ANPD abre consulta pública sobre adequação de Microempresas e Empresas de Pequeno Porte à LGPD

Publicado originalmente no Jornal O Estado

Por Elisandra Amaral

A Lei Geral de Proteção de Dados (LGPD), que está em vigor desde setembro/2020, tem como objetivo principal proteger e trazer maior controle na forma que os dados pessoais de pessoas físicas são tratados.

A lei também trouxe, em seu Capítulo IX a criação da Autoridade Nacional de Proteção de Dados, cujas competências estão elencadas no artigo 55-J.

Cabe à ANPD, além de outras atribuições, editar normas, orientações e procedimentos simplificados e diferenciados, inclusive quanto aos prazos, para que microempresas e empresas de pequeno porte, bem como iniciativas empresariais de caráter incremental ou disruptivo que se autodeclarem startups ou empresas de inovação, possam adequar-se a esta Lei.

Atendendo à este dispositivo, a Autoridade Nacional de Proteção de Dados (ANPD) publicou em 30 de agosto de 2021, a Consulta Pública sobre a minuta de resolução que regulamenta a aplicação da Lei Geral de Proteção de Dados Pessoais (LGPD), para empresas que se enquadram no artigo 55-J, XVIII, conforme citado acima.

Um dos propósitos deste estudo é a utilização de uma metodologia simplificada e diversa, que trará maior facilidade na adequação deste grupo à LGPD, uma vez que o porte da empresa não modifica o direito que os titulares de dados pessoais detêm.

Será avaliado também eventuais riscos que esta flexibilização ou o afastamento destas regras poderá trazer aos direitos fundamentais de privacidade dos titulares dos dados pessoais, como também o possível efeito da conservação das obrigações aos agentes de pequeno porte.

Trazendo algumas flexibilizações, a minuta da Resolução sugere que os agentes de tratamento de empresas de pequeno porte fiquem isentos da obrigação de conservação de registros das operações de tratamento de dados pessoais conforme requisito do artigo 37 da LGPD.

Nessa direção, no dia 29 de janeiro de 2021, a ANPD começou com a tomada de subsídios sobre a normatização da aplicação da LGPD para microempresas e empresas de pequeno porte.

A Autoridade tem o anseio de que esta Tomada de Subsídios ajudará de forma expressiva na elaboração da regulamentação, que futuramente será objeto de consulta e audiência públicas.

Para Waldemar Ortunho, Diretor-Presidente da ANPD, “o início da tomada de subsídios demonstra que a ANPD está comprometida com o cumprimento do cronograma previsto pela agenda regulatória recentemente publicada”.

A consulta pública já se encontra disponível na plataforma Participa + Brasil pelos próximos 30 dias e a audiência pública ocorrerá nos dias 14 e 15 de setembro de 2021.

Sobre a Autora

Elisandra Amaral é diretora e fundadora do núcleo de privacidade do Nelson Wilians Advogados.

O OPEN BANKING E A LEI GERAL DE PROTEÇÃO DE DADOS

Por Dra. Márcia Ferreira

A Lei Geral de Proteção de Dados, mais conhecida como LGPD, dispõe sobre o tratamento de dados pessoais, com o objetivo de salvaguardar os direitos fundamentais de liberdade e de privacidade do titular de dados.

Em 04 de maio de 2020, o Banco Central do Brasil e o Conselho Monetário Nacional publicaram a  Resolução Conjunta 1/20, que  delibera sobre a implementação do Open Banking por parte das instituições financeiras, meios de pagamentos e demais instituições autorizadas a funcionar pelo BACEN.

Mas o que seria o Open Banking? O Open Banking é a soma de regras e tecnologias que vai possibilitar o compartilhamento de dados e serviços de clientes entre as instituições financeiras que aderirem aos respectivos programas.

Em linhas gerais, a ideia do Open Banking é simples: caso o cliente queira que seu banco atual, no caso o banco X, partilhe seus dados com outra instituição, no caso um banco Z, deverá requerer o compartilhamento ao Z, que notificará o X sobre a requisição. Após, o banco validará com o cliente se tal requisição é verdadeira e recolherá seu consentimento para realizar o envio.

