O fim da era educativa da ANPD: vai ter multa?

Desde o final do ano passado e com a aprovação do ECA Digital, estamos presenciando uma mudança significativa no posicionamento da ANPD – chega de orientar e educar, agora é hora de fiscalizar e punir. Para se ter uma ideia, na semana passada a ANPD cadastrou 16 novos processos sancionadores em apenas um dia. Pois bem, essa mudança de posicionamento nos traz alguns bons insights em como preparar a sua organização para possíveis fiscalizações e para evitar sanções. 

Diante disso, elaboramos este material para mostrar detalhes do novo posicionamento e ações da Agência Nacional de Proteção de Dados (ANPD) e o recente caso de fiscalização da Claro e do Serasa.

ANPD: Posicionamento e novas ações

O fim da era educativa da ANPD: vai ter multa?

O que sua organização precisa saber sobre a atuação da Agência Nacional de Proteção de Dados

O que é a ANPD A Agência Nacional de Proteção de Dados é a 12ª agência do sistema regulatório brasileiro, responsável por zelar pela aplicação da LGPD e do ECA Digital.

Postura Inicial: Educativa e Preventiva Desde a sua criação, a ANPD adotou uma postura educativa, preventiva e orientadora com o objetivo de conscientizar, corrigir falhas e promover a adequação à legislação.

Mas os tempos são outros e o cenário mudou… A ANPD vem intensificando suas ações de fiscalização e monitoramento de organizações no geral, incluindo empresas e também órgãos públicos.

Sanções administrativas Advertências e multas, divulgação da infração ou penalidades operacionais, como o bloqueio, eliminação ou suspensão do banco de dados.

Em resumo, as ações da ANPD acontecem da seguinte forma:

1. Monitoramento A ANPD inicia o monitoramento para fiscalizar se as organizações estão cumprindo as obrigações da LGPD ou do ECA Digital.

2. Seleção dos Alvos As organizações podem ser selecionadas por alguns motivos, tais como denúncias de titulares, indícios de irregularidades, criticidade do segmento ou das atividades realizadas, potenciais riscos aos titulares, sensibilidade e volume dos dados pessoais, entre outros aspectos.

3. Avaliação dos requisitos legais A fiscalização avalia requisitos como: medidas de segurança e proteção adotadas, as evidências obrigatórias e nomeação formal do DPO, além da colaboração da organização fiscalizada em atender os pedidos de informação da ANPD.

4. Processo administrativo sancionador Se for identificada irregularidade, a ANPD instaura um processo sancionador contra a organização. Caso seja comprovada a violação, a organização estará sujeita às sanções administrativas, que incluem a possibilidade de multa de até R$ 50 milhões por infração ou até 2% do faturamento.

Caso Claro x Serasa: irregularidades no compartilhamento de dados pessoais

O que aconteceu

  • A ANPD iniciou um processo sancionador contra a empresa de telefonia Claro.
  • O caso envolve o compartilhamento de dados pessoais de clientes com a Serasa.
  • A Serasa será fiscalizada para apurar questões de transparência e direitos dos titulares.

Irregularidades encontradas

  • Compartilhamento excessivo e desproporcional de dados de dados pessoais (mais de cem dados pessoais de cada cliente).
  • Falta de transparência com os clientes.
  • Possível descumprimento do Princípio da Necessidade.
  • Dificuldade para os titulares exercerem seus direitos.

Riscos e Consequências

  • A Claro pode ser sancionada pela ANPD.
  • A empresa terá que adequar suas práticas de compartilhamento de dados pessoais.
  • Os requisitos se aplicam aos contratos em vigor e aos futuros.
  • Se forem confirmadas irregularidades praticadas pela Serasa, a empresa também responderá a um processo sancionador.

Impactos reputacionais e para os negócios

  • A Serasa é a empresa com maior número de denúncias recebidas pela ANPD e aparece em 2º lugar no volume de petições de titulares (2023-2025).
  • A parceria entre Claro e Serasa foi encerrada durante a fiscalização.
  • Perda da confiança de clientes e parceiros.
  • Danos à imagem e à reputação da empresa.
  • Aumento do risco de ações judiciais e reclamações.
  • Possíveis multas e outras sanções da ANPD.
  • Necessidade de revisar contratos, processos e controles internos.
  • Impactos financeiros e operacionais decorrentes das adequações exigidas.

Pior do que pagar multa é ter a sua reputação destruída para sempre. Conte com a Privacidade Garantida e o DPO Oficial para fortalecer o seu Programa de Governança em Privacidade!

Fontes:

Rolar para cima

Treinamentos Presenciais e/ou Online

O que é?

Serviço de treinamento, customizado com foco na LGPD, elaborado por uma equipe multidisciplinar (jurídico, TI e processos).

Para quem é indicado?

Para empresas de quaisquer porte ou ramo de atividade que tenham interesse na conscientização e reciclagem de sua equipe, bem como treinamento em cultura e boas práticas em proteção de dados e segurança da informação.

Como funciona?

Os treinamentos podem ter viés jurídico, de segurança da informação e/ou de processos, podem tratar de questões específicas da empresa ou mesmo servir para a conscientização dos colaboradores, prestadores, fornecedores e/ou parceiros da empresa.

O treinamento personalizado tem como objetivo entender qual a maior dor da empresa para assim planejar e executar um treinamento para auxiliá-la, uma vez que cada instituição possui uma necessidade específica. Os treinamentos podem ser presenciais ou remotos.

Nossa empresa utiliza técnicas de Design Thinking e Gamification. atendendo as mais variadas necessidades relacionadas à LGPD.

Selo de Certificação em LGPD

Somos a 1ª empresa no Brasil autorizada a certificar em LGPD.

Nosso Selo de Certificação é o resultado de uma marca de certificação registrada® no Instituto Nacional da Propriedade Industrial (INPI), conferida após processo de análise dos nossos entregáveis e equipe experiente, técnica e multidisciplinar.

O que é?

É um Selo que demonstra que a sua organização está em compliance com as determinações da LGPD, gerando confiança para todos os seus stakeholders (clientes, parceiros, investidores, fornecedores, instituições fiscalizadoras etc.).

Para quem é indicado?

Para qualquer empresa, plataforma, site ou software/aplicativo que, uma vez adequado à LGPD, queira ter um diferencial de mercado, gerando autoridade e aumentando a sua reputação e credibilidade no mercado.

Como executamos esse serviço?

Ao contratar a certificação, a empresa (plataforma, site ou software/aplicativo) passa por uma auditoria realizada por equipe multidisciplinar de profissionais especializados em proteção de dados.

Isso acontece por meio de entrevistas, análises presenciais e/ou à distância, respostas a questionários, entre outras aplicações e metodologias que se fizerem necessárias, como visitas de checagem in loco.

Periodicamente são realizadas aferições presenciais e/ou à distância sobre a manutenção dos parâmetros analisados.

DPO Encarregado de Dados Terceirizado

O que é?

O DPO terceirizado (ou encarregado de dados) é um serviço externo à empresa que possibilita uma visão independente, autônoma e sem conflito de interesses, com a expertise necessária à execução das atribuições impostas ao encarregado de dados pela LGPD.

Para quem é indicado?

  • Para quaisquer empresas, inclusive de porte pequeno e médio, seja porque estão obrigadas pela LGPD pela quantidade e tipo de dados que têm, seja como medida de boas práticas de mercado. Dentre as vantagens do serviço de DPO terceirizado, podemos citar o seu custo reduzido se comparado a um DPO interno contratado em regime de CLT, que muitas vezes não terá a expertise necessária e nem mesmo demanda suficiente para atuar exclusivamente nessa atividade;
  • Empresas que ainda não nomearam seu encarregado de dados ou que tenham nomeado um DPO com acúmulo de tarefas e/ou atribuições (o que pode acarretar em conflito de interesses, além da falta de autonomia, contrariando as orientações da ANPD)
  • Para empresas que possuem um comitê de privacidade formado por membros internos e precisam de um encarregado de dados.

Quais as suas atribuições?

  • Receber comunicações dos titulares de dados, prestar esclarecimentos e sugerir providências;
  • Relacionar-se e ser ponto de contato com a Autoridade Nacional de Proteção de Dados (ANPD) e outros entes, recebendo comunicações e sugerindo providências;
  • Monitorar novas regulamentações acerca da proteção de dados;
  • Orientar, treinar e comunicar colaboradores e contratados a respeito da conscientização e das práticas a serem tomadas em relação à proteção de dados pessoais;
  • Apoiar tecnicamente no desenvolvimento de projetos que envolvam dados pessoais, podendo sugerir novos projetos;
  • Atuar em incidentes de violação de dados pessoais, plano de contingência e de respostas a incidentes;
  • Implantar e conduzir o comitê de privacidade ou setor ou órgão assemelhado;
  • Auxiliar na conformidade com a legislação de proteção de dados e demais normas aplicáveis, incluindo a sensibilização e formação dos profissionais que sejam competentes para operações de tratamento de dados;
  • Elaborar cláusulas de proteção de dados para serem incluídas em contratos e outros instrumentos contratuais;
  • Executar as demais atribuições determinadas pela empresa ou estabelecidas em normas complementares.

Consultoria e Compliance em LGPD

O que é?

Consultoria 360 graus significa que o trabalho é feito mediante um olhar jurídico, de TI e de processos para todas as áreas da empresas. Isso é indispensável para empresas de qualquer ramo e/ou porte a se adequarem à LGPD.

Para quem é indicado?

Para todas as empresas que não iniciaram seu processo de adequação à LGPD ou que ainda não conseguiram concluir esse processo. Esse serviço também é indicado para quem já fez a adequação e por algum motivo (decurso de tempo, mudança de atividade, novas atividades etc.) precisa revisitar a adequação feita.

Passo a Passo

Esse serviço envolve quatro grandes fases:

  • Diagnóstico dos riscos quanto à LGPD: isso acontece por meio de entrevistas, questionários, acesso às informações, documentos e contratos, exame das ferramentas tecnológicas, dentre outras aplicações e metodologias;
  • Mapa de Riscos: entrega de relatório contendo análises de riscos em relação à LGPD, plano de ação e recomendações necessárias à adequação da empresa para a mitigação de riscos;
  • Implementações: das recomendações feitas no Mapa de Riscos;
  • Relatório: descrevendo tudo o que foi feito (antes, durante e depois) quanto ao projeto de adequação à LGPD.