Novos Conselheiros Indicados ao CADE – Retomada dos prazos ainda depende da aprovação dos nomes pelo Senado
3 min
Alerta
Foi publicada na última sexta-feira (28/01) a Resolução n.º 02/2022, da Autoridade Nacional de Proteção de Dados (“ANPD”), que aprova o Regulamento de aplicação da Lei nº 13.709/2018, Lei Geral de Proteção de Dados Pessoais (“LGPD”), para agentes de tratamento de pequeno porte, contemplando microempresas, empresas de pequeno porte, startups, associações sem fins lucrativos, dentre outros.
O Regulamento, que contou com a contribuição da comunidade por meio de consulta e audiência públicas ocorridas no segundo semestre de 2021, flexibiliza a aplicação da LGPD para pequenas empresas, ou seja, agentes de tratamento de pequeno porte, por meio de procedimentos simplificados e prazos diferenciados.
Ainda, referido Regulamento encontra respaldo no artigo 55-J, XVIII, da LGPD, que confere à ANPD competência para editar normas e procedimentos desta natureza, objetivando viabilizar a adequação à LGPD de microempresas e empresas de pequeno porte, incluindo startups ou empresas de inovação.
O objetivo do novo Regulamento é permitir que agentes de tratamento de pequeno porte tenham condições de se adequar à LGPD, reduzindo o ônus e as dificuldades que os rígidos requisitos estabelecidos pela Lei poderiam ter sobre seus negócios e atividades.
A quem se aplica o Regulamento?
Podem ser enquadrados como agentes de tratamento de pequeno porte as microempresas, empresas de pequeno porte, startups,[1] pessoas jurídicas de direito privado, inclusive sem fins lucrativos, bem como pessoas naturais e entes privados despersonalizados que realizam tratamento de dados pessoais, assumindo obrigações típicas de controlador ou de operador.[2]
Neste contexto, independentemente da natureza jurídica do agente, as flexibilizações previstas no Regulamento não serão aplicáveis – ou seja, prevalecerão as regras gerais da LGPD – nas seguintes situações:
A ANPD poderá solicitar ao agente de tratamento que comprove o seu enquadramento nas situações de aplicação da Resolução, em prazo de quinze dias.
Importante destacar que, nos termos do artigo 16 do Regulamento, a dispensa ou flexibilização de regras nele previstas não é absoluta. A ANPD poderá determinar, considerando circunstâncias concretas (ainda que não enquadradas objetivamente nas hipóteses apresentadas adiante), que os agentes de tratamento de pequeno porte cumpram obrigações inicialmente dispensadas ou flexibilizadas pelo Regulamento.
Quando as atividades de tratamentos de dados pessoais são consideradas de alto risco para os titulares, não estando, portanto, sujeitas ao Regulamento?
Para fins do Regulamento, serão considerados de alto risco as atividades de tratamentos de dados pessoais que atenderem, cumulativamente, a pelo menos um critério geral e um critério específico dentre os seguintes:
| (a) Critérios gerais:
(a.1) Tratamento de dados pessoais em larga escala; (a.2) Tratamento de dados pessoais que possa afetar significativamente interesses e direitos fundamentais dos titulares. |
(b) Critérios específicos:
(b.1) uso de tecnologias emergentes ou inovadoras; (b.2) vigilância ou controle de zonas acessíveis ao público; (b.3) decisões tomadas unicamente com base em tratamento automatizado de dados pessoais, inclusive aquelas destinadas a definir perfis (e.g., pessoal, profissional, de saúde, de consumo, de crédito, dentre outros) ou os aspectos da personalidade do titular; ou (b.4) utilização de dados pessoais sensíveis ou de dados pessoais de crianças, de adolescentes e de idosos. |
Quanto ao tratamento de dados pessoais em larga escala, o Regulamento o define como aquele que abrange número significativo de titulares. Tal qualificação também deverá levar em consideração o volume de dados envolvidos, a duração, frequência e extensão geográfica do tratamento. Trata-se de definição vaga que deverá ser objeto de avaliação de riscos caso a caso.
O tratamento de dados pessoais que possa afetar significativamente interesses e direitos fundamentais, por sua vez, será caracterizado, dentre outras situações, quando puder impedir o exercício de direitos ou a utilização de um serviço, ou potencialmente ocasionar danos aos titulares.
Ainda, reforçando o papel orientativo da ANPD, a Resolução prevê que a Autoridade poderá disponibilizar guias e orientações para auxiliar os agentes de tratamento de pequeno porte quanto à avaliação do risco de suas atividades.
Quais obrigações da LGPD são flexibilizadas pelo Regulamento?
Importante destacar, por fim, que a adoção das medidas de adequação à LGPD, como a indicação de DPO, o atendimento às recomendações de prevenção e segurança e a existência de política simplificada de segurança da informação serão positivamente consideradas entre os parâmetros e critérios de aplicação de sanções administrativas pela ANPD.
A equipe de Tecnologia e Proteção de Dados d0 Lefosse está à disposição para auxiliar seus clientes na aplicação do referido Regulamento aos seus negócios, bem como para quaisquer esclarecimentos a respeito da LGPD para pequenas e grandes empresas.
| Paulo Lilla paulo.lilla@lefosse.com Tel.: (+55) 11 3024 6490 |
Carla Segala carla.segala@lefosse.com Tel.: (+55) 11 3024 6256 |
| Mariana Sangoi mariana.sangoi@lefosse.com Tel.: (+55) 11 3025 3398 |
[1] Independentemente da forma societária adotada, os agentes de tratamento que possuam receita bruta máxima estabelecida no art. 4º, §1º, inciso I, do Marco Legal das Startups também serão considerados agentes de tratamento de pequeno porte para os fins do regulamento.
[2] Nos termos do art. 5º, VI e VII da LGPD: “controlador: pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais; operador: pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador”.
[3] Nesse sentido, a ANPD já disponibilizou Guia orientativo sobre segurança da informação para agentes de tratamento de pequeno porte, disponível em: https://www.gov.br/anpd/pt-br/documentos-e-publicacoes/guia-vf.pdf.
Receba análises e insights dos nossos advogados sobre o seu setor
Rua Iguatemi, 151
14º andar
01451-011 – Itaim Bibi
São Paulo – SP, Brasil
+55 11 3024-6100
Praia do Flamengo, 200
20º andar
22210-901 – Flamengo
Rio de Janeiro – RJ, Brasil
+55 21 3263-5480
SCS Quadra 09,
Edifício Parque Cidade Corporate
Torre B – 8º andar
70308-200 – Asa Sul
Brasília – DF, Brasil
+55 61 3957-1000
2025 - 2026 . © Todos os direitos reservados | Política de privacidade | Portal de experiências