Dados pessoais, bases legais, direitos e adequação do seu negócio: 4 módulos de leitura com atividades práticas, mais a avaliação final
Seu progresso0 de 4 módulos
Carregando seu progresso…
Módulo 1 de 4
O que é a LGPD e por que ela importa
Escolas, clínicas, lojas, condomínios, salões e qualquer negócio que anote o nome e o telefone de alguém tratam dados pessoais. A LGPD diz como isso deve ser feito, e ela vale para todos, não apenas para grandes empresas.
A lei
A Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018) está em vigor desde 2020 e regula o tratamento de dados pessoais no Brasil, tanto em meio digital quanto em papel. Ela é fiscalizada pela ANPD — Autoridade Nacional de Proteção de Dados.
O que é dado pessoal
Dado pessoal: qualquer informação que identifique ou possa identificar alguém: nome, CPF, RG, endereço, telefone, e-mail, foto, placa do carro, número de matrícula, endereço de internet.
Dado pessoal sensível: origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou organização religiosa, filosófica ou política, dados de saúde, vida sexual, dados genéticos e biométricos. Esses exigem cuidado redobrado.
Dados de crianças e adolescentes: proteção especial; em regra, exigem consentimento específico de um dos pais ou responsável, e sempre o melhor interesse da criança.
Dado anonimizado: aquele que não permite mais identificar a pessoa. Se dá para reverter, não é anonimizado de verdade.
Quem é quem
Papel
Quem é
Titular
A pessoa a quem os dados se referem: cliente, aluno, paciente, funcionário.
Controlador
Quem decide como e por que tratar os dados: a empresa, a escola, a clínica.
Operador
Quem trata os dados em nome do controlador: um sistema contratado, a contabilidade, uma agência.
Encarregado (DPO)
A pessoa indicada para ser o canal de comunicação entre a organização, os titulares e a ANPD.
"Tratamento" é qualquer operação com o dado: coletar, registrar, armazenar, usar, compartilhar, transferir, arquivar e até eliminar.
Os princípios
A lei traz dez princípios. Na prática do dia a dia, quatro resolvem a maioria das dúvidas:
Finalidade: colete para um propósito claro e informado, e use só para ele.
Necessidade: peça o mínimo de dados necessário. Formulário que pede CPF sem precisar é problema.
Transparência: a pessoa precisa saber o que você coleta, por quê e com quem compartilha.
Segurança: proteja o que você guarda, no papel e no computador.
Quem precisa se adequar
Praticamente toda organização, inclusive MEI e pequenos negócios, além de órgãos públicos. A lei não se aplica ao tratamento feito por pessoa física para fins exclusivamente particulares e não econômicos (a agenda do seu celular, por exemplo), nem a fins jornalísticos, artísticos e acadêmicos, que têm regras próprias.
Para refletir
Quantas listas com nome e telefone de pessoas existem hoje no seu trabalho, no papel e no computador? Quem tem acesso a elas?
Atividade prática
Liste todos os dados pessoais que o seu trabalho coleta, de clientes e de funcionários. Marque quais são sensíveis e quais poderiam deixar de ser coletados sem prejuízo.
Módulo 2 de 4
Bases legais e direitos do titular
Para tratar um dado, é preciso ter um motivo previsto na lei. E a pessoa tem direitos que você precisa saber atender.
Bases legais mais usadas
Base legal
Exemplo prático
Consentimento
Enviar promoções por WhatsApp para quem autorizou.
Execução de contrato
Guardar o endereço do cliente para entregar o pedido.
Obrigação legal
Guardar dados de funcionários exigidos pela legislação trabalhista.
Legítimo interesse
Usar o histórico de compras para melhorar o atendimento, com equilíbrio e transparência.
Proteção da vida
Usar dados de saúde em uma emergência.
Tutela da saúde
Tratamento por profissionais e serviços de saúde.
Erro comum: achar que tudo depende de consentimento. Muitas vezes a base correta é o contrato ou a obrigação legal, e pedir consentimento nesses casos até confunde, porque dá a impressão de que a pessoa pode revogar algo que é obrigatório.
