O que a LGPD exige de segurança quando você não tem TI
A lei não lista uma medida sequer. O Art. 46 manda adotar medidas técnicas e administrativas aptas a proteger os dados, e para por aí. O § 1º autoriza a ANPD a fixar padrões técnicos mínimos, e ela ainda não fixou. Quem afirma que a LGPD exige antivírus, firewall ou criptografia está descrevendo boas práticas como se fossem obrigação.
Isso costuma soar como má notícia, porque uma lista fechada seria mais confortável. Mas o desenho tem uma vantagem que vale entender: sem lista, a régua passa a ser a proporcionalidade, e a norma diz explicitamente que ela considera a estrutura, a escala e o volume da sua operação.
A versão curta
- O Art. 46 não nomeia medida nenhuma, e o padrão técnico mínimo previsto no § 1º nunca foi editado.
- A régua é proporcional, e a Resolução 2/2022 manda considerar custo, estrutura, escala e volume.
- A medida mais forte é a que ninguém chama de segurança: coletar e guardar menos.
- Uma política curta de segurança não é obrigatória e conta a seu favor. A norma diz onde.
1. A lei não tem lista, e isso é intencional
O Art. 46 tem uma frase e nenhum item. Ele diz que os agentes "devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito".
Leia de novo procurando as palavras antivírus, senha, backup ou criptografia. Nenhuma está lá. O § 1º autoriza a ANPD a dispor sobre padrões técnicos mínimos, considerando a natureza das informações e o estado atual da tecnologia, e é isso que faria a lista existir. Até hoje não há resolução vigente com esse conteúdo na tabela de regulamentações da Autoridade.
Dois outros artigos completam o desenho e são pouco citados. O Art. 46, § 2º manda observar as medidas "desde a fase de concepção do produto ou do serviço até a sua execução", que é a ideia de pensar segurança antes e não depois. E o Art. 47 diz que a obrigação de garantir a segurança vale mesmo após o término do tratamento, o que alcança arquivo antigo, backup esquecido e a caixa de e-mail de quem já saiu da empresa.
2. A régua é o seu tamanho, e a norma diz isso
Sem lista fechada, a pergunta passa a ser "o que é razoável para uma operação como a minha". E aqui a Resolução 2/2022 é generosa e explícita.
O Art. 12 manda os agentes de pequeno porte adotarem "medidas administrativas e técnicas essenciais e necessárias", com base em requisitos mínimos de segurança da informação, considerando "o nível de risco à privacidade dos titulares de dados e a realidade do agente de tratamento". Realidade do agente é uma expressão incomum em uma norma, e ela está ali de propósito.
O Art. 13 vai além e cria a política simplificada de segurança da informação, dizendo, no § 1º, que ela "deve levar em consideração os custos de implementação, bem como a estrutura, a escala e o volume das operações do agente de tratamento de pequeno porte".
Flexibilização
Custo entra na conta, e está escrito. É raro uma norma reconhecer que o preço da medida importa. Isso não autoriza não fazer nada: autoriza escolher o que protege mais por menos, e registrar a razão da escolha. A frase que se defende é "adotamos estas medidas considerando o nosso porte e o risco das nossas operações", com a lista do lado.3. A política curta, que cabe em uma página
A política de segurança não é obrigatória, e o Guia da ANPD diz isso com todas as letras. Diz também por que vale a pena: ela "evidencia boa-fé e diligência na segurança dos dados pessoais sob sua custódia".
Guarde essa expressão, porque ela reaparece no fim deste texto. Boa-fé é o inciso II dos critérios que a ANPD usa para dosar uma sanção.
E o Guia diz o que essa política deve cobrir, sugerindo que ela seja estabelecida "ainda que simplificada, com previsão de revisão periódica". São sete assuntos:
| O assunto | Uma linha que resolve |
|---|---|
| Cópias de segurança | Com que frequência, para onde vão e quem confere se estão funcionando |
| Uso de senhas | Tamanho mínimo, proibição de compartilhar e troca das senhas que vieram de fábrica |
| Acesso à informação | Quem acessa o quê, e a regra de dar sempre o menor acesso que resolve o trabalho |
| Compartilhamento | O que pode sair da empresa, por qual canal, e o que nunca vai por mensagem |
| Atualização de software | Quem é responsável por manter sistema e aplicativo na última versão |
| Correio eletrônico | Cuidado com anexo e link, e a regra de conferir o destinatário antes de enviar |
| Antivírus | Instalado, ativo, atualizado e que o usuário não consiga desligar |
Sete linhas. Uma página. É esse o tamanho que a Autoridade sugere para quem não tem estrutura, e é uma distância enorme do documento de quarenta páginas que costuma vir em uma proposta.
