Imersao LGPD Completo
Imersao LGPD Completo
Imersao LGPD Completo
PROTEÇÃO
Imersão LGPD
DE
Aprenda em definitivo a
DADOS
da Lei
Realização
Conteúdo atualizado em
05/03/2021
Apresentação do Instrutor
• Prof. Matheus Passos Silva
• ECPC-B Professional DPO Certification, Maastricht University
• IAPP® CIPP/E, CIPM
• EXIN® Certified DPO | EXIN® Certified Blockchain Foundation
• Lead Implementer da Gestão da Privacidade da Informação (ISO 27701)
▪ Data Protection Officer na L’Oréal Portugal
▪ Sócio-fundador da DataUX
https://profmatheus.com
▪ Professor Convidado na Faculdade de Direito da Universidade NOVA de Lisboa
@profmatheuspassos
▪ Doutorando pela Universidade NOVA de Lisboa (proteção de dados e inteligência artificial)
▪ Doutorando pela Universidade de Lisboa (direito constitucional e eleitoral)
▪ Pós-Graduação Avançada em Direito da Proteção de Dados
▪ Graduado e Mestre em Ciência Política
▪ Graduado em Ciência da Computação
▪ Estudando Ciência de Dados no momento ☺
Slide 2
Conteúdo do Curso
Origens e contexto
histórico da LGPD
Proteção de dados: contexto
Slide 5
Resposta da Europa: RGPD
Há legislação
complementar –
especialmente a
Lembrar que a ideia Diretiva ePrivacy
de proteção de dados
existe na Europa pelo
menos desde a década
de 1970
Substituiu a anterior
Diretiva 95/46/CE
Regulamento Geral
sobre a Proteção de
Dados
•No Brasil geralmente
fala-se em GDPR – sigla
em inglês
Slide 6
Resposta do Brasil: criação da LGPD
Slide 7
Fonte: https://www.serpro.gov.br/lgpd/governo/qual-o-papel-do-agente-publico-lgpd
Características gerais da LGPD
Slide 8
Estrutura da LGPD
Capítulo I – Disposições preliminares Capítulo II – Do Tratamento de Dados Capítulo III – Dos Direitos do Titular
Pessoais
• Objetivos
• Aplicação material e territorial • Fundamentos de licitude
• Exclusões • Condições aplicáveis ao
• Definições consentimento
• Princípios • Informações a facultar ao titular
• Especificidades do legítimo
interesse
• Tratamento de dados pessoais
sensíveis
• Dados anonimizados
• Dados utilizados para estudos em
saúde pública
• Tratamento de dados de crianças e
adolescentes
• Término do tratamento
Slide 9
Estrutura da LGPD
Slide 10
Estrutura da LGPD
Capítulo VII – Da Segurança e das Boas Capítulo VIII – Da Fiscalização Capítulo IX – Da Autoridade Nacional
Práticas de Proteção de Dados (ANPD) e do
• Sanções administrativas Conselho Nacional de Proteção de
• Medidas de segurança Dados Pessoais e da Privacidade
• Notificações à Autoridade Nacional
(ANPD)
• Boas práticas
Capítulo X – Disposições Finais e Transitórias
Texto completo:
https://www.planalto.gov.br/ccivil_03/_Ato2015-2018/2018/Lei/L13709compilado.htm
Slide 11
O artigo 1º
com o objetivo de
e o livre
proteger os direitos
desenvolvimento da
fundamentais de
personalidade da
liberdade e de
pessoa natural.
privacidade
Slide 12
Curso rápido Imersão LGPD
Aplicação em âmbito
territorial e material
Fluxos transnacionais de dados
Fonte: Digital Globalization: The New Era of Global Flows. March 2016, p. vii. Disponível em
https://www.mckinsey.com/~/media/McKinsey/Business%20Functions/McKinsey%20Digital/Our%20Insights/Digital%20globali
zation%20The%20new%20era%20of%20global%20flows/MGI-Digital-globalization-Full-report.pdf. Acesso em 19 out 2020.
Slide 14
Fonte: Digital globalization: The new era of global flows. February 24, 2016. Disponível em https://www.mckinsey.com/business-functions/mckinsey-digital/our-insights/digital-globalization-the-new-era-of-global-flows. Acesso em 19 out 2020.