Como deve ser o consentimento
Livre: sem condicionar o atendimento a autorizações desnecessárias.
Informado: a pessoa precisa saber exatamente para quê.
Inequívoco: um ato claro, como marcar uma caixa. Caixa já marcada não vale.
Específico: por finalidade. Autorizar receber o pedido não autoriza receber publicidade.
Revogável: a pessoa pode retirar a qualquer momento, de forma fácil.
Para dados sensíveis, o consentimento deve ser específico e destacado.
Direitos do titular
Qualquer pessoa pode pedir à organização:
Confirmação de que seus dados são tratados e acesso a eles.
Correção de dados incompletos ou desatualizados.
Anonimização, bloqueio ou eliminação de dados desnecessários ou tratados em desconformidade.
Portabilidade a outro fornecedor.
Eliminação dos dados tratados com consentimento, quando ele é revogado.
Informação sobre com quem os dados foram compartilhados.
Revisão de decisões automatizadas que afetem seus interesses.
O pedido deve ser atendido em prazo razoável e sem custo. Tenha um canal claro para isso: um e-mail no rodapé do site já resolve para negócios pequenos.
Atenção: eliminar nem sempre é possível
Se houver obrigação legal de guardar (documentos fiscais, trabalhistas, prontuários), a organização deve explicar isso ao titular e manter apenas o necessário, pelo prazo exigido.
Para refletir
Se um cliente pedisse hoje uma cópia de todos os dados que você tem sobre ele, você conseguiria entregar em uma semana?
Atividade prática
Escreva um texto de consentimento claro para o seu negócio (com finalidade, uso e forma de revogar) e um procedimento interno de atendimento a pedidos de titulares, com responsável e prazo.
Módulo 3 de 4
LGPD na rotina do trabalho
A maior parte dos vazamentos não vem de ataques sofisticados: vem de descuido no balcão, na impressora e no grupo de WhatsApp.
No papel
Fichas e prontuários em armário fechado, longe do balcão.
Nada de documentos com dados pessoais esquecidos na impressora ou na mesa.
Descarte com picotadeira, nunca no lixo comum inteiro.
Livros de visita que expõem os dados de quem entrou antes devem ser substituídos por fichas individuais.
No computador
Login individual para cada pessoa, com senha forte e verificação em duas etapas.
Tela bloqueada ao se afastar.
Acesso por necessidade: nem todo mundo precisa ver tudo.
Backup regular e testado.
Antivírus e sistema atualizados.
Nada de planilhas com dados pessoais em pen drives soltos ou em e-mails pessoais.
Nas mensagens
Não envie dados de um cliente em grupos.
Use cópia oculta (Cco) ao enviar e-mails para várias pessoas: expor a lista de endereços é um vazamento clássico.
Confirme o destinatário antes de enviar documentos.
Não peça foto de documentos por aplicativos de mensagem quando houver alternativa mais segura.
Fotos e redes sociais
Peça autorização para publicar fotos de clientes, alunos e pacientes; para crianças, por escrito com o responsável.
Cuidado com o fundo das fotos: telas, fichas e etiquetas com nomes aparecem sem querer.
Nunca publique prints de conversas com dados de clientes, mesmo elogiosos, sem apagar as informações pessoais.
Com fornecedores
Quando você contrata um sistema, uma agência ou a contabilidade, eles passam a tratar dados em seu nome. Verifique se são confiáveis, registre no contrato as obrigações de proteção e confidencialidade e saiba onde os dados ficam armazenados. Você continua responsável perante o cliente.
Câmeras e monitoramento
Imagens de câmeras são dados pessoais. Sinalize a existência de monitoramento, evite câmeras em áreas de privacidade (banheiros, vestiários), defina prazo de guarda das gravações e limite quem pode acessá-las.
Vazamento: o que fazer
Conter o problema: bloquear acessos, trocar senhas, isolar o equipamento.
Registrar o que aconteceu, quando, quais dados e quantas pessoas foram afetadas.
