Proteção de Dados

Proposta de diretrizes para proteção de dados pessoais e privacidade na CAAPP, construída a partir da Lei Geral de Proteção de Dados Pessoais e das boas práticas de governança aplicáveis às empresas estatais.

Proposta institucional

A Lei Federal nº 13.709/2018 estabelece regras para coleta, uso, armazenamento, compartilhamento e descarte de dados pessoais, em meios físicos ou digitais, com o objetivo de proteger a liberdade, a privacidade e o livre desenvolvimento da personalidade da pessoa natural.

Esta proposta organiza as diretrizes que devem orientar a CAAPP no tratamento de dados pessoais de cidadãos, colaboradores, administradores, fornecedores, parceiros, representantes de comunidades, beneficiários de políticas públicas e demais pessoas naturais que se relacionem com a Companhia.

Como sociedade de economia mista, a CAAPP deve observar cautela reforçada: quando tratar dados para execução de políticas públicas, aplica-se a lógica própria do Poder Público; quando o tratamento estiver ligado a atividade negocial, deve haver avaliação autônoma da base legal, da finalidade e do eventual proveito econômico.

Compromissos de proteção e governança

Regime compatível com a atuação estatal

A CAAPP reconhece que, como sociedade de economia mista, pode tratar dados em contextos de política pública e em atividades negociais. A finalidade de cada tratamento orienta o regime aplicável.

Separação por finalidade

Dados obtidos para execução de política pública não devem ser reaproveitados para finalidade diversa ou de proveito econômico sem base legal própria e avaliação específica.

Segurança e prevenção

A Companhia deve adotar controles proporcionais ao risco, à sensibilidade dos dados e ao volume das operações, prevenindo incidentes e acessos indevidos.

Confiança do titular

A governança em privacidade deve inspirar confiança por meio de transparência, canais de participação, supervisão interna e melhoria contínua.

Princípios da LGPD

01

Finalidade

Tratamento para propósitos legítimos, específicos, explícitos e informados ao titular.

02

Adequação

Compatibilidade entre o tratamento realizado e a finalidade informada, considerado o contexto.

03

Necessidade

Uso apenas dos dados pertinentes, proporcionais e não excessivos para cada finalidade.

04

Livre acesso

Consulta facilitada e gratuita sobre a forma, a duração e a integridade do tratamento.

05

Qualidade dos dados

Compromisso com exatidão, clareza, relevância e atualização dos dados pessoais.

06

Transparência

Informações claras, precisas e acessíveis sobre o tratamento e os agentes envolvidos.

07

Segurança

Medidas técnicas e administrativas contra acessos não autorizados e eventos acidentais ou ilícitos.

08

Prevenção

Adoção de controles capazes de reduzir riscos e evitar danos aos titulares.

09

Não discriminação

Vedação de tratamento para fins discriminatórios, ilícitos ou abusivos.

10

Responsabilização

Demonstração das medidas adotadas para cumprir a LGPD e comprovar sua eficácia.

Hipóteses de tratamento

Todo tratamento deve estar vinculado a uma hipótese legal. No contexto da CAAPP, a avaliação deve considerar especialmente:

  • cumprimento de obrigação legal ou regulatória pela Companhia;
  • execução de políticas públicas previstas em lei, regulamento, contrato, convênio ou instrumento congênere;
  • execução de contratos ou de procedimentos preliminares relacionados a contrato;
  • exercício regular de direitos em processos administrativos, judiciais ou arbitrais;
  • realização de estudos, sempre que possível com anonimização;
  • proteção da vida ou da incolumidade física do titular ou de terceiro;
  • consentimento, quando a LGPD exigir manifestação livre, informada e inequívoca;
  • legítimo interesse, quando aplicável, com avaliação de necessidade, expectativa do titular e salvaguardas.

Dados pessoais sensíveis

Dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou organização filosófica, religiosa ou política, saúde, vida sexual, genética ou biometria exigem cautela adicional. O tratamento deve ser indispensável, limitado à finalidade legítima e acompanhado de medidas reforçadas de segurança e prevenção contra discriminação.

Ciclo de governança em privacidade

Diagnóstico e mapeamento

Registro das operações de tratamento, com identificação dos agentes, ciclo de vida dos dados, finalidade, hipótese legal, categorias de titulares, compartilhamentos, medidas de segurança, retenção e descarte.

Execução das medidas

Implementação de políticas, práticas de privacidade desde a concepção, relatórios de impacto quando necessários, cláusulas contratuais, matriz de riscos e controles para dados sensíveis.

Monitoramento contínuo

Acompanhamento de indicadores, revisão periódica dos registros, gestão de incidentes, reporte de resultados e atualização dos controles conforme a evolução das atividades da Companhia.

Papéis e responsabilidades

Titular dos dados

Pessoa natural a quem se referem os dados pessoais tratados pela CAAPP em suas atividades institucionais, contratuais, administrativas ou de atendimento.

Controlador

A CAAPP, quando decide as finalidades e os meios de tratamento dos dados pessoais sob sua responsabilidade.

Encarregado

Canal de comunicação entre a Companhia, os titulares e a Autoridade Nacional de Proteção de Dados, com as atribuições previstas no art. 41 da LGPD.

Operadores internos

Colaboradores que acessam ou utilizam dados pessoais no desempenho de suas atribuições, conforme necessidade e autorização.

Operadores externos

Terceiros contratados que tratam dados pessoais em nome da Companhia, dentro dos limites contratuais e legais.

ANPD

Autoridade nacional responsável por zelar, regulamentar e fiscalizar o cumprimento da LGPD no Brasil.

Direitos dos titulares

  • confirmar a existência de tratamento de seus dados pessoais;
  • acessar os dados tratados pela Companhia;
  • corrigir dados incompletos, inexatos ou desatualizados;
  • solicitar anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade;
  • obter informação sobre compartilhamentos realizados, observadas as hipóteses legais de sigilo;
  • revogar consentimento e solicitar revisão de decisões automatizadas, quando aplicável.

Ciclo de vida dos dados

A governança deve cobrir coleta, registro, organização, consulta, uso, compartilhamento, armazenamento, retenção e descarte seguro.

Compartilhamento responsável

Compartilhamentos devem ter finalidade delimitada, fundamento legal, registro, controle contratual e acesso restrito ao necessário.

Canal de atendimento

Solicitações relacionadas a dados pessoais podem ser encaminhadas pelos canais oficiais da CAAPP, com identificação do titular e descrição objetiva do pedido.

contato@caapp.com.br

Relatório da LGPD

  • 2024 — Relatório anual de atividades de proteção de dados pessoais.
  • 2025 — Relatório anual de atividades de proteção de dados pessoais.
  • 2026 — Relatório anual de atividades de proteção de dados pessoais.