Aplicação em âmbito territorial e material
A Lei aplica-se a qualquer operação de tratamento realizada por pessoa natural ou jurídica de direito público ou privado,
independentemente do meio, do país de sua sede ou do país onde estejam localizados os dados, desde que:
São considerados como dados coletados no território nacional os dados pessoais cujo titular nele se encontre no
momento da coleta.
Slide 15
A que não se aplica a LGPD?
Slide 16
A que não se aplica a LGPD?
Slide 18
Curso rápido Imersão LGPD
Conceitos básicos de
proteção de dados
Conceitos relevantes
Slide 20
Cuidado com a pegadinha!
Slide 21
Conceitos relevantes
Slide 22
Conceitos relevantes
Slide 23
Atenção à confusão conceitual e prática
Slide 24
Conceitos relevantes
Slide 25
Conceitos relevantes
Slide 26
Conceitos relevantes
Anonimização: utilização de
Consentimento: manifestação
meios técnicos razoáveis e
livre, informada e inequívoca
disponíveis no momento do
pela qual o titular concorda
tratamento, por meio dos quais
com o tratamento de seus
um dado perde a possibilidade
dados pessoais para uma
de associação, direta ou
finalidade determinada.
indireta, a um indivíduo.
Slide 27
Conceitos relevantes
Slide 28
Conceitos relevantes
Slide 29
Conceitos relevantes
Slide 30
Conceitos relevantes
Slide 31
Curso rápido Imersão LGPD
Princípios para o
tratamento de dados
pessoais
Princípios da LGPD
Finalidade: realização do
tratamento para propósitos
Adequação: compatibilidade do
legítimos, específicos, explícitos
tratamento com as finalidades
Boa-fé; e informados ao titular, sem
informadas ao titular, de acordo
possibilidade de tratamento
com o contexto do tratamento;
posterior de forma incompatível
com essas finalidades;
Slide 33
Princípios da LGPD
Necessidade: limitação do
tratamento ao mínimo necessário Livre acesso: garantia, aos titulares,
para a realização de suas finalidades, de consulta facilitada e gratuita sobre
com abrangência dos dados a forma e a duração do tratamento,
pertinentes, proporcionais e não bem como sobre a integralidade de
excessivos em relação às finalidades seus dados pessoais;
do tratamento de dados;
Slide 34
Princípios da LGPD
Slide 35
Princípios da LGPD
Slide 36
Princípios da LGPD
Responsabilização e prestação de
contas: demonstração, pelo agente,
Não discriminação: impossibilidade da adoção de medidas eficazes e
de realização do tratamento para fins capazes de comprovar a observância
discriminatórios ilícitos ou abusivos; e o cumprimento das normas de
proteção de dados pessoais e,
inclusive, da eficácia dessas medidas.
Slide 37
Curso rápido Imersão LGPD
Bases legais
As hipóteses de tratamento = bases legais
Slide 39
As hipóteses de tratamento = bases legais
Slide 40
As hipóteses de tratamento = bases legais
Slide 41
As hipóteses de tratamento = bases legais
Slide 42
As hipóteses de tratamento = bases legais
Escolha
Quantas apenas
Apenas
bases legais uma base
uma.
utilizar? legal por
finalidade.
Slide 43
O tratamento de dados sensíveis
Em suma, correspondem
às mesmas bases legais
Também precisa se
acima apresentadas, à
fundamentar em bases
exceção de execução de
legais
contrato e de legítimo
interesse
Slide 44
O tratamento de dados sensíveis
Slide 45
O tratamento de dados sensíveis
Slide 47
O tratamento de dados públicos
O tratamento de dados pessoais cujo acesso é público deve considerar a finalidade, a boa-
fé e o interesse público que justificaram sua disponibilização.
O tratamento posterior destes dados pessoais poderá ser realizado para novas finalidades
desde que observados os propósitos legítimos e específicos para o novo tratamento e a
preservação dos direitos do titular, assim como os fundamentos e os princípios previstos
na Lei.
Slide 48
E os dados de crianças e adolescentes?
Slide 49
E os dados de crianças e adolescentes?
Slide 50
E os dados de crianças e adolescentes?
Slide 51
Há ainda os dados anonimizados
Slide 52
Por fim, o término do tratamento
Verificação de que a
Comunicação do
finalidade foi
titular, inclusive no
alcançada ou de que
exercício de seu Determinação da
os dados deixaram Fim do período de
direito de revogação ANPD quando houver
de ser necessários ou tratamento
do consentimento, violação da Lei
pertinentes ao
resguardado o
alcance da finalidade
interesse público
específica almejada
Slide 53
O que acontece com os dados?
