC Orienta). 56 p. Geraldo Tadeu Moreira Monteiro (Org.). Rio
2014, p. 63. de Janeiro: Gramma. Cebrad, 2018.
IDC. International Data Corporation. (2014).
ETB. 2017. Edelman Trust Barometer. Trust The digital universeofopportunities: Rich MOTA FILHO. Compliance e Transparên-
and the CEO. Annual Global Study, 2017. data andtheincreasingvalueofthe internet cia: Programas de Integridade Efetivos. In:
https://www.ifac.org/system/files/uploads/ ofthings. http://brazil.emc.com/leader- Compliance: o estado da arte – regulações,
Comms/Day%201%20-%20Trust%20Baro- ship/digitaluniverse/2014iview/executive- práticas, experiências e propostas para o
meter%20-%20Justin%20Blake.pdf. -summary.htm. Acesso em: 22/03/21. avanço da cultura da integridade no Brasil e
no mundo. (Orgs.). Cláudio Carneiro, Hum-
FAGUNDES, Suzana. Integridade como IIRC. 2013. A Estrutura Internacional para berto E.C. Mota Filho. Curitiba: Instituto
novo paradigma da reputação. Revista Go- Relato Integrado. Tradução: FEBRABAN Memória. Centro de Estudos da Contempo-
vernança e Compliance da Associação Co- - Federação Brasileira de Bancos. Março, raneidade, 2019. 192 p.
mercial do Rio de Janeiro. n. 1, ano 1 (5 dez, 2014. https://integratedreporting.org/wp-
2017). Rio de Janeiro, RJ: ACRJ, 2017. pgs. -content/uploads/2015/03/13-12-08-THE-IN- OVANESSOFF, Armen. PLASTINO, Eduar-
30-34. TERNATIONAL-IR-FRAMEWORK-Portuge- do e FALEIRO, Flaviano. Por que o Brasil
se-final-1.pdf. precisa aprender a confiar na inovação co-
FARIA, F. A.; SYMPSON, G. (2013). Brid- laborativa. Accenture, 2015.
ging the gap between business and IT: An JIMENE, Camilla do Vale. In: LGPD: Lei
information governance perspective in the Geral de Proteção de Dados comentada. IIRC. 2013. A Estrutura Internacional para
banking industry. In N. Bhansali, Data go- Viviane Nóbrega Maldonado, Renato Opice Relato Integrado. Tradução: FEBRABAN
vernance: Creating value from information Blum, coordenadores. São Paulo: Thomson - Federação Brasileira de Bancos. Março,
assets (pp. 217-241). Boca Raton, USA: Taylor Reuters Brasil, 2019. 2014. Disponível em: https://integratedre-
& Francis. porting.org/wp-content/uploads/2015/03/
MENZEL, Donald C. (2005) Research on 13-12-08-THE-INTERNATIONAL-IR-FRA-
DELOITTE. Global survey on reputation risk Ethics and Integrity in Governance: A Re- MEWORK-Portugese-final-1.pdf. Acesso
(em itálico), 2014. Disponível em: https:// view and Assessment, Public Integrity, 7:2, em: 22/03/21.

24 ACRJ | Associação Comercial do Rio de Janeiro


COMPLIANCE E LGPD: A INDISPENSÁVEL
CRIAÇÃO DO PLANO DE ADEQUAÇÃO
SAYERA GONZAGA 13.709/2018), também conhecida o objetivo de cumprir as exigên-
VOILA MAGANHA por LGPD, que entrou em vigor cias da lei e proteger melhor seus
no dia 18 de setembro de 2020, clientes, funcionários e parceiros
surge como novo paradigma de comerciais.
Advogada, Coordenadora conformidade no Brasil, tendo
Adjunta e Delegada de como objetivo proteger a priva- Para tanto, importante ter em
Prerrogativas de Processo cidade dos titulares dos dados mente que a LGPD não irá invia-
Eletrônico e de Inteligência e impedir que empresas abusem bilizar nenhum modelo de negó-
Artificial da OAB/RJ das informações adquiridas, uti- cio, na verdade, irá ajudar muitos
lizando-as sem o consentimento destes, pois confere um regime

