Como adequar as políticas de privacidade com as primeiras orientações da ANPD?

July 19, 2022

A Autoridade Nacional de Proteção de Dados (ANPD) publicou a Nota Técnica nº 02/2021/CGTP/ANPD, cujo objeto é a análise da conformidade da nova Política de Privacidade do WhatsApp com a Lei Geral de Proteção de Dados (LGPD). Desta Nota já é possível extrair os seguintes posicionamentos que devem ser considerados na elaboração das Políticas de Privacidade. 1- Foco no princípio da transparência: A ANPD ressalta a importância da observação do princípio da transparência no tratamento de dados pessoais. Isso significa que as empresas devem garantir o acesso à informação sobre os tratamentos de dados que realiza de forma clara, precisa e facilitada. Em termos práticos, a empresa deve tomar as seguintes cautelas na divulgação das Políticas de Privacidade: 1- Facilitar a disponibilização das informações através do destaque das Políticas de Privacidade e Termos de Uso no site/aplicativo, evitando a disponibilização da informação a partir de vários links. Ou seja, o ideal é que todas as informações estejam consolidadas em um único documento (link); 2- Adotar linguagem que considere o nível de compreensão dos titulares, que, na grande maioria, não possuem clara compreensão dos riscos decorrentes dos tratamentos de dados; 3- A transparência também deve ser observada no uso de inteligência artificial, principalmente nos casos de perfilização (uso de inteligência artificial para verificar os interesses/perfil dos titulares). A empresa não precisa revelar suas fórmulas algoritmas, mas deve ser transparente quanto aos dados coletados e finalidades pretendidas com este tratamento. 5- Informar quais informações são compartilhadas com outras empresas. 2- A Importância de citar as bases legais que legitimam o tratamento: A ANPD questiona o fato de a Política de Privacidade Brasileira do WhatsApp não apresentar as bases legais que justificam o tratamento dos dados pessoais para cada uma das finalidades, bem como a falta de informação sobre quais categorias de dados pessoais são utilizadas para cada uma das finalidades. Importante salientar que a LGPD não exige no seu art. 9º a disponibilizam das bases legais que legitimam o tratamento. Todavia, a ANPD enfatiza a importância desta informação com fundamento no princípio da transparência. No entender da ANPD: “apresentar as bases legais aos titulares demonstra, ademais, a legitimidade do tratamento e traz clareza sobre este, o que leva a uma transparência efetiva. Somente com a transparência é que os titulares poderão exercer a chamada autodeterminação informacional e exercer seus direitos, em especial o de livre acesso.” Desse modo, as empresas devem informar as finalidades dos tratamentos de dados pessoais, quais categorias de dados são tratados para cada uma das finalidades e informar quais as bases legais aplicáveis para cada uma das finalidades. 3- Cuidado no exercício dos direitos dos titulares: A ANPD alerta sobre a obrigação de empresa informar o modo como os titulares podem exercer os direitos previstos no art. 18 da LGPD. Foi ressaltado na nota técnica que a menção aos direitos dos titulares nas Políticas não deve ser entendida como a reprodução literal do dispositivo da lei. Outro ponto que a ANPD considerou irregular foi o modo de identificação do encarregado. A ANPD ressaltou que o art. 41, §1º da LGPD exige que, além das informações do contato, seja divulgada a identidade do encarregado. 4- Pontos mínimos que devem constar no Relatório de Impacto à Proteção de Dados: Embora a ANPD ainda não tenha regulamentado este tema, na nota técnica já apontou algumas informações mínimas que devem compor o Relatório de Impacto à Proteção de Dados: a) Descrição sistemática das operações de tratamento previstas e a finalidade do tratamento, inclusive quanto aos legítimos interesses do responsável pelo tratamento, bem como quanto ao uso de inteligência artificial e decisões automatizadas; b) Avaliação da necessidade e proporcionalidade das operações de tratamento em relação aos objetivos; c) Avaliação dos riscos às liberdades civis e aos direitos fundamentais dos titulares de dados, compreendendo uma matriz de probabilidade e impacto para que se possa identificar o risco identificado e o risco residual e d) Medidas de segurança técnicas e administrativas previstas para lidar com os riscos e assegurar a proteção dos dados pessoais, considerando os direitos e as legítimas expectativas dos titulares dos dados. 5- Cuidado na escolha das bases legais: Através de trocas de ofícios, o WhatsApp apontou o uso das bases legais necessidade contratual (art. 7º, V, LGPD) e do legítimo interesse (art. 7º, IX, LGPD) para as finalidades de “aprimoramento de serviços” e “personalização de recursos”. A ANPD evidenciou que a base legal “necessidade contratual” deve ser utilizada apenas no tratamento de dados pessoais necessários para a execução de contrato ou de procedimentos a ele preliminares, cujo titular seja parte. Assim, situações como “aprimoramento de serviços” e “personalização de recursos” não se relacionam com a execução do contrato perante o titular. Nesses casos, a base legal mais adequada é o legítimo interesse, já que tais finalidades visam garantir a inovação das funcionalidades do aplicativo e a ampliação da experiência dos usuários para que a empresa consiga se destacar dos seus concorrentes. A ANPD ainda ressaltou que o uso da base legal do legítimo interesse depende da observância dos seguintes pontos: (i) –Apenas os dados minimamente necessários para a realização das finalidades pretendidas devem ser tratados (princípio da necessidade); (ii) – No teste de balanceamento o legítimo interesse não pode prevalecer em detrimento dos direitos e liberdades do titular; (iii) – Deve ser garantida a transparência dos tratamentos de dados baseados no legítimo interesse para permitir o controle social e pela ANPD em relação ao balanceamento entre os interesses do controlador e a legitimidade do tratamento; (iv) -Evidenciar quais categorias de dados são tratadas sob a justificativa o legítimo interesse e no contexto de quais finalidades 6- Consentimento do usuário em relação ao Termo de Uso não se confunde com o consentimento em relação ao tratamento dos dados. A ANPD ressaltou que o consentimento do usuário em relação ao Termo de Uso do aplicativo não se confunde com a base legal do consentimento para o tratamento dos dados pessoais. Portanto, tal ponto deve ser observado pelas empresas, principalmente porque o uso do consentimento como base legal implica na adoção de um sistema de gestão deste consentimento capaz de garantir a revogação ou revisão pelo titular. 7- Medidas de prevenção e segurança A ANPD considerou que a lista de salvaguardas apresentada está em conformidade com às boas práticas de segurança e privacidade da informação. Todavia, fez algumas ressalvas em relação a falta de detalhamento sobre as práticas de descarte e exclusão segura dos dados, a falta de informações sobre a construção de um inventário de dados, do registro de operações de tratamento de dados pessoais e dos registros de compartilhamentos, transferências e divulgação de dados pessoais. Tal ponto da Nota demonstra que não basta a divulgação das medidas de segurança adotadas, mas, principalmente no caso de fiscalizações, é importante demonstrar como estas medidas são operacionalizadas, a fim de que a ANPD posso verificar a sua adequação e efetividade. Pela análise da Nota Técnica nº 02/2021/CGTP/ANPD é possível concluir que a ANPD adota interpretação extensiva da LGPD. Isso significa que as empresas não podem considerar apenas a literalidade da LGPD nos seus projetos de conformidade, sendo necessário também a clara compreensão GDPR e dos princípios que regem a privacidade e proteção de dados pessoais. Fonte: Contabilidade na TV


