LGPD e proteção de dados
Como a STACKO se organiza para cumprir a Lei Geral de Proteção de Dados: os princípios que seguimos, as medidas que aplicamos nos projetos que desenvolvemos e o caminho para você exercer os seus direitos como titular.
1. O que é a LGPD
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) regula o tratamento de dados pessoais no Brasil, tanto por empresas quanto pelo poder público. Ela estabelece direitos para os titulares, as pessoas a quem os dados se referem, e deveres para quem coleta e utiliza essas informações.
Na prática, a lei responde a três perguntas: quais dados estão sendo tratados, com qual finalidade e com qual fundamento legal. Toda a nossa organização interna parte dessas perguntas.
2. O compromisso da STACKO
Tratamos proteção de dados como requisito de engenharia, não como formalidade jurídica. Isso significa decisões concretas no dia a dia:
- Coletamos o mínimo necessário para cada finalidade.
- Documentamos por que cada dado é tratado e com que base legal.
- Aplicamos controles de acesso e criptografia por padrão.
- Atendemos solicitações de titulares por canal direto e sem burocracia.
- Levamos os mesmos critérios para os sistemas que construímos para clientes.
O detalhamento de quais dados coletamos neste site, por quanto tempo guardamos e com quem compartilhamos está na Política de Privacidade. Esta página trata da nossa estrutura de conformidade.
3. Princípios que aplicamos
O art. 6º da LGPD estabelece princípios que orientam todo tratamento de dados. Veja como eles se traduzem na nossa operação:
| Princípio | Como aplicamos |
|---|---|
| Finalidade | Cada dado é coletado para um propósito declarado e específico. |
| Necessidade | Não pedimos informações que não sejam indispensáveis ao serviço. |
| Transparência | Informamos de forma clara o que é tratado e por quê. |
| Segurança | Criptografia, controle de acesso e monitoramento contínuo. |
| Prevenção | Avaliação de riscos antes de implementar novos tratamentos. |
| Qualidade dos dados | Mecanismos para manter as informações exatas e atualizadas. |
| Responsabilização | Registro das decisões e das medidas adotadas, para demonstrar conformidade. |
4. Quando somos controlador e quando somos operador
A LGPD distingue dois papéis, e a STACKO ocupa ambos, em contextos diferentes:
4.1. Controladora
Quando decidimos sobre o tratamento. É o caso de quando recebemos o contato de um visitante interessado nos nossos serviços, ou quando administramos a relação com nossos clientes. Nessas situações, definimos finalidades e meios, e respondemos diretamente perante o titular.
4.2. Operadora
Quando tratamos dados em nome de um cliente, seguindo as instruções dele. É o caso de quando desenvolvemos, hospedamos ou mantemos um sistema que armazena dados dos usuários daquele cliente. Nesse cenário, o cliente é o controlador e define as finalidades; nós executamos dentro do que foi contratado.
Em projetos que envolvem tratamento de dados pessoais, formalizamos as responsabilidades de cada parte em contrato ou em acordo específico de tratamento de dados, conforme exige o art. 39 da LGPD.
5. LGPD nos projetos que desenvolvemos
Conformidade não se resolve no fim do projeto. Levamos os requisitos de proteção de dados para a arquitetura, desde o início. É o que a lei chama de privacy by design:
- Mapeamento inicial: identificamos quais dados pessoais o sistema vai tratar e por quê.
- Minimização: desenhamos formulários e bancos de dados para coletar apenas o essencial.
- Controle de acesso: perfis e permissões que limitam quem vê o quê.
- Criptografia: em trânsito sempre; em repouso quando o dado exigir.
- Registro de operações: logs que permitem auditar acessos e alterações.
- Recursos para titulares: funcionalidades de exportação e exclusão de dados quando aplicável.
- Retenção: rotinas de expurgo alinhadas aos prazos definidos pelo cliente.
6. Medidas técnicas e organizacionais
Mantemos um conjunto de controles proporcional ao risco dos dados que tratamos:
6.1. Técnicas
- HTTPS/TLS em todas as conexões.
- Autenticação forte e gestão de credenciais em cofres seguros.
- Segregação de ambientes de desenvolvimento, homologação e produção.
- Backups periódicos com testes de restauração.
- Monitoramento de disponibilidade e de eventos de segurança.
6.2. Organizacionais
- Acesso concedido pelo princípio do menor privilégio.
- Compromisso de confidencialidade com toda a equipe.
- Avaliação de segurança e privacidade dos fornecedores.
- Procedimento definido para resposta a incidentes.
7. Os seus direitos como titular
O art. 18 da LGPD garante direitos que você pode exercer a qualquer momento, gratuitamente:
- Confirmação da existência de tratamento.
- Acesso aos dados que possuímos sobre você.
- Correção de dados incompletos, inexatos ou desatualizados.
- Anonimização, bloqueio ou eliminação de dados desnecessários ou excessivos.
- Portabilidade a outro fornecedor de serviço.
- Eliminação dos dados tratados com base em consentimento.
- Informação sobre compartilhamentos realizados.
- Informação sobre a possibilidade de não fornecer consentimento e suas consequências.
- Revogação do consentimento a qualquer tempo.
- Revisão de decisões automatizadas que afetem seus interesses.
8. Como fazer uma solicitação
O caminho é direto e não exige formulário complicado:
- Envie um e-mail para stackobr@gmail.com com o assunto "Solicitação LGPD".
- Descreva o pedido, indicando qual direito deseja exercer.
- Aguarde a confirmação de identidade. Podemos pedir informações adicionais, como medida de segurança em seu favor.
- Receba a resposta no menor prazo possível, observados os limites legais.
Se a sua solicitação envolver dados tratados por um sistema que desenvolvemos para um cliente, encaminharemos o pedido ao controlador responsável e informaremos você sobre esse encaminhamento. Nesses casos, atuamos apenas como operadores.
9. Resposta a incidentes
Caso ocorra um incidente de segurança que possa acarretar risco ou dano relevante aos titulares, seguimos um procedimento definido:
- Contenção imediata e avaliação da extensão do incidente.
- Registro dos fatos, dados afetados e medidas adotadas.
- Comunicação à ANPD e aos titulares afetados, nos termos do art. 48 da LGPD.
- Correção da causa raiz e revisão dos controles envolvidos.
10. Fornecedores e subcontratados
Utilizamos serviços de terceiros para infraestrutura, hospedagem, comunicação e análise. Selecionamos fornecedores que demonstrem maturidade em segurança da informação e conformidade com a legislação de proteção de dados.
Quando há transferência internacional de dados, verificamos se o país de destino oferece grau de proteção adequado ou se o fornecedor adota garantias contratuais apropriadas, conforme o art. 33 da LGPD.
11. Encarregado pelo tratamento de dados
O encarregado (também chamado de DPO) é o canal de comunicação entre a STACKO, os titulares de dados e a Autoridade Nacional de Proteção de Dados. Para qualquer assunto relacionado à LGPD, seja dúvida, solicitação ou reclamação, fale com a gente: