PORTARIA Nº 687 DE 18 DE AGOSTO DE 2026.
19 de Agosto de 2026
Dispõe sobre a aprovação dos Instrumentos de Governança em Proteção de Dados Pessoais e Segurança da Informação no âmbito da Administração Direta do Poder Executivo Municipal de Mirassol d’Oeste/MT, e dá outras providências.
O PREFEITO DO MUNICÍPIO DE MIRASSOL D’OESTE, ESTADO DE MATO GROSSO, no uso das atribuições legais que lhe são conferidas pela Lei Orgânica Municipal,
CONSIDERANDO a Lei Federal nº 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais, que dispõe sobre o tratamento de dados pessoais, inclusive nos meios digitais, por pessoa jurídica de direito público ou privado;
CONSIDERANDO a Lei Federal nº 12.527, de 18 de novembro de 2011, Lei de Acesso à Informação, especialmente quanto à necessidade de compatibilização entre transparência pública, proteção de informações pessoais e resguardo de informações cujo acesso deva observar restrições legais;
CONSIDERANDO o Decreto Municipal nº 4.528, de 14 de junho de 2023, que regulamenta a aplicação da Lei Geral de Proteção de Dados Pessoais no âmbito da Administração Municipal de Mirassol d’Oeste/MT;
CONSIDERANDO a necessidade de estabelecer diretrizes, responsabilidades, fluxos e procedimentos para a proteção de dados pessoais e a segurança da informação no âmbito da Administração Direta do Poder Executivo Municipal;
CONSIDERANDO os trabalhos desenvolvidos pela Comissão de Proteção de Dados Pessoais, voltados à elaboração de instrumentos de governança, orientação institucional e padronização de rotinas administrativas;
CONSIDERANDO a necessidade de fortalecer a cultura institucional de proteção de dados pessoais, segurança da informação, prevenção de riscos, rastreabilidade administrativa e continuidade dos serviços públicos;
RESOLVE:
Art. 1º Ficam aprovados, no âmbito da Administração Direta do Poder Executivo Municipal de Mirassol d’Oeste/MT, os Instrumentos de Governança em Proteção de Dados Pessoais e Segurança da Informação elaborados pela Comissão de Proteção de Dados Pessoais.
Art. 2º Integram os Instrumentos de Governança de que trata esta Portaria:
I. Política Municipal de Proteção de Dados Pessoais;
II. Anexo I da Política Municipal de Proteção de Dados Pessoais: Procedimento de Atendimento às Solicitações do Titular de Dados Pessoais;
III. Anexo II da Política Municipal de Proteção de Dados Pessoais: Procedimento de Incidentes de Segurança e Privacidade;
IV. Anexo III da Política Municipal de Proteção de Dados Pessoais: Procedimento de Publicação e Divulgação de Informações;
V. Anexo IV da Política Municipal de Proteção de Dados Pessoais: Aviso de Privacidade do Portal Institucional;
VI. Política de Segurança da Informação;
VII. Norma de Acesso e Uso Aceitável dos Recursos de Tecnologia da Informação;
VIII. Procedimento de Backup e Recuperação de Informações;
IX. Procedimento de Controle de Acesso aos Espaços Físicos da Administração Pública Municipal;
X. Procedimento de Sanitização e Descarte Seguro de Mídias e Equipamentos de Tecnologia da Informação.
Art. 3º Serão publicados integralmente, juntamente com esta Portaria ou em meio oficial próprio, os seguintes instrumentos:
I. Política Municipal de Proteção de Dados Pessoais, incluindo seus Anexos I, II, III e IV;
II. Política de Segurança da Informação.
§ 1º A publicação integral dos instrumentos referidos neste artigo tem por finalidade dar transparência às diretrizes gerais de proteção de dados pessoais e segurança da informação adotadas pela Administração Direta do Poder Executivo Municipal.
§ 2º O Aviso de Privacidade do Portal Institucional deverá ser disponibilizado no Portal Oficial do Município, em local de fácil acesso ao cidadão.
