GovTechs, Sandbox Regulatório e LGPD

Um ponto recorrente de desconhecimento sobre proteção de dados entre os participantes de Sandbox Regulatório inclui desde a confusão entre os conceitos de controlador e operador, passando pela falta de percepção dos riscos para os titulares dos dados, até a diferença entre anonimização e pseudonimização de dados pessoais.
Editais de sandbox no Brasil têm exigido um conjunto de documentos , entre eles:
→ RIPD preliminar (Relatório de Impacto à Proteção de Dados);
→ Análise de riscos técnicos, operacionais, jurídicos, éticos e de segurança cibernética, com as respectivas medidas de mitigação.
→ Indicação de profissional responsável pela governança e proteção de dados pessoais — o encarregado (DPO).
→ Plano de descontinuação, com procedimento de exclusão segura de dados sensíveis ao final do teste;
Portanto, vale destacar que, na prática, ainda que haja uma flexibilização em normas setoriais, participar de um Sandbox Regulatório pressupõe maturidade prévia em privacidade .
Um Estudo Técnico elaborado pela ANPD sobre sandboxes confirma esse padrão: autoridades como a ICO (Reino Unido) já exigem prova de maturidade em proteção de dados e relatório de impacto como pré-requisito de elegibilidade, não como entregável do programa (Fonte: ANPD).
Sendo assim, a recomendação é objetiva: trate o RIPD, a designação do encarregado e o mapeamento de bases legais como pré-requisitos de qualquer estratégia de inovação regulada — e não como documentação a ser produzida durante o ciclo experimental.
Fonte: Estudo Técnico sobre Sandbox Regulatório da ANPD
✨ Mayra Motta
Diretora & Legal Advisor – Founder Institute Brasil




Comentários