Sandra TemponiAdvocacia

Diritto digitale · Privacy · LGPD e GDPR

Protezione dei dati con certezza giuridica.

Studio legale specializzato in Diritto digitale e protezione dei dati. Adeguamento alla LGPD (Legge generale brasiliana sulla protezione dei dati, Legge n. 13.709/2018) e al GDPR, attività come Responsabile della protezione dei dati (DPO) e gestione giuridica degli incidenti, per aziende che trattano dati personali in modo responsabile.

  • Legge n. 13.709/2018 · LGPD
  • Regolamento (UE) 2016/679 · GDPR

La privacy non è un modulo da compilare. È un obbligo giuridico, una cultura e una prova.

Ogni trattamento di dati personali richiede una base giuridica, una finalità e attenzione. È ciò che un programma di privacy difendibile dimostra quando qualcuno lo chiede.

Aree di attività

Il Diritto digitale nella sua interezza, con particolare attenzione alla protezione dei dati.

  1. I

    Adeguamento alla LGPD

    Dalla diagnosi a un programma costantemente attivo: basi giuridiche, informative e politiche sulla privacy, registro delle operazioni di trattamento e relazione d'impatto sulla protezione dei dati.

    LGPD · artt. 7º, 37 e 38
  2. II

    Responsabile della protezione dei dati (DPO)

    Svolgimento del ruolo di Responsabile della protezione dei dati personali (Encarregada ai sensi della LGPD): punto di contatto con gli interessati e con l'ANPD (Autorità nazionale brasiliana per la protezione dei dati), orientamento interno e pareri.

    LGPD art. 41 · Res. CD/ANPD nº 18/2024
  3. III

    GDPR e operazioni internazionali

    Per le aziende che offrono beni o servizi a persone nell'Unione europea o ne monitorano il comportamento: registro delle attività di trattamento, valutazione d'impatto, rappresentante e trasferimenti.

    GDPR · artt. 3º, 27, 30 e 35
  4. IV

    Incidenti di sicurezza

    Gestione giuridica dell'incidente: valutazione del rischio o danno rilevante, comunicazione all'ANPD e agli interessati e, in presenza di dati di interessati europei, all'autorità di controllo competente.

    LGPD art. 48 · Res. CD/ANPD nº 15/2024 · GDPR art. 33
  5. V

    Contratti, fornitori e trasferimenti

    Clausole di protezione dei dati, accordi con i responsabili del trattamento, valutazione giuridica dei terzi e trasferimento internazionale dei dati.

    Res. CD/ANPD nº 19/2024 · GDPR art. 46
  6. VI

    Diritti degli interessati

    Flussi e risposte alle richieste di conferma, accesso, rettifica, cancellazione, portabilità e revoca del consenso.

    LGPD art. 18
  7. VII

    Diritto digitale

    Termini d'uso, policy delle piattaforme, commercio elettronico, Marco Civil da Internet (quadro brasiliano dei diritti civili su Internet) e uso responsabile dell'intelligenza artificiale con dati personali.

    Legge n. 12.965/2014
  8. VIII

    Attività ispettiva e difesa amministrativa

    Assistenza nelle richieste e nei procedimenti ispettivi dell'ANPD e difesa nei procedimenti amministrativi sanzionatori.

    LGPD artt. da 52 a 55-K

Lo studio

Sandra Temponi

Avvocata · Privacy e protezione dei dati · Responsabile della protezione dei dati (DPO)

Attività dedicata al Diritto digitale e alla protezione dei dati personali, per aziende che trattano dati su larga scala e necessitano di certezza giuridica per crescere.

La privacy come strategia d'impresa

Dati ben custoditi diventano fiducia di clienti, partner e investitori. Lavoriamo perché la vostra azienda cresca con i dati, senza che la protezione dei dati diventi un rischio o un freno.

Formazione

  • Residency in Protezione dei dati · Corso post-laurea · Privacy Academy · 2023–2024
  • LLM in Protezione dei dati: LGPD & GDPR · Corso di specializzazione post-laurea (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2021–2022
  • Diritto digitale · Corso di specializzazione post-laurea (lato sensu) · FMP, Fundação Escola Superior do Ministério Público · 2018–2019
  • Laurea in Giurisprudenza · FPL Educacional · 2014–2018

Certificazioni

  • EXIN Data Protection Officer (DPO) · 2023
  • EXIN Privacy and Data Protection Foundation · 2022
  • EXIN Information Security Foundation · 2022

OAB/MG 195.891

Metodo

Cinque fasi, e il programma prosegue anche dopo.

  1. 1

    Diagnosi giuridica

    Comprendiamo l'attività, i dati che tratta e per quale motivo. Ogni trattamento riceve una base giuridica, una finalità e un periodo di conservazione.

  2. 2

    Piano di adeguamento

    Priorità definite in base al rischio, con referenti e scadenze. Nessun modello generico copiato da un'altra azienda.

  3. 3

    Documenti e contratti

    Informative, policy, clausole e registri redatti per la sua realtà operativa, nel linguaggio di chi li utilizzerà.

  4. 4

    Governance continuativa

    Responsabile della protezione dei dati attiva, revisioni periodiche, formazione dei team e gestione delle richieste degli interessati.

  5. 5

    Preparazione agli incidenti

    Piano definito prima dell'incidente: chi decide, chi comunica, cosa comunicare ed entro quale termine.

Radiografia rapida

Sei domande per capire a che punto è la sua azienda.

Risponda con sincerità. Non viene inviato nulla: il risultato è visibile solo a lei, su questa schermata.

  1. L'azienda tiene un registro delle operazioni di trattamento dei dati personali?

  2. È stato designato un Responsabile della protezione dei dati ed è disponibile un canale di contatto per gli interessati?

  3. Esiste un piano di risposta agli incidenti, che indichi chi comunica ed entro quale termine?

  4. I contratti con i fornitori prevedono clausole di protezione dei dati?

  5. L'azienda offre prodotti o servizi a persone nell'Unione europea?

  6. I controlli di sicurezza delle informazioni sono stati valutati da specialisti del settore?

Attività tecnica integrata

Il diritto a chi si occupa di diritto. La sicurezza a chi si occupa di sicurezza.

La privacy richiede entrambe le cose, e ciascuna ha il proprio professionista. Lo studio si concentra sugli aspetti giuridici. Le valutazioni di sicurezza delle informazioni e la governance tecnica della privacy sono affidate agli specialisti di cybersecurity di GRC1, partner tecnico dello studio. In questo modo, i controlli di sicurezza vengono valutati da chi lavora nella sicurezza, e non improvvisati da chi non è del settore.

Lo studio

  • Basi giuridiche, pareri e consulenza legale
  • Contratti, clausole e trasferimenti
  • Responsabile della protezione dei dati (DPO), interessati e ANPD
  • Gestione giuridica degli incidenti

Il partner tecnico

  • Valutazione dei rischi e dei controlli di sicurezza
  • Governance della privacy con Titan Penelope
  • Individuazione dei dati personali nei sistemi
  • Risposta tecnica agli incidenti ed evidenze
Scopra GRC1(si apre in una nuova scheda)

Ciascun professionista risponde della propria attività. L'incarico per i servizi tecnici è indipendente dall'incarico conferito allo studio.

Privacy nella pratica

La tecnologia registra. L'avvocata decide.

Nell'attività integrata, la governance tecnica si avvale di Titan Penelope, la piattaforma di privacy e LGPD di GRC1.

TITAN PENELOPE

Privacy · LGPD dalla mappatura all'interessato

Penelope, che per 20 anni custodì con fedeltà ciò che le era stato affidato.

  • Registro delle operazioni di trattamento tramite interviste o a partire da riunioni di Microsoft Teams, con un'IA che suggerisce e persone che confermano.
  • Individuazione dei dati personali in 12 famiglie di fonti.
  • Portale dell'interessato per 11 tipi di richiesta, in 8 lingue, con 3 verifiche dell'identità.
  • Parere con responsabilità definite: l'IA prepara, i revisori analizzano e la Responsabile della protezione dei dati firma.
  • 10 relazioni sulla privacy elaborate con il supporto dell'IA, con un'alternativa senza IA.
  • Valutazione dei terzi con un questionario di 45 domande.
  • Canale di segnalazione degli illeciti.

