<?xml version="1.0" encoding="ISO-8859-1" ?>
<!-- Created from PDF via Acrobat SaveAsXML -->
<!-- Mapping Table version: 28-February-2003 -->
<TaggedPDF-doc>
<?xpacket begin='&#65279;' id='W5M0MpCehiHzreSzNTczkc9d'?>
<?xpacket begin="&#65279;" id="W5M0MpCehiHzreSzNTczkc9d"?>
<x:xmpmeta xmlns:x="adobe:ns:meta/" x:xmptk="Adobe XMP Core 8.0-c001 79.328f76e, 2022/08/01-19:10:29        ">
   <rdf:RDF xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#">
      <rdf:Description rdf:about=""
            xmlns:pdf="http://ns.adobe.com/pdf/1.3/"
            xmlns:xmp="http://ns.adobe.com/xap/1.0/"
            xmlns:xmpMM="http://ns.adobe.com/xap/1.0/mm/"
            xmlns:dc="http://purl.org/dc/elements/1.1/">
         <pdf:Producer>Microsoft® Word para Microsoft 365; modified using iText® 5.5.12 ©2000-2017 iText Group NV (AGPL-version)</pdf:Producer>
         <xmp:CreatorTool>Microsoft® Word para Microsoft 365</xmp:CreatorTool>
         <xmp:CreateDate>2022-09-05T17:08:58-03:00</xmp:CreateDate>
         <xmp:ModifyDate>2022-10-26T22:24:26-03:00</xmp:ModifyDate>
         <xmp:MetadataDate>2022-10-26T22:24:26-03:00</xmp:MetadataDate>
         <xmpMM:DocumentID>uuid:3C958551-7DB9-4973-AD84-3803FEA5DF93</xmpMM:DocumentID>
         <xmpMM:InstanceID>uuid:2ed0a542-b740-495f-ad62-ac93bb3188cb</xmpMM:InstanceID>
         <dc:format>xml</dc:format>
      </rdf:Description>
   </rdf:RDF>
</x:xmpmeta>
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                                                                                                    
                           
<?xpacket end="w"?>
<?xpacket end='r'?>

<Document>
<P>Auditoria para elaborar diagnóstico acerca dos controles implementados pelas organizações públicas federais para adequação à LGPD </P>

<P>(Acórdão 1.384/2022-TCU-Plenário, Relatoria Min. Augusto Nardes) </P>

<P>Relatório de Feedback </P>

<P> </P>

<P> </P>

<P>Organização:  </P>

<P>Empresa de Planejamento e Logística S.A. </P>

<P>(EPL) </P>

<P> </P>

<P> </P>

<P>  </P>

<TOC>
<TOCI>Sumário </TOCI>

<TOCI>1 Introdução ................................................................................................................................... 
<Link>3</Link>
 </TOCI>

<TOCI>2 Avaliação da adequação à LGPD ............................................................................................... 
<Link>3</Link>
 </TOCI>

<TOCI>2.1 Preparação ......................................................................................................................... 
<Link>5</Link>
 </TOCI>

<TOCI>2.2 Contexto Organizacional ................................................................................................... 
<Link>6</Link>
 </TOCI>

<TOCI>2.3 Liderança ........................................................................................................................... 
<Link>7</Link>
 </TOCI>

<TOCI>2.4 Capacitação ....................................................................................................................... 
<Link>9</Link>
 </TOCI>

<TOCI>2.5 Conformidade do Tratamento ......................................................................................... 
<Link>10</Link>
 </TOCI>

<TOCI>2.6 Direitos do Titular ........................................................................................................... 
<Link>11</Link>
 </TOCI>

<TOCI>2.7 Compartilhamento de Dados Pessoais ............................................................................ 
<Link>13</Link>
 </TOCI>

<TOCI>2.8 Violação de Dados Pessoais ............................................................................................ 
<Link>14</Link>
 </TOCI>

<TOCI>2.9 Medidas de Proteção ....................................................................................................... 
<Link>15</Link>
 </TOCI>

<TOCI>3 Respostas ao questionário ......................................................................................................... 
<Link>17</Link>
 </TOCI>

<TOCI> </TOCI>
</TOC>

<P>  </P>

<TOC>
<TOCI>Lista de Figuras </TOCI>

<TOCI>Figura 1 - Dimensões do questionário .................................................................................................. 
<Link>3</Link>
 </TOCI>

<TOCI>Figura 2 - Distribuição das organizações por níveis de adequação à LGPD ....................................... 
<Link>4</Link>
 </TOCI>

<TOCI>Figura 3 - Valores da organização e valores médios por dimensões do questionário .......................... 
<Link>5</Link>
 </TOCI>

<TOCI>Figura 4 - Valores da organização e valores médios na dimensão &#8220;Preparação&#8221; ................................ 
<Link>6</Link>
 </TOCI>

<TOCI>Figura 5 - Valores da organização e valores médios na dimensão &#8220;Contexto Organizacional&#8221; .......... 
<Link>7</Link>
 </TOCI>

<TOCI>Figura 6 - Valores da organização e valores médios na dimensão &#8220;Liderança&#8221; .................................. 
<Link>9</Link>
 </TOCI>

<TOCI>Figura 7 - Valores da organização e valores médios na dimensão &#8220;Capacitação&#8221; ............................ 
<Link>10</Link>
 </TOCI>

<TOCI>Figura 8 - Valores da organização e valores médios na dimensão &#8220;Conformidade do Tratamento&#8221; 
<Link>11</Link>
 </TOCI>

<TOCI>Figura 9 - Valores da organização e valores médios na dimensão &#8220;Direitos do Titular&#8221; .................. 
<Link>13</Link>
 </TOCI>

<TOCI>Figura 10 - Valores da organização e valores médios na dimensão &#8220;Compartilhamento de Dados Pessoais&#8221; ............................................................................................................................................. 
<Link>14</Link>
 </TOCI>

<TOCI>Figura 11 - Valores da organização e valores médios na dimensão &#8220;Violação de Dados Pessoais&#8221; . 
<Link>15</Link>
 </TOCI>

<TOCI>Figura 12 - Valores da organização e valores médios na dimensão &#8220;Medidas de Proteção&#8221; ............ 
<Link>16</Link>
 </TOCI>

<TOCI> </TOCI>
</TOC>

<P> </P>

<TOC>
<TOCI>Lista de Tabelas </TOCI>

<TOCI>Tabela 1 - Resumo da avaliação da adequação à LGPD ...................................................................... 
<Link>4</Link>
 </TOCI>

<TOCI>Tabela 2 - Preparação para adequação à LGPD ................................................................................... 
<Link>5</Link>
 </TOCI>

<TOCI>Tabela 3 - Contexto Organizacional ..................................................................................................... 
<Link>6</Link>
 </TOCI>

<TOCI>Tabela 4 - Liderança ............................................................................................................................. 
<Link>8</Link>
 </TOCI>

<TOCI>Tabela 5 - Capacitação ......................................................................................................................... 
<Link>9</Link>
 </TOCI>

<TOCI>Tabela 6 - Conformidade do Tratamento ........................................................................................... 
<Link>10</Link>
 </TOCI>

<TOCI>Tabela 7 - Direitos do Titular ............................................................................................................. 
<Link>12</Link>
 </TOCI>

<TOCI>Tabela 8 - Compartilhamento de Dados Pessoais .............................................................................. 
<Link>13</Link>
 </TOCI>

<TOCI>Tabela 9 - Violação de Dados Pessoais .............................................................................................. 
<Link>14</Link>
 </TOCI>

<TOCI>Tabela 10 - Medidas de Proteção ....................................................................................................... 
<Link>16</Link>
 </TOCI>

<TOCI>  </TOCI>
</TOC>

<H1>1 Introdução </H1>

<P>Este relatório apresenta os resultados da organização EPL relativos à auditoria realizada pelo TCU entre novembro de 2020 e maio de 2021 para avaliar as ações governamentais e os riscos à proteção de dados pessoais por meio da elaboração de diagnóstico acerca dos controles implementados pelas organizações públicas federais para adequação à Lei 13.709/2018, denominada Lei Geral de Proteção de Dados (LGPD) (TC 039.606/2020-1; Acórdão 1.384/2022-TCU-Plenário de relatoria do Ministro Augusto Nardes). </P>

<P>Ressalta-se que o TCU fará a divulgação dos resultados desta fiscalização conforme autorização do Plenário, mas, em atendimento ao princípio da transparência, é recomendável que a própria organização tome a iniciativa de também publicar em seu próprio site as informações contidas neste relatório. </P>

<H1>2 Avaliação da adequação à LGPD </H1>

<P>O método utilizado para avaliar as organizações foi o de autoavaliação de controles (do inglês Control Self-Assessment &#8211; CSA), por meio do qual foi disponibilizado um questionário eletrônico para que os gestores preenchessem as respostas que melhor refletiam a situação das respectivas organizações com relação aos controles relacionados à LGPD. Além de permitir que as organizações verificassem quais controles associados à LGPD foram implementados, as questões também devem ser utilizadas como referência para a condução de futuras iniciativas de adequação. </P>

<P>O questionário contemplou 60 questões organizadas em duas perspectivas e nove dimensões (
<Link>Figura 1</Link>
). As questões tiveram como referência a própria LGPD e a norma técnica ABNT NBR ISO/IEC 27701:2019 (extensão das normas de segurança da informação ABNT NBR ISO/IEC 27.001 e ABNT NBR ISO/IEC 27.002 para gestão da privacidade da informação). </P>

