Texto da norma
Políticas, procedimentos, canal de comunicação com titulares, treinamentos, auditorias internas, plano de resposta a incidentes. Requisito implícito do princípio da prestação de contas (accountability). LGPD, cláusula 9 · texto integral oficial em ANPD — Autoridade Nacional de Proteção de Dados.
O que isso quer dizer na prática?
A LGPD exige que a empresa prove que toma cuidado com dados de clientes, funcionários e parceiros — não só falando, mas mostrando ações concretas. É como ter um "manual de boas práticas" para privacidade: regras claras, treinamento para a equipe, um jeito de o cliente reclamar se algo der errado e checagens periódicas para garantir que ninguém está vazando informações (de propósito ou sem querer).
Como atender (passo a passo)
- Criar políticas simples e acessíveis Escrever regras básicas de como lidar com dados (ex.: "Não envie planilha com CPFs de clientes por e-mail sem criptografia"; "Apague dados de candidatos reprovados após 6 meses"). Guardar num lugar que todos acessem (intranet, Google Drive compartilhado).
- Treinar as equipes (e registrar) Fazer reuniões rápidas ou vídeos explicando:
- Comercial: "Não anote RG do cliente no caderno de papel."
- RH: "Dados de saúde dos funcionários ficam só no sistema X, com senha."
- TI: "Se um notebook for roubado, avise o gestor de privacidade em 24h."
- Abrir um canal para reclamações Colocar no site/contratos um e-mail ou formulário (ex.: privacidade@empresa.com) para titulares pedirem exclusão de dados ou reclamarem de vazamento. Alguém tem que responder em até 15 dias (mesmo que seja "estamos apurando").
- Testar se as regras estão funcionando
- Auditoria interna: 1x por semestre, alguém da qualidade ou jurídico checa se as áreas seguem as políticas (ex.: "RH, me mostra onde vocês guardam os comprovantes de residência").
- Simular incidentes: "E se o estagiário enviar a folha de pagamento pro grupo da família no WhatsApp?". Anotar como a equipe reagiria.
- Ter um plano de emergência Criar um checklist para vazamentos (ex.:
- Isolar o sistema afetado.
- Avisar a equipe jurídica.
- Notificar os clientes impactados (se for grave).
- Registrar tudo num relatório.
O que auditor procura como evidência
- Políticas: Documento assinado pela direção com regras de privacidade (mesmo que seja 2 páginas).
- Treinamentos: Listas de presença, prints de e-mails convidando para a capacitação, ou certificado de curso online.
- Registro de incidentes: Planilha ou sistema com data, descrição e ação tomada (ex.: "20/05 – Funcionário X perdeu pen drive com dados; apagamos remotamente").
- Respostas a titulares: Prints de e-mails respondendo pedidos de exclusão de dados ou reclamações.
Erros comuns
- Acharem que "já fazemos isso" sem registrar. Ex.: O RH apaga currículos antigos, mas não tem prova. Solução: Criar um log simples ("Apaguei 50 CVs em 10/06 – assinado: Fulano").
- Esquecer de áreas críticas. Ex.: A equipe de marketing compra listas de e-mails sem checar a origem. Solução: Incluir todas as áreas no treinamento, até a limpeza (que pode achar papéis com dados no lixo).
- Deixar o canal de reclamações sem resposta. Ex.: E-mail privacidade@ cheio de mensagens não lidas. Solução: Designar um responsável para monitorar e responder (mesmo que seja "repassamos para a área X").
Requisitos compostos desta cláusula
Programa de Governança em Privacidade — política + treinamento + auditoria
- Programa de governança documentado (mín. 1 evidência)
- Capacitação em privacidade (mín. 1 evidência)
- Auditoria de aderência LGPD (mín. 1 evidência)
Artefatos sugeridos para evidência auditável
Tipos de documento, processo, registro ou indicador que tipicamente sustentam essa cláusula em auditoria. Cada um é gerado e rastreado dentro do facilita.ia.
| Tipo | Artefato | Por quê |
|---|---|---|
| Document | Política de Privacidade e Proteção de Dados | Estabelece diretrizes para o tratamento de dados pessoais conforme a LGPD. |
| Business Process | Processo de Resposta a Incidentes de Dados | Define etapas claras para lidar com violações de dados e garantir conformidade. |
| Audit | Auditoria Interna de Conformidade com a LGPD | Verifica a aderência às políticas e procedimentos de proteção de dados. |
| Evidence | Registro de Comunicação com Titulares de Dados | Comprova a existência de um canal de comunicação com os titulares de dados. |
Como o facilita.ia aplica essa cláusula ao contexto da sua empresa
O Benjamin contextualiza esta orientação para a sua operação, cruza a evidência com outras normas via Cross Intelligence e mantém o rastreamento auditável.
Diagnóstico gratuito Ver comparativos