Texto completo
Ementa: Estabelece a Política de Governança em Privacidade e Proteção de Dados Pessoais da ANP.
Texto completo:
PORTARIA ANP Nº 379, DE 7 DE OUTUBRO DE 2026 Estabelece a Política de Governança em Privacidade e Proteção de Dados Pessoais da ANP. A DIRETORIA DA AGÊNCIA NACIONAL DO PETRÓLEO, GÁS NATURAL E BIOCOMBUSTÍVEIS - ANP, no exercício das atribuições conferidas pelo art. 65 do Regimento Interno, aprovado pela Portaria ANP nº 265, de 10 de setembro de 2020, e pelo art. 7º do Anexo I do Decreto nº 2.455, de 14 de janeiro de 1998, tendo em vista o disposto na Lei nº 9.478, de 6 de agosto de 1997, considerando o que consta do Processo nº 48610.219247/2020-06 e com base na Decisão de Diretoria nº 753, de 6 de outubro de 2026, resolve: Art.1º Fica estabelecida a Política de Governança em Privacidade e Proteção de Dados Pessoais da Agência Nacional do Petróleo, Gás Natural e Biocombustíveis - ANP, de que trata a Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais). CAPÍTULO I DISPOSIÇÕES GERAIS Seção I Do Objetivo Art.2º A Política de Governança em Privacidade e Proteção de Dados Pessoais da ANP consiste no conjunto de regras de boas práticas, diretrizes e responsabilidades de governança a serem aplicadas no tratamento de dados pessoais, nos meios físicos e digitais, em tratamentos manuais ou automatizados, com o objetivo de proteger os direitos fundamentais de liberdade e de privacidade e o livre desenvolvimento da personalidade da pessoa natural. Art.3º Esta Política aplica-se a todas as operações de tratamento de dados pessoais realizadas no âmbito da ANP, em meios físicos ou digitais, observadas as hipóteses de aplicação previstas no art. 3º da Lei nº 13.709, de 14 de agosto de 2018 - LGPD. Art.4º Esta Política se aplica aos servidores, colaboradores, terceirizados, empregados cedidos, estagiários, fornecedores, prestadores de serviço e todos que realizem atividades que envolvam, de forma direta ou indireta, tratamento de dados pessoais custodiados pela Agência, constantes nas suas diferentes bases e sistemas. Seção II Das Definições e Diretrizes Gerais Art.5º Aplicam-se a esta Política as definições contidas no Glossário de Segurança da Informação, aprovado pelo Gabinete de Segurança Institucional da Presidência da República - GSI/PR, na Lei nº 13.709, de 14 de agosto de 2018 e nos normativos expedidos pela Agência Nacional de Proteção de Dados - ANPD. Art.6º A ANP, no papel de controladora de dados pessoais, deverá: I - prover os meios necessários para o exercício das atribuições do Encarregado, neles compreendidos, entre outros, recursos humanos, técnicos e administrativos; II - solicitar assistência e orientação do Encarregado quando da realização de atividades e tomada de decisões estratégicas referentes ao tratamento de dados pessoais; III - garantir ao Encarregado a autonomia técnica necessária para cumprir suas atividades, livre de interferências indevidas, especialmente na orientação a respeito das práticas a serem tomadas em relação à proteção de dados pessoais; IV - assegurar aos titulares meios céleres, eficazes e adequados para viabilizar a comunicação com o Encarregado e o exercício de direitos; e V - garantir ao Encarregado acesso direto às pessoas de maior nível hierárquico dentro da organização, aos responsáveis pela tomada de decisões estratégicas que afetem ou envolvam o tratamento de dados pessoais, bem como às demais áreas da organização. Art.7º A Política de Governança em Privacidade e Proteção de Dados Pessoais da ANP é orientada pelas seguintes diretrizes: I - os titulares de dados pessoais deverão ter acesso às informações sobre o tratamento de seus dados pessoais de forma simplificada e gratuita; II - a identificação do tratamento dos dados pessoais será orientada por processos organizacionais e serviços, tendo como base a cadeia de valor da ANP e como documento de registro o Inventário de Dados Pessoais (IDP); III - a revisão ou a proposta de novos atos normativos, procedimentos, sistemas ou projetos deverá ser orientada pelo conceito de privacidade desde a concepção; IV - atos normativos, procedimentos, sistemas ou projetos nos quais haja tratamento de dados pessoais devem ser orientados pela limitação do tratamento mínimo necessário para a realização de suas finalidades de modo a garantir a proporcionalidade, a segurança e a conformidade legal do tratamento do dado pessoal; V - o tratamento de dados pessoais pela ANP, e por contratadas que atuarem como operadoras de dados pessoais, deverá ser amparado nas hipóteses legais estabelecidas na Lei nº 13.709, de 14 de agosto de 2018 - LGPD; VI - a implementação de medidas de privacidade e segurança será orientada pelo diagnóstico de avaliação de risco, com a finalidade de aprimorar a privacidade e a proteção dos dados pessoais dos sistemas da ANP; VII - a transferência internacional de dados pessoais será orientada pelas disposições legais previstas na Lei nº 13.709, de 14 de agosto de 2018 - LGPD e normativos da ANPD; VIII - o uso compartilhado de dados pessoais pela ANP deverá atender a finalidades específicas de execução de políticas públicas e de atribuição legal, respeitados os princípios de proteção de dados pessoais; IX - a eliminação de dados pessoais sob custódia da ANP seguirá as regras de eliminação documental e a tabela de temporalidade estabelecidas em normativos vigentes. Seção III Da Privacidade desde a Concepção Art.8º A ANP adotará a privacidade desde a concepção como diretriz estruturante em todas as fases do ciclo de vida de um ato normativo, procedimento, sistema ou projeto que envolvam tratamento de dados pessoais. Parágrafo único. A privacidade desde a concepção pressupõe a incorporação proativa de medidas de proteção de dados pessoais desde a fase de planejamento até a concepção de um ato normativo, procedimento, sistema ou projeto, de modo a antecipar e mitigar riscos à privacidade dos titulares dos dados. Art.9º Para os fins desta Portaria, a privacidade desde a concepção observará os seguintes princípios: I - proatividade e prevenção: identificação e mitigação antecipada de riscos à privacidade, sem aguardar a ocorrência de incidentes; II - incorporação ao projeto: a proteção de dados pessoais será tratada como requisito funcional necessário ao ciclo de vida dos sistemas e processos, e não como medida acessória ou posterior; III - funcionalidade total: as medidas de privacidade serão implementadas de forma que não comprometam as funcionalidades legítimas do sistema ou serviço, buscando o equilíbrio entre proteção e utilidade; IV - segurança de ponta a ponta: as salvaguardas técnicas e administrativas serão mantidas ao longo de todo o ciclo de vida dos dados pessoais, desde a coleta até a eliminação; V - visibilidade e transparência: os titulares e demais partes interessadas disporão de informações claras e acessíveis sobre as práticas de tratamento adotadas; e VI - respeito ao titular: os interesses, direitos e liberdades dos titulares dos dados pessoais serão considerados como premissa no desenho de qualquer sistema, processo ou serviço. Parágrafo único. As unidades organizacionais devem incorporar os princípios enunciados neste artigo desde o planejamento até a concepção, e na revisão de atos normativos, procedimentos, sistemas ou projetos que envolvam tratamento de dados pessoais. Art.10. Para a implementação da privacidade desde a concepção, as unidades organizacionais deverão: I - avaliar, na fase de concepção de novos atos normativos, procedimentos, sistemas ou projetos que envolvam tratamento de dados pessoais, os riscos à privacidade dos titulares, com registro formal dos resultados e das medidas mitigadoras adotadas; II - submeter ao Encarregado pelo tratamento de dados pessoais, previamente à implementação, a análise de privacidade de atos normativos, procedimentos, sistemas ou projetos que envolvam tratamento de dados pessoais de natureza sensível ou de larga escala; III - garantir que os requisitos técnicos de privacidade sejam incluídos nos documentos de especificação de sistemas, editais de licitação, termos de referência e contratos que envolvam tratamento de dados pessoais; e IV - documentar as decisões e os fundamentos de privacidade prioritariamente nos sistemas, procedimentos ou projetos que envolvam o tratamento de dados pessoais sensíveis ou de larga escala, de modo a viabilizar a prestação de contas. Seção IV Da limitação ao tratamento mínimo necessário Art.11. A limitação do tratamento mínimo necessário abrange todas as fases do ciclo de vida dos dados pessoais e se aplica tanto aos meios digitais quanto aos meios físicos. Art.12. Para os fins desta Portaria, considera-se tratamento mínimo necessário aquele em que: I - a coleta de dados pessoais restringe-se às categorias e quantidades de atributos estritamente indispensáveis ao cumprimento da finalidade declarada, vedada a coleta por antecipação ou conveniência; II - a retenção dos dados pessoais não ultrapassa o prazo necessário ao cumprimento da finalidade que motivou a coleta, observados os prazos legais de guarda documental; e III - o acesso interno aos dados pessoais é restrito às pessoas cujas atribuições demandem o efetivo conhecimento dessas informações para o desempenho de suas funções. CAPÍTULO II DA GOVERNANÇA EM PRIVACIDADE NA ANP Seção I Da Estrutura da Governança em Privacidade Art.13. A estrutura de governança de privacidade e proteção de dados na ANP é constituída pelas seguintes instâncias: I - os agentes responsáveis pela gestão de incidentes, conforme estabelecido na Política de Segurança da Informação e Comunicações - POSIC; II - o Comitê de Transparência e de Segurança da Informação e Comunicações - CTSI; III - a Comissão Permanente de Avaliação de Documentos - CPAD; IV - o Encarregado pelo tratamento de dados pessoais; V - a Superintendência de Governança e Estratégia - SGE; VI - a Superintendência de Tecnologia da Informação - STI; VII - a Superintendência de Gestão de Pessoas e do Conhecimento - SGP; VIII - a Superintendência de Comunicação e Relações Institucionais - SCI; e IX - a Ouvidoria. Seção II Do Encarregado pelo Tratamento de Dados Pessoais Art.14. A ANP indicará, por ato formal da Diretoria Colegiada, o Encarregado pelo Tratamento de Dados Pessoais, que atuará como canal de comunicação entre a Agência, os titulares dos dados e a Autoridade Nacional de Proteção de Dados - ANPD. Parágrafo único. A indicação do Encarregado deverá ser formalizada por Portaria na qual constem: I - as formas de atuação e as atividades a serem desempenhadas; II - os recursos necessários ao exercício da função; e III - o substituto eventual, que deverá atender aos mesmos critérios de indicação. Art.15. Fica vedada a designação de Encarregado em situação de conflito de interesse que possa comprometer, de forma imprópria, sua objetividade e julgamento técnico no desempenho das atribuições. § 1º Constituem, exemplificativamente, situações de potencial conflito de interesse: I - acumulação de funções que envolvam decisões diretas sobre finalidades e meios do tratamento de dados pessoais; ou II - participação simultânea em áreas responsáveis pela definição das finalidades do tratamento ou pela gestão operacional de sistemas que tratem dados pessoais. § 2º O Encarregado informará imediatamente à Diretoria Colegiada qualquer situação que configure ou possa configurar conflito de interesse, cabendo à Agência adotar as medidas necessárias para sua mitigação ou afastamento do indicado. Art.16. O Encarregado poderá acumular outras funções na ANP, desde que não haja conflito de interesses e que lhe sejam garantidos os recursos e a autonomia necessários ao pleno exercício das atribuições previstas nesta Política e na legislação aplicável. Art.17. A identidade do Encarregado e as informações de contato institucional serão divulgadas e mantidas atualizadas de forma clara, objetiva e de fácil acesso no sítio eletrônico oficial da ANP, abrangendo, no mínimo: I - nome completo (pessoa natural) ou denominação (pessoa jurídica, se for o caso); II - canal de comunicação exclusivo para titulares de dados e ANPD. Seção III Das Competências e Responsabilidades Art.18. Compete ao Comitê de Transparência e de Segurança da Informação e Comunicações - CTSI: I - demandar as unidades gestoras dos dados da ANP, o estabelecimento das categorizações relacionadas ao compartilhamento de dados, em conformidade com o Decreto nº 10.046, de 9 de outubro de 2019; II - aprovar os Relatórios de Impacto à Proteção de Dados Pessoais - RIPD; III - propor à Diretoria Colegiada a priorização e a implementação de medidas de privacidade e de segurança que permitam ampliar o nível de proteção dos dados pessoais custodiados pela ANP; IV - acompanhar a implementação das medidas de segurança e privacidade priorizadas pela ANP pelas unidades responsáveis por sistemas, aplicativos e formulários de coleta de informações; V - aprovar as alterações na Política de Governança em Privacidade e Proteção de Dados da ANP. Art.19. Compete à Comissão Permanente de Avaliação de Documentos - CPAD orientar as unidades quanto à aplicação do Código de Classificação de Documentos e da Tabela de Temporalidade e Destinação de Documentos, bem como quanto à análise, à avaliação e à seleção do conjunto de documentos, com vistas ao encaminhamento à guarda permanente ou à eliminação daqueles destituídos de valor. Art.20. Compete ao Encarregado pelo tratamento de dados pessoais: I - receber reclamações e comunicações dos titulares de dados pessoais, prestar os esclarecimentos e adotar as providências junto às unidades organizacionais competentes; II - receber comunicações da ANPD e orientar as áreas internas quanto às providências necessárias; III - orientar e capacitar os servidores e os contratados da Agência a respeito das práticas de proteção de dados pessoais; IV - apoiar as unidades organizacionais na adequação de processos de trabalho, sistemas, contratos e convênios, emitindo recomendações ou pareceres técnicos quando solicitado; V - atuar ativamente no processo de gestão de incidentes de segurança da informação relacionados a dados pessoais, em estreita colaboração com a Equipe de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos - ETIR da ANP, em conformidade com a POSIC; VI - promover a cultura de proteção de dados na Agência, inclusive por meio da elaboração, em conjunto com a SGP, do Plano de Conscientização e Capacitação interna; VII - dar suporte à Superintendência de Comunicação e Relações Institucionais - SCI em manifestações públicas e junto à mídia sobre temas de privacidade da Agência; VIII - propor ações, sugestões e melhorias regulatórias ao CTSI; IX - apresentar ao CTSI relatório anual de atividades, consolidando as ações realizadas, os incidentes tratados e o diagnóstico de maturidade de proteção de dados da Agência; e X - informar semestralmente ao CTSI, ou em periodicidade definida pelo comitê, sobre sua participação, presencial ou remota, em eventos na qualidade de Encarregado pelo tratamento de dados pessoais da ANP. Art.21. Compete à Superintendência de Governança e Estratégia - SGE: I - coordenar a implementação e o monitoramento do Programa de Governança em Privacidade da ANP - PGP; II - monitorar o nível de maturidade da ANP em privacidade e proteção de dados pessoais e outros indicadores de desempenho para o acompanhamento da evolução da privacidade e proteção de dados na ANP; III - orientar e apoiar as unidades organizacionais sobre o conceito de privacidade desde a concepção na elaboração de normativos e resoluções; IV - dar suporte à elaboração de procedimentos e protocolos internos para ações relacionadas ao tratamento de dados pessoais e proteção à privacidade; V - incorporar o risco à privacidade na estrutura de gerenciamento de riscos corporativos e controles internos; VI - elaborar Relatório de Impacto à Proteção de Dados Pessoais - RIPD; e VII - submeter à análise do Encarregado pelo tratamento de dados pessoais da ANP minutas de documentos, relatórios e ações elaborados para fins da implementação e monitoramento do Programa de Governança em Privacidade - PGP. Art.22. Compete à Superintendência de Tecnologia da Informação - STI: I - apoiar tecnicamente o CTSI e o Comitê de Tecnologia da Informação - CTI, quando requisitado, na proposição e na implementação de normas de controle de acesso aos dados pessoais em sistemas e aplicativos que garantam a auditoria e a rastreabilidade do fluxo dos dados; II - solicitar à SGE a elaboração do RIPD previamente à transferência de sistemas que apoiam serviços que realizem tratamento de dados pessoais para um provedor de serviço de nuvem; III - promover tecnicamente a eliminação dos dados pessoais em formato digital dos sistemas da ANP sob sua responsabilidade, a pedido das unidades gestoras dos dados, após o término de seu tratamento, em conformidade com a Lei nº 13.709, de 14 de agosto de 2018 - LGPD e com o Programa de Avaliação e Destinação de Documentos da ANP; IV - viabilizar tecnicamente a anonimização dos dados pessoais, tanto quando da concepção de novos sistemas, quanto quando for necessária a utilização ou guarda desses dados para além da finalidade original; V - realizar a avaliação de riscos para os sistemas da ANP, em conformidade com o Guia de Avaliação de Riscos de Segurança e Privacidade e com o Guia de Boas Práticas - LGPD da Secretaria de Governo Digital e com a POSIC da ANP, incluindo os sistemas em desuso e sistemas desligados quando vierem a ser reativados por qualquer motivo; VI - implementar as medidas de segurança e privacidade aprovadas pelo CTSI e priorizadas pela Diretoria Colegiada, nos RIPDs dos sistemas da ANP sob sua responsabilidade; e VII - propor medidas técnicas de segurança cibernética para o tratamento de dados pessoais, em conformidade com a POSIC. Parágrafo único. As atribuições de que tratam os incisos III, IV, V e VI do caput passam a ser das unidades organizacionais quando estas forem responsáveis pelo desenvolvimento de um sistema ou possuírem gestão direta sobre item de tecnologia de informação, nos termos do art. 6º, do inciso II, da Portaria ANP nº 102, de 1º de fevereiro