LGPD · Cláusula 9

Programa de Governança em Privacidade

Texto da norma

Políticas, procedimentos, canal de comunicação com titulares, treinamentos, auditorias internas, plano de resposta a incidentes. Requisito implícito do princípio da prestação de contas (accountability). LGPD, cláusula 9 · texto integral oficial em ANPD — Autoridade Nacional de Proteção de Dados.
Guia do Benjamin · IA do facilita.ia

O que isso quer dizer na prática?

A LGPD exige que a empresa prove que toma cuidado com dados de clientes, funcionários e parceiros — não só falando, mas mostrando ações concretas. É como ter um "manual de boas práticas" para privacidade: regras claras, treinamento para a equipe, um jeito de o cliente reclamar se algo der errado e checagens periódicas para garantir que ninguém está vazando informações (de propósito ou sem querer).


Como atender (passo a passo)

  1. Criar políticas simples e acessíveis Escrever regras básicas de como lidar com dados (ex.: "Não envie planilha com CPFs de clientes por e-mail sem criptografia"; "Apague dados de candidatos reprovados após 6 meses"). Guardar num lugar que todos acessem (intranet, Google Drive compartilhado).
  2. Treinar as equipes (e registrar) Fazer reuniões rápidas ou vídeos explicando:
    • Comercial: "Não anote RG do cliente no caderno de papel."
    • RH: "Dados de saúde dos funcionários ficam só no sistema X, com senha."
    • TI: "Se um notebook for roubado, avise o gestor de privacidade em 24h."
    Dica: Gravar lista de presença ou print da tela do treinamento online.
  3. Abrir um canal para reclamações Colocar no site/contratos um e-mail ou formulário (ex.: privacidade@empresa.com) para titulares pedirem exclusão de dados ou reclamarem de vazamento. Alguém tem que responder em até 15 dias (mesmo que seja "estamos apurando").
  4. Testar se as regras estão funcionando
    • Auditoria interna: 1x por semestre, alguém da qualidade ou jurídico checa se as áreas seguem as políticas (ex.: "RH, me mostra onde vocês guardam os comprovantes de residência").
    • Simular incidentes: "E se o estagiário enviar a folha de pagamento pro grupo da família no WhatsApp?". Anotar como a equipe reagiria.
  5. Ter um plano de emergência Criar um checklist para vazamentos (ex.:
    • Isolar o sistema afetado.
    • Avisar a equipe jurídica.
    • Notificar os clientes impactados (se for grave).
    • Registrar tudo num relatório.

O que auditor procura como evidência

  • Políticas: Documento assinado pela direção com regras de privacidade (mesmo que seja 2 páginas).
  • Treinamentos: Listas de presença, prints de e-mails convidando para a capacitação, ou certificado de curso online.
  • Registro de incidentes: Planilha ou sistema com data, descrição e ação tomada (ex.: "20/05 – Funcionário X perdeu pen drive com dados; apagamos remotamente").
  • Respostas a titulares: Prints de e-mails respondendo pedidos de exclusão de dados ou reclamações.

Erros comuns

  • Acharem que "já fazemos isso" sem registrar. Ex.: O RH apaga currículos antigos, mas não tem prova. Solução: Criar um log simples ("Apaguei 50 CVs em 10/06 – assinado: Fulano").
  • Esquecer de áreas críticas. Ex.: A equipe de marketing compra listas de e-mails sem checar a origem. Solução: Incluir todas as áreas no treinamento, até a limpeza (que pode achar papéis com dados no lixo).
  • Deixar o canal de reclamações sem resposta. Ex.: E-mail privacidade@ cheio de mensagens não lidas. Solução: Designar um responsável para monitorar e responder (mesmo que seja "repassamos para a área X").

Requisitos compostos desta cláusula

Programa de Governança em Privacidade — política + treinamento + auditoria

  • Programa de governança documentado (mín. 1 evidência)
  • Capacitação em privacidade (mín. 1 evidência)
  • Auditoria de aderência LGPD (mín. 1 evidência)

Artefatos sugeridos para evidência auditável

Tipos de documento, processo, registro ou indicador que tipicamente sustentam essa cláusula em auditoria. Cada um é gerado e rastreado dentro do facilita.ia.

TipoArtefatoPor quê
DocumentPolítica de Privacidade e Proteção de DadosEstabelece diretrizes para o tratamento de dados pessoais conforme a LGPD.
Business ProcessProcesso de Resposta a Incidentes de DadosDefine etapas claras para lidar com violações de dados e garantir conformidade.
AuditAuditoria Interna de Conformidade com a LGPDVerifica a aderência às políticas e procedimentos de proteção de dados.
EvidenceRegistro de Comunicação com Titulares de DadosComprova a existência de um canal de comunicação com os titulares de dados.

Como o facilita.ia aplica essa cláusula ao contexto da sua empresa

O Benjamin contextualiza esta orientação para a sua operação, cruza a evidência com outras normas via Cross Intelligence e mantém o rastreamento auditável.

Diagnóstico gratuito Ver comparativos
Aviso. Conteúdo educacional gerado pelo Benjamin (IA do facilita.ia) com base em LGPD · Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018). Não substitui leitura do texto oficial, parecer técnico de profissional registrado nem consultoria jurídica. A facilita.etc não é fiscal, organismo certificador nem autoridade competente. Em conformidade com art. 28 do CDC e Código Brasileiro de Autorregulamentação Publicitária (CONAR), não prometemos resultado de fiscalização nem ausência de autuação.