<P>Figura 1 - Dimensões do questionário </P>

<P> </P>
<Figure Alt="Diagrama

Descrição gerada automaticamente">

<ImageData src="imagens/relatorio-de-feedback_img_0.jpg"/>
</Figure>

<P>De modo a consolidar os dados obtidos e a possibilitar a comparação das organizações auditadas, no que tange ao nível de adequação à LGPD, um subconjunto de 42 questões foi escolhido para compor um indicador elaborado com o intuito de resumir as respostas fornecidas por cada organização. </P>

<P>O cálculo do indicador considerou as possíveis respostas de cada questão selecionada, atribuindo uma nota numérica a cada uma delas. Assim, as respostas dos tipos &#8220;Sim&#8221;, &#8220;Parcialmente&#8221; e &#8220;Não&#8221; correspondem, respectivamente, às notas 1, 0,5 e 0; sendo que o valor do indicador é obtido pela soma das notas obtidas em cada uma das questões dividida por 42. Assim, para cada organização, o valor do indicador pode variar de 0 (nota 0 em todas as questões) a 1 (nota 1 em todas as questões)1. </P>

<Footnote>
<P>1 O cálculo do indicador está detalhado na Seção 2.2 do relatório de auditoria. </P>
</Footnote>

<P>A partir dos valores do indicador, foram definidos quatro níveis de adequação à LGPD: &#8220;Inexpressivo&#8221; (indicador menor ou igual a 0,15), &#8220;Inicial&#8221; (indicador maior do que 0,15 e menor ou </P>

<P>igual a 0,5), &#8220;Intermediário&#8221; (indicador maior do que 0,5 e menor ou igual a 0,8) e &#8220;Aprimorado&#8221; (indicador maior do que 0,8). Assim, conforme o valor do indicador obtido, as organizações foram classificadas em um desses níveis de maturidade. </P>

<P>A organização EPL obteve o valor 0,28 para o indicador de adequação, o que corresponde ao nível &#8220;Inicial&#8221;. </P>

<P>O gráfico da 
<Link>Figura 2</Link>
 apresenta a consolidação da distribuição das 382 organizações em cada nível. </P>

<P>Figura 2 - Distribuição das organizações por níveis de adequação à LGPD </P>

<P> </P>

<Chart>
<Textbox>
<P>68(17,8%)</P>
</Textbox>

<Textbox>
<P>225(58,9%)</P>
</Textbox>

<Textbox>
<P>78(20,4%)</P>
</Textbox>

<Textbox>
<P>11(2,9%)</P>
</Textbox>

<Textbox>
<P>0</P>
</Textbox>

<Textbox>
<P>50</P>
</Textbox>

<Textbox>
<P>100</P>
</Textbox>

<Textbox>
<P>150</P>
</Textbox>

<Textbox>
<P>200</P>
</Textbox>

<Textbox>
<P>250</P>
</Textbox>

<Textbox>
<P>Inexpressivo</P>
</Textbox>

<Textbox>
<P>Inicial</P>
</Textbox>

<Textbox>
<P>Intermediário</P>
</Textbox>

<Textbox>
<P>Aprimorado</P>
</Textbox>
</Chart>

<P>O indicador pode ser desmembrado e também apresentado levando em consideração os valores referentes a cada uma das dimensões do questionário: &#8220;Preparação&#8221;, &#8220;Contexto Organizacional&#8221;, &#8220;Liderança&#8221;, &#8220;Capacitação&#8221;, &#8220;Conformidade do Tratamento&#8221;, &#8220;Direitos do Titular&#8221;, &#8220;Compartilhamento de Dados Pessoais&#8221;, &#8220;Violação de Dados Pessoais&#8221; e &#8220;Medidas de Proteção&#8221;. </P>

<P>Na 
<Link>Tabela 1</Link>
 é apresentado um resumo da avaliação da organização contendo os valores de cada dimensão do questionário e do indicador de adequação à LGPD, possibilitando comparar os valores da própria organização e os valores médios do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 1 - Resumo da avaliação da adequação à LGPD </P>

<Table>
<THead>
<TR>
<TH>
<P>Dimensões do questionário </P>
</TH>

<TH>
<P>Valores da  </P>

<P></P>
</TH>

<TH>
<P>Valores </P>

<P></P>
</TH>
</TR>

<TR>
<TH>
<P>Estruturação para condução da </P>
</TH>
</TR>
</THead>

<TBody>
<TR>
<TH>
<P>Preparação </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,59 </P>
</TD>
</TR>

<TR>
<TH>
<P>Contexto Organizacional </P>
</TH>

<TD>
<P>0,17 </P>
</TD>

<TD>
<P>0,42 </P>
</TD>
</TR>

<TR>
<TH>
<P>Liderança </P>
</TH>

<TD>
<P>0,67 </P>
</TD>

<TD>
<P>0,36 </P>
</TD>
</TR>

<TR>
<TH>
<P>Capacitação </P>
</TH>

<TD>
<P>0,17 </P>
</TD>

<TD>
<P>0,27 </P>
</TD>
</TR>

<TR>
<TH>
<P>Medidas e controles de proteção de dados pessoais implementados </P>
</TH>
</TR>

<TR>
<TH>
<P>Conformidade do Tratamento </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,24 </P>
</TD>
</TR>

<TR>
<TH>
<P>Direitos do Titular </P>
</TH>

<TD>
<P>0,33 </P>
</TD>

<TD>
<P>0,25 </P>
</TD>
</TR>

<TR>
<TH>
<P>Compartilhamento de Dados Pessoais </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,42 </P>
</TD>
</TR>

<TR>
<TH>
<P>Violação de Dados Pessoais </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,23 </P>
</TD>
</TR>

<TR>
<TH>
<P>Medidas de Proteção </P>
</TH>

<TD>
<P>0,20 </P>
</TD>

<TD>
<P>0,32 </P>
</TD>
</TR>

<TR>
<TH>
<P>Indicador de adequação à LGPD </P>
</TH>

<TD>
<P>0,28 </P>
</TD>

<TD>
<P>0,35 </P>
</TD>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 3</Link>
 possibilita comparar visualmente os valores dos indicadores em cada dimensão que foram calculados para a organização EPL relativamente aos valores médios calculados ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 3 - Valores da organização e valores médios por dimensões do questionário </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_1.jpg"/>
00,10,20,30,40,50,60,70,80,91PreparaçãoContexto organizacionalLiderançaCapacitaçãoConformidade dotratamentoDireitos do titularCompartilhamento dedados pessoaisViolação de dados pessoaisMedidas de proteçãoValores médiosValores da organização</Figure>

<P>A partir deste diagnóstico, constata-se que a maior parte das organizações ainda está iniciando o processo de adequação à LGPD. Contudo, vale ressalvar que o gráfico individual de cada organização pode ser influenciado pelo porte e pelos objetivos do negócio e que, assim, nem todas as organizações devem estar no mesmo patamar em todas as dimensões. </P>

<H2>2.1 Preparação </H2>

<P>Antes de iniciar o processo de adequação à LGPD, a organização deve adotar medidas para construir um ambiente propício para o sucesso da iniciativa. </P>

<P>As questões desta dimensão abordam aspectos relacionados à identificação e ao planejamento das medidas necessárias à adequação. </P>

<P>Na 
<Link>Tabela 2</Link>
 são apresentadas as questões desta dimensão que compõem o indicador de adequação à LGPD, possibilitando comparar os valores da própria organização e os valores médios do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 2 - Preparação para adequação à LGPD </P>

<Table>
<THead>
<TR>
<TH>
<P>Questões </P>
</TH>

<TH>
<P>Valores da  </P>

<P></P>
</TH>

<TH>
<P>Valores </P>

<P></P>
</TH>
</TR>
</THead>

<TBody>
<TR>
<TH>
<P>2.1 A organização conduziu iniciativa para identificar e </P>

<P>planejar as medidas necessárias à adequação à LGPD? </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,67 </P>
</TD>
</TR>

<TR>
<TH>
<P>2.2 A organização elaborou plano de ação, plano de </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,51 </P>
</TD>
</TR>
</TBody>
</Table>

<Table>
<TBody>
<TR>
<TD/>

<TD/>

<TH>
<P>projeto ou documento similar para direcionar a </P>

<P>iniciativa de adequação à LGPD? </P>
</TH>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 4</Link>
 possibilita comparar visualmente os valores das questões desta dimensão que foram calculados para a organização relativamente aos valores médios calculados ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 4 - Valores da organização e valores médios na dimensão &#8220;Preparação&#8221; </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_2.jpg"/>
0,670,511,001,0000,10,20,30,40,50,60,70,80,91Q2.1Q2.2Valores médiosValores da organização</Figure>

<H2>2.2 Contexto Organizacional </H2>

<P>Para alcançar os resultados pretendidos pela iniciativa de adequação à LGPD, a organização deve avaliar questões internas e externas que são relevantes para atingir os objetivos. </P>

<P>As questões desta seção abordam aspectos relacionados à identificação de normativos correlatos à proteção de dados pessoais que devem ser respeitados pela organização, à identificação das partes interessadas e à análise dos dados pessoais tratados pela organização e dos processos organizacionais que tratam esses dados. </P>

<P>Na 
<Link>Tabela 3</Link>
 são apresentadas as questões desta dimensão que compõem o indicador de adequação à LGPD, possibilitando comparar os valores da própria organização e os valores médios do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 3 - Contexto Organizacional </P>