de 2022 - POSIC. Art.23. Compete à Superintendência de Gestão de Pessoas e do Conhecimento - SGP: I - promover a execução do Plano de Conscientização e Capacitação interna em Privacidade e Proteção de Dados Pessoais; II - apoiar a disseminação da cultura de segurança e proteção de dados e privacidade na ANP sob responsabilidade do Encarregado pelo tratamento de dados pessoais; III - Implementar, tanto quanto possível, medidas para a anonimização de dados pessoais em seus registros e evitar o armazenamento destes sempre que o registro e a guarda dos dados não seja essencial para atingimento da finalidade pretendida; e IV - rever e adequar, quando necessário, formulários e procedimentos para admissão de servidores, colaboradores e estagiários para adequação à Lei nº 13.709, de 14 de agosto de 2018 - LGPD. Art. 24. Compete à Superintendência de Comunicação e Relações Institucionais - SCI: I - apoiar eventos internos de sensibilização sobre proteção de dados pessoais na ANP; II - divulgar informações nos canais próprios da ANP que ampliem o conhecimento de todos os servidores e colaboradores acerca do tema privacidade e proteção dos direitos dos titulares de dados pessoais; e III - atuar junto à mídia especializada para expor o posicionamento da ANP em questões relacionadas à privacidade e proteção de dados pessoais. Art.25. Compete à Ouvidoria - OUV: I - apoiar o Encarregado pelo tratamento de dados pessoais nas atividades de receber, realizar a triagem e responder consultas e reclamações dos titulares de dados; e II - assegurar que os conjuntos de dados destinados à publicação em dados abertos não contenham dados pessoais, cabendo-lhe restituir à unidade de origem, via SEI, os arquivos que demandem saneamento, anonimização ou justificativa fundamentada na LGPD, em conformidade com esta Política e com o Termo de Uso e Política de Privacidade da ANP - TUPP. Art.26. Compete às unidades organizacionais que realizam tratamento de dados pessoais: I - realizar o tratamento de processos e documentos físicos arquivados e de processos eletrônicos concluídos sob sua responsabilidade, para adequação à Lei nº 13.709, de 14 de agosto de 2018 - LGPD, em conformidade com a legislação e com normativos vigentes da ANP aplicáveis ao tema; II - manter atualizado o Inventário de Dados Pessoais - IDP, acerca de: a) operações sobre dados pessoais que possam oferecer risco aos direitos e liberdades dos titulares de dados; b) contratos em que a ANP venha a coletar, transferir e/ou processar dados pessoais; c) novos serviços que venham a ser prestados pela área, com tratamento de dados pessoais; d) serviços que venham a ser descontinuados pela área; e) mudanças nos serviços constantes no inventário de dados pessoais, especialmente quanto à mudança de finalidade de uso dos dados pessoais e quanto ao compartilhamento dos dados do serviço; ou f) demais situações que possam ensejar mudanças no tratamento de dados pessoais do serviço ou processo inventariado. III - realizar a eliminação de documentos em conformidade com o Programa de Avaliação e Destinação de Documentos da ANP e com a legislação vigente; IV - realizar a avaliação de riscos sobre operações de tratamento de dados pessoais no âmbito dos processos de trabalho sob sua responsabilidade, conforme a Metodologia de Gestão de Riscos - MGR da ANP; V - observar as recomendações do Encarregado pelo tratamento de dados pessoais, acerca da adequação do tratamento de dados pessoais nos serviços e processos que executa, e justificar formalmente o eventual não acolhimento das recomendações; VI - atender às recomendações do Comitê de Transparência e de Segurança da Informação e Comunicações - CTSI e da Superintendência de Governança e Estratégia - SGE, acerca da adequação do tratamento de dados pessoais nos serviços e processos que executa; VII - analisar a necessidade de compartilhamento dos dados sob sua gestão, seja com outros órgãos da administração pública federal ou com outras unidades organizacionais da ANP, aplicando a anonimização ou pseudonimização, com o apoio da STI quando necessário, ou minimizando a inclusão de dados pessoais, a fim de respeitar os princípios de proteção de dados pessoais especificados na Lei nº 13.709, de 14 de agosto de 2018 - LGPD e na Lei nº 12.527, de 18 de novembro de 2011 (Lei de Acesso à Informação); VIII - incorporar a proteção de dados pessoais e os conceitos de privacidade desde a concepção na elaboração de novos atos normativos e na adequação dos atos vigentes que vierem a passar por revisão; IX - assegurar que os requisitos dos sistemas e aplicativos sob sua responsabilidade estabeleçam que a coleta e o tratamento de dados pessoais estejam limitados ao propósito identificado e declarado no inventário de dados pessoais; X - demandar à STI adequações nos sistemas e aplicativos que tratem dados pessoais, caso necessário, para ampliar sua aderência à Lei nº 13.709, de 14 de agosto de 2018 - LGPD; XI - obter o consentimento dos usuários quando for identificada a necessidade de uso dos seus dados pessoais nas bases de dados sob responsabilidade da ANP, para além das finalidades dos serviços prestados pela Agência; XII - garantir que constem nos contratos firmados com colaboradores, fornecedores, prestadores de serviços, com ou sem mão de obra, cláusulas sobre as obrigações pertinentes à Lei nº 13.709, de 14 de agosto de 2018 - LGPD; XIII - designar dois interlocutores, um titular e um suplente, para tratarem das questões relativas à privacidade e proteção de dados pessoais no âmbito da unidade organizacional; e XIV - proceder Com a revogação de uso, eliminação ou anonimização dos dados pessoais em suas bases ou solicitar à STI, no caso de sistemas ANP, quando identificado o término de seu tratamento, em conformidade com a Lei nº 13.709, de 14 de agosto de 2018 - LGPD e com o Programa de Avaliação e Destinação de Documentos da ANP. Seção IV Dos Direitos dos Titulares de Dados Pessoais Art.27. A ANP deverá manter mecanismos que garantam o pleno exercício dos direitos dos titulares de dados pessoais, conforme definido na Lei nº 13.709, de 14 de agosto de 2018 - LGPD. § 1º O Fala.BR, plataforma integrada de ouvidoria e acesso à informação, será o canal oficial de recebimento dos requerimentos dos titulares de dados pessoais. § 2º Qualquer pessoa natural, ou seu representante legal, cujo dado pessoal seja objeto de tratamento pela ANP poderá exercer os direitos mediante requerimento específico, realizado por meio do Fala.BR. Art.28. O exercício dos direitos dos titulares de dados pessoais tratados pela ANP observará o disposto nos arts. 18 a 22 da Lei nº 13.709, de 14 de agosto de 2018 - LGPD. Parágrafo único. Os prazos e procedimentos para o exercício dos direitos de que trata o caput observarão o disposto em legislação específica, em especial as disposições constantes da Lei nº 9.507, de 12 de novembro de 1997 - Lei do Habeas Data, da Lei nº 9.784, de 29 de janeiro de 1999 - Lei Geral do Processo Administrativo e da Lei nº 12.527, de 18 de novembro de 2011 - Lei de Acesso à Informação. Art.29. Em caso de requisição de eliminação de dado pessoal, quando couber, será respeitado o prazo de armazenamento mínimo de informações determinado pela legislação correlata. CAPÍTULO III DOS PROCEDIMENTOS Seção I Do Tratamento de Dados Pessoais Art.30. O tratamento de dados pessoais no âmbito da ANP observará exclusivamente as hipóteses legais previstas na Lei nº 13.709, de 14 de agosto de 2018 - LGPD, devendo cada operação estar vinculada à finalidade pública específica. Coleta Art.31. A ANP realizará o tratamento de dados pessoais estritamente necessários para o cumprimento de suas atribuições legais e institucionais, classificados nas seguintes categorias gerais: I - dados de identificação e qualificação: informações necessárias para identificar o titular e garantir a segurança dos acessos, tais como dados cadastrais e identificadores oficiais, incluindo, mas não se limitando a atributos biográficos, caracterizados como dados da pessoa natural como nome civil ou social, data do nascimento, filiação, naturalidade, nacionalidade, sexo, estado civil, endereço, vínculo empregatício, número da Carteira de Identidade ou Registro Geral - RG, número de inscrição no Cadastro de Pessoas Físicas - CPF, número de Identificação Social - NIS, número de inscrição no Programa de Integração Social (PIS) e número do Título de Eleitor; II - dados de contato: informações que viabilizem a comunicação com o titular, em meios físicos ou digitais, tais como endereços de correio eletrônico e números de telefone; III - dados de navegação e interação: informações coletadas de forma automática para o funcionamento e a segurança dos portais e sistemas eletrônicos da Agência; e IV - dados públicos: informações disponibilizadas e publicizadas pelo próprio titular. Parágrafo único. A relação detalhada de cada atributo coletado por serviço estará disponível de forma transparente no Termo de Uso e Política de Privacidade - TUPP e registrada no respectivo Inventário de Dados Pessoais - IDP da