article banner
Artigo

Como criar um programa de privacidade e proteção de dados eficiente?

As preocupações com a privacidade de dados continuam a crescer, impulsionadas significativamente pelas transformações digitais, resultando em regulamentações necessárias para ampliar o número de setores regulados.

Até recentemente, as leis de privacidade de dados eram, em grande parte, específicas de local e setor, com organizações dos EUA focadas em saúde/ciências sujeitas à HIPPA, organizações de serviços financeiros sujeitas à GLBA e assim por diante. Agora, as proteções de privacidade estão sendo estendidas além dos setores historicamente regulados, atingindo fronteiras estaduais e até nacionais para estabelecer novos direitos individuais e obrigações comerciais, independentemente do setor.

Com as regras existentes e novas regulamentações a serem seguidas, as organizações precisam de um programa de privacidade coordenado para responder com eficácia às normas atuais e antecipar as que estão por vir.

Regulamentações de proteção de dados em destaque

Internacionalmente, as práticas de conformidade estão mais avançadas e servem como referência para que diversos países – inclusive o Brasil – desenvolvam legislações próprias para o tratamento de dados tanto pelo poder público, quanto por iniciativas privadas.

O Regulamento Geral de Proteção de Dados da União Europeia (GDPR) está em vigor desde meados de 2018 e já apresenta amplo impacto, com organizações em todo o mundo sujeitas às regras e muitas adotando seus princípios em seus próprios regulamentos. "O GDPR foi a maior mudança para a privacidade de dados da UE em 20 anos e é tido como um padrão a ser seguido", disse Orus Dearman, diretor da prática de Serviços de Risco Cibernético da Grant Thornton US e membro do Comitê de Privacidade da Indústria de Tecnologia da Informação.

Nos Estados Unidos, a Lei de Privacidade do Consumidor da Califórnia (CCPA) é um projeto abrangente que entrará em vigor a partir de 1° de janeiro de 2020, conferindo aos residentes da Califórnia direitos específicos em relação às suas informações pessoais, sendo que as proteções devem ser observadas por qualquer organização que faça negócios dentro ou fora do estado, desde que atendam a determinados critérios.

Com a crescente preocupação com outros estados americanos que aprovam leis de privacidade semelhantes, resultando em uma complexa colcha de retalhos de regulamentações e direitos dos clientes, alguns especialistas apostam em uma lei de privacidade federal não muito distante de ser desenvolvida. “As organizações que tiveram que cumprir com o GDPR estão melhor posicionadas para a CCPA por causa dos requisitos semelhantes. Será um trabalho pesado para aqueles que ainda não têm uma função de privacidade”, aconselhou Dearman.

No caso do Brasil, a Lei Geral de Proteção de Dados (LGPD) já tem data certa para entrar em vigor: agosto de 2020. Desta forma, observar e aprender com as experiências de outros países será fundamental para que a transição brasileira seja menos complexa.

“Se observarmos os requisitos dispostos tanto na GDPR, quanto na CCPA e na LGPD, veremos que são bastante similares até para que as empresas que possuem dados pessoais no bojo das legislações não sofram na construção do programa e adequação da governança e de seus processos internos” explica Vitor Pedrozo, sócio líder de Compliance na Grant Thornton Brasil.

Portanto, estar atento as movimentações que ocorrem, tanto no âmbito das estruturas de Governança Corporativa quanto legislativas (jurisprudência) é fundamental para que a transição do processo de conformidade possa inferir o mínimo possível no andamento dos negócios das organizações.

Veja também

Por que criar um programa de privacidade de dados holístico?

Um programa de privacidade de dados holístico é um plano para incorporar mudanças atuais e recebidas em processos de negócios acionáveis ​​e operacionalizados. Mas por que deve ser holístico? Por que não responder às novas leis de privacidade, conforme as oportunidades de negócios permitem, caso a caso?

O motivo é que, no ritmo em que as regulamentações estão se desenvolvendo, uma abordagem ad hoc resulta em uma resposta lenta, expondo a organização ao risco de não conformidade. Como sempre, os danos causados por violações de privacidade de dados podem ser graves financeiramente e para a reputação da empresa. Com a amplitude da CCPA, do GDPR e de novas regulamentações previstas, os impactos poderiam ser surpreendentes. As respostas ad hoc também são mais intensivas em recursos e caras do que um programa holístico de privacidade de dados; uma vez que um programa holístico esteja em vigor, não há necessidade de reinventar a roda a cada novo regulamento ou aditamento.

A mentalidade de conformidade em si também deve ser holística. De acordo com Dearman, a conformidade com a privacidade é agora muito mais do que um projeto legal ou de TI. “Stakeholders de toda a organização - incluindo desenvolvimento de negócios, RH e atendimento ao cliente - devem estar envolvidos. Um novo produto ou serviço já deve ser desenvolvido com a estrutura de privacidade proteção de dados em mente”.

Como podemos auxiliar?

Quer saber como a Grant Thornton pode auxiliar a sua empresa na adequação às legislações de privacidade e proteção de dados globalmente? Entre em contato com a nossa equipe de FIDS - Forensic, Investigation & Dispute Services.