Proteção de Dados & Privacidade

LGPD e Proteção de Dados Pessoais

Entenda a Lei Geral de Proteção de Dados (Lei nº 13.709/2018), seus fundamentos, bases legais, direitos dos titulares, obrigações dos agentes de tratamento e como aplicar a LGPD na rotina da CODEMAR.

8 Lições Práticas 5 horas Certificação com QR Code
Trilha Oficial CODEMAR

Informações do Curso

Carga Horária
5 horas
Modalidade
EAD — autoestudo
Avaliação
Quiz (mínimo 70%)
Certificado
Digital com QR Code
Área Responsável
Diretoria de TI e Jurídico — CODEMAR
Última Atualização
Setembro / 2026 — v1.0

Público-Alvo

  • Todos os colaboradores que tratam dados pessoais de clientes, usuários ou parceiros
  • Profissionais de TI, sistemas e infraestrutura
  • Equipes de RH, jurídico e compliance
  • Gestores e coordenadores responsáveis por processos que envolvem dados pessoais
  • Todo colaborador da CODEMAR (adequação obrigatória à LGPD)

Pré-Requisitos

  • Ensino médio completo
  • Acesso a dispositivo com internet
  • Não são exigidos conhecimentos jurídicos ou técnicos de TI prévios

Objetivo Geral

Capacitar os colaboradores da CODEMAR para compreender e aplicar os fundamentos da Lei Geral de Proteção de Dados (Lei nº 13.709/2018), reconhecendo seus papéis como agentes de tratamento, as obrigações legais da organização e os direitos dos titulares, contribuindo para a conformidade e a cultura de privacidade da empresa.

Competências Desenvolvidas

Identificar dados pessoais e dados sensíveis
Aplicar as bases legais corretas para cada tratamento
Reconhecer os direitos dos titulares de dados
Distinguir controlador de operador de dados
Entender o papel e as responsabilidades do DPO
Adotar medidas básicas de segurança de dados

Metodologia

  • 📖 Leitura autoguiada de 8 lições temáticas
  • 📊 Tabelas comparativas e quadros de referência
  • ⚠️ Exemplos práticos aplicados ao contexto da CODEMAR
  • ❓ Quiz avaliativo com feedback comentado por questão
  • 📜 Emissão de certificado digital com QR Code de validação

Forma de Avaliação

  • 🎯 12 questões objetivas de múltipla escolha
  • ✅ Aprovação com mínimo de 70% de acertos (9 de 12)
  • 💬 Feedback detalhado exibido após cada resposta
  • 🔄 Tentativas ilimitadas — recomenda-se revisão das aulas antes de nova tentativa
  • 📋 Versão da avaliação: 1.0 — Setembro/2026
Natureza do Certificado: Este certificado atesta a conclusão do curso de capacitação interna da plataforma CAPACITAR da CODEMAR. Representa formação institucional voltada à qualificação do quadro de colaboradores em matéria de proteção de dados. Não possui validade como título acadêmico reconhecido pelo MEC nem substitui assessoria jurídica especializada em conformidade com a LGPD.

O que é a LGPD e por que ela importa?

A Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais (LGPD) — entrou em vigor em setembro de 2020 e estabelece as regras para o tratamento de dados pessoais por pessoas físicas e jurídicas, de direito público ou privado, em todo o território nacional.

Contexto e Inspiração

A LGPD foi fortemente influenciada pelo GDPR (General Data Protection Regulation), regulamento europeu de 2018 que se tornou referência global em proteção de dados. Ambos compartilham princípios como transparência, finalidade e minimização de dados.

Objetivos da LGPD (Art. 1º)

  • Proteger os direitos fundamentais de liberdade e privacidade
  • Garantir o livre desenvolvimento da personalidade da pessoa natural
  • Regular o tratamento de dados pessoais para criar um ambiente de confiança digital

Abrangência — Quando a LGPD se aplica?

A LGPD aplica-se ao tratamento de dados pessoais sempre que:

  • A operação seja realizada no território nacional
  • O objetivo seja oferecer bens ou serviços a pessoas no Brasil
  • Os dados tenham sido coletados no território nacional

O que são Dados Pessoais?

Dado pessoal é qualquer informação relacionada a pessoa natural identificada ou identificável. Exemplos: nome, CPF, e-mail, endereço IP, localização GPS, número de telefone, foto, biometria, hábitos de consumo.

