top of page

O futuro da LGPD nas empresas exige decisões

Foto do escritor: Dr. Dartagnan L. Costa
Dr. Dartagnan L. Costa
há 11 minutos
5 min de leitura

Uma empresa pode ter política de privacidade publicada, cláusulas-padrão em seus contratos e, ainda assim, não conseguir responder com segurança quando um cliente pede acesso aos seus dados ou quando um fornecedor sofre um incidente. É nesse ponto que o futuro da LGPD nas empresas deixa de ser uma discussão de adequação formal e passa a afetar caixa, reputação, contratos, continuidade operacional e responsabilidade dos administradores.

A Lei Geral de Proteção de Dados não impõe um modelo único de conformidade. Ela exige que o tratamento de dados pessoais tenha fundamento, finalidade definida, medidas de segurança compatíveis com os riscos e capacidade de demonstrar as decisões tomadas. Para micro, pequenas e médias empresas, o desafio não é reproduzir a estrutura de grandes grupos econômicos. É identificar onde estão os dados, quem os utiliza, por qual motivo e quais controles são necessários para evitar que uma falha rotineira se transforme em passivo relevante.

O futuro da LGPD nas empresas será medido por evidências

Durante os primeiros anos de vigência da LGPD, muitas organizações concentraram esforços em documentos visíveis: avisos de privacidade, termos de uso e políticas internas. Esses instrumentos continuam necessários, mas não bastam quando não correspondem à operação real.

A empresa que informa coletar apenas dados cadastrais, mas mantém planilhas com informações de saúde de empregados, históricos de atendimento, cópias de documentos e dados de geolocalização, precisa rever a distância entre o que declara e o que efetivamente faz. A incongruência pode fragilizar sua defesa em uma fiscalização, em uma reclamação de titular ou em um conflito contratual.

A tendência é de maior relevância para a prestação de contas, conhecida como accountability. Em termos práticos, não basta afirmar que há cuidado com dados. É preciso conservar evidências proporcionais à atividade: inventário de tratamentos, definição de responsáveis, registros de decisões, treinamentos, controles de acesso, contratos com operadores e procedimentos para responder a incidentes e solicitações de titulares.

Isso não significa burocratizar cada atividade da empresa. Significa criar uma trilha mínima de prova. Se houver questionamento, o gestor deve conseguir demonstrar por que determinado dado foi solicitado, quem teve acesso, por quanto tempo foi armazenado e quais providências foram adotadas para protegê-lo.

Dados pessoais já fazem parte do risco contratual

A LGPD tende a ocupar espaço crescente nas negociações com clientes, fornecedores, plataformas, instituições financeiras e parceiros comerciais. Contratos antes tratados apenas sob a ótica de preço, prazo, qualidade e responsabilidade civil passam a demandar definição mais precisa sobre fluxos de dados.

Quando uma empresa contrata sistema de folha de pagamento, plataforma de vendas, serviço de armazenamento em nuvem, marketing digital ou atendimento terceirizado, ela normalmente compartilha informações de empregados, clientes ou contatos comerciais. A pergunta relevante não é apenas se o fornecedor possui uma política de privacidade. É necessário entender quais dados serão compartilhados, se o fornecedor atuará conforme instruções da contratante, quais medidas de segurança oferece e como comunicará um incidente.

As partes também devem prever cooperação diante de pedidos de titulares e apurações de autoridades, limites para subcontratação, prazo de retenção ou devolução dos dados ao fim da relação e distribuição de responsabilidades. A redação depende do serviço e do fluxo concreto. Uma cláusula genérica pode não resolver a divergência quando o problema já ocorreu.

Para empresas que atendem clientes no exterior ou utilizam fornecedores estrangeiros, a análise exige atenção adicional. Transferências internacionais de dados podem ocorrer em ferramentas aparentemente simples, como sistemas de e-mail, hospedagem, CRM e videoconferência. O uso dessas soluções não é necessariamente irregular, mas exige avaliação da base jurídica, das garantias aplicáveis e da documentação disponível.

Inteligência artificial aumenta a exposição e exige critério

A incorporação de inteligência artificial aos processos empresariais altera a dimensão do risco. Ferramentas capazes de resumir contratos, classificar currículos, prever inadimplência, orientar atendimento ou produzir comunicações podem tratar dados pessoais e, em alguns casos, dados sensíveis ou informações empresariais confidenciais.

O ganho de produtividade pode ser relevante, mas a decisão não deve ser delegada à conveniência do aplicativo. Antes de liberar uma ferramenta para equipes comerciais, financeiras, jurídicas ou de recursos humanos, convém avaliar o que será inserido nela, onde essas informações serão processadas, se haverá retenção para treinamento do sistema, quem poderá acessar os resultados e como erros serão revisados.

