LGPD
Privacidade
Proteção de Dados
Startups
Boas Práticas

LGPD 在小型团队应用中的应用:符合您实际情况的严格最低要求

小团队不需要庞大的法律结构来遵守 LGPD;需要做出一些重要的决定。

LGPD 在小型团队应用中的应用:符合您实际情况的严格最低要求

[LGPD0] 出于错误的原因吓坏了小团队。创始人脑海中形成的形象是堆积如山的法律文件、昂贵的咨询和阻碍发展的流程。面对这种情况,许多人做出了最糟糕的选择:他们忽略这个问题并希望它不会造成任何问题。

事实更简单、更让人安心。法律并不要求五人团队必须具有跨国公司的结构。它要求您对人们数据的处理承担相应的责任。对于小团队来说,最重要的是一些精心制定的决策,而不是法律部门。

本文适用于那些拥有小型应用程序、精简团队和有限时间,并且希望认真遵守 [LGPD1´,而不是将其变成消耗一周剩余时间的项目的人。关注真正降低风险的最低限度。

节省80%工作量的原理

如果你只能内化[LGPD2]中的一个想法,那就这样吧:收集尽可能少的数据。几乎每一项合规工作都源于您积累的数据。更少的数据意味着更少的策略需要编写,更少的东西需要保护,更少的答案需要在有人询问时给出。

小团队通常出于本能反应而不是出于必要而收集数据。要求提供出生日期“因为表格中有”,保留公积金“以防万一”,存储位置“这可能有用”。这些都是你不必要地创造的责任。在每个注册字段之前要问的问题是诚实且自由的:我真的要使用这个吗?如果答案是否定的或可能,请不要收集。

本文的主题是:对于小团队来说,最好的 [LGPD3 策略是收集很少的信息、保持清晰并知道东西在哪里。 这不需要花钱,但需要纪律,并且适合那些需要编写的代码多于空闲时间的人的现实。

知道每个数据的用途

[LGPD4 要求每次个人数据处理都有法律依据。这听起来很技术性,但其背后的原理很简单:您需要一个合法的理由来收集和使用每条信息。你不能“仅仅因为”而收集。

对于典型的应用程序,大多数集合都属于简单的原因。您保留电子邮件是因为您需要对用户进行身份验证并发送基本服务通信。您保存地址是因为您需要交付订单。这些用途有其自然的合理性。当您将数据用于收集目的以外的目的时,例如,获取用于登录的电子邮件并在未经许可的情况下开始发送营销信息,就会出现问题。然后法律依据发生变化,需要单独、明确地请求同意。

列出一个简单的清单:您收集哪些数据,以及为什么收集每一项数据。这一下午的练习已经让你领先于大多数人。如果列表中的某些内容您无法写出明确的原因,则该内容可能会被删除。

诚实同意,不埋藏在细则中

[LGPD5] 需要同意的地方,它必须是真实的:自由、知情且具体。小团队往往会以两种相反的方式犯错误。它要么忽视同意,要么将其变成一堵没有人阅读的法律文本墙,而正是由于这个原因,它没有多大价值。

诚实的道路是中间道路。当您询问时,请用清晰的语言说明您将如何处理数据。如果您想通过电子邮件发送新闻,请单独询问,并提供该人有意选择的选项,而不是隐藏的预先选中的框。并让退出变得容易:取消权限需要像授予权限一样简单。

这种护理有很好的副作用。透明地请求许可可以建立信任,而信任会让人们继续使用您的应用程序。正确保护隐私不仅涉及合规性,还涉及合规性。这是经验。

不可选择的基本安全性

遵守 LGPD 包括保护您存储的数据。小团队预计不会成为一个据点,但有一个最低限度,低于该限度您将面临真正的风险,并且不需要大公司的预算。

用户密码不应保存为可读文本;有标准且免费的方法来保护它们。该应用程序的通信必须在传输过程中进行加密,现在几乎可以通过免费证书实现自动加密。生产基地的访问权限必须仅限于真正需要的人,而不是通过票据或电子表格共享。备份需要存在并像原始数据一样受到保护。

这些都不昂贵或复杂。这是卫生。大多数影响小公司的泄密正是由于缺乏这些基本实践而造成的,而不是由于复杂的攻击。

了解数据所在位置

最让小团队感到惊讶的义务是响应用户请求:有人可能会要求查看您的数据、更正或删除它,而您需要能够做到这一点。这似乎微不足道,直到您尝试并发现一个人的数据分布在主要银行、电子表格、电子邮件工具和分析服务中。

当应用程序很小时,解决方案并不复杂:保留您所拥有的内容的地图。找出存在哪些用户数据及其存储位置。当这样的地图存在时,删除或导出某人的数据只需几分钟的时间。当它不存在时,你就会因为害怕忘记某个地方而继续寻找。

这张地图也是你在糟糕的情况下的防御。如果发生泄漏,[LGPD7] 需要与受影响的人和当局进行沟通。快速了解所暴露的内容是负责任地回应和承认您不知道自己错过了什么之间的区别。

外包意识的陷阱

小团队中存在一个常见的心态错误:认为购买现成的隐私策略或租用工具就可以解决[LGPD8。文档和工具会有所帮助,但不能取代了解您如何处理数据。

描述您不遵守的做法的隐私政策比根本没有政策更糟糕,它记录了您的失败。真正的价值不在于纸面上,而在于日常决策中收集少量、有目的地使用和保护基础知识。这些决定是您的,即构建产品的团队的决定,没有任何咨询可以为您做出这些决定。

随着你的成长,结构将需要遵循,更多的流程,也许有一个正式的人员负责数据,与供应商签订更仔细的合同。但这是明天的问题。小团队的功课就是做好最低限度的工作,并在名单到来之前养成习惯。

结束

[LGPD9对于小团队来说并不是要设立法务部门。这是关于负责任地做出很少的决定:只收集你需要的东西,明确它的用途,保护基础知识并知道所有东西在哪里。任何认真执行这一最低要求的人都比许多拥有成堆文件且没有实践的大公司受到更好的保护。

最好的就是当下。尽管应用程序很小且数据稀缺,但现在将隐私培养成一种习惯,比以后尝试修复它要便宜得多,因为真正的用户和数据遍布各处。最明智的选择是从正确的开始,而不是从大的开始。

如果您有一个小型应用程序,但还没有坐下来规划它如何处理人们的数据,那么这是您本周可以留出的最大回报任务。博客上还有其他关于 LGPD、安全性和隐私设计的文章,可帮助您在时机成熟时采取后续步骤。

另请阅读

  • [初创公司中的 LGPD:合规性和数据保护策略11
  • [应用程序中的LGPD:当你需要扩展时隐私会发生什么变化12
  • 【创建应用时:初学者不能忽视的安全13
  • [移动应用程序的安全性:小型团队的架构14
  • [数字化合规性:实践比较15
  • 【小型团队的数据加密:毫不夸张的要点16