LGPD · Cláusula 2.7

Segurança

Texto da norma

Utilização de medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. LGPD, cláusula 2.7 · texto integral oficial em ANPD — Autoridade Nacional de Proteção de Dados.
Guia do Benjamin · IA do facilita.ia

O que isso quer dizer na prática?

A LGPD exige que a empresa proteja os dados de clientes, funcionários e parceiros como se fossem dinheiro no cofre. Não adianta só guardar: tem que evitar vazamentos, exclusões acidentais, hackers ou até um funcionário curioso mexendo onde não deve. Se um cliente te passar o CPF por e-mail, por exemplo, você não pode deixar esse dado solto no computador ou compartilhado no grupo do WhatsApp da equipe.


Como atender (passo a passo)

  1. Controlar acessos Definir quem pode ver ou editar cada tipo de dado (ex.: só o RH acessa holerites; só o financeiro vê dados bancários de clientes). Usar senhas fortes e, se possível, autenticação em duas etapas (como código por SMS).
  2. Proteger dispositivos e sistemas Instalar antivírus em todos os computadores, manter softwares atualizados e criptografar dados sensíveis (ex.: planilhas com CPFs ou contratos). Proibir o uso de pendrives ou e-mails pessoais para transferir arquivos da empresa.
  3. Treinar a equipe Fazer reuniões rápidas (até 15 min) para ensinar:
    • Não abrir links suspeitos (ex.: "Atualize sua senha do banco").
    • Não deixar dados expostos na tela do computador em lugares públicos.
    • Apagar e-mails com dados pessoais após o uso (ou arquivar em pasta protegida).
  4. Ter um plano para falhas Anotar o que fazer se algo der errado (ex.: se um notebook com dados for roubado, quem avisa o cliente? Quem bloqueia o acesso remoto?). Testar esse plano uma vez por ano.
  5. Documentar tudo Manter registros de quem acessou quais dados, quando e por quê (ex.: log de sistemas ou planilha de controle manual). Guardar comprovantes de treinamentos e atualizações de segurança.

O que o auditor procura como evidência

  • Política de segurança da informação: Documento assinado pela direção dizendo como a empresa protege dados (mesmo que seja 1 página).
  • Registros de treinamento: Lista de presença ou e-mail confirmando que a equipe foi orientada (com data).
  • Logs de acesso: Relatórios do sistema mostrando quem acessou dados sensíveis (ex.: "Fulano abriu a pasta de contratos às 10h").
  • Backups recentest: Comprovante de que os dados têm cópia segura (ex.: print da nuvem ou HD externo com data).

Erros comuns

  • Deixar dados em lugares óbvios: Planilha com "Senhas do Sistema" na área de trabalho ou contratos em pastas públicas do Google Drive.
  • Ignorar fornecedores: Não checar se a empresa de TI ou o contador que acessa seus dados também seguem a LGPD.
  • Achar que "nunca vai acontecer conosco": Não ter um responsável claro para lidar com vazamentos (ex.: "Quem avisa o cliente se a base for hackeada?").

Artefatos sugeridos para evidência auditável

Tipos de documento, processo, registro ou indicador que tipicamente sustentam essa cláusula em auditoria. Cada um é gerado e rastreado dentro do facilita.ia.

TipoArtefatoPor quê
DocumentPolítica de Segurança de Dados PessoaisEstabelece medidas técnicas e administrativas para proteger dados pessoais contra acessos não autorizados.
Business ProcessProcesso de Gerenciamento de Incidentes de SegurançaDefine ações para lidar com situações acidentais ou ilícitas de destruição, perda ou alteração de dados.
Risk RegisterRegistro de Riscos de Segurança da InformaçãoIdentifica e gerencia riscos relacionados à proteção de dados pessoais.
AuditAuditoria de Conformidade com a LGPDVerifica a eficácia das medidas de segurança implementadas para proteger dados pessoais.
KpiIndicador de Incidentes de Segurança de DadosMonitora a ocorrência de incidentes de segurança para garantir a proteção contínua dos dados.

Como o facilita.ia aplica essa cláusula ao contexto da sua empresa

O Benjamin contextualiza esta orientação para a sua operação, cruza a evidência com outras normas via Cross Intelligence e mantém o rastreamento auditável.

Diagnóstico gratuito Ver comparativos
Aviso. Conteúdo educacional gerado pelo Benjamin (IA do facilita.ia) com base em LGPD · Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018). Não substitui leitura do texto oficial, parecer técnico de profissional registrado nem consultoria jurídica. A facilita.etc não é fiscal, organismo certificador nem autoridade competente. Em conformidade com art. 28 do CDC e Código Brasileiro de Autorregulamentação Publicitária (CONAR), não prometemos resultado de fiscalização nem ausência de autuação.