Sandra TemponiAdvocacia

Direito Digital · Privacidade · LGPD e GDPR

Proteção de dados com segurança jurídica.

Advocacia especializada em Direito Digital e Proteção de Dados. Adequação à LGPD e ao GDPR, atuação como Encarregada (DPO) e condução jurídica de incidentes, para empresas que tratam dados pessoais com responsabilidade.

  • Lei nº 13.709/2018 · LGPD
  • Regulamento (UE) 2016/679 · GDPR

Privacidade não é formulário. É dever jurídico, cultura e prova.

Cada tratamento de dado pessoal precisa de base legal, finalidade e cuidado. É isso que um programa de privacidade defensável demonstra quando alguém pergunta.

Áreas de atuação

O Direito Digital por inteiro, com foco em proteção de dados.

  1. I

    Adequação à LGPD

    Do diagnóstico ao programa vivo: bases legais, avisos e políticas de privacidade, registro das operações de tratamento e relatório de impacto.

    LGPD · arts. 7º, 37 e 38
  2. II

    Encarregada (DPO)

    Atuação como Encarregada pelo tratamento de dados pessoais: canal com titulares e com a ANPD, orientação interna e pareceres.

    LGPD art. 41 · Res. CD/ANPD nº 18/2024
  3. III

    GDPR e operações internacionais

    Para empresas que oferecem bens ou serviços a pessoas na União Europeia ou monitoram o seu comportamento: registro de atividades, avaliação de impacto, representante e transferências.

    GDPR · arts. 3º, 27, 30 e 35
  4. IV

    Incidentes de segurança

    Condução jurídica do incidente: avaliação de risco ou dano relevante, comunicação à ANPD e aos titulares e, quando houver dados de europeus, à autoridade competente.

    LGPD art. 48 · Res. CD/ANPD nº 15/2024 · GDPR art. 33
  5. V

    Contratos, fornecedores e transferências

    Cláusulas de proteção de dados, acordos com operadores, avaliação jurídica de terceiros e transferência internacional de dados.

    Res. CD/ANPD nº 19/2024 · GDPR art. 46
  6. VI

    Direitos dos titulares

    Fluxos e respostas às solicitações de confirmação, acesso, correção, eliminação, portabilidade e revogação do consentimento.

    LGPD art. 18
  7. VII

    Direito Digital

    Termos de uso, políticas de plataformas, comércio eletrônico, Marco Civil da Internet e uso responsável de inteligência artificial com dados pessoais.

    Lei nº 12.965/2014
  8. VIII

    Fiscalização e defesa administrativa

    Acompanhamento de requerimentos e processos de fiscalização da ANPD e defesa em procedimentos administrativos sancionadores.

    LGPD arts. 52 a 55-K

O escritório

Sandra Temponi

Advogada · Privacidade e Proteção de Dados · Encarregada (DPO)

Atuação dedicada ao Direito Digital e à proteção de dados pessoais, para empresas que tratam dados em escala e precisam de segurança jurídica para crescer.

Privacidade como estratégia de negócio

Dados bem cuidados viram confiança de clientes, parceiros e investidores. Atuação para que a sua empresa cresça com dados, sem que a LGPD vire risco ou freio.

Formação

  • Residência em Proteção de Dados · Pós-graduação · Privacy Academy · 2023–2024
  • LLM em Proteção de Dados: LGPD & GDPR · Pós-graduação lato sensu · FMP, Fundação Escola Superior do Ministério Público · 2021–2022
  • Direito Digital · Pós-graduação lato sensu · FMP, Fundação Escola Superior do Ministério Público · 2018–2019
  • Bacharelado em Direito · FPL Educacional · 2014–2018

Certificações

  • EXIN Data Protection Officer (DPO) · 2023
  • EXIN Privacy and Data Protection Foundation · 2022
  • EXIN Information Security Foundation · 2022

OAB/MG 195.891

Método

Cinco etapas, e o programa continua depois delas.

  1. 1

    Diagnóstico jurídico

    Entendemos o negócio, os dados que ele trata e por quê. Cada tratamento ganha base legal, finalidade e prazo de retenção.

  2. 2

    Plano de adequação

    Prioridades definidas por risco, com responsáveis e prazos. Nada de modelo genérico copiado de outra empresa.

  3. 3

    Documentos e contratos

    Avisos, políticas, cláusulas e registros redigidos para a sua operação, na linguagem de quem vai usá-los.

  4. 4

    Governança contínua

    Encarregada atuante, revisões periódicas, treinamento das equipes e atendimento aos titulares.

  5. 5

    Prontidão para incidentes

    Plano definido antes do incidente: quem decide, quem comunica, o que comunicar e em que prazo.

Raio-X rápido

Seis perguntas para enxergar onde a sua empresa está.

Responda com sinceridade. Nada é enviado: o resultado aparece só para você, nesta tela.

  1. A empresa mantém registro das operações de tratamento de dados pessoais?

  2. Há um Encarregado indicado e um canal de contato para os titulares?

  3. Existe um plano de resposta a incidentes, com quem comunica e em que prazo?

  4. Os contratos com fornecedores têm cláusulas de proteção de dados?

  5. A empresa oferece produtos ou serviços a pessoas na União Europeia?

  6. Os controles de segurança da informação foram avaliados por especialistas da área?

Atuação técnica integrada

Direito com quem é do Direito. Segurança com quem é de segurança.

