Edição 010 da newsletter Privacy Rocks, publicada originalmente no LinkedIn em 05/05/2025.

🔥 Destaques da Semana

Perdeu algum post meu na última semana? Não se preocupe! Aqui estão os conteúdos que compartilhei recentemente.

Europa se movimenta para aliviar o ônus do GDPR para pequenas e médias empresas.

A Comissão Europeia está finalizando um plano para simplificar o Regulamento Geral de Proteção de Dados (GDPR), buscando reduzir o impacto regulatório, especialmente para pequenas e médias empresas. O objetivo é aliviar a carga administrativa sem comprometer os princípios centrais de proteção de dados.

O plano, que será apresentado oficialmente em 21 de maio, busca:

  • Reduzir exigências como a manutenção de registros para empresas com menos de 500 funcionários.

  • Corrigir a aplicação fragmentada do GDPR entre os países da União Europeia.

  • Tornar as regras mais claras e menos onerosas para setores como tecnologia e inovação.

Há críticas à aplicação inconsistente do GDPR entre os países da UE, criando insegurança jurídica e altos custos de conformidade, especialmente para setores intensivos em dados como o de tecnologia.

A reforma promete impactar profundamente o cenário de inovação e proteção de dados na Europa. ➡️ Leia mais…

ANPD publicou uma nota técnica alertando para um problema sério envolvendo o uso de dados pessoais em farmácias.

A Autoridade Nacional de Proteção de Dados (ANPD) publicou uma nota técnica alertando para um problema sério envolvendo o uso de dados pessoais em farmácias. Segundo o órgão, há fortes indícios de que os descontos concedidos mediante a solicitação do CPF podem ser “potencialmente fictícios”.

O que foi identificado:

  • A prática de pedir o CPF na hora da compra seria usada para obter dados sensíveis dos consumidores, principalmente informações de saúde.

  • A política de descontos se basearia em preços cheios que não refletem a realidade de mercado, distorção provocada por uma tabela federal com preços máximos, considerada superfaturada pelo Tribunal de Contas da União.

  • Isso permitiria a oferta de “descontos expressivos”, mas com valores inflacionados artificialmente, levantando suspeitas sobre a real vantagem ao consumidor.

A ANPD avalia a situação como “bastante grave” e propôs uma atuação conjunta com outros órgãos reguladores para aprofundar as investigações.

O foco será compreender melhor como os dados dos pacientes estão sendo coletados, tratados e, possivelmente, utilizados para além da concessão dos descontos. ➡️ Leia mais…

A ANPD concluiu uma fiscalização que impacta diretamente a governança de privacidade nas organizações.

Compartilho com vocês o texto que eu preparei para a Comissão de Proteção de Dados e Privacidade da OAB-RJ, sobre o processo de fiscalização da ANPD envolvendo 20 grandes empresas que descumpriam o Artigo 41 da LGPD e os artigos 8º e 9º da Resolução CD/ANPD nº 18.

A Autoridade Nacional de Proteção de Dados (ANPD) concluiu, na última quinta-feira (24), um processo de fiscalização envolvendo 20 grandes empresas que descumpriam o Artigo 41 da LGPD e os artigos 8º e 9º da Resolução CD/ANPD nº 18 (Regulamento sobre a atuação do encarregado pelo tratamento de dados pessoais). As infrações diziam respeito à não indicação do Encarregado de Dados ou à ausência de um canal de comunicação eficaz para atendimento aos titulares. O processo foi concluído com êxito, uma vez que todas as empresas fiscalizadas atenderam às determinações da ANPD.

Essa iniciativa integra as ações regulares de monitoramento da atividade fiscalizatória da ANPD, com o objetivo de promover a conformidade legal dos agentes de tratamento e consolidar boas práticas na gestão de dados pessoais.

A instauração deste processo teve como propósito não apenas corrigir as irregularidades detectadas, mas também reforçar a importância da transparência e da responsabilização no tratamento de dados pessoais.

Quais foram os principais problemas identificados no processo de fiscalização?

  • Ausência de indicação do Encarregado de Dados nos sites institucionais ou em canais oficiais;

  • Canais de comunicação inexistentes ou ineficazes, dificultando o exercício dos direitos dos titulares, como acesso, correção e exclusão de dados pessoais;

  • Demandas encaminhadas pela ANPD que não foram respondidas pelas organizações.

Esse processo de fiscalização reforça a necessidade de uma estrutura sólida de governança de privacidade e de responsabilização efetiva no tratamento de dados pessoais.

A indicação formal e pública do Encarregado de Dados, bem como a manutenção de um canal de comunicação eficiente, não são apenas obrigações legais: são pilares fundamentais para a construção de uma relação de transparência, confiança e respeito aos direitos dos titulares de dados.


✋🏻🤚🏻✌🏻 Os 12 Pilares Essenciais de uma Governança de Privacidade Efetiva

Implementar um programa de governança de privacidade não é apenas uma questão de conformidade regulatória — é um diferencial estratégico para qualquer organização que lida com dados pessoais. Mas como estruturar um programa robusto que vá além da conformidade e gere valor para o negócio? A resposta está na integração de 12 domínios essenciais, que garantem uma abordagem abrangente para mitigar riscos, garantir conformidade e fortalecer a confiança dos clientes.