🛡️ Na CODEMAR: Qualquer sistema, processo ou rotina que envolva dados de colaboradores, cidadãos, clientes ou parceiros está sujeito à LGPD. Isso inclui planilhas com CPFs, e-mails com dados de terceiros e sistemas de gestão que armazenam cadastros.

Por que e quando posso tratar dados pessoais?

Na LGPD, todo tratamento de dados pessoais precisa estar fundamentado em uma das bases legais previstas no art. 7º (dados comuns) ou no art. 11 (dados sensíveis). Tratar dados sem base legal configura violação da lei.

As 10 Bases Legais do Art. 7º (Dados Comuns)

Base LegalQuando usar
ConsentimentoTitular autoriza expressamente, de forma livre e inequívoca
Obrigação legal ou regulatóriaLei exige o tratamento (ex.: obrigações trabalhistas, fiscais)
Execução de políticas públicasPoder público executando políticas públicas previstas em lei
Estudos por órgão de pesquisaPesquisas com anonimização sempre que possível
Execução de contratoNecessário para cumprir contrato do qual o titular é parte
Exercício regular de direitosDefesa em processo judicial, administrativo ou arbitral
Proteção da vidaSituação de risco à vida do titular ou de terceiro
Tutela da saúdePor profissional de saúde ou entidade sanitária
Legítimo interesseInteresses legítimos do controlador, desde que não prevaleçam sobre os do titular
Proteção do créditoAtividades de análise de crédito e proteção ao crédito
⚠️ Consentimento não é sempre obrigatório! Existe a percepção equivocada de que todo tratamento precisa de consentimento. Na prática, outras bases (como execução de contrato, obrigação legal ou legítimo interesse) são frequentemente mais adequadas e dispensam a coleta de consentimento.

Dados Sensíveis (Art. 11)

Dados sensíveis recebem proteção reforçada e só podem ser tratados em hipóteses mais restritas. São considerados sensíveis:

  • Origem racial ou étnica
  • Convicção religiosa ou filosófica
  • Opinião política
  • Filiação sindical ou organização de caráter religioso, filosófico ou político
  • Dados referentes à saúde ou à vida sexual
  • Dados genéticos ou biométricos — quando vinculados a pessoa natural

Os Direitos de quem tem seus dados tratados

O art. 18 da LGPD garante ao titular dos dados uma série de direitos que podem ser exercidos a qualquer momento, de forma facilitada e gratuita, perante o controlador dos dados.

Os 9 Direitos do Titular

  • Confirmação: saber se seus dados são tratados
  • Acesso: obter cópia dos dados tratados
  • Correção: solicitar atualização de dados incompletos, inexatos ou desatualizados
  • Anonimização, bloqueio ou eliminação: de dados desnecessários ou tratados em desconformidade
  • Portabilidade: transferir seus dados a outro fornecedor de serviço ou produto
  • Eliminação: excluir dados tratados com base no consentimento, a pedido do titular
  • Informação sobre compartilhamento: saber com quais entidades seus dados são compartilhados
  • Informação sobre o direito de negar consentimento: conhecer as consequências da recusa
  • Revogação do consentimento: retirar o consentimento a qualquer momento
🛡️ Prazo para resposta: A LGPD não fixa prazo expresso, mas a ANPD orienta que as solicitações sejam respondidas em prazo razoável, compatível com a complexidade. Boas práticas de mercado adotam 15 a 30 dias. Ignorar solicitações pode configurar violação e ensejar sanções.

Como a CODEMAR deve responder aos titulares?

  • Disponibilizar canal claro para exercício dos direitos (e-mail, formulário ou portal)
  • Verificar a identidade do solicitante antes de fornecer dados
  • Registrar as solicitações e as respostas fornecidas
  • Comunicar ao DPO as solicitações recebidas

Quem decide e quem executa o tratamento?

A LGPD define dois agentes centrais de tratamento: o controlador e o operador. Entender essa distinção é essencial para definir responsabilidades e obrigações em cada relação.

Controlador

É a pessoa natural ou jurídica que decide sobre o tratamento dos dados — define as finalidades e os meios. É o responsável principal perante o titular e a ANPD.

Exemplo: A CODEMAR é controladora dos dados dos colaboradores que coleta no processo de admissão.

Operador

É quem realiza o tratamento em nome do controlador, conforme suas instruções. Não define a finalidade — apenas executa o processamento contratado.

