Entenda como criar, publicar e revisar um Privacy Notice que reflita os tratamentos reais de dados da sua pequena ou média empresa.
Quando você preenche o formulário de orçamento de uma empresa, provavelmente quer saber mais do que se receberá uma resposta. Você pode querer entender por que foram solicitados seu CPF, telefone ou detalhes do pedido, quem terá acesso a essas informações e por quanto tempo elas serão armazenadas. Se essas respostas não estiverem disponíveis, a coleta pode parecer mais ampla do que a finalidade apresentada.
O Privacy Notice é o documento, ou conjunto de avisos em camadas, usado para explicar esse percurso. Ele deve corresponder ao que realmente acontece em formulários, sistemas, planilhas, aplicativos, serviços de nuvem e canais de atendimento. Não basta copiar um texto genérico, trocar o nome da empresa e publicá-lo no rodapé do site. Antes de redigir, você precisa identificar os fluxos, os responsáveis, as finalidades, as bases legais analisadas e os destinatários.
Este guia apresenta um roteiro operacional para pequenas e médias empresas. Ele também distingue transparência, consentimento, contratos, políticas internas e documentos sobre cookies. Como a aplicação da LGPD depende do tratamento concreto, da natureza dos dados e do contexto, afirmações sobre base legal, transferências internacionais, retenção, direitos e relatório de impacto devem ser validadas por profissional qualificado quando houver dúvida ou risco relevante.
Principais pontos
- Um Privacy Notice comunica como sua empresa trata dados pessoais, mas não substitui o mapeamento dos processos nem a análise da base legal aplicável.
- Você deve separar os fluxos por contexto, como vendas, atendimento, recrutamento, recursos humanos e marketing, quando as finalidades, os públicos ou os dados forem diferentes.
- Cada tratamento descrito no aviso deve ser relacionado a uma finalidade concreta, às categorias de dados, aos destinatários, à retenção e ao canal de exercício de direitos.
- Consentir com um tratamento e receber informação sobre ele são atos diferentes e não devem ser misturados no mesmo controle sem justificativa.
- Avisos em camadas funcionam melhor quando a explicação curta aparece perto do formulário ou da atividade que coleta os dados e conduz ao conteúdo completo.
- Uma revisão por evento deve ocorrer quando mudar uma finalidade, ferramenta, fornecedor, público, canal, transferência internacional ou critério de retenção.
- Prazos como 30 dias podem ser metas internas de atendimento ou revisão, mas não devem ser apresentados como prazo legal universal sem base específica.
- O material orientativo da ANPD pode ajudar na estrutura, mas não transforma um modelo em exigência legal nem substitui a análise do caso concreto.
Quando sua empresa precisa de um Privacy Notice e o que ele resolve?
A existência de qualquer dado pessoal não determina, sozinha, que você precise de uma página separada para cada operação. O critério prático é verificar se há um público, uma finalidade, um canal ou um fluxo de informações que não é adequadamente explicado por outro aviso já disponível. Se o mesmo formulário coleta nome e e-mail para responder a um pedido de orçamento, uma explicação contextual junto ao formulário e um aviso geral podem ser suficientes. Se o processo também inclui publicidade, análise comportamental ou compartilhamento com plataformas distintas, as finalidades devem ser separadas e talvez exijam uma camada específica.
Use quatro perguntas verificáveis antes de decidir o formato. Primeiro, quem fornece os dados: cliente, visitante, candidato, empregado, fornecedor ou representante de outra organização? Segundo, quais dados entram e se há dados sensíveis, informações de crianças ou adolescentes, documentos de identificação ou dados financeiros? Terceiro, para que cada categoria é usada e por quanto tempo? Quarto, quem recebe, acessa ou processa os dados, inclusive fornecedores e serviços hospedados fora do Brasil? Respostas diferentes para esses pontos são sinais de que um único parágrafo genérico não será suficiente.
O aviso resolve uma lacuna de transparência; ele não regulariza automaticamente uma coleta excessiva ou uma base legal inadequada. A LGPD exige que você examine princípios, hipóteses legais, necessidade, segurança e direitos dos titulares. Por isso, uma empresa pode precisar de um aviso mesmo quando não usa consentimento. A informação sobre o tratamento é uma obrigação de transparência e não se confunde com a autorização necessária em situações nas quais o consentimento é a base legal adequada.
Uma pequena distribuidora pode ter pelo menos quatro fluxos: orçamento, compra, suporte e recrutamento. O orçamento pode envolver nome, telefone, e-mail e descrição do pedido; a compra pode acrescentar dados de faturamento e entrega; o suporte pode exigir histórico de atendimento; o recrutamento pode envolver currículo e informações profissionais. O fato de todos os fluxos pertencerem à mesma empresa não torna suas finalidades, públicos, acessos e prazos de retenção idênticos.
Antes de escrever, faça um inventário inicial em uma planilha ou sistema. Registre um identificador para cada fluxo, o canal de entrada, as categorias de titulares, os campos coletados, a finalidade, a base legal em análise, os sistemas envolvidos, os destinatários, a localização do processamento, o critério de retenção, o responsável interno e a evidência usada. Reserve uma coluna para dúvidas. Um inventário incompleto, mas datado e atribuído a responsáveis, é mais útil do que um aviso que afirma certezas inexistentes.
O documento não deve ser confundido com uma política interna. A política interna orienta seus funcionários sobre condutas, acessos, incidentes e responsabilidades. O Privacy Notice conversa com titulares e explica o tratamento. Um contrato define obrigações entre partes; um registro de consentimento documenta uma escolha quando essa base legal é adequada; e uma política de cookies pode explicar tecnologias específicas de rastreamento. Esses documentos podem se relacionar, mas um não substitui automaticamente o outro.
- Liste todos os canais que recebem dados: site, loja, telefone, aplicativo de mensagens, e-mail, atendimento presencial, recrutamento e sistemas de parceiros.
- Agrupe os tratamentos por público e finalidade, sem presumir que todo contato comercial também seja marketing.
- Marque como prioritários os fluxos com dados sensíveis, crianças ou adolescentes, grande volume, monitoramento, decisões automatizadas ou fornecedores externos.
- Atribua a cada fluxo um responsável de negócio e um responsável pela revisão do aviso.
- Escolha entre aviso geral, aviso específico ou modelo em camadas somente depois de comparar os fluxos.
| Situação | Sinal de atenção | Formato possível |
|---|---|---|
| Formulário de orçamento | Dados limitados ao retorno solicitado e sem finalidade adicional | Camada curta no formulário ligada ao aviso geral |
| Compra e entrega | Dados de faturamento, endereço, pagamento e fornecedores logísticos | Seção específica para clientes ou aviso próprio do ambiente de compra |
| Recrutamento | Currículos, histórico profissional e público diferente do cliente | Aviso específico para candidatos |
| Marketing comportamental | Finalidade distinta, segmentação ou tecnologia de rastreamento | Aviso e escolhas específicas, avaliados conforme a base legal aplicável |
Quais informações tornam um Privacy Notice claro e confiável?
Um aviso confiável permite que você identifique quem trata os dados, por que o faz e como questionar a operação. Comece pelo nome ou identificação do controlador e, quando aplicável, do encarregado ou canal responsável. Informe um meio de contato que seja monitorado, defina internamente quem recebe as mensagens e registre como cada solicitação será encaminhada. Um endereço que ninguém acompanha não atende à finalidade de transparência.

A estrutura deve seguir o percurso do tratamento, e não apenas uma lista de conceitos jurídicos. Para cada finalidade, relacione as categorias de dados, a base legal em análise, os destinatários, o critério de retenção e os direitos ou escolhas disponíveis. A redação “usamos seus dados para melhorar sua experiência” é abstrata. Uma versão mais útil seria: “usamos nome, e-mail e informações do pedido para responder ao orçamento, esclarecer dúvidas e registrar o histórico do atendimento”.