Os dados pessoais devem ser eliminados após o É autorizada a conservação para as seguintes
término de seu tratamento. finalidades:
Slide 54
Curso rápido Imersão LGPD
Pausa na sequência:
o consentimento
Características e exigências legais para ser válido
01 02 03
O consentimento deverá Caso o consentimento seja Cabe ao controlador o
ser fornecido por escrito fornecido por escrito, esse ônus da prova de que o
ou por outro meio que deverá constar de cláusula consentimento foi obtido
demonstre a manifestação destacada das demais em conformidade com a
de vontade do titular. cláusulas contratuais. Lei.
Slide 56
Características e exigências legais para ser válido
Slide 57
Características e exigências legais para ser válido
Slide 58
Características e exigências legais para ser válido
Slide 59
Curso rápido Imersão LGPD
Pausa na sequência:
o interesse legítimo
Para que serve o interesse legítimo?
Slide 61
Para que serve o interesse legítimo?
Slide 62
Boas práticas referentes ao interesse legítimo
Slide 63
As três etapas da avaliação do legítimo interesse
Teste de equilíbrio/balanceamento/proporcionalidade: os
interesses do titular prevalecem sobre os interesses da empresa?
Slide 64
O resultado da avaliação do legítimo interesse
Uma avaliação do legítimo interesse deverá ser feita para cada atividade de
tratamento que o agente de tratamento queira ver fundada nesta base legal.
Slide 65
Curso rápido Imersão LGPD
Obrigações de
fornecimento de
informações
Informação e Transparência
Slide 67
Informação e Transparência
Se o tratamento de dados pessoais tiver como base legal o consentimento e estas informações forem
repassadas de maneira enganosa ou abusiva, o consentimento será considerado nulo.
Se o tratamento de dados pessoais tiver como base legal o consentimento e se houver mudanças da
finalidade para o tratamento de dados pessoais não compatíveis com o consentimento original, o controlador
deverá informar previamente o titular sobre as mudanças de finalidade, podendo o titular revogar o
consentimento caso discorde das alterações.
Slide 68
Informação e Transparência
Quando o tratamento de
dados pessoais for condição
para o fornecimento de
produto ou de serviço ou para
o exercício de direito, o titular
será informado com destaque
sobre esse fato e sobre os
meios pelos quais poderá
exercer os direitos do titular
elencados no art. 18 da Lei.
Slide 69
Atenção a outros itens que devem ser informados
O mecanismo
O nome e os A existência de
utilizado para E as medidas de
contatos do decisões
transferências segurança?
DPO automatizadas
internacionais
Slide 70
Outras obrigações dos agentes de tratamento
Slide 71
Outras obrigações dos agentes de tratamento
Slide 72
Curso rápido Imersão LGPD
Pausa na sequência:
o encarregado
O encarregado pela proteção de dados (DPO)
Slide 74
O encarregado pela proteção de dados (DPO)
Funções:
Orientar os
Executar as demais
funcionários e os
Aceitar reclamações atribuições
Receber contratados da
e comunicações dos determinadas pelo
comunicações da entidade a respeito
titulares, prestar controlador ou
ANPD e adotar das práticas a serem
esclarecimentos e estabelecidas em
providências; tomadas em relação
adotar providências; normas
à proteção de dados
complementares.
pessoais;
Slide 75
Curso rápido Imersão LGPD
Em consequência, os
Os dados pessoais são
titulares têm direitos
dos titulares – os
que podem ser
agentes de tratamento
exercidos junto aos
apenas os utilizam
agentes de tratamento
Slide 77
Os direitos dos titulares de dados pessoais
Correção de dados
Confirmação da existência
Acesso aos dados incompletos, inexatos ou
de tratamento
desatualizados
Anonimização, bloqueio ou
eliminação de dados
desnecessários, excessivos
ou tratados em
desconformidade com o
disposto na Lei
Slide 78
Os direitos dos titulares de dados pessoais
Slide 79
Os direitos dos titulares de dados pessoais
Slide 80
Os direitos dos titulares de dados pessoais
Opor-se a tratamento realizado tendo como base legal outra que não o
consentimento, em caso de descumprimento ao disposto na Lei
Slide 81
Como exercer estes direitos?
Slide 82
Como exercer estes direitos?
