Edição 029 da newsletter Privacy Rocks, publicada originalmente no LinkedIn em 23/03/2026.
Frameworks de privacidade: existe um caminho certo?
Quando uma empresa decide estruturar um programa de privacidade, uma das primeiras perguntas é: por onde começar? A resposta depende do contexto, e isso não é um problema, é uma vantagem.
O NIST Privacy Framework é um dos referenciais mais conhecidos, desenvolvido de forma colaborativa nos EUA para ajudar organizações a identificar e gerenciar riscos de privacidade de forma prática e adaptável. A ISO 27701, por sua vez, estabelece os requisitos para um Sistema de Gestão de Privacidade da Informação, funcionando como extensão da ISO 27001 e se alinhando diretamente à LGPD e ao GDPR, inclusive na separação de responsabilidades entre controladores e operadores.
Para organizações públicas brasileiras, o Framework de Privacidade e Segurança da Informação do GovBR é referência obrigatória. Empresas privadas também podem usá-lo como ponto de diagnóstico.
Há ainda um framework menos citado no Brasil, mas bastante relevante para programas maduros: o GAPP, desenvolvido pelo AICPA/CICA. Ele organiza a privacidade em dez princípios geralmente aceitos, como gestão, aviso, consentimento, coleta, uso, retenção, acesso, segurança e monitoramento. É especialmente útil em auditorias e avaliações de maturidade, porque oferece critérios objetivos para medir conformidade.
A escolha do framework ideal depende do setor, do porte e do estágio da organização. Mas adotar qualquer um deles já representa um avanço real em relação a operar sem nenhuma estrutura.
Governança de privacidade: a base de tudo
Quando falamos em implementar um programa de privacidade, governança é o ponto de partida. Sem uma estrutura clara de papéis, responsabilidades e processos, qualquer iniciativa corre o risco de se tornar superficial.
O que significa ter governança de privacidade na prática?
Significa que a organização sabe quem é responsável pelo quê. Que existe um Encarregado de Proteção de Dados, o famoso DPO, com acesso direto à alta liderança. Que há um time ou escritório de privacidade funcionando com processos definidos. E que KPIs são monitorados para que a gestão acompanhe os resultados.
A LGPD, em seu artigo 50, já trata da importância de um programa de governança em privacidade, elencando critérios que as organizações devem observar. A ANPD, por sua vez, publicou guias específicos sobre o tema, reforçando a necessidade de documentação e demonstração de conformidade.
Um detalhe que é muito importante e faz diferença: a governança precisa ser comunicada! Não basta criar estruturas internas se as pessoas da organização não sabem que elas existem e como se conectam a elas.
A governança de privacidade que funciona não é burocracia. É o que permite que a proteção de dados seja tratada com a seriedade que ela merece, em todos os níveis da empresa.
5 equívocos sobre proteção de dados no contexto brasileiro
A noyb.eu publicou um artigo desmistificando 5 equívocos sobre proteção de dados no contexto europeu (link nos comentários). Inspirado nesse texto, fiz o exercício de trazer o foco para o Brasil e a LGPD. Os equívocos por aqui são parecidos.
❌ Equívoco 1: “A LGPD obriga os sites a usar banners de cookies.”
Não. A LGPD exige base legal para tratar dados. Se a empresa escolhe o consentimento, ela precisa coletá-lo de forma válida: livre, informada e inequívoca (art. 8º). O banner é uma escolha da empresa, não uma imposição da lei. E, na prática, muitos são projetados para maximizar aceite, não para garantir escolha real. O Guia de Cookies da ANPD é claro sobre isso.
❌ Equívoco 2: “As empresas precisam temer a ANPD.”
Ainda não, infelizmente. A ANPD construiu uma estrutura regulatória relevante, mas seu enforcement efetivo ainda é incipiente. A primeira sanção veio só em 2023. Casos envolvendo grandes empresas seguem sem desfecho sancionatório expressivo.
❌ Equívoco 3: “Sem publicidade personalizada, o modelo digital quebra.”
A indústria diz que precisa rastrear você para sobreviver. Essa alegação é, no mínimo, controversa.
Publicidade contextual, conteúdo pago, merchandising, freemium, os modelos alternativos existem, funcionam e não dependem do seu histórico de navegação.
A questão não é sobrevivência. É preferência por um modelo que monetiza comportamento alheio sem transparência.
❌ Equívoco 4: “A LGPD atrapalha os negócios.”
A proteção de dados pessoais é direito fundamental no Brasil desde a EC nº 115/2022 (art. 5º, LXXIX, CF). Legislação tributária, trabalhista e ambiental também “atrapalham” e ninguém questiona sua legitimidade. Conformidade com a LGPD é governança, não custo.
❌ Equívoco 5: “Os titulares estão abusando do direito de acesso.”
No Brasil, o problema é o oposto. A maioria das pessoas não sabe que pode exercer os direitos do art. 18 da LGPD. E quando tenta, frequentemente recebe silêncio ou resposta incompleta. A ANPD já sinalizou isso como uma das principais causas de reclamações.
Você sabe quais dados pessoais a sua empresa trata?