La piattaforma organizza e documenta. Le decisioni giuridiche spettano allo studio.

Esperienza nella governance della privacy

Casi reali, senza esporre chi vi ha riposto fiducia.

Programmi di privacy supportati dalla piattaforma del partner tecnico, presentati senza identificare le aziende, come richiedono la deontologia professionale e la stessa LGPD.

  • Settore agroindustriale

    Oltre cento processi con base giuridica e periodo di conservazione

    Centinaia di attività di trattamento mappate, ciascuna con base giuridica, periodo di conservazione e terzi coinvolti, e l'inventario collegato al monitoraggio tecnico di possibili incidenti relativi a dati personali.

  • Gruppo societario con più aziende

    Un unico inventario per il gruppo

    Il trattamento dei dati delle società del gruppo riunito in un'unica piattaforma, con oltre cento sistemi e decine di partner che ricevono dati, valutazione dei fornitori con parere assistito dall'IA e canale di segnalazione con segnalazioni anonime.

  • Industria farmaceutica

    Registro organizzato per area

    Decine di processi distribuiti in oltre dieci aree, con base giuridica e periodo di conservazione definiti praticamente per tutti, e valutazione dei fornitori con domande ripartite tra i team del fornitore stesso.

  • Tecnologia e sviluppo software

    Interviste con l'IA e relazioni d'impatto (RIPD)

    Registro dei trattamenti costruito con decine di interviste alle aree aziendali, condotte con il supporto dell'IA, trasferimento internazionale individuato nella maggior parte dei processi e relazioni d'impatto sulla protezione dei dati (RIPD) elaborate con il supporto dell'IA, una pratica già applicata presso diversi clienti.

  • Risorse umane

    Dati sensibili in evidenza

    La mappatura ha mostrato che oltre la metà dei processi coinvolge dati sensibili, e le attività che richiedono una relazione d'impatto sono state segnalate, con sistemi, condivisioni e periodi di conservazione documentati.

  • Farmacia galenica

    Flusso dei dati tracciato

    Decine di processi mappati, un terzo con dati sensibili, attività che richiedono una relazione d'impatto segnalate e fornitori con trasferimento internazionale registrati, con il flusso dei dati tracciato sulla piattaforma.

Domande frequenti

Le domande più ricorrenti delle aziende.

Ogni azienda deve designare un Responsabile della protezione dei dati (DPO)?

La LGPD prevede che il titolare del trattamento designi un responsabile della protezione dei dati (art. 41). La Risoluzione CD/ANPD nº 2/2022 esonera gli agenti di trattamento di piccole dimensioni da tale designazione, purché mantengano un canale di comunicazione con gli interessati. L'inquadramento di ciascuna azienda è valutato caso per caso.

Quando la LGPD e il GDPR si applicano contemporaneamente?

Quando l'azienda tratta dati in Brasile e offre anche beni o servizi a persone nell'Unione europea o ne monitora il comportamento (art. 3º del GDPR). In questi casi, il programma di privacy deve rispettare entrambe le normative, prestando attenzione a differenze come i termini di comunicazione degli incidenti e le regole sul trasferimento internazionale.

Cosa fare subito dopo un incidente di sicurezza?

Attivare il piano di risposta, conservare le evidenze e valutare se sussiste un rischio o un danno rilevante per gli interessati. In tal caso, la comunicazione all'ANPD e agli interessati segue l'art. 48 della LGPD e la Risoluzione CD/ANPD nº 15/2024, che fissa il termine di tre giorni lavorativi. Ai sensi del GDPR, la notifica all'autorità di controllo deve avvenire entro 72 ore (art. 33).

Perché separare l'ambito giuridico dalla sicurezza delle informazioni?

Perché si tratta di competenze diverse. L'avvocato interpreta la legge e risponde della consulenza legale; lo specialista in sicurezza valuta i controlli tecnici e produce evidenze. Unire le due figure, ciascuna nel proprio ambito, porta a un programma di privacy difendibile.

Contatti

Contatti lo studio.

Ci descriva il contesto della sua azienda. Le risponderemo tramite il canale che indicherà.

Contatto via WhatsApp

Il pulsante apre il suo programma di posta elettronica con il messaggio già pronto. Nessun dato viene conservato su questo sito.