II. A Lei Geral de Proteção de Dados Brasileira (LGPD)

II.G Prestação de Contas

Faixa publicada pela IAPP para este tópico: 7 a 9 itens.

Pontos principais

  • Prestação de contas é princípio do art. 6º e programa de governança do art. 50
  • O art. 37 exige registro das operações de tratamento por controlador e operador
  • O relatório de impacto à proteção de dados pessoais é definido no art. 5º e pode ser exigido pela autoridade, inclusive no legítimo interesse
  • O encarregado tem atribuições fixadas no art. 41 e sua identidade deve ser divulgada publicamente
  • O art. 48 obriga a comunicação de incidente de segurança à autoridade e ao titular, e a Resolução CD/ANPD nº 15, de 2024, fixou o prazo de três dias úteis
  • A responsabilidade dos agentes está nos arts. 42 a 45, com regras próprias de solidariedade e de excludentes
  • A Resolução CD/ANPD nº 2, de 2022, criou regime simplificado para agentes de tratamento de pequeno porte

II.G Prestação de Contas

O que este tópico cobre

Este é o tópico mais pesado do blueprint LGPD, e não por acaso: é onde a lei deixa de descrever direitos e passa a exigir prova. O corpo de conhecimento cobre segurança e boas práticas, programa de governança em privacidade, registro das operações, relatório de impacto, encarregado, resposta a incidentes, responsabilidade civil dos agentes e sanções administrativas.

As disposições que governam o tema

A prestação de contas aparece duas vezes na lei. Primeiro como princípio, no art. 6º: o agente deve demonstrar a adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados pessoais e, inclusive, a eficácia dessas medidas. Depois como estrutura, no capítulo de segurança e boas práticas.

O art. 46 exige que os agentes de tratamento adotem medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito. A lei manda observar essas medidas desde a fase de concepção do produto ou do serviço até a sua execução, o que é a formulação brasileira da privacidade desde a concepção.

O art. 37 determina que o controlador e o operador mantenham registro das operações de tratamento de dados pessoais que realizarem, especialmente quando baseado no legítimo interesse. Esse registro é a peça que sustenta qualquer resposta à autoridade: sem ele, não há como demonstrar nada.

O relatório de impacto à proteção de dados pessoais é definido na lei como a documentação do controlador que contém a descrição dos processos de tratamento de dados pessoais que podem gerar riscos às liberdades civis e aos direitos fundamentais, bem como medidas, salvaguardas e mecanismos de mitigação de risco. A autoridade nacional pode determinar ao controlador que elabore relatório de impacto, inclusive de dados sensíveis, referente a suas operações, observados os segredos comercial e industrial. Quando o tratamento se fundamenta no legítimo interesse, a autoridade pode solicitar o relatório. Note a construção: a LGPD não lista, em seu texto, um catálogo de situações em que o relatório é obrigatório por si só, ao contrário de outros regimes. Boa parte do mercado brasileiro adota o relatório como prática padrão para tratamentos de alto risco, e essa é uma escolha de governança sensata, mas convém não afirmar que a lei impõe o relatório em todas essas situações.

O art. 50 trata das regras de boas práticas e governança. Os controladores e operadores podem formular regras de boas práticas e de governança que estabeleçam as condições de organização, o regime de funcionamento, os procedimentos, as normas de segurança, os padrões técnicos, as obrigações específicas para os diversos envolvidos no tratamento, as ações educativas, os mecanismos internos de supervisão e de mitigação de riscos e outros aspectos relacionados ao tratamento de dados pessoais. Ao implementar um programa de governança em privacidade, o controlador deve, entre outros elementos, demonstrar o comprometimento do controlador em adotar processos e políticas internas que assegurem o cumprimento de normas e boas práticas relativas à proteção de dados pessoais; ser aplicável a todo o conjunto de dados pessoais que estejam sob seu controle, independentemente do modo como se realizou sua coleta; ser adaptado à estrutura, à escala e ao volume de suas operações, bem como à sensibilidade dos dados tratados; estabelecer políticas e salvaguardas adequadas com base em processo de avaliação sistemática de impactos e riscos à privacidade; ter o objetivo de estabelecer relação de confiança com o titular; estar integrado a sua estrutura geral de governança; contar com planos de resposta a incidentes e remediação; e ser atualizado constantemente com base em informações obtidas a partir de monitoramento contínuo e avaliações periódicas.

O encarregado é a pessoa indicada pelo controlador e pelo operador para atuar como canal de comunicação entre o controlador, os titulares e a autoridade nacional. O art. 41 fixa suas atividades: aceitar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências; receber comunicações da autoridade nacional e adotar providências; orientar os funcionários e os contratados da entidade a respeito das práticas a serem tomadas em relação à proteção de dados pessoais; e executar as demais atribuições determinadas pelo controlador ou estabelecidas em normas complementares. A identidade e as informações de contato do encarregado devem ser divulgadas publicamente, de forma clara e objetiva, preferencialmente no sítio eletrônico do controlador. A autoridade poderá estabelecer normas complementares sobre a definição e as atribuições do encarregado, inclusive hipóteses de dispensa da necessidade de sua indicação, conforme a natureza e o porte da entidade ou o volume de operações.

A resposta a incidentes é ponto de prova quase certo. O art. 48 determina que o controlador comunique à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares. A comunicação deve ser feita em prazo razoável, conforme definido pela autoridade, e deve mencionar, no mínimo, a descrição da natureza dos dados pessoais afetados, as informações sobre os titulares envolvidos, a indicação das medidas técnicas e de segurança utilizadas para a proteção dos dados, observados os segredos comercial e industrial, os riscos relacionados ao incidente, os motivos da demora, no caso de a comunicação não ter sido imediata, e as medidas que foram ou que serão adotadas para reverter ou mitigar os efeitos do prejuízo. A ANPD editou a Resolução CD/ANPD nº 15, de 2024, que regulamenta a comunicação de incidente de segurança e fixou o prazo de três dias úteis, contado do conhecimento de que o incidente afetou dados pessoais, para a comunicação à autoridade e aos titulares.

