{"id":579,"date":"2020-02-04T08:21:56","date_gmt":"2020-02-04T11:21:56","guid":{"rendered":"http:\/\/helbertt.xyz\/site\/?p=579"},"modified":"2020-02-04T08:21:58","modified_gmt":"2020-02-04T11:21:58","slug":"lgpd-esta-com-dificuldades-no-projeto-de-adequacao-aqui-esta-a-provavel-razao","status":"publish","type":"post","link":"https:\/\/helbertt.xyz\/site\/lgpd-esta-com-dificuldades-no-projeto-de-adequacao-aqui-esta-a-provavel-razao\/","title":{"rendered":"LGPD: est\u00e1 com dificuldades no projeto de adequa\u00e7\u00e3o? Aqui est\u00e1 a prov\u00e1vel raz\u00e3o"},"content":{"rendered":"<p>Como j\u00e1 dissemos em outras ocasi\u00f5es, consolidou-se no mercado uma metodologia padr\u00e3o para adequa\u00e7\u00e3o \u00e0 LGPD, que envolve muitos to-do\u2019s, um cronograma extenso e muitas horas de trabalho. Segundo tal metodologia, o projeto deve se iniciar na fase 1 com um mapeamento ou invent\u00e1rio de todos os processos da organiza\u00e7\u00e3o que envolvem coleta, uso, armazenamento ou compartilhamento de dados pessoais. Ap\u00f3s isso, \u00e9 emitida uma gap analysis ou relat\u00f3rio de melhorias, com atribui\u00e7\u00f5es (muitas vezes extremamente amplas e gen\u00e9ricas) para a empresa realizar na fase 2, que seria a de implementa\u00e7\u00e3o. Ainda nessa abordagem, a preocupa\u00e7\u00e3o com governan\u00e7a, quando aparece, vem apenas na fase 2, ou seja, ap\u00f3s o mapeamento exaustivo que comentamos.<\/p>\n<p>Desde meados de 2018, vimos muitas empresas aderirem a essa metodologia. Inclusive, quando o mercado de consultorias (jur\u00eddica e t\u00e9cnica) se preparava para oferecer no Brasil o suporte \u00e0 adequa\u00e7\u00e3o, inspirada em recomenda\u00e7\u00f5es e doutrinas internacionais. Em resumo, n\u00e3o h\u00e1 nada de errado com ela, at\u00e9 porque, como sempre refor\u00e7amos, n\u00e3o h\u00e1 jeito certo ou errado de se adequar \u00e0 LGPD. As inspira\u00e7\u00f5es, recomenda\u00e7\u00f5es, guias e metodologias s\u00e3o variadas e cada empresa deve optar pelo caminho com melhor potencial de funcionar de acordo com a sua realidade.<\/p>\n<p>No entanto, para muitas empresas no Brasil, essa abordagem n\u00e3o vem funcionando e, portanto, cabe a n\u00f3s, profissionais de privacidade, apresentarmos alternativas talvez mais vi\u00e1veis para a realidade nacional, que, em termos de estrutura corporativa relacionada \u00e0 privacidade, \u00e9 muito aqu\u00e9m daquela encontrada na Europa \u2013 onde l\u00e1 no come\u00e7o fomos buscar a metodologia padr\u00e3o.<\/p>\n<p><strong>Por que a metodologia padr\u00e3o n\u00e3o vem funcionando para muitas empresas brasileiras?<\/strong><br \/>\nCertamente, n\u00e3o h\u00e1 um \u00fanico fator de insucesso, mas uma conflu\u00eancia deles para que projetos de adequa\u00e7\u00e3o n\u00e3o saiam conforme o planejado. No entanto, a experi\u00eancia demonstra que o principal empecilho da metodologia que ainda hoje \u00e9 vista como padr\u00e3o de mercado (sendo copiada inclusive em RFP\/RFQ) est\u00e1 no fato dela propor que o trabalho inicial seja o mapeamento exaustivo de dados, processos e bases legais, quando este deve representar (sem d\u00favidas) uma das rotinas de um bom Programa de Compliance em Privacidade, mas n\u00e3o necessariamente o primeiro passo.