A base legal deve aparecer associada ao tratamento correspondente. Consentimento, execução de contrato, cumprimento de obrigação legal, exercício regular de direitos e legítimo interesse têm requisitos diferentes. Se você considerar legítimo interesse, documente a finalidade, a necessidade, as expectativas razoáveis da pessoa e as salvaguardas adotadas. Se considerar consentimento, descreva a escolha de maneira destacada, livre e específica, sem presumir que a simples leitura do aviso equivale a uma autorização.
A recusa a uma finalidade opcional não deve produzir desvantagem indevida. Essa avaliação depende do contexto, da necessidade do serviço e da relação entre as finalidades. Atendimento e publicidade também não devem ser agrupados automaticamente. Você pode precisar responder a um pedido de orçamento sem incluir a pessoa em uma campanha promocional, salvo se houver fundamento jurídico adequado e comunicação compatível com a expectativa criada.
Na parte de compartilhamento, descreva categorias de destinatários e a razão da participação. Exemplos incluem provedor de hospedagem, plataforma de atendimento, serviço de entrega, contabilidade, processador de pagamentos e suporte técnico. Não é necessário revelar segredo comercial, mas o titular deve conseguir entender o percurso dos dados. Se houver armazenamento ou processamento fora do Brasil, avalie a operação segundo as regras vigentes da LGPD e as regulamentações e orientações da ANPD sobre transferência internacional. O texto deve indicar, de forma compreensível, que a operação ocorre e quais salvaguardas ou mecanismos jurídicos foram avaliados, sem prometer conformidade apenas por mencionar um país.
A retenção deve ser explicada por prazo ou por critério verificável. Para definir o critério, identifique o evento de início, o evento de encerramento, a obrigação que pode exigir conservação e o momento de revisão. Por exemplo, um registro de suporte pode ser mantido durante o atendimento e depois pelo período interno necessário à defesa de direitos, conforme avaliação jurídica e documental. Um cadastro de marketing pode depender da atualidade da relação e da ausência de oposição ou descadastramento, respeitadas as regras aplicáveis. Evite prometer exclusão imediata se houver obrigação legal, necessidade de preservação para exercício regular de direitos ou outra hipótese que justifique a conservação.
O aviso também deve explicar os direitos dos titulares sem sugerir que todos são absolutos em qualquer situação. Acesso, correção, informação, oposição, revisão e eliminação, entre outros, dependem do pedido, da base legal, da natureza do tratamento e das exceções previstas na LGPD. A eliminação pode ser aplicável em determinadas hipóteses, mas não significa que toda informação será apagada imediatamente, especialmente quando houver fundamento para conservação. O canal informado deve permitir verificar a identidade de quem solicita, registrar a demanda, avaliar a hipótese jurídica e responder de forma fundamentada.
Materiais publicados no portal oficial da ANPD, como guias, orientações e modelos eventualmente disponibilizados, podem servir como referência de organização e linguagem. Eles devem ser tratados como material orientativo, não como uma exigência legal automática nem como prova de que qualquer texto-modelo se aplica à sua empresa. Consulte sempre a versão vigente do material oficial e busque validação especializada quando a operação envolver risco elevado, dados sensíveis, transferências internacionais ou dúvidas sobre direitos.
- Identificação do controlador, contatos e, quando aplicável, canal do encarregado.
- Categorias de titulares e de dados efetivamente tratados.
- Finalidade concreta de cada tratamento, evitando expressões genéricas.
- Base legal analisada para cada finalidade, com separação de escolhas opcionais.
- Categorias de destinatários, operadores e fornecedores envolvidos.
- Critério de retenção, evento de revisão e hipóteses que podem impedir eliminação imediata.