C
ompliance vem do ver- do titular ou tornando públicos mais flexível e, ao mesmo tem-
bo inglês comply, que dados sensíveis. po, mais seguro, no uso de dados
quer dizer agir ou atu- pessoais, quando comparado às
ar de acordo com as Por este motivo que o complian- leis atuais.
regras e, no mundo corporativo, ce é uma das áreas que mais es-
compliance tem efetivamente, tão sendo afetadas com a entra- É imprescindível que as regras e
relação com a conduta da empre- da em vigor da lei, vez que ela princípios de privacidade e pro-
sa e a sua adequação com todas vem regulamentar sobre como teção de dados pessoais sejam
as leis aplicáveis ao seu negócio. as companhias devem colher, tra- incorporados nos valores de toda
tar, armazenar, transferir e usar a companhia, a fim de dar início
Deste modo, o compliance surge, dados de clientes, funcionários, a uma nova cultura de proteção
então, com um papel de maior visitantes de sites e mídias so- de dados, por isso, se faz tão re-
relevância, face às grandes mu- ciais, isto é, o compliance surge levante a criação de uma visão
danças trazidas pela Revolução na perspectiva de “guardião” da multidisciplinar, pois a empresa
Industrial que ocasionou uma Lei Geral de Proteção de Dados precisa assumir uma perspectiva
série de inovações tecnológicas, Pessoais. ampla de alcance, abrangendo
impactos globais nos âmbitos so- todas as áreas que lhe perfazem
cial, econômico, político e legis- A LGPD estabelece a necessida- e não somente operar em um ou
lativo, que trouxeram para todos, de do uso seguro e responsável mais setores.
maior conscientização de estar dos dados pessoais por empresas
totalmente em consonância com grandes ou pequenas, digitais ou Ainda neste sentido, dependendo
às leis e normas éticas que lhe não e a adequação consiste em do porte da corporação, relevan-
são aplicáveis, a fim de evitar as um verdadeiro plano multidisci- te será nomear um comitê multi-
chamadas violações. plinar para que toda companhia disciplinar para ser responsável
alcance esses objetivos, de modo pela elaboração do plano ideal de
E, nesse contexto, a Lei Geral de a repensar vários aspectos do adequação e poder se ocupar in-
Proteção de Dados Pessoais (nº: dia a dia de suas atividades, com tegralmente a este projeto.