Art. 4º A Norma de Acesso e Uso Aceitável dos Recursos de Tecnologia da Informação, o Procedimento de Backup e Recuperação de Informações, o Procedimento de Controle de Acesso aos Espaços Físicos da Administração Pública Municipal e o Procedimento de Sanitização e Descarte Seguro de Mídias e Equipamentos de Tecnologia da Informação ficam aprovados como instrumentos internos de aplicação obrigatória.
§ 1º Os instrumentos referidos no caput deverão ser disponibilizados às unidades administrativas, agentes públicos, colaboradores, prestadores de serviço, terceirizados e demais pessoas autorizadas que deles necessitem para o desempenho de suas atribuições.
§ 2º A disponibilização interna dos instrumentos de que trata este artigo deverá observar critérios de necessidade funcional, segurança da informação, proteção de dados pessoais e rastreabilidade administrativa.
§ 3º A disponibilização interna não impede a análise de eventuais pedidos de acesso à informação, os quais deverão ser avaliados caso a caso, observadas a legislação aplicável, a proteção de dados pessoais, a segurança da informação, o interesse público e eventuais restrições legais.
Art. 5º Os instrumentos aprovados por esta Portaria deverão ser observados pelos órgãos e unidades da Administração Direta do Poder Executivo Municipal, bem como pelos agentes públicos, colaboradores, estagiários, prestadores de serviço, terceirizados, contratados e demais terceiros que, de qualquer forma, tratem dados pessoais, acessem informações institucionais ou utilizem recursos, sistemas, documentos, ambientes físicos ou digitais sob responsabilidade do Município.
Art. 6º A implantação dos Instrumentos de Governança ocorrerá de forma progressiva, mediante orientação aos Secretários Municipais, Coordenadores, Gerentes, chefias imediatas, servidores e demais agentes envolvidos.
§ 1º A Comissão de Proteção de Dados Pessoais, o Encarregado pelo Tratamento de Dados Pessoais e as unidades administrativas competentes poderão promover orientações, repasses internos, capacitações e recomendações necessárias à aplicação dos instrumentos aprovados.
§ 2º As Secretarias Municipais e respectivas unidades administrativas deverão colaborar com a implantação das rotinas, indicando, quando necessário, pontos focais para apoio na aplicação dos procedimentos.
Art. 7º Os incidentes de segurança e privacidade, as solicitações de titulares de dados pessoais e as situações que exijam análise relacionada à publicação ou divulgação de informações deverão observar os fluxos e procedimentos aprovados por esta Portaria, sem prejuízo de outras normas aplicáveis.
Art. 8º Os Instrumentos de Governança aprovados por esta Portaria poderão ser revisados, atualizados, substituídos ou complementados, sempre que necessário, mediante análise da Comissão de Proteção de Dados Pessoais e aprovação por ato administrativo próprio.
Parágrafo único. Cada instrumento deverá manter controle de versão, data de aprovação, data de vigência e indicação do respectivo ato administrativo de aprovação.
Art. 9º Os casos omissos e as dúvidas decorrentes da aplicação desta Portaria e dos instrumentos por ela aprovados serão dirimidos pela Comissão de Proteção de Dados Pessoais, pelo Encarregado pelo Tratamento de Dados Pessoais e pelas demais instâncias competentes da Administração Municipal, observadas as atribuições legais e regulamentares de cada órgão ou unidade.
Art. 10. Esta Portaria entra em vigor na data de sua publicação.
Gabinete do Prefeito do Município de Mirassol d’Oeste, Estado de Mato Grosso, Paço Municipal "Miguel Botelho de Carvalho", em 18 de agosto de 2026.
HÉCTOR ALVARES BEZERRA
Prefeito
POLÍTICA MUNICIPAL DE PROTEÇÃO DE DADOS PESSOAIS
|
Órgão responsável |
Comissão de Proteção de Dados Pessoais |
|
Versão |
1.0 |
|
Data de aprovação |
12/08/2026 |
|
Ato de aprovação |
Portaria nº 687/2026 |
1. OBJETIVO
A presente Política Municipal de Proteção de Dados Pessoais estabelece as diretrizes, os princípios, os fundamentos e as responsabilidades aplicáveis ao tratamento de dados pessoais no âmbito da Administração Pública Municipal de Mirassol d’Oeste/MT, com a finalidade de assegurar a conformidade com a Lei Geral de Proteção de Dados Pessoais, a observância do interesse público, a proteção dos direitos dos titulares e a adoção de medidas adequadas de governança, segurança e prevenção.