Ultimas notícias

August 1, 2024
Altera a Lei n° 11.438 (que dispõe sobre incentivos e benefícios para fomentar as atividades de caráter desportivo e dá outras providências.) , de 29 de dezembro de 2006, para permitir que pessoas físicas sejam proponentes de projetos no âmbito da referida Lei.
August 1, 2024
Dispõe sobre o processo de inscrição e atualização cadastral para manutenção do Benefício de Prestação Continuada da Assistência Social - BPC para os beneficiários não inscritos no Cadastro Único para Programas Sociais do Governo Federal, ou que estiverem com o cadastro desatualizado, nos termos e prazos estipulados nesta Portaria. O MINISTRO DE ESTADO DO DESENVOLVIMENTO E ASSISTÊNCIA SOCIAL, FAMÍLIA E COMBATE À FOME e o MINISTRO DE ESTADO DA PREVIDÊNCIA SOCIAL, no uso das atribuições que lhes conferem os incisos I e II do parágrafo único do artigo 87 da Constituição Federal, e os artigos 27 e 43, da Lei nº 14.600, de 19 de junho de 2023, RESOLVEM: Art. 1º Os beneficiários do Benefício de Prestação Continuada da Assistência Social – BPC quando não estiverem inscritos no Cadastro Único para Programas Sociais do Governo Federal – Cadastro Único ou quando estiverem com o cadastro desatualizado há mais de 48 meses deverão regularizar a situação nos seguintes prazos contados a partir da efetiva notificação bancária ou por outros canais de atendimento: I – 45 dias para municípios de pequeno porte; e II – 90 dias para municípios de médio e grande porte ou metrópole, com população acima de 50 mil habitantes. § 1º Na falta da ciência inequívoca da notificação bancária ou por outros canais de atendimento, o crédito do benefício será bloqueado em 30 dias após o envio da notificação. § 2º O não cumprimento do disposto no caput implicará na suspensão do benefício desde que comprovada a ciência inequívoca da notificação. Art. 2º O beneficiário poderá realizar a inclusão ou atualização no Cadastro Único até o final do prazo de suspensão, sem que haja prejuízo no pagamento do benefício. § 1º A relação dos beneficiários será disponibilizada às gestões municipais e distrital para realização de ações prévias com a finalidade de mobilizar os beneficiários sobre a necessidade de inscrição ou atualização no Cadastro Único e desenvolver ações para priorizar o atendimento quando for necessário. § 2º Caso o beneficiário não realize a inclusão ou atualização cadastral nos termos do caput, a suspensão terá efeitos a partir do pagamento do mês subsequente ao final dos prazos estabelecidos no artigo 1º, incisos I e II, desta Portaria. § 3º O beneficiário poderá solicitar ao Instituto Nacional do Seguro Social – INSS a reativação de seu benefício caso tenha realizado a inscrição ou atualização no Cadastro Único até o fim do prazo de suspensão. § 4º A reativação do benefício implicará o pagamento de todos os valores devidos durante o período em que a emissão do crédito esteve suspensa. Art. 3º O Ministério do Desenvolvimento e Assistência Social, Família e Combate à Fome e o INSS adotarão medidas para ampla divulgação das medidas constantes desta Portaria aos beneficiários do BPC, podendo editar atos complementares conjuntos para casos omissos ou excepcionais. Art. 4º Esta Portaria entra em vigor na data da publicação. JOSÉ WELLINGTON BARROSO DE ARAÚJO DIAS Ministro de Estado do Desenvolvimento e Assistência Social, Família e Combate à Fome CARLOS ROBERTO LUPI Ministro de Estado da Previdência Social 
Share by: