FAQ

Início » FAQ

Perguntas Frequentes

1. O que são dados pessoais?
2. O que são dados sensíveis?
3. O que é “tratamento” de dados pessoais?
4. Sou servidor e lido com dados pessoais. O que devo fazer?
5. Sou professor e publico dados de estudante ou videoaulas em meu website. O que muda?
6. Sou professor pesquisador e coleto dados pessoais e/ou sensíveis, como proceder?
7. Como estudante, posso solicitar a exclusão de meus dados pessoais?
8. Como estudante, posso solicitar o histórico de uso de meus dados pessoais?
9. A quem devo fazer alguma solicitação referente aos meus dados pessoais?

10. Sobre compartilhamento de dados pessoais para fins de pesquisa ou extensão
11. Sobre dados acadêmicos
12. Publicidade do ato administrativo vs LGPD


_______________________

1. O que são dados pessoais?

É qualquer informação relacionada a pessoa natural identificada ou identificável. (Art. 5º, inciso I).

_______________________

2. O que são dados sensíveis?

Dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural. (Art. 5º, inciso II).


_______________________

3. O que é “tratamento” de dados pessoais?

Toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração (Art. 5, inciso X).

_______________________

4. Sou servidor e lido com dados pessoais. O que devo fazer?

O mais importante nesse momento é deixar claro aos titulares o que está sendo feito com seus dados pessoais e não fazer nenhum tipo de tratamento (ver pergunta 3) que extrapole esse objetivo, sem autorização dos mesmos. Em um formulário de coleta na web, por exemplo, procure deixar clara a finalidade de cada informação, ou conjunto de informações, que estão sendo coletadas.
Além disso, deve-se ter o cuidado de não compartilhar os dados pessoais aos quais você tem acesso com ninguém, de dentro ou fora da universidade. E por compartilhamento, entende-se: conceder acesso a bancos de dados, enviar e-mails com dados pessoais para qualquer pessoa, tramitar documentos físicos (papel) ou deixa-los acessíveis sem procedimentos de segurança, entre quaisquer outras medidas que você mesmo possa identificar no seu dia-a-dia para proteger os dados com os quais você tem contato.
Lembre-se, estamos falando de uma mudança de cultura em toda a universidade e o cuidado com os dados pessoais é responsabilidade de cada um. 63% dos vazamentos de dados são causados por erro humano, então, fique atento!
Eventualmente, a equipe de adequação da LGPD entrará em contato para melhor orientá-lo sobre as boas práticas a serem adotadas.


_______________________

5. Sou professor e publico dados de estudantes ou videoaulas em meu website. O que muda?

É importante deixar o mínimo de dados expostos, seja em websites, seja em murais físicos. Se há uma lista da turma com as notas dos estudantes que esteja pública, coloque o número de matrícula, ao invés de nome ou CPF, por exemplo.
Se há vídeos em que os estudantes estejam expostos, uma alternativa é solicitar seu consentimento por escrito antes de publicá-lo. Contudo, lembre-se de que você deverá manter um arquivo desses consentimentos e de que eles poderão ser revogados pelos estudantes a qualquer momento, então uma alternativa melhor talvez fosse fazer um tratamento na imagem de maneira que aquele estudante não possa ser identificado(a).
Lembre-se, nada deve ser feito com os dados dos estudantes sem seus consentimentos. Na dúvida, procure sempre procurar anonimizar os dados com os quais você lida e nunca compartilhá-los com terceiros, seja de dentro ou de fora da universidade.


_______________________

6. Sou professor pesquisador e coleto dados pessoais e/ou sensíveis, como proceder?

A LGPD não se aplica para fins acadêmicos (Art. 4º, inciso II, alínea b), com exceção dos artigos 7 e 11. Observe o que dizem os artigos:

“Art. 7º O tratamento de dados pessoais somente poderá ser realizado nas seguintes hipóteses:

IV – para a realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais;”

“Art. 11. O tratamento de dados pessoais sensíveis somente poderá ocorrer nas seguintes hipóteses:

I – quando o titular ou seu responsável legal consentir, de forma específica e destacada, para finalidades específicas;
II – sem fornecimento de consentimento do titular, nas hipóteses em que for indispensável para:

c) realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais sensíveis;

Ou seja, não há problema em coletar esses dados para fins de pesquisa, desde que eles sejam anonimizados. E lembre-se de não compartilhá-los com terceiros. Se você lidera uma equipe de pesquisa, oriente os membros dessa equipe para terem o mesmo cuidado.