- Transferências internacionais, quando existirem, com descrição prudente das salvaguardas avaliadas.
- Direitos, limitações legais relevantes e canal operacional para solicitações.
- Data da versão, histórico resumido de mudanças e responsável pela revisão.
| Bloco | Pergunta que o texto deve responder | Exemplo de redação |
|---|---|---|
| Finalidade | Por que este dado é usado? | Usamos seu telefone para confirmar o horário da instalação solicitada. |
| Destinatários | Quem participa do fluxo? | Compartilhamos os dados necessários com o serviço de entrega contratado para concluir o envio. |
| Retenção | Quando a empresa revisa ou encerra a guarda? | Mantemos o registro durante o atendimento e revisamos sua necessidade após o encerramento, considerando obrigações e defesa de direitos. |
| Direitos | Como o titular pode solicitar providências? | Você pode enviar uma solicitação pelo canal indicado; analisaremos o pedido conforme a LGPD e as circunstâncias do tratamento. |
Como publicar o aviso nos pontos de contato certos?
O texto perde utilidade quando aparece longe do momento em que você fornece seus dados. No formulário de orçamento, coloque uma explicação curta imediatamente antes ou depois do botão de envio, com link visível para o aviso completo. A camada curta deve informar, pelo menos, quais categorias de dados são pedidas e qual é a finalidade imediata. Não esconda esse acesso apenas no rodapé se a pessoa precisa rolar várias telas ou concluir etapas adicionais para encontrá-lo.
No cadastro de clientes, repita a lógica com linguagem adequada à compra. Em atendimento, contratação e recrutamento, avalie um aviso próprio, porque o contexto, o público e as expectativas mudam. Para cada campo obrigatório, confirme se ele é realmente necessário para a finalidade declarada. Para cada campo opcional, explique a consequência de não preenchê-lo. Um aviso específico é especialmente recomendável quando o formulário coleta dados sensíveis, informações de crianças ou adolescentes, documentos, dados de localização ou informações usadas para perfil ou decisão automatizada.
A abordagem em camadas equilibra leitura rápida e detalhamento. A primeira camada pode ter de três a cinco frases curtas, indicar a finalidade, apontar o controlador e levar ao conteúdo completo. A segunda camada reúne bases legais, destinatários, retenção, transferências, direitos e informações específicas. Teste o acesso em computador e celular: o link deve ser perceptível sem depender de cor isolada, abrir a versão correta e continuar disponível antes do envio dos dados.
Defina critérios de validação. Peça a pelo menos três pessoas que não participaram da redação para responder, sem consultar o texto novamente, qual dado é coletado, para que serve, com quem pode ser compartilhado e como pedir informação. Se duas ou mais dessas pessoas não conseguirem responder, simplifique a camada inicial. Também registre se o link funciona, se a versão e a data aparecem, se o formulário pode ser usado sem aceitar publicidade e se a informação continua acessível depois do envio.
A publicação deve ser acompanhada de governança. Vendas precisa saber quais campos pode pedir; marketing deve separar atendimento de campanhas; recursos humanos deve encaminhar candidatos ao aviso correto; tecnologia deve comunicar novas ferramentas; compras deve informar novos fornecedores; e o responsável pela privacidade deve comparar a mudança com o inventário. Guarde uma cópia ou registro da versão publicada e da data de entrada em produção, respeitando os controles internos.
Atualize o aviso quando houver nova finalidade, campo, público, fornecedor, sistema, canal, transferência internacional, tecnologia de rastreamento, critério de retenção ou forma de exercer direitos. Uma empresa com operação dinâmica pode estabelecer revisão trimestral, isto é, quatro verificações programadas por ano, sem esperar por esse ciclo quando ocorrer evento relevante. Uma operação estável pode usar revisão semestral ou anual combinada com revisão por evento. Esses intervalos são controles internos, não prazos legais universais.
Quais erros reduzem a utilidade do Privacy Notice?
