158 serviços

Tecnologia, cibersegurança e dados

Privacidade e segurança desde o desenho

Privacidade e segurança como requisito de projeto: base legal, minimização, registro e prova antes de o produto entrar no ar.

Privacidade desde o desenho significa decidir base legal, finalidade, dados mínimos necessários, prazo de retenção e controles de segurança na concepção do produto, e não na véspera do lançamento. Segurança desde o desenho aplica a mesma lógica à arquitetura técnica, com segregação, criptografia e registro definidos junto com o requisito funcional. O serviço evita retrabalho caro: produto pronto, contrato assinado, campanha marcada, e só então o time descobre que coleta dado sensível sem base legal adequada, que o formulário pede informação que ninguém usa, ou que o consentimento obtido não cobre o compartilhamento planejado com parceiro comercial.

A LGPD, Lei 13.709/2018, sustenta essa disciplina em dispositivos específicos: o artigo 6º traz os princípios, entre eles finalidade, necessidade e prevenção; o artigo 37 exige registro das operações de tratamento; o artigo 38 permite à autoridade requerer relatório de impacto à proteção de dados pessoais; o artigo 41 trata do encarregado; e os artigos sobre transferência internacional disciplinam o envio de dados ao exterior. O erro comum é manter registro de tratamento desatualizado e desconectado do ciclo de desenvolvimento, e usar consentimento como base padrão, quando a base correta costuma ser execução de contrato, obrigação legal ou legítimo interesse com teste documentado.

A MERC insere o requisito no fluxo de desenvolvimento, com gatilho objetivo que obriga avaliação sempre que o projeto toca dado pessoal, dado sensível ou novo compartilhamento. Constrói ou atualiza o registro de operações a partir dos sistemas, avalia base legal por finalidade, revisa o teste de legítimo interesse e apoia a elaboração do relatório de impacto quando cabível. Testa controles técnicos: minimização, segregação, criptografia, retenção e descarte. Entrega diagnóstico, registro atualizado e roteiro de avaliação para novos projetos. A MERC não é escritório de advocacia e não emite parecer jurídico: atua no diagnóstico, no controle e na evidência, com o advogado do cliente.

O que examinamos

  • Gatilho de avaliação de privacidade no ciclo de desenvolvimento
  • Base legal definida por finalidade e devidamente documentada
  • Registro das operações de tratamento atualizado por sistema
  • Minimização, retenção e descarte efetivamente implantados
  • Teste de legítimo interesse com balanceamento registrado
  • Compartilhamento com parceiros previsto e contratualizado
Norma aplicável
A LGPD, Lei 13.709/2018, nos artigos 6º, 37, 38 e 41, exige observância dos princípios de finalidade e necessidade, registro das operações de tratamento, relatório de impacto quando requerido pela autoridade e designação de encarregado. ISO/IEC 27701 e ISO/IEC 27001 estruturam a gestão de privacidade e de segurança da informação.
Entregável
Diagnóstico de privacidade por processo, registro de operações atualizado e roteiro de avaliação aplicável a novos projetos.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.