DPO - Encarregado de Proteção de Dados
DPO AS A SERVICE
A proteção da privacidade aumentou com o avançoda tecnologia e o aumento da quantidade de dados pessoais coletados eprocessados pelas empresas. Dessa forma, a LGPD foi criada no Brasil pararegulamentar a coleta, o armazenamento, o processamento e a transferência dedados privados, protegendo os direitos dos indivíduos em relação às suas informações.
Assim, o papel do DPO é fundamental naimplementação e manutenção da conformidade com a LGPD. Ele é responsável porgarantir que as estratégias de proteção de dados de uma organização sejamadequadas para proteger a privacidade dos indivíduos. Além disso, o responsávelpela proteção de dados (DPO) serve como intermediário entre a empresa, ostitulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD).
Neste e-book, discutiremos por que vocêdeve ter um DPO e como escolher um DPO bem-sucedido para a sua empresa. Vamosdiscutir as vantagens de ter um DPO, os requisitos e padrões para nomeá-lo e asmelhores práticas para implementá-lo. Além disso, abordaremos os problemas queos DPOs enfrentam e como avaliar sua eficiência.
Portanto, ajudaremos as empresas entender otema do DPO na LGPD e fornecer conselhos úteis para auxiliar sua companhia najornada de conformidade com a legislação de proteção de dados brasileira.
Fundamentos da LGPD
A LGPD entrou em vigor em setembro de 2020 como objetivo de fornecer padrões claros para o tratamento de dados pessoais porparte de organizações e empresas. Essa lei garante a privacidade e os direitosdos titulares de dados da nação.
O Regulamento Geral de Proteção de Dados (GDPR)1 da União Europeia é um outroregulamento internacional que inspirou a LGPD. O GDPR visa dar aos indivíduosmaior controle sobre suas informações e estabelecer padrões claros para asorganizações que coletam, armazenam, processam ou compartilham dados pessoais.
Para compreender completamente a LGPD, éfundamental ter uma compreensão básica de alguns conceitos e definições. Aseguir, apresentaremos os termos mais importantes associados à LGPD:
-
Dados pessoais: Refere-se a qualquer informação relacionada a uma pessoa física identificada ou identificável. Isso inclui nome, endereço, CPF, endereço de e-mail, número de telefone, entre outros dados que possam identificar um indivíduo;2
-
Tratamento de dados pessoais: Engloba qualquer operação realizada com dados pessoais, como coleta, armazenamento, uso, processamento, compartilhamento e exclusão;3
-
Titular dos dados: É a pessoa física a quem os dados pessoais se referem, ou seja, o indivíduo a quem os dados pertencem;4
-
Controlador: É a pessoa física ou jurídica, de direito público ou privado, que toma as decisões sobre o tratamento dos dados pessoais, determinando as finalidades, os meios e os limites dessa atividade;5
-
Operador: É a pessoa física ou jurídica, de direito público ou privado, que realiza o tratamento de dados em nome do controlador;6
-
Consentimento: Representa a manifestação livre, informada e inequívoca do titular dos dados, por meio da qual ele concorda com o tratamento de seus dados pessoais para uma finalidade específica;7
-
Encarregado de Proteção de Dados (DPO): É o profissional responsável por garantir a conformidade com a LGPD dentro da organização, atuando como ponto de contato entre a empresa, os titulares dos dados e a ANPD.8
Esses conceitos são fundamentais para entendera estrutura da LGPD e suas implicações práticas. No decorrer deste e-book,exploraremos como esses elementos se relacionam com o papel do DPO e aimplementação da conformidade com a lei.
O que é um DPO?
O DPO desempenha um papel crucial naimplementação e manutenção da conformidade com a LGPD. Ele lidera na proteção daprivacidade e dos dados pessoais. Portanto, a ANPD e os titulares dos dadospodem se comunicar com o DPO. Portanto, ele realiza um papel de intermediárioentre múltiplas partes.
Um dos principais deveres do DPO é fornecerorientação à organização sobre as melhores práticas de proteção de dados. Alémdisso, a responsabilidade do DPO é verificar se os procedimentos estão sendoseguidos corretamente orientar o Controlador sobre as medidas necessárias paragarantir a conformidade com a legislação.