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 25
QUAIS SÃO de para a companhia. também conhecido por DPO (Data
Protection Officer), que é um pro-
AS ETAPAS Deste modo, é essencial, em qual- fissional com conhecimento em
ESSENCIAIS EM quer plano de adequação, que pri- compliance, risco e governança
meiramente a conscientização se que deverá disseminar a cultura de
UM PLANO DE origine de seus administradores, proteção de dados na empresa e
ADEQUAÇÃO? pois precisam entender a impor- criar normas e procedimentos ade-
tância da Lei para se preocupar quados à lei.
O plano de adequação tem por então com a sua aplicabilidade prá-
objetivo garantir a conformidade tica, e, depois, obviamente porque Assim, pode a empresa, nesta fase,
ou “compliance”, em outras pala- também exigirá o investimento de já nomear o “Encarregado”, aten-
vras, assegurar que todos os dados recursos humanos e financeiros em dendo ao que dispõe nos artigos
pessoais sejam tratados com se- prol deste programa de adequação 5º, VIII e 41 da LGPD.
gurança e privacidade, impedindo para a vida da empresa, sua rotina
sua alteração, perda, acesso, trans- e seus processos. É notório que as tarefas a serem
ferência ou exposição indevidas. exercidas pelo Encarregado serão
Não estamos falando, apenas, de as mais variadas e complexas pos-
Não existe uma receita de bolo evitar multas que cheguem até 50 síveis, razão pela qual, deverá ser
para fazer o programa de adequa- milhões de reais por infração, mas estruturada uma área com profis-
ção, pois ele deve ser analisado de uma oportunidade da empresa sionais que lhes deem respaldo,
diante das necessidades, desafios rever seu modelo de negócio, de inclusive, no caso de eventual e
e propósitos de cada corporação, inovar, de criar mais valor para seus indesejado incidente de exposi-
contudo seis etapas podem ser clientes e de fato melhorar a expe- ção de dados, porquanto, será por
consideradas como as principais riência deles. meio desta pessoa que a empresa
medidas a serem implementadas irá informar, o mais rápido possível,
em qualquer modelo de negócio, Nesse sentindo, é de grande des- à ANPD, segundo preconiza o ar-
a saber: Conscientização - Mape- taque mencionar a relevância na tigo 48 da LGPD, correndo o risco
amento - Gap analysis - Planeja- contratação de um profissional que de ser sancionada, caso não o faça
mento - Implementação - Moni- exerça função consultiva e de inter- ou atrase injustificadamente tal co-
toramento face entre a empresa/controlador, municação.
os titulares dos dados e a ANPD
O objetivo da conscientização é (Autoridade Nacional de Proteção A partir do momento que o Comitê
criar uma cultura de proteção de de Dados), podendo ser interno ou estiver formado e o Encarregado
dados dentro da empresa para que terceirizado. de dados nomeado, é hora de focar
todas as questões que envolvam criticamente na corporação e ava-
sua proteção e a privacidade sejam A LGPD cria a figura do Encarre- liar os gaps da mesma em relação
de extrema importância e priorida- gado de Proteção de Dados ou à privacidade de dados, seguindo

26 ACRJ | Associação Comercial do Rio de Janeiro


assim, na jornada da implementa- e de segurança, melhor dizendo, quação é a chamada Gap Analysis,
Analysis
ção da LGPD. deve-se verificar os acessos não cujo escopo é identificar os princi-
autorizados aos dados pessoais pais pontos de desconformidade
A segunda etapa importante no tratados, situações acidentais ou com a legislação e indicar os recur-
plano de adequação é mapear as ilícitas de alteração, transferência, sos para mitigar os riscos legais.
atividades da empresa, para iden- perda, comunicação ou qualquer
tificar quais e que tipo de dados forma de tratamento ilegal ou ina- Significa dizer que ao analisar o
pessoais ou de dados sensíveis dequado. mapa, feito na etapa anterior, de-
ela trata e com qual finalidade, de verão ser localizados todos os
acordo com o disposto no artigo 7º A organização tem a grande opor- problemas que justifiquem esta
da LGPD. tunidade de mapear todos seus desconformidade, visando avaliar a
procedimentos, tecnologia, fluxos, legalidade e apontar ajustes que se
É nessa análise que se verifica o flu- falhas e imperfeições. façam necessários.
xo dos dados, se identifica as prin-
cipais exposições e contingências Também é relevante nesta etapa, Pensar em soluções que não in-
da corporação, devendo esta se averiguar qual a classe legal da viabilizem os modelos de negócio,
perguntar a fonte daquele dado, a companhia que trata os dados pes- contudo que possibilitem à empre-
categoria que o dado se engloba, a soais, se controladora ou operado- sa sair de uma situação de descon-
forma que se trata ou se processa ra, em outros termos, se competir formidade é o propósito da LGPD
esse dado, pessoas que tem aces- à empresa, decisões referentes que não surgiu com o intuito de ex-
so a ele, local de armazenamento, ao tratamento de dados pessoais tinguir corporações, mas lapidá-las
se são compartilhados, o ciclo de (quais dados serão coletados e para que estejam em legalidade.
vida deles, entre outras. para qual finalidade), será conside-
rada como controladora, conforme Feita a análise do mapeamento,
Nesta fase, necessariamente, de- disposto no artigo 5º, inciso VI, da descoberta de todos os problemas
ve-se reunir todos os funcioná- LGPD, contudo, será considerada e propostas as soluções, passamos
rios para que possam elaborar um operadora se apenas realizar o tra- à quarta fase do Plano de Adequa-
mapa fidedigno, a fim de analisar o tamento dos dados, sob orientação ção que é o Planejamento
Planejamento, cujo
percurso dos dados dentro da cor- do controlador. foco é esboçar a forma de imple-
poração. mentação das soluções propostas
A partir dessa distinção serão de- na fase anterior, criando um plano
Isso é fundamental para se com- signadas as medidas de adequação de ação e um cronograma de exe-
preender quais os responsáveis que deverão ser aplicadas, bem cução, priorizando os departamen-
por cada atividade, quais colabora- como avaliados todos os riscos de tos que contêm maior risco.
dores e departamentos devem ser responsabilização da empresa.
orientados e onde devem ser apli- Lembrando que compliance não
cadas as soluções procedimentais Outra medida relevante de ade- pode ser feito de qualquer manei-