Slide 83
Prazos para responder
Slide 84
Curso rápido Imersão LGPD
Pausa na sequência:
uso de dados pessoais
pelo poder público
Tratamento de dados pessoais pelo Poder Público
Condições:
Slide 86
Prazos e procedimentos para exercício de direitos
Lei nº 12.527, de
18 de novembro
Lei nº 9.784, de 29 de 2011 (Lei de
de janeiro de 1999 Acesso à
(Lei Geral do Informação)
Lei nº 9.507, de 12
de novembro de Processo
1997 (Lei do Administrativo)
Observarão o
disposto em Habeas Data)
Prazos e legislação
procedimentos específica
para exercício dos
direitos do titular
perante o Poder
Público
Slide 87
Cartórios
Slide 88
Formato e compartilhamento de dados
Slide 89
A regra e as exceções (1)
Slide 90
A regra e as exceções (2)
A comunicação ou o uso
compartilhado de dados
pessoais de pessoa jurídica de
direito público a pessoa de Exceções:
direito privado será informado à
ANPD e dependerá de
consentimento do titular.
Nas hipóteses de dispensa de Nos casos de uso compartilhado Nos casos das exceções
consentimento previstas na Lei. de dados. apresentadas anteriormente.
Slide 91
Infrações pelo Poder Público
Slide 92
Curso rápido Imersão LGPD
Transferências
internacionais de dados
O que são transferências internacionais?
Compartilhamento de
Armazenamento de
base de dados de RH Terceirização de serviço
dados em data centers
entre empresas do de atendimento ao
fisicamente localizados
mesmo grupo (matriz- consumidor
no exterior
filial)
Contratação de
Contratação de
provedor de
provedor de e-mail
computação em serviço
estrangeiro
de nuvem estrangeiro
Slide 94
As transferências internacionais na LGPD
Quando o titular tiver
fornecido o seu
consentimento
Para países ou
específico e em
organismos
destaque para a
internacionais que
transferência, com Quando o controlador oferecer e comprovar garantias de cumprimento dos princípios, dos direitos do titular e do regime de proteção
proporcionem grau de
informação prévia de dados previstos na Lei, na forma de
proteção de dados
sobre o caráter
pessoais adequado ao
internacional da
previsto na Lei
operação, distinguindo
claramente esta de
outras finalidades
principais
regularmente emitidos
transferência ANPD.
Slide 95
Outras situações
Slide 96
Outras situações
Quando a transferência for necessária para a execução de política pública ou atribuição legal do serviço público
Quando necessário para o cumprimento de obrigação legal ou regulatória pelo controlador, para a execução de
contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o titular, a pedido do
titular dos dados, ou para o exercício regular de direitos em processo judicial, administrativo ou arbitral
Slide 97
Curso rápido Imersão LGPD
Estas medidas deverão ser observadas desde a fase de concepção do produto ou do serviço até
a sua execução (privacy by design).
A ANPD poderá dispor sobre padrões técnicos mínimos para tornar aplicável quais são as medidas de segurança
técnicas e administrativas, considerados a natureza das informações tratadas, as características específicas do
tratamento e o estado atual da tecnologia, especialmente no caso de dados pessoais sensíveis.
Slide 99
As medidas de segurança
Slide 100
Sobre incidentes de segurança
A descrição da natureza dos dados
pessoais afetados;
Conteúdo da notificação:
As informações sobre os titulares
envolvidos;
Em caso de violações de dados
pessoais, o controlador deverá A indicação das medidas técnicas e
de segurança utilizadas para a
Slide 101
Comunicação de incidentes de segurança
Slide 102
Sobre a gravidade dos incidentes de segurança
No juízo de gravidade do
incidente, será avaliada eventual
A ANPD verificará a gravidade comprovação de que foram
do incidente e poderá, caso adotadas medidas técnicas
necessário para a salvaguarda adequadas que tornem os dados
dos direitos dos titulares,
determinar ao controlador a pessoais afetados ininteligíveis, no
adoção de providências, tais âmbito e nos limites técnicos de
como: seus serviços, para terceiros não
autorizados a acessá-los.
