O que é o Regulamento Geral sobre a Proteção de Dados (GDPR)?
Também conhecido como: GDPR, EU GDPR, Regulamento Geral sobre a Proteção de Dados (UE)
O GDPR se aplica não apenas às organizações estabelecidas na União Europeia, mas também a organizações fora da UE em determinadas circunstâncias, inclusive quando elas oferecem bens ou serviços a pessoas na UE ou monitoram seu comportamento.
O GDPR estabelece requisitos sobre tratamento lícito, transparência, consentimento, minimização de dados, segurança, direitos dos titulares dos dados, transferências internacionais de dados e prestação de contas.
Para sites, um dos requisitos mais visíveis do GDPR é o consentimento para cookies e rastreadores. Quando o consentimento é a base legal adequada, ele deve ser livre, específico, informado e inequívoco, e as organizações devem conseguir demonstrar que o consentimento foi obtido.
O que significa GDPR?
GDPR é a sigla de Regulamento Geral sobre a Proteção de Dados.
Seu nome oficial é Regulation (EU) 2016/679. Foi adotado pela União Europeia em 2016 e passou a ser aplicável em 25 de maio de 2018.
O regulamento substituiu a Directive 95/46/EC de proteção de dados da UE e criou um marco de proteção de dados mais consistente em todo o Espaço Econômico Europeu.
O GDPR foi concebido para proteger os direitos fundamentais das pessoas em relação a seus dados pessoais e, ao mesmo tempo, estabelecer obrigações consistentes para as organizações que tratam esses dados.
A quem o GDPR se aplica?
O GDPR pode se aplicar a organizações dentro e fora da União Europeia.
Em geral, ele se aplica quando:
- Uma organização está estabelecida na UE e trata dados pessoais como parte de suas atividades.
- Uma organização fora da UE oferece bens ou serviços a pessoas na UE.
- Uma organização fora da UE monitora o comportamento de pessoas na UE.
Isso significa que uma empresa não precisa necessariamente ter um escritório na Europa para que o GDPR se torne relevante. Um negócio sediado em outro lugar ainda pode estar dentro do seu escopo, dependendo do que oferece e de como interage com pessoas na UE.
O que são dados pessoais no GDPR?
O GDPR define dados pessoais de forma ampla.
Dados pessoais são informações relativas a uma pessoa natural identificada ou identificável.
Dependendo das circunstâncias, isso pode incluir:
- Nome
- Endereço de e-mail
- Número de telefone
- Endereço postal
- Endereço IP
- Identificadores on-line
- Identificadores de cookies
- Identificadores de dispositivo
- Informações de localização
- Informações da conta
- Identificadores de publicidade
- Dados relativos ao comportamento ou às preferências de uma pessoa
Algumas categorias de dados pessoais recebem proteção adicional no GDPR, incluindo determinadas informações de saúde, biométricas, genéticas, raciais ou étnicas, religiosas e outras informações sensíveis.
O que é tratamento no GDPR?
O tratamento também é definido de forma ampla no GDPR.
Pode incluir operações como:
- Coletar dados pessoais
- Registrar informações
- Organizar dados
- Armazenar dados
- Acessar dados
- Usar dados
- Compartilhar dados
- Analisar dados
- Combinar dados
- Excluir dados
Como resultado, a conformidade com o GDPR não se limita à coleta de dados. Ela pode se aplicar a todo o ciclo de vida dos dados pessoais.
Quais são os principais princípios do GDPR?
O GDPR estabelece vários princípios centrais para o tratamento de dados pessoais.
Entre eles:
Licitude, lealdade e transparência
As organizações devem tratar os dados pessoais de forma lícita, leal e transparente.
Limitação da finalidade
Os dados pessoais devem ser coletados para finalidades determinadas, explícitas e legítimas e não ser posteriormente tratados de forma incompatível.
Minimização de dados
As organizações devem tratar apenas os dados pessoais que sejam adequados, pertinentes e limitados ao necessário para a finalidade.
Exatidão
Os dados pessoais devem ser exatos e mantidos atualizados quando necessário.
Limitação da conservação
Os dados pessoais não devem ser conservados por mais tempo do que o necessário para sua finalidade.
Integridade e confidencialidade
As organizações devem usar medidas de segurança adequadas para proteger os dados pessoais.
