Edição 011 da newsletter Privacy Rocks, publicada originalmente no LinkedIn em 12/05/2025.
🔥 Destaques da Semana
Perdeu algum post meu na última semana? Não se preocupe! Aqui estão os conteúdos que compartilhei recentemente.
Pay or OK - Consent Paywall
Imagem gerada por IA.
Você aceitaria pagar para manter sua privacidade?
Esse é o dilema central do modelo conhecido como “Pay or OK”, também chamado de consent paywall.
Nesse formato, o usuário precisa escolher entre:
Pagar uma assinatura para acessar um site ou serviço, ou
Aceitar o tratamento de seus dados pessoais, geralmente para publicidade comportamental, perfilamento e compartilhamento com terceiros.
Sem escolher uma das opções, o acesso é bloqueado.
Exemplos reais desse modelo:
O grupo Meta (Facebook e Instagram) passou a oferecer aos usuários na Europa a opção de pagar uma assinatura para usar suas plataformas sem anúncios personalizados.
Diversos portais de notícias também vêm adotando esse modelo, condicionando o acesso gratuito à aceitação de cookies para fins publicitários.
Mas qual é o problema?
Embora a proposta pareça “justa” à primeira vista, existem sérios conflitos com os princípios da privacidade:
Consentimento pode deixar de ser livre, pois o usuário sente-se coagido a aceitar o uso de seus dados para evitar o pagamento.
Cria-se um mercado de dados pessoais, onde a privacidade se torna um luxo acessível apenas a quem pode pagar.
Desalinhamento com o GDPR e a LGPD, que exigem que o consentimento seja livre, informado e inequívoco e não resultado de uma escolha forçada.
Desigualdade digital, ao colocar em desvantagem quem não tem recursos para preservar sua própria privacidade.
E você, o que pensa sobre isso? Já se deparou com esse tipo de escolha?
Boas práticas para o uso de tecnologias de vigilância: aprendizados do ICO para aplicação da LGPD
Cada vez mais empresas adotam tecnologias de vigilância como câmeras com inteligência artificial, leitura automática de placas e até reconhecimento facial. Esse movimento é acompanhado por uma promessa de segurança e eficiência, mas levanta questões importantes sobre o uso de dados pessoais.
Quando esses sistemas operam em espaços públicos ou privados de grande circulação, o impacto na privacidade das pessoas é significativo, especialmente quando não há transparência sobre a coleta e o tratamento dessas informações.
O ICO, autoridade de proteção de dados do Reino Unido, publicou um guia que ajuda organizações a usarem sistemas de vigilância de forma legal, proporcional e alinhada às normas de proteção de dados. Embora seja voltado ao GDPR britânico, o material serve como excelente referência para quem busca implementar boas práticas também sob a LGPD.
➡️ ICO - Video surveillance (including guidance for organisations using CCTV)
➡️ EDPB - Guidelines 3/2019 on processing of personal data through video devices
✋🏻🤚🏻✌🏻 Os 12 Pilares Essenciais de uma Governança de Privacidade Efetiva
Implementar um programa de governança de privacidade não é apenas uma questão de conformidade regulatória — é um diferencial estratégico para qualquer organização que lida com dados pessoais. Mas como estruturar um programa robusto que vá além da conformidade e gere valor para o negócio? A resposta está na integração de 12 domínios essenciais, que garantem uma abordagem abrangente para mitigar riscos, garantir conformidade e fortalecer a confiança dos clientes.
Políticas, Avisos de Privacidade e Consentimento (21/04/2025)
Gerenciamento de Privacidade em Terceiros e Fornecedores (12/05/2025)
Treinamentos e Conscientização em Privacidade (19/05/2025)
Gerenciamento de Incidentes de Privacidade (26/05/2025)
Monitoramento e Auditoria (02/06/2025)
Gerenciamento de Privacidade em Terceiros e Fornecedores (12/05/2025)
Gerenciamento de Privacidade em Terceiros e Fornecedores: A privacidade da sua empresa é tão segura quanto o seu fornecedor mais vulnerável?
Gerenciar a privacidade em terceiros e fornecedores não é apenas um detalhe contratual, é uma necessidade estratégica. Muitas organizações investem em um sólido programa de proteção de dados, mas esquecem que parceiros e fornecedores também tem acesso a dados pessoais.
Um contrato bem elaborado é suficiente? Não! A verdadeira proteção vem de um gestão contínua dos riscos da cadeia de fornecedores.