O erro mais comum é copiar um modelo sem confrontá-lo com a operação. Um texto pode mencionar cookies que sua empresa não usa, omitir um aplicativo de atendimento ou prometer um canal de direitos inexistente. Compare o documento com formulários, contratos de tecnologia, configurações de sistemas, registros de fornecedores e entrevistas com as equipes. Cada afirmação deve ter uma evidência ou ser qualificada como hipótese a confirmar.
Outro problema aparece quando o aviso descreve somente o site. Planilhas locais, arquivos de recursos humanos, conversas de suporte, integrações de pagamento, câmeras, serviços de nuvem e dispositivos de trabalho também podem participar do tratamento. Use cinco perguntas para cada fluxo: o que entra, por que entra, quem acessa, onde fica e quando deixa de ser necessário. Acrescente duas perguntas de controle: qual evidência sustenta a resposta e quem será responsável pela correção se ela estiver incompleta?
Transforme o inventário em procedimento operacional. A pessoa responsável por cada área deve revisar seus fluxos, a tecnologia deve confirmar sistemas e integrações, compras deve confirmar fornecedores, e o responsável jurídico ou de privacidade deve avaliar base legal, direitos, retenção e transferências quando necessário. Guarde atas, versões do inventário, evidências de configuração e decisões de risco. Sem esse registro, não é possível explicar por que uma finalidade foi incluída ou por que determinado dado deixou de ser coletado.
Priorize por critérios observáveis. Dê prioridade alta a fluxos com dados sensíveis, crianças ou adolescentes, grande volume, monitoramento sistemático, decisões automatizadas com efeito relevante, exposição pública, transferência internacional não revisada ou ausência de canal para titulares. Prioridade média pode incluir fornecedores novos, mudanças de finalidade e retenção sem critério documentado. Prioridade baixa pode abranger ajustes de linguagem ou correções sem impacto no tratamento, embora também devam ser registradas.
Defina prazos internos de acordo com capacidade e risco. Por exemplo, sua empresa pode estabelecer triagem em cinco dias úteis, confirmação do responsável em mais cinco dias úteis e plano de correção para riscos altos em até 30 dias corridos, desde que tenha equipe, autoridade e recursos para cumprir essa meta. Esse prazo de 30 dias é uma decisão operacional interna; não é apresentado aqui como prazo legal para responder a titulares, atualizar avisos ou corrigir qualquer falha. Se a empresa não puder justificá-lo, escolha outro prazo documentado e explique a razão.
Evite afirmar segurança absoluta, anonimização garantida ou eliminação imediata. Controles técnicos e administrativos reduzem riscos, mas não substituem gestão de acessos, cópias de segurança, treinamento, registro de incidentes e revisão de fornecedores. Quando o tratamento puder gerar risco relevante aos titulares, avalie a necessidade de um Relatório de Impacto à Proteção de Dados Pessoais e a documentação relacionada, conforme a LGPD e as orientações vigentes da ANPD. O RIPD não deve ser produzido apenas para decorar o processo; ele precisa demonstrar análise, medidas e riscos remanescentes.
O aceite do aviso também exige cuidado. Uma pessoa pode confirmar que recebeu uma informação sem consentir com uma finalidade opcional. Uma caixa obrigatória para receber orçamento não deve misturar automaticamente resposta comercial e publicidade. Registre separadamente a escolha promocional quando ela for necessária, informe como revogá-la e verifique se a recusa não bloqueia indevidamente o serviço principal.
Os direitos dos titulares precisam ser explicados com precisão. Acesso, correção, informação, oposição, eliminação, revisão e outros direitos têm condições e exceções. A eliminação não é uma exigência automática para toda situação: a empresa pode precisar conservar dados quando houver obrigação legal, exercício regular de direitos ou outra hipótese prevista. O canal deve receber o pedido, confirmar a identidade de modo proporcional, localizar os dados, avaliar a base jurídica, responder e guardar evidências da decisão.
