É frequente que a empresa considere encerrado o tema da proteção de dados no momento em que publica a política de privacidade. O documento atende, de fato, a uma obrigação prevista na Lei Geral de Proteção de Dados Pessoais: o dever de informar o titular, de forma clara e acessível, sobre o tratamento dos seus dados (artigo 9º). Ocorre que esse dever é um entre vários, e o documento, por si, não comprova o cumprimento de nenhum dos demais. Quando o texto publicado descreve práticas que a empresa não adota, ele deixa de ser uma proteção e passa a ser um registro escrito da distância entre o que se declara e o que se faz.
O que o documento afirma e o que a lei exige
A política de privacidade contém afirmações como "os dados são coletados para a prestação do serviço e conservados pelo tempo necessário". A lei, por sua vez, formula perguntas que o documento não responde. Em qual das hipóteses do artigo 7º se fundamenta cada tratamento? Onde está o registro das operações, exigido pelo artigo 37? Quais medidas de segurança, previstas no artigo 46, protegem esses dados? Por qual procedimento a empresa atende, no prazo, a um pedido de acesso ou de eliminação, direitos assegurados pelo artigo 18?
Essas perguntas se respondem com o que a empresa efetivamente faz: a relação dos tratamentos realizados, o fundamento escolhido para cada um, o controle de acesso aos dados, o procedimento de resposta ao titular. A política é a face pública dessa organização, e é a organização, e não a sua face pública, que a lei examina.
O risco da política que descreve outra empresa
Há um segundo problema, de ordem prática. A política adaptada de um modelo tende a afirmar o que a empresa não pratica. Declara a existência de um encarregado que não foi indicado, a eliminação de dados após prazo que ninguém controla, um canal de atendimento ao titular que não é acompanhado.
A LGPD inclui entre os seus princípios a responsabilização e a prestação de contas (artigo 6º, inciso X): o agente de tratamento deve ser capaz de demonstrar a adoção de medidas eficazes para o cumprimento da lei. Um documento que afirma práticas inexistentes produz o efeito inverso. Em um pedido de titular, em uma auditoria conduzida por cliente ou em uma apuração da Agência Nacional de Proteção de Dados (ANPD), a coerência entre o texto e a prática costuma ser um dos primeiros pontos examinados.
Considere-se uma empresa de comércio eletrônico cuja política, copiada de um concorrente, informa que os dados de compra são eliminados após cinco anos e que há um encarregado à disposição. A empresa nunca eliminou registro algum e não indicou encarregado. Diante de um pedido de eliminação, terá de escolher entre cumprir uma promessa que não sabe executar e admitir que o documento não corresponde à realidade.
A ordem correta das providências
A sequência habitual, em que o documento é redigido primeiro, inverte a lógica da lei. O ponto de partida é o levantamento dos dados tratados: quais, de quem, com que finalidade, por quanto tempo, com quem são compartilhados. Para a empresa de pequeno porte, esse levantamento pode ser formalizado no registro simplificado previsto na Resolução CD/ANPD nº 2/2022. Seguem-se a definição do fundamento legal de cada tratamento e das medidas de segurança proporcionais. A política de privacidade é redigida ao final, a partir do que foi levantado, e por isso resulta curta, específica e verdadeira.
Quando a política já existe
O documento publicado não precisa ser retirado. Deve ser conferido contra a prática, item por item, e ajustado naquilo que não corresponde à realidade, enquanto o levantamento e o registro são realizados. Parte desse trabalho a própria empresa tem condições de conduzir. A escolha da hipótese legal de cada tratamento, a revisão dos contratos com fornecedores que tratam dados por conta da empresa e a redação final dos avisos são as etapas que, em regra, exigem análise jurídica. Antes de decidir com base neste artigo, recomenda-se a consulta a um advogado de sua confiança.
Benick Santana, advogado, OAB/PE 55.309. Sobre o advogado
Conteúdo informativo, que não substitui a análise do caso concreto.
https://www.benicksantana.com/artigos/politica-de-privacidade-nao-basta
