Texto da norma
Demonstração, pelo agente, da adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados pessoais e, inclusive, da eficácia dessas medidas. LGPD, cláusula 2.10 · texto integral oficial em ANPD — Autoridade Nacional de Proteção de Dados.
O que isso quer dizer na prática?
A LGPD não exige só que a empresa fale que protege dados — ela exige que você prove isso. Imagine que um cliente ou fiscal pergunta: "Como vocês garantem que os dados dos meus funcionários não vazam?". Você precisa mostrar registros, processos e ações concretas que comprovem que a empresa toma cuidado real com dados, não só no papel.
Como atender (passo a passo)
- Mapear onde os dados estão Liste todos os lugares que a empresa guarda dados pessoais (planilhas do RH, CRM do comercial, e-mails, nuvem, pastas físicas). Exemplo: Uma lista simples no Excel com:
- Onde: Pasta "Clientes" no Google Drive
- Que dados: Nome, CPF, e-mail, telefone
- Responsável: Time de Vendas (Fulano)
- Criar regras claras de acesso e uso Defina quem pode ver/editar cada dado e para quê. Exemplo:
- RH só acessa dados de funcionários para folha de pagamento.
- Comercial só usa e-mails de clientes para enviar propostas (nada de repassar para terceiros).
- Anote essas regras em um documento interno (ex: "Política de Acesso a Dados").
- Treinar e registrar quem mexeu nos dados
- Faça uma reunião rápida (ou vídeo de 10 min) explicando as regras para todos que lidam com dados.
- Guarde a lista de presença ou print do "visualizado" (se for vídeo).
- Use logs de acesso (ex: histórico do Google Drive ou relatório de quem abriu a pasta "Clientes").
- Fazer checagens periódicas A cada 3 meses, verifique:
- Se os dados estão onde deveriam (ex: não tem CPF em planilha de marketing).
- Se alguém acessou algo sem permissão (ex: estagiário abriu pasta do Financeiro).
- Anote os resultados em um relatório simples (data, o que checou, OK ou não OK).
- Corrigir falhas e guardar o registro Se encontrar erro (ex: planilha com senhas compartilhadas), arrume na hora e anote:
- O que aconteceu: "Planilha de clientes estava aberta para toda a empresa".
- Ação: "Restringi acesso só para o time de Vendas em 15/05".
- Evidência: Print da configuração de permissão.
O que auditor procura como evidência
- Política de privacidade (documento assinado pela direção dizendo como a empresa lida com dados).
- Registros de treinamento (lista de quem foi treinado, data, assunto).
- Logs de acesso (ex: relatório do sistema mostrando quem abriu quais dados e quando).
- Relatórios de checagem (ex: "Auditoria interna — Maio/2024 — Sem não conformidades").
- Comprovantes de correção (prints, e-mails ou anotações de falhas resolvidas).
Erros comuns
- Acharem que "ter um documento" já basta: Um manual de privacidade na gaveta não vale nada se ninguém segue.
- Esquecer de registrar: Se você treinou a equipe mas não guardou a lista de presença, não existe prova.
- Deixar dados antigos jogados: Planilha de clientes de 2020 no e-mail pessoal de um ex-funcionário? Isso é falha grave. Apague ou arquive com segurança.
Artefatos sugeridos para evidência auditável
Tipos de documento, processo, registro ou indicador que tipicamente sustentam essa cláusula em auditoria. Cada um é gerado e rastreado dentro do facilita.ia.
| Tipo | Artefato | Por quê |
|---|---|---|
| Document | Política de Privacidade e Proteção de Dados | Estabelece diretrizes formais para o tratamento de dados pessoais, conforme exigido pela LGPD. |
| Evidence | Registros de Treinamento em LGPD | Comprova a capacitação dos colaboradores em proteção de dados, demonstrando conformidade. |
| Audit | Auditoria Interna de Conformidade com a LGPD | Avalia periodicamente a eficácia das medidas de proteção de dados implementadas. |
| Risk Register | Registro de Riscos de Proteção de Dados | Identifica e gerencia riscos associados ao tratamento de dados pessoais, garantindo accountability. |
| Business Process | Processo de Tratamento de Dados Pessoais | Define e documenta os procedimentos para o tratamento de dados, assegurando conformidade com a LGPD. |
Como o facilita.ia aplica essa cláusula ao contexto da sua empresa
O Benjamin contextualiza esta orientação para a sua operação, cruza a evidência com outras normas via Cross Intelligence e mantém o rastreamento auditável.
Diagnóstico gratuito Ver comparativos