  1. Governança de Privacidade (17/03/2025)

  2. Mapeamento e Inventário de Dados (24/03/2025)

  3. Gestão de Riscos e Controles de Privacidade (31/03/2025)

  4. Gerenciamento Regulatório (07/04/2025)

  5. Gerenciamento do Ciclo de Vida dos Dados (14/04/2025)

  6. Políticas, Avisos de Privacidade e Consentimento (21/04/2025)

  7. Processos e Procedimentos de Privacidade (28/04/2025)

  8. Segurança da Informação aplicada à Privacidade (05/05/2025)

  9. Gerenciamento de Privacidade em Terceiros e Fornecedores (12/05/2025)

  10. Treinamentos e Conscientização em Privacidade (19/05/2025)

  11. Gerenciamento de Incidentes de Privacidade (26/05/2025)

  12. Monitoramento e Auditoria (02/06/2025)

Segurança da Informação aplicada à Privacidade (05/05/2025)

Privacidade e Segurança da Informação andam juntas – ou pelo menos deveriam. Mas muitas empresas ainda tratam a privacidade como um processo isolado, ignorando que sem segurança, qualquer programa de privacidade e proteção de dados é frágil e vulnerável.

Aqui vai um desafio: sua organização realmente protege os dados pessoais ou apenas finge que protege? Pense nisso:

  • Os dados pessoais na sua empresa estão protegidos contra acessos não autorizados?

  • Existe um plano documentado para garantir a confidencialidade, integridade e disponibilidade das informações?

  • Quais salvaguardas estão em vigor para mitigar riscos, como DLP, SIEM, SOC e criptografia?

  • A segurança da privacidade está alinhada com a estratégia global de Segurança da Informação?

  • Backups são testados regularmente para garantir recuperação rápida?

  • Os controles de segurança são revisados e testados periodicamente?

Se a resposta para essas perguntas não for clara, é hora de repensar sua abordagem. A implementação de controles técnicos e organizacionais é essencial para garantir que os dados pessoais estejam realmente protegidos, reduzindo a exposição a incidentes e minimizando impactos regulatórios e reputacionais.

E um detalhe importante: segurança para privacidade não é um projeto com começo, meio e fim. É um ciclo contínuo de avaliação e melhoria.

Como sua empresa avalia a efetividade operacional dos controles de segurança para privacidade? Você sente que há lacunas nessa abordagem?


📡 Radar da Privacidade

O que está no radar esta semana? Confira abaixo!

Sancionada a lei que aumenta a pena para violência psicológica contra a mulher com uso de IA

Foi sancionada a Lei 15.123/25, que agrava a pena para crimes de violência psicológica contra a mulher praticados com uso de inteligência artificial ou tecnologias como deepfakes — imagens, vídeos ou áudios falsos que simulam a vítima.

➡️ Fonte: Gov.br


🌍 Privacidade no Mundo

As principais movimentações globais sobre privacidade e proteção de dados.

Multa de 530 Milhões de Euros, quase 35 Bilhões de Reais, aplicada ao TikTok, por violação do GDPR

TikTok é penalizado em €530 milhões por transferências ilegais de dados para a China

A Comissão de Proteção de Dados da Irlanda (DPC) concluiu uma investigação sobre a TikTok relacionada à transferência de dados de usuários do Espaço Econômico Europeu (EEE) para a China. A decisão final apontou que a empresa violou o GDPR ao:

  • Realizar transferências sem garantir nível de proteção equivalente ao da UE;

  • Não fornecer informações claras e transparentes aos usuários sobre tais transferências.

Além da multa de €530 milhões, a TikTok foi obrigada a regularizar suas operações em até 6 meses — sob pena de suspensão das transferências para a China.

Durante o processo, a TikTok também admitiu ter fornecido informações incorretas ao afirmar que não armazenava dados do EEE em servidores chineses, o que foi posteriormente desmentido.

O caso reforça a importância da governança sobre transferências internacionais de dados e da transparência como princípio central do GDPR.

➡️ Fonte: Irish Data Protection Commission


🤔 Momento Reflexão

Toda semana, trago um insight para provocar debates e ampliar a visão sobre privacidade e proteção de dados.

💭 Auditorias regulares ajudam a manter a conformidade e a identificar melhorias. Considere avaliações independentes para fortalecer suas práticas.

💡 Realize auditorias regulares com foco em identificar riscos potenciais e oportunidades de melhoria nos processos de tratamento de dados. Sempre que possível, contrate uma equipe independente ou especialistas externos para garantir imparcialidade. Use a auditoria para revisar práticas existentes, validar controles implementados e verificar se os processos de privacidade e proteção de dados estão alinhados às normas. Documente os resultados e crie um plano de ação para corrigir não conformidades ou lacunas detectadas.