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 27
ra, mas precisa, necessariamen- deverão ser elaborados todos os readequação das utilizações de da-
te, de uma estratégia, avaliação e tipos de documentos que se fize- dos, bem como sendo fundamental
desempenho, porquanto segun- rem necessários, sendo criadas ou para a criação da cultura de prote-
do preceitua o art. 37 da LGPD, o ajustadas as políticas internas de ção de dados, cursos, seminários e
controlador e o operador deverão segurança da informação, criando workshops para desenvolvimento
manter registro das operações de o código de conduta ética em pro- permanente dos colaboradores.
tratamento de dados pessoais que teção de dados, novos aditamen-
realizarem, especialmente quando tos contratuais, novos modelos de Em suma, estar devidamente ade-
baseado no legítimo interesse. cláusulas contratuais, nova política quado à LGPD significa dizer que
de privacidade, restrição de aces- os direitos dos titulares de dados
Um programa de privacidade e so de funcionários a determinados pessoais estão efetivamente as-
proteção de dados pessoais é ex- dados, cartilhas de boas práticas, segurados; que o tratamento dos
revisão de processos automatiza- dados pessoais respeita os princí-
tremamente complexo e deman-
dos, dentre outras medidas que pios expostos nos incisos do artigo
da esforços conjuntos de diversas
deverão ser colocadas em prática. 6º da referida lei e está respaldado
partes interessadas, envolvendo
as áreas jurídicas, de tecnologia por uma ou mais das hipóteses pre-
e segurança da informação, con- E, por fim, a sexta etapa de desta- vistas nos incisos do artigo 7º; que
tabilidade, auditoria, recursos hu- que do Plano de Adequação é o o agente de tratamento está ciente
manos, marketing, entre outras, e, Monitoramento, que tem o obje-
Monitoramento de seu papel e cumpriu com todas
por conta dessa alta complexidade, tivo de manter uma fiscalização e as suas obrigações e responsabili-
que é indispensável demonstrar a revisão constante do cumprimento dades; que existe um encarregado
das diretrizes estabelecidas no pro- de dados indicado; e que as medi-
necessidade do comprometimento
grama de governança em proteção das de segurança e boas práticas
dos profissionais com poder de di-
de dados, fazer as atualizações que foram adotadas e são constante-
reção em relação à adequação da
se fizerem necessárias e garantir mente revisadas.
empresa.
que a organização se mantenha em
conformidade. Portanto, as regras e princípios de
Seguindo o processo de adequa-
privacidade e proteção de dados
ção à Lei Geral de Proteção de
É uma fase que nunca acaba, pois precisam, necessariamente, ser in-
Dados Pessoais, passamos a quin-
a companhia e o encarregado de seridos e previstos nos valores e
ta providência do projeto que é a dados deverão monitorar, constan- missões de toda a corporação, bus-
Implementação, onde se colocará
Implementação temente, todo processo de ade- cando criar pilares de confiança,
em prática o plano desenvolvido quação para estar sempre em con- transparência e comprometimento,
na etapa anterior. formidade com a LGPD e avaliar se pois a LGPD não é apenas uma lei,
algo precisa ser revisto, devendo mas um redimensionamento do di-
Neste momento, a empresa deverá prever atualizações periódicas de reito brasileiro, que irá movimentar
passar por amplas alterações, pois seus processos, políticas de priva- setores públicos e privado, gran-
nesta fase, de extrema relevância, cidade e segurança, contratos e des, médias e pequenas empresas.

