Privacidade e LGPD

LGPD na prática: o controle técnico que sustenta a política

Quase toda empresa já tem política de privacidade escrita. Poucas conseguem mostrar, com evidência, onde o dado pessoal está, quem acessou e o que acontece quando vaza. A Inove cuida dessa metade — a técnica — que é justamente a que o jurídico não consegue produzir sozinho.

O que tratamos em privacidade

O documento é do jurídico. A prova de que ele é verdade é da TI. Estas são as frentes que produzem essa prova.

Onde o dado está

Mapeamento do dado pessoal em sistemas, bases, arquivos e nuvem — inclusive no fileserver que ninguém abre há anos.

Quem acessa

Acesso por função, revisão periódica e trilha de uso. “Só quem precisa” tem de ser verificável, não declarado.

Retenção e descarte

Dado que passou do prazo é risco sem contrapartida. Regra de retenção aplicada de verdade, com registro do descarte.

Dado sensível e especial

Saúde, biometria e outros dados de categoria especial exigem tratamento próprio — e é onde a multa dói mais.

Terceiros e operadores

Quem processa dado por você, com qual base e por quanto tempo. Contrato sem controle técnico não protege ninguém.

Resposta a incidente

Quem detecta, quem avalia, quem comunica e em quanto tempo. Ensaiado antes, porque o prazo legal corre a partir do fato.

Como se sai do papel

Sem inventário, todo o resto é intenção. A sequência abaixo é a que produz evidência em vez de promessa.

  1. 01

    Inventariar

    Onde o dado pessoal está hoje, em que volume e sob qual responsabilidade. Sempre aparece mais do que o esperado.

  2. 02

    Classificar

    O que é pessoal, o que é sensível e o que já poderia ter sido descartado. Classificação define o esforço do resto.

  3. 03

    Aplicar controle

    Acesso, criptografia, retenção e registro — implantados onde o dado está, não onde seria conveniente.

  4. 04

    Provar e repetir

    Relatório de evidência e rotina de revisão. Privacidade não é projeto: é estado que se mantém.

O que isso evita

Resposta pronta ao titular

Pedido de acesso ou exclusão tem prazo legal. Sem saber onde o dado está, o prazo vira risco.

Incidente sem improviso

A pior hora para descobrir quem comunica é durante o vazamento. O procedimento existe antes.

Exposição reduzida

Dado antigo descartado e acesso ciclado diminuem, ao mesmo tempo, risco jurídico e superfície de ataque.

Auditoria sem pânico

Mapa, trilha e registro de descarte já existem quando pedem — porque nasceram durante a operação.

Você sabe onde está o dado pessoal da sua empresa?

Se a resposta começa com “acho que”, esse é o ponto de partida. Peça um diagnóstico de privacidade: inventário, acessos, retenção e plano de resposta.