<\/p>\n<p>Ao colocarmos o mapeamento na primeira etapa, h\u00e1 grandes chances de cairmos nos seguintes erros, que v\u00e3o fazer com que o projeto de adequa\u00e7\u00e3o: (i) n\u00e3o evolua com a celeridade necess\u00e1ria ou (ii) n\u00e3o entregue aquilo que a empresa espera (gerando sensa\u00e7\u00e3o de constante depend\u00eancia de ajuda externa).<\/p>\n<p><strong>1. Custo e tempo muito elevados j\u00e1 no in\u00edcio do projeto<\/strong><br \/>\nUm mapeamento de processos que envolvam dados pessoais bem feito, de fato, \u00e9 caro. Seja conduzido internamente ou com aux\u00edlio externo, n\u00e3o h\u00e1 f\u00f3rmula m\u00e1gica poss\u00edvel: o trabalho realmente vai exigir muitas horas para ser desempenhado. Esse tamb\u00e9m \u00e9 um dos principais fatores que faz com que, em muitos casos, o projeto de adequa\u00e7\u00e3o n\u00e3o receba o buy-in daqueles que deveriam ser os sponsors.<\/p>\n<p>Abaixo, o tempo m\u00e9dio para um mapeamento tal como proposto pela metodologia padr\u00e3o de mercado, segundo o que j\u00e1 vimos acontecer na pr\u00e1tica:<\/p>\n<p><img decoding=\"async\" loading=\"lazy\" class=\"alignnone size-full wp-image-581\" src=\"http:\/\/helbertt.xyz\/site\/wp-content\/uploads\/2020\/02\/tempo-medio-mapeamento-lgpd-brasil.png\" alt=\"\" width=\"886\" height=\"396\" srcset=\"https:\/\/helbertt.xyz\/site\/wp-content\/uploads\/2020\/02\/tempo-medio-mapeamento-lgpd-brasil.png 886w, https:\/\/helbertt.xyz\/site\/wp-content\/uploads\/2020\/02\/tempo-medio-mapeamento-lgpd-brasil-600x268.png 600w\" sizes=\"(max-width: 886px) 100vw, 886px\" \/><\/p>\n<p>Al\u00e9m disso, para ser bem executado, um mapeamento de processos, na maioria das vezes, exige o real engajamento de todas as \u00e1reas da empresa, o que, em muitos casos, dificulta ou mesmo inviabiliza o in\u00edcio da execu\u00e7\u00e3o da metodologia padr\u00e3o de mercado sobre a qual estamos nos referindo.<\/p>\n<p><strong>2. Prop\u00f3sito: mapeamento acaba sendo visto como um fim em si mesmo<\/strong><br \/>\nTanta energia, tempo e dinheiro gastos faz com que a empresa acabe enxergando o mapeamento de processos como parte fundamental do trabalho de adequa\u00e7\u00e3o. Parece at\u00e9 que, sem ele, nada mais poder\u00e1 ser feito.<\/p>\n<p>Nesse sentido, toda a aten\u00e7\u00e3o dos gestores, grupo de trabalho, consultores e PMO fica totalmente concentrada nessa atividade, que \u00e9 apenas uma dos elementos (sequer o primeiro) de uma adequa\u00e7\u00e3o. Al\u00e9m disso, para as \u00e1reas de neg\u00f3cio, pode ficar parecendo que se adequar \u00e0 LGPD se resume a preencher um question\u00e1rio, planilha ou responder entrevista, o que cria uma ideia extremamente nociva \u00e0 transforma\u00e7\u00e3o cultural buscada pela nova Lei.<\/p>\n<p><strong>3. Continuidade: sensa\u00e7\u00e3o de estar sem rumo ap\u00f3s o levantamento dos gaps<\/strong><br \/>\nMeses ap\u00f3s o in\u00edcio dos trabalhos, voil\u00e0! Mapeamento feito e agora a companhia tem uma planilha e\/ou relat\u00f3rio, mas, muitas vezes, n\u00e3o sabe o que fazer a partir da\u00ed. Qual o passo seguinte do mapeamento? O que fazemos agora?<\/p>\n<p>Essas perguntas surgem porque talvez, antes de sairmos em busca dos gaps, dever\u00edamos estar com a estrutura pronta para endere\u00e7\u00e1-los. Basicamente: n\u00e3o queremos encontrar erros que n\u00e3o sabemos como resolver. Ao fazer isso, vamos ter a sensa\u00e7\u00e3o de que consumimos milhares de reais e horas para ter, ao final do dia, uma planilha que, sozinha, de nada adiantar\u00e1.