Prestação de contas
As organizações devem ser responsáveis pelo cumprimento do GDPR e conseguir demonstrar esse cumprimento.
Esses princípios influenciam tudo, desde avisos de privacidade e retenção de dados até gestão de consentimento e controles de segurança.
Quais são as bases legais do GDPR?
O GDPR não exige consentimento para todo tipo de tratamento de dados pessoais.
O Artigo 6 identifica várias bases legais para o tratamento de dados pessoais, incluindo:
Portanto, o consentimento é apenas uma base legal entre várias.
A organização deve determinar a base legal adequada para cada atividade de tratamento, em vez de tratar automaticamente toda operação de tratamento como baseada em consentimento.
O que é consentimento no GDPR?
Quando o consentimento é usado como base legal do tratamento, o consentimento no GDPR deve atender a requisitos específicos.
O consentimento deve ser:
Ele também deve envolver um ato afirmativo claro.
Silêncio, inatividade e caixas pré-marcadas não constituem consentimento válido no GDPR.
Um pedido de consentimento também deve ser claramente distinguível de outras informações, usar linguagem compreensível e explicar com o que a pessoa está concordando.
O que o GDPR exige quanto aos registros de consentimento?
As organizações que se baseiam no consentimento devem conseguir demonstrar que a pessoa consentiu.
Isso torna os registros de consentimento uma parte importante da conformidade com o GDPR.
Um registro de consentimento útil pode captar informações como:
- Status do consentimento
- Data e hora
- Finalidade ou finalidades
- Mecanismo de consentimento
- Versão do aviso ou da política de privacidade aplicável
- Categorias de tratamento
- Status da revogação
- Identificador ou recibo de consentimento aplicável
As informações exatas que uma organização deve conservar dependem de suas atividades de tratamento e de seus requisitos de conformidade.
O princípio importante é que a organização não deve ter de depender apenas da memória do usuário ou de um sinalizador de banco de dados não verificável para comprovar o consentimento. O Artigo 7 exige especificamente que o controlador consiga demonstrar o consentimento quando o tratamento se basear nele.
O consentimento no GDPR pode ser revogado?
Sim.
As pessoas têm o direito de revogar o consentimento a qualquer momento quando o tratamento se baseia no consentimento.
O GDPR também exige que revogar o consentimento seja tão fácil quanto concedê-lo. A revogação não torna retroativamente ilícito o tratamento anterior baseado em consentimento, mas a organização deve deixar de se basear no consentimento para tratamentos futuros quando nenhuma outra base legal se aplicar.
Para sites, é por isso que um sistema de consentimento deve oferecer uma forma acessível de rever e alterar as preferências de privacidade.
O que é consentimento de cookies no GDPR?
O consentimento de cookies no GDPR consiste em obter consentimento válido quando cookies ou tecnologias semelhantes envolvem tratamento para o qual o consentimento é exigido.
Exemplos comuns incluem:
- Rastreadores de publicidade
- Analytics comportamental
- Rastreamento de redes sociais
- Pixels de marketing
- Algumas tecnologias de terceiros incorporadas
- Outras tecnologias de rastreamento não essenciais
Um banner de cookies, por si só, não torna automaticamente um site conforme ao GDPR.
Uma implementação de consentimento em conformidade deve garantir que as tecnologias aplicáveis não realizem o tratamento correspondente antes de o consentimento necessário ser obtido.
É aí que o consentimento prévio e o bloqueio prévio se tornam importantes.
O que é bloqueio prévio no GDPR?
Bloqueio prévio significa impedir que cookies, scripts e rastreadores não essenciais sejam executados até que o visitante faça a escolha de consentimento exigida.
Isso é diferente de simplesmente exibir um banner de consentimento.
Por exemplo, se um script de analytics ou de publicidade carrega antes de o usuário fazer uma escolha, exibir um banner depois não desfaz o que já aconteceu.
Portanto, um sistema de consentimento aplicado tecnicamente deve conectar a decisão do usuário às tecnologias que realizam o tratamento.
O ConsentX descreve essa abordagem como bloqueio prévio de scripts, em que os rastreadores não essenciais permanecem bloqueados até que a escolha adequada seja feita.
Quais direitos as pessoas têm no GDPR?
O GDPR concede às pessoas uma série de direitos sobre seus dados pessoais.