O Open Banking já é utilizado desde 2018 no Reino Unido. No Brasil, a sua introdução ocorrerá em quatro etapas.

A intenção do Open Banking é que com a oportunidade do compartilhamento de dados da vida financeira das pessoas, as fintechs consigam encontrar mercado para atuarem, oferecendo benefícios a essas pessoas, podendo competir com os grandes bancos.

A este respeito, dispõe o diretor de regulação do Banco Central, Otávio Ribeiro Damaso: 

A implementação do Open Banking no Brasil constitui um marco notório da regulamentação do Sistema Financeiro Nacional e do Sistema de Pagamentos Brasileiro destinado a incentivar a inovação, a fomentar a concorrência e a aumentar a eficiência no âmbito desses sistemas, assim como a promover a cidadania financeira, em medida prioritária deste Banco Central, circunscrita na Agenda BC, na dimensão Competitividade.¹

Alinhando o Open Banking com a LGPD, entende-se que os dados bancários são dos clientes e não das instituições financeiras. Assim, se faz indispensável coletar o consentimento do cliente, com a finalidade de autorizar as instituições financeiras a compartilharem dados, produtos e serviços com outras empresas do mesmo seguimento, através da união de tecnologias, com segurança e agilidade.

Considerando que o Open Banking  tem como pressuposto o consentimento, que é uma das bases legais contidas na LGPD, artigo 7°, I, o cliente conseguirá compartilhar seus dados, mediante sua autorização, assim como poderá revoga-la quando desejar. 

Citada Resolução Conjunta Nº 1 trata do consentimento e também da possibilidade de sua revogação em seus artigos 14 e 15 respectivamente.

Nesse processo, um fator importante de ser observado é o que consta no Art. 50 da LGPD, que trata de boas práticas e Governança. Todas as organizações precisam criar processos para responderem aos incidentes de segurança e também para o caso de transferência internacional de dados.

Assim, tendo em vista todas as particularidades dessa operação, resta claro que a instituição precisará controlar de forma transparente o processo de guarda do dado pessoal, além de dispor de um suporte eficiente e prático, capaz de garantir aos titulares a  revogação de seu consentimento e/ou  a requisição  de informações acerca do tratamento de seus dados.

Nesse contexto, verifica-se o papel de excelência da LGPD em tutelar o dado pessoal, pois toda instituição financeira interessada em adotar o open banking deverá ter como regra fundamental o cuidado e atenção ao tratamento de dados pessoais.

Com a constante inovação do mercado bancário, novos métodos e demandas serão formados e, de igual modo, a concepção de soluções deverão atentar e respeitar a privacidade e proteção de dados pessoais.

O Open Banking não precisa expressar risco para segurança da informação, nem ameaçar a proteção de dados pessoais, podendo as instituições financeiras adotarem medidas seguras para proteger informações confidenciais, sempre considerando a Lei Geral de Proteção de Dados.

NOTA:

[¹] – Exposição de motivos da Circular 4.032/2020 do Banco Central.

Sobre a Autora

Dra. Márcia Ferreira é advogada e gerente do Núcleo de Privacidade e Proteção de Dados NWADV.

NWPODCAST – #44: O conflito de interesses envolvendo a figura do encarregado – DPO

Em vigor desde setembro de 2020, a Lei Geral de Proteção de Dados (LGPD) nasceu para regular o tratamento de dados pessoais, fixando importantes diretrizes.

O Encarregado pelo tratamento de dados pessoais desenvolve um papel intimamente ligado à reputação da empresa, desempenhando as funções incluídas no art. 41 LGPD. 

A função de DPO se consolidou com as publicações da GDPR e da LGPD. No quadragésimo quarto episódio do NWPodcast, Lis Amaral, convida a Dra. Cristiane Machado, advogada do Núcleo de Privacidade e Proteção de Dados do NWADV, para falar sobre “O conflito de interesses envolvendo a figura do encarregado – DPO”.

