Edição 030 da newsletter Privacy Rocks, publicada originalmente no LinkedIn em 06/04/2026.

Privacy by Design: proteger antes, não depois

O conceito de Privacy by Design surgiu há décadas, mas ganhou força regulatória com o GDPR (General Data Protection Regulation ) e, no Brasil, com a LGPD (Lei Geral de Proteção de Dados). O artigo 46, parágrafo 2º, da nossa lei já prevê a adoção de medidas de segurança “desde a concepção” dos produtos e serviços.

Na prática, isso significa que privacidade não pode ser um ajuste de último momento. Quando uma empresa desenvolve um novo produto digital, uma nova funcionalidade ou um novo processo que envolva dados pessoais, as proteções precisam estar planejadas desde o início, e não adicionadas depois que tudo já está pronto.

A ISO 31700 foi desenvolvida justamente para orientar a implementação do Privacy by Design em produtos e sistemas, oferecendo requisitos e diretrizes práticas para diferentes contextos.

O benefício vai além da conformidade. Sistemas construídos com privacidade em mente tendem a ser mais seguros, mais eficientes no uso de dados e menos propensos a gerar incidentes. O custo de corrigir um problema de privacidade depois que o produto está no ar é sempre maior do que o de preveni-lo no projeto.

Privacidade desde a concepção não é luxo de empresa grande. É uma prática que qualquer organização pode e deve incorporar ao seu processo de desenvolvimento.

Fornecedores e terceiros: o elo que muitas empresas ignoram

Quando uma empresa contrata um fornecedor que vai ter acesso a dados pessoais de clientes ou colaboradores, as obrigações da LGPD não ficam para trás. Elas acompanham o dado para onde ele for.

A lei distingue controlador e operador: o controlador é quem define a finalidade e a forma do tratamento; o operador é quem realiza o tratamento seguindo as orientações do controlador. O artigo 39 da LGPD obriga o operador a tratar os dados apenas conforme as instruções do controlador. E o artigo 48 torna ambos responsáveis, em determinadas situações, por incidentes que envolvam dados pessoais.

Isso tem implicações contratuais diretas. Todo contrato com fornecedores que processam dados pessoais precisa conter cláusulas específicas: finalidade do tratamento, medidas técnicas e organizacionais de segurança, vedação de uso para outros fins, obrigações em caso de incidente e critérios de auditoria.

Mas formalizar o contrato não é suficiente. É necessário fazer due diligence antes de contratar. Verificar se o fornecedor tem um ambiente de controles adequado, políticas de privacidade e segurança, e se está em conformidade com as regulamentações aplicáveis. Na minha atuação esse processo também passa pelo alinhamento com a área de Segurança da Informação. Não adianta o jurídico aprovar um contrato se a TI não avaliou os controles técnicos do fornecedor.

O inventário de dados pessoais é a ferramenta que permite identificar quais fornecedores têm acesso a quais dados e, portanto, precisam passar por esse processo. Sem o inventário, a gestão de terceiros fica cega e a empresa não sabe nem por onde começar.

A gestão de fornecedores não é só uma exigência legal. É uma decisão estratégica de risco. Pense que um incidente causado por um operador despreparado gera responsabilidade compartilhada, dano reputacional e exposição regulatória direta para o controlador, independentemente de quem falhou.

Quem assina o contrato sem fazer a devida diligência está terceirizando o serviço, mas não o risco.

Documentação perfeita, cultura de privacidade zero

Uma organização pode ter toda a documentação em dia, políticas aprovadas, sistemas implementados, e ainda assim ter um problema sério de privacidade. O motivo, na maioria das vezes, é simples: as pessoas não sabem o que fazer, ou pior, sabem e não consideram relevante.

Treinamento e conscientização são pilares fundamentais de qualquer programa de privacidade maduro. Não basta que a liderança esteja alinhada. Cada colaborador que lida com dados pessoais no dia a dia, seja no RH, no atendimento, na área comercial ou na TI, precisa entender suas responsabilidades concretas, não apenas assinar um termo de ciência.

O programa de treinamento precisa ser modular e adaptado ao contexto de cada área. Isso vale para qualquer setor. Por exemplo, em Telecom, o atendente que consulta dados cadastrais de milhões de clientes tem uma exposição completamente diferente do engenheiro de rede que configura a infraestrutura. Dar o mesmo treinamento para perfis tão distintos é desperdiçar a única oportunidade de criar consciência mais assertiva.

