Texto da norma
Utilização de medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. LGPD, cláusula 2.7 · texto integral oficial em ANPD — Autoridade Nacional de Proteção de Dados.
O que isso quer dizer na prática?
A LGPD exige que a empresa proteja os dados de clientes, funcionários e parceiros como se fossem dinheiro no cofre. Não adianta só guardar: tem que evitar vazamentos, exclusões acidentais, hackers ou até um funcionário curioso mexendo onde não deve. Se um cliente te passar o CPF por e-mail, por exemplo, você não pode deixar esse dado solto no computador ou compartilhado no grupo do WhatsApp da equipe.
Como atender (passo a passo)
- Controlar acessos Definir quem pode ver ou editar cada tipo de dado (ex.: só o RH acessa holerites; só o financeiro vê dados bancários de clientes). Usar senhas fortes e, se possível, autenticação em duas etapas (como código por SMS).
- Proteger dispositivos e sistemas Instalar antivírus em todos os computadores, manter softwares atualizados e criptografar dados sensíveis (ex.: planilhas com CPFs ou contratos). Proibir o uso de pendrives ou e-mails pessoais para transferir arquivos da empresa.
- Treinar a equipe Fazer reuniões rápidas (até 15 min) para ensinar:
- Não abrir links suspeitos (ex.: "Atualize sua senha do banco").
- Não deixar dados expostos na tela do computador em lugares públicos.
- Apagar e-mails com dados pessoais após o uso (ou arquivar em pasta protegida).
- Ter um plano para falhas Anotar o que fazer se algo der errado (ex.: se um notebook com dados for roubado, quem avisa o cliente? Quem bloqueia o acesso remoto?). Testar esse plano uma vez por ano.
- Documentar tudo Manter registros de quem acessou quais dados, quando e por quê (ex.: log de sistemas ou planilha de controle manual). Guardar comprovantes de treinamentos e atualizações de segurança.
O que o auditor procura como evidência
- Política de segurança da informação: Documento assinado pela direção dizendo como a empresa protege dados (mesmo que seja 1 página).
- Registros de treinamento: Lista de presença ou e-mail confirmando que a equipe foi orientada (com data).
- Logs de acesso: Relatórios do sistema mostrando quem acessou dados sensíveis (ex.: "Fulano abriu a pasta de contratos às 10h").
- Backups recentest: Comprovante de que os dados têm cópia segura (ex.: print da nuvem ou HD externo com data).
Erros comuns
- Deixar dados em lugares óbvios: Planilha com "Senhas do Sistema" na área de trabalho ou contratos em pastas públicas do Google Drive.
- Ignorar fornecedores: Não checar se a empresa de TI ou o contador que acessa seus dados também seguem a LGPD.
- Achar que "nunca vai acontecer conosco": Não ter um responsável claro para lidar com vazamentos (ex.: "Quem avisa o cliente se a base for hackeada?").
Artefatos sugeridos para evidência auditável
Tipos de documento, processo, registro ou indicador que tipicamente sustentam essa cláusula em auditoria. Cada um é gerado e rastreado dentro do facilita.ia.
| Tipo | Artefato | Por quê |
|---|---|---|
| Document | Política de Segurança de Dados Pessoais | Estabelece medidas técnicas e administrativas para proteger dados pessoais contra acessos não autorizados. |
| Business Process | Processo de Gerenciamento de Incidentes de Segurança | Define ações para lidar com situações acidentais ou ilícitas de destruição, perda ou alteração de dados. |
| Risk Register | Registro de Riscos de Segurança da Informação | Identifica e gerencia riscos relacionados à proteção de dados pessoais. |
| Audit | Auditoria de Conformidade com a LGPD | Verifica a eficácia das medidas de segurança implementadas para proteger dados pessoais. |
| Kpi | Indicador de Incidentes de Segurança de Dados | Monitora a ocorrência de incidentes de segurança para garantir a proteção contínua dos dados. |
Como o facilita.ia aplica essa cláusula ao contexto da sua empresa
O Benjamin contextualiza esta orientação para a sua operação, cruza a evidência com outras normas via Cross Intelligence e mantém o rastreamento auditável.
Diagnóstico gratuito Ver comparativos