4. As medidas que dependem de gente, não de software
O Guia é direto ao dizer que as pessoas são o fator preponderante. E a lista de orientações que ele sugere passar aos funcionários é surpreendentemente concreta.
Vale reproduzir alguns itens, porque eles mostram o nível em que a Autoridade está falando: não compartilhar login e senha, bloquear o computador ao se afastar da mesa, desconfiar de link que chega por e-mail ou pop-up de oferta, e manter documento físico com dado pessoal dentro de gaveta, e não sobre a mesa.
Esse último item é o que melhor traduz o espírito do documento. A ANPD sabe com quem está falando, e não está pedindo centro de operações de segurança. Está pedindo que a ficha do cliente não fique no balcão.
Duas outras medidas administrativas aparecem no Guia. O termo de confidencialidade assinado com os funcionários, apresentado como medida importante contra abuso de privilégio. E o gerenciamento de contratos com quem presta serviço de tecnologia, incluindo cláusulas de segurança e de tratamento adequado. Se o seu caso é esse, a divisão de responsabilidade está em fornecedor que acessa os dados dos seus clientes.
5. As técnicas que cabem em qualquer empresa
Nenhuma das medidas técnicas sugeridas exige equipe. Todas existem hoje nas ferramentas que a empresa já paga, e a maioria é questão de ligar. A medida administrativa que mais rende é treinar quem usa o sistema, porque a maior parte dos incidentes começa em uma pessoa, e não em um programa.
| A medida | O que ela quer dizer, na prática |
|---|---|
| Controle de acesso | Cada pessoa com a própria conta, e o menor acesso que dá conta do trabalho. O Guia chama de princípio do menor privilégio |
| Senha e segundo fator | Senha com complexidade mínima, nada de conta compartilhada, e o Guia sugere preferir autenticação em dois fatores |
| Backup separado | Regular, guardado em local distinto do principal, e sem sincronização em tempo real |
| Atualização | Sistema e aplicativo na última versão, com as correções de segurança instaladas |
| Conexão cifrada | Site em HTTPS e aplicativos com criptografia de ponta a ponta. Vale para e-mail com salário ou prontuário |
| Celular e notebook | Mesmo controle de acesso dos outros equipamentos, e avaliar apagamento remoto em caso de perda |
| Descarte de mídia | Formatar antes de descartar. Quando não dá, destruir fisicamente, o que também vale para papel |
Dois conselhos do Guia merecem destaque porque quase ninguém os repete.
O backup sincronizado não salva de sequestro de dados. O Guia diz que as cópias devem ser guardadas em locais "distintos dos dispositivos de armazenamento principais" e que "é importante que essas cópias não sejam sincronizadas online (em tempo real), para evitar a perda de dados em casos de infecções por códigos maliciosos que sequestram os dados". Faz todo sentido: se a pasta espelha tudo na hora, ela espelha também os arquivos criptografados pelo ataque.
Dado sensível não fica em rede pública. O Guia orienta remover dados sensíveis e outros dados pessoais que estejam desnecessariamente disponíveis em redes públicas, dando como exemplo o próprio site da empresa, e sugere criar canal de acesso restrito quando o negócio envolve dado de saúde.
6. Coletar menos é medida de segurança
A medida mais eficaz do Guia inteiro não é técnica. É parar de guardar o que não serve, e ela aparece no meio das medidas de segurança de propósito.
O texto é claro: os agentes "devem coletar e processar apenas os dados pessoais que são realmente necessários", e, em seguida, a frase que vale emoldurar: tratar dados pessoais "sem uma utilidade imediata e concreta, apenas porque um dia poderão ser úteis (sem se saber exatamente para quê), não é uma prática adequada".
A lógica é aritmética. Dado que você não coletou não vaza, não precisa de backup, não entra na conta de titulares afetados em um incidente e não precisa ser protegido por nada. Cada campo que sai do formulário é uma medida de segurança que não custa nada e não quebra. Por isso este assunto conversa direto com por quanto tempo guardar os dados do cliente.
E, para o que precisa mesmo ficar, o Guia sugere que quem armazena dado sensível implemente soluções que dificultem a identificação do titular, citando a pseudonimização e, como exemplo dela, a criptografia.
7. Por que isso conta no dia da conta
Segurança não é só prevenção: ela muda o resultado depois que algo acontece. E isso está em dois dispositivos diferentes, que quase nunca aparecem juntos.
O primeiro é o Art. 48, § 3º. Ao julgar a gravidade de um incidente, "será avaliada eventual comprovação de que foram adotadas medidas técnicas adequadas que tornem os dados pessoais afetados ininteligíveis, no âmbito e nos limites técnicos de seus serviços, para terceiros não autorizados a acessá-los". Traduzindo: um notebook perdido com o disco cifrado é uma história diferente de um notebook perdido sem cifra.