Ainda, o DPO é responsável por promover aconscientização dos funcionários da organização, além de suas funçõesespecificas. Ele promove a conscientização sobre a importância da proteção dedados e fornece treinamento para garantir a adoção de boas práticas de segurançae privacidade. A organização ganha muito com a presença de um DPO para garantira conformidade com a LGPD, evitando sanções e penalidades por não cumprir asobrigações estabelecidas pela legislação.
Além disso, o DPO auxilia na proteção dostitulares de dados, permitindo-lhes exercer seus direitos de acesso, correção,exclusão e transferência de seus dados. A confiança dos clientes e usuários naorganização aumenta com a presença de um DPO. Ao se comprometer firmemente coma proteção de dados e privacidade, a empresa cria relacionamentos maisduradouros e fortes com seus clientes.
A redução dos riscos e a prevenção de violaçõesde dados são outras vantagens. O DPO identifica e supervisiona as ameaçasrelacionadas ao tratamento de dados, para que a empresa possa tomar as medidasde segurança necessárias para evitar violações e incidentes de segurança. Porfim, a presença de um DPO melhora a imagem da empresa no mercado. A contrataçãodesse profissional demonstra o compromisso da organização com a proteção dedados e privacidade, o que pode melhorar a reputação e a imagem corporativa,além de atrair novos clientes.
Nomeação de um DPO
O que é mais importante ao escolher um DPO ésua experiência em proteção de dados. O DPO deve conhecer bem as leis e regulamentaçõesde proteção de dados, incluindo a LGPD. Além disso, o DPO deve serindependente, imparcial e capaz de cumprir suas funções sem ser influenciadopela organização ou por terceiros. Ele deve estar familiarizado com as maneiraspelas quais a organização trata os dados e ter habilidades de comunicação. Issoo ajudará a trabalhar bem com os líderes da organização, funcionários,titulares de dados e autoridades, como a ANPD.
Para ser um DPO, é necessário ter experiênciaem privacidade e proteção de dados. Além disso, o DPO deve ser capaz degerenciar projetos relacionados à proteção de dados e ter habilidadesanalíticas para analisar as práticas de tratamento de dados da organização,identificar riscos e criar estratégias para mitigar esses riscos. A escolha deum DPO depende das necessidades e recursos da organização. A escolha de ter umDPO interno implica a contratação de um funcionário atual que possui ashabilidades necessárias para o cargo.
A opção de ter um DPO externo (DPO as aService (DPOaaS)), por outro lado, exige a contratação de um DPO em tempointegral ou a utilização de um contrato de prestação de serviços com umescritório de advocacia, como o PG Advogados; esta opção é mais adequada paraorganizações que não têm recursos internos para um DPO em tempo integral. Aescolha da melhor opção dependerá das necessidades da empresa. Isso incluirá otamanho da empresa, o volume de dados tratados e os recursos disponíveis.
Implementação do DPO na prática
É necessário seguir várias etapas cruciais paraque um DPO funcione efetivamente em uma organização. Primeiro, a organizaçãodeve decidir se precisa de um DPO. Isso deve levar em consideração asdiretrizes estabelecidas pela LGPD, como o tamanho da organização e aquantidade de dados tratados.9
Todavia, a LGPD não especifica em quecircunstâncias uma organização deve indicar um funcionário. Isso é diferente deoutras leis de proteção de dados estrangeiras. Assim, deve-se assumir que todaorganização deverá indicar um DPO, salvo disposição contrária. Tal disposiçãoocorre no Regulamento de Aplicação da LGPD para Agentes de Tratamento dePequeno Porte,10 que regulamenta emseu art. 11 que os agentes de tratamento de pequeno porte11 não são obrigados a indicar um DPO.
Em seguida, é preciso escolher o DPO correto.Isso pode ser feito internamente, contratando um funcionário com asqualificações necessárias, ou externamente, contratando um DPO de um provedorde serviços confiável. Após a seleção, o DPO deve ser nomeado por meio de umdocumento oficial, como uma carta de nomeação, que especifique suas funções eresponsabilidades.12
Para que o DPO opere bem, ele deve serincorporado às operações e processos organizacionais. Todos os funcionáriosdevem ser treinados adequadamente sobre a proteção de dados e a nomeação doDPO. O DPO e os departamentos envolvidos no tratamento de dados, comoTecnologia da Informação (TI), jurídico, Recursos Humanos (RH) e marketing,devem trabalhar juntos para revisar processos, criar políticas de proteção dedados, atualizar documentos e processos e tomar medidas de segurança adequadas.Além disso, o DPO pode realizar avaliações regulares dos procedimentos detratamento de dados da organização e acompanhar continuamente a conformidadecom a LGPD e as melhores práticas de proteção de dados.
