Tox

Início/Cibersegurança

Adequação técnica à LGPD

A Lei Geral de Proteção de Dados (Lei 13.709/2018) exige, no art. 46, que o controlador adote medidas técnicas e administrativas para proteger os dados pessoais contra acesso não autorizado e situações acidentais ou ilícitas. A parte administrativa costuma ficar com o jurídico. A parte técnica fica com quem conhece o sistema, e é aí que atuamos.

O trabalho começa por uma pergunta simples que poucas empresas conseguem responder com segurança: onde, exatamente, está cada dado pessoal que vocês guardam? Banco de dados, planilhas exportadas, logs, backups, ferramentas de terceiros. Sem esse mapa, não há como proteger nem como atender um titular.

Solicitar proposta

Quando faz sentido

  • O jurídico concluiu o programa de privacidade e precisa que os sistemas cumpram o que foi escrito.
  • A empresa recebeu um pedido de titular (acesso, correção, exclusão) e levou dias para responder.
  • Houve um incidente, ou suspeita de incidente, e ninguém sabe quais dados foram afetados.
  • Um cliente corporativo enviou questionário de privacidade como condição para fechar contrato.

O que fazemos

Inventário de dados
Levantamento de cada campo com dado pessoal ou sensível nos sistemas, com origem, finalidade, onde fica armazenado, quem acessa e com quem é compartilhado.
Minimização e retenção
Remoção de coleta desnecessária e rotinas automáticas de anonimização ou exclusão ao fim do prazo de retenção definido pelo jurídico.
Direitos do titular (art. 18)
Funções no sistema para confirmar a existência de tratamento, dar acesso, corrigir, exportar em formato estruturado e eliminar dados, sem depender de consulta manual ao banco.
Medidas de segurança (art. 46)
Criptografia do dado sensível, mascaramento em logs e telas, controle de acesso por necessidade e trilha de auditoria de quem consultou o quê.
Comunicação de incidentes (art. 48)
Registro e investigação de incidentes, com as informações que a ANPD exige na comunicação. A Resolução CD/ANPD nº 15/2024 fixa três dias úteis, contados de quando o controlador sabe que dados pessoais foram afetados, e exige registro de todo incidente por no mínimo cinco anos.
Operadores e terceiros
Revisão técnica das integrações que recebem dado pessoal: o que é enviado, se precisa ser enviado e como é protegido no trânsito.

O que você recebe

  • Inventário de dados pessoais por sistema, em planilha que o encarregado (DPO) consegue manter.
  • Relatório de lacunas técnicas com prioridade e esforço estimado.
  • Implementação das rotinas de retenção e das funções de direitos do titular, quando contratada.
  • Roteiro técnico de resposta a incidente, alinhado ao regulamento da ANPD.

Referências

  • Lei 13.709/2018 (LGPD), arts. 6º, 18, 19, 42, 46, 48 e 52
  • Resolução CD/ANPD nº 2/2022 (agentes de tratamento de pequeno porte)
  • Resolução CD/ANPD nº 15/2024 (comunicação de incidente de segurança)
  • Guia orientativo de segurança da informação para agentes de tratamento de pequeno porte, ANPD
  • ISO/IEC 27701

Perguntas frequentes

Isso substitui o trabalho do jurídico ou do DPO?

Não. O jurídico define bases legais, prazos de retenção e políticas. Nós transformamos essas decisões em comportamento do sistema e fornecemos ao encarregado as informações técnicas de que ele precisa para responder a titulares, clientes e à ANPD.

A LGPD obriga a fazer pentest?

A lei não cita o pentest pelo nome. O art. 46 exige medidas de segurança técnicas e administrativas aptas a proteger os dados pessoais, e o § 2º do mesmo artigo pede que essas medidas existam desde a concepção do produto. Um pentest com relatório e reteste é uma das formas mais objetivas de demonstrar que essas medidas foram verificadas, e clientes corporativos pedem esse documento com frequência.

Em quanto tempo precisamos comunicar um incidente à ANPD?

A Resolução CD/ANPD nº 15/2024 fixa três dias úteis, contados do momento em que o controlador sabe que o incidente afetou dados pessoais. Agentes de tratamento de pequeno porte têm o prazo em dobro. Os titulares afetados também devem ser comunicados no mesmo prazo, em linguagem simples.

Todo incidente precisa ser comunicado?

Não. A comunicação é obrigatória quando o incidente pode causar risco ou dano relevante aos titulares, o que envolve, entre outros critérios, dado sensível, dado de criança, adolescente ou idoso, dado financeiro, credencial de acesso, dado protegido por sigilo ou grande número de titulares. Mesmo o incidente não comunicado precisa ficar registrado por no mínimo cinco anos.

Qual o prazo para responder a um pedido do titular?

O art. 19 da LGPD prevê a confirmação de existência ou o acesso aos dados em formato simplificado, de imediato, ou por declaração completa em até 15 dias contados do pedido. A declaração completa informa a origem dos dados, os critérios usados e a finalidade do tratamento. Sem funções no sistema para localizar e exportar os dados de uma pessoa, esse prazo costuma estourar em consulta manual ao banco.

Somos um SaaS e tratamos dados em nome dos nossos clientes. A lei se aplica a nós?

Sim. Nesse caso a empresa atua como operadora, e o art. 46 vale para todos os agentes de tratamento. Pelo art. 42, o operador responde solidariamente pelos danos quando descumpre a lei ou as instruções lícitas do controlador. Na prática, os clientes corporativos repassam essas exigências em contrato e em questionários de segurança.

Qual é a penalidade por descumprimento?

O art. 52 da LGPD prevê advertência, publicização da infração, bloqueio ou eliminação dos dados, suspensão do banco de dados ou da atividade de tratamento e multa de até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração. O titular ainda pode buscar reparação na Justiça, e o dano de reputação de um vazamento costuma pesar mais que a multa.

Somos uma empresa pequena. As exigências são as mesmas?

A LGPD vale para qualquer porte, mas a Resolução CD/ANPD nº 2/2022 simplificou algumas obrigações para agentes de pequeno porte: dispensa de indicar encarregado, desde que haja um canal de comunicação com o titular, política de segurança simplificada e alguns prazos em dobro. Não se enquadra quem faz tratamento de alto risco, ultrapassa o limite de faturamento ou pertence a grupo econômico maior.

Criptografar os dados ajuda em caso de vazamento?

Ajuda de forma concreta. O art. 48, § 3º, da LGPD manda considerar, na avaliação da gravidade de um incidente, se os dados estavam protegidos por medidas técnicas que os tornassem ininteligíveis para quem não tinha autorização. Criptografia de dado sensível e de backups, com as chaves guardadas fora do mesmo servidor, pesa a favor da empresa nessa análise.

Setores e serviços relacionados

Artigos sobre o tema

Fale com a Tox

Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.

Solicitar proposta