Capítulo 44 — LGPD e Proteção de Dados Pessoais
Este capítulo detalha como a Plataforma de Relacionamento Digital com o Cidadão implementa a Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD) em seus processos, tecnologia e operação.
44.1 Objetivo do Capítulo
Este capítulo detalha como a Plataforma de Relacionamento Digital com o Cidadão implementa a Lei Geral de Proteção de Dados (Lei 13.709/2018 — LGPD) em seus processos, tecnologia e operação.
O capítulo cobre: princípios da LGPD, classificação de dados, minimização, ciclo de vida, direitos do titular, consentimentos, transferências internacionais, incidentes, avaliação de impacto, documentação e conformidade.
44.2 Papel da LGPD na Plataforma
A LGPD não é requisito de conformidade posterior ao produto. É requisito arquitetural que permeia todas as camadas: banco de dados, cache, busca, storage, logs, backup, integração e operação.
Cidadão compartilha dados pessoais
│
Plataforma aplica princípios LGPD
│
├─ Minimização (coletar apenas necessário)
├─ Finalidade (usar conforme explicitado)
├─ Transparência (informar claramente)
├─ Segurança (proteger contra acesso não autorizado)
└─ Direitos (acesso, correção, exclusão, portabilidade)
│
Titulares têm controle sobre seus dados
44.3 Princípios da LGPD
44.3.1 Necessidade
Coletar apenas dados estritamente necessários para a finalidade declarada. Não existe coleta "por se acaso" ou "para futuros usos".
44.3.2 Finalidade
Dados são coletados para finalidade específica, explícita e legítima. Reutilização para finalidade compatível é permitida; reutilização para finalidade nova exige novo consentimento.
44.3.3 Compatibilidade
Finalidade nova é compatível com a original quando esperada pelo titular no contexto. Exemplo: dados coletados para prestar um serviço podem ser usados para melhorar aquele serviço, mas não para marketing não solicitado.
44.3.4 Transparência
O titular é informado clara e previamente sobre: coleta, finalidade, compartilhamento, retenção, direitos e como exercê-los.
44.3.5 Segurança
Dados são protegidos contra acesso não autorizado, vazamento, modificação não autorizada e destruição accidental. Segurança é obrigação contínua, não status binário.
44.3.6 Governança
Responsabilidades são claras: quem coleta, quem processa, quem armazena, como são compartilhados, quem tem acesso, por quanto tempo.
44.4 Classificação de Dados
A plataforma classifica dados por sensibilidade e risco regulatório:
| Classificação | Exemplos | Proteção Mínima |
|---|---|---|
| Pública | Catálogo de serviços, termos | Integridade |
| Interna | Configurações técnicas | Criptografia em trânsito |
| Sensível | E-mail, telefone, endereço | Criptografia em repouso + acesso controlado |
| Restrita | CPF, CNJ, documentos de identidade | Criptografia em repouso + acesso auditado + minimização |
| Crítica | Biometria, dados de saúde | Criptografia em repouso + acesso estritamente controlado + anonimização |
Cada classificação determina: quem pode acessar, como é armazenado, por quanto tempo é retido, como é excluído.
44.5 Ciclo de Vida de Dados Pessoais
44.5.1 Coleta
A plataforma coleta dados apenas quando o cidadão concorda. Consentimento é:
- Prévio (colhido antes de usar o dado)
- Específico (por finalidade, não genérico)
- Informado (cidadão sabe o que está autorizando)
- Revogável (cidadão pode retirar consentimento a qualquer momento)
Dado coletado sem consentimento válido é removido ou anonimizado.
44.5.2 Processamento
Dados são processados apenas conforme autorizado. Quando o processamento ocorre (ex.: envio de notificação), é registrado na trilha de auditoria com: data, hora, finalidade, responsável e resultado.
44.5.3 Armazenamento
Dados em repouso são criptografados conforme classificação. Chaves são rotacionadas periodicamente. Acesso é auditado e restrito por necessidade.
44.5.4 Compartilhamento
Quando dados são compartilhados (ex.: com órgão parceiro), há: contrato de processamento, autorização explícita do titular, limitação de finalidade, restrição de acesso do receptor.
44.5.5 Retenção
Cada tipo de dado tem política de retenção:
| Tipo de Dado | Período de Retenção | Base Legal |
|---|---|---|
| Solicitação concluída | 5 anos | Auditoria tributária |
| Log de acesso | 2 anos | Auditoria de segurança |
| Consentimento | Até revogação + 1 ano | Documentação |
| Dado médico | Conforme lei específica | Lei de regulação do setor |
| Dado de menor | Até maioridade + 1 ano | Proteção especial |
Após expiração, dados são destruídos de forma irreversível ou anonimizados.
44.5.6 Exclusão e Anonimização
Quando o titular solicita exclusão ou consentimento expira, dados são:
- Removidos do banco operacional
- Removidos de cache e índices de busca
- Removidos de backups (ou backups antigos deixam de ser restauráveis)
- Anonimizados em auditoria (ID técnico preservado, dados pessoais removidos)
Anonimização é irreversível — o dado anônimo não pode ser vinculado ao titular.
