LGPD
Privacidade
Proteção de Dados
Startups
Boas Práticas

LGPD bei Bewerbungen für kleine Teams: das ernsthafte Minimum, das zu Ihrer Realität passt

Ein kleines Team benötigt keine große rechtliche Struktur, um die LGPD einzuhalten; braucht die wenigen Entscheidungen, die wichtig sind.

LGPD bei Bewerbungen für kleine Teams: das ernsthafte Minimum, das zu Ihrer Realität passt

LGPD macht kleinen Teams aus dem falschen Grund Angst. Das Bild, das sich im Kopf eines Gründers bildet, ist das eines Berges juristischer Dokumente, teurer Beratungen und entwicklungshemmender Prozesse. Angesichts dieser Situation treffen viele die schlechteste Wahl: Sie ignorieren das Problem und hoffen, dass es keine Probleme verursacht.

Die Wahrheit ist einfacher und beruhigender. Das Gesetz schreibt nicht vor, dass ein Team aus fünf Personen die Struktur eines multinationalen Unternehmens haben muss. Es erfordert eine angemessene Verantwortung dafür, was Sie mit den Daten von Personen tun. Und für ein kleines Team kommt es vor allem auf ein paar gut getroffene Entscheidungen an, nicht auf eine Rechtsabteilung.

Dieser Text richtet sich an diejenigen, die eine kleine App, ein schlankes Team und begrenzte Zeit haben und LGPD ernsthaft einhalten möchten, ohne daraus ein Projekt zu machen, das den Rest der Woche verbraucht. Konzentrieren Sie sich auf das Minimum, das das Risiko tatsächlich reduziert.

Das Prinzip, das 80 % der Arbeit spart

Wenn Sie nur eine Idee aus LGPD verinnerlichen können, dann sei es diese: Sammeln Sie so wenig Daten wie möglich. Fast jede Compliance-Bemühung basiert auf den von Ihnen gesammelten Daten. Weniger Daten bedeuten, dass weniger Richtlinien geschrieben, weniger Dinge geschützt und weniger Antworten gegeben werden müssen, wenn jemand fragt.

Kleine Teams sammeln Daten oft aus Reflex und nicht aus Notwendigkeit. Das Geburtsdatum wird abgefragt, „weil es im Formular stand“, der CPF wird „für alle Fälle“ aufbewahrt, der Ort wird gespeichert, „was nützlich sein könnte“. Bei jedem davon handelt es sich um eine Belastung, die Sie ohne Notwendigkeit geschaffen haben. Die Frage, die vor jedem Registrierungsfeld gestellt werden muss, ist ehrlich und befreiend: Werde ich das wirklich nutzen? Wenn die Antwort „Nein“ oder „Vielleicht“ lautet, sammeln Sie nicht ein.

Die These dieses Textes: Für ein kleines Team besteht die beste LGPD-Strategie darin, wenig zu sammeln, klar zu sein und zu wissen, wo sich die Dinge befinden. Das kostet kein Geld, es kostet Disziplin und passt zur Realität derer, die mehr Code zu schreiben als Freizeit haben.

Wissen Sie, wofür die einzelnen Daten verwendet werden

LGPD erfordert für jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage. Es klingt technisch, aber was dahinter steckt, ist einfach: Sie benötigen einen legitimen Grund, jede Information zu sammeln und zu verwenden. Sie können nicht „nur weil“ sammeln.

Bei einer typischen App lassen sich die meisten Sammlungen auf einfache Gründe zurückführen. Sie behalten die E-Mail, da Sie den Benutzer authentifizieren und wichtige Servicemitteilungen senden müssen. Sie speichern die Adresse, da Sie die Bestellung liefern müssen. Diese Verwendungen haben eine natürliche Berechtigung. Das Problem tritt auf, wenn Sie Daten für einen anderen Zweck als den Zweck verwenden, für den sie erhoben wurden, z. B. indem Sie die für die Anmeldung angegebene E-Mail-Adresse verwenden und ohne Erlaubnis mit dem Versenden von Marketinginformationen beginnen. Dann ändern sich die Rechtsgrundlagen und die Einwilligung muss gesondert und eindeutig eingeholt werden.

Erstellen Sie eine einfache Liste: Welche Daten sammeln Sie und warum sammeln Sie die einzelnen Daten? Mit dieser Übung an einem Nachmittag sind Sie der Mehrheit bereits voraus. Wenn es etwas auf der Liste gibt, für das Sie keinen klaren Grund angeben können, handelt es sich um einen Kandidaten für die Streichung.

Ehrliche Zustimmung, nicht im Kleingedruckten vergraben

Wo LGPD eine Einwilligung erfordert, muss diese real sein: frei, informiert und spezifisch. Kleine Teams neigen dazu, auf zwei gegensätzliche Weise Fehler zu machen. Entweder ignoriert es die Zustimmung oder verwandelt es in eine Wand aus Gesetzestexten, die niemand liest und die gerade deshalb nicht viel wert ist.

Der ehrliche Weg ist der mittlere Weg. Geben Sie auf Nachfrage in klarer Sprache an, was Sie mit den Daten tun werden. Wenn Sie Nachrichten per E-Mail versenden möchten, fragen Sie separat nach, mit einer Option, die die Person absichtlich auswählt, und nicht mit einem versteckten, vorab aktivierten Kontrollkästchen. Und machen Sie den Ausstieg einfach: Das Widerrufen der Erlaubnis muss so einfach sein wie das Erteilen.

Diese Pflege hat einen guten Nebeneffekt. Wenn Sie transparent um Erlaubnis bitten, wird Vertrauen aufgebaut, und Vertrauen sorgt dafür, dass die Leute Ihre App weiterhin nutzen. Beim Datenschutz geht es nicht nur um Compliance; es ist Erfahrung.

Grundsicherheit, die nicht optional ist

Zur Einhaltung von LGPD gehört auch der Schutz der von Ihnen gespeicherten Daten. Von einem kleinen Team wird nicht erwartet, dass es eine Hochburg ist, aber es gibt ein Minimum, unterhalb dessen Sie einem echten Risiko ausgesetzt sind und das nicht das Budget eines großen Unternehmens erfordert.

Benutzerpasswörter sollten niemals als lesbarer Text gespeichert werden; Es gibt Standard- und kostenlose Möglichkeiten, sie geschützt aufzubewahren. Die Kommunikation der App muss während der Übertragung verschlüsselt werden, was mit kostenlosen Zertifikaten mittlerweile praktisch automatisch erfolgt. Der Zugriff auf die Produktionsbasis muss auf diejenigen beschränkt sein, die ihn wirklich benötigen, und darf nicht über ein Ticket oder in einer Tabelle weitergegeben werden. Backups müssen vorhanden sein und mit der gleichen Sorgfalt wie die Originaldaten geschützt werden.

Nichts davon ist teuer oder komplex. Es ist Hygiene. Und die meisten Lecks, die kleine Unternehmen betreffen, sind genau auf das Fehlen dieser grundlegenden Praktiken zurückzuführen und nicht auf raffinierte Angriffe.

Wissen, wo Daten gespeichert sind

Die Verpflichtung, die kleine Teams am meisten überrascht, ist die Reaktion auf Benutzeranfragen: Jemand kann Sie bitten, Ihre Daten einzusehen, sie zu korrigieren oder zu löschen, und Sie müssen dazu in der Lage sein. Es erscheint trivial, bis Sie es ausprobieren und feststellen, dass die Daten einer Person über die Hauptbank, eine Tabellenkalkulation, ein E-Mail-Tool und einen Analysedienst verteilt sind.

Die Lösung ist nicht kompliziert, wenn die App klein ist: Erstellen Sie eine Karte mit dem, was Sie haben. Finden Sie heraus, welche Benutzerdaten vorhanden sind und wo sie gespeichert sind. Wenn eine solche Karte vorhanden ist, ist das Löschen oder Exportieren der Daten einer Person eine Sache von Minuten. Wenn es nicht existiert, wird es zu einer Jagd, die man aufnimmt, aus Angst, etwas vergessen zu haben.

Diese Karte ist auch Ihre Verteidigung in einem schlimmen Szenario. Tritt ein Leck auf, verlangt LGPD eine Mitteilung an die betroffenen Personen und die Behörde. Schnell zu wissen, was aufgedeckt wurde, ist der Unterschied zwischen verantwortungsvollem Handeln und dem Eingeständnis, dass man nicht weiß, was man verpasst hat.

Die Falle des Outsourcing-Bewusstseins

In kleinen Teams gibt es einen häufigen Mentalitätsfehler: Man geht davon aus, dass der Kauf einer vorgefertigten Datenschutzrichtlinie oder die Anmietung eines Tools LGPD. Dokument- und Tool-Hilfe, aber kein Ersatz für das Verständnis, was Sie mit den Daten machen.

Eine Datenschutzrichtlinie, die Praktiken beschreibt, die Sie nicht einhalten, ist schlimmer, als überhaupt keine Richtlinie zu haben, sie dokumentiert Ihr Versagen. Der wahre Wert liegt nicht auf dem Papier, sondern in den täglichen Entscheidungen, wenig zu sammeln, zielgerichtet zu verwenden und das Wesentliche zu schützen. Diese Entscheidungen liegen bei Ihnen und dem Team, das das Produkt entwickelt, und es gibt keine Beratungsfirma, die sie für Sie treffen kann.

Wenn Sie wachsen, muss die Struktur folgen, mehr Prozesse, vielleicht eine formelle Person, die für die Daten verantwortlich ist, sorgfältigere Verträge mit Lieferanten. Aber das ist das Problem von morgen. Die Hausaufgabe des kleinen Teams besteht darin, das Nötigste gut zu machen und es sich zur Gewohnheit zu machen, bevor der Kader eintrifft.

Schließung

LGPD Für ein kleines Team geht es nicht darum, eine Rechtsabteilung einzurichten. Es geht darum, wenige Entscheidungen verantwortungsvoll zu treffen: nur das zu sammeln, was Sie brauchen, klar zu machen, wofür es ist, das Wesentliche zu schützen und zu wissen, wo sich alles befindet. Wer sich ernsthaft um dieses Minimum kümmert, ist besser geschützt als viele Großunternehmen mit Dokumentenbergen und fehlender Praxis.

Das Beste von allem ist der Moment. Den Datenschutz jetzt zur Gewohnheit zu machen, obwohl die App klein und die Daten knapp sind, ist unvergleichlich günstiger, als zu versuchen, das Problem später zu beheben, da echte Benutzer und Daten überall verteilt sind. Die klügste Entscheidung ist, richtig und nicht groß anzufangen.

Wenn Sie eine kleine App haben und sich noch nicht damit beschäftigt haben, herauszufinden, was sie mit den Daten von Personen macht, ist dies die größte Rückgabeaufgabe, die Sie sich diese Woche widmen können. Hier im Blog gibt es weitere Artikel zum Thema LGPD, Sicherheit und Datenschutz durch Design“, die Ihnen dabei helfen, zu gegebener Zeit die nächsten Schritte zu unternehmen.

Lesen Sie auch