_______________________

7. Como estudante, posso solicitar a exclusão de meus dados pessoais?

O Capítulo III da LGPD trata dos direitos do titular. O Art. 18, inciso VI, diz que um desses direitos é a solicitação da eliminação de seus dados. Contudo, no inciso II do parágrafo 4º desse mesmo artigo, atente para o fato de que o controlador (no caso, a UFPR), pode indicar as razões de fato ou de direito que impeçam a execução dessa solicitação. Além disso, diz o Art. 16:

“Art. 16. Os dados pessoais serão eliminados após o término de seu tratamento, no âmbito e nos limites técnicos das atividades, autorizada a conservação para as seguintes finalidades:

I – cumprimento de obrigação legal ou regulatória pelo controlador;”

No caso das universidades, o impedimento da eliminação se dá através das seguintes bases legais:

– Lei 8159/1991, Art. 1: É dever do Poder Público a gestão documental e a proteção especial a documentos de arquivos, como instrumento de apoio à administração, à cultura, ao desenvolvimento científico e como elementos de prova e informação.

– Portaria MEC 1224/2013, que institui normas sobre a manutenção e guarda do Acervo Acadêmico das Instituições de Educação Superior (IES) pertencentes ao sistema federal de ensino. Observe que a tabela no Anexo I desta portaria define prazos de guarda de 100 anos e em alguns casos, até mesmo guarda permanente.

– Portaria MEC 315/2018, Art. 38: As IES e suas mantenedoras, integrantes do sistema federal de ensino, ficam obrigadas a manter, sob sua custódia, os documentos referentes às informações acadêmicas, conforme especificações contidas no Código de Classificação de Documentos de Arquivo Relativos às Atividades-Fim das Instituições Federais de Ensino Superior e na Tabela de Temporalidade e Destinação de Documentos de Arquivo Relativos às Atividades-Fim das Instituições Federais de Ensino Superior, aprovados pela Portaria AN/MJ nº 92, de 23 de setembro de 2011, e suas eventuais alterações.

Parágrafo único. O acervo acadêmico será composto de documentos e informações definidos no Código e na Tabela mencionados no caput, devendo a IES obedecer a prazos de guarda, destinações finais e observações neles previstos.
Não podemos, portanto, excluir os dados de nenhum estudante, mesmo que ele já tenha se desligado da universidade.

_______________________

8. Como estudante, posso solicitar o histórico de uso de meus dados pessoais?

Art. 19. da LGPD:

“A confirmação de existência ou o acesso a dados pessoais serão providenciados, mediante requisição do titular:

I – em formato simplificado, imediatamente; ou
II – por meio de declaração clara e completa, que indique a origem dos dados, a inexistência de registro, os critérios utilizados e a finalidade do tratamento, observados os segredos comercial e industrial, fornecida no prazo de até 15 (quinze) dias, contado da data do requerimento do titular.”

Atualmente, a UFPR não está preparada para atender a declaração completa de maneira automatizada, de maneira que precisaríamos dos 15 dias de prazo para atender à solicitação.

_______________________

9. A quem devo fazer alguma solicitação referente aos meus dados pessoais?

Veja a página sobre Direitos do Titular.

_______________________


10. Sobre compartilhamento de dados pessoais para fins de pesquisa ou extensão.

Como Subcomitê de Segurança da Informação e Privacidade, temos recebido muitas dúvidas nesse sentido, seja de solicitações internas ou externas. Estamos em vias de aprovar uma política que defina de que forma devemos tratar os dados pessoais compartilhados para fins de pesquisa e extensão, não só para que nossas unidades internas tenham uma diretriz que possa ser seguida, mas também para não inviabilizarmos a pesquisa feita no país, sem, no entanto, dirimir proteção de dados pessoais.

Isto posto, ainda que a política ainda não tenha sido aprovada, algumas orientações já podem ser seguidas:

1. Anonimizar a base de dados. Procurar entender, junto ao pesquisador, se realmente há necessidade dele ter acesso a dados identificados ou identificáveis, pois na grande maioria das vezes, isso não é necessário e resolve o problema, uma vez que a base de dados anonimizada não precisa seguir as diretrizes estabelecidas pela LGPD.

