Edição 017 da newsletter Privacy Rocks, publicada originalmente no LinkedIn em 23/06/2025.
Privacidade e proteção de dados: por que ainda enfrentamos tantas barreiras?
A implementação de um programa de governança de privacidade pode parecer uma maratona cheia de obstáculos e, de fato, é! Mas quais são as principais barreiras e como superá-las?
1) O desafio organizacional e cultural
“Por que mudar agora se sempre fizemos assim?”
“Isso só vai burocratizar nosso trabalho.”
“Nunca tivemos problemas antes.”
Se alguma dessas frases soa familiar, bem-vindo ao mundo da resistência cultural à privacidade! A mudança exige conscientização, liderança engajada e uma cultura que veja a privacidade como um diferencial estratégico, não apenas um requisito legal.
2) O desafio do orçamento
Privacidade muitas vezes não é vista como um investimento essencial. O desafio aqui é demonstrar que a implementação de um programa estruturado reduz riscos financeiros e protege a reputação da empresa.
3) Estratégias para virar o jogo
Escolha do framework certo: ISO 27701, NIST Privacy Framework e outros ajudam a criar uma base sólida.
Engajamento da alta liderança: A privacidade deve ser uma pauta estratégica, não apenas uma responsabilidade do jurídico ou da TI.
Privacy Champions: Criar um time de embaixadores internos pode acelerar a adoção da cultura de privacidade.
Investimento contínuo: Capacitação e tecnologia são essenciais para mitigar riscos e garantir conformidade.
Como diferentes países classificam dados pessoais sensíveis
A definição de “dado pessoal sensível” não é universal e esse detalhe importa, especialmente para quem atua com projetos internacionais de privacidade e proteção de dados.
O que um país considera dado sensível pode ser tratado como dado comum em outro. Em alguns lugares, dados financeiros e localização são protegidos com critérios equivalentes aos de saúde ou orientação sexual. Em outros, até opiniões pessoais entram nessa categoria.
Compartilho aqui uma taxonomia comparativa muito útil, que mapeia como diferentes legislações pelo mundo, incluindo LGPD, GDPR, PIPL, CPRA e outras, categorizam dados pessoais sensíveis.
O material é uma excelente referência para profissionais da área e para empresas que precisam lidar com múltiplas jurisdições. Vale guardar nos favoritos.
Link do material original:
Monitoramento e auditoria: Por que isso importa para a privacidade?
Apesar de muitas vezes tratados como sinônimos, monitoramento e auditoria são atividades distintas e complementares. Entender essa diferença é fundamental para fortalecer a governança de privacidade e proteção de dados e, principalmente, demonstrar conformidade contínua.
🔍 Monitoramento é um processo contínuo, integrado ao dia a dia da operação. Ele permite acompanhar a performance dos controles e processos de privacidade em tempo real (ou quase), com foco em ajustes preventivos. Boas práticas incluem:
Indicadores e painéis de desempenho (KPIs);
Autoavaliações regulares das áreas de negócio;
Testes de efetividade dos controles com base em risco;
Relatórios periódicos com planos de ação corretiva.
A ideia é que a organização consiga detectar falhas antes que virem incidentes ou não conformidades e, assim, corrija o curso sem necessidade de grandes intervenções.
🕵️♂️ Auditoria, por sua vez, tem caráter mais formal e independente. Seu objetivo é verificar, com base em uma metodologia estruturada, se os processos, políticas e controles estão sendo seguidos de forma eficaz e aderente às regulamentações aplicáveis. Normalmente envolve:
Escopo e critérios previamente definidos;
Evidências documentais;
Amostragem e entrevistas;
Rastreabilidade e imparcialidade.
Auditorias podem ser internas (desde que feitas por equipes autônomas em relação à área auditada) ou conduzidas por terceiros independentes, como parte de certificações ou exigências regulatórias.
Na prática, um programa de privacidade maduro integra monitoramento operacional contínuo com auditorias periódicas, formando um ciclo de melhoria contínua.
As organizações que monitoram, mas não auditam, correm o risco de desenvolver uma falsa sensação de controle, sem conseguir comprovar sua maturidade para a alta liderança ou para autoridades como a ANPD. Já aquelas que auditam sem monitorar tendem a descobrir problemas só tardiamente, muitas vezes já com impacto reputacional ou risco regulatório elevado.
E na sua empresa, como isso está estruturado? O programa de privacidade considera essas duas frentes como partes integradas da estratégia de conformidade?
🤔 Momento Reflexão
Toda semana, trago um insight para provocar debates e ampliar a visão sobre privacidade e proteção de dados.
💭 Auditorias regulares ajudam a manter a conformidade e a identificar melhorias. Considere avaliações independentes para fortalecer suas práticas.
💡 Realize auditorias regulares com foco em identificar riscos potenciais e oportunidades de melhoria nos processos de tratamento de dados. Sempre que possível, contrate uma equipe independente ou especialistas externos para garantir imparcialidade. Use a auditoria para revisar práticas existentes, validar controles implementados e verificar se os processos de proteção de dados estão alinhados às normas. Documente os resultados e crie um plano de ação para corrigir não conformidades ou lacunas detectadas.