Parece uma pergunta simples. Mas a maioria das empresas, quando confrontada com ela de forma honesta, não consegue respondê-la com precisão.
O mapeamento e inventário de dados é um dos pilares de qualquer programa de privacidade. Ele permite que a organização tenha uma visão clara de quais dados pessoais processa, em quais sistemas, por quais processos de negócio, por quanto tempo e com quais terceiros esses dados são compartilhados.
Sem esse mapa, fica impossível gerenciar riscos, responder às solicitações de titulares dentro dos prazos legais ou tomar decisões informadas sobre como tratar os dados. A LGPD impõe obrigações que dependem diretamente desse conhecimento, como as bases legais para cada tratamento (art. 7º), a retenção adequada e o descarte seguro.
O inventário também é a porta de entrada para identificar quais fornecedores e parceiros têm acesso a dados pessoais, o que gera obrigações contratuais específicas que muitas empresas ainda ignoram.
A boa prática recomenda revisar esse inventário ao menos uma vez por ano e sempre que houver mudanças relevantes nos processos de negócio. Não precisa ser perfeito para começar. Precisa começar.
Conhecer os dados que você trata é o primeiro passo para protegê-los de verdade.
Gestão de riscos de privacidade
Já perdi a conta de quantas vezes ouvi a frase: “mas isso é assunto da TI”. E entendo o raciocínio. Segurança da informação e privacidade caminham juntas em boa parte do tempo. O problema é quando uma vira sinônimo da outra.
Risco de privacidade não é só sobre sistemas invadidos ou senhas vazadas. É sobre o que acontece com as pessoas quando os dados delas são usados de forma errada: uma finalidade diferente da que foi informada, uma informação de saúde exposta sem necessidade, uma decisão discriminatória baseada em dados sensíveis. O impacto é jurídico, reputacional, mas antes de tudo humano.
Por isso, a gestão de riscos de privacidade precisa ser multidisciplinar. Envolve jurídico, TI, RH, compliance, operações e, dependendo do setor, área médica ou financeira.
Essa pluralidade de olhares é o que garante que a análise de risco reflita a realidade do negócio, e não apenas a perspectiva de uma única área.
A ANPD é clara ao mencionar que o RIPD precisa partir de uma análise real de risco, com probabilidade e severidade dos impactos para os titulares, não de um formulário preenchido por obrigação. E a ISO 29134 oferece exatamente uma metodologia estruturada para essa avaliação, que pode ser adaptada à realidade de cada organização.
Na prática, as organizações que constroem essa estrutura deixam de ser pegas de surpresa. Não porque eliminam o risco, mas porque sabem onde ele está. E isso, no contexto regulatório atual, faz toda a diferença.
Bases legais da LGPD: o erro que pode custar caro para sua empresa
Toda vez que uma empresa trata dados pessoais, precisa ter uma razão jurídica para isso. A LGPD chama isso de base legal, e o artigo 7º da lei lista as hipóteses válidas para dados comuns. Para dados sensíveis, as hipóteses estão no artigo 11, e são mais restritas.
O consentimento é a base mais conhecida, mas está longe de ser a mais utilizada no dia a dia empresarial. Nas relações de trabalho, por exemplo, o tratamento de dados de colaboradores normalmente se fundamenta no cumprimento de obrigação legal ou no contrato. Nas relações com clientes, pode ser o legítimo interesse ou a execução contratual, dependendo do contexto.
Escolher a base legal errada ou não documentar a escolha são erros que aparecem com frequência nos programas de privacidade mal estruturados. E isso tem consequência, como por exemplo, a ANPD questionar a licitude do tratamento, o que pode levar a sanções e à obrigação de cessar o tratamento dos dados.
Um detalhe prático importante é que a base legal precisa ser definida antes do início do tratamento, e não depois. E deve estar refletida no aviso de privacidade que a empresa disponibiliza aos titulares.
Entender bases legais não é detalhe técnico-jurídico, mas um fundamento para operar com segurança.
Política de privacidade e aviso de privacidade não é a mesma coisa
Uma dúvida que aparece com frequência durante a implementação de programas de privacidade é “Qual a diferença entre política de privacidade e aviso de privacidade?” A distinção prática é importante.
A política de privacidade é um documento interno, voltado para os colaboradores da organização. Ela orienta como os funcionários devem lidar com dados pessoais no dia a dia, quais são as práticas permitidas, quais são as restrições e quais são os canais para reportar dúvidas ou incidentes.
O aviso de privacidade é o documento público, voltado para os titulares de dados: clientes, usuários, candidatos a vagas. Ele deve informar, de forma clara e acessível, quais dados são coletados, para qual finalidade, com base em qual hipótese legal, por quanto tempo serão retidos, se são compartilhados com terceiros e como o titular pode exercer seus direitos. O artigo 9º da LGPD detalha os requisitos de transparência que devem estar presentes nesse documento.
Ambos precisam ser revisados periodicamente e estar alinhados às práticas reais da empresa. Um aviso de privacidade que não reflete o que a empresa de fato faz com os dados não serve de proteção jurídica. Pelo contrário, pode agravar a situação em caso de questionamento.
A transparência não é só uma obrigação legal. É a forma mais concreta de demonstrar respeito pelos titulares de dados.