Privacidade exige as duas coisas, e cada uma tem o seu profissional. O escritório se concentra nos aspectos jurídicos. As avaliações de segurança da informação e a governança técnica de privacidade ficam com especialistas em cibersegurança da GRC1, parceira técnica do escritório. Assim, controle de segurança é avaliado por quem trabalha com segurança, e não improvisado por quem não é da área.

O escritório

  • Bases legais, pareceres e orientação jurídica
  • Contratos, cláusulas e transferências
  • Encarregada (DPO), titulares e ANPD
  • Condução jurídica de incidentes

A parceira técnica

  • Avaliação de riscos e controles de segurança
  • Governança de privacidade com o Titan Penelope
  • Descoberta de dados pessoais nos sistemas
  • Resposta técnica a incidentes e evidências
Conhecer a GRC1(abre em nova aba)

Cada profissional responde pela própria atividade. A contratação de serviços técnicos é independente da contratação do escritório.

Privacidade na prática

A tecnologia registra. A advogada decide.

Na atuação integrada, a governança técnica usa o Titan Penelope, a plataforma de privacidade e LGPD da GRC1.

TITAN PENELOPE

Privacidade · LGPD do mapeamento ao titular

Penelope (Penélope), que guardou por 20 anos, com fidelidade, o que lhe foi confiado.

  • Registro das operações de tratamento por entrevista ou a partir de reuniões do Microsoft Teams, com IA que sugere e pessoas que confirmam.
  • Descoberta de dados pessoais em 12 famílias de fontes.
  • Portal do titular para 11 tipos de solicitação, em 8 idiomas, com 3 verificações de identidade.
  • Parecer com responsabilidade definida: a IA prepara, revisores analisam e a Encarregada assina.
  • 10 relatórios de privacidade elaborados com apoio de IA, com alternativa sem IA.
  • Avaliação de terceiros com questionário de 45 perguntas.
  • Canal de denúncias.

A plataforma organiza e evidencia. As decisões jurídicas são do escritório.

Experiência em governança de privacidade

Casos reais, sem expor quem confiou neles.

Programas de privacidade apoiados pela plataforma da parceira técnica, apresentados sem identificar as empresas, como pedem a ética profissional e a própria LGPD.

  • Indústria do agronegócio

    Mais de cem processos com base legal e retenção

    Centenas de atividades de tratamento mapeadas, cada uma com base legal, prazo de retenção e terceiros envolvidos, e o inventário conectado ao monitoramento técnico de possíveis incidentes com dados pessoais.

  • Grupo empresarial com várias empresas

    Um só inventário para o grupo

    O tratamento de dados das empresas do grupo reunido numa única plataforma, com mais de cem sistemas e dezenas de parceiros que recebem dados, avaliação de fornecedores com parecer assistido por IA e canal de denúncias com relatos anônimos.

  • Indústria farmacêutica

    Registro organizado por área

    Dezenas de processos distribuídos por mais de dez áreas, com base legal e retenção definidas em praticamente todos, e avaliação de fornecedores com perguntas distribuídas entre as equipes do próprio fornecedor.

  • Tecnologia e desenvolvimento de software

    Entrevistas com IA e o primeiro RIPD

    Registro de tratamento construído com dezenas de entrevistas com as áreas, conduzidas com apoio de IA, transferência internacional identificada na maior parte dos processos e o primeiro relatório de impacto elaborado com apoio de IA.

  • Recursos humanos

    Dados sensíveis à vista

    O mapeamento mostrou que mais da metade dos processos envolve dados sensíveis, e as atividades que pedem relatório de impacto ficaram sinalizadas, com sistemas, compartilhamentos e retenção documentados.

  • Farmácia de manipulação

    Fluxo de dados desenhado

    Dezenas de processos mapeados, um terço com dados sensíveis, atividades que exigem relatório de impacto sinalizadas e fornecedores com transferência internacional registrados, com o fluxo de dados desenhado na plataforma.

Perguntas frequentes

O que as empresas mais perguntam.

Toda empresa precisa de um Encarregado (DPO)?

A LGPD determina que o controlador indique um encarregado (art. 41). A Resolução CD/ANPD nº 2/2022 dispensa os agentes de tratamento de pequeno porte dessa indicação, desde que mantenham um canal de comunicação com os titulares. O enquadramento de cada empresa é avaliado caso a caso.

Quando a LGPD e o GDPR se aplicam ao mesmo tempo?

Quando a empresa trata dados no Brasil e também oferece bens ou serviços a pessoas na União Europeia ou monitora o comportamento delas (art. 3º do GDPR). Nesses casos, o programa de privacidade precisa atender às duas normas, com atenção a diferenças como os prazos de comunicação de incidentes e as regras de transferência internacional.

O que fazer logo após um incidente de segurança?

Acionar o plano de resposta, preservar evidências e avaliar se há risco ou dano relevante aos titulares. Havendo, a comunicação à ANPD e aos titulares segue o art. 48 da LGPD e a Resolução CD/ANPD nº 15/2024, que fixa o prazo de três dias úteis. No GDPR, a notificação à autoridade deve ocorrer em até 72 horas (art. 33).

Por que separar o jurídico da segurança da informação?

Porque são competências diferentes. O advogado interpreta a lei e responde pela orientação jurídica; o especialista em segurança avalia controles técnicos e produz evidências. Somar os dois, cada um na sua área, resulta em um programa de privacidade defensável.

Contato

Fale com o escritório.

Conte o contexto da sua empresa. O retorno é feito pelo canal que você indicar.

Chamar no WhatsApp

O botão abre o seu programa de e-mail com a mensagem pronta. Nada fica guardado neste site.