Para fins legais, o incidente de segurança é “o acontecimento indesejado ou inesperado que seja hábil a comprometer a segurança dos dados pessoais, de modo a expô-los a acessos não autorizados e a situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito” (JIMENE; TAMER, 2020).
Sob tal perspectiva, pode-se dizer que um plano de resposta à incidentes de segurança deve ser voltado a lidar com qualquer situação que exponha os dados pessoais às situações acima descritas e integrantes de tal conceito.
A perda de um pen drive, o furto de um notebook, a interrupção de acesso a um sistema são situações, do ponto de vista técnico, que podem ser consideradas incidentes de segurança, uma vez que a informação corporativa estará exposta a uma ameaça.
A violação de dados que causa um incidente de segurança pode ocorrer dentro da própria empresa através de uma revelação não autorizada, um acesso indevido ou a perda da informação.
Contudo, muitos dos casos sequer envolvem dados pessoais ou, mesmo que envolvam, não configurariam uma ocorrência que possa propiciar problemas aos titulares. A LGPD estabeleceu em seu artigo 48º o dever do controlador de comunicar a ocorrência de incidente de segurança para a ANPD e para o titular dos dados pessoais, porém limitou àqueles que possam acarretar risco de dano ou dano relevante aos titulares.
Quais são as sanções administrativas na LGPD?
Os agentes de tratamento de dados, em razão das infrações cometidas, ficam sujeitos às seguintes sanções administrativas aplicáveis pela ANPD:
As sanções serão aplicadas após procedimento administrativo que possibilite a oportunidade da ampla defesa e podem ser considerados atenuantes na aplicação da sanção os seguintes parâmetros e critérios:
Mitos sobre a LGPD
Se a pessoa consentir, eu posso fazer tudo com o dado?
Qualquer tratamento deve ter uma finalidade adequada com o consentimento dado pelo titular e objetivo pretendido pela entidade.
Teremos que eliminar os dados se a pessoa pedir?
É importante lembrar que alguns dados são armazenados e tratados para cumprir demandas legais e regulatórias, por exemplo, ou ainda para a prestação do serviço ao titular. Assim, nem todo dado poderá ser eliminado quando a pessoa pedir. Cada caso será analisado, para que a melhor orientação seja dada ao titular.
Dados capturados em redes sociais são considerados pessoais?
Sim, pois dados pessoais são informações relacionadas à pessoa natural identificada ou identificável. Assim sendo, o meio pelo qual eles são capturados não altera a sua natureza, pois os dados continuam sendo pessoais e de titularidade da pessoa a que se referem.
No caso do WhatsApp, os dados são veiculados em conversas privadas ou para grupos de pessoas. Mesmo que se verifique certa “publicidade” dos dados, ela é limitada. Assim, uma eventual utilização desses dados deve enquadrar-se em uma das bases legais, caso contrário, ela será indevida.
No caso do Facebook, se os dados estiverem abertos a todos e a informação tiver sido publicada pelo titular, configurará a hipótese da coleta de dados tornados manifestamente públicos pelo titular, sendo possível a sua utilização para novas finalidades, desde que observados os propósitos legítimos e específicos para o novo tratamento de dados, e desde que preservados os direitos do titular.
Se os dados não foram divulgados com esse intuito, esse tipo de tratamento não estaria sob o manto da boa-fé.
Cookies e IPs de máquina são considerados dados pessoais perante a lei?
Dados pessoais são informações que possibilitam a identificação de um indivíduo. Assim, embora a LGPD não defina expressamente o número do IP e do cookie como dado pessoal, o GDPR traz a interpretação de que, pela natureza identificadora do IP e do cookie, eles podem ser usados como ferramentas para definição de perfis e identificação de pessoas, o que se encaixa no conceito de dado pessoal.
Fonte: Blog RH