Há diferença entre utilizar uma ferramenta para corrigir um texto sem conteúdo identificável e utilizá-la para analisar dados de empregados, documentos de clientes ou informações de crédito. No segundo caso, a empresa pode enfrentar questões relacionadas à necessidade do tratamento, transparência, segurança, discriminação e revisão de decisões automatizadas.

A solução costuma passar por uma política interna objetiva. Ela deve indicar usos permitidos, dados proibidos, pessoas autorizadas, exigência de revisão humana e canal para dúvidas. Em regra, proibir toda tecnologia tende a ser pouco eficiente; permitir qualquer uso, sem diretriz e sem treinamento, transfere o risco para a operação sem controle.

O encarregado não substitui a governança

A figura do encarregado pelo tratamento de dados pessoais ganhou relevância como canal de comunicação entre a empresa, os titulares e a Autoridade Nacional de Proteção de Dados. Contudo, indicar um nome não resolve a estrutura de conformidade.

O encarregado precisa ter condições reais de receber demandas, acionar os responsáveis internos e acompanhar respostas. A área comercial pode conhecer o cadastro de clientes, o RH administra dados de empregados, o financeiro controla documentos para crédito e cobrança, e a tecnologia gerencia acessos. Sem definição de papéis entre essas áreas, as informações ficam dispersas e as respostas tendem a ser incompletas ou tardias.

A governança adequada depende do porte, do setor e do volume de dados tratado. Uma indústria com controle de acesso e medicina ocupacional terá riscos diferentes de uma empresa de serviços que atua com grande base de clientes ou de uma organização que concede crédito. O ponto comum é a necessidade de alguém com autoridade para coordenar decisões e reportar riscos à administração.

Incidentes: o problema não começa com a comunicação

Muitas empresas associam incidentes de segurança apenas a ataques sofisticados. Na prática, situações relevantes também podem surgir de envio de arquivo ao destinatário errado, senha compartilhada, notebook perdido, acesso mantido após o desligamento de um empregado, uso indevido de listas comerciais ou falha de fornecedor.

Nem todo incidente exige a mesma resposta, e a comunicação à Autoridade Nacional de Proteção de Dados e aos titulares depende da avaliação do risco ou dano relevante. Ainda assim, a ausência de um procedimento pode agravar qualquer ocorrência. Nas primeiras horas, a empresa precisa preservar evidências, compreender o alcance do evento, conter o problema, identificar os dados envolvidos e registrar as providências adotadas.

Improvisar nesse momento pode comprometer a prova e gerar comunicações contraditórias a clientes, fornecedores e empregados. Um plano de resposta não elimina o incidente, mas organiza a tomada de decisão. Ele deve estabelecer responsáveis, contatos, critérios de escalonamento, preservação de registros e alinhamento entre as áreas técnica, jurídica e de comunicação.

Onde a empresa deve concentrar recursos

O investimento em LGPD precisa acompanhar a materialidade do risco. Uma empresa não precisa começar pelo documento mais extenso, mas pelos tratamentos capazes de gerar maior impacto: bases de clientes, dados de empregados, informações financeiras, dados sensíveis, credenciais de acesso e operações terceirizadas.

Uma avaliação inicial consistente costuma responder a quatro questões: quais dados pessoais entram na empresa; para quais finalidades são usados; com quem são compartilhados; e quais medidas protegem esse ciclo. A partir daí, a administração pode priorizar correções em contratos, acessos, retenção de arquivos, descarte de documentos, treinamentos e procedimentos internos.

Também é necessário evitar dois extremos. O primeiro é tratar a LGPD como custo exclusivamente jurídico e produzir documentos sem adesão operacional. O segundo é reduzir o tema à segurança da informação e ignorar finalidade, transparência, contratos e direitos dos titulares. A proteção de dados exige integração entre gestão, tecnologia, recursos humanos, comercial e jurídico.

O futuro da LGPD nas empresas será menos marcado por formulários e mais pela capacidade de tomar decisões justificáveis diante de um problema concreto. Antes da próxima contratação de tecnologia, renovação de fornecedor ou expansão de uma base de dados, vale perguntar: se essa operação for questionada amanhã, a empresa terá documentos, controles e responsáveis capazes de explicar sua escolha?

 
 
 

Comentários


Whastapp

© Dartagnan & Stein Sociedade de Advogados SS - OAB/RS 3.791
Site em conformidade com as normas da Ordem dos Advogados do Brasil
Todos os direitos reservados.

  • 001
  • Instagram
  • LinkedIn ícone social
  • Facebook ícone social
bottom of page