28 ACRJ | Associação Comercial do Rio de Janeiro


RESPONSABILIDADE CIVIL
WALTER ARANHA duo “dono” dos dados pessoais (a res em duas hipóteses:
CAPANEMA que chama de “titular”) uma série
de garantias de ordem processu- a. violação da legislação de pro-
al nas ações de responsabilidade teção de dados (art. 42, caput):
Diretor de Inovação e Ensino civil, como a inversão do ônus abrange os casos em que o
da Smart3. da prova e a solidariedade entre dano é causado não apenas
controladores e operadores. pela violação da LGPD, mas
de toda a legislação que tra-
INTRODUÇÃO te, direta ou indiretamente, da
E, um dos motivos justamente
para que o Brasil acorde para a proteção de dados pessoais,
A sociedade ainda não despertou
LGPD são as sanções pecuniárias como o Marco Civil da Internet
para a importância da Lei Geral
decorrentes das ações de res- (Lei 12.965/2014), o Código de
de Proteção de Dados Pessoais
ponsabilidade civil. As quais, po- Defesa do Consumidor, a Lei
– LGPD (Lei 13.709/2018): nor-
derão, inclusive, ser muito mais de Acesso à Informação (Lei
ma que coloca o indivíduo como
pesadas que as temidas penali- 12.527/2011), a Lei Complemen-
centro das relações jurídicas que
dades da Autoridade Nacional de tar 105/2001 (sigilo das insti-
envolvam o tratamento1 de dados
Proteção de Dados, a ANPD4. tuições financeiras), incluindo,
pessoais, seja no mundo virtual,
ainda, atos normativos como a
seja no mundo físico.
Política de Segurança Ciberné-
Tendo em vista essa importância,
tica (Resolução 4.658/2018 do
E a forma que a LGPD encon- pretende-se aqui fazer uma análi-
Bacen), dentre outras.
trou para ressaltar a importância se panorâmica da responsabilida-
do indivíduo frente a um mundo de civil na LGPD. Esses danos podem resultar de
faminto por seus dados, foi, pri- condutas comissivas (ações) ou
meiramente, a de lhe atribuir um
rol de direitos face aqueles que RESPONSABILIDADE omissivas, como, por exemplo,
a ausência de consentimento
decidem como estes serão trata- CIVIL NA LGPD ou de outra base legal para o
dos (“controladores”)2 e os que, envio de mensagens publicitá-
por sua vez, executam essas ativi- A LGPD disciplina a responsabi-
rias (spam5); o desvio na finali-
dades de tratamento (“operado- lidade civil nos seus artigos 42 a
dade do tratamento de dados
res”)3. 45. Estabelece que o controlador
pessoais ou a revisão automa-
ou o operador serão responsá-
tizada que cause prejuízos ao
Em um segundo nível de prote- veis pelos danos de ordem moral
titular6.
ção, a LGPD conferiu ao indiví- ou material causados aos titula-

1
Art. 5º, X - tratamento: toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização,
acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modi-
ficação, comunicação, transferência, difusão ou extração;
2
Art. 5º, VI - controlador: pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados
pessoais;
3
Art. 5º, VII - operador: pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador;
4
Art. 5º, XIX - autoridade nacional: órgão da administração pública responsável por zelar, implementar e fiscalizar o cumprimento desta Lei em todo o
território nacional.