<Table>
<THead>
<TR>
<TH>
<P>Questões </P>
</TH>

<TH>
<P>Valores da  </P>

<P></P>
</TH>

<TH>
<P>Valores </P>

<P></P>
</TH>
</TR>
</THead>

<TBody>
<TR>
<TH>
<P>3.1 A organização conduziu iniciativa para identificar </P>

<P>outros normativos (e.g.: leis, regulamentos e </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,76 </P>
</TD>
</TR>
</TBody>
</Table>

<Table>
<TBody>
<TR>
<TD/>

<TD/>

<TH>
<P>instruções normativas), além da LGPD, que abrangem </P>

<P>comandos relacionados à proteção de dados pessoais e </P>

<P>que também devem ser respeitados? </P>
</TH>
</TR>

<TR>
<TH>
<P>3.2 A organização identificou as categorias de titulares </P>

<P>de dados pessoais com os quais se relaciona? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,46 </P>
</TD>
</TR>

<TR>
<TH>
<P>3.3 A organização conduziu iniciativa para identificar os </P>

<P>operadores que realizam tratamento de dados pessoais </P>

<P>em seu nome? </P>
</TH>

<TD>
<P>0,50 </P>
</TD>

<TD>
<P>0,42 </P>
</TD>
</TR>

<TR>
<TH>
<P>3.4 A organização avaliou se há tratamento de dados </P>

<P>que envolva controlador conjunto? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,30 </P>
</TD>
</TR>

<TR>
<TH>
<P>3.5 A organização identificou os processos de negócio </P>

<P>que realizam tratamento de dados pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,39 </P>
</TD>
</TR>

<TR>
<TH>
<P>3.5.1 A organização identificou quem são os </P>

<P>responsáveis pelos processos de negócio que realizam </P>

<P>tratamento de dados pessoais e que já foram </P>

<P>identificados? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,38 </P>
</TD>
</TR>

<TR>
<TH>
<P>3.6 A organização identificou quais são os dados </P>

<P>pessoais tratados por ela? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,43 </P>
</TD>
</TR>

<TR>
<TH>
<P>3.6.1 A organização identificou os locais onde os dados </P>

<P>pessoais identificados são armazenados? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,44 </P>
</TD>
</TR>

<TR>
<TH>
<P>3.7 A organização avaliou os riscos dos processos de </P>

<P>tratamento de dados pessoais que foram identificados? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,20 </P>

<P> </P>
</TD>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 5</Link>
 possibilita comparar visualmente os valores das questões desta dimensão que foram calculados para a organização relativamente aos valores médios calculados ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 5 - Valores da organização e valores médios na dimensão &#8220;Contexto Organizacional&#8221; </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_3.jpg"/>
0,760,460,420,300,390,380,430,440,201,000,000,500,000,000,000,000,000,0000,10,20,30,40,50,60,70,80,91Q3.1Q3.2Q3.3Q3.4Q3.5Q3.5.1Q3.6Q3.6.1Q3.7Valores médiosValores da organização</Figure>

<H2>2.3 Liderança </H2>

<P>A alta direção deve demonstrar liderança e comprometimento com a iniciativa de adequação à LGPD. </P>

<P>A existência e a elaboração de políticas relacionadas à proteção de dados pessoais e a nomeação de um encarregado que tenha autonomia para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD) são fundamentais para o processo de adequação. </P>

<P>As questões desta seção são relacionadas à nomeação do encarregado e à existência de políticas que buscam assegurar a segurança das informações e a proteção dos dados pessoais. </P>

<P>Na 
<Link>Tabela 4</Link>
 são apresentadas as questões desta dimensão que compõem o indicador de adequação à LGPD, possibilitando comparar os valores da própria organização e os valores médios do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 4 - Liderança </P>

<Table>
<THead>
<TR>
<TH>
<P>Questões </P>
</TH>

<TH>
<P>Valores da  </P>

<P></P>
</TH>

<TH>
<P>Valores </P>

<P></P>
</TH>
</TR>
</THead>

<TBody>
<TR>
<TH>
<P>4.1 A organização possui Política de Segurança da </P>

<P>Informação ou instrumento similar? </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,76 </P>
</TD>
</TR>

<TR>
<TH>
<P>4.2 A organização possui Política de Classificação da </P>

<P>Informação ou instrumento similar? </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,35 </P>
</TD>
</TR>

<TR>
<TH>
<P>4.2.1 A Política de Classificação da Informação (ou </P>

<P>instrumento similar) abrange diretrizes para a </P>

<P>classificação de dados pessoais? </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,20 </P>
</TD>
</TR>

<TR>
<TH>
<P>4.2.1.1 A Política de Classificação da Informação (ou </P>

<P>instrumento similar) abrange diretrizes para identificar </P>

<P>dados pessoais sensíveis e relacionados a crianças e </P>

<P>adolescentes? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,04 </P>
</TD>
</TR>

<TR>
<TH>
<P>4.2.1.2 A Política de Classificação da Informação (ou </P>

<P>instrumento similar) abrange diretrizes para identificar </P>

<P>dados pessoais de crianças e de adolescentes? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,02 </P>
</TD>
</TR>

<TR>
<TH>
<P>4.3 A organização possui Política de Proteção de Dados </P>

<P>Pessoais (ou instrumento similar)? </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,18 </P>
</TD>
</TR>

<TR>
<TH>
<P>4.4 A organização nomeou o encarregado pelo </P>

<P>tratamento de dados pessoais? </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,69 </P>
</TD>
</TR>

<TR>
<TH>
<P>4.4.1 A nomeação do encarregado foi publicada em </P>

<P>veículo de comunicação oficial? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,52 </P>
</TD>
</TR>

<TR>
<TH>
<P>4.4.3 A identidade e as informações de contato do </P>

<P>encarregado foram divulgadas na internet? </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,46 </P>
</TD>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 6</Link>
 possibilita comparar visualmente os valores das questões desta dimensão que foram calculados para a organização relativamente aos valores médios calculados ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 6 - Valores da organização e valores médios na dimensão &#8220;Liderança&#8221; </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_4.jpg"/>
0,760,350,200,040,020,180,690,520,461,001,001,000,000,001,001,000,001,0000,10,20,30,40,50,60,70,80,91Q4.1Q4.2Q4.2.1Q4.2.1.1Q4.2.1.2Q4.3Q4.4Q4.4.1Q4.4.3Valores médiosValores da organização</Figure>

<H2>2.4 Capacitação </H2>

<P>A organização deve conduzir iniciativas para conscientizar e capacitar os colaboradores em proteção de dados pessoais. </P>

<P>A conscientização é importante para que os colaboradores conheçam as políticas organizacionais relacionadas à proteção de dados pessoais e para que reconheçam como suas ações são importantes para a preservação da privacidade dos titulares. </P>

<P>As ações de capacitação devem considerar diferentes níveis de envolvimento dos colaboradores no tema, de forma que aqueles que ocupam funções com responsabilidades essenciais relacionadas à proteção de dados pessoais recebam treinamento diferenciado, além do nível básico fornecido aos demais. </P>

<P>Nesta seção são abordadas questões para avaliar o planejamento e a realização de ações de conscientização e de capacitação. </P>

<P>Na 
<Link>Tabela 5</Link>
 são apresentadas as questões desta dimensão que compõem o indicador de adequação à LGPD, possibilitando comparar os valores da própria organização e os valores médios do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 5 - Capacitação </P>

<Table>
<THead>
<TR>
<TH>
<P>Questões </P>
</TH>

<TH>
<P>Valores da  </P>

<P></P>
</TH>

<TH>
<P>Valores </P>

<P></P>
</TH>
</TR>
</THead>

<TBody>
<TR>
<TH>
<P>5.1 A organização possui Plano de Capacitação (ou </P>

<P>instrumento similar) que abrange treinamento e </P>

<P>conscientização dos seus colaboradores em proteção de </P>

<P>dados pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,29 </P>
</TD>
</TR>

<TR>
<TH>
<P>5.1.1 O Plano de Capacitação (ou instrumento similar) </P>

<P>considera que pessoas que exercem funções com </P>

<P>responsabilidades essenciais relacionadas à proteção de </P>

<P>dados pessoais devem receber treinamento </P>

<P>diferenciado? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,15 </P>
</TD>
</TR>
</TBody>
</Table>

<Table>
<TBody>
<TR>
<TH>
<P>5.2. Colaboradores da organização que estão </P>

<P>diretamente envolvidos em atividades que realizam </P>

<P>tratamento de dados pessoais receberam treinamentos </P>

<P>relacionados ao tema? </P>
</TH>

<TD>
<P>0,50 </P>
</TD>

<TD>
<P>0,37 </P>
</TD>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 7</Link>
 possibilita comparar visualmente os valores das questões desta dimensão que foram calculados para a organização relativamente aos valores médios calculados ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 7 - Valores da organização e valores médios na dimensão &#8220;Capacitação&#8221; </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_5.jpg"/>
0,290,150,370,000,000,5000,10,20,30,40,50,60,70,80,91Q5.1Q.51.1Q5.2Valores médiosValores da organização</Figure>

<H2>2.5 Conformidade do Tratamento </H2>

<P> A organização deve ser capaz de provar que os tratamentos de dados pessoais que realiza são lícitos. Para isso é fundamental demonstrar que os princípios estabelecidos pela LGPD são seguidos e que os tratamentos são fundamentados em, ao menos, uma das bases legais descritas na legislação. </P>

<P>Nesta seção são abordadas questões para avaliar se os tratamentos estão em conformidade com alguns dos princípios e se estão fundamentados em alguma base legal. Também será avaliado se a organização possui um registro para documentar detalhes das atividades de tratamento. </P>