Dependendo das circunstâncias, esses direitos incluem:
- Direito à informação
- Direito de acesso
- Direito de retificação
- Direito de eliminação
- Direito à limitação do tratamento
- Direito à portabilidade dos dados
- Direito de oposição
- Direitos relativos a decisões automatizadas e à definição de perfis
Esses direitos são parte importante da conformidade com o GDPR e exigem que as organizações tenham processos para receber, autenticar, avaliar e responder às requisições dos titulares dos dados.
O que é um controlador de dados no GDPR?
Um controlador de dados é a organização ou pessoa que determina as finalidades e os meios do tratamento de dados pessoais.
O controlador é responsável por assegurar que o tratamento cumpra os requisitos aplicáveis do GDPR.
Por exemplo, uma empresa que opera um site de e-commerce pode determinar:
- Quais informações de clientes são coletadas
- Por que são coletadas
- Como são usadas
- Por quanto tempo são conservadas
- Quais prestadores de serviços as recebem
Essa empresa pode, portanto, atuar como controladora nessas atividades de tratamento.
O que é um operador de dados no GDPR?
Um operador de dados trata dados pessoais em nome de um controlador.
Os exemplos podem incluir determinados:
- Provedores de serviços em nuvem
- Plataformas de e-mail
- Sistemas de gestão de relacionamento com o cliente
- Provedores de analytics
- Provedores de hospedagem
- Provedores de pagamento ou de logística
O controlador continua responsável por selecionar operadores adequados e cumprir suas obrigações no GDPR, enquanto os operadores também têm obrigações previstas no regulamento.
A relação entre controlador e operador deve estar claramente documentada e regida pelos instrumentos contratuais adequados.
O que é conformidade com o GDPR?
Conformidade com o GDPR significa implementar as medidas organizacionais, jurídicas e técnicas necessárias para atender aos requisitos aplicáveis do GDPR.
Um programa de conformidade com o GDPR pode incluir:
- Mapear o tratamento de dados pessoais
- Identificar as bases legais
- Manter avisos de privacidade
- Gerenciar o consentimento de cookies
- Registrar o consentimento
- Implementar processos para requisições dos titulares dos dados
- Estabelecer políticas de retenção
- Gerenciar operadores
- Implementar medidas de segurança
- Avaliar tratamentos de alto risco
- Gerenciar transferências internacionais
- Manter documentação de conformidade
- Demonstrar prestação de contas
Portanto, a conformidade é mais ampla do que instalar um banner de cookies.
GDPR e conformidade de sites
Para sites, a conformidade com o GDPR costuma envolver vários sistemas interligados.
Um site pode precisar:
- Identificar cookies, scripts e tecnologias de terceiros.
- Determinar quais atividades de tratamento exigem consentimento.
- Exibir informações claras antes de coletar o consentimento.
- Oferecer escolhas reais.
- Impedir o tratamento não essencial correspondente antes do consentimento.
- Registrar a decisão do usuário.
- Respeitar alterações e revogações.
- Manter evidências da decisão de consentimento.
- Revisar ao longo do tempo as mudanças em scripts e serviços de terceiros.
É por isso que a varredura automatizada e o monitoramento contínuo podem ser úteis ao lado de uma plataforma de gestão de consentimento.
O ConsentX oferece um scanner projetado para identificar cookies, rastreadores, scripts e tecnologias de terceiros que carregam em um site antes de os visitantes darem seu consentimento.
GDPR e privacidade desde a concepção
O GDPR também promove uma abordagem proativa da privacidade.
As organizações devem considerar os requisitos de proteção de dados ao projetar produtos, sites, aplicativos e sistemas de tratamento, em vez de tratar a conformidade como algo acrescentado depois do lançamento.
Para a gestão de consentimento, isso significa que as preferências de privacidade devem se refletir no comportamento técnico do site.
Um banner que diz "Do Not Track" enquanto os rastreadores continuam a carregar não oferece o mesmo nível de controle que um sistema que realmente aplica a escolha do usuário.
Penalidades do GDPR
O GDPR prevê multas administrativas significativas para determinadas infrações.
Dependendo do tipo de violação, as multas podem chegar a:
Até €10 milhões ou 2% do faturamento anual global, o que for maior, para determinadas infrações.
Até €20 milhões ou 4% do faturamento anual global, o que for maior, para infrações mais graves.
O máximo aplicável depende da disposição específica do GDPR envolvida.