Para garantir a conformidade com a LGPD epromover uma cultura de proteção de dados, o DPO, a alta direção e osfuncionários devem trabalhar juntos. A alta direção deve demonstrar compromissoe fornecer recursos para que as medidas sejam implementadas. É essencial criarcanais de comunicação abertos, como caixas de e-mail específicas, paraque os funcionários possam falar sobre problemas, tirar dúvidas e obterinformações sobre proteção de dados. Além disso, os funcionários devem serincentivados e engajados a participar ativamente da proteção de dados, seguindoas práticas e políticas estabelecidas. Nesse sentido, o DPO tem a capacidade defornecer recursos educacionais, comunicados e treinamentos para aumentar aconscientização e o envolvimento dos funcionários.
Desafios e melhores práticas para o DPO
Ao realizar suas responsabilidades relacionadasà LGPD, os DPOs enfrentam vários obstáculos. Lidar com a complexidade eabrangência da LGPD é um grande desafio para os DPOs. Os negócios devem cumpriruma série de regras e obrigações impostas pela lei, o que exige que elesconheçam e entendam a legislação. Além disso, o ambiente regulatório estásempre mudando, por isso é importante que os DPOs estejam atualizados sobrequaisquer mudanças e interpretações da legislação.
Os DPOs também enfrentam o desafio de garantira conformidade em todas as partes e processos da organização. Isso significaque vários departamentos e equipes precisam ser envolvidos para garantir quetodos os procedimentos de tratamento de dados sejam executados de acordo com osprincípios da LGPD. A conformidade organizacional depende da coordenação ecomunicação eficazes.
Além disso, questões culturais e deconscientização estão ligadas à privacidade e à proteção de dados. Os DPOsdevem criar uma cultura de proteção de dados na organização, ensinando a todossobre a privacidade e a segurança das informações. É necessário que os DPOsinvestiguem em treinamentos e programas educacionais para aumentar aconscientização e a adesão às políticas e práticas de proteção de dados, poisdevem lidar com a resistência e a falta de compreensão em algumas equipes.
Nesse sentido, os DPOs devem adotar melhorespráticas para lidar com esses problemas. Em primeiro lugar, eles devem estarsempre cientes da legislação e das diretrizes emitidas pela ANPD. Aprendersobre as últimas tendências e práticas de proteção de dados pode ser feitoparticipando de cursos, conferências e grupos de discussão.
Pareceres elaborados em conjunto com outrosdepartamentos e áreas da organização são outra melhor prática. Equipesmultidisplinares, com membros do jurídico, TI e RH, em apoio ao DPO podemajudar a garantir que as políticas e práticas de privacidade sejam aplicadas emtoda a empresa.
Ademais, para garantir que as operações detratamento de dados estejam em conformidade com a LGPD, os DPOs devemrecomendar mecanismos de monitoramento e controle eficientes.13 Isso pode incluir realizarauditorias internas, revisões regulares de processos e tomar medidas paracorrigir problemas se forem encontrados erros ou não conformidades através do Recordof Processing Activities (ROPA), ou seja, o Registro das Atividades deTratamento, auxiliando na obrigação de prestação de contas.14
Por fim, quando o tratamento de dados pessoaispuder expor a risco liberdades civis e direitos fundamentais15 ou, quando o fundamento para essaatividade for o legítimo interesse16,o DPO deverá orientar na elaboração de um Relatório de Impacto à Proteção deDados Pessoais (RIPD).
Avaliação da eficácia do DPO
A avaliação do desempenho do DPO é essencialpara garantir que ele esteja cumprindo suas funções e contribuindo para aconformidade com a LGPD. Para isso, são necessários indicadores e métricas quepermitam avaliar o desempenho do DPO.
O grau de conformidade da organização com asobrigações da LGPD é uma métrica comum. Pode-se avaliar isso por meio deauditorias internas, análise de relatórios de violação de dados e monitoramentodas ações corretivas tomadas em resposta a esses incidentes. O nível deconformidade alcançado indica a eficácia do DPO.
Além disso, uma métrica útil pode ser acapacidade do DPO de lidar com as necessidades e solicitações dos titulares dedados. Isso inclui avaliar a rapidez e a qualidade das informações fornecidasaos titulares de dados, bem como a eficácia na resposta a solicitações deacesso, retificação ou exclusão de dados pessoais.
As auditorias e revisões regulares do trabalhodo DPO também contribuem para a avaliação de sua eficácia. Essas auditoriaspodem ser realizadas internamente ou por terceiros com o objetivo de revisar asatividades de proteção de dados, encontrar possíveis lacunas ou áreas demelhoria e verificar se as políticas e processos estão sendo adequadamenteimplementados.
Com base nos resultados dessas avaliações, oDPO deve ajustar e melhorar suas práticas. Isso pode incluir treinamentoadicional para os funcionários, revisão e atualização de políticas eprocedimentos ou revisão de processos para melhorar a eficiência e aconformidade. A evolução e a eficácia contínua das atividades de proteção dedados serão garantidas por avaliações contínuas do desempenho do DPO e açõescorretivas adequadas.
Abordamos os critérios e requisitos para nomearum DPO, as habilidades e qualificações necessárias para que um DPO funcionebem, e quais são as opções para nomear um DPO: interno e externo. Ao escolher amelhor abordagem para sua empresa, esses fatores devem ser levados emconsideração.
Examinamos também como o DPO pode ser usado nasoperações e processos organizacionais, desde a fase de nomeação e designação.Acreditamos que a cooperação entre o DPO, a alta direção e os funcionários éessencial para garantir uma cultura sólida de proteção de dados dentro da organização.
Além disso, abordamos os DPOs e desenvolvemosmelhores práticas para superá-los. Além disso, falamos sobre como a avaliaçãodo DPO funciona, enfatizando que métricas e revisões regulares são essenciaispara garantir um desempenho adequado e continuar melhorando as práticas deproteção de dados.
Por fim, sugerimos que você entre em contatocom o PG Advogados caso sua empresa precise de um DPO externo altamentequalificado e experiente. Como especialistas em proteção de dados econformidade com a LGPD, nós temos o conhecimento e a experiência necessáriospara auxiliar sua empresa no cumprimento das obrigações legais.
Sobre os autores:

Notas
-
Cf. UNIÃO EUROPEIA. Comissão Europeia. GeneralData Protection Regulation (GDPR). Official Journal of the European, L119/1, 2016. Disponível em: https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX:32016R0679. Acesso em: 02 de junhode 2023. ↩
-
Art. 5º, inciso I, da LGPD. ↩
-
Art. 5º, inciso X, da LGPD. ↩
-
Art. 5º, inciso V, da LGPD. ↩
-
Art. 5º, inciso VI, da LGPD. ↩
-
Art. 5º, inciso VII, da LGPD. ↩
-
Art. 5º, inciso XII, da LGPD. ↩
-
Art. 5º, inciso VIII, da LGPD. ↩
-
Art. 41, § 3º, da LGPD. ↩
-
Cf. BRASIL. Autoridade Nacional deProteção de Dados. Resolução CD/ANPD nº 2, de 27 de janeiro de 2022.Diário Oficial da União, 28 de janeiro de 2022, Seção 1, p. 6. Disponível em:https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-2-de-27-de-janeiro-de-2022-376562019.Acesso em: 02 de junho de 2023. ↩
-
Conforme o art. 2º da Resolução CD/ANPDnº 2, de 27 de janeiro de 2022, agentes de tratamento de pequeno porte são“microempresas, empresas de pequeno porte, startups, pessoas jurídicas dedireito privado, inclusive sem fins lucrativos, nos termos da legislaçãovigente, bem como pessoas naturais e entes privados despersonalizados querealizam tratamento de dados pessoais, assumindo obrigações típicas decontrolador ou de operador.” Cf. Ibidem. ↩
-
BRASIL. AutoridadeNacional de Proteção de Dados. Guia Orientativo para Definições dos Agentesde Tratamento de Dados Pessoais e do Encarregado. v. 2. Brasília: ANPD,2022. Disponível em:https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/Segunda_Versao_do_Guia_de_Agentes_de_Tratamento_retificada.pdf.Acesso em: 02 de junho de 2023. p. 23. ↩
-
Cf. Art. 6, incisos VI, VII, VIII e X, daLGPD. ↩
-
Art. 6, inciso X, da LGPD. ↩
-
Art. 5, inciso XVII, da LGPD. ↩
-
Art. 10 da LGPD. ↩