<P>Na 
<Link>Tabela 6</Link>
 são apresentadas as questões desta dimensão que compõem o indicador de adequação à LGPD, possibilitando comparar os valores da própria organização e os valores médios do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 6 - Conformidade do Tratamento </P>

<Table>
<THead>
<TR>
<TH>
<P>Questões </P>
</TH>

<TH>
<P>Valores da  </P>
</TH>

<TH>
<P>Valores </P>
</TH>
</TR>
</THead>

<TBody/>
</Table>

<Table>
<TBody>
<TR>
<TH/>

<TD>
<P>organização </P>
</TD>

<TD>
<P>médios </P>
</TD>
</TR>

<TR>
<TH>
<P>6.1 A organização identificou e documentou as </P>

<P>finalidades das atividades de tratamento de dados </P>

<P>pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,29 </P>
</TD>
</TR>

<TR>
<TH>
<P>6.1.1 A organização avaliou se coleta apenas os dados </P>

<P>estritamente necessários para cumprir com as </P>

<P>finalidades de tratamento de dados pessoais que foram </P>

<P>identificadas? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,23 </P>
</TD>
</TR>

<TR>
<TH>
<P>6.1.2 A organização avaliou se os dados pessoais são </P>

<P>retidos (armazenados) durante o tempo estritamente </P>

<P>necessário para cumprir com as finalidades de </P>

<P>tratamento de dados pessoais que foram identificadas? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,18 </P>
</TD>
</TR>

<TR>
<TH>
<P>6.2 A organização identificou e documentou as bases </P>

<P>legais que fundamentam as atividades de tratamento </P>

<P>de dados pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,35 </P>
</TD>
</TR>

<TR>
<TH>
<P>6.3 Há um registro (e.g.: inventário) instituído para </P>

<P>consolidar informações relacionadas às características </P>

<P>das atividades de tratamento de dados pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,18 </P>
</TD>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 8</Link>
 possibilita comparar visualmente os valores das questões desta dimensão que foram calculados para a organização relativamente aos valores médios calculados ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 8 - Valores da organização e valores médios na dimensão &#8220;Conformidade do Tratamento&#8221; </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_6.jpg"/>
0,290,230,180,350,180,000,000,000,000,0000,10,20,30,40,50,60,70,80,91Q6.1Q6.1.1Q6.1.2Q6.2Q6.3Valores médiosValores da organização</Figure>

<H2>2.6 Direitos do Titular </H2>

<P>A organização deve assegurar que os titulares tenham acesso a informações relacionadas ao tratamento de seus dados pessoais. Para isso, a organização deve publicar, de maneira clara e </P>

<P>concisa, informações relativas ao tratamento de dados pessoais. A organização também deve estar preparada para atender todos os direitos dos titulares que são elencados na LGPD. </P>

<P>Nesta seção são abordadas questões relacionadas à elaboração da política de privacidade e ao atendimento dos direitos dos titulares. </P>

<P>Na 
<Link>Tabela 7</Link>
 são apresentadas as questões desta dimensão que compõem o indicador de adequação à LGPD, possibilitando comparar os valores da própria organização e os valores médios do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 7 - Direitos do Titular </P>

<Table>
<THead>
<TR>
<TH>
<P>Questões </P>
</TH>

<TH>
<P>Valores da  </P>

<P></P>
</TH>

<TH>
<P>Valores </P>

<P></P>
</TH>
</TR>
</THead>

<TBody>
<TR>
<TH>
<P>7.1 A organização possui Política de Privacidade (ou </P>

<P>instrumento similar)? </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,25 </P>
</TD>
</TR>

<TR>
<TH>
<P>7.1.1 A Política de Privacidade (ou instrumento similar) </P>

<P>está publicada na internet? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,20 </P>
</TD>
</TR>

<TR>
<TH>
<P>7.2 Foram implementados mecanismos para atender os </P>

<P>direitos dos titulares elencados no art. 18 da LGPD e </P>

<P>aplicáveis à organização? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,30 </P>
</TD>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 9</Link>
 possibilita comparar visualmente os valores das questões desta dimensão que foram calculados para a organização relativamente aos valores médios calculados ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 9 - Valores da organização e valores médios na dimensão &#8220;Direitos do Titular&#8221; </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_7.jpg"/>
0,250,200,301,000,000,0000,10,20,30,40,50,60,70,80,91Q7.1Q7.1.1Q7.2Valores médiosValores da organização</Figure>

<H2>2.7 Compartilhamento de Dados Pessoais </H2>

<P>A organização deve documentar detalhes relacionados ao compartilhamento de dados pessoais com terceiros. </P>

<P>A realização de compartilhamento demanda a adoção de controles adequados para mitigar riscos que possam comprometer a proteção dos dados pessoais. Diante disso, a LGPD defende que as precauções a serem adotadas entre as partes envolvidas no compartilhamento sejam formalizadas em contrato e que cuidados especiais devem ser adotados no caso de transferência internacional desses dados. </P>

<P>Nesta seção são abordadas questões relacionadas à identificação dos dados pessoais que são compartilhados, ao registro de eventos correlatos aos compartilhamentos e à transferência internacional de dados pessoais. </P>

<P> Na 
<Link>Tabela 8</Link>
 é apresentada a questão desta dimensão que compõe o indicador de adequação à LGPD, possibilitando comparar o valor da própria organização e o valor médio do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 8 - Compartilhamento de Dados Pessoais </P>

<Table>
<THead>
<TR>
<TH>
<P>Questão </P>
</TH>

<TH>
<P>Valor da  </P>

<P></P>
</TH>

<TH>
<P>Valor </P>

<P></P>
</TH>
</TR>
</THead>

<TBody>
<TR>
<TH>
<P>8.1 A organização identificou os dados pessoais que são </P>

<P>compartilhados com terceiros? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,42 </P>
</TD>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 10</Link>
 possibilita comparar visualmente o valor da questão desta </P>

<P>dimensão que foi calculado para a organização relativamente ao valor médio calculado ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 10 - Valor da organização e valor médio na dimensão &#8220;Compartilhamento de Dados Pessoais&#8221; </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_8.jpg"/>
0,420,0000,10,20,30,40,50,60,70,80,91Q8.1Valores médiosValores da organização</Figure>

<H2>2.8 Violação de Dados Pessoais </H2>

<P>A organização deve gerenciar incidentes de segurança da informação que envolvem a violação de dados pessoais. </P>

<P>Nesta seção são abordadas questões relacionadas à identificação, ao registro e ao tratamento de incidentes de violação de dados pessoais. Também será avaliado se a organização dispõe de mecanismo para notificar a Autoridade Nacional de Proteção de Dados e os titulares nos casos de incidentes que possam acarretar risco ou dano relevante aos titulares. </P>

<P>Na 
<Link>Tabela 9</Link>
 são apresentadas as questões desta dimensão que compõem o indicador de adequação à LGPD, possibilitando comparar os valores da própria organização e os valores médios do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 9 - Violação de Dados Pessoais </P>

<Table>
<THead>
<TR>
<TH>
<P>Questões </P>
</TH>

<TH>
<P>Valores da  </P>

<P></P>
</TH>

<TH>
<P>Valores </P>

<P></P>
</TH>
</TR>
</THead>

<TBody>
<TR>
<TH>
<P>9.1 A organização possui Plano de Resposta a </P>

<P>Incidentes (ou documento similar) que abrange o </P>

<P>tratamento de incidentes que envolvem violação de </P>

<P>dados pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,16 </P>
</TD>
</TR>

<TR>
<TH>
<P>9.2 A organização possui sistema para o registro de </P>

<P>incidentes de segurança da informação que envolvem </P>

<P>violação de dados pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,28 </P>
</TD>
</TR>
</TBody>
</Table>

<Table>
<TBody>
<TR>
<TH>
<P>9.3 A organização possui sistema para registro das </P>

<P>ações adotadas para solucionar incidentes de segurança </P>

<P>da informação que envolvem violação de dados </P>

<P>pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,25 </P>
</TD>
</TR>

<TR>
<TH>
<P>9.4 A organização monitora proativamente a ocorrência </P>

<P>de eventos que podem ser associados à violação de </P>

<P>dados pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,34 </P>
</TD>
</TR>

<TR>
<TH>
<P>9.5 A organização estabeleceu procedimentos para </P>

<P>comunicar à Autoridade Nacional de Proteção de Dados </P>

<P>e ao titular a ocorrência de incidente de segurança que </P>

<P>possa acarretar risco ou dano relevante aos titulares? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,12 </P>
</TD>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 11</Link>
 possibilita comparar visualmente os valores das questões desta dimensão que foram calculados para a organização relativamente aos valores médios calculados ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 11 - Valores da organização e valores médios na dimensão &#8220;Violação de Dados Pessoais&#8221; </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_9.jpg"/>
0,160,280,250,340,120,000,000,000,000,0000,10,20,30,40,50,60,70,80,91Q9.1Q9.2Q9.3Q9.4Q9.5Valores médiosValores da organização</Figure>

<H2>2.9 Medidas de Proteção </H2>

<P>A organização deve adotar medidas de segurança, técnicas e administrativas, para proteger os dados pessoais. Para isso, convém que sejam implementados controles capazes de mitigar riscos que possam resultar em violação da privacidade. </P>

<P>Nesta seção serão abordadas questões relacionadas à implementação de controles para restringir e rastrear o acesso a dados pessoais e à avaliação de impacto sobre a proteção de dados pessoais. </P>

