Ícone do site Macher Tecnologia

DPO-as-a-Service: o que esperar do serviço, dos entregáveis e do SLA?

Alexandre Antabi

DPO-as-a-Service: o que esperar do serviço, dos entregáveis e do SLA?

Entenda como funciona o DPO-as-a-Service, quais entregáveis esperar, como definir SLA, horas mensais, prioridades e responsabilidades do DPO terceirizado.

Contratar um DPO-as-a-Service não deveria significar apenas indicar um nome ou divulgar um endereço de e-mail no site da empresa.

Um DPO terceirizado precisa participar da rotina de privacidade, apoiar áreas internas, acompanhar riscos, responder demandas e contribuir para que o programa de proteção de dados permaneça ativo ao longo do tempo.

Mas o que exatamente deve ser entregue? Quantas horas contratar? Qual SLA exigir? E como avaliar se o serviço realmente está funcionando?

Estas são algumas das perguntas que uma empresa deveria responder antes de escolher seu fornecedor de DPO-as-a-Service.

O que é DPO-as-a-Service?

DPO-as-a-Service é a contratação externa da função ou do suporte necessário às atividades do Encarregado pelo Tratamento de Dados Pessoais, figura prevista pela Lei Geral de Proteção de Dados.

A LGPD estabelece entre as atividades do encarregado receber comunicações dos titulares e da autoridade, adotar providências e orientar funcionários e contratados sobre práticas relacionadas à proteção de dados.

A regulamentação da ANPD permite que o encarregado seja uma pessoa natural ou uma pessoa jurídica contratada para exercer essa função. A escolha deve considerar o perfil da organização, suas operações e as características dos tratamentos realizados.

Em outras palavras: DPO-as-a-Service é muito mais do que um “DPO de fachada”.

Quais são os principais entregáveis de um DPO-as-a-Service?

Não existe uma lista única de entregáveis aplicável a todas as empresas.

Uma startup SaaS com 40 pessoas possui necessidades diferentes de uma fintech, hospital, indústria ou organização com milhares de colaboradores.

Ainda assim, um serviço estruturado normalmente deve contemplar atividades como:

  • acompanhamento do programa de privacidade;
  • atendimento e orientação às áreas internas;
  • suporte às solicitações de titulares;
  • interface com a ANPD quando necessário;
  • acompanhamento de riscos e planos de ação;
  • revisão de políticas e procedimentos;
  • avaliação de fornecedores e novos projetos;
  • apoio na análise de contratos envolvendo dados pessoais;
  • atualização de ROPA, RIPD, LIA e outros artefatos;
  • orientação e conscientização dos colaboradores;
  • suporte em incidentes envolvendo dados pessoais;
  • acompanhamento de indicadores de privacidade.

O objetivo não deve ser simplesmente produzir documentos, mas manter evidências de que o programa de privacidade funciona na prática.

Um bom DPO deve apresentar relatórios periódicos?

Sim. Relatórios são uma das maneiras de dar visibilidade à atuação do DPO.

Um relatório periódico pode apresentar demandas recebidas, atividades realizadas, riscos identificados, incidentes, solicitações de titulares, treinamentos, projetos em andamento, ações pendentes e recomendações.

Isso é particularmente importante para a diretoria e pares. A liderança precisa ter visibilidade do projeto de adequação e conseguir responder perguntas como:

Quais são atualmente nossos principais riscos relacionados à proteção de dados? O que está sendo tratado? O que permanece pendente?

Essa capacidade de demonstrar controles, decisões e ações está diretamente relacionada ao princípio de accountability.

Qual deve ser o SLA de um DPO-as-a-Service?

Nem todas as demandas possuem a mesma urgência.

Uma dúvida cotidiana sobre uma cláusula contratual não pode necessariamente ter o mesmo tratamento de uma possível violação de dados, solicitação da ANPD ou problema que esteja bloqueando uma venda importante.

Por isso, o SLA deve trabalhar com diferentes níveis de prioridade.

Demandas regulares

Consultas, revisões, orientações e atividades planejadas podem seguir o fluxo normal do serviço.

Demandas prioritárias

Questionamentos de clientes, avaliações de fornecedores, DPAs e demandas associadas a contratos podem exigir uma resposta mais rápida, especialmente quando existe impacto comercial.

Demandas críticas

Um incidente envolvendo dados pessoais ou uma comunicação de autoridade pode exigir mobilização praticamente imediata.

Um ponto importante é diferenciar tempo de resposta de tempo de solução.

O DPO pode iniciar o atendimento rapidamente, mas a solução frequentemente depende de Tecnologia, Segurança, Jurídico, RH, Marketing ou outras áreas da organização.

Quantas horas mensais de DPO uma empresa precisa?

Não existe um número universal.

O dimensionamento deve considerar fatores como:

  • porte da empresa;
  • quantidade de colaboradores;
  • complexidade dos tratamentos;
  • volume de dados pessoais;
  • tratamento de dados sensíveis;
  • número de sistemas e fornecedores;
  • volume de solicitações comerciais;
  • exposição regulatória;
  • existência de clientes enterprise;
  • maturidade atual do programa;
  • velocidade de lançamento de novos produtos.

Mas é necessário pensar que projetos com alocação muito pequena acabam gerando insatisfação. Porque não é viável coordenar todos os esforços, com dedicação, por exemplo, de 1 hora semanal. É muito, muito, pouco. Um projeto começa a ficar com robustez a partir de aproximadamente 40 horas mensais. 

Como a Macher Tecnologia pode ajudar sua empresa

A Macher Tecnologia apoia organizações na estruturação de programas de Governança de IA, combinando competências de privacidade, proteção de dados, cybersecurity, tecnologia e negócios.

Podemos apoiar desde o diagnóstico de Shadow AI e inventário de ferramentas até a elaboração de políticas, avaliação de riscos, definição de processos de aprovação, análise de fornecedores, estruturação de Comitês de Governança de IA e programas de treinamento e conscientização.

Por meio do nosso serviço de DPO-as-a-Service, o DPO também pode apoiar continuamente colaboradores e gestores na avaliação de novos usos de IA e na integração entre Governança de IA, LGPD e segurança da informação.

Em um cenário no qual 82% das empresas brasileiras já identificam algum nível de uso não supervisionado de IA, não saber como seus colaboradores utilizam Inteligência Artificial talvez seja um risco maior do que a própria tecnologia.

Se sua organização precisa de apoio com a LGPD, IA ou cibersegurança, entre em contato com nosso time de consultores!

Sobre a Macher Tecnologia

A Macher Tecnologia é uma empresa especializada em soluções Digital, focada em privacidade e proteção de dados. No mercado desde 2018, suporta clientes de diferentes indústrias em suas jornadas de conformidade, de forma multidisciplinar e hands-on.

Com uma abordagem inovadora, a Macher Tecnologia auxilia empresas na implementação de estratégias eficazes de conformidade com LGPD e GDPR, fornecendo consultoria, treinamento e ferramentas tecnológicas para gestão de riscos e proteção de dados corporativos.

Entre em contato e saiba como podemos ajudar sua organização hoje mesmo!

Suportamos sua empresa na jornada de conformidade e adequação com a LGPD!

Conheça toda nossa linha de atuação consultiva na Lei Geral de Proteção de Dados.

CONSULTORIA, TREINAMENTOS E PROJETOS DE ADEQUAÇÃO

DPO AS A SERVICE

Sair da versão mobile