A Covid impôs uma revisão das modalidades de gestão da privacidade GDPR e da tutela dos dados pessoais na empresa, que envolvem o pessoal funcionário, as novas modalidades de execução remota do trabalho, a gestão e a proteção contra violação dos dados sensíveis dos usuários.
Os diversos DPCM e as medidas emitidas pelo Governo durante o Lockdown, impostas pela emergência sanitária da Covid, colocaram à prova e determinaram mudanças não previstas no tratamento dos dados pessoais nos âmbitos sanitário, trabalhista, público e privado.
Eis por que as empresas são chamadas a adotar a necessária adequação das normas que regulam a privacidade na empresa e a impedir violações da privacidade na empresa, porque:
- mudaram as relações com os funcionários com a adoção do smart working e do trabalho a distância;
- mudaram as relações com os próprios clientes e fornecedores com as novas modalidades de oferta online de serviços e produtos, por exemplo para a entrega em domicílio, ou para a reserva de retirada (take away), ou para a adoção de plataformas online para a prestação de serviços como a emissão de documentos, relatórios, receitas de prescrição de medicamentos, consultas e serviços de saúde;
- mudaram as modalidades de reunião coletiva por motivos de trabalho, com a realização de videoconferências para tratar de questões jurídicas ou reuniões públicas e empresariais ou provas escolares.
Em suma, todo o modo de conceber a prestação de serviços e o fornecimento de produtos offline foi transformado pela necessidade imposta pela Covid de tê-los que conceber obrigatoriamente online.
A privacidade na empresa e as alterações ao tratamento de dados pessoais impostas pelas medidas de contenção e prevenção da Covid
Entre as medidas de maior impacto sobre a gestão da privacidade na empresa e o tratamento dos dados estão:
- os controles dos trabalhadores e colaboradores na entrada dos locais de trabalho para verificação do estado de saúde;
- a verificação de proveniência ou não de zonas de contágio;
- a nova organização do trabalho nos locais de execução;
- as novas modalidades de execução do trabalho remoto, online, e smart working.
As novas criticidades pós-Covid na gestão empresarial da privacidade e dos novos tipos de dados pessoais e a consequente adequação da compliance GDPR
Alguns exemplos:
Durante a permanência no local de trabalho, o empregador poderia entrar em contato com alguns dados pessoais particulares do funcionário, caso este apresente uma sintomatologia compatível com a infecção por Covid-19. Ou, ainda, a necessidade de considerar e organizar formas de execução do trabalho remoto para limitar as ocasiões de contágio, como o smart working e o trabalho a distância. Em casos como estes, o tratamento desses dados deve ser garantido e gerido nos termos das normas do GDPR, das quais surgem algumas novas necessidades:
- obrigação de fornecer aos titulares uma informação específica clara, precisa e circunstanciada sobre as finalidades do tratamento;
- modalidades e duração do tratamento em questão;
- conformidade com os princípios de necessidade, adequação e proporcionalidade do próprio tratamento;
- adoção das políticas BYOD para a regulamentação do uso de dispositivos, softwares, computadores, dispositivos eletrônicos privados;
- adoção dos dispositivos de segurança online necessários, ou seja, para garantir a cyber security e o risk management dos dados e das informações da empresa durante o uso de tecnologias, dispositivos e devices privados;
- adequação do registro dos tratamentos;
- redação e adoção dos acordos com as partes sociais para regular as modalidades de execução do smart working;
- adoção das modalidades de controle da produção, das funções atribuídas e do trabalho executado a distância, mesmo antes de terem sido firmados os acordos com as partes sociais, obviamente no pleno respeito à privacidade do trabalhador;
- garantir regras e modalidades técnicas para o acesso seguro dos smart workers à rede empresarial;
- adequar os sistemas de gestão de data breach e violação de dados;
- adequação das disposições da compliance empresarial do GDPR para a gestão dos dados pessoais dos clientes ou dos funcionários fora das instalações da empresa.
Adequação da compliance GDPR e os novos papéis do Responsável pela Proteção de Dados (RPD) e do Responsável pela Privacidade na Empresa
As alterações na compliance GDPR impostas pela Covid impõem novas modalidades de gestão da privacidade e do controle do empregador e afetam os papéis das figuras empresariais responsáveis pela tutela dos dados, como o Responsável pela Proteção de Dados (RPD).
As empresas devem envolver o Responsável pela Proteção de Dados (RPD) na reavaliação da Privacy Impact Assessment, da adequação, nos termos do art. 32 do GDPR, das medidas técnico-organizacionais e de segurança do trabalho a distância, verificando, integrando e levando ao conhecimento dos funcionários todas as alterações e inovações impostas pelas novas modalidades de trabalho. Além disso, o RPD tem uma função não derrogável em relação à privacy compliance empresarial. Deve, por exemplo, fornecer ao Titular da empresa as informações pertinentes para o planejamento e a coordenação dos novos fluxos de dados que se tornem necessários ou oportunos, e exercer a atividade de fiscalização sobre a sua gestão regular. Por fim, o Titular e o Responsável pelo Tratamento dos Dados devem cooperar para adequar os instrumentos organizacionais de contenção do contágio em conformidade com a legislação em matéria de tratamento de dados pessoais.
Conclusões
Pode parecer que as novas normas sejam mais um estorvo para o desenvolvimento do negócio da empresa. No entanto, justamente o RPD deve ser considerado um recurso para organizar e planejar a retomada do negócio e a reconquista do mercado, talvez justamente com aquelas novas ferramentas de informática para o tratamento de dados pessoais que a tecnologia oferece hoje. Outra oportunidade é dada pela reorganização dos serviços; pensemos, por exemplo, no smart working e nas possibilidades de racionalização dos custos de trabalho ou dos custos de manutenção das sedes e dos postos de trabalho da empresa.
O contexto social alterado pela Covid impõe a reorganização empresarial sob múltiplos aspectos; por exemplo, para o Titular da empresa poderia se tornar necessária uma nova verificação dos pressupostos que tornam obrigatória, nos termos do GDPR, a nomeação de um RPD. Em um contexto tão delicado, portanto, as empresas deverão se organizar adequadamente para enfrentar a mudança, sem nunca perder de vista a privacy compliance mesmo na eventual reformulação das próprias atividades.
O Escritório de Advocacia Damiani&Damiani oferece a você uma equipe de advogados especializados em compliance GDPR. Acesse a seção do site. Você encontrará informações sobre Data Breach – DPO – Smart Working. Preencha o Formulário e entre em contato com o escritório D&D para a consultoria online














