Relatório de Impacto à Proteção de Dados (RIPD)

Relatório de Impacto Proteção de Dados RIPD
Relatório de Impacto Proteção de Dados RIPD

Com o objetivo de orientar e esclarecer a sociedade sobre o Relatório de Impacto à Proteção de Dados Pessoais (RIPD), este artigo abordará suas diversas facetas. Vale ressaltar que o processo de regulamentação do tema está em constante evolução, de maneira que novas obrigações e parâmetros adicionais podem ser estabelecidos futuramente.

1. Definindo o RIPD

O RIPD é um documento que descreve os processos de tratamento de dados pessoais que podem apresentar alto risco para os princípios gerais de proteção de dados pessoais, conforme estabelecido na Lei Geral de Proteção de Dados Pessoais (LGPD). Ele também deve conter as medidas, salvaguardas e mecanismos de mitigação de risco.

2. Responsabilidade pela Elaboração do RIPD

A responsabilidade pela elaboração do RIPD recai sobre o controlador, que é o agente de tratamento de dados. Isso está de acordo com os artigos 5º, inciso XVII, e 38 da LGPD.

3. Contexto de Elaboração do RIPD

O RIPD deve ser elaborado sempre que as operações de tratamento de dados pessoais possam representar alto risco para os princípios gerais de proteção de dados pessoais. A LGPD também lista situações específicas em que o RIPD pode ser exigido, como nas operações de tratamento efetuadas para fins exclusivos de segurança pública, defesa nacional, entre outros.

4. Momento de Elaboração do RIPD

A elaboração do RIPD deve ocorrer antes do início do tratamento dos dados pessoais para a finalidade desejada. Isso permite que o controlador possa avaliar antecipadamente os possíveis riscos associados a esse tratamento. No entanto, caso não seja possível elaborar o RIPD antes do início do tratamento, recomenda-se que ele seja feito assim que se identifique um tratamento que possa gerar alto risco.

5. Critérios e Metodologias para Gestão de Riscos

A gestão de riscos é um processo sistemático da gestão organizacional que determina a aplicação equilibrada de controles diante do perfil de riscos. A identificação e análise dos fatores de risco devem ser documentadas e justificadas. A gestão de risco pode ser feita por diferentes metodologias, sendo recomendado adotar aquelas que são reconhecidas como boas práticas pela comunidade técnica de segurança, privacidade e proteção de dados.

6. Requisitos Mínimos do RIPD

Conforme o art. 38 da LGPD, o RIPD deve conter, pelo menos, a descrição dos tipos de dados pessoais coletados ou tratados, a metodologia usada para o tratamento e para a garantia da segurança das informações, e a análise do controlador com relação às medidas, salvaguardas e mecanismos de mitigação de riscos adotados.

7. Publicidade do RIPD

Embora a divulgação do RIPD não seja, em regra, obrigatória, permitir o acesso ao público em geral pode demonstrar a preocupação do controlador com a segurança dos dados pessoais e seu compromisso com a privacidade dos titulares.

8. Quantidade de RIPD por Operação de Tratamento

Um RIPD corresponde a cada projeto/processo do controlador que contenha um conjunto de operações de tratamento voltadas para uma mesma finalidade. Em alguns casos, isso pode se traduzir em relatórios diferentes para cada operação de tratamento.

9. Identificação de “Alto Risco” para Elaboração do RIPD

Os controladores podem adotar como parâmetro o conceito de tratamento de alto risco definido no art. 4º do Regulamento de aplicação da LGPD para agentes de tratamento de pequeno porte. No entanto, esses critérios não são exaustivos, cabendo ao controlador avaliar as circunstâncias relevantes do caso concreto.

10. Encaminhamento do RIPD para a ANPD

A LGPD não determina, como regra geral, o encaminhamento do relatório à ANPD. No entanto, a Autoridade pode requerer ao controlador o encaminhamento do RIPD, além de cópia de documentos, físicos ou digitais, e de dados e informações relevantes para a avaliação das atividades de tratamento de dados pessoais.

11. Consulta à ANPD sobre Salvaguardas e Medidas de Mitigação de Riscos

A ANPD não responde individualmente consultas jurídicas em tese ou que demandem a emissão de pronunciamento específico sobre uma condição hipotética ou concreta. No entanto, o controlador pode encaminhar suas dúvidas e questionamentos para a ANPD, por meio de canais de atendimento apropriados.

12. Participação do Encarregado na Elaboração do RIPD

É desejável que o encarregado seja consultado na elaboração e na análise das conclusões do RIPD. O controlador também poderá consultar outros membros de sua organização, eventuais operadores ou o público externo.