Na prática, o formato também importa. Pílulas de privacidade, conteúdos curtos, objetivos e conectados a situações do cotidiano, têm uma taxa de absorção muito superior a treinamentos longos e genéricos. O colaborador não precisa virar especialista, mas precisa saber identificar uma situação de risco e saber a quem recorrer.

Um elemento que potencializa o programa é a figura dos Privacy Champions, que são colaboradores de diferentes áreas que se tornam pontos focais de privacidade nos seus times. Eles reforçam a cultura no dia a dia, respondem dúvidas simples e ajudam a identificar situações de risco antes que se tornem incidentes. É governança distribuída e que funciona.

Você só descobre se seu plano de resposta funciona quando ele é testado de verdade

Nenhuma organização quer passar por um incidente de privacidade. Mas as que estão melhor preparadas são as que conseguem mitigar os danos com mais eficiência quando ele acontece e a diferença entre uma resposta eficaz e uma crise devastadora costuma estar nos processos construídos antes do incidente, não durante.

A LGPD, no artigo 48, obriga o controlador a comunicar à ANPD e ao titular qualquer incidente de segurança que possa acarretar risco ou dano relevante. A Resolução CD/ANPD nº 15/2024 trouxe critérios mais claros sobre o que constitui esse risco, os prazos de notificação e o conteúdo mínimo da comunicação, tornando o plano de resposta não apenas uma boa prática, mas uma exigência regulatória concreta.

Na prática, um plano de resposta a incidentes precisa responder a perguntas básicas antes que o incidente ocorra: quem fica responsável pela coordenação? Quais são os critérios para avaliar a gravidade e a relevância do risco ao titular? Qual é o prazo interno de análise antes da notificação à ANPD? Quem deve ser comunicado internamente?

Atuando diariamente com o tema, vejo de perto como essa integração entre privacidade e segurança da informação é indispensável e muitas vezes subestimada. Um incidente de segurança pode ou não gerar um incidente de privacidade, e essa avaliação precisa ser feita com critério técnico e jurídico.

Registrar e analisar os incidentes ao longo do tempo também é fundamental, e não apenas para fins de conformidade. Os padrões que emergem nesses registros revelam vulnerabilidades sistêmicas, falhas de processo, gaps de treinamento, terceiros com controles insuficientes, que precisam ser endereçadas de forma estruturada.

Preparação não é burocracia. É o que diferencia uma resposta controlada de uma exposição desnecessária.

Programa de privacidade não tem data de entrega

Um dos equívocos mais recorrentes que observo nas organizações é tratar a implementação do programa de privacidade como um projeto com escopo fechado e data de entrega.

O ambiente regulatório não para. A ANPD publica novas resoluções, orientações técnicas e notas de esclarecimento com frequência crescente. Basta acompanhar o histórico recente, com as Resoluções CD/ANPD nº 4/2023 e nº 15/2024 alterando de forma significativa o que se espera dos controladores. A jurisprudência também evolui, e decisões administrativas da própria ANPD começam a delinear como a autoridade interpreta conceitos que a lei deixou em aberto.

Os negócios também mudam, talvez mais rápido do que a regulação. Novos produtos, novos sistemas, novas parcerias, novas operações em outros países. Cada mudança relevante nos processos de negócio pode impactar o mapeamento de dados, as bases legais utilizadas, a cadeia de operadores envolvidos e os controles de segurança aplicáveis. Ignorar esse movimento é assumir um risco silencioso que se acumula ao longo do tempo.

Por isso, o monitoramento contínuo não é acessório. É estrutural. Na prática, isso se traduz em autoavaliações periódicas de conformidade, auditorias internas com critérios definidos, testes de efetividade dos controles técnicos e organizacionais, revisão dos indicadores de desempenho do programa e, nas organizações com maior maturidade, avaliações independentes conduzidas por terceiros qualificados.

A ISO 27701 é direta sobre esse ponto. O Sistema de Gestão de Privacidade da Informação exige ciclos regulares de revisão e melhoria contínua. O modelo PDCA, que orienta as etapas de Planejar, Executar, Verificar e Agir, é o mecanismo que mantém o programa calibrado à realidade do negócio e do ambiente regulatório. Não por acaso, a mesma lógica estrutura a ISO 27001 e, mais recentemente, a ISO 42001, voltada à gestão de sistemas de inteligência artificial.

Não podemos pensar que monitoramento é desconfiança da organização, mas simplesmente maturidade institucional. É o mecanismo que transforma um programa de privacidade implementado em um programa de privacidade efetivo, e que mantém o DPO (Data Protection Officer) em condições de responder com segurança quando a ANPD, um cliente ou um parceiro de negócios perguntar como a organização garante que o programa realmente funciona.