Se você ainda não conhece todos os fluxos, não invente detalhes para preencher a página. Publique somente o que puder sustentar, registre as lacunas e estabeleça um plano com responsável, evidência esperada, risco e data de revisão. Uma inspeção concentrada em 30 dias pode ser uma meta interna útil quando houver dedicação de representantes de operações, tecnologia, recursos humanos, marketing e atendimento. Ela não deve ser vendida como garantia de conformidade nem como prazo universal.
- Compare o texto com ferramentas, fornecedores, integrações e canais realmente utilizados.
- Separe atendimento, contratação, marketing, recrutamento e suporte quando as finalidades diferirem.
- Associe cada lacuna a um responsável, uma evidência, um nível de risco e uma data.
- Não trate o aceite do aviso como consentimento automático.
- Verifique se o canal de direitos tem responsável, procedimento de triagem e registro.
- Revise o conteúdo antes de ativar uma nova finalidade, ferramenta, fornecedor ou canal.
- Submeta situações de maior risco à avaliação jurídica ou especializada.
Perguntas frequentes
Privacy Notice e política de privacidade são a mesma coisa?
Os nomes podem ser usados como equivalentes no mercado, mas o ponto decisivo é a função. O Privacy Notice informa titulares sobre tratamentos, finalidades, destinatários, retenção e direitos. Uma política interna pode disciplinar rotinas da equipe e controles organizacionais, tendo público e objetivo diferentes.
Toda empresa que coleta dados precisa publicar um aviso de privacidade separado?
A necessidade de transparência acompanha o tratamento de dados pessoais, mas o formato pode variar conforme a operação e o público. Um aviso geral, uma seção específica ou uma comunicação em camadas podem ser adequados. Você deve verificar se os fluxos, finalidades, públicos e riscos são suficientemente diferentes para exigir avisos separados.
Um Privacy Notice substitui o consentimento do titular?
Não. O aviso explica o tratamento; consentimento é uma base legal específica para determinadas situações. Informar alguém sobre o uso dos dados não transforma automaticamente esse uso em consentido. Você precisa avaliar a base legal aplicável a cada finalidade e separar escolhas opcionais das interações necessárias.
Quais informações não podem faltar em um aviso de privacidade?
Identifique quem trata os dados, quais categorias são coletadas, para que servem, com quem podem ser compartilhadas, como são mantidas e como o titular pode exercer seus direitos. Inclua transferências internacionais, dados sensíveis, crianças, adolescentes ou decisões automatizadas quando esses tratamentos existirem. Explique também limitações e exceções relevantes, sem prometer eliminação automática.
Onde o aviso deve aparecer no site e nos formulários?
Ele deve estar próximo dos pontos em que você fornece os dados, como cadastro, orçamento, compra, suporte e recrutamento. Uma explicação curta junto ao campo, ligada ao texto completo, costuma ser mais compreensível do que um link escondido apenas no rodapé. Teste o acesso em celular e computador antes de publicar.
Com que frequência um Privacy Notice deve ser atualizado?
Não existe uma frequência única que sirva para todas as empresas. Revise o aviso quando mudar uma finalidade, ferramenta, fornecedor, canal, público, transferência internacional ou critério de retenção. Uma agenda trimestral, semestral ou anual pode apoiar a governança, mas eventos relevantes exigem avaliação imediata.
O prazo de 30 dias é obrigatório para atualizar o aviso ou responder a um titular?
Não trate esse número como prazo legal universal. Sua empresa pode adotá-lo como meta interna para corrigir riscos altos ou concluir uma revisão, desde que tenha justificativa operacional, responsáveis e recursos. Prazos aplicáveis a solicitações de titulares e outras obrigações devem ser analisados conforme a LGPD, regulamentações vigentes e o caso concreto.
É possível usar um modelo pronto de Privacy Notice?