<P>Na 
<Link>Tabela 10</Link>
 são apresentadas as questões desta dimensão que compõem o indicador de </P>

<P>adequação à LGPD, possibilitando comparar os valores da própria organização e os valores médios do conjunto das 382 organizações avaliadas. </P>

<P>Tabela 10 - Medidas de Proteção </P>

<Table>
<THead>
<TR>
<TH>
<P>Questões </P>
</TH>

<TH>
<P>Valores da  </P>

<P></P>
</TH>

<TH>
<P>Valores </P>

<P></P>
</TH>
</TR>
</THead>

<TBody>
<TR>
<TH>
<P>10.1 A organização é capaz de comprovar que adotou </P>

<P>medidas de segurança, técnicas e administrativas, </P>

<P>aptas a proteger os dados pessoais? </P>
</TH>

<TD>
<P>1,00 </P>
</TD>

<TD>
<P>0,46 </P>
</TD>
</TR>

<TR>
<TH>
<P>10.2 A organização implementou processo para </P>

<P>registro, cancelamento e provisionamento de usuários </P>

<P>em sistemas que realizam tratamento de dados </P>

<P>pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,34 </P>
</TD>
</TR>

<TR>
<TH>
<P>10.3 A organização registra eventos das atividades de </P>

<P>tratamento de dados pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,34 </P>
</TD>
</TR>

<TR>
<TH>
<P>10.4 A organização utiliza criptografia para proteger os </P>

<P>dados pessoais? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,33 </P>
</TD>
</TR>

<TR>
<TH>
<P>10.5 A organização adotou medidas para assegurar que </P>

<P>processos e sistemas sejam projetados, desde a </P>

<P>concepção, em conformidade com a LGPD (Privacy by </P>

<P>Design e Privacy by Default)? </P>
</TH>

<TD>
<P>0,00 </P>
</TD>

<TD>
<P>0,15 </P>
</TD>
</TR>
</TBody>
</Table>

<P> </P>

<P>O gráfico da 
<Link>Figura 12</Link>
 possibilita comparar visualmente os valores das questões desta dimensão que foram calculados para a organização relativamente aos valores médios calculados ao se considerar o conjunto das 382 organizações avaliadas. </P>

<P>Figura 12 - Valores da organização e valores médios na dimensão &#8220;Medidas de Proteção&#8221; </P>

<P> </P>
<Figure>

<ImageData src="imagens/relatorio-de-feedback_img_10.jpg"/>
0,460,340,340,330,151,000,000,000,000,0000,10,20,30,40,50,60,70,80,91Q10.1Q10.2Q10.3Q10.4Q10.5Valores médiosValores da organização</Figure>

<P>  </P>

<H1>3 Respostas ao questionário </H1>

<P> </P>

<P>1. Identificação do respondente </P>

<P> </P>

<P> </P>

<P>2. Preparação </P>

<P> </P>

<P>2.1 A organização conduziu iniciativa para identificar e planejar as medidas necessárias à adequação à LGPD? </P>

<P>Sim (a organização concluiu iniciativa para identificar e planejar as medidas necessárias à adequação à LGPD). </P>

<P>Referência(s): Lei 13.709/2018, art. 50, § 2º, inciso I. ABNT NBR ISO/IEC 27.701/2019, item 5.4. </P>

<P> </P>

<P>A organização deve conduzir iniciativa para identificar e planejar as medidas necessárias à adequação à LGPD. </P>

<P>Um exemplo de iniciativa pode ser a instituição de comitê ou grupo de trabalho. </P>

<P> </P>

<P>É importante que a iniciativa conte com o apoio ou, até mesmo, com a participação direta da alta direção da organização. Ademais, convém que sejam envolvidas pessoas pertencentes a unidades que exercem atividades relevantes para o tratamento de dados pessoais (e.g.: Segurança da Informação, Tecnologia da Informação, Direito, Auditoria/Conformidade e Ouvidoria). </P>

<P>Um exemplo de artefato que pode ser produzido pela iniciativa é o plano de ação. </P>

<P> </P>

<P>2.2 A organização elaborou plano de ação, plano de projeto ou documento similar para direcionar a </P>

<P>iniciativa de adequação à LGPD? </P>

<P>Sim </P>

<P>Referência(s): Lei 13.709/2018, art. 50, § 2º, inciso I. ABNT NBR ISO/IEC 27.701/2019, item 5.4. </P>

<P> </P>

<P>A organização deve documentar informações relacionadas aos objetivos da iniciativa de adequação e às ações necessárias para alcançá-los. </P>

<P> </P>

<P>3. Contexto organizacional </P>

<P> </P>

<P>3.1 A organização conduziu iniciativa para identificar outros normativos (e.g.: leis, regulamentos e instruções normativas), além da LGPD, que abrangem comandos relacionados à proteção de dados pessoais e que também devem ser respeitados? </P>

<P>Sim </P>

<P>Referência(s): ABNT NBR ISO/IEC 27.701/2019, item 5.2.1. </P>

<P> </P>

<P>Além da LGPD, há outros normativos que abordam o tratamento de dados pessoais e que também devem ser respeitados por determinadas organizações. </P>

<P>O Código de Defesa do Consumidor, a Lei do Cadastro Positivo, a Consolidação das Leis Trabalhistas (CLT), a Lei de Acesso à Informação e a Lei 13.787/2018 (que dispõe sobre a digitalização e a utilização de sistemas informatizados para a guarda, o armazenamento e o manuseio de prontuário de paciente) são alguns exemplos desses normativos. </P>

<P> </P>

<P>3.2 A organização identificou as categorias de titulares de dados pessoais com os quais se relaciona? </P>

<P>Não (ainda não foi conduzida iniciativa para identificar as categorias de titulares de dados pessoais). </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso V. ABNT NBR ISO/IEC 27.701/2019, itens 6.5.2 e 7.2.8. </P>

<P> </P>

<P>Convém que a organização identifique as partes interessadas que possuem interesses ou responsabilidades associados ao tratamento de dados pessoais, o que pode abranger, por exemplo: titulares de dados pessoais, operadores e controladores conjuntos. </P>

<P>O titular é a pessoa natural a quem se referem os dados pessoais que são objeto de tratamento. Os titulares podem ser enquadrados em diferentes categorias como: cidadão, cliente, servidor público, representante de fornecedor e terceirizado. </P>

<P> </P>

<P>3.3 A organização conduziu iniciativa para identificar os operadores que realizam tratamento de dados pessoais em seu nome? </P>

<P>Parcialmente (a iniciativa ainda está em andamento). </P>

<P>Referência(s): Lei 13.703/2018, art. 5º, incisos VI e VII. ABNT NBR ISO/IEC 27.701/2019, item 5.2.2. </P>

<P> </P>

<P>Convém que a organização identifique as partes interessadas que possuem interesses ou responsabilidades associados ao tratamento de dados pessoais, o que pode abranger, por exemplo: titulares de dados pessoais, operadores e controladores conjuntos. </P>

<P>O operador é a pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador, este, por sua vez, é a pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais. </P>

<P> </P>

<P>3.3.1 A organização adequou os contratos firmados com os operadores identificados de forma a estabelecer suas responsabilidades e papéis com relação à proteção de dados pessoais? </P>

<P>Não aplicável    </P>

<P>Referência(s): Lei 13.709/2018, art. 39; arts. 42-46. ABNT NBR ISO/IEC 27.701/2019, item 7.2.6. </P>

<P> </P>

<P>O controlador deve ter contrato firmado com os operadores de dados pessoais para assegurar que estes adotem medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais que são compartilhados com eles. </P>

<P> </P>

<P>3.4 A organização avaliou se há tratamento de dados que envolva controlador conjunto? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso VI; art. 7º, § 5º. ABNT NBR ISO/IEC 27.701/2019, itens 5.2.2 e 7.2.7. </P>

<P> </P>

<P>Convém que a organização identifique as partes interessadas que possuem interesses ou responsabilidades associados ao tratamento de dados pessoais, o que pode abranger, por exemplo: titulares de dados pessoais, operadores e controladores conjuntos. </P>

<P>O controlador é a pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais. Por sua vez, controlador conjunto é o controlador de dados pessoais que determina os propósitos e as formas do tratamento de dados pessoais junto com outro(s) controlador(es). </P>

<P> </P>

<P>3.4.1 Caso exista controlador conjunto, os papéis e responsabilidades de cada um dos controladores estão definidos em contrato, acordo de cooperação ou instrumento similar? </P>

<P>Não aplicável    </P>

<P>Referência(s): Lei 13.709/2018, arts. 42-45. ABNT NBR ISO/IEC 27.701/2019, item 7.2.7. </P>

<P> </P>

<P>É conveniente que a organização estabeleça formalmente os papéis e as responsabilidades de cada controlador caso haja controlador conjunto. </P>

<P>Caso não haja tratamento de dados que envolva controlador conjunto, assinale a alternativa &quot;não se aplica&quot;. </P>

<P> </P>

<P>3.5 A organização identificou os processos de negócio que realizam tratamento de dados pessoais? </P>

<P>Não (ainda não foi conduzida iniciativa para identificar os processos de negócio que realizam tratamento de dados pessoais). </P>

<P>Referência(s): Lei 13.709/2018, art. 37. ABNT NBR ISO/IEC 27.701/2019, item 7.2.8. </P>

<P> </P>

<P>O tratamento de dados pessoais envolve toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração. </P>

<P> </P>

<P>3.5.1 A organização identificou quem são os responsáveis pelos processos de negócio que realizam </P>

