LGPD · Cláusula 2.10

Responsabilização e prestação de contas (accountability)

Texto da norma

Demonstração, pelo agente, da adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados pessoais e, inclusive, da eficácia dessas medidas. LGPD, cláusula 2.10 · texto integral oficial em ANPD — Autoridade Nacional de Proteção de Dados.
Guia do Benjamin · IA do facilita.ia

O que isso quer dizer na prática?

A LGPD não exige só que a empresa fale que protege dados — ela exige que você prove isso. Imagine que um cliente ou fiscal pergunta: "Como vocês garantem que os dados dos meus funcionários não vazam?". Você precisa mostrar registros, processos e ações concretas que comprovem que a empresa toma cuidado real com dados, não só no papel.


Como atender (passo a passo)

  1. Mapear onde os dados estão Liste todos os lugares que a empresa guarda dados pessoais (planilhas do RH, CRM do comercial, e-mails, nuvem, pastas físicas). Exemplo: Uma lista simples no Excel com:
    • Onde: Pasta "Clientes" no Google Drive
    • Que dados: Nome, CPF, e-mail, telefone
    • Responsável: Time de Vendas (Fulano)
  2. Criar regras claras de acesso e uso Defina quem pode ver/editar cada dado e para quê. Exemplo:
    • RH só acessa dados de funcionários para folha de pagamento.
    • Comercial só usa e-mails de clientes para enviar propostas (nada de repassar para terceiros).
    • Anote essas regras em um documento interno (ex: "Política de Acesso a Dados").
  3. Treinar e registrar quem mexeu nos dados
    • Faça uma reunião rápida (ou vídeo de 10 min) explicando as regras para todos que lidam com dados.
    • Guarde a lista de presença ou print do "visualizado" (se for vídeo).
    • Use logs de acesso (ex: histórico do Google Drive ou relatório de quem abriu a pasta "Clientes").
  4. Fazer checagens periódicas A cada 3 meses, verifique:
    • Se os dados estão onde deveriam (ex: não tem CPF em planilha de marketing).
    • Se alguém acessou algo sem permissão (ex: estagiário abriu pasta do Financeiro).
    • Anote os resultados em um relatório simples (data, o que checou, OK ou não OK).
  5. Corrigir falhas e guardar o registro Se encontrar erro (ex: planilha com senhas compartilhadas), arrume na hora e anote:
    • O que aconteceu: "Planilha de clientes estava aberta para toda a empresa".
    • Ação: "Restringi acesso só para o time de Vendas em 15/05".
    • Evidência: Print da configuração de permissão.

O que auditor procura como evidência

  • Política de privacidade (documento assinado pela direção dizendo como a empresa lida com dados).
  • Registros de treinamento (lista de quem foi treinado, data, assunto).
  • Logs de acesso (ex: relatório do sistema mostrando quem abriu quais dados e quando).
  • Relatórios de checagem (ex: "Auditoria interna — Maio/2024 — Sem não conformidades").
  • Comprovantes de correção (prints, e-mails ou anotações de falhas resolvidas).

Erros comuns

  • Acharem que "ter um documento" já basta: Um manual de privacidade na gaveta não vale nada se ninguém segue.
  • Esquecer de registrar: Se você treinou a equipe mas não guardou a lista de presença, não existe prova.
  • Deixar dados antigos jogados: Planilha de clientes de 2020 no e-mail pessoal de um ex-funcionário? Isso é falha grave. Apague ou arquive com segurança.

Artefatos sugeridos para evidência auditável

Tipos de documento, processo, registro ou indicador que tipicamente sustentam essa cláusula em auditoria. Cada um é gerado e rastreado dentro do facilita.ia.

TipoArtefatoPor quê
DocumentPolítica de Privacidade e Proteção de DadosEstabelece diretrizes formais para o tratamento de dados pessoais, conforme exigido pela LGPD.
EvidenceRegistros de Treinamento em LGPDComprova a capacitação dos colaboradores em proteção de dados, demonstrando conformidade.
AuditAuditoria Interna de Conformidade com a LGPDAvalia periodicamente a eficácia das medidas de proteção de dados implementadas.
Risk RegisterRegistro de Riscos de Proteção de DadosIdentifica e gerencia riscos associados ao tratamento de dados pessoais, garantindo accountability.
Business ProcessProcesso de Tratamento de Dados PessoaisDefine e documenta os procedimentos para o tratamento de dados, assegurando conformidade com a LGPD.

Como o facilita.ia aplica essa cláusula ao contexto da sua empresa

O Benjamin contextualiza esta orientação para a sua operação, cruza a evidência com outras normas via Cross Intelligence e mantém o rastreamento auditável.

Diagnóstico gratuito Ver comparativos
Aviso. Conteúdo educacional gerado pelo Benjamin (IA do facilita.ia) com base em LGPD · Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018). Não substitui leitura do texto oficial, parecer técnico de profissional registrado nem consultoria jurídica. A facilita.etc não é fiscal, organismo certificador nem autoridade competente. Em conformidade com art. 28 do CDC e Código Brasileiro de Autorregulamentação Publicitária (CONAR), não prometemos resultado de fiscalização nem ausência de autuação.