Sim, como ponto de partida. O modelo precisa ser confrontado com os fluxos reais e adaptado ao vocabulário, aos canais, aos fornecedores, às bases legais analisadas e aos critérios de retenção da sua empresa. Materiais orientativos da ANPD podem apoiar a organização, mas não substituem a avaliação jurídica nem transformam um modelo em exigência legal.
Como adaptar o aviso quando a empresa usa ferramentas de terceiros ou serviços em nuvem?
Mapeie qual fornecedor participa, quais dados recebe, para que finalidade, em que local ocorre o processamento e quais controles contratuais e técnicos existem. Quando houver processamento fora do Brasil, avalie as regras vigentes sobre transferência internacional e as orientações da ANPD. Descreva a situação de forma compreensível, sem afirmar conformidade apenas porque o fornecedor é conhecido.
A empresa precisa eliminar todos os dados quando o titular solicita?
A eliminação deve ser analisada conforme o direito invocado, a base legal, a finalidade e as exceções previstas na LGPD. Pode haver situações em que a conservação seja necessária por obrigação legal, exercício regular de direitos ou outra hipótese aplicável. O aviso deve explicar o canal e as limitações sem sugerir que toda solicitação resultará em apagamento imediato.
O que fazer quando a empresa ainda não conhece todos os seus fluxos de dados?
Comece pelos canais públicos e pelos processos de maior impacto, converse com vendas, atendimento, marketing, recursos humanos, tecnologia e compras, e registre as lacunas encontradas. Atribua responsáveis, reúna evidências e classifique os riscos. Um diagnóstico pode acelerar a priorização, mas cada tratamento identificado ainda precisa ser confirmado pelos responsáveis.
Conclusão
Comece pelo que você consegue verificar hoje: reúna os formulários, sistemas, planilhas, canais de atendimento, contratos de tecnologia e fornecedores que recebem dados pessoais. Para cada fluxo relevante, registre dados coletados, finalidade, base legal analisada, destinatários, localização do processamento, critério de retenção, controles e canal de direitos.
Depois, compare esse inventário com o Privacy Notice publicado. Classifique as diferenças por impacto, atribua responsáveis e defina prazos internos que sua empresa possa cumprir. Um ciclo de triagem de cinco dias úteis, confirmação de responsáveis em mais cinco e correção de riscos altos em até 30 dias corridos pode funcionar como exemplo de governança, desde que seja compatível com sua capacidade e não seja confundido com prazo legal.
Por fim, publique a informação perto de cada coleta, teste se pessoas externas à redação compreendem as mensagens e revise o aviso por evento. A referência a materiais da ANPD pode ajudar na organização, mas não substitui a análise do tratamento concreto, a atualização das normas vigentes nem a validação especializada quando houver incerteza.
Fontes
- Aviso de Privacidade — ANPD. Agência Nacional de Proteção de Dados (ANPD). Exemplo oficial de como a ANPD estrutura um Aviso de Privacidade, informando sobre o tratamento de dados pessoais dos visitantes do site.
- Direito dos Titulares. Agência Nacional de Proteção de Dados (ANPD). Página da ANPD que explica os direitos dos titulares de dados pessoais assegurados pela LGPD, incluindo acesso, correção e eliminação.
- Relatório de Impacto à Proteção de Dados Pessoais (RIPD). Agência Nacional de Proteção de Dados (ANPD). Orientações sobre a elaboração do Relatório de Impacto à Proteção de Dados Pessoais, essencial para a conformidade com a LGPD.
- Transferência Internacional de Dados. Agência Nacional de Proteção de Dados (ANPD). Informações sobre as regras e condições para a transferência internacional de dados pessoais sob a LGPD.
- Glossário ANPD. Agência Nacional de Proteção de Dados (ANPD). Glossário com definições e termos utilizados na LGPD, útil para esclarecer conceitos e terminologias relacionadas à proteção de dados.