Exemplo: Uma empresa de folha de pagamento terceirizada que processa os dados salariais dos colaboradores da CODEMAR é operadora.

AspectoControladorOperador
Quem decideSim — define finalidade e meiosNão — age por instrução do controlador
Responsabilidade principalPerante o titular e a ANPDSolidária se descumprir instruções do controlador
Contrato com operadorDeve exigir cláusulas de proteção de dadosDeve cumprir as instruções do controlador
ExemplosCODEMAR, empresa contratanteFornecedor de software, empresa de RH terceirizada
⚠️ Responsabilidade do Operador: O operador responde solidariamente quando tratar dados em descumprimento à legislação ou às instruções do controlador. Contratos com fornecedores que tratam dados pessoais devem incluir cláusulas de DPA (Data Processing Agreement) alinhadas à LGPD.

O Papel do Encarregado (DPO)

O DPO (Data Protection Officer) — denominado pela LGPD como Encarregado de Proteção de Dados — é a figura responsável por fazer a interface entre o controlador, os titulares de dados e a Autoridade Nacional de Proteção de Dados (ANPD).

Funções do DPO (Art. 41, §2º)

  • Aceitar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências
  • Receber comunicações da ANPD e adotar providências
  • Orientar os funcionários e contratados da entidade a respeito das práticas de proteção de dados
  • Executar as demais atribuições determinadas pelo controlador ou estabelecidas em normas complementares

Quem pode ser DPO?

A LGPD não exige formação específica — o encarregado pode ser pessoa física ou jurídica, interna ou externa à organização. O que importa é que tenha conhecimento da legislação, capacidade de comunicação e acesso a recursos para exercer o papel.

🔍 DPO vs. GDPR: Diferente do GDPR europeu, a LGPD não torna o DPO obrigatório para todas as organizações. A ANPD pode regulamentar hipóteses de dispensa, especialmente para pequenas empresas ou tratamentos de baixo risco. Para a CODEMAR, dada a escala e natureza dos dados tratados, a indicação formal de um encarregado é fortemente recomendável.

Publicidade do DPO

A identidade e o canal de contato do DPO devem ser divulgados publicamente, de forma clara e objetiva, preferencialmente no site da organização e em suas políticas de privacidade.

Protegendo os Dados na Prática

Os agentes de tratamento devem adotar medidas de segurança técnicas e administrativas para proteger os dados pessoais de acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão.

Medidas Técnicas de Segurança

  • Criptografia: dados armazenados e em trânsito devem ser cifrados
  • Controle de acesso: somente quem precisa pode acessar determinado dado (princípio do menor privilégio)
  • Autenticação forte: senhas robustas, MFA (autenticação multifator)
  • Logs de auditoria: registro de quem acessou, modificou ou exportou dados
  • Backup e recuperação: cópias de segurança regulares com plano de recuperação testado

Medidas Organizacionais

  • Política de privacidade e proteção de dados formalizada
  • Treinamento periódico dos colaboradores
  • Registro das atividades de tratamento (Relatório de Impacto)
  • Cláusulas de proteção de dados em contratos com fornecedores
  • Revisão periódica de acessos e de dados retidos desnecessariamente

Privacy by Design e Privacy by Default

  • Privacy by Design: privacidade considerada desde a concepção de sistemas e processos, não como adendo
  • Privacy by Default: as configurações padrão dos sistemas devem ser as mais protetivas possíveis
⚠️ Atenção: Colaboradores que acessam dados pessoais por e-mail, planilhas compartilhadas ou sistemas sem autenticação adequada estão criando vulnerabilidades que podem resultar em incidentes de segurança com obrigação de notificação à ANPD e aos titulares.

O que fazer quando ocorre um Vazamento de Dados?

Um incidente de segurança é qualquer evento que possa acarretar risco ou dano relevante aos titulares de dados. Inclui vazamentos, acessos não autorizados, exclusão acidental, roubo de dispositivos com dados pessoais, entre outros.

Obrigação de Comunicar (Art. 48)

O controlador deve comunicar à ANPD e ao titular a ocorrência de incidente que possa acarretar risco ou dano relevante. A comunicação deve ocorrer em prazo razoável (a ANPD definiu até 3 dias úteis para a comunicação preliminar e 20 dias úteis para o relatório completo).

O que deve conter a comunicação?

