Questão nº 70
Questão de Tecnologia da Informação · FGV PCAM 2021 (nº 70)
A principal função da Lei Geral de Proteção de Dados (LGPD) é garantir que o tratamento de dados pessoais não cause riscos e danos aos direitos e às liberdades individuais do titular de dados. Nos casos em que pode haver riscos às liberdades civis e aos direitos fundamentais, bem como medidas, salvaguardas e mecanismos de mitigação de risco, a lei sugere fortemente a criação de um documento específico, para reconhecer esses riscos presentes no tratamento de dados pela organização. Esse documento, listado na lei, e que também pode ser exigido ao controlador pela ANPD (conforme Art. 38), é
- Aa política de proteção de dados pessoais.
- Brelatório de avaliação de vulnerabilidades no acesso a dados pessoais.
- Crelatório de impacto à proteção de dados pessoais. (alternativa correta)
- Dtermo de consentimento no uso de dados pessoais.
- Epolítica de segurança da informação.
Resposta comentada
Gabarito Alternativa C
A LGPD (Lei Geral de Proteção de Dados) exige que, em situações de alto risco para os direitos e liberdades dos indivíduos, as organizações elaborem um documento detalhado para identificar, avaliar e propor soluções para esses riscos no tratamento de dados pessoais.
- A) Incorreta: A política de proteção de dados pessoais é um documento mais abrangente que estabelece as diretrizes gerais da organização sobre o tema, mas não é o relatório específico de avaliação de impacto para operações de alto risco.
- B) Incorreta: Este tipo de relatório foca em falhas técnicas de segurança (vulnerabilidades), enquanto o documento da questão aborda os riscos mais amplos aos direitos e liberdades fundamentais decorrentes do tratamento de dados.
- (C) Correta: O Relatório de Impacto à Proteção de Dados Pessoais (RIPD), ou DPIA (Data Protection Impact Assessment), é o documento que identifica, avalia e propõe medidas para mitigar os riscos às liberdades civis e aos direitos fundamentais dos titulares, conforme exigido pela LGPD (Art. 38) para tratamentos de dados de alto risco.
- D) Incorreta: O termo de consentimento é uma das bases legais para o tratamento de dados, onde o titular autoriza o uso de seus dados, mas não é um documento de avaliação e mitigação de riscos de uma operação de tratamento. Armadilha da banca: O consentimento é um pilar da LGPD, mas ele se refere à autorização para o tratamento, não à análise e gestão de riscos de uma operação específica que possa causar danos aos direitos dos titulares.
- E) Incorreta: A política de segurança da informação é um conjunto de diretrizes para proteger os ativos de informação da empresa, incluindo dados, mas não é o documento específico de avaliação de impacto aos direitos dos titulares de dados pessoais.
Fonte: FGV PCAM 2021 Perito Criminal - 4ª Classe - Processamento de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.