Avaliar o risco às pessoas envolvidas.
Comunicar a ANPD e os titulares quando houver risco relevante, em prazo razoável.
Corrigir a causa e registrar as medidas tomadas.
As sanções vão de advertência a multa de até 2% do faturamento, limitada a R$ 50 milhões por infração, além de bloqueio ou eliminação dos dados e publicização da infração.
Para refletir
Qual é hoje o ponto mais frágil do seu trabalho: o armário aberto, a senha compartilhada ou o grupo de WhatsApp?
Atividade prática
Faça uma vistoria de proteção de dados no seu local de trabalho, com pelo menos dez itens (papel, computador, mensagens, fotos, fornecedores, câmeras). Marque o que está certo e o que precisa mudar, com prazo e responsável.
Módulo 4 de 4
Adequação passo a passo
Adequar-se à LGPD não exige um projeto caro. Para a maioria dos negócios pequenos, é uma sequência de decisões simples, documentadas.
Roteiro em sete passos
Mapeie os dados: o que você coleta, de quem, por quê, onde guarda, quem acessa, com quem compartilha e por quanto tempo mantém. Uma planilha resolve.
Elimine o excesso: pare de pedir o que não usa e descarte o que não precisa mais guardar.
Defina a base legal de cada tratamento.
Escreva o aviso de privacidade em linguagem simples e publique no site, no formulário e na recepção.
Proteja: senhas, acessos, armários, backup, contratos com fornecedores.
Treine a equipe: a maior parte dos incidentes é humana.
Crie o canal do titular e um procedimento para incidentes.
O aviso de privacidade
Deve responder, sem juridiquês: quais dados são coletados, para que servem, com quem são compartilhados, por quanto tempo ficam guardados, quais são os direitos do titular e como entrar em contato. Uma página objetiva é melhor que dez páginas que ninguém lê.
Situações do dia a dia
Situação
O que fazer
Enviar promoção para todos os contatos da agenda
Só para quem autorizou, com opção fácil de sair.
Pedir CPF para emitir um orçamento
Não pedir se não for necessário para a finalidade.
Divulgar a lista de aprovados com nome completo e CPF
Publicar apenas o necessário, sem dados desnecessários.
Enviar boletos para vários clientes em cópia aberta
Enviar individualmente ou usar cópia oculta.
Guardar currículos de candidatos por anos
Definir prazo, informar o candidato e descartar depois.
Compartilhar a planilha de alunos em grupo de mensagens
Usar canal restrito e com acesso controlado.
LGPD nas escolas
Escolas tratam dados de crianças, o que exige cuidado extra: autorização dos responsáveis para fotos e vídeos, controle de acesso às fichas, cuidado com a divulgação de notas e com aplicativos e plataformas usados em sala. Vale checar quais dados esses sistemas coletam dos estudantes.
Erros que mais aparecem
Achar que a lei não vale para negócios pequenos.
Copiar uma política de privacidade da internet sem adaptar à realidade.
Pedir consentimento para tudo, inclusive para o que é obrigação legal.
Guardar dados "para sempre, por garantia".
Não treinar quem está na linha de frente.
Tratar a LGPD como papelada, e não como cuidado com as pessoas.
Para refletir
A LGPD protege você também, como cliente, paciente e cidadã. Quais empresas você já viu cuidando bem dos seus dados? E quais não?
Atividade prática
Monte o mapeamento de dados do seu trabalho em uma planilha e escreva o aviso de privacidade em uma página, em linguagem simples. Depois, liste cinco regras de proteção de dados para treinar a equipe.
Para saber mais
Lei nº 13.709/2018 e materiais da ANPD, inclusive o guia para pequenas empresas.
Cursos livres "Segurança na Internet", "Auxiliar Administrativo" e "Inteligência Artificial no Dia a Dia", aqui no Cursos Conecta.
Avaliação final
Avaliação final
São 10 questões sobre os 4 módulos. Para ser aprovado(a) e poder emitir o certificado, você precisa acertar pelo menos 7. Você pode refazer a prova quantas vezes quiser.