II. A Lei Geral de Proteção de Dados Brasileira (LGPD)
II.B Conceitos de Proteção de Dados
Faixa publicada pela IAPP para este tópico: 3 a 5 itens.
Pontos principais
- Dado pessoal é informação relacionada a pessoa natural identificada ou identificável
- Dado sensível é rol fechado no art. 5º, II, e inclui dado genético e biométrico quando vinculado a pessoa natural
- Anonimização retira a possibilidade de associação, direta ou indireta, considerando meios razoáveis e disponíveis
- Pseudonimização não é anonimização: o dado pseudonimizado continua sendo dado pessoal
- Controlador decide, operador trata em nome do controlador, encarregado é canal de comunicação
II.B Conceitos de Proteção de Dados
O que este tópico cobre
Este tópico é vocabulário, e vocabulário decide questões. O corpo de conhecimento pede o domínio das definições do art. 5º da LGPD: dado pessoal, dado sensível, dado anonimizado, banco de dados, titular, controlador, operador, encarregado, agentes de tratamento, tratamento, uso compartilhado, consentimento, bloqueio, eliminação, transferência internacional, relatório de impacto, órgão de pesquisa e autoridade nacional.
As disposições que governam o tema
Dado pessoal é informação relacionada a pessoa natural identificada ou identificável. A definição é ampla e relacional: um número isolado pode não identificar ninguém, mas combinado a outros elementos identifica, e nesse momento é dado pessoal. Pessoa jurídica não é titular na LGPD, embora dados de pessoas naturais dentro de uma empresa continuem protegidos.
Dado pessoal sensível é rol fechado: origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural. Sensível não significa confidencial em sentido comum: dado bancário e senha não estão no rol, por mais críticos que sejam.
Dado anonimizado é aquele relativo a titular que não possa ser identificado, considerando a utilização de meios técnicos razoáveis e disponíveis na ocasião do tratamento. A LGPD não se aplica a dado verdadeiramente anonimizado, mas o próprio texto prevê que o dado volta a ser pessoal quando o processo de anonimização for revertido ou quando puder ser revertido com esforços razoáveis. A pseudonimização aparece no contexto de estudos em saúde pública e consiste em tratar o dado de modo que ele perca a possibilidade de associação direta sem o uso de informação mantida separadamente. O dado pseudonimizado continua sendo dado pessoal.
Tratamento é definido por uma lista longa e propositalmente exaustiva de operações, da coleta à eliminação, passando por acesso, transmissão, arquivamento e controle da informação. Controlador é quem toma as decisões referentes ao tratamento; operador realiza o tratamento em nome do controlador; encarregado é indicado pelo controlador e pelo operador para atuar como canal de comunicação entre o controlador, os titulares e a autoridade nacional.
Onde os candidatos erram
O primeiro erro é presumir que dado sensível é qualquer dado importante. O rol é fechado. Se a alternativa cita dado financeiro como sensível, ela está errada por definição, ainda que o dado mereça segurança reforçada.
O segundo é tratar anonimização e pseudonimização como sinônimos. O exame gosta dessa distinção porque ela muda o regime jurídico inteiro: anonimizado sai do escopo, pseudonimizado permanece dentro.
O terceiro é confundir os papéis. Um fornecedor que decide por conta própria novas finalidades para os dados que recebeu deixa de ser operador e passa a responder como controlador. Também existe a figura da controladoria conjunta, quando duas organizações decidem em comum.
Vale registrar que a fronteira da identificabilidade é objeto de debate real no Brasil, inclusive sobre quanto esforço torna uma reversão razoável. Não trate nenhuma linha divisória como consolidada.
O que verificar
Na prática, verifica-se quem decide as finalidades e os meios, não o que está escrito no contrato. Verifica-se se o conjunto de dados realmente não permite reidentificação com os recursos disponíveis para quem o detém. E verifica-se se o encarregado está publicamente identificado, porque a lei exige que a identidade e as informações de contato sejam divulgadas publicamente, de forma clara e objetiva.
CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.