REVISTA GOVERNANÇA E COMPLIANCE


abril de 2021 29
b. ausência de adoção de medi- Poderá ocorrer, por exemplo, essa relação, permite a inversão
das de segurança, técnicas e quando uma norma da ANPD do ônus da prova pelo juiz (art.
administrativas, aptas à pro- determine que os dados pesso- 42, §2º), quando “for verossímil
teger os dados pessoais (art. ais sensíveis11, armazenados em a alegação, houver hipossufici-
44 parágrafo único c/c art. 46, servidores, sejam criptografados ência para fins de produção de
caput): tratam-se das situações segundo determinado padrão. A prova ou quando a produção de
em que há normas administra- ausência da adoção dessa medi- prova pelo titular resultar-lhe
tivas ou técnicas de caráter da, e a ocorrência de uma inva- excessivamente onerosa”. Com
impositivo, que definam re- são, determinaria a responsabi- isso, é fundamental que os con-
quisitos e procedimentos de lização do controlador e/ou do troladores e operadores tenham
segurança, relativos aos dados operador. preocupação em documentar to-
pessoais, contra incidentes de das as suas atividades12, de modo
segurança, como ataques de a, na eventualidade de uma ação
Deve-se entender que a respon-
crackers7 (invasões8), vaza- de reponsabilidade civil, ter a
sabilidade civil, em ambas as hi-
mentos de dados (leaks9) ou possibilidade de apresentar em
póteses, é de natureza objetiva,
ataques de negação de servi- juízo suas provas.
em que se dispensa a discussão
ço (Distributed Denial of Servi- da existência de dolo ou culpa
ce – DDoS10). Surge, portanto, A responsabilidade civil será
no caso concreto. Além disso,
da omissão diante a uma nor- atribuída ao controlador ou ao
diante da evidente superiorida-
ma impositiva de uma conduta operador, contudo, admite-se a
de econômica e técnica dos con-
de segurança. responsabilização solidária para
troladores e dos operadores, a
garantir a efetiva indenização do
LGPD, para tentar reequilibrar

