2
respostas

Responsabilidades

As empresas costumam confeccionar e tornar público para os titulares de dados alguns documentos como política de privacidade, termo de consentimento e etc. Recentemente, em um termo de consentimento para uso de imagem e voz feito pela escola de meu filho, observei que existia apenas a figura do controlador e do DPO (Encarregado de proteção de dados). Onde o controlador é a escola e o encarregado de dados a proprietária. Mas, nesse cenário, é muito provável que exista uma outra empresa ou pessoa natural responsável pela coleta, armazenamento, processamento e descarte dos dados de imagens e voz dos alunos por meio de sistemas de câmeras ou outros equipamentos para esse fim. Porém, não observei a discriminação desse terceiro responsável no documento. Esse termo, dessa forma, estaria correto? Esse terceiro responsável(no caso a empresa ou pessoa responsável pela captura das imagens e voz dos alunos) teria que tipo de classificação?

Importante lembrar que, no próprio termo de consentimento, é destacada que as imagens capturadas por meio de câmeras do sistema de segurança não precisam ser consentidas. Pois, possuem finalidades excludentes, previstas na LGPD, para a sua aplicação.

2 respostas

Olá, Alex. Como vai?

Essa é uma observação muito pertinente e demonstra um olhar atento à aplicação prática da LGPD. É comum que documentos de conformidade foquem nos papéis principais, mas a omissão de outros agentes pode gerar dúvidas sobre a transparência do tratamento.

Para analisar o cenário que você descreveu, precisamos identificar as funções de cada agente de acordo com a legislação:

Classificação do Terceiro Responsável

Nesse cenário, a empresa externa contratada para gerenciar as câmeras e o armazenamento das imagens é classificada como Operador.

  • Controlador (Escola): É quem detém o poder de decisão sobre os dados, definindo a finalidade (segurança, fins pedagógicos) e as bases legais para o tratamento.
  • Operador (Empresa de Monitoramento): É quem realiza o tratamento de dados (coleta, armazenamento, processamento) em nome do controlador e seguindo as suas instruções.

O termo está correto sem a discriminação do Operador?

Embora o termo de consentimento costume focar na figura do Controlador (com quem o titular mantém o vínculo direto), a LGPD exige transparência sobre o compartilhamento de dados.

  • Transparência: O titular tem o direito de saber com quais entidades públicas ou privadas o controlador realiza o uso compartilhado de dados. Essa informação geralmente deve constar na Política de Privacidade da escola, mesmo que não esteja detalhada em cada termo de consentimento individual.
  • Responsabilidade: A lei estabelece que o controlador e o operador respondem solidariamente por danos causados pelo tratamento, caso o operador descumpra a lei ou as instruções do controlador. Portanto, é do interesse da escola formalizar essa relação através de contratos rígidos de tratamento de dados.

Observação sobre Segurança e Consentimento

Você tocou em um ponto fundamental: imagens de segurança geralmente são tratadas sob a base legal do Legítimo Interesse ou para a Proteção da Vida e Segurança Física, o que dispensa o consentimento. Contudo, se as imagens de voz e vídeo mencionadas no termo forem para fins de marketing ou uso em redes sociais, o consentimento é obrigatório e a finalidade deve ser específica.

Resumo da sua dúvida:

  1. O terceiro é um Operador.
  2. A escola deve, no mínimo, informar a existência de compartilhamento com terceiros em seus documentos de privacidade para garantir a transparência total exigida pela lei.
  3. O Encarregado (DPO), mesmo sendo a proprietária no caso citado, é o canal de comunicação entre a escola, os pais e a ANPD (Autoridade Nacional de Proteção de Dados).

Espero que possa ter lhe ajudado!

Eu suponho que, diante do observado na escola, bem como da leitura do documento temo de consentimento, não existir uma pessoa jurídica responsável pela coleta, armazenamento, processamento e descarte dos dados de imagens e voz dos alunos. Essa função deve ser realizada meramente por pessoas físicas(funcionários da escola) ou a própria diretora. Sendo assim, isso estaria correto para a responsabilidade operador? Ou seja, uma pessoa física, poderia exercer esse papel e ainda assim constar em algum dos documentos como termo de consentimento, termo de uso, politica de privacidade e etc?