Ouça agora.

NWPodcast: #40 – A PROXIMIDADE PARA APLICAÇÃO DE SANÇÕES ADMINISTRATIVAS PELA ANPD

A Lei Geral de Proteção de Dados (LGPD) foi criada com o intuito de estabelecer diretrizes importantes e trazer maior controle, estabelecendo regras para a coleta, processamento e armazenamento de dados pessoais.

A medida provisória de número 959/2020, que teve como objetivo tratar das regras para o auxílio emergencial durante a pandemia, bem como o adiamento da vigência da LGPD, pretendia prorrogar o prazo para 2021; porém, esta pretensão foi rejeitada pelo Senado Federal e com isso a Lei Geral de Proteção de Dados entrou em vigor em 18 de setembro de 2020, com exceção dos artigos 52, 53 e 54.

No quadragésimo episódio do NW Podcast, Lis Amaral entrevista a Dra. Márcia Mendes, advogada do Núcleo de Inovação e Proteção de Dados do NWADV, e abordam sobre a proximidade para aplicação de sanções administrativas pela ANPD.

Ouça agora.

Seus dados pessoais são ouro

Publicado originalmente por Estúdio Folha.

Por Dr. Nelson Wilians

Sei mais sobre o efeito de uma bomba atômica do que sobre o efeito de uma empresa deter zilhões de dados de pessoas do mundo todo.

Minha impressão é a de que só os superdotados das gigantes da tecnologia, que estão sentados sobre essa pilha de dados, sabem exatamente o que isso significa e, principalmente, como isso pode ser usado (4,66 bilhões de pessoas usam a internet e 5,22 bilhões, um celular, de acordo com o GlobalWebIndex).

Ainda assim tento não superestimar o significado dessa concentração, tampouco criar uma teoria da conspiração. Mas não esqueço que o avião foi inventado para aproximar pessoas e se tornou também uma força de guerra.

Além de dados pessoais, algumas empresas coletam nossos dados de engajamento e comportamento de várias maneiras e em muitas fontes. Esses dados podem ser coletados de forma direta ou por rastreamento, basicamente. Essas informações têm sido usadas, principalmente, para nos direcionar publicidade.

Isso explica o efeito bumerangue de nossas buscas na internet, que retornam invariavelmente a nós em forma de anúncio de produtos.

Como bem definiu a cientista social da computação Sandra Matz, da Columbia Business School, “seus dados se tornaram o novo ouro e sua atenção, a principal commodity negociada na economia digital”.

As leis de proteção vieram para colocar parâmetros nessa imensa ‘festa da uva’ com nossos dados.

Em síntese, quem processa informações pessoais deve fazê-lo de forma justa e legal, com finalidade especificada, sem mantê-las mais do que o necessário, entre outras exigências legais. A proteção de dados deve garantir que você saiba quem está vendo as suas informações e por quê. Menos mal.

Ainda assim, de janeiro de 2020 a janeiro de 2021, as autoridades europeias registraram 121.165 notificações de violação de dados — isso três anos após a promulgação da LGPD na Europa.

Longe de querer problematizar interesses econômicos e direitos individuais de privacidade, as empresas — ainda que obrigadas a calibrar a captura, o armazenamento e o compartilhamento de dados dentro das normas jurídicas — também estão vulneráveis a ataques cibernéticos em maior ou menor grau, principalmente aquelas que vendem informações pessoais e outros dados a terceiros.

Vira e mexe borbulham na imprensa notícias de vazamento de informações pessoais em massa. Como uma coisa leva à outra, isso abre muitas portas para diversos crimes cibernéticos.

Recentemente, o Brasil passou a punir esses crimes com penas mais duras ao publicar a Lei 14.155/2021. Um exemplo é o caso de invasão de aparelhos de informática para obter, modificar ou destruir dados, que subiu de até um para até quatro anos de prisão.

