HYB: gestão para o terceiro setor

Guia · Privacidade

A sua organização trata os dados mais sensíveis que existem.

Diagnóstico, laudo, situação de vulnerabilidade, composição familiar, dados de criança e adolescente. Uma OSC que atende pessoas lida diariamente com informação que a LGPD protege de forma reforçada, muitas vezes sem ter percebido isso.

Por que isso é diferente aqui

Não é o mesmo problema de uma empresa.

Uma empresa comum trata nome, CPF e histórico de compra. Uma organização social trata quem é a pessoa atendida: sua condição de saúde, sua deficiência, sua situação socioeconômica, sua religião, a estrutura da sua família. A LGPD classifica boa parte disso como dado pessoal sensível, com proteção reforçada. Além disso, uma parte importante do público atendido são crianças e adolescentes, que têm regime próprio.

Ou seja: o setor que costuma ter menos estrutura de TI é justamente o que trata a informação mais delicada. E esse é o motivo pelo qual o assunto não deveria ficar para depois.

Os três níveis

Que tipo de dado a sua organização guarda.

Dado pessoal comum

Nome, endereço, telefone, CPF, data de nascimento. É a base de qualquer cadastro: beneficiário, doador, associado, voluntário ou colaborador.

Dado pessoal sensível

Saúde e diagnóstico, deficiência, origem racial ou étnica, convicção religiosa, opinião política, dado genético ou biométrico. Boa parte do cadastro de um beneficiário cai aqui.

Dado de criança e adolescente

Tem tratamento próprio na lei, com exigência reforçada de interesse do menor e de participação dos responsáveis. É o caso da maioria das entidades de educação e assistência.

O que dá para fazer sem consultoria

Seis medidas práticas que já reduzem risco.

Nenhuma delas depende de projeto grande nem de orçamento. São decisões de organização.

Saiba onde os dados estão

Liste onde há dado pessoal hoje: sistema, planilhas em computadores, grupos de WhatsApp, pastas na nuvem, papel no armário. O mapa quase sempre assusta. É também o que permite reduzir.

Reduza cópias

Cada planilha paralela é um ponto de vazamento a mais, fora de controle de acesso e sem registro de quem viu o quê. Centralizar não é preciosismo técnico: é redução de superfície de risco.

Dê acesso por função

Quem trabalha no financeiro não precisa ver o laudo do beneficiário. Permissão por perfil é o controle mais barato e mais eficaz que existe.

Cuide da autorização de imagem

Foto de pessoa atendida exige autorização por escrito, e no caso de menor, do responsável legal. Guarde o termo assinado junto do cadastro.

Combine o que sai da organização

Defina quem pode enviar dado de beneficiário para fora, e por qual meio. Encaminhamento à rede é legítimo; grupo de WhatsApp com foto de laudo, não.

Tenha um canal de titular

A pessoa atendida, o doador e o colaborador têm direito de saber quais dados a organização tem sobre eles. Um e-mail definido e uma pessoa responsável já resolvem o básico.

O papel do fornecedor

Você continua responsável, mas não sozinho.

Quando a organização usa um sistema, ela costuma figurar como controladora dos dados e o fornecedor como operador. A responsabilidade pela finalidade do tratamento continua com a entidade; a segurança da infraestrutura e do software é do fornecedor. Por isso a pergunta certa a fazer a qualquer software de gestão não é se ele é seguro, mas o que ele comprova.

O HYB é operado pela Conplan sob certificação ISO/IEC 27001, de segurança da informação, e ISO/IEC 27701, de privacidade. As duas são auditadas por organismo independente desde 2024, com escopo que abrange o HYB. Os dados ficam na AWS, região São Paulo, em território nacional, com replicação em três zonas de disponibilidade e backups periódicos para local remoto. Há Encarregado de Dados designado e política de segurança da informação publicada.

Ver a política de segurança da informação →

Erros comuns

O que vemos com frequência em OSC.

Nenhum destes é má-fé. São hábitos que nasceram antes da lei e ficaram.

  • Planilha de beneficiários no computador pessoal de quem coordena. Sem senha, sem backup e sem controle de quem tem cópia.
  • Foto de documento e de laudo circulando em grupo de mensagem. Dado sensível em canal sem controle, com histórico infinito no celular de todo mundo.
  • Acesso único compartilhado pela equipe. Todos entram com o mesmo usuário, então não há como saber quem fez o quê.
  • Ficha de papel em armário sem chave. Proteção de dados também é física, e o armário aberto na sala de espera é um problema real.
  • Ex-colaborador com acesso ativo. Desligamento sem revogação de acesso é uma das falhas mais frequentes e mais fáceis de corrigir.

Aviso

Sobre este conteúdo.

Este guia é informativo e não substitui orientação jurídica. A aplicação da LGPD depende do caso concreto, das finalidades de tratamento de cada organização e das bases legais adequadas a cada uma delas. Isso exige análise de um profissional. Para dúvidas sobre o tratamento de dados no HYB, o Encarregado de Dados da Conplan atende em dpo@hyb.com.br.

Quer tirar o dado sensível da planilha?

Agende uma demonstração e veja o controle de acesso por perfil aplicado à sua equipe.