<\/p>\n<p><strong>4. Mapeamento j\u00e1 nasce desatualizado e, ainda por cima, \u00e9 evid\u00eancia negativa<\/strong><br \/>\nQuando se coloca o mapeamento de processos e bases legais como o primeiro passo dos trabalhos, antes de haver na empresa regras decorrentes do Programa de Privacidade que prevejam mecanismos de atualiza\u00e7\u00e3o, tal mapeamento fica desatualizado antes mesmo de ser terminado. Ao se mapear determinada \u00e1rea hoje, amanh\u00e3 ela j\u00e1 ter\u00e1 novos projetos que, se n\u00e3o houver governan\u00e7a em privacidade na empresa, n\u00e3o estar\u00e3o no radar de ningu\u00e9m.<\/p>\n<p>Inclusive, enquanto a empresa est\u00e1 totalmente focada no mapeamento, seus times de inova\u00e7\u00e3o est\u00e3o em constantes atividades de desenvolvimento, ou seja, ao mesmo tempo em que h\u00e1 um projeto de adequa\u00e7\u00e3o em marcha na organiza\u00e7\u00e3o, novos produtos, servi\u00e7os e estrat\u00e9gias est\u00e3o sendo lan\u00e7ados sem qualquer direcionamento de privacidade, o que faz aumentar o tamanho do buraco a cada dia.<\/p>\n<p>Por outro lado, ao ter contato com as ideias que aqui compartilhamos, o(a) leitor(a) mais curioso(a) e cr\u00edtico(a) pode estar se perguntando: mas a lei n\u00e3o exige expressamente que eu tenha um registro das opera\u00e7\u00f5es de tratamento de dados pessoais? Sim, exige, mais precisamente no artigo 37. Mas n\u00e3o h\u00e1 na LGPD qualquer ind\u00edcio de que este deva ser a sua primeira preocupa\u00e7\u00e3o como empresa, afinal, n\u00e3o parece uma boa ideia incluir em tais registros processos irregulares \u2013 que n\u00e3o contam sequer com mecanismos corporativos bem desenhados para san\u00e1-los.<\/p>\n<p>Em outras palavras, o mapeamento que se faz ao in\u00edcio dos trabalhos de adequa\u00e7\u00e3o n\u00e3o \u00e9 (ou n\u00e3o deveria ser) a mesma coisa que o registro de opera\u00e7\u00f5es exigido pela Lei. De outra forma, estaremos formalizando e consolidando, dentro da companhia, processos irregulares e gaps, que devem ser sim identificados para se permitir a corre\u00e7\u00e3o, mas n\u00e3o mantidos em relat\u00f3rios como processos estabelecidos da companhia, sob pena de estarmos atestando \u2013 para quem quiser e puder ter acesso (notadamente, a futura Autoridade Nacional de Prote\u00e7\u00e3o de Dados) \u2013 que nossas atividades s\u00e3o irregulares.<\/p>\n<p><strong>5. As \u00e1reas nunca estar\u00e3o em conformidade se a estrutura da organiza\u00e7\u00e3o n\u00e3o estiver<\/strong><br \/>\nResumindo tudo o que foi exposto at\u00e9 aqui, parece que a raz\u00e3o macro para que empresas sintam dificuldade em se adequar \u00e0 LGPD est\u00e1 no fato de se apoiarem em metodologia padr\u00e3o de mercado que coloca o mapeamento de processos, atividades e bases legais como primeiro passo. Isso talvez funcione bem em alguns contextos, especialmente na Europa, onde as empresas discutem governan\u00e7a em privacidade h\u00e1 mais de 2 d\u00e9cadas, mas tende a fracassar em situa\u00e7\u00f5es onde sequer existe um embri\u00e3o de Programa de Privacidade.