5
“Spam é o termo usado para referir-se aos e-mails não solicitados, que geralmente são enviados para um grande número de pessoas. Quando o con-
teúdo é exclusivamente comercial, esse tipo de mensagem é chamada de UCE (do inglês Unsolicited Commercial E-mail).” NIC.BR. O que é spam?
Disponível em: https://www.antispam.br/conceito/. Acesso em: 30 nov. 2020.
6
Art. 20. O titular dos dados tem direito a solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais
que afetem seus interesses, incluídas as decisões destinadas a definir o seu perfil pessoal, profissional, de consumo e de crédito ou os aspectos de sua
personalidade.
7
“Quanto aos crackers, eles utilizam seus grandes conhecimentos em informática de forma menos honesta: quebrando (cracking) sistemas de seguran-
ça de softwares para ter alguma vantagem financeira lá na frente. Esse tipo de atividade é considerado ilegal e, por isso, os crackers são vistos como
criminosos.” UOL SEGURANÇA DIGITAL. Hackers e Crackers: quais as diferenças entre eles? Disponível em: https://seguranca.uol.com.br/antivirus/
dicas/curiosidades/hackers_crackers_qual_a_diferenca_entre_eles.html#rmcl. Acesso em: 30 nov. 2020.
8
A invasão de computadores e de outros dispositivos informáticos poderá configurar o crime do art. 154-A do Código Penal: “Art. 154-A. Invadir
dispositivo informático alheio, conectado ou não à rede de computadores, mediante violação indevida de mecanismo de segurança e com o fim de
obter, adulterar ou destruir dados ou informações sem autorização expressa ou tácita do titular do dispositivo ou instalar vulnerabilidades para obter
vantagem ilícita: Pena - detenção, de 3 (três) meses a 1 (um) ano, e multa.”
9
Os vazamentos são os incidentes mais lesivos, pois os dados são expostos, podem ser reutilizados e reaproveitados. Os titulares perdem, assim, o
controle sobre os seus dados pessoais.
10
“O ataque do tipo DoS (Denial Of Service, em inglês), também conhecido como ataque de negação de serviço, é uma tentativa de fazer com que
aconteça uma sobrecarga em um servidor ou computador comum para que recursos do sistema fiquem indisponíveis para seus utilizadores. Para isso,
o atacante utiliza técnicas enviando diversos pedidos de pacotes para o alvo com a finalidade de que ele fique tão sobrecarregado que não consiga
mais responder a nenhum pedido de pacote. Assim, os utilizadores não conseguem mais acessar dados do computador por ele estar indisponível e
não conseguir responder a nenhum pedido”. CANALTECH. O que é DoS e DDoS? Disponível em: https://canaltech.com.br/produtos/o-que-e-dos-e-
-ddos/. Acesso em: 30 nov. 2020. Essa conduta poderá configurar o crime do Art. 266, CP: “Art. 266 - Interromper ou perturbar serviço telegráfico,
radiotelegráfico ou telefônico, impedir ou dificultar-lhe o restabelecimento. Pena - detenção, de um a três anos, e multa. § 1o Incorre na mesma pena
quem interrompe serviço telemático ou de informação de utilidade pública, ou impede ou dificulta-lhe o restabelecimento.”
11
Art. 5º, II - dado pessoal sensível: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização
de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa
natural;
titular nas seguintes hipóteses CAUSAS EXCLU- pessoais ou de terceiro: o dano
(art. 42, §1º): DENTES DE RES- causado não foi praticado pelo

1. do operador, quando ofender


PONSABILIDADE controlador ou pelo operador,
a legislação de proteção de CIVIL tendo decorrido de conduta
exclusiva do próprio titular ou
dados ou quando não tiver se-
A responsabilização civil dos de um terceiro estranho à re-
guido as instruções lícitas do
controlador13 e controladores e operadores será lação jurídica de proteção de
afastada caso estejam configura- dados.
2. dos controladores que, por das uma das causas excludentes,
suas decisões, tenham causa- previstas no art. 43: Devem ser consideradas, ainda,
do dando aos titulares. algumas causas de exclusão de
a. não realização do tratamento: responsabilidade que, muito em-
Os encarregados não estão, a nesse caso, obviamente, não bora não estejam expressamen-
princípio, incluídos na responsa- se pode impor a responsabi- te previstas na LGPD, precisam
bilização civil pela LGPD, afinal, lidade caso as atividades de ser levadas em consideração,
atuam como longa manus do tratamento que resultaram em de modo a prestigiar o desen-
controlador. Todavia, nas hipóte- dano forem praticadas por ou- volvimento tecnológico e a livre
ses específicas em que o encar- iniciativa das empresas (art. 2º,
tras pessoas, e não há solida-
regado for externo ao contro- V e VI). Tratam-se dos eventos
riedade que atinja o ora acio-
lador e, diante de uma relação imprevisíveis do caso fortuito e
jurídica de natureza consumeris- nado;
da força maior, abordados no art.
ta, poderá, por força das normas 393 do Código Civil16.
protetivas do Código de Defesa b. ausência de violação da legis-
do Consumidor, aplicáveis tam- lação de proteção de dados
bém nas relações de proteção pessoais: nesse caso, o con- Todavia, integram o âmbito de
de dados pessoais14, configurar a responsabilidade dos controla-
trolador ou o operador com-
responsabilidade solidária do en- dores e dos operadores o deno-
provaram o compliance com a
carregado com o controlador e o minado “fortuito interno”, o qual
legislação de proteção de da-
operador15. “reflete um padrão de comporta-
dos pessoais, razão pela qual,
mento, um standard de atuação,
Aquele que tiver reparado o diante da licitude da conduta, que nada mais representa que a
dano poderá cobrar em regresso não será responsabilizado; fixação de um quadrante à luz das
contra os demais responsáveis, condições mínimas esperadas do
“na medida de sua participação c. que o dano decorreu de culpa exercício profissional, que deve
no evento danoso” (art. 42, §4º). exclusiva do titular de dados ser essencialmente dinâmico, e