44.6 Direitos do Titular
44.6.1 Direito de Acesso
O cidadão solicita, via portal, os dados pessoais que a plataforma armazena sobre ele.
Procedimento:
Cidadão solicita acesso
│
Plataforma verifica identidade
│
Consolida dados de todas as aplicações
│
Formata em documento estruturado (PDF, JSON, CSV)
│
Encripta e envia com link temporário (24h)
│
Registra solicitação e resultado em auditoria
Prazo: até 15 dias úteis.
44.6.2 Direito de Correção
O cidadão solicita correção de dado inexato ou incompleto.
A plataforma:
- Valida a solicitação (é realmente inexato?)
- Corrige o dado
- Registra a correção com data e justificativa
- Notifica o cidadão
- Infere compartilhados se necessário
Prazo: até 15 dias úteis.
44.6.3 Direito de Exclusão ("Direito ao Esquecimento")
O cidadão solicita exclusão quando:
- Finalidade cessou
- Consentimento foi revogado
- Dado foi coletado ilicitamente
- Retenção Legal não mais se aplica
A plataforma:
- Valida a solicitação
- Remove o dado
- Remove de backups ativos (backups antigos podem ter retenção por outra base legal)
- Informa terceiros que já receberam o dado
- Registra exclusão em auditoria
Prazo: até 15 dias úteis. Exclusão é irreversível.
44.6.4 Direito de Portabilidade
O cidadão solicita exportação de seus dados em formato estruturado e portável.
Formato: JSON ou CSV com schema declarado. Dados relacionados são incluídos com indicação de relacionamento.
Prazo: até 15 dias úteis.
44.6.5 Direito de Revogação de Consentimento
O cidadão revoga consentimento para finalidade específica.
Efeito:
- Dados deixam de ser processados para aquela finalidade
- Processamento anterior com consentimento válido não é revertido
- Plataforma continua armazenando apenas se outra base legal permitir
44.7 Consentimentos
44.7.1 Modelo de Consentimento
Consentimentos são explícitos por finalidade:
☐ Enviar notificações sobre meu protocolo (opt-in)
☐ Usar meus dados para melhorar o serviço (opt-in)
☐ Compartilhar com órgãos parceiros conforme Lei X (opt-in)
Não existe consent único genérico. Cada finalidade tem checkbox separado.
44.7.2 Histórico de Consentimentos
Cada consentimento é registrado com:
- Data e hora
- Finalidade específica
- Versão dos termos no momento
- Canal (web, mobile, presencial)
- Indicação se foi obtido ou revogado
O histórico é imutável e auditado.
44.7.3 Atualização de Termos
Quando os termos de consentimento mudam de forma material:
- Cidadãos ativos são notificados
- Solicitados a confirmar novamente
- Consentimento anterior não é revogado automaticamente, mas é marcado como "versão anterior"
- Novo consentimento registra nova versão
44.8 Transferências Internacionais
Quando dados pessoais são processados ou armazenados fora do Brasil:
44.8.1 Base Legal
Transferência exige:
- Consentimento específico do titular, OU
- Adequação do país receptor (não aplicável a maioria dos países fora EEA), OU
- Cláusulas Contratuais-Padrão (Standard Contractual Clauses — CCPs)
44.8.2 Medidas Técnicas
- Criptografia fim-a-fim antes de sair do Brasil
- Criptografia de repouso no receptor
- Auditoria de acesso no receptor
- Direito de acesso aos dados do titular mesmo no exterior
44.8.3 Cenários da Plataforma
LLM em nuvem pública (ex.: OpenAI, Google Cloud):
- Consentimento específico do cidadão para uso de IA
- Redaction de dados pessoais antes de envio ao LLM
- Armazenamento de embeddings apenas no Brasil
- Conformidade com adendos de proteção de dados do provedor
Backup em data center fora do Brasil:
- Criptografia de repouso
- Backup testado para restauração apenas no Brasil
- Política explícita: jamais restaurar fora do Brasil sem aprovação
44.9 Avaliação de Impacto à Proteção de Dados (AIPD)
Para processamentos de alto risco, é realizada Avaliação de Impacto:
44.9.1 Cenários de Alto Risco
- Processamento automatizado com efeito jurídico (ex.: negação de acesso ao serviço)
- Monitoramento contínuo (ex.: rastreamento de localização)
- Processamento em larga escala de dados sensíveis
- Processamento de dados de menores
- Análise de crédito ou padrão comportamental
44.9.2 Conteúdo da AIPD
Documento que inclui:
- Descrição do processamento
- Legitimidade e necessidade
- Riscos para titulares
- Medidas de mitigação
- Consultoria externa se necessário
Resultado: relatório assinado pelo DPO (Data Protection Officer).