Isso é elogiável. A tecnologia não pode ser ferramenta de disseminação de desinformação ou opressão nem um campo sedutor para infratores, estejam eles resguardados em grandes salas ou em quartinhos na penumbra. Há leis! No mais, cuide bem de seu ouro: seus dados.

*Empreendedor, advogado, fundador e presidente do Nelson Wilians Advogados

Prefeituras viram alvo de ataques hackers

Publicado originalmente por Lexlatin

Entre os principais crimes, estão roubo de dinheiro dos cofres públicos, vazamento de dados e paralisação de sistemas de informática.

Em abril a prefeitura de Piratini, interior do Rio Grande de Sul, sofreu um ataque cibernético. Os hackers levaram dos cofres públicos R$ 528 mil. Os ladrões, que conseguiram invadir o sistema de contas do Executivo municipal, realizaram 12 operações financeiras. No fim do ano passado quatro sistemas usados pela prefeitura de Candiota, também no interior gaúcho, foram alvo de outro ataque cibernético. Os dados foram sequestrados e um ransomware (malware que impede acesso ao sistema infectado e que geralmente cobra resgate para o ambiente virtual ser restabelecido) prejudicou o funcionamento de serviços como pagamento a fornecedores e agendamento de consultas e cirurgias, que ficaram inativos.

No início de junho o Sistema Digital de Fiscalização da Prefeitura de Belo Horizonte foi invadido por hackers. É o segundo ataque em menos de um ano. Ao entrar no sistema, os servidores encontraram uma mensagem que atacava diretamente o prefeito, Alexandre Kalil. Em maio de 2019, o site da Prefeitura de Santa Cruz do Sul, também no Rio Grande do Sul, foi atacado. E em março de 2020, em Imbuia, em Santa Catarina, hackers invadiram 10 contas bancárias da prefeitura do município e roubaram R$ 2 milhões.

Com a proliferação dos ataques cibernéticos em todo o país, as prefeituras têm sido alvo fácil dos criminosos, principalmente no interior. Segundo os especialistas, o constante crescimento do uso de sistemas de informática e a virtualização de processos se tornou um campo fértil para crimes digitais tendo como vítimas as administrações municipais. Isso porque, embora os municípios estejam tentando acompanhar a implementação destes serviços digitais, pouca coisa tem sido feita para aumentar a proteção destes sistemas.

“Os municípios, embora estejam avançando na virtualização, não investem em segurança digital, como fazem os bancos, outros entes federativos e muitas entidades públicas e privadas. O mesmo olhar que a gente precisa dar para as questões de segurança em relação aos crimes tradicionais precisamos dar para a segurança dos sistemas e, de alguma forma, inviabilizar a prática de crimes virtuais”, afirma Rafael Ariza, advogado criminalista especializado em crimes digitais e na internet do escritório Daniel Gerber Advogados Associados.

“No mesmo passo em que eu invisto no aumento, no incremento de sistemas informáticos e no aumento da virtualização do meu funcionamento, eu preciso investir na segurança. Isso para que este sistema tenha mecanismos em casos de ataques, dificultando os desvios, o vazamento de informações e assim por diante”, diz o especialista.

Um dos crimes mais comuns, no caso dos ciberataques, é o sequestro de dados, que  tem sido o pesadelo não apenas das empresas privadas, mas também dos órgãos públicos. Este tipo de crime vem acompanhado da ameaça de exposição ou vazamento público das informações sequestradas, caso as condições impostas para o resgate dos dados (geralmente pagamento em dinheiro) não sejam atendidas. 

Nos últimos meses distribuidoras de energia, prefeituras e até mesmo o Superior Tribunal de Justiça (STJ) e o Supremo Tribunal Federal (STF) foram alvo de ataques de hackers, deixando evidente as fragilidades nas medidas adotadas para a proteção de dados, num mundo em que tudo já acontece no ambiente digital.

“Sabemos que o Poder Público e as empresas privadas têm a obrigação de adotar as medidas técnicas mais avançadas e aderentes aos cenários de cibersecurity mundial para garantir a proteção de suas informações e, principalmente, dos dados pessoais constantes em seus sistemas. E, com a LGPD, todos estão sujeitos às sanções que podem vir a ser aplicadas no caso de incidentes de segurança envolvendo os dados pessoais”, explica Sofia Rezende, advogada do Nelson Wilians Advogados, especialista em LGPD. 