13. Registro de Opiniões Divergentes no RIPD

Embora não exista exigência específica da necessidade de registro de diferentes opiniões identificadas no processo de elaboração do RIPD, esse registro pode ser considerado uma boa prática em termos de transparência, responsabilização e prestação de contas.

14. Pós-Elaboração do RIPD

Após elaborar o RIPD, o controlador verificará a viabilidade de prosseguir ou não com os processos de tratamento de dados pessoais que ensejaram a elaboração do relatório ou a necessidade de modificação na forma do tratamento.

15. Dados e Informações para Incluir no RIPD

É recomendável que o RIPD reúna dados e informações como identificação dos agentes de tratamento e do encarregado, outras partes interessadas/envolvidas, justificativa da necessidade de elaboração do relatório, projeto/processo que justifica a elaboração do RIPD, sistemas de informação relacionados ao projeto/processo que justifica a elaboração do RIPD, entre outros.

O Relatório de Impacto à Proteção de Dados Pessoais (RIPD) é uma ferramenta fundamental para a gestão segura e transparente dos dados pessoais. A sua elaboração requer conhecimento, comprometimento e responsabilidade por parte do controlador, a fim de garantir a proteção dos dados pessoais e o cumprimento da legislação.

Leia também

Abrir chat
1
Olá, tudo bem?
A Avantis é uma consultoria focada em soluções de privacidade de dados para empresas e startups.

Conte-nos um pouco sobre o que você precisa e em breve entraremos em contato.
Aviso de Privacidade

AVISO DE PRIVACIDADE 

 

QUEM SOMOS 

 

AvantisCompliance –  (“Empresa”, “nós”, “a nós” ou “nosso”) coleta seus dados pessoais de acordo com este Aviso de Privacidade e em conformidade com as legislações de proteção de dados relevantes, em especial o Regulamento Geral sobre a Proteção de Dados (“RGPD”) e a Lei n.º 58/2019, de 8 de agosto (“Lei de Execução”). Este Aviso fornece as informações necessárias sobre seus direitos e obrigações e explica como, por que e quando tratamos seus dados pessoais.   

 

A Avantis Compliance está estabelecida em na rua  e somos uma empresa registrada sob o número de CNPJ . Estamos registrados em cartório e atuamos como controlador ao tratar seus dados pessoais.  

 

 

INFORMAÇÕES QUE COLETAMOS 

 

A Empresa trata suas informações pessoais para cumprir nossas obrigações legais contratuais e fornecer-lhe nossos produtos e serviços. Nunca coletaremos dados pessoais desnecessários de você e não trataremos suas informações de quaisquer outras formas que não as especificadas neste Aviso. 

 

Os dados pessoais que coletamos são: 

 

Nome e Sobrenome 
E-mail profissional e/ou pessoal (se aplicável) 
Número de telefone celular 
Mensagem (texto e descrição) 

 

Coletamos informações das maneiras abaixo: 

 

Quando o usuário preenche o formulário de “Agende uma conversa”;   
Quando o usuário preenche o formulário de “Fale conosco – Quero divulgar minha empresa”;   

 

2.3 - Como usamos seus dados pessoais  

 

Nós levamos sua privacidade muito a sério e nunca divulgaremos, compartilharemos ou venderemos seus dados sem o seu consentimento, a menos que seja necessário fazê-lo por lei. Nós mantemos seus dados pelo período necessário para que possamos atingir a(s) finalidade(s) especificada(s) neste Aviso. Se você consentiu em receber nossas ofertas promocionais e marketing, poderá revogar este consentimento a qualquer momento. As finalidades e as razões para o tratamento de seus dados pessoais estão detalhadas abaixo: 

 

Solicitações Comerciais - Coletamos seus dados pessoais para a execução de um contrato ou fornecer um serviço e para garantir que os pedidos sejam concluídos e prestados com sucesso. 
Coletamos e armazenamos seus dados pessoais como parte de nossa obrigação legal para fins de contabilidade empresarial e tributária 
 Ocasionalmente, enviaremos informações de marketing em que avaliamos o que pode ser benéfico para você como nosso consumidor. Tais informações não serão intrusivas e são tratadas com base em nossos interesses legítimos. Você pode optar a qualquer momento por não receber estas informações. 
Demais dúvidas 

 

DADOS PESSOAIS OBTIDOS DE OUTRAS FORMAS 

 

Nós coletamos os seguintes dados pessoais de nossos usuários: 

 

Endereço IP   
Geolocalização 

 

A coleta destes dados ocorre nos seguintes momentos: 

 

Durante o acesso e uso do site, gera estatísticas e métricas dos acessos. 