  • Descrição da natureza dos dados pessoais afetados
  • Informações sobre os titulares envolvidos
  • Indicação das medidas técnicas e de segurança utilizadas para proteção
  • Medidas adotadas ou a serem adotadas para minimizar os efeitos do incidente
  • Motivos do atraso (se a comunicação não foi imediata)

Plano de Resposta a Incidentes (PRI)

Toda organização que trata dados pessoais deve ter um PRI documentado com:

  1. Identificação e contenção do incidente
  2. Avaliação de risco e impacto
  3. Notificação à ANPD e aos titulares
  4. Documentação e lições aprendidas
💡 Multas e Sanções: A ANPD pode aplicar sanções que vão desde advertência até multa de 2% do faturamento da empresa no último exercício, limitada a R$ 50 milhões por infração. A transparência e a boa-fé na notificação são consideradas circunstâncias atenuantes.

A LGPD para Órgãos e Entidades Públicas

A LGPD se aplica aos entes públicos da mesma forma que ao setor privado, com algumas particularidades. Entidades da administração pública têm bases legais próprias e responsabilidades específicas no tratamento de dados dos cidadãos.

Bases Legais Mais Comuns no Setor Público

  • Cumprimento de obrigação legal ou regulatória: ex. dados de servidores para fins de folha de pagamento, tributação e INSS
  • Execução de políticas públicas: art. 7º, III — tratamento para implementação de programas e serviços públicos
  • Exercício regular de direitos em processo administrativo: ex. processos disciplinares, licitações

Diferenças do Setor Público x Privado

AspectoSetor PúblicoSetor Privado
Base legal mais comumObrigação legal e política públicaConsentimento, contrato, legítimo interesse
Sanção pecuniáriaAdvertência prioritária; multa em casos gravesMulta de até 2% do faturamento (máx. R$ 50M)
Compartilhamento entre órgãosPermitido com finalidade pública específicaExige base legal e transparência
ResponsabilidadeObjetiva (independe de culpa)Subjetiva ou objetiva conforme o caso

Roteiro de Adequação LGPD para a CODEMAR

  1. Mapeamento de dados (data mapping): identificar todos os fluxos de dados pessoais na organização
  2. Base legal: definir a base legal para cada atividade de tratamento
  3. Indicação do DPO: nomear e publicar o encarregado de proteção de dados
  4. Política de privacidade: elaborar e disponibilizar ao público
  5. Treinamento: capacitar todos os colaboradores (como este curso!)
  6. Contratos: incluir cláusulas de proteção de dados com fornecedores
  7. Canal de atendimento: criar canal para exercício dos direitos dos titulares
🏆 Conclusão da Trilha: Você agora compreende os fundamentos da LGPD — das bases legais aos direitos dos titulares, do papel do DPO à resposta a incidentes. Avance para o Quiz Avaliativo e conquiste seu certificado!

Avaliação Final de Conhecimentos

Demonstre seu domínio sobre a LGPD, proteção de dados pessoais, direitos dos titulares e conformidade. São 12 questões — atingindo 70% ou mais (9 acertos), você conquista +120 XP e seu Certificado Oficial!

Questão 1 de 12
0/12
Resultado

Legislação e Normas

Lei nº 13.709/2018 — LGPD (texto integral)
Lei Geral de Proteção de Dados Pessoais — Planalto Federal
Constituição Federal — Art. 5º, X e XII (privacidade e intimidade)
Base constitucional do direito à privacidade e proteção de dados no Brasil
GDPR — Regulamento Geral sobre a Proteção de Dados (UE)
Principal referência internacional que inspirou a LGPD brasileira

Autoridade Nacional e Portais Oficiais

ANPD — Autoridade Nacional de Proteção de Dados
Regulamentações, guias, orientações e notificação de incidentes à ANPD
ANPD — Guia Orientativo: Agentes de Tratamento
Orientações oficiais para definição de controlador e operador
Nota sobre adequação interna: Consulte a Diretoria Jurídica e a área de TI da CODEMAR para conhecer o programa interno de adequação à LGPD, o mapeamento de dados vigente e o canal para atendimento de solicitações de titulares. Este curso apresenta os fundamentos gerais da legislação.

Certificado de Conclusão Disponível!

Parabéns! Você concluiu com êxito todas as lições e a avaliação técnica do curso de LGPD e Proteção de Dados Pessoais.

Visualizar e Emitir Certificado Digital