Slide 103
As boas práticas
Slide 104
As boas práticas
A natureza
Ao estabelecer regras de
boas práticas, o O escopo
controlador e o operador
levarão em consideração,
A finalidade
em relação ao
tratamento e aos dados:
A probabilidade e a gravidade dos
riscos e dos benefícios decorrentes de
tratamento de dados do titular
Slide 105
O programa de privacidade
Demonstrar o comprometimento do controlador em adotar processos e políticas internas que assegurem o
cumprimento, de forma abrangente, de normas e boas práticas relativas à proteção de dados pessoais
Ser aplicável a todo o conjunto de dados pessoais que estejam sob seu controle, independentemente do
modo como se realizou sua coleta
Ser adaptado à estrutura, à escala e ao volume de suas operações, bem como à sensibilidade dos dados
tratados
Programa de Estabelecer políticas e salvaguardas adequadas com base em processo de avaliação sistemática de impactos e
riscos à privacidade
governança em Ter o objetivo de estabelecer relação de confiança com o titular, por meio de atuação transparente e que
Estar integrado a sua estrutura geral de governança e estabelecer e aplicar mecanismos de supervisão internos
e externos
Ser atualizado constantemente com base em informações obtidas a partir de monitoramento contínuo e
avaliações periódicas
Slide 106
A responsabilização e prestação de contas
Slide 107
A responsabilização e prestação de contas
Slide 108
Dados pessoais legados: o que fazer?
Slide 109
Curso rápido Imersão LGPD
Supervisão da LGPD
A responsabilidade na LGPD
Slide 111
A responsabilidade na LGPD
Slide 112
A responsabilidade na LGPD
Slide 113
A Autoridade Nacional de Proteção de Dados
Órgão da
administração pública
Está dando seus
federal, integrante da
“passos iniciais”.
Presidência da
República.
Funções básicas:
fiscalizar, conscientizar,
aplicar sanções,
Tem autonomia promover estudos,
técnica e decisória. elaborar relatórios,
editar regulamentos,
realizar auditorias,
editar normas, etc.
Slide 114
As sanções administrativas
Slide 115
As sanções administrativas
Slide 116
As sanções administrativas
Slide 117
Procedimento administrativo para sanções
Slide 118
Procedimento administrativo para sanções
A proporcionalidade entre a
A adoção de política de boas A pronta adoção de medidas
gravidade da falta e a intensidade
práticas e governança; corretivas; e
da sanção.
Slide 119
As sanções administrativas
Estas sanções não substituem a aplicação de outras sanções administrativas, civis ou penais
definidas no CDC
No cálculo do valor das multas, a ANPD poderá considerar o faturamento total da empresa
ou grupo de empresas, quando não dispuser do valor do faturamento no ramo de atividade
empresarial em que ocorreu a infração, definido pela ANPD, ou quando o valor for
apresentado de forma incompleta ou não for demonstrado de forma inequívoca e idônea.
Slide 120
Proporcionalidade na aplicação de sanções
Estas metodologias devem ser previamente
publicadas, para ciência dos agentes de
tratamento, e devem apresentar
objetivamente as formas e dosimetrias para o
cálculo do valor-base das sanções de multa,
que deverão conter fundamentação detalhada
A ANPD definirá, por meio de regulamento de todos os seus elementos, demonstrando a
próprio sobre sanções administrativas a observância dos critérios previstos na Lei.
infrações à Lei, que deverá ser objeto de
consulta pública, as metodologias que
orientarão o cálculo do valor-base das sanções
de multa.
O regulamento de sanções e metodologias
correspondentes deve estabelecer as
circunstâncias e as condições para a adoção de
multa simples ou diária.
Slide 121
Valor da multa diária
O valor da sanção de multa diária aplicável às infrações à Lei deve observar a gravidade da falta e a
extensão do dano ou prejuízo causado e ser fundamentado pela ANPD.
A intimação da sanção de multa diária deverá conter, no mínimo, a descrição da obrigação imposta, o
prazo razoável e estipulado pelo órgão para o seu cumprimento e o valor da multa diária a ser aplicada
pelo seu descumprimento.
Slide 122
Curso rápido Imersão LGPD
Considerações finais
Um fato
Slide 124
Dicas importantes
Slide 125
O que fazer?
Ainda que o conteúdo exato deste programa seja variável (em decorrência do
tamanho da empresa, setor de atuação etc.), o programa tem alguns pontos
gerais que se aplicam a qualquer empresa.
Slide 126
O Programa de Privacidade
Entendimento da Mapeamento da
Análise da situação
visão da empresa situação atual da
atual da empresa
sobre privacidade empresa
Slide 127
Obrigado!
Slide 128