A aplicação da legislação depende da finalidade, do agente de tratamento, do contexto e de normas específicas. Projetos de segurança pública têm regime particular no art. 4º da LGPD e exigem análise jurídica e institucional própria.
A LGPD se aplica da mesma forma a toda câmera corporal?
Não. A Lei nº 13.709/2018 regula o tratamento de dados pessoais por pessoas naturais e jurídicas, públicas ou privadas, mas prevê tratamento específico para atividades de segurança pública, defesa, segurança do Estado e investigação ou repressão penal. Mesmo nessas hipóteses, a lei determina medidas proporcionais e estritamente necessárias ao interesse público, observando devido processo, princípios gerais de proteção e direitos do titular.
Em energia, infraestrutura, logística ou segurança patrimonial, outras bases legais e relações podem ser relevantes. O responsável pelo projeto precisa identificar controlador, operador, finalidade, dados tratados, compartilhamentos e regras setoriais.
Princípios que devem orientar o desenho
Finalidade e adequação
Explique por que o registro existe e como será usado. Uma finalidade operacional não autoriza automaticamente novos usos incompatíveis.
Necessidade e proporcionalidade
Defina modos de gravação, resolução, áudio, metadados, retenção e acesso de acordo com o risco e a finalidade. Coletar ou guardar “tudo para sempre” não é uma estratégia de governança.
Transparência
Quando juridicamente aplicável e sem comprometer objetivos legítimos, comunique regras, agentes responsáveis, canais e formas de exercício de direitos. A transparência também deve existir internamente para que usuários compreendam responsabilidades.
Segurança e prevenção
Controles técnicos e administrativos devem proteger contra acesso não autorizado, perda, destruição, alteração, comunicação ou difusão indevida. Isso envolve dispositivo, rede, estação, software, pessoas e procedimento.
Responsabilização e prestação de contas
O projeto deve demonstrar decisões e medidas adotadas. Política, matriz de acesso, registros de auditoria, treinamento, avaliação de riscos e gestão de incidentes formam a evidência de governança.
Controles ao longo do ciclo audiovisual
- Antes da captura: finalidade, base jurídica, política de acionamento, papéis e avaliação de risco.
- Na atribuição: autenticação proporcional e vínculo rastreável entre usuário e equipamento.
- Durante a operação: indicação clara de estado, proteção física e lógica e procedimentos de exceção.
- Na transferência: canal controlado, integridade e redução de cópias manuais.
- No armazenamento: segregação, redundância, permissões, auditoria e resposta a incidentes.
- No uso: acesso por necessidade, finalidade compatível e exportação controlada.
- Na retenção: prazos definidos, preservação especial quando necessária e descarte verificável.
E quando há biometria?
Dado biométrico vinculado a uma pessoa natural é dado pessoal sensível pela LGPD. Se uma estação usa biometria digital ou facial para identificar usuários, a instituição precisa avaliar finalidade, necessidade, segurança, perfis responsáveis e regras aplicáveis. A autenticação não deve ampliar o uso do dado para finalidades não previstas.
Controlador, operador e fornecedor
Em linhas gerais, controlador decide sobre o tratamento e operador trata dados em nome do controlador. O papel da Powerconn depende do contrato e da arquitetura: fornecimento de equipamento, licença, suporte, hospedagem ou operação gerenciada podem criar responsabilidades diferentes. Contratos devem delimitar instruções, confidencialidade, subcontratação, incidentes, devolução ou eliminação e evidências de segurança.
Como a tecnologia apoia a governança
A arquitetura Powerconn oferece recursos para atribuição de dispositivos, extração automática, integridade, perfis de acesso, auditoria, retenção e recuperação. Esses controles ajudam a executar a política, mas não definem a base legal nem substituem decisões do controlador.
O Archon Nexus pode ser configurado em arquitetura local, híbrida ou em nuvem conforme o projeto. A Smart Docking pode usar autenticação digital e facial para atribuição controlada. Em ambos os casos, escopo, dados e responsabilidades devem ser documentados.
Checklist de governança
- Finalidade e hipótese jurídica foram documentadas?
- Controlador, operador e demais envolvidos estão identificados?
- Há avaliação de risco e, quando aplicável, relatório de impacto?
- Política de acionamento e exceções está clara?
- Perfis seguem necessidade de acesso e segregação de funções?
- Visualização, exportação e exclusão deixam trilha auditável?
- Retenção e descarte variam conforme classe e obrigação?
- Biometria possui finalidade delimitada e controles reforçados?
- Contrato define incidentes, suporte, suboperadores e encerramento?
- Usuários recebem treinamento periódico?