Em 27 de maio entrou em vigor a Lei nº 14.155, que instituiu nova figura ao furto qualificado cometido por meio de dispositivo eletrônico ou informático. “Assim, caso haja prejuízo financeiro ao órgão hackeado, os criminosos poderão ser punidos com até oito anos de prisão”, explica Luís Felipe D´Alóia, advogado criminalista do Bialski Advogados.

Além da questão financeira, não é incomum que cibercriminosos ataquem apenas com o objetivo de demonstrar a fragilidade de determinado sistema sistema. “Após o ataque, eles costumam reivindicar a autoria nas redes sociais, o que lhes concede notoriedade no mundo hacker e contribui para o aliciamento de novos participantes ao grupo de cibercriminosos responsável. De forma geral, é uma ação similar à de grupos terroristas”, diz Iara Peixoto Melo, head da equipe de data protection do Chenut Oliveira Santiago Advogados.

Para evitar todos estes tipos de ataques, é importante que órgãos públicos adotem medidas organizacionais e técnicas que auxiliem na prevenção de incidentes cibernéticos. Segundo os especialistas, é preciso implantar uma rotina de segurança e realizar um trabalho de consultoria de empresa especializada. O trabalho envolve também o treinamento de servidores públicos.

Por enquanto, ainda não há uma cultura de proteção de dados estabelecida, algo que precisa ser mudado nas administrações municipais. “Tanto o setor público como o privado têm que melhorar suas configurações de segurança, de modo a se preservarem de ataques mais sofisticados. As penalidades previstas na legislação que regula os cyber crimes ainda são consideradas brandas para crimes tão graves”, avalia Sofia Rezende.

O uso de WhatsApp nas empresas e a LGPD

Por Dra. Márcia Guia Mendes Ferreira*

A Lei Geral de Proteção de Dados (LGPD), que entrou em vigor em 18 de setembro de 2020, estabelece regras para o uso, coleta, armazenamento e compartilhamento de dados pessoais por empresas públicas e privadas. O órgão fiscalizador é a ANPD (Autoridade Nacional de Proteção de Dados) responsável por fiscalizar o cumprimento da Lei, bem como orientar as empresas na elaboração de normas complementares aplicadas à LGPD.

Atualmente, com o mercado de trabalho competitivo, surgiu a necessidade constante das empresas em tornar seu ambiente corporativo mais tecnológico, com isso, as organizações buscam por soluções digitais e inovadoras, o que poderá trazer riscos quando realizados sem a análise de pessoas especializadas.

Uma pesquisa sobre a utilização do WhatsApp no ambiente corporativo em sua comunicação interna, realizada em 2015, apontou que 94% dos brasileiros utilizavam algum aplicativo para se comunicar com os colegas de trabalho, 31% deles participavam de conversas confidenciais da empresa pela ferramenta e 12% compartilhavam assuntos sensíveis.

A facilidade, proximidade e familiaridade das pessoas com este aplicativo, além de gerar um baixo custo para a empresa, traz, na maioria das vezes, celeridade aos negócios. Contudo, há de se verificar que esta ferramenta, por mais vantajosa que pareça ser, requer uma atenção mais detalhada de suas vulnerabilidades.

Diante disto, é importante questionar se você conhece todos os tipos de dados pessoais que circulam via WhatsApp em sua empresa e que seus funcionários utilizam para comunicação interna e externa?

Ressalta-se que a LGPD não proíbe o envio de mensagens com conteúdo, promoções ou convites para os clientes ou terceiros. Contudo, ela determina que este tratamento esteja enquadrado em alguma base legal e o titular de dados tem o direito de saber exatamente para que finalidade seus dados serão utilizados.

