II. A Lei Geral de Proteção de Dados Brasileira (LGPD)

II.B Conceitos de Proteção de Dados

Faixa publicada pela IAPP para este tópico: 3 a 5 itens.

Pontos principais

  • Dado pessoal é informação relacionada a pessoa natural identificada ou identificável
  • Dado sensível é rol fechado no art. 5º, II, e inclui dado genético e biométrico quando vinculado a pessoa natural
  • Anonimização retira a possibilidade de associação, direta ou indireta, considerando meios razoáveis e disponíveis
  • Pseudonimização não é anonimização: o dado pseudonimizado continua sendo dado pessoal
  • Controlador decide, operador trata em nome do controlador, encarregado é canal de comunicação

II.B Conceitos de Proteção de Dados

O que este tópico cobre

Este tópico é vocabulário, e vocabulário decide questões. O corpo de conhecimento pede o domínio das definições do art. 5º da LGPD: dado pessoal, dado sensível, dado anonimizado, banco de dados, titular, controlador, operador, encarregado, agentes de tratamento, tratamento, uso compartilhado, consentimento, bloqueio, eliminação, transferência internacional, relatório de impacto, órgão de pesquisa e autoridade nacional.

As disposições que governam o tema

Dado pessoal é informação relacionada a pessoa natural identificada ou identificável. A definição é ampla e relacional: um número isolado pode não identificar ninguém, mas combinado a outros elementos identifica, e nesse momento é dado pessoal. Pessoa jurídica não é titular na LGPD, embora dados de pessoas naturais dentro de uma empresa continuem protegidos.

Dado pessoal sensível é rol fechado: origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural. Sensível não significa confidencial em sentido comum: dado bancário e senha não estão no rol, por mais críticos que sejam.

Dado anonimizado é aquele relativo a titular que não possa ser identificado, considerando a utilização de meios técnicos razoáveis e disponíveis na ocasião do tratamento. A LGPD não se aplica a dado verdadeiramente anonimizado, mas o próprio texto prevê que o dado volta a ser pessoal quando o processo de anonimização for revertido ou quando puder ser revertido com esforços razoáveis. A pseudonimização aparece no contexto de estudos em saúde pública e consiste em tratar o dado de modo que ele perca a possibilidade de associação direta sem o uso de informação mantida separadamente. O dado pseudonimizado continua sendo dado pessoal.

Tratamento é definido por uma lista longa e propositalmente exaustiva de operações, da coleta à eliminação, passando por acesso, transmissão, arquivamento e controle da informação. Controlador é quem toma as decisões referentes ao tratamento; operador realiza o tratamento em nome do controlador; encarregado é indicado pelo controlador e pelo operador para atuar como canal de comunicação entre o controlador, os titulares e a autoridade nacional.

Onde os candidatos erram

O primeiro erro é presumir que dado sensível é qualquer dado importante. O rol é fechado. Se a alternativa cita dado financeiro como sensível, ela está errada por definição, ainda que o dado mereça segurança reforçada.

O segundo é tratar anonimização e pseudonimização como sinônimos. O exame gosta dessa distinção porque ela muda o regime jurídico inteiro: anonimizado sai do escopo, pseudonimizado permanece dentro.

O terceiro é confundir os papéis. Um fornecedor que decide por conta própria novas finalidades para os dados que recebeu deixa de ser operador e passa a responder como controlador. Também existe a figura da controladoria conjunta, quando duas organizações decidem em comum.

Vale registrar que a fronteira da identificabilidade é objeto de debate real no Brasil, inclusive sobre quanto esforço torna uma reversão razoável. Não trate nenhuma linha divisória como consolidada.

O que verificar

Na prática, verifica-se quem decide as finalidades e os meios, não o que está escrito no contrato. Verifica-se se o conjunto de dados realmente não permite reidentificação com os recursos disponíveis para quem o detém. E verifica-se se o encarregado está publicamente identificado, porque a lei exige que a identidade e as informações de contato sejam divulgadas publicamente, de forma clara e objetiva.

Praticar questões de LGPD

CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.