Esta Política orienta a atuação dos órgãos, das unidades administrativas, dos agentes públicos, dos colaboradores e dos terceiros que realizem tratamento de dados pessoais em nome do Município, promovendo a utilização legítima, adequada, necessária e segura das informações, em conformidade com as finalidades públicas, com a legislação vigente e com os deveres de transparência e responsabilidade administrativa.
Constituem, ainda, objetivos desta Política:
I. promover a cultura institucional de proteção de dados pessoais no âmbito da Administração Municipal;
II. estabelecer parâmetros gerais para coleta, uso, acesso, compartilhamento, armazenamento, retenção, eliminação e demais operações de tratamento de dados pessoais;
III. definir responsabilidades institucionais e funcionais relacionadas à proteção de dados pessoais;
IV. assegurar a adoção de práticas administrativas e técnicas destinadas à prevenção de acessos indevidos, uso inadequado, perda, destruição, alteração ou divulgação não autorizada de dados pessoais;
V. compatibilizar a proteção de dados pessoais com a execução das competências legais do Município, a prestação de serviços públicos e o atendimento ao interesse público;
VI. orientar a elaboração e a aplicação de normas, procedimentos, fluxos, controles e instrumentos complementares relacionados à proteção de dados pessoais.
2. ABRANGÊNCIA
Esta Política aplica-se aos órgãos e unidades da Administração Direta do Poder Executivo do Município de Mirassol d’Oeste/MT, alcançando, no que couber:
I. os servidores públicos efetivos, comissionados, temporários e demais agentes públicos;
II. os estagiários, colaboradores, prestadores de serviço, terceirizados, contratados, conveniados e quaisquer pessoas físicas ou jurídicas que, de qualquer forma, realizem operações de tratamento de dados pessoais em nome ou por conta do Município, no âmbito da Administração Direta;
III. os sistemas, processos, documentos, bancos de dados, arquivos físicos ou digitais, plataformas, serviços e instrumentos administrativos que envolvam tratamento de dados pessoais sob responsabilidade da Administração Direta do Poder Executivo Municipal;
IV. as relações institucionais, contratuais, administrativas e operacionais em que haja tratamento de dados pessoais sob responsabilidade da Administração Direta do Poder Executivo Municipal.
As disposições desta Política aplicam-se ao tratamento de dados pessoais realizado em meio físico ou digital, independentemente do suporte, do ambiente, da forma de armazenamento ou do meio de transmissão utilizado.
Esta Política também se aplica, no que couber, às situações em que a Administração Direta do Poder Executivo Municipal compartilhar dados pessoais com outros órgãos públicos, entidades parceiras, operadores ou terceiros legitimamente vinculados à execução de políticas públicas, de competências legais, contratuais ou administrativas, sempre observadas as exigências da legislação aplicável.
As entidades da Administração Indireta municipal não se submetem automaticamente a esta Política, devendo, quando necessário, adotar instrumento próprio de regulamentação, observadas suas peculiaridades institucionais, operacionais e de governança.
3. BASE NORMATIVA
A presente Política fundamenta-se, especialmente, nas seguintes normas:
I. Lei Federal nº 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais, LGPD;
II. Lei Federal nº 12.527, de 18 de novembro de 2011, Lei de Acesso à Informação, LAI;
III. Constituição da República Federativa do Brasil de 1988, especialmente no que se refere aos direitos fundamentais relacionados à intimidade, à vida privada, à honra, à imagem, à publicidade administrativa e ao acesso à informação;
IV. Estatuto da Criança e do Adolescente, quando aplicável ao tratamento de dados pessoais de crianças e adolescentes;
V. Decreto Municipal nº 4.528, de 14 de junho de 2023, que regulamenta a aplicação da Lei Geral de Proteção de Dados Pessoais no âmbito da Administração Municipal de Mirassol d’Oeste/MT;
VI. demais normas federais, estaduais e municipais que tratem de proteção de dados, transparência, gestão documental, segurança da informação, acesso à informação, sigilo funcional, responsabilização administrativa e matérias correlatas.