A maioria das empresas usam o WhatsApp como uma ferramenta para assuntos relacionadas ao trabalho. No entanto, tal utilização pode acarretar alguns perigos para a empresa no que diz respeito à proteção dos dados ali partilhados. Importante frisar que um dos principais riscos é a dificuldade em manter a empresa ciente de todos os grupos existentes e seus participantes, bem como mitigar o risco de vazamento ou perda de algum dado que ali consta. Mesmo com a criptografia de ponta a ponta anunciada pelo aplicativo, mais de 15 mil brasileiros são vítimas de clonagem do WhatsApp diariamente.

E agora, o que fazer? Como mitigar o risco sem afetar o uso do WhatsApp?

É importante que as empresas procurem mitigar ao máximo os riscos, identificando e corrigindo as vulnerabilidades existentes na operação. Este fato exige também a análise dos procedimentos diários e usuais, como a adoção do WhatsApp dentro da rotina dos negócios. A era digital e o aumento no uso da Internet móvel estão trazendo diversas vantagens às empresas. A comunicação instantânea, sem dúvida, é uma delas.

Para que isto ocorra de forma segura em sua empresa, inicie com um projeto de conformidade à LGPD. Apesar da utilização do WhatsApp ser uma fonte de risco, isto não impedirá sua empresa em utilizar esta ferramenta, contudo é importante que se tenha um projeto íntegro e bem formatado, onde será mapeado todos os riscos existentes nas suas operações para partir para uma adaptação.

O Nelson Wilians Advogados em seu projeto de conformidade, como uma das importantes etapas de implementação da LGPD, realiza o mapeamento de dados em cada departamento de sua organização, a fim de compreender as necessidades e finalidade dos tratamentos de dados pessoais existentes.

Conforme determina a LGPD, será neste mapeamento que aparecerá o primeiro ponto favorável à empresa: O levantamento das operações de tratamento de dados pessoais, requisito constante no artigo 37 da referida Lei.

Com o mapeamento de dados concluído, a empresa poderá criar regulamentos internos, prevendo regras de utilização desta ferramenta, bem como de outras que possa vir a utilizar também.

O processo de conformidade pode ser complexo, mas não é impossível. Utilize-se de boas ferramentas, bons profissionais e invista em estratégias adequadas para sua operação.

* Sobre a autora

Dra. Márcia Guia Mendes Ferreira, advogada, Head de Privacidade e Proteção de Dados do NWADV.

NW PODCAST #21 – Objeto de proteção da LGPD: Dicas para os Consumidores

No dia 28 de janeiro é comemorado o Dia Internacional da Proteção de Dados. Para celebrar a data, o tema do vigésimo primeiro podcast é sobre o objeto de proteção da LGPD: nós, os titulares, com dicas para os consumidores.

Muitas pessoas ainda não estão cientes e informadas sobre como suas informações pessoais estão sendo usadas, coletadas ou compartilhadas. Um dos objetivos do Dia da Privacidade de Dados é destacar essa questão.

A sócia-diretora, Dra. Livia Moura, conversa com a Professora, Co-chair da IAPP no Rio de Janeiro, Advogada especialista em Privacidade e Proteção de Dados da Nelson Wilians Advogados, Dra. Maria Hosken sobre o assunto.

Ouça agora 🗣

https://open.spotify.com/episode/2eMpf30NI1wprEQO5RX7Lq?si=cVq97iuATNiDxQqA1Ymqrg

NW PODCAST #13 A Lei Geral de Proteção de Dados – Impactos e ponto de partida para adequação

A LGPD não é uma lei isolada no contexto internacional, ela vem em um momento em que diversos países estão criando ou reformulando suas legislações no que diz respeito à forma de utilização de informações das pessoas.

No 13º PODCAST, Dra. Karem Rattmann, Sócia-Diretora do Nelson Wilians Advogados Manaus/AM, conversa com Lis Amaral, Diretora da filial do Rio de Janeiro/RJ e fundadora do Núcleo de Privacidade e Proteção de Dados, sobre o contexto, impactos e ponto de partida para adequação.

Ouça agora e fique por dentro do cenário.