Uma auditoria interna da SoundByte descobriu que estagiários do time de marketing têm acesso direto à base de dados com e-mails, histórico de pagamentos e localização GPS de 800 mil usuários. Um desses estagiários exportou um relatório com dados pessoais para uma planilha pessoal para trabalhar de casa. A empresa pode ser multada em até 2% do faturamento anual. O vazamento ainda não aconteceu. Mas o risco é real.
A aula parte de dois casos reais de empresas que sofreram consequências por má governança. A pergunta para a turma: em qual desses casos o problema foi técnico? Em qual foi de processo e política? A turma quase sempre percebe que ambos eram problemas de processo disfarçados de problemas técnicos.
Quando um estagiário acessa dados sensíveis, o problema não é o banco de dados — é que nunca ninguém definiu quem pode ver o quê. A falha é de política, não de tecnologia.
Desde 2021 a ANPD já aplicou sanções. Multas de até 2% do faturamento, limitadas a R$ 50 milhões por infração, não são hipótese — são realidade para empresas sem governança.
O mesmo dado que gera valor para recomendações pode gerar passivo se mal gerenciado. Governança é o que define se o dado é um ativo ou um risco.
Princípios de governança de dados (DAMA-DMBOK), qualidade de dados, segurança, privacidade e conformidade com a LGPD.
Em grupos, os alunos redigem uma política simplificada de acesso a dados para a SoundByte, definindo quem pode ler, editar ou excluir informações em cada nível hierárquico.
A IA atua como "Auditora de Riscos": o grupo submete sua política e recebe análise das três principais falhas de segurança ou lacunas de conformidade com a LGPD.
A qualidade dos dados se degrada continuamente sem um processo permanente de gestão. Limpeza sem processo é obra sem manutenção.
Soluções digitais são facilitadoras, não substitutas de processos bem definidos e engajamento organizacional. A ferramenta não governa — as pessoas governam.
Governança exige colaboração entre áreas de negócio e participação ativa de stakeholders. Se só a TI define padrões, marketing e finanças adotam métricas conflitantes.
Quando bem implementada, a governança se torna quase invisível. Ela funciona como um sistema operacional que sustenta decisões estratégicas e impulsiona a inovação — sem que as equipes precisem pensar nela o tempo todo.
Consentimento, legítimo interesse, execução de contrato, obrigação legal e proteção da vida. Cada operação com dados pessoais precisa de uma base legal documentada.
Saúde, biometria, orientação sexual, convicção religiosa e política têm proteção reforçada. Localização GPS pode ser considerada dado pessoal sensível em certos contextos.
Acesso, correção, exclusão, portabilidade e revogação do consentimento. A empresa precisa ter processos para responder a essas solicitações dentro dos prazos legais.
O Data Protection Officer (Encarregado) é o elo entre a empresa, os titulares e a Autoridade Nacional de Proteção de Dados. Empresas de médio e grande porte devem designar um.