44.10 Incidentes de Segurança
44.10.1 Notificação
Quando há vazamento ou acesso não autorizado confirmado:
Incidente detectado
│
Avaliação rápida de impacto (< 48h)
│
Se há risco para titulares
│
├─ Notificar ANPD (Autoridade Nacional de Proteção de Dados)
└─ Notificar titulares afetados
│
└─ Descrever: o que vazou, quando, impacto, medidas tomadas
Prazo: sem demora injustificada, no máximo 30 dias após confirmação do incidente.
44.10.2 Registro de Incidentes
Todos os incidentes, mesmo menores, são registrados:
- Data e hora de detecção
- Descrição técnica do incidente
- Dados envolvidos
- Número de titulares afetados
- Ações de contenção tomadas
- Resultado da investigação
44.11 Documentação e Conformidade
44.11.1 Relatório de Conformidade
Anualmente, é produzido relatório de conformidade LGPD:
- Número de solicitações de acesso (e tempo médio de atendimento)
- Número de solicitações de correção
- Número de solicitações de exclusão
- Número de revogações de consentimento
- Incidentes de segurança reportados
- Auditorias de conformidade realizadas
- Métricas de proteção de dados (criptografia, acesso, retenção)
44.11.2 Registros de Processamento
Cada processamento de dados é documentado em registro (Privacy Impact Assessment — PIA):
| Campo | Descrição |
|---|---|
| Processador | Qual serviço / aplicação |
| Base Legal | Consentimento, interesse legítimo, obrigação legal, etc. |
| Dados Envolvidos | Quais campos pessoais são processados |
| Finalidade | Por que são processados |
| Retenção | Por quanto tempo são mantidos |
| Compartilhamento | Com quem são compartilhados |
| Segurança | Como são protegidos |
| Direitos | Como o titular exercer direitos |
44.12 Rastreabilidade com o Anexo V
| Item ANX-V | Atendimento |
|---|---|
| 2.3 | Proteção do usuário: direitos de acesso, correção, exclusão, portabilidade implementados |
| 2.3 | Consentimentos gerenciáveis e revogáveis |
| 2.3 | LGPD como requisito arquitetural |
| 2.3 | Minimização de dados em toda coleta |
| 2.3 | Anonimização em auditoria |
| 2.3 | Incidentes com notificação ANPD |
44.13 Benefícios da Conformidade LGPD
- confiança do cidadão na plataforma;
- redução de risco regulatório e financeiro;
- operação transparente e auditável;
- dados pessoais sob controle efetivo do titular;
- preparação para regulações futuras (GDPR, lei de proteção em outros países).
44.14 Riscos e Mitigações
| Risco | Consequência | Mitigação |
|---|---|---|
| Dado sensível em log | Exposição em breach | Logging sem PII; redaction antes de armazenar |
| Exclusão falhando em backup | Dado persiste após solicitação | Teste de restauração; backup com exclusão |
| Transferência internacional sem consentimento | Violação LGPD; multa | Contrato com CCPs; criptografia fim-a-fim |
| Incidente não notificado | Agravante de multa | Monitoramento automático; alerta em 24h |
| Consentimento genérico | Consentimento inválido | Checkbox por finalidade; versionamento |
| Retenção indefinida | Dados guardados desnecessariamente | Política por tipo; exclusão automática |
44.15 Decisões Arquiteturais
| ADR | Tema |
|---|---|
| ADR-1101 | Criptografia de PII em repouso — AES-256-GCM |
| ADR-1102 | Política de retenção por tipo de dado |
| ADR-1103 | Modelo de consentimento — checkbox por finalidade |
| ADR-1104 | Anonimização em auditoria — técnicas de redaction |
| ADR-1105 | Direito de exclusão — backup com retenção legal |
44.16 Próximo Capítulo
O Capítulo 45 detalha Auditoria e Rastreabilidade.
44.17 Controle de Versão
| Campo | Valor |
|---|---|
| Documento | Documento Mestre — Plataforma de Relacionamento Digital com o Cidadão |
| Capítulo | 44 — LGPD e Proteção de Dados Pessoais |
| Versão | 1.0 |
| Situação | Concluído |
| Última atualização | 16/07/2026 |
44.18 Rastreabilidade PRODEMGE
- [ANX-V] Item 2.3 — Proteção do usuário conforme seção 44.12; direitos do titular implementados; LGPD como fundação arquitetural.
- [EDITAL] — Edital CP001/2026: plataforma conforme LGPD com mecanismos de consentimento, exclusão, portabilidade e proteção de dados.
Capítulo 43 — IAM — Gestão de Identidade e Acesso
Este capítulo detalha a implementação técnica do IAM (Identity and Access Management) da Plataforma de Relacionamento Digital com o Cidadão, descrevendo como identidades são provisionadas, autenticadas, autorrizadas e au…
Capítulo 45 — Auditoria e Rastreabilidade
Este capítulo detalha a Arquitetura de Auditoria e Rastreabilidade da Plataforma de Relacionamento Digital com o Cidadão, descrevendo como toda alteração de dados, acesso a recursos sensíveis e decisão crítica é registra…