Lei Geral de Proteção de Dados Pessoais
Lei nº 13.709/2018, alterada pela Lei nº 13.853/2019
O Gap Analysis é a análise da diferença entre onde a sua empresa está e onde pretende chegar. Essa diferença é a lacuna (gap) que precisa ser preenchida, para que a empresa atinja o nível de conformidade e alinhamento com as medidas de segurança, técnicas e administrativas requisitadas pela LGPD.
A análise ajudará a sua empresa a compreender o seguinte:
Observação: O mapeamento de dados pessoais com o seu ciclo de vida deverá ser feito e todas as questões legais de conformidade com a LGPD, deverão ser feitas por uma consultoria jurídica.
A Avaliação de Maturidade é um modelo de julgamento da maturidade dos processos adotados pela sua empresa e ajudará a identificar as ações necessárias para aumentar o nível de maturidade deles.
Uma empresa mais madura é definida como aquela cujos processos são melhor definidos, integrados e gerenciados.
Com base no Gap Analysis, a escala de maturidade do legado de processos da sua empresa será julgado, em relação à segurança da informação e à proteção de dados pessoais, conforme os requisitos da LGPD e com base nas seguintes áreas de foco:
Em complemento ao Gap Analysis e à Avaliação de Maturidade, a Avaliação de Riscos ajudará a identificar as fragilidades dos processos adotados pela sua empresa.
Com base nos requisitos de conformidade da LGPD, os riscos poderão ser classificados da seguinte forma:
Os riscos levantados deverão ser avaliados, classificados e de acordo com a severidade, ações de mitigação deverão ser definidas para prevenir, evitar e/ou minimizar os seguintes impactos:
De acordo com o artigo 50 da LGPD, todos os agentes de tratamento poderão formular regras de boas práticas e de governança que estabeleçam as condições de organização, o regime de funcionamento, os procedimentos, incluindo reclamações e petições de titulares, as normas de segurança, os padrões técnicos, as obrigações específicas para os diversos envolvidos no tratamento, as ações educativas, os mecanismos internos de supervisão e de mitigação de riscos e outros aspectos relacionados ao tratamento de dados pessoais.
Considerando que os dados pessoais são ativos de informação, a Segurança da Informação desempenha um papel crucial na formulação das regras de boas práticas e de governança. Como não se pode garantir 100% de segurança, há a necessidade de um conjunto de benchmarks ou padrões para ajudar a garantir que um nível adequado de segurança seja atingido, os recursos sejam usados de forma eficiente e as melhores práticas de segurança sejam adotadas.
A metodologia básica para realizar o benchmark de Segurança da Informação será a ISO 27002. Ela oferece a garantia de que a sua empresa está protegendo os seus ativos de informação usando critérios com um padrão reconhecido internacionalmente. Os benefícios são aplicáveis a empresas de todos os tamanhos e todos os níveis de maturidade de segurança.
A fim de manter uma gestão eficaz da segurança da informação e de proteção de dados pessoais na sua empresa, é fundamental documentar as diretrizes, os procedimentos de segurança e os seus registros, mantendo os padrões definidos, com a atribuição de responsabilidades para que as pessoas apropriadas as executem com a regularidade estabelecida.
A documentação é importante para ajudar a sua empresa a:
De acordo com a LGPD, na aplicação dos princípios indicados nos incisos VII e VIII do caput do art. 6º da Lei, o controlador, observados a estrutura, a escala e o volume de suas operações, bem como a sensibilidade dos dados tratados e a probabilidade e a gravidade dos danos para os titulares dos dados, poderá:
h) seja atualizado constantemente com base em informações obtidas a partir de monitoramento contínuo e avaliações periódicas; e
Para isso, a sua empresa precisa definir os indicadores de desempenho aptos a analisar e avaliar o cumprimento dos objetivos da segurança de informação e de proteção de dados pessoais implementados em conformidade com a legislação.
As auditorias são uma forma de avaliar se a sua empresa está seguindo as boas práticas de segurança da informação e de proteção de dados pessoais. Elas desempenham um papel fundamental, ajudando a sua empresa a compreender e a cumprir suas obrigações de proteção de dados. As auditorias analisam se a sua empresa tem controles eficazes em vigor, juntamente com políticas e procedimentos estabelecidos.
As auditorias também verificam se a sua empresa está cumprindo os requisitos da legislação e o relatório resultante trará recomendações sobre como melhorar continuamente as medidas de segurança implementadas, motivo pelo qual deve ser realizada periodicamente.
Os requisitos a serem avaliados podem incluir:
As ações educativas são complementos importantes para colocar em prática todas as diretrizes e procedimentos definidos como medidas de segurança da informação e de proteção de dados pessoais na sua empresa, além de estarem previstas na LGPD.
O objetivo delas deve ser instruir e informar os funcionários sobre comportamentos e hábitos em relação à privacidade, desenvolvendo e melhorando a questão cultural no ambiente corporativo.
Para que isso se concretize, um plano de treinamentos deve ser elaborado periodicamente, abordando temas como:
De acordo com a LGPD, Lei 13.709 e a Lei 13.853 – Art. 5, o encarregado é a pessoa indicada pelo controlador e operador para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD).
Conforme o Art. 41 da LGPD, todo controlador deverá nomear um encarregado para o tratamento de dados pessoais. Portanto, a nomeação desse profissional é de extrema importância, pois além de cumprir a legislação, ele será responsável pela operação e gestão do tratamento de dados, pelo monitoramento das ações internas no tratamento de dados e pela manutenção da conformidade com os Regulamentos de Proteção de Dados.
Com a contratação de serviços de um provedor de serviços de DPO externo, a sua empresa poderá reduzir os desafios e as despesas para recrutar e formar um funcionário para ser o Encarregado pelo Tratamento de Dados Pessoais em tempo integral.
Fale conosco! Estamos aqui para ajudá-lo a adequar a sua empresa.
Obrigado por entrar em contato. Retornaremos assim que possível!
Desculpe, houve um erro ao enviar a mensagem. Por favor, tente novamente mais tarde...
Ao submeter os seus dados, você manifesta o seu consentimento em fornecer os dados pessoais acima solicitados, que serão utilizados com a finalidade de entrarmos em contato para o fornecimento de informações sobre os produtos e/ou serviços escolhidos por você.
Os seus dados não serão utilizados para nenhum outro tipo de tratamento, a não ser que já exista alguma obrigação legal.
Você poderá solicitar a revogação do seu consentimento a qualquer momento, através do e-mail: privacidade@xpositum.com.br.
Prestamos serviços de consultoria em governança corporativa, programas de compliance, segurança da informação e tecnologia para clientes de todos os segmentos.
Rua Aristides França, 646 - Cidade Jardim
São José dos Pinhais – PR
83035-170
Fone: (41) 2102-0700
Copyright © 2025 Xpositum – Todos os direitos reservados.