 

Estes dados são coletados com as seguintes finalidades: 

 

Análise de uso e navegação dos usuários dentro do site, para que seja possível compreender o comportamento do usuário em nosso website, gerando estatísticas que são avaliadas em resultados das nossas campanhas. Todos os dados são anonimizados, não identificamos titulares de dados ao analisar o tráfego do website. 

 

DADOS SENSÍVEIS 

 

 

Não serão coletados dados sensíveis de nossos usuários, assim entendidos aqueles definidos nos arts. 11 e seguintes da Lei de Proteção de Dados Pessoais.  

 

Não haverá coleta de dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural. 

 

COOKIES 

 

Cookies são pequenos arquivos de texto baixados automaticamente em seu dispositivo quando você acessa e navega por um site. Eles servem, basicamente, para seja possível identificar dispositivos, atividades e preferências de usuários. 

Os cookies não permitem que qualquer arquivo ou informação sejam extraídos do disco rígido do usuário, não sendo possível, ainda, que, por meio deles, se tenha acesso a informações pessoais que não tenham partido do usuário ou da forma como utiliza os recursos do site. 

 

Cookies de terceiros 

Alguns de nossos parceiros podem configurar cookies nos dispositivos dos usuários que acessam nosso site. 

Estes cookies, em geral, visam possibilitar que nossos parceiros possam oferecer seu conteúdo e seus serviços ao usuário que acessa nosso site de forma personalizada, por meio da obtenção de dados de navegação extraídos a partir de sua interação com o site. 

 

O usuário poderá obter mais informações sobre os cookies de terceiro e sobre a forma como os dados obtidos a partir dele são tratados, além de ter acesso à descrição dos cookies utilizados e de suas características, acessando o seguinte link: 

 

Facebook: https://pt-br.facebook.com/policy.php  
Google Analytics: https://developers.google.com/analytics/devguides/collection/analyticsjs/cookie-usage?hl=pt-br   

Instagram: https://help.instagram.com/1896641480634370?ref=ig 

Linkedin: https://www.linkedin.com/legal/cookie-policy?
 

As entidades encarregadas da coleta dos cookies poderão ceder as informações obtidas a terceiros. 

 

Gestão de cookies 

 

O usuário poderá se opor à utilização de cookies pelo site, bastando que os desative no momento em que começa a utilizar o serviço, seguindo as seguintes instruções: 

 

Ao acessar o site, o usuário terá a opção de bloquear ou de permitir a utilização de cookies, bastando que selecione a opção correspondente na caixa de diálogo (pop-up) carregada automaticamente assim que nossa página é acessada. 

 

Ao desativar os cookies, é importante ter em mente que a experiência do usuário poderá ser prejudicada, uma vez que informações utilizadas para personaliza-la deixarão de ser utilizadas. 

 

COLETA DE DADOS NÃO PREVISTO EXPRESSAMENTE 

 

Eventualmente, outros tipos de dados não previstos expressamente neste Aviso de Privacidade poderão ser coletados, desde que sejam fornecidos com o consentimento do usuário, ou, ainda, que a coleta seja permitida com fundamento em outra base legal prevista em lei. 

 

Em qualquer caso, a coleta de dados e as atividades de tratamento dela decorrentes serão informadas aos usuários do site. 

 

Compartilhamento de dados pessoais com terceiros 

 

Nós compartilhamos alguns dos dados pessoais mencionados nesta seção com terceiros. 

 

Os dados compartilhados são os seguintes: 

 

Os dados, informações e estatísticas coletados são disponibilizados ao nosso fornecedor BI. 
Estes dados são compartilhados pelas seguintes razões e para as seguintes finalidades: 
Melhorias nos resultados de campanhas de marketing; 
Análise de navegabilidade do usuário dentro do site. 
 

Além das situações aqui informadas, é possível que compartilhemos dados com terceiros para cumprir alguma determinação legal ou regulatória, ou, ainda, para cumprir alguma ordem expedida por autoridade pública. 

 

Em qualquer caso, o compartilhamento de dados pessoais observará todas as leis e regras aplicáveis, buscando sempre garantir a segurança dos dados de nossos usuários, observados os padrões técnicos empregados no mercado. 

 

POR QUANTO TEMPO SEUS DADOS SERÃO ARMAZENADOS 

 

Os dados pessoais coletados pelo site são armazenados e utilizados por período de tempo que corresponda ao necessário para atingir as finalidades elencadas neste documento e que considere os direitos de seus titulares, os direitos do controlador do site e as disposições legais ou regulatórias aplicáveis. 