<P>tratamento de dados pessoais e que já foram identificados? </P>

<P>Não aplicável    </P>

<P>Referência(s): Lei 13.709/2018, art. 37. ABNT NBR ISO/IEC 27.701/2019, item 7.2.8. </P>

<P> </P>

<P>Os responsáveis pelo tratamento de dados pessoais podem abranger, por exemplo, pessoas, departamentos, operadores e controlador(es) conjunto(s). </P>

<P> </P>

<P>3.6 A organização identificou quais são os dados pessoais tratados por ela? </P>

<P>Não (a organização não identificou os dados pessoais que são tratados por ela). </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso I; art. 37. ABNT NBR ISO/IEC 27.701/2019, itens 6.5.2 e 7.2.8. </P>

<P> </P>

<P>O dado pessoal é uma informação relacionada à pessoa natural identificada ou identificável, como nome, RG e CPF. </P>

<P> </P>

<P>3.6.1 A organização identificou os locais onde os dados pessoais identificados são armazenados? </P>

<P>Não aplicável    </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso I; art. 37. ABNT NBR ISO/IEC 27.701/2019, itens 6.5.1 e 7.2.8. </P>

<P> </P>

<P>Os dados pessoais podem ser armazenados em ativos de TI (e.g.: servidor de arquivos, nuvem, dispositivo USB, storage, fita de backup) ou em arquivos físicos (e.g.: pastas e armários). As organizações também devem identificar o local (endereço) onde se encontram os dados. </P>

<P> </P>

<P>3.7 A organização avaliou os riscos dos processos de tratamento de dados pessoais que foram identificados? </P>

<P>Não aplicável </P>

<P>Critério(s): Lei 13.709/2018, art. 50, § 1º e § 2º, inciso I, alínea &#8220;d&#8221;. ABNT NBR ISO/IEC 27.701/2019, item 5.4.1.2. </P>

<P> </P>

<P>A organização deve avaliar os riscos associados aos processos que realizam tratamento de dados pessoais. </P>

<P>Essa avaliação auxilia a organização a compreender as consequências e as probabilidades dos riscos para direcionar a definição de quais processos devem ser priorizados na iniciativa de adequação à LGPD. </P>

<P> </P>

<P>4. Liderança </P>

<P> </P>

<P>4.1 A organização possui Política de Segurança da Informação ou instrumento similar? </P>

<P>Sim </P>

<P>Referência(s): Lei 13.709/2018, art. 46; art. 50, § 2º, inciso I, alíneas &#8220;a&#8221; e &#8220;d&quot;. ABNT NBR ISO/IEC 27.701/2019, itens 5.3.2 e 6.2. </P>

<P> </P>

<P>Uma Política de Segurança da Informação estabelece a abordagem da organização para gerenciar os objetivos de segurança da informação. A referida política deve ser aprovada pela alta direção e estar de acordo com os requisitos de negócio e com leis e regulamentações aplicáveis. </P>

<P> </P>

<P>4.2 A organização possui Política de Classificação da Informação ou instrumento similar? </P>

<P>Sim </P>

<P>Referência(s): Lei 13.709/2018, art. 46; art. 50, § 2º, inciso I, alíneas &#8220;a&#8221; e &#8220;d&#8221;. ABNT NBR ISO/IEC 27.701/2019, item 6.5.2. </P>

<P>Uma Política de Classificação da Informação deve fornecer diretrizes para assegurar que a informação receba um nível adequado de proteção, de acordo com a sua importância para a organização. </P>

<P> </P>

<P>4.2.1 A Política de Classificação da Informação (ou instrumento similar) abrange diretrizes para a classificação de dados pessoais? </P>

<P>Sim </P>

<P>Referência(s): Lei 13.709/2018, art. 46; art. 50, § 2º, inciso I, alíneas &#8220;a&#8221; e &#8220;d&#8221;. ABNT NBR ISO/IEC 27.701/2019, item 6.5.2. </P>

<P> </P>

<P>A Política de Classificação da Informação deve considerar a classificação de dados pessoais para viabilizar a identificação de quais desses dados são tratados pela organização, o que é importante para direcionar a implementação de controles adequados para a proteção de dados pessoais. </P>

<P> </P>

<P>4.2.1.1 A Política de Classificação da Informação (ou instrumento similar) abrange diretrizes para identificar dados pessoais sensíveis e relacionados a crianças e adolescentes? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso II; art. 46; art. 50, § 2º, inciso I, alíneas &#8220;a&#8221; e &#8220;d&#8221;. ABNT NBR ISO/IEC 27.701/2019, item 6.5.2.2. </P>

<P> </P>

<P>O dado pessoal sensível é o dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural. </P>

<P>A LGPD demanda que sejam adotados cuidados específicos para o tratamento de dados pessoais sensíveis. </P>

<P> </P>

<P>4.2.1.2 A Política de Classificação da Informação (ou instrumento similar) abrange diretrizes para identificar dados pessoais de crianças e de adolescentes? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 14; art. 46; art. 50, § 2º, inciso I, alíneas &#8220;a&#8221; e &#8220;d&#8221;. ABNT NBR ISO/IEC 27.701/2019, item 6.5.2.2. </P>

<P> </P>

<P>A LGPD demanda que sejam adotados cuidados específicos para o tratamento de dados pessoais de crianças e de adolescentes. </P>

<P> </P>

<P>4.3 A organização possui Política de Proteção de Dados Pessoais (ou instrumento similar)? </P>

<P>Sim </P>

<P>Referência(s): Lei 13.709/2018, art. 46; art. 50, § 2º, inciso I, alíneas &#8220;a&#8221; e &#8220;d&#8221;. ABNT NBR ISO/IEC 27.701/2019, itens 6.2.1. </P>

<P> </P>

<P>A Política de Proteção de Dados Pessoais deve estar alinhada com a Política de Segurança da Informação e com a Política de Classificação da Informação e provê apoio e comprometimento da organização para alcançar a conformidade com os normativos de proteção de dados pessoais. </P>

<P>A Política de Proteção de Dados Pessoais pode ser definida e publicada em documento específico ou incluída no texto da Política de Segurança da Informação já existente. </P>

<P>Vale ressaltar que a Política de Proteção de Dados Pessoais não se confunde com a Política de Privacidade. Enquanto a primeira é voltada para o público interno da organização, a segunda é direcionada para o público externo (e.g.: titulares de dados pessoais). </P>

<P> </P>

<P>4.4 A organização nomeou o encarregado pelo tratamento de dados pessoais? </P>

<P>Sim </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso VIII; art. 41. IN SGD/ME 117/2020. ABNT NBR ISO/IEC 27.701/2019, item 6.3.1. </P>

<P> </P>

<P>O encarregado é a pessoa indicada pelo controlador para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD). </P>

<P>O termo DPO (Data Protection Officer) é comumente utilizado para se referir ao encarregado. </P>

<P>Convém que o encarregado possua, além de profundo conhecimento da Lei 13.709/2018, conhecimentos relativos a temas como: Direito, Governança Corporativa, Gestão de Riscos, Tecnologia da Informação e Segurança da Informação. </P>

<P> </P>

<P>4.4.1 A nomeação do encarregado foi publicada em veículo de comunicação oficial? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso VIII; art. 41. IN SGD/ME 117/2020, art 2º. ABNT NBR ISO/IEC 27.701/2019, item 6.3.1. </P>

<P> </P>

<P>A organização deve designar oficialmente o encarregado. Diante disso, é conveniente que a nomeação do encarregado seja publicada em veículo de comunicação oficial como o Diário Oficial da União (DOU). </P>

<P> </P>

<P>4.4.2 Em qual setor da organização está lotado o encarregado? </P>

<P>Outros </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso VIII; art. 41. IN SGD/ME 117/2020, art 1º, § 1º, inciso II. ABNT NBR ISO/IEC 27.701/2019, item 6.3.1. </P>

<P> </P>

<P>O encarregado deve ser independente e ter liberdade para reportar à alta administração. É recomendável que o encarregado não faça parte de um setor no qual possa haver conflito de interesses. </P>

<P> </P>

<P>4.4.3 A identidade e as informações de contato do encarregado foram divulgadas na internet? </P>

<P>Sim </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso VIII; art. 41, § 1º. IN SGD/ME 117/2020, art 2º. ABNT NBR ISO/IEC 27.701/2019, item 6.3.1. </P>

<P> </P>

<P>A identidade e as informações de contato (e.g.: e-mail, telefone) do encarregado devem ser divulgadas publicamente, preferencialmente no sítio eletrônico da organização. </P>

<P> </P>

<P>5. Capacitação </P>

<P> </P>

<P>5.1 A organização possui Plano de Capacitação (ou instrumento similar) que abrange treinamento e </P>

<P>conscientização dos seus colaboradores em proteção de dados pessoais? </P>

<P>Não </P>

<P>Referência(s): ABNT NBR ISO/IEC 27.701/2019, itens 5.5.2, 5.5.3 e 5.5.4. </P>

<P> </P>

<P>É conveniente que a organização elabore um Plano de Capacitação que determine as competências necessárias para os recursos humanos envolvidos em atividades que realizam o tratamento de dados pessoais. O Plano de Capacitação deve mapear as lacunas de conhecimento associadas ao tema, bem como planejar ações de treinamento para redução dessas lacunas. </P>

<P>Ademais, é necessário que todas as pessoas da organização estejam cientes da importância do tema proteção de dados pessoais e dos impactos que podem ser causados devido à violação desses dados. </P>