Agência. Art.32. Quaisquer aplicativos e formulários para coleta de informações disponibilizados pela ANP, que realizem tratamento de dados pessoais, deverão ser configurados por suas respectivas unidades responsáveis para que apresentem link de acesso direto ao Termo de Uso e Política de Privacidade da ANP - TUPP e ao Aviso de Privacidade, com a finalidade de dar conhecimento do seu conteúdo ao usuário externo que desejar utilizar os serviços aos quais dão suporte. Art.33. O tratamento de dados pessoais observará o nível de apetite ao risco definido na Metodologia de Gestão de Riscos da ANP. Art.34. As unidades organizacionais deverão realizar revisão periódica da necessidade, qualidade e quantidade dos dados pessoais tratados nos serviços e processos sob sua responsabilidade. Retenção Art.35. Os dados pessoais devem ser retidos apenas durante o tempo estritamente necessário para a realização da finalidade do seu respectivo tratamento. Art. 36. Os dados pessoais deverão ser mantidos em formato interoperável e estruturado para o uso compartilhado em cumprimento ao disposto no art. 25 da Lei nº 13.709, de 14 de agosto de 2018 - LGPD, de forma a facilitar seu uso quando necessário. Compartilhamento Art.37. O compartilhamento de dados pessoais poderá ser realizado quando estritamente necessário à finalidade pretendida, com órgãos públicos em ações de política pública ou em ações de órgãos de controle ou judiciais, objetivando a prevenção de fraudes e irregularidades, para a realização de estudos por órgãos de pesquisa ou, excepcionalmente, com entidades privadas quando houver previsão legal ou o compartilhamento for respaldado em contratos, convênios ou instrumentos congêneres, observados, quando aplicáveis, os requisitos dos arts. 26 e 27 da LGPD. Parágrafo único. O compartilhamento de dados pessoais para fins acadêmicos e para a realização de estudos por órgãos de pesquisa deverá ser realizado sempre em conformidade com a Lei nº 13.709, de 14 de agosto de 2018 - LGPD e com as normas e diretrizes editadas pela ANPD. Art.38. O compartilhamento de dados pessoais deverá ser formalizado mediante registro em instrumento padronizado a ser regulamentado por ato complementar, que deverá conter a relação dos dados que serão compartilhados, a finalidade, a base legal e a duração do tratamento. Parágrafo único. A ANP solicitará à entidade com a qual realizará o compartilhamento de dados pessoais documento com a relação das medidas de segurança e proteção de dados pessoais praticadas pela referida entidade. Eliminação Art.39. O término do tratamento dos dados ocorre sempre que a finalidade de tratamento for alcançada, por determinação da ANPD ou por solicitação do titular dos dados, quando couber. Art.40. Os contratos firmados com contratadas que atuem como operadoras de dados pessoais deverão prever a eliminação, devolução ou anonimização dos dados ao término do tratamento, ressalvada a conservação autorizada por lei ou necessária para o cumprimento de obrigação legal. Seção II Do Inventário de Dados Pessoais - IDP Art.41. O Inventário de Dados Pessoais - IDP consiste no registro das operações de tratamento dos dados pessoais realizadas pela ANP, em atendimento ao disposto na Lei nº 13.709, de 14 de agosto de 2018 - LGPD. Art.42. O IDP catalogará todos os serviços realizados pela ANP nos quais ocorra tratamento de dados pessoais. Art.43. O IDP deverá ser mantido atualizado pelas unidades organizacionais responsáveis e será objeto de revisão geral, no mínimo, a cada dois anos, sem prejuízo de atualização sempre que ocorrer alteração relevante nas operações de tratamento ou nos elementos previstos no art. 44. Art.44. Os registros mantidos no IDP devem relacionar, no mínimo, as seguintes informações sobre o tratamento de dados pessoais do serviço inventariado, sem prejuízo de outras que a Agência entender necessárias: I - os agentes de tratamento; II - a hipótese legal que ampara o tratamento do dado pessoal naquele serviço; III - a finalidade do tratamento do dado pessoal; IV - as etapas do ciclo de vida de tratamento dos dados pessoais; V - a relação dos dados pessoais que são tratados no serviço, categoria, tempo de retenção e seus locais de armazenamento; VI - o fluxo de tratamento dos dados pessoais, incluindo sua origem, se do próprio titular ou a partir de integração com outros sistemas; e VII - as instituições com as quais há compartilhamento dos dados pessoais e as respectivas finalidades. Seção III Do Relatório de Impacto à Proteção de Dados Pessoais - RIPD Art.45. O Relatório