O que fazer para mitigar riscos?
Due diligence de privacidade – Antes de compartilhar dados pessoais, avalie os fornecedores quanto à conformidade, segurança da informação e privacidade dos dados.
Cláusulas contratuais robustas – Defina obrigações claras para garantir que terceiros sigam as diretrizes da empresa e das legislações como a LGPD e o GDPR. Inclua cláusulas claras sobre segurança, auditoria e responsabilidades.
Monitoramento contínuo – Avaliações e auditorias periódicas garantem que as promessas feitas no contrato sejam cumpridas na prática. Due Diligence não é só na entrada, mas durante toda a relação!
Uso do inventário de dados – Mapeie quais fornecedores acessam informações pessoais e certifique-se de que todos estejam adequados às políticas da empresa. Saiba exatamente quais fornecedores acessam quais dados.
Gestão baseada em risco – Nem todos os fornecedores precisam do mesmo nível de controle, por exemplo, aqueles que processam dados sensíveis ou operam em ambientes regulatórios rigorosos demandam atenção redobrada. Cada terceiro apresenta riscos específicos, e tratá-los de forma genérica pode ser um erro estratégico. Adapte a sua abordagem e personalize os controles de acordo com o nível de risco envolvido!
Não adianta proteger sua casa e deixar a porta dos fundos aberta. Se a privacidade não estiver na sua cadeia de fornecedores, ela não está na sua empresa.
Como sua empresa lida com o gerenciamento de privacidade em terceiros? Alguma experiência positiva ou um alerta que gostaria de compartilhar?
📡 Radar da Privacidade
O que está no radar esta semana? Confira abaixo!
Decisão do TST reforça limites ao uso de dados pessoais de empregados
O TST acaba de firmar um precedente importante ao decidir que uma associação não está obrigada a cumprir cláusula de norma coletiva que previa o repasse de dados pessoais de empregados para emissão de cartão de descontos.
A decisão da 1ª Turma reconheceu que, embora o benefício tenha origem em negociação coletiva, os dados exigidos — como CPF, e-mail, telefone e nome da mãe — são classificados como sensíveis sob a ótica da LGPD e envolvem direitos fundamentais indisponíveis, como a privacidade e a autodeterminação informativa.
O relator foi enfático ao afirmar que nem mesmo convenções coletivas podem afastar o dever legal de obter o consentimento dos titulares, reforçando que acordos trabalhistas não têm o poder de relativizar garantias constitucionais.
Mais um exemplo concreto de como a LGPD está consolidando sua força normativa, inclusive nas relações de trabalho.
➡️ Fonte: Tribunal Superior do Trabalho (TST)
🌍 Privacidade no Mundo
As principais movimentações globais sobre privacidade e proteção de dados.
EDPB e EDPS apoiam proposta inicial da Comissão Europeia para simplificar obrigações do Art. 30 do GDPR
Uma mudança relevante no GDPR pode estar a caminho.
O European Data Protection Board (EDPB) e o European Data Protection Supervisor (EDPS) enviaram uma carta conjunta à Comissão Europeia sobre a proposta de simplificação da obrigação de manutenção de registros, prevista no Art. 30(5) do regulamento.
A proposta visa aliviar exigências para organizações com menos de 500 colaboradores. Em resposta, as autoridades expressaram apoio preliminar, desde que a mudança não comprometa o cumprimento das demais obrigações do GDPR.
Apesar do apoio, o EDPB e o EDPS pedem que a Comissão avalie com mais profundidade os impactos práticos da medida e se o equilíbrio entre proteção de dados e encargos regulatórios está realmente sendo alcançado.
Ainda não há uma consulta formal em andamento, mas o movimento aponta para uma abertura concreta a ajustes proporcionais no GDPR — o que pode representar um alívio significativo para pequenas e médias empresas.
🤔 Momento Reflexão
Toda semana, trago um insight para provocar debates e ampliar a visão sobre privacidade e proteção de dados.
💭 Um plano de resposta bem estruturado reduz significativamente os impactos negativos de incidentes de privacidade, protegendo a organização e os titulares dos dados. Um processo claro de comunicação e notificação garante que as ações corretas sejam tomadas no tempo certo, alinhadas às exigências regulatórias.
💡 Teste seu plano regularmente! Realize simulações periódicas de incidentes para avaliar a eficácia do plano de resposta, identificar falhas e garantir que sua equipe esteja preparada para agir rapidamente em uma situação real.