#bomdialgpd
Um dos aspectos mais delicados na gestão organizacional é o tratamento dos canais de denúncia, uma vez que há os dados pessoais do denunciado e algumas vezes do denunciante e das vítimas. O canal de denúncia pode ser tanto uma obrigação regulatória como uma decisão da governança da organização, mas sempre devem ser seguros e independentes.
Sistemas de canais de denúncia mantêm dados pessoais do denunciado e algumas vezes do denunciante e das vítimas.
Canais de denúncia são abertos para o público interno e externo que podem fazer a denúncia de forma identificada ou anônima. Estes sistemas devem ser independentes e seguro e devem manter um processo bem definido de hierarquia e de reporte hierárquico. Os dados tratados costumam ser associados a assédio moral, assédio sexual, desvios, fraudes e corrupção, todos eles associados a uma ou mais pessoas físicas diretamente, ou associadas a uma pessoa jurídica.
Os dados pessoais associados aos canais de denúncia serão submetidos à apuração, e muitas é feita denúncia aos departamentos jurídicos, auditoria e controle interno, ou à polícia, justiça e/ou agências reguladoras, garantida a ampla defesa. Estes dados pessoais não têm um formato predefinido em campos, uma vez que muitas vezes há a inclusão de documentos, imagens e cópias de emails e mensagens que podem armazenar qualquer tipo de dado pessoal, muitos deles sensíveis, isso significa que não é possível realizar a classificação prévia dos tipos de titulares e tipos de dados pessoais da operação de tratamento.
Por duas caracteríticas, as operações de tratamento de dados pessoais associadas aos canais de denúncia podem ser alvo de tentativas de acesso cibernético não autorizado ou da destruição de dados, por isso é importante que estes sistemas passem por uma avaliação de segurança cibernética - em especial no controle de acesso (dois fatores de autenticação é essencial), pelo desenho e avaliação do processo e da operação de tratamento de dados pessoais, e por providências básicas como log de auditoria, continuidade do negócio e backup.
Os encarregados (DPOs) devem estar alertas para a inclusão destes sistemas na conformidade com a LGPD e aplicar um processo de privacy by default.
Obrigado,
Abraço,
FNery