<P>Diante disso, é importante que o plano de capacitação também contemple ações de conscientização. </P>

<P>Nada impede que a organização elabore um plano de conscientização apartado de um plano de treinamento. </P>

<P> </P>

<P>5.1.1 O Plano de Capacitação (ou instrumento similar) considera que pessoas que exercem funções com responsabilidades essenciais relacionadas à proteção de dados pessoais devem receber treinamento diferenciado? </P>

<P>Não aplicável </P>

<P>Referência(s): ABNT NBR ISO/IEC 27.701/2019, itens 5.5.2, 5.5.3 e 5.5.4. </P>

<P> </P>

<P>Por exemplo, recursos humanos envolvidos em atividades críticas relacionadas ao tratamento de dados pessoais devem receber treinamento além do nível básico fornecido aos demais colaboradores. </P>

<P> </P>

<P>5.2. Colaboradores da organização que estão diretamente envolvidos em atividades que realizam </P>

<P>tratamento de dados pessoais receberam treinamentos relacionados ao tema? </P>

<P>Parcialmente (alguns colaboradores da organização que estão diretamente envolvidos em atividades que realizam tratamento de dados pessoais receberam treinamentos relacionados ao tema). </P>

<P>Referência(s): ABNT NBR ISO/IEC 27.701/2019, itens 5.5.2, 5.5.3 e 5.5.4. </P>

<P> </P>

<P>Diante da vigência da LGPD, é conveniente que os colaboradores envolvidos diretamente em atividades que realizam o tratamento de dados pessoais já tenham participado de treinamentos correlatos ao tema. </P>

<P> </P>

<P>6. Conformidade do tratamento </P>

<P> </P>

<P>6.1 A organização identificou e documentou as finalidades das atividades de tratamento de dados pessoais? </P>

<P>Não (as finalidades das atividades de tratamento de dados pessoais ainda não foram identificadas e documentadas). </P>

<P>Referência(s): Lei 13.709/2018, art. 6º, inciso I. ABNT NBR ISO/IEC 27.701/2019, item 7.2.1. </P>

<P> </P>

<P>As atividades de tratamento de dados pessoais devem ter propósitos legítimos, específicos, explícitos e informados ao titular. </P>

<P>A organização deve assegurar que os titulares de dados pessoais entendam a(s) finalidade(s) pelas quais os seus dados pessoais são tratados. </P>

<P> </P>

<P>6.1.1 A organização avaliou se coleta apenas os dados estritamente necessários para cumprir com as </P>

<P>finalidades de tratamento de dados pessoais que foram identificadas? </P>

<P>Não aplicável </P>

<P>Referência(s): Lei 13.709/2018, art. 6º, incisos II e III. ABNT NBR ISO/IEC 27.701/2019, item 7.4.1. </P>

<P> </P>

<P>Os dados pessoais coletados devem se limitar ao que é estritamente necessário para cumprir com as finalidades de tratamento. </P>

<P> </P>

<P>6.1.2 A organização avaliou se os dados pessoais são retidos (armazenados) durante o tempo estritamente necessário para cumprir com as finalidades de tratamento de dados pessoais que foram identificadas? </P>

<P>Não aplicável </P>

<P>Referência(s): Lei 13.709/2018, art. 40. ABNT NBR ISO/IEC 27.701/2019, item 7.4.7. </P>

<P> </P>

<P>A organização não deve reter dados pessoais por tempo maior do que o estritamente necessário. </P>

<P> </P>

<P>6.2 A organização identificou e documentou as bases legais que fundamentam as atividades de tratamento de dados pessoais? </P>

<P>Não (nenhuma base legal que fundamenta as atividades de tratamento de dados pessoais da organização foi definida e documentada). </P>

<P>Referência(s): Lei 13.709/2018 art. 7º. ABNT NBR ISO/IEC 27.701/2019, item 7.2.2. </P>

<P> </P>

<P>A organização deve determinar e documentar as bases legais que fundamentam as atividades de tratamento de dados pessoais. </P>

<P>As bases legais são relacionadas no art. 7º da Lei 13.709/2018: consentimento; cumprimento de obrigação legal ou regulatória; execução de políticas públicas pela Administração Pública; estudos por órgão de pesquisa; execução de contrato; exercício regular de direitos em processo judicial, administrativo ou arbitral; proteção da vida ou da incolumidade </P>

<P>física; tutela da saúde; interesse legítimo; e proteção do crédito. </P>

<P> </P>

<P>6.3 Há um registro (e.g.: inventário) instituído para consolidar informações relacionadas às características das atividades de tratamento de dados pessoais? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 37. ABNT NBR ISO/IEC 27.701/2019, item 7.2.8. </P>

<P> </P>

<P>Uma maneira de reter os registros das características das atividades de tratamento de dados pessoais é por meio de um inventário, o qual pode contemplar, por exemplo: finalidade do tratamento; base legal que fundamenta o tratamento; descrição das categorias dos titulares de dados pessoais envolvidos no tratamento; dados pessoais coletados; tempo de retenção dos dados; local de armazenamento dos dados; responsável pelo processo de tratamento; e medidas de segurança adotadas. </P>

<P> </P>

<P>6.4 A organização elaborou Relatório de Impacto à Proteção de Dados Pessoais? </P>

<P>Não. </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso XVII; art. 38. ABNT NBR ISO/IEC 27.701/2019, item 7.2.5. </P>

<P> </P>

<P>O Relatório de Impacto à Proteção de Dados Pessoais é uma documentação do controlador que contempla a descrição dos processos de tratamento de dados pessoais que podem gerar riscos aos titulares e das medidas adotadas para tratamento desses riscos. </P>

<P>O relatório deve conter, no mínimo, a descrição dos tipos de dados coletados, a metodologia utilizada para a coleta e para a garantia da segurança das informações e a análise da organização quanto às medidas, salvaguardas e mecanismos de mitigação de riscos. </P>

<P> </P>

<P>6.4.1 A organização implementou controles para mitigar os riscos identificados por meio da elaboração do Relatório de Impacto de Proteção de Dados Pessoais? </P>

<P>Não aplicável    </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso XVII; art. 38. ABNT NBR ISO/IEC 27.701/2019, item 7.2.5. </P>

<P> </P>

<P>A organização deve adotar medidas para tratar os riscos identificados por meio da avaliação de impacto sobre a proteção de dados pessoais. </P>

<P> </P>

<P>7. Direitos do titular </P>

<P> </P>

<P>7.1 A organização possui Política de Privacidade (ou instrumento similar)? </P>

<P>Sim </P>

<P>Referência(s): Lei 13.709/2018, art. 6º, inciso VI; art. 9º; art. 23, inciso I; art. 50, inciso I, alíneas &quot;a&quot;, &quot;d&quot; e &quot;e&quot;. ABNT NBR ISO/IEC 27.701/2019, itens 7.3.2 e 7.3.3. </P>

<P> </P>

<P>A Política de Privacidade deve documentar e comunicar aos titulares de dados pessoais, de maneira clarae concisa, informações relativas ao tratamento de seus dados pessoais. </P>

<P>A LGPD exemplifica informações que devem constar no referido artefato: as finalidades dos tratamentos; as formas e as durações dos tratamentos; a identificação e os dados de contato do controlador; as informações acerca do uso compartilhado de dados; as responsabilidades dos agentes que realizam os tratamentos; e os direitos do titular. </P>

<P>Além disso, o Poder Público deve informar as hipóteses em que, no exercício de suas competências, realiza tratamento de dados pessoais, fornecendo informações sobre a previsão legal, a finalidade, os procedimentos e as práticas utilizadas para a execução dessas atividades. </P>

<P>O termo &quot;Aviso de Privacidade&quot; é comumente utilizado para se referir à Política de Privacidade. </P>

<P> </P>

<P>7.1.1 A Política de Privacidade (ou instrumento similar) está publicada na internet? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 6º, inciso VI; art. 9º; art. 50, inciso I, alínea &quot;e&quot;. ABNT NBR ISO/IEC 27.701/2019, item 7.3.3. </P>

<P> </P>

<P>A Política de Privacidade deve ser publicada em local facilmente acessível pelos titulares de dados pessoais. Além de fornecer acesso à política no momento da coleta dos dados pessoais, convém que a organização forneça acesso ao artefato de forma permanente no sítio institucional. </P>

<P> </P>

<P>7.1.1.1 Favor informar o endereço da internet (URL) onde a política está publicada: </P>

<P>Não aplicável    </P>

<P>7.2 Foram implementados mecanismos para atender os direitos dos titulares elencados no art. 18 da LGPD e aplicáveis à organização? </P>

<P>Não (não foram implementados mecanismos para atender os direitos dos titulares elencados no art. 18 da LGPD). </P>

<P>Referência(s): Lei 13.709/2018, art. 17-22. ABNT NBR ISO/IEC 27.701/2019, item 7.3. </P>

<P>  </P>

<P>Quando aplicável, a organização deve atender aos direitos dos titulares estabelecidos no art.18 da LGPD como, por exemplo: confirmação da existência de tratamento; acesso aos dados; e correção de dados. </P>

<P> </P>

<P>8. Compartilhamento de dados pessoais </P>

<P> </P>

<P>8.1 A organização identificou os dados pessoais são compartilhados com terceiros? </P>

<P>Não (não houve iniciativa para identificar dados pessoais que são compartilhados com terceiros). </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso XVI; arts. 26-27; art. 39. ABNT NBR ISO/IEC 27.701/2019, item 7.5.3 e 7.5.4. </P>

