
O que você vai encontrar
Privacidade desde a concepção significa decidir como os dados serão tratados enquanto a funcionalidade ainda pode ser alterada. Para uma equipe de produto, isso precisa aparecer nos requisitos, nos testes e na operação, além do aviso de privacidade.
1. Comece pela finalidade, campo a campo
Imagine um formulário para solicitar uma demonstração. O contato exige nome e um meio de retorno; isso não justifica automaticamente pedir documento de identidade, data de nascimento ou informações sensíveis. Para cada campo, escreva qual decisão ou etapa ele viabiliza.
Se a equipe não consegue explicar o uso, remova o campo ou reavalie sua necessidade. Diferencie informações obrigatórias de opcionais sem criar obstáculos artificiais para quem fornece menos dados.
2. Desenhe o caminho completo dos dados
Trace o percurso do navegador até o atendimento, incluindo CRM, e-mail, registros de aplicação, analytics e exportações. Um campo removido da tela pode continuar aparecendo em uma URL, log ou ferramenta de terceiros.
- Liste quem precisa acessar cada dado e por quanto tempo.
- Separe ambientes de teste e produção.
- Defina o tratamento de solicitações e a regra de descarte.
- Inclua fornecedores e transferências na avaliação.
3. Converta princípios em critérios de aceite
Os princípios de necessidade e segurança da LGPD, art. 6º, e a previsão de medidas desde a concepção no art. 46, orientam essa discussão no contexto brasileiro. A aplicação concreta depende da finalidade e do risco.
Exemplos de critérios: dados do formulário não aparecem na URL; perfis sem função de atendimento não acessam solicitações; registros técnicos omitem campos desnecessários; uma rotina demonstra o descarte segundo a política definida.
4. Teste escolhas e situações de falha
Confira o comportamento de ferramentas opcionais antes e depois da escolha do usuário. Se um recurso depende de consentimento, teste também rejeição, revogação e indisponibilidade da plataforma de gestão. Uma tela de preferências correta não basta se o script já enviou dados.
Teste uma solicitação com dados fictícios e acompanhe todas as cópias geradas. Verifique se a resposta de acesso ou eliminação consegue alcançar os destinos previstos, observadas as regras de conservação aplicáveis.
5. Documente a decisão e acompanhe mudanças
Registre a finalidade aprovada, os dados necessários, os controles e quem aceitou riscos remanescentes. Mudanças de fornecedor ou novos usos exigem nova avaliação. Quando o risco justificar, estruture uma avaliação de impacto com as áreas responsáveis.
Consulte a abordagem de governança da GRCtech e o checklist de conformidade para organizar os próximos passos. Uma funcionalidade precisa demonstrar seu comportamento, não apenas declarar compromisso com privacidade.