 

Uma vez expirados os períodos de armazenamento dos dados pessoais, eles são removidos de nossas bases de dados ou anonimizados, salvo nos casos em que houver a possibilidade ou a necessidade de armazenamento em virtude de disposição legal ou regulatória. 

 

BASES LEGAIS PARA O TRATAMENTO DE DADOS 

 

Cada operação de tratamento de dados pessoais precisa ter um fundamento jurídico, ou seja, uma base legal, que nada mais é que uma justificativa que a autorize, prevista na Lei Geral de Proteção de Dados Pessoais. 

 

Todas as nossas atividades de tratamento de dados pessoais possuem uma base legal que as fundamenta, dentre as permitidas pela legislação. Mais informações sobre as bases legais que utilizamos para operações de tratamento de dados pessoais específicas podem ser obtidas a partir de nossos canais de contato, informados ao final desta Política. 

 

SEUS DIREITOS 

 

Você tem o direito de acessar qualquer informação pessoal que nós tratamos a seu respeito, e pode também solicitar informações sobre: 

 

Quais dados pessoais temos sobre você 
As finalidades do tratamento 
As categorias de dados pessoais em causa 
Os destinatários a quem os dados pessoais foram/serão divulgados 
Quanto tempo pretendemos armazenar seus dados pessoais 
Se não coletamos os dados diretamente de você, informações sobre a fonte 

 

Se você acredita que temos quaisquer dados incompletos ou imprecisos sobre você, você tem o direito de nos pedir para corrigir e/ou completar as informações e nos esforçaremos  para  fazê-lo o mais rapidamente possível, a menos que haja uma razão válida para não fazê-lo. Caso ocorra esta última situação você será devidamente notificado. 

 

Você também tem o direito de solicitar o apagamento de seus dados pessoais ou de restringir o tratamento (quando aplicável) de acordo com a legislação de proteção de dados, bem como o direito de se opor a qualquer marketing direto. Quando aplicável, você tem o direito à portabilidade de dados de suas informações e o direito de ser informado sobre qualquer tomada de decisão automatizada que possamos usar. 

 

Se recebermos uma solicitação sua para exercer qualquer um dos direitos acima, podemos pedir que você confirme sua identidade antes de agirmos com base em sua solicitação. Esta confirmação é necessária para garantirmos que seus dados estão protegidos e são mantidos em segurança. 

 

 

MEDIDAS DE SEGURANÇA NO TRATAMENTO DE DADOS PESSOAIS 

 

Nós levamos sua privacidade a sério e tomamos todas as medidas e precauções razoáveis para proteger seus dados pessoais. Trabalhamos duro para protegê-lo, e aos seus dados pessoais, contra acesso não autorizado, alteração acidental ou ilícita, divulgação ou destruição de seus dados pessoais, e temos várias camadas de medidas de segurança em vigor. 

 

 

TRANSFERÊNCIAS DE DADOS FORA DO TERRITÓRIO BRASILEIRO 

Nós utilizamos alguns produtos ou serviços (ou partes deles) que estão hospedados nos Estados Unidos, o que significa que podemos transferir qualquer informação que nos seja enviada por você para fora do Espaço Econômico Brasileiro para as finalidades abaixo indicadas: 

 Hospedagem de website
Banco de Dados
Otimização de imagens

Portanto, quando você, usa nosso site, envia-nos um e-mail, cadastra-se em nossa newsletter, os dados pessoais que nos envia podem ser armazenadas em servidores que estão hospedados em países como: Estados Unidos. Nesse caso, tomaremos as medidas exigidas pelas legislações de proteção de dados para garantir que  esses fornecedores garantam o nível de proteção adequado para seus dados pessoais e cumpram com acordos e medidas rigorosamente estabelecidas para proteger seus dados e cumprir as leis de proteção de dados relevantes. 

 

 

DIREITO DE FAZER UMA RECLAMAÇÃO À AUTORIDADE DE CONTROLE 

 

A Avantis Compliance apenas trata seus dados pessoais em conformidade com este Aviso de Privacidade e de acordo com a legislação de proteção de dados relevante. Se, no entanto, você deseja fazer uma reclamação sobre nossas atividades de tratamento em relação aos seus dados pessoais ou estiver insatisfeito com a forma como lidamos com suas informações, você tem o direito de apresentar uma reclamação à autoridade de controle responsável, conforme abaixo: 

 

 

Autoridade Nacional de Proteção de Dados - ANPD 

https://www.gov.br/anpd/pt-br/canais_atendimento/fale-conosco 

+ 55 (11) 2149-5400