A interpretação e a aplicação desta Política observarão, de forma conjunta e sistemática, a legislação de proteção de dados pessoais, os deveres de transparência administrativa, as normas de arquivos e gestão documental, os mecanismos de integridade e controle interno e o regime jurídico-administrativo aplicável à Administração Pública.
4. DEFINIÇÕES
Para os fins desta Política, considera-se:
I. dado pessoal: informação relacionada a pessoa natural identificada ou identificável;
II. dado pessoal sensível: dado pessoal sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato ou a organização de caráter religioso, filosófico ou político, dado referente à saúde ou à vida sexual, dado genético ou biométrico, quando vinculado a pessoa natural;
III. titular: pessoa natural a quem se referem os dados pessoais objeto de tratamento;
IV. tratamento: toda operação realizada com dados pessoais, por meios físicos ou digitais, tais como coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação, controle da informação, modificação, comunicação, transferência, difusão ou extração;
V. controlador: o Município de Mirassol d’Oeste/MT, pessoa jurídica de direito público, a quem competem as decisões referentes ao tratamento de dados pessoais realizado no âmbito da Administração Municipal;
VI. operador: pessoa natural ou jurídica, de direito público ou privado, que realiza operações de tratamento de dados pessoais em nome do Município, conforme instruções e finalidades definidas pelo controlador;
VII. encarregado: pessoa formalmente designada para atuar como canal de comunicação entre o Município, os titulares dos dados e a Autoridade Nacional de Proteção de Dados, bem como para exercer atribuições de orientação e apoio à conformidade, nos termos da legislação e da regulamentação aplicável;
VIII. uso compartilhado de dados: comunicação, transferência, interconexão ou tratamento compartilhado de bancos de dados pessoais por órgãos e entidades públicos no cumprimento de suas competências legais, ou entre esses e entes privados, com fundamento, autorização ou hipótese legal aplicável, para uma ou mais modalidades de tratamento permitidas pela legislação;
IX. anonimização: utilização de meios técnicos razoáveis e disponíveis no momento do tratamento, por meio dos quais o dado perde a possibilidade de associação, direta ou indireta, a um indivíduo;
X. pseudonimização: tratamento por meio do qual o dado perde a possibilidade de associação direta a um titular sem o uso de informação adicional mantida separadamente e sob controle;
XI. registro das operações de tratamento: documento, sistema, inventário ou outro instrumento destinado a identificar e organizar as principais informações relativas às operações de tratamento de dados pessoais realizadas no âmbito municipal;
XII. relatório de impacto à proteção de dados pessoais: documentação do controlador que contém a descrição dos processos de tratamento de dados pessoais que podem gerar riscos às liberdades civis e aos direitos fundamentais, bem como medidas, salvaguardas e mecanismos de mitigação de risco;
XIII. incidente de segurança com dados pessoais: evento adverso, confirmado ou sob suspeita razoável, que comprometa a confidencialidade, a integridade, a disponibilidade ou a autenticidade de dados pessoais, podendo envolver acesso não autorizado, perda, destruição, alteração, vazamento, divulgação, indisponibilidade ou qualquer forma de tratamento indevido;
XIV. agentes públicos: aqueles que exercem, ainda que transitoriamente ou sem remuneração, função pública, cargo, emprego ou mandato na Administração Pública Municipal;
XV. necessidade funcional: condição em que o acesso ou o uso de determinado dado pessoal se mostra estritamente necessário ao exercício regular das atribuições do agente, da unidade ou do serviço público correspondente.
As definições previstas nesta Política deverão ser interpretadas em conformidade com a legislação vigente, especialmente com a Lei Geral de Proteção de Dados Pessoais e com a regulamentação municipal pertinente.