O segundo é o Art. 52, § 1º, VIII, que valoriza "a adoção reiterada e demonstrada de mecanismos e procedimentos internos capazes de minimizar o dano". A palavra que decide, de novo, é demonstrada. Sobre como a dosagem funciona, e por que o número que todo mundo cita não é o que parece, veja qual a multa da LGPD.
E fecha o círculo que começou na seção 3. A Resolução 2/2022 diz, no Art. 12, parágrafo único, que atender às recomendações e boas práticas divulgadas pela ANPD, inclusive por meio de guias orientativos, "será considerado como observância ao disposto no art. 52, § 1º VIII". Ou seja: seguir justamente o guia que este texto resume já é, por escrito, ponto a seu favor.
Orientação da ANPD
O Guia não é norma, e ele avisa isso. No fecho, o documento registra que "não tem efeito normativo vinculante e deve ser entendido como um guia de boas práticas". Vale saber a diferença: nada ali é exigível por si, mas seguir o que a Autoridade publica tem efeito expresso na Resolução 2/2022. É orientação que vira crédito.8. Perguntas frequentes
A LGPD exige antivírus, firewall e criptografia?
A lei não nomeia nenhuma dessas coisas. O Art. 46 diz que os agentes devem adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados, e para por aí. O § 1º autoriza a ANPD a dispor sobre padrões técnicos mínimos, e até hoje não há resolução vigente com esse conteúdo. Antivírus, firewall e criptografia aparecem como sugestões no Guia de Segurança da Informação que a ANPD publicou para agentes de pequeno porte, que é orientativo e não vinculante.
Preciso ter uma política de segurança da informação?
Obrigatória ela não é, e o próprio Guia da ANPD diz isso. Mas vale muito a pena, por dois motivos que a norma escreve. O Guia afirma que a elaboração e a implementação dessa política são incentivadas porque evidenciam boa-fé e diligência, e boa-fé é o inciso II dos critérios de dosagem do Art. 52. E o Art. 13, § 2º da Resolução 2/2022 diz que a ANPD considerará a existência de política simplificada para fins do Art. 6º, X e do Art. 52, § 1º, VIII e IX.
Qual a medida de segurança mais importante?
Provavelmente a que ninguém chama de segurança: coletar menos. O Guia da ANPD diz que tratar dados pessoais sem uma utilidade imediata e concreta, apenas porque um dia poderão ser úteis, não é uma prática adequada. Dado que você não tem não vaza, não precisa de backup, não entra na conta de um incidente e não precisa ser protegido. Depois disso, o Guia trata controle de acesso e senha como o alicerce técnico.
Meu backup na nuvem, sincronizado, resolve?
Sincronizado em tempo real, não resolve o pior caso. O Guia da ANPD é específico: as cópias devem ser feitas regularmente, guardadas em locais seguros e distintos dos dispositivos principais, e é importante que não sejam sincronizadas online em tempo real, para evitar a perda de dados em casos de infecção por códigos maliciosos que sequestram os dados. Em um ataque de ransomware, a pasta sincronizada é criptografada junto.
Segurança conta a meu favor se der problema?
Conta, e em dois momentos diferentes. Na dosagem de uma sanção, o Art. 52, § 1º, VIII valoriza a adoção reiterada e demonstrada de mecanismos internos capazes de minimizar o dano. E na avaliação de um incidente, o Art. 48, § 3º diz que será avaliada eventual comprovação de que foram adotadas medidas técnicas que tornem os dados afetados ininteligíveis para terceiros não autorizados. Em português: dado cifrado muda a gravidade do que aconteceu.
Que medidas de segurança podem ser tomadas para proteger dados pessoais?
As que a ANPD lista no guia para agentes de pequeno porte, e todas cabem em uma empresa sem TI: senha individual para cada pessoa, com segundo fator onde existir; controle de quem acessa o quê, com acesso cortado quando alguém sai; cópia de segurança separada do sistema principal e testada; atualização de sistema e de aplicativos; antivírus ligado; cuidado com e-mail e anexo; conexão cifrada no site; e nada de dado sensível em rede pública. A mais importante de todas continua sendo coletar menos, porque o dado que não existe não precisa de nenhuma das outras.
Fontes: Lei nº 13.709/2018 (LGPD), Arts. 6º, 46, 47, 48, 49 e 52 · Resolução CD/ANPD nº 2, de 27 de janeiro de 2022, Arts. 12 e 13 · ANPD, Guia Orientativo sobre Segurança da Informação para Agentes de Tratamento de Pequeno Porte, versão 1.0, outubro de 2021
Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.
Sua política cabe em uma página
A plataforma monta a política simplificada de segurança com os sete assuntos que a ANPD sugere, e registra cada revisão com data. Grátis, sem cartão.
Começar de graça