A Lei nº 13.709/2018, também chamada de Lei Geral de Proteção de Dados, no seu artigo 15, dispõe acerca do término do tratamento de dados pessoais, que ocorrerá nas seguintes hipóteses:
– verificação de que a finalidade foi alcançada ou de que os dados deixaram de ser necessários ou pertinentes ao alcance da finalidade específica almejada;
– fim do período de tratamento;
– comunicação do titular, inclusive no exercício de seu direito de revogação do consentimento, resguardado o interesse público; ou
– determinação da autoridade nacional, quando houver violação ao disposto na Lei.
Isso porque o tratamento de dados se inicia na coleta de dados até chegar o momento em que as informações serão eliminadas. Assim, a LGPD, ao garantir o seu término, conserva os direitos do titular e efetiva a proteção dos seus dados.
Dessa forma, conforme o artigo 16 da Lei, os dados pessoais serão eliminados após o término de seu tratamento, no âmbito e nos limites técnicos das atividades, autorizada a conservação para as seguintes finalidades:
– cumprimento de obrigação legal ou regulatória pelo controlador;
– estudo por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais;
– transferência a terceiro, desde que respeitados os requisitos de tratamento de dados; ou
– uso exclusivo do controlador, vedado seu acesso por terceiro, e desde que anonimizados os dados.
Segundo o autor Sandro Oliveira, simplesmente declarar que os dados devem ser destruídos nem sempre é suficiente, pois deve haver diretrizes claras sobre como destruir os dados com base em seu tipo. Exemplifica no que tange ao conteúdo digital:
(…) A destruição da maioria dos conteúdos digitais é simplesmente uma questão de excluir os dados ou os arquivos que contêm os dados. É preciso ter cuidado ao excluir dados de uma mídia off-site manipuladas por terceiros.
Nas tecnologias atuais, a exclusão é feita removendo-se somente os cabeçalhos usando comandos padrão do sistema operacional para excluir arquivos, normalmente exclui apenas as informações de cabeçalho e deixa o conteúdo dos arquivos intactos.
Formatar a mídia inteira é a melhor maneira de garantir que os dados sejam removidos do disco. A formatação adequada é importante porque o uso da formatação padrão limpará somente os cabeçalhos de cada arquivo e, mais uma vez, deixará os dados intactos no disco.
O gerenciamento de direitos digitais ou DRM é outro método de remover o acesso a conteúdo digital por meio de meios programáticos, definindo um período de expiração no conteúdo. Quando um dispositivo não está conectado à rede da organização, a execução de rotinas de exclusão em relação à hora de dados, ao realizar uma exclusão manual, é impossível.
O treinamento e os lembretes adequados são a melhor maneira de manter os funcionários cientes da necessidade de excluir dados expirados de copiadoras e máquinas de fax de impressoras de mídia portáteis. Muitas impressoras copiadoras e aparelhos de fax contêm discos mecânicos ou sólidos que são usados para armazenar uma cópia do material impresso que é apresentado a eles. Isso pode ser uma fonte de risco quando as máquinas são devolvidas após o período de locação ou descartadas antes que as máquinas sejam removidas.
Os dispositivos de armazenamento devem ter as informações a serem eliminadas destruídas. Alguns fabricantes desses dispositivos automaticamente limpam os discos rígidos após o uso. Destruir documentos em papel em uma organização é uma tarefa extremamente difícil. Não por causa do processo, mas por causa da dificuldade em determinar quais documentos precisam ser destruídos. Os documentos em papel raramente têm uma data de exclusão, pois normalmente são impressões de arquivos que não possuem datas de exclusão incorporadas. Muitos documentos recebem uma classificação de dados que pode ajudar a determinar uma data de destruição. Desde que os funcionários sejam devidamente treinados sobre o significado da classificação de dados e como eles aplicam as políticas de retenção, é uma boa prática colocar uma data de destruição no papel. Se o papel foi impresso de um arquivo que não tem uma data de destruição, o documento deve ser destruído quando não for mais necessário e usado a cópia digital para necessidades futuras.
Para muitas empresas, pode ser mais eficiente contratar uma empresa de destruição de pessoas para destruir documentos vencidos. O desenvolvimento e a execução de um programa de ciclo de vida informativo ajudam as organizações a garantir que estão coletando os dados certos, fornecendo transparência adequada para a coleta processando-a adequadamente e destruindo os dados, uma vez que não há mais necessidade de negócios para isso. Ter um programa de ciclo de vida informativo em vigor é importante para minimizar o risco para as organizações e os titulares de dados aos quais os dados pertencem. (…)
Podemos dizer, então, que o término do tratamento de dados se relaciona diretamente com o princípio da finalidade, uma vez que, atingido o seu objetivo, os dados do titular são descartados, bem como pelo fato de que há hipóteses nas quais os dados são conservados para se atingir tal finalidade, conforme já exposto.
REFERÊNCIAS BIBLIOGRÁFICAS:
OLIVEIRA, Sandro. Entendendo Privacidade de Dados Pessoais na LGPD, p. 52-54.