<\/p>\n<p>Esse passo em falso tamb\u00e9m pode trazer, inclusive, uma dificuldade ainda maior de se ter o engajamento das \u00e1reas, o que \u00e9 essencial para que a empresa alcance n\u00edvel de conformidade satisfat\u00f3rio em rela\u00e7\u00e3o \u00e0 LGPD no dia-a-dia. Enquanto o trabalho de adequa\u00e7\u00e3o estiver focado na LGPD (ou outras legisla\u00e7\u00f5es aplic\u00e1veis) e n\u00e3o for refletido em pol\u00edticas internas, as \u00e1reas de neg\u00f3cio tender\u00e3o a interpretar que isso \u00e9 um assunto exclusivamente do jur\u00eddico ou do compliance.<\/p>\n<p>No entanto, o cen\u00e1rio tende a mudar quando os assuntos de privacy passarem a ser objeto de normas corporativas que, se n\u00e3o cumpridas, geram impactos diretos na continuidade dos trabalhos e cargos. Em s\u00edntese, talvez n\u00e3o haja argumentos suficientes para se exigir a coopera\u00e7\u00e3o das \u00e1reas de neg\u00f3cio se a pr\u00f3pria estrutura da empresa ainda n\u00e3o estiver preparada para lidar com quest\u00f5es decorrentes do direito \u00e0 prote\u00e7\u00e3o de dados.<\/p>\n<p>Qual a solu\u00e7\u00e3o?<br \/>\nComo dito, n\u00e3o h\u00e1 solu\u00e7\u00e3o \u00fanica em rela\u00e7\u00e3o aos trabalhos de adequa\u00e7\u00e3o, mas certamente h\u00e1 alternativas ao que vinha sendo amplamente difundido at\u00e9 ent\u00e3o. A metodologia mais comum no mercado, no melhor dos cen\u00e1rios, at\u00e9 entrega o carro \u00e0 empresa que a ela decide aderir, mas n\u00e3o se preocupa em formar ou indicar o piloto antes de mais nada, o que tem gerado um alto potencial de insatisfa\u00e7\u00e3o e sensa\u00e7\u00e3o de fracasso\/inutilidade.<\/p>\n<p>Por fim, para quem quiser se aprofundar ainda mais no assunto de governan\u00e7a em privacidade, deixo um excelente <a href=\"https:\/\/www.pdpc.gov.sg\/-\/media\/Files\/PDPC\/PDF-Files\/Other-Guides\/DPMP\/Guide-to-Developing-a-Data-Protection-Management-Programme-15-July-2019.pdf\" target=\"_blank\" rel=\"noopener noreferrer\">guia produzido pela autoridade de prote\u00e7\u00e3o de dados de Singapura<\/a>, que confirma as premissas que n\u00f3s adotamos em nossa nova abordagem.<\/p>\n<p>Compartilhe conosco nos coment\u00e1rios abaixo como anda a adequa\u00e7\u00e3o da sua empresa \u00e0 LGPD (Lei Geral de Prote\u00e7\u00e3o de Dados Pessoais).<\/p>\n<p>Fonte: www.profissionaisti.com.br<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Como j\u00e1 dissemos em outras ocasi\u00f5es, consolidou-se no mercado uma metodologia padr\u00e3o para adequa\u00e7\u00e3o \u00e0 LGPD, que envolve muitos to-do\u2019s,<\/p>\n","protected":false},"author":1,"featured_media":548,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout"},"categories":[191,1],"tags":[190],"_links":{"self":[{"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/posts\/579"}],"collection":[{"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/comments?post=579"}],"version-history":[{"count":3,"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/posts\/579\/revisions"}],"predecessor-version":[{"id":583,"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/posts\/579\/revisions\/583"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/media\/548"}],"wp:attachment":[{"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/media?parent=579"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/categories?post=579"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/helbertt.xyz\/site\/wp-json\/wp\/v2\/tags?post=579"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}