<P> </P>

<P>É conveniente que a organização tenha documentado quais os dados pessoais que são compartilhados com terceiros. </P>

<P> </P>

<P>8.1.1 Os compartilhamentos de dados pessoais identificados estão em conformidade com os critérios estabelecidos na LGPD? </P>

<P>Não aplicável    </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso XVI; arts. 26-27; art. 39. ABNT NBR ISO/IEC 27.701/2019, item 7.5.3 e 7.5.4. </P>

<P> </P>

<P>Os compartilhamentos de dados pessoais devem respeitar os critérios estabelecidos na LGPD. Diante disso, os casos de compartilhamento devem ser avaliados para que sejam efetuados os devidos ajustes. </P>

<P>O uso compartilhado de dados pessoais pelo Poder Público deve atender a finalidades específicas de execução de políticas públicas e atribuição legal e respeitar os princípios elencados no art. 6º da LGPD. </P>

<P>Ademais, há a necessidade de que os contratos e convênios que impliquem uso compartilhado, transferência ou comunicação de dados pessoais com entidades privadas sejam objeto de comunicação à ANPD. </P>

<P> </P>

<P>8.1.2 A organização registra eventos relacionados à transferência dos dados pessoais que são compartilhados com terceiros e que foram identificados? </P>

<P>Não aplicável    </P>

<P>Referência(s): Lei 13.709/2018, art. 5º, inciso XVI; arts. 26-27; art. 39. ABNT NBR ISO/IEC 27.701/2019, item 7.5.4. </P>

<P> </P>

<P>É conveniente que a organização tenha registros de quais dados foram compartilhados, com quem foram compartilhados e quando foram compartilhados. </P>

<P> </P>

<P>8.1.3 Algum caso de compartilhamento envolve transferência internacional de dados pessoais? </P>

<P>Não aplicável    </P>

<P>Referência(s): Lei 13.709/2018, arts 33-36. ABNT NBR ISO/IEC 27.701/2019, item 7.5.1 e 7.5.2. </P>

<P> </P>

<P>A LGPD relaciona os casos nos quais é permitida a transferência internacional de dados pessoais. Diante disso, é conveniente que a organização identifique os casos em que isso ocorre para avaliar se estão em conformidade com as hipóteses estabelecidos na lei. </P>

<P> </P>

<P>8.1.3.1 As transferências internacionais de dados pessoais estão de acordo com os casos previstos na LGPD? </P>

<P>Não aplicável </P>

<P>Referência(s): Lei 13.709/2018, arts. 33-36. ABNT NBR ISO/IEC 27.701/2019, item 7.5.2. </P>

<P> </P>

<P>A organização deve avaliar se a transferência internacional de dados pessoais se enquadra em um dos casos previstos no art. 33 da LGPD. </P>

<P> </P>

<P>9. Violação de dados pessoais </P>

<P> </P>

<P>9.1 A organização possui Plano de Resposta a Incidentes (ou documento similar) que abrange o </P>

<P>tratamento de incidentes que envolvem violação de dados pessoais? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 50, § 2º, inciso I, alínea &#8220;g&#8221;. ABNT NBR ISO/IEC 27.701/2019, item 6.13.1.1. </P>

<P> </P>

<P>Como parte do processo de gestão de incidentes de segurança da informação global, é conveniente que a organização estabeleça responsabilidades e procedimentos para assegurar respostas rápidas, efetivas e ordenadas a incidentes que envolvem violação de dados pessoais. </P>

<P> </P>

<P>9.2 A organização possui sistema para o registro de incidentes de segurança da informação que envolvem violação de dados pessoais? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 50, § 2º, inciso I, alínea &quot;g&quot;. ABNT NBR ISO/IEC 27.701/2019, item 6.13.1.1. </P>

<P> </P>

<P>Convém que a organização possua um sistema de informação de gestão de incidentes que viabiliza o tratamento de casos que envolvem violação de dados pessoais. Essa gestão inclui o registro dos incidentes. </P>

<P> </P>

<P>9.3 A organização possui sistema para registro das ações adotadas para solucionar incidentes de segurança da informação que envolvem violação de dados pessoais? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 50, § 2º, inciso I, alínea &quot;g&quot;. ABNT NBR ISO/IEC 27.701/2019, item 6.13.1.5. </P>

<P> </P>

<P>Convém que a organização possua sistema para o registro das ações adotadas para solucionar os incidentes que envolvem violação de dados pessoais. O tratamento de incidentes pode envolver, primeiramente, a adoção de solução de contorno para, posteriormente, haver análise e erradicação da causa. </P>

<P> </P>

<P>9.4 A organização monitora proativamente a ocorrência de eventos que podem ser associados à violação de dados pessoais? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 50, § 2º, inciso I, alínea &quot;g&quot;. ABNT NBR ISO/IEC 27.701/2019, itens 6.13.1.4 e 6.13.1.5. </P>

<P> </P>

<P>Convém que a organização adote mecanismo para monitorar proativamente os eventos de segurança da informação que são associados à violação de dados pessoais para adotar medidas necessárias caso ocorram. </P>

<P>A identificação precoce de incidentes pode diminuir significativamente os impactos causados por eles. </P>

<P> </P>

<P>9.5 A organização estabeleceu procedimentos para comunicar à Autoridade Nacional de Proteção de Dados e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 48. ABNT NBR ISO/IEC 27.701/2019, item 6.13.1.5. </P>

<P> </P>

<P>A organização deve comunicar à ANPD e ao titular a ocorrência de incidente de segurança da informação que possa acarretar risco ou dano relevante aos titulares. A notificação deve ser feita em prazo razoável e mencionar, no mínimo: a descrição da natureza dos dados pessoais afetados; as informações sobre os titulares envolvidos; a indicação das medidas técnicas e de segurança adotadas para a proteção dos dados; os riscos relacionados ao incidente; e as medidas que foram ou que serão adotadas para reverter ou mitigar os efeitos do prejuízo. Caso a organização não encaminhe a comunicação tempestivamente, deverá ser exposto, também, os motivos que levaram à demora. </P>

<P> </P>

<P>10. Medidas de proteção </P>

<P> </P>

<P>10.1 A organização é capaz de comprovar que adotou medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais? </P>

<P>Sim </P>

<P>Referência(s): Lei 13.709/2018, art. 46. ABNT NBR ISO/IEC 27.002/2013, item 6.1. </P>

<P> </P>

<P>A organização deve adotar medidas de segurança, técnicas e administrativas, aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito. </P>

<P> </P>

<P>10.2 A organização implementou processo para registro, cancelamento e provisionamento de usuários em sistemas que realizam tratamento de dados pessoais? </P>

<P>Não (a organização não implementou processo formal para registro, cancelamento e provisionamento de usuários em sistemas que realizam tratamento de dados pessoais). </P>

<P>Referência(s): Lei 13.709/2018, art. 46. ABNT NBR ISO/IEC 27.701/2019, itens 6.6.2.1 e 6.6.2.2. </P>

<P> </P>

<P>Convém que a organização defina processo formal para registro e cancelamento de usuários para viabilizar a atribuição dos direitos de acesso aos sistemas que realizam tratamento de dados pessoais. </P>

<P>O mesmo deve ser feito com o processo de provisionamento para conceder ou revogar os direitos de acesso dos usuários nesses sistemas. </P>

<P>Convém que a concessão de direitos de acesso observe os princípios de &quot;necessidade de conhecer&quot; e &quot;necessidade de uso&quot;. </P>

<P> </P>

<P>10.3 A organização registra eventos das atividades de tratamento de dados pessoais? </P>

<P>Não (a organização não registra os eventos de atividades de tratamento de dados pessoais). </P>

<P>Referência(s): Lei 13.709/2018, art. 46. ABNT NBR ISO/IEC 27.701/2019, item 6.9.4.1. </P>

<P> </P>

<P>Convém que a organização registre os eventos (logs) das atividades de tratamento de dados pessoais de forma que seja possível identificar por quem, quando e quais dados pessoais foram acessados. Nos casos em que ocorrem mudanças nos dados, também deve ser registrada a ação realizada (e.g.: inclusão, alteração ou exclusão). </P>

<P> </P>

<P>10.4 A organização utiliza criptografia para proteger os dados pessoais? </P>

<P>Não (a organização não utiliza criptografia para proteger os dados pessoais). </P>

<P>Referência(s): Lei 13.709/2018, art. 46; art. 50, § 2º, inciso I, alínea &quot;c&quot;. ABNT NBR ISO/IEC 27.701/2019, item 6.7. </P>

<P> </P>

<P>A utilização de criptografia pode proteger a confidencialidade, a autenticidade e/ou a integridade da informação. </P>

<P>Por exemplo, devido à criticidade dos dados sensíveis, a adoção de mecanismos para criptografá-los em trânsito e no armazenamento pode mitigar riscos associados à violação de dados pessoais. </P>

<P> </P>

<P>10.5 A organização adotou medidas para assegurar que processos e sistemas sejam projetados, desde a concepção, em conformidade com a LGPD (Privacy by Design e Privacy by Default)? </P>

<P>Não </P>

<P>Referência(s): Lei 13.709/2018, art. 46, § 2º. ABNT NBR ISO/IEC 27.701/2019, item 7.4. </P>

<P> </P>

<P>A organização deve assegurar que os processos e sistemas sejam projetados de forma que os tratamentos de dados pessoais estejam limitados ao que é estritamente necessário para alcance da finalidade pretendida. </P>

<P> </P>
</Document>
</TaggedPDF-doc>