12
Art. 37. O controlador e o operador devem manter registro das operações de tratamento de dados pessoais que realizarem, especialmente quando
baseado no legítimo interesse.
13
Pode-se entender, assim, que o operador pode se opor as instruções ilícitas do controlador.
14
Art. 45. As hipóteses de violação do direito do titular no âmbito das relações de consumo permanecem sujeitas às regras de responsabilidade previs-
tas na legislação pertinente.
15
Art. 7º, Parágrafo único, CDC. Tendo mais de um autor a ofensa, todos responderão solidariamente pela reparação dos danos previstos nas normas
de consumo.
dentro das quais a concretização REFERÊNCIAS
dos riscos em dano é atribuível
CANALTECH. O que é DoS e DDoS? Dis-
àquele que exerce a atividade”17.
ponível em: https://canaltech.com.br/pro-
dutos/o-que-e-dos-e-ddos/. Acesso em: 30
CONCLUSÃO nov. 2020.

NIC.BR. O que é spam? Disponível em: ht-


A responsabilidade civil na LGPD, tps://www.antispam.br/conceito/. Acesso
como foi dito, surge diante da vio- em: 30 nov. 2020.
lação da legislação de proteção UOL SEGURANÇA DIGITAL. Hackers e
de dados pessoais ou do desaten- Crackers: quais as diferenças entre eles?
dimento às normas de segurança. Disponível em: https://seguranca.uol.com.
br/antivirus/dicas/curiosidades/hackers_cra-
ckers_qual_a_diferenca_entre_eles.html#rmcl.
Exige-se, para reduzir as probabi- Acesso em: 30 nov. 2020.
lidades de condenações judiciais,
uma preocupação constante com
o compliance, com uma atuação
do encarregado de constante fis-
calização.

Há, também, uma necessidade


de educação e sensibilização da
segurança da informação e da
proteção de dados nas empresas,
de modo top-down e incluindo as
peculiaridades de cada setor (Re-
cursos Humanos, Jurídico, Tecno-
logia da Informação etc).

A LGPD, portanto, não deve ser


vista como um peso burocrático
para as empresas, mas um siste-
ma que lhes permite proteger de
forma segura os seus maiores te-
souros: os clientes e empregados.

16
Art. 393. O devedor não responde pelos prejuízos resultantes de caso fortuito ou força maior, se expressamente não se houver por eles responsabi-
lizado. Parágrafo único. O caso fortuito ou de força maior verifica-se no fato necessário, cujos efeitos não eram possíveis evitar ou impedir.
17
REsp 1.786.722-SP, Rel. Min. Nancy Andrighi, Terceira Turma, por unanimidade, julgado em 09/06/2020, DJe 12/06/2020.
Prepare sua empresa para a
Lei Geral de Proteção de Dados
(LGPD)
Rua Candelária, 9 / 11º e 12º andares
Quer saber como a LGPD pode impactar na rotinaCentro do – Rioseu
de Janeiro – RJ
negócio? Escaneie nosso QR Code ou acesse o conteúdo
CEP.: 20091-904
exclusivo sobre o assunto em
Tel.: (21) 2514-1229
https://sites.rj.sebrae.com.br/minisite/lgpd/
acrj@acrj.org.br

www.acrj.org.br

You might also like