de Impacto à Proteção de Dados Pessoais - RIPD consiste no documento que contém a descrição do processo de tratamento que pode gerar riscos às liberdades civis e aos direitos fundamentais. Art.46. A ANP elaborará o RIPD para os serviços apoiados por sistemas que apresentem fatores de risco que comprometam a garantia dos princípios gerais de proteção de dados pessoais previstos na Lei nº 13.709, de 14 de agosto de 2018 - LGPD ou as liberdades civis e os direitos fundamentais do titular dos dados. Parágrafo único. A elaboração de um RIPD para mais de um serviço e/ou sistema será avaliada discricionariamente pela Agência, conforme os processos internos de trabalho, o volume de dados pessoais tratados, a infraestrutura de tecnologia que apoia os sistemas que suportam os serviços e os riscos envolvidos. Art.47. As informações do RIPD serão subsidiadas pelo conteúdo do IDP e da análise de riscos do tratamento de dados pessoais dos sistemas, e contarão ainda com a descrição das medidas, salvaguardas e mecanismos de mitigação dos riscos identificados. Art.48. O RIPD será revisto sempre que houver alteração relevante nas operações de tratamento, nos sistemas utilizados, na sensibilidade dos dados, nas medidas de mitigação ou na legislação aplicável, sem prejuízo de revisão periódica definida no Plano de Ação do PGP. Art.49. Os sistemas em desuso e sistemas desligados que tratem dados pessoais e que venham a ser reativados por qualquer motivo, deverão passar por avaliação de risco e elaboração do RIPD, para eventual adequação à Lei nº 13.709, de 14 de agosto de 2018 - LGPD. Seção IV Das Medidas de Proteção dos Dados Pessoais Art.50. A ANP adotará medidas técnicas, administrativas e organizacionais aptas a proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão, em conformidade com a sua Política de Segurança da Informação e Comunicações - POSIC. § 1º As salvaguardas e especificações técnicas de segurança aplicadas aos sistemas da Agência serão definidas e revisadas periodicamente pela Superintendência de Tecnologia da Informação (STI). § 2º A anonimização de dados pessoais será priorizada sempre que o objetivo do tratamento puder ser alcançado sem a identificação do titular, visando mitigar os riscos de violação de privacidade. Art.51. Os processos e documentos físicos arquivados e os processos eletrônicos concluídos deverão ser analisados pelas unidades organizacionais responsáveis por eles, quanto à restrição de acesso, conforme a Lei nº 12.527, de 18 de novembro de 2011 (Lei de Acesso à Informação), e a LGPD, nos casos de desarquivamento ou reabertura por solicitação da unidade organizacional interessada ou para atendimento de pedido de vista. Seção V Da Gestão de Incidentes Art.52. A ANP comunicará à ANPD e ao titular dos dados pessoais a ocorrência de incidente de segurança da informação envolvendo dados pessoais, em conformidade com a POSIC e com os normativos expedidos pela ANPD. Art. 53. As informações e evidências coletadas e as ações adotadas no processo de tratamento do incidente de segurança deverão ser documentadas de modo a possibilitar a elaboração de relatório final do incidente, em conformidade com a POSIC da ANP e com os normativos expedidos pela ANPD. CAPÍTULO IV DISPOSIÇÕES FINAIS Art.54. Os casos omissos serão resolvidos pelo Comitê de Transparência e de Segurança da Informação e Comunicações, em primeira instância, e pela Diretoria Colegiada, em segunda instância. Art.55. A implementação do Programa de Governança em Privacidade - PGP da ANP ocorrerá de forma progressiva e integrada à gestão de mudanças da Agência, observados os seguintes prazos iniciais, contados a partir da publicação desta Portaria: I - até 30 (trinta) dias: ratificação ou alteração da indicação formal dos interlocutores de privacidade pelas unidades organizacionais (art. 26, inciso XIII); II - até 90 (noventa) dias: revisão do Programa de Governança em Privacidade - PGP da ANP, com a apresentação de relatório das atividades já implementadas e de proposta de novo cronograma para as demais atividades; III - até 180 (cento e oitenta) dias: início do ciclo de campanhas de conscientização interna e capacitação básica para os interlocutores, sob coordenação da SGP e do Encarregado; e IV - até 360 (trezentos e sessenta) dias: revisão da primeira versão do Inventário de Dados Pessoais (IDP). Art.56. Esta Portaria entra em vigor na data de sua publicação. ARTUR WATT NETO Diretor-Geral Este conteúdo não substitui o publicado na versão certificada. Borda do rodapé Logo da Imprensa