2. Caso realmente haja necessidade de dados identificados ou identificáveis, o que temos preconizado é que a pesquisa passe, de alguma forma, pelos comitês de ética. Caso o solicitante seja de uma entidade externa, deverá anexar no seu pedido os documentos comprobatórios de que a pesquisa passou pelos seus comitês, ou ainda assinar termos de responsabilidade nos moldes estabelecidos pelos nossos comitês.

3. Em nenhuma hipótese a solicitação deverá partir de pessoa natural. A pesquisa é feita por entidades, ou seja, a solicitação deverá ser formalizada através destas entidades e pelo orientador da pessoa solicitante.

11. Sobre dados acadêmicos.

_______________________

Com relação aos dados acadêmicos, o Subcomitê de Segurança da Informação e Privacidade – SSIP tem recebido inúmeras questões desde o início de seu funcionamento. Sintetizamos aqui alguns dos principais pontos de dúvida mais comuns.

11.1 Divulgação dos nomes dos alunos em bancas de TCC

Com relação a esse procedimento, o subcomitê entende que não apenas não há problema na divulgação dos nomes dos alunos, como isso deveria ser encorajado. As bancas de TCCs ou defesas de dissertação ou teses são sessões públicas, ou seja, elas devem ser divulgadas para os interessados. O que não deve ser publicizado é o resultado final da banca, assim como as notas de trabalhos acadêmicos.

11.2 Divulgação de nome vs Divulgação de GRR ao se publicizar notas de atividades acadêmicas

O SSIP recomenda que, em editais de notas divulgados amplamente para turmas e cursos, seja utilizado apenas o GRR do aluno e não o seu nome completo. O entendimento do SSIP em realizar a divulgação dessa forma se dá pelo fato de que, em tese, apenas o aluno sabe seu próprio GRR, desta forma, protege-se sua privacidade. 

Com relação às normas internas da UFPR, podemos destacar o Art. 97 da RN 37/97-CEPE:

Art. 97 -A divulgação dos editais dos resultados das avaliações deverá ser feita em prazos que permitam aos órgãos de controle acadêmico o atendimento do que dispõe o calendário escolar, bem como não poderá ultrapassar trinta (30) dias corridos, contados da data da realização da avaliação.
Parágrafo Único – Exceto a primeira, nenhuma outra avaliação poderá ser realizada sem que tenha sido divulgado em edital, com pelo menos três (03) dias úteis de antecedência, o resultado de avaliação anterior realizada na mesma disciplina.

Percebe-se que nossa normativa não especifica quais dados deverão ser divulgados, mas que a informação deve ser suficiente para que o interessado (ou seja, os alunos) possam ter ciência de seus status de aprovação ou reprovação.

Nesse sentido, e entendendo que a divulgação de notas em provas, trabalhos acadêmicos ou TCCs podem causar certo constrangimento ao aluno perante seus colegas e/ou à sociedade, a posição da SSIP sempre foi de orientar que essa divulgação fosse feita apenas publicizando o GRR dos alunos e não o nome completo. Reforçando: desta forma, atinge-se a finalidade pretendida e ao mesmo tempo protege-se a privacidade do indivíduo.

11.3 Chamada em sala de aula está em desacordo com a LGPD?

Não. Deixar de chamar o aluno em sala de aula não faria sentido, pois aí trata-se de uma atividade inerente à realização das atividades acadêmicas e não há como o docente ter certeza da presença de seus alunos, para controle de frequência, sem a identificação pessoal dos mesmos, ou mesmo para interação dos alunos para as atividades acadêmicas.

11.4 Divulgação dos nomes dos alunos em exames de aproveitamento ou em demais processos administrativos.

Tratando-se de processo administrativo interno, é natural que os atores envolvidos devem possuir todas as informações necessárias para execução desse processo, seja o professor, a secretaria, a coordenação, o departamento ou quem se fizer necessário nesse processo. Há que se entender a diferença entre proteger a privacidade do indivíduo (o cerne da LGPD) e a execução de procedimentos operacionais necessários para o dia a dia da instituição. Não é objetivo da LGPD, de maneira alguma, causar dificuldades nos trâmites operacionais, desde que:

a) O fluxo de dados pessoais fique restrito às pessoas que precisem ter acesso a esses dados para execução destes trâmites;

b) Não esteja sendo solicitado ao titular de dados pessoais (no caso, os alunos) nenhuma informação desproporcional ao mínimo necessário para execução daquela operação de tratamento.