As penalidades são apenas uma parte do marco de fiscalização. Portanto, as organizações devem se concentrar em construir controles de conformidade sustentáveis, em vez de tratar a multa máxima como a definição de conformidade com o GDPR.
Como o ConsentX ajuda na gestão de consentimento no GDPR
O ConsentX é uma plataforma de gestão de consentimento (CMP) projetada para ajudar as organizações a operacionalizar requisitos de privacidade e consentimento em seus sites.
Seus recursos de gestão de consentimento incluem:
Varredura de sites
Banners de consentimento
Bloqueio prévio de scripts
Escolhas de consentimento granulares
Revogação do consentimento
Recibos de consentimento à prova de adulteração
Regras de privacidade sensíveis à localização
Exportações para auditoria
Fluxos de requisições dos titulares dos dados
O ConsentX descreve sua plataforma como uma solução que ajuda as empresas a bloquear rastreadores não essenciais antes do consentimento e a manter registros de consentimento à prova de adulteração.
A tecnologia não substitui a avaliação jurídica da organização nem seu programa mais amplo de conformidade com o GDPR. Em vez disso, ela pode fornecer a camada técnica necessária para tornar as escolhas de consentimento aplicáveis e auditáveis.
Checklist de conformidade com o GDPR
Um checklist prático de GDPR para sites inclui:
- Identificar os dados pessoais que seu site trata.
- Mapear cookies, rastreadores e tecnologias de terceiros.
- Determinar a base legal de cada atividade de tratamento relevante.
- Fornecer informações claras de privacidade.
- Obter consentimento válido quando o consentimento for a base legal aplicável.
- Não usar caixas de consentimento pré-marcadas.
- Bloquear os rastreadores não essenciais aplicáveis antes do consentimento.
- Tornar a recusa e a revogação acessíveis.
- Registrar e preservar as evidências de consentimento.
- Oferecer mecanismos para o exercício dos direitos dos titulares dos dados.
- Revisar os operadores terceirizados e seus contratos.
- Manter controles de segurança adequados.
- Escanear o site regularmente em busca de mudanças.
GDPR: principais conclusões
O Regulamento Geral sobre a Proteção de Dados (GDPR) é uma das leis de proteção de dados mais influentes do mundo.
Os pontos mais importantes são:
- O GDPR regula o tratamento de dados pessoais.
- Ele pode se aplicar a organizações fora da UE.
- O consentimento é apenas uma entre várias bases legais para o tratamento.
- O consentimento no GDPR deve ser livre, específico, informado e inequívoco.
- Caixas pré-marcadas e inatividade não constituem consentimento válido.
- As organizações que se baseiam no consentimento devem conseguir demonstrá-lo.
- As pessoas podem revogar o consentimento a qualquer momento.
- A revogação deve ser tão fácil quanto a concessão do consentimento.
- O GDPR prevê amplos direitos aos titulares dos dados.
- A conformidade de um site exige mais do que exibir um banner de cookies.
- A aplicação técnica e os registros de consentimento são partes importantes de um sistema de consentimento auditável.
Torne o consentimento no GDPR aplicável e comprovável
A conformidade com o GDPR não se resume a exibir aos usuários um aviso de privacidade ou um banner de cookies. A implementação técnica precisa respeitar a escolha do usuário, impedir o tratamento correspondente antes do consentimento, dar suporte à revogação e manter evidências confiáveis do que aconteceu. O ConsentX ajuda as organizações a coletar, aplicar e comprovar o consentimento em seus sites. Comece a construir uma gestão de consentimento pronta para auditoria com o ConsentX.
Termos relacionados
Permissão para cookies e rastreadores não essenciais quando o consentimento é exigido.
A prática técnica de impedir que os rastreadores não essenciais aplicáveis sejam disparados antes de o usuário dar seu consentimento.
Software que coleta, gerencia, aplica e registra o consentimento dos usuários.
Um registro estruturado que mostra com o que o usuário concordou, incluindo as finalidades e as informações de consentimento aplicáveis.
A organização que determina as finalidades e os meios do tratamento de dados pessoais no GDPR.
Uma organização que trata dados pessoais em nome de um controlador.
A pessoa a quem os dados pessoais se referem.
O marco de GDPR do Reino Unido pós-Brexit.
A Digital Personal Data Protection Act da Índia.