Regime compatível com a atuação estatal
A CAAPP reconhece que, como sociedade de economia mista, pode tratar dados em contextos de política pública e em atividades negociais. A finalidade de cada tratamento orienta o regime aplicável.
Proposta de diretrizes para proteção de dados pessoais e privacidade na CAAPP, construída a partir da Lei Geral de Proteção de Dados Pessoais e das boas práticas de governança aplicáveis às empresas estatais.
A Lei Federal nº 13.709/2018 estabelece regras para coleta, uso, armazenamento, compartilhamento e descarte de dados pessoais, em meios físicos ou digitais, com o objetivo de proteger a liberdade, a privacidade e o livre desenvolvimento da personalidade da pessoa natural.
Esta proposta organiza as diretrizes que devem orientar a CAAPP no tratamento de dados pessoais de cidadãos, colaboradores, administradores, fornecedores, parceiros, representantes de comunidades, beneficiários de políticas públicas e demais pessoas naturais que se relacionem com a Companhia.
Como sociedade de economia mista, a CAAPP deve observar cautela reforçada: quando tratar dados para execução de políticas públicas, aplica-se a lógica própria do Poder Público; quando o tratamento estiver ligado a atividade negocial, deve haver avaliação autônoma da base legal, da finalidade e do eventual proveito econômico.
A CAAPP reconhece que, como sociedade de economia mista, pode tratar dados em contextos de política pública e em atividades negociais. A finalidade de cada tratamento orienta o regime aplicável.
Dados obtidos para execução de política pública não devem ser reaproveitados para finalidade diversa ou de proveito econômico sem base legal própria e avaliação específica.
A Companhia deve adotar controles proporcionais ao risco, à sensibilidade dos dados e ao volume das operações, prevenindo incidentes e acessos indevidos.
A governança em privacidade deve inspirar confiança por meio de transparência, canais de participação, supervisão interna e melhoria contínua.
Tratamento para propósitos legítimos, específicos, explícitos e informados ao titular.
Compatibilidade entre o tratamento realizado e a finalidade informada, considerado o contexto.
Uso apenas dos dados pertinentes, proporcionais e não excessivos para cada finalidade.
Consulta facilitada e gratuita sobre a forma, a duração e a integridade do tratamento.
Compromisso com exatidão, clareza, relevância e atualização dos dados pessoais.
Informações claras, precisas e acessíveis sobre o tratamento e os agentes envolvidos.
Medidas técnicas e administrativas contra acessos não autorizados e eventos acidentais ou ilícitos.
Adoção de controles capazes de reduzir riscos e evitar danos aos titulares.
Vedação de tratamento para fins discriminatórios, ilícitos ou abusivos.
Demonstração das medidas adotadas para cumprir a LGPD e comprovar sua eficácia.
Todo tratamento deve estar vinculado a uma hipótese legal. No contexto da CAAPP, a avaliação deve considerar especialmente:
Dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou organização filosófica, religiosa ou política, saúde, vida sexual, genética ou biometria exigem cautela adicional. O tratamento deve ser indispensável, limitado à finalidade legítima e acompanhado de medidas reforçadas de segurança e prevenção contra discriminação.
Registro das operações de tratamento, com identificação dos agentes, ciclo de vida dos dados, finalidade, hipótese legal, categorias de titulares, compartilhamentos, medidas de segurança, retenção e descarte.
Implementação de políticas, práticas de privacidade desde a concepção, relatórios de impacto quando necessários, cláusulas contratuais, matriz de riscos e controles para dados sensíveis.
Acompanhamento de indicadores, revisão periódica dos registros, gestão de incidentes, reporte de resultados e atualização dos controles conforme a evolução das atividades da Companhia.
Pessoa natural a quem se referem os dados pessoais tratados pela CAAPP em suas atividades institucionais, contratuais, administrativas ou de atendimento.
A CAAPP, quando decide as finalidades e os meios de tratamento dos dados pessoais sob sua responsabilidade.
Canal de comunicação entre a Companhia, os titulares e a Autoridade Nacional de Proteção de Dados, com as atribuições previstas no art. 41 da LGPD.
Colaboradores que acessam ou utilizam dados pessoais no desempenho de suas atribuições, conforme necessidade e autorização.
Terceiros contratados que tratam dados pessoais em nome da Companhia, dentro dos limites contratuais e legais.
Autoridade nacional responsável por zelar, regulamentar e fiscalizar o cumprimento da LGPD no Brasil.
A governança deve cobrir coleta, registro, organização, consulta, uso, compartilhamento, armazenamento, retenção e descarte seguro.
Compartilhamentos devem ter finalidade delimitada, fundamento legal, registro, controle contratual e acesso restrito ao necessário.
Solicitações relacionadas a dados pessoais podem ser encaminhadas pelos canais oficiais da CAAPP, com identificação do titular e descrição objetiva do pedido.