Por exemplo, em um processo para concessão de bolsa a um determinado aluno, não faria sentido que o nome desse aluno ficasse oculto. Deve-se, contudo, restringir nome e outros dados pessoais necessários ao pagamento da bolsa apenas àquelas pessoas ou unidades que deverão ter contato com esse processo. Da mesma forma, não faria sentido que fosse solicitado dados pessoais que não sejam necessários para o pagamento daquela bolsa específica, como por exemplo, tipo sanguíneo, orientação sexual, cor/raça (no caso de não ser bolsa específica para isso) ou qualquer outro dado pessoal solicitado de forma excedente.

11.5 Art. 4 da LGPD e aplicação da Lei para dados acadêmicos

Este é um artigo que sempre causa certa confusão em seu entendimento. Para diminuir essa confusão, cabe uma consulta ao Guia da ANPD sobre o assunto. Nesse sentido, é importante salientar dois aspectos destacados através desse guia:

a) Como a própria LGPD diz neste artigo, devem ser observados os artigos Art. 7º e o Art. 11º da LGPD, ou seja, ainda que para fins acadêmicos, devem ser levadas em conta quais são as hipóteses para tratamento de dados pessoais e tratamento de dados pessoais sensíveis.

b) Por “não se aplica a fins acadêmicos”, entende-se: operações com dados pessoais diretamente vinculadas à liberdade de expor e disseminar o conhecimento, mediante, por exemplo, o debate de ideias e de opiniões, a publicação de resultados de pesquisas e o compartilhamento de dados e de metodologias entre pares.

Não faria sentido restringir acesso a dados pessoais neste âmbito, justamente porque se isso fosse feito, estaria impedindo a realização da atividade acadêmica. Contudo, cabe lembrar que, na Universidade, nem todas as atividades de tratamento de dados pessoais são acadêmicas. A UFPR ainda é uma Controladora de dados pessoais e está sujeita, sim, à aplicação da LGPD em todas as suas esferas.

12. Publicidade do ato administrativo vs LGPD

_______________________

Este princípio está intrinsicamente ligado à questão da transparência sobre o que a instituição pública está realizando, mas não sobre os detalhes do processo em si. Por exemplo, é preciso dar transparência em licitações, mas não em todas as etapas do processo licitatório. Da mesma forma, é preciso dar transparência ao Processo Seletivo e seus resultados, mas não a cada atividade realizada pelos alunos dentro da Universidade. Cabe ainda destacar que a própria Lei de Acesso à Informação destaca, em seu art. 6º:

Cabe aos órgãos e entidades do poder público, (…) assegurar a:
(…)
III – proteção da informação sigilosa e da informação pessoal (grifo nosso), observada sua disponibilidade, autenticidade, integridade e eventual restrição de acesso.

No que concerne o ato administrativo, as atividades estatais devem, como fator precípuo, objetivar o bem comum e o interesse da coletividade, sendo que todas as suas ações devem ser pautadas no Princípio Constitucional da Publicidade insculpido no caput do Art. 37 da Magna Carta.

Deve-se cumprir o preceito constitucional como corolário de validade e eficácia de qualquer ato administrativo. Contudo, o advento da LGPD faz com que os órgãos públicos sopesem a razoabilidade e o limite da publicização dos dados de pessoas naturais que estejam inseridas no bojo de seus atos.

A impossibilidade de se incluir na publicidade de um ato a identificação de dados pessoais, quais sejam, nome, RG, CPF, carteira profissional, residência, estado civil, filiação partidária, idade, sexo dentre outros, não torna o ato inválido ou ineficaz se por outra forma puder ser realizado o seu controle social.

Nesta senda, os dados que devem ser acessíveis em cada um dos atos, segundo a CRFB e a Lei de Acesso à Informação, são dados referentes ao interesse público, não cabendo aqui, então o acesso a dados pessoais de pessoas naturais sob o pretexto de fiscalização da atuação estatal.