A responsabilidade civil está nos arts. 42 a 45. O controlador ou o operador que, em razão do exercício de atividade de tratamento de dados pessoais, causar a outrem dano patrimonial, moral, individual ou coletivo, em violação à legislação de proteção de dados pessoais, é obrigado a repará-lo. O operador responde solidariamente pelos danos causados pelo tratamento quando descumprir as obrigações da legislação de proteção de dados ou quando não tiver seguido as instruções lícitas do controlador. Os controladores que estiverem diretamente envolvidos no tratamento do qual decorreram danos ao titular respondem solidariamente. Os agentes de tratamento só não serão responsabilizados quando provarem que não realizaram o tratamento de dados pessoais que lhes é atribuído, que, embora tenham realizado o tratamento, não houve violação à legislação de proteção de dados, ou que o dano decorre de culpa exclusiva do titular dos dados ou de terceiro. A lei prevê ainda a inversão do ônus da prova a favor do titular quando, a juízo do juiz, for verossímil a alegação, houver hipossuficiência para fins de produção de prova ou quando a produção de prova pelo titular resultar excessivamente onerosa. Há debate consistente na doutrina e na jurisprudência sobre se a responsabilidade da LGPD é objetiva ou subjetiva; o texto não usa nenhuma das duas expressões e a divisão é real. Não trate o tema como resolvido.

As sanções administrativas estão no art. 52: advertência, com indicação de prazo para adoção de medidas corretivas; multa simples, de até dois por cento do faturamento da pessoa jurídica de direito privado, grupo ou conglomerado no Brasil no seu último exercício, excluídos os tributos, limitada, no total, a cinquenta milhões de reais por infração; multa diária, observado o limite total; publicização da infração após devidamente apurada e confirmada a sua ocorrência; bloqueio dos dados pessoais a que se refere a infração até a sua regularização; eliminação dos dados pessoais a que se refere a infração; suspensão parcial do funcionamento do banco de dados a que se refere a infração pelo período máximo de seis meses, prorrogável por igual período; suspensão do exercício da atividade de tratamento dos dados pessoais a que se refere a infração pelo período máximo de seis meses, prorrogável por igual período; e proibição parcial ou total do exercício de atividades relacionadas a tratamento de dados. A aplicação observa parâmetros e critérios como gravidade e natureza da infração, boa-fé do infrator, vantagem auferida, condição econômica, reincidência, grau do dano, cooperação, adoção reiterada de mecanismos e procedimentos internos capazes de minimizar o dano, adoção de política de boas práticas e governança, pronta adoção de medidas corretivas e proporcionalidade entre a gravidade da falta e a intensidade da sanção. A ANPD disciplinou a dosimetria e a aplicação de sanções pela Resolução CD/ANPD nº 4, de 2023, e criou regime simplificado para agentes de tratamento de pequeno porte pela Resolução CD/ANPD nº 2, de 2022.

Onde os candidatos erram

O primeiro erro é confundir o registro das operações com o relatório de impacto. O registro é o inventário permanente do que a organização faz com dados; o relatório de impacto é uma avaliação de risco de um tratamento específico. São peças diferentes, com propósitos diferentes.

O segundo é acreditar que a adoção de um programa de governança exclui a responsabilidade. Ela não exclui: é critério de dosimetria da sanção e prova de diligência, o que é bastante, mas não é imunidade.

O terceiro é tratar o encarregado como um cargo que precisa ser exercido por advogado ou por funcionário interno. A lei não exige nenhuma das duas coisas. Ela exige que exista, que suas atribuições sejam cumpridas e que o contato seja público. A autoridade pode dispensar a indicação em hipóteses que ela mesma definir, e o regime simplificado para agentes de pequeno porte tratou disso.

O quarto é errar o gatilho da comunicação de incidente. O dever não nasce de qualquer incidente, e sim daquele que possa acarretar risco ou dano relevante aos titulares. Muita gente memoriza o prazo e esquece o critério de relevância, que é o que decide se o relógio começa a correr.

O quinto é somar a multa da LGPD com sanções de outros regimes como se fosse a mesma coisa. O limite de cinquenta milhões de reais é por infração e diz respeito às sanções da LGPD aplicadas pela ANPD; ações judiciais individuais e coletivas correm por outro caminho.

O sexto é presumir solidariedade automática do operador. O operador responde solidariamente quando descumpre a legislação ou quando não segue as instruções lícitas do controlador. Um operador que agiu estritamente conforme instruções lícitas e conforme a lei está em posição diferente.

O que verificar

Um profissional verifica se o registro das operações existe, está atualizado e cobre também o que os operadores fazem. Verifica se cada tratamento de maior risco tem avaliação documentada, com decisão registrada e responsável identificado. Verifica se o encarregado está publicado no sítio e se as reclamações que chegam a ele têm trilha de resposta. Verifica se o plano de resposta a incidente define quem decide a relevância do risco, em quanto tempo e com quais evidências, porque o prazo regulatório é curto e a decisão não pode nascer no meio da crise. Verifica se os contratos com operadores trazem instruções, obrigações de segurança, regras para subcontratação e destino dos dados no fim do contrato. E verifica se existe evidência de eficácia, não apenas de existência: política publicada sem treinamento e sem monitoramento não demonstra cumprimento, demonstra intenção.

Praticar questões de LGPD

CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.