Carga horária: 9 horas
Pré-requisitos: Sem pré-requisitos
Este curso oferece uma visão completa e prática da LGPD, compreendendo os conceitos fundamentais e da aplicabilidade da lei aos princípios, bases legais e direitos dos titulares, passando pela definição clara dos agentes de tratamento (controlador, operador e encarregado/DPO), hipóteses e exceções de tratamento, transferência internacional de dados, segurança da informação e notificações de incidentes, responsabilidades e sanções, atribuições da ANPD e, por fim, mecanismos de governança e boas práticas.
Carga horária: 3 horas
Compreender o contexto de privacidade e proteção de dados no Brasil e no mundo, analisar os conceitos-chave e terminologias da LGPD e identificar quando a LGPD se aplica e quando não se aplica.
- Panorama: evolução da privacidade, impactos reputacionais e regulatórios.
- Conceitos essenciais (art. 5º):
- Dados pessoais.
- Dados sensíveis.
- Anonimização vs. pseudonimização.
- Tratamento.
- Controlador.
- Operador.
- Encarregado.
- Banco de dados.
- Diferenciação entre dados pessoais e não pessoais.
- Dados de crianças e adolescentes.
- LGPD (Lei nº 13.709/2018) e sua relação com:
- Constituição Federal.
- Marco Civil da Internet.
- Influências internacionais, como o GDPR.
- Escopo material e territorial (art. 3º): quando o tratamento está sujeito à LGPD.
- Exceções de escopo (art. 4º):
- Uso pessoal e não econômico.
- Fins jornalísticos, artísticos ou acadêmicos.
- Segurança pública e defesa nacional.
- Investigação e repressão de infrações penais.
- Impactos práticos para empresas brasileiras e estrangeiras com atividades no Brasil.
Carga horária: 1 hora
Consolidar a base principiológica que orienta toda decisão de tratamento.
- Fundamentos da proteção de dados e os direitos fundamentais envolvidos.
- Princípios (art. 6º):
- Finalidade.
- Adequação.
- Necessidade (minimização).
- Livre acesso.
- Qualidade dos dados.
- Transparência.
- Segurança.
- Prevenção.
- Não discriminação.
- Responsabilização e prestação de contas.
- Risco e proporcionalidade: como os princípios apoiam decisões de negócio.
Carga horária: 1 hora
Compreender os direitos que titulares podem exercer sobre seus dados e como operacionalizá-los, bem como esclarecer papéis e responsabilidades de controlador, operador e encarregado.
- Direitos (art. 18):
- Confirmação de existência e acesso.
- Correção.
- Anonimização, bloqueio ou eliminação.
- Portabilidade.
- Eliminação de dados tratados com consentimento.
- Informação sobre compartilhamento.
- Informação sobre possibilidade de não consentir e consequências.
- Revogação do consentimento.
- Petição à ANPD.
- Decisões automatizadas e revisão (art. 20).
- Fluxo operacional para atendimento de requisições de titulares (SAC de privacidade):
- Prazos.
- Validação de identidade.
- Logs.
- Governança.
- Definições (art. 5º):
- Controlador.
- Operador.
- Encarregado (DPO).
- Encarregado (art. 41):
- Atribuições.
- Indicação.
- Canal com titulares e ANPD.
- Registros das operações (art. 37) e prestação de contas.
Carga horária: 1 hora
Compreender as bases legais previstas em lei e exceções.
- Bases legais para dados pessoais comuns (art. 7º):
- Consentimento.
- Cumprimento de obrigação legal/regulatória.
- Pela administração pública.
- Estudos por órgão de pesquisa.
- Execução de contrato.
- Exercício regular de direitos.
- Proteção da vida.
- Tutela da saúde.
- Legítimo interesse.
- Proteção do crédito.
- Dados pessoais sensíveis (art. 11): hipóteses específicas e salvaguardas.
- Crianças e adolescentes: consentimento específico e destaque; melhor interesse.
- Exceções e compatibilização com princípios.
- Testes de balanceamento para legítimo interesse.
- Documentação de decisões:
- Matriz de bases legais.
- Versionamento.
Carga horária: 30 min
Compreender requisitos e mecanismos para transferências transfronteiriças.
- Regras gerais (arts. 33–36):
- Decisão de adequação.
- Cláusulas contratuais.
- Normas corporativas globais.
- Selos e certificações.
- Cooperação internacional.
- Due diligence de fornecedores e países de destino.
- Avaliação de riscos.
- Como documentar e demonstrar conformidade em auditorias.
Carga horária: 50 min
Implementar controles técnicos e administrativos e gerenciar incidentes.
- Segurança da informação (art. 46): medidas técnicas e administrativas proporcionais ao risco.
- Boas práticas:
- Gestão de acessos.
- Criptografia.
- DLP.
- Backup.
- Hardening.
- IAM.
- Registro e monitoramento.
- Privacy by Design.
- Privacy by Default.
- Notificação de incidentes (art. 48):
- Critérios de risco.
- Prazos.
- Conteúdo mínimo.
- Comunicação a titulares e à ANPD.
- Integração com continuidade de negócio e resposta a incidentes (CSIRT/IRT).
Carga horária: 1 hora e 30 min
Entender o regime de responsabilidade e as penalidades aplicáveis, bem como conhecer o papel regulatório e fiscalizador da ANPD e seus órgãos.
- Responsabilidade e reparação de danos (arts. 42–45):
- Culpa.
- Ônus da prova.
- Solidariedade.
- Sanções administrativas (arts. 52–54):
- Advertência.
- Multa simples e diária.
- Publicização.
- Bloqueio.
- Eliminação.
- Suspensão parcial das atividades de tratamento.
- Proibição parcial/total do exercício de atividades relacionadas ao tratamento.
- Critérios de dosimetria e atenuantes:
- Governança.
- Cooperação.
- Reincidência.
- ANPD:
- Criação e natureza jurídica.
- Evolução normativa.
- Transformação em autarquia de natureza especial.
- Estrutura de governança:
- Conselho Diretor.
- Órgãos de assessoramento.
- Conselho Nacional de Proteção de Dados Pessoais e da Privacidade (caráter consultivo).
- Competências:
- Regulamentação.
- Fiscalização.
- Sanção.
- Orientação.
- Cooperação.
- Educação.
- Interações práticas:
- Consultas.
- Reclamações.
- Guias.
- Regulamentações.
Carga horária: 40 min
Estruturar um programa de privacidade com governança efetiva.
- Boas práticas e governança (art. 50) e prestação de contas.
- Estrutura de um programa de privacidade:
- Políticas.
- Inventário/registro de tratamentos (art. 37).
- RIPD (Relatório de Impacto à Proteção de Dados).
- Gestão de terceiros.
- Ciclo de vida de dados.
- Retenção e descarte.
- Comitê de privacidade.
- Métricas e KPIs.
- Capacitação contínua.
- Campanhas de conscientização.
- Cultura de privacidade.
- Integração com:
- Compliance.
- Segurança da informação.
- Jurídico.
- Áreas de negócio.