5. PRINCÍPIOS APLICÁVEIS AO TRATAMENTO DE DADOS PESSOAIS
O tratamento de dados pessoais no âmbito da Administração Pública Municipal observará, de forma permanente, a boa-fé e os seguintes princípios:
I. finalidade, com realização do tratamento para propósitos legítimos, específicos, explícitos e informados, compatíveis com as competências legais do Município e com a finalidade pública que justifique a atividade administrativa;
II. adequação, com compatibilidade entre o tratamento realizado e as finalidades institucionais, administrativas, legais ou públicas que o justificam;
III. necessidade, com limitação do tratamento ao mínimo necessário para o atendimento da finalidade pública, abrangendo a pertinência, a proporcionalidade e a não excessividade dos dados utilizados;
IV. livre acesso, com garantia aos titulares, na forma da legislação aplicável, de consulta facilitada e gratuita sobre a forma e a duração do tratamento, bem como sobre a integralidade de seus dados pessoais, ressalvadas as hipóteses legais de restrição;
V. qualidade dos dados, com adoção de medidas razoáveis para assegurar a exatidão, a clareza, a relevância e a atualização dos dados pessoais, de acordo com a necessidade e com a finalidade de seu tratamento;
VI. transparência, com garantia de informações claras, precisas e acessíveis acerca da realização
do tratamento e dos respectivos agentes, observadas as restrições legais aplicáveis à proteção de informações pessoais, aos sigilos legais e ao interesse público;
VII. segurança, com utilização de medidas técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão indevida;
VIII. prevenção, com adoção de medidas destinadas a evitar a ocorrência de danos em virtude do tratamento de dados pessoais;
IX. não discriminação, com vedação à realização de tratamento para fins discriminatórios ilícitos ou abusivos;
X. responsabilização e prestação de contas, com demonstração da adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados pessoais, inclusive quanto à efetividade dos controles adotados.
Os princípios previstos neste capítulo orientam a interpretação de toda atividade de tratamento de dados pessoais realizada no âmbito municipal, inclusive na elaboração de normas complementares, procedimentos, fluxos, instrumentos contratuais, formulários, relatórios e demais atos administrativos.
6. BASES LEGAIS E FINALIDADE DO TRATAMENTO NO ÂMBITO MUNICIPAL
6.1 Finalidade do tratamento
O tratamento de dados pessoais pelo Município de Mirassol d’Oeste/MT deverá estar vinculado ao exercício de competências constitucionais, legais, regulamentares, administrativas e institucionais da Administração Pública Municipal, bem como à formulação, à execução, à avaliação e ao monitoramento de políticas públicas, à prestação de serviços públicos, à tutela do interesse público e ao regular exercício do poder administrativo.
Os dados pessoais somente poderão ser tratados quando houver finalidade legítima, específica, explícita e compatível com a atuação institucional do Município, vedado o tratamento excessivo, desnecessário ou desvinculado das atribuições legais ou administrativas pertinentes.
A coleta e o uso de dados pessoais deverão observar, sempre que possível, a lógica da minimização, de modo que apenas os dados estritamente necessários ao cumprimento da finalidade pública sejam objeto de tratamento.
6.2 Bases legais aplicáveis ao Poder Público
O tratamento de dados pessoais no âmbito municipal observará as bases legais previstas na legislação aplicável, especialmente aquelas relacionadas à execução de políticas públicas, ao cumprimento de obrigação legal ou regulatória, à realização de estudos por órgão de pesquisa, à execução de contratos ou de procedimentos preliminares relacionados a contratos, ao exercício regular de direitos, à proteção da vida ou da incolumidade física, à tutela da saúde, à proteção do crédito, quando cabível, e às demais hipóteses legalmente admitidas.
No âmbito da Administração Pública, o tratamento de dados pessoais não se fundamentará, como regra geral, no consentimento do titular, salvo quando essa for a hipótese legal adequada e compatível com a natureza da atividade desenvolvida, com a finalidade específica do tratamento e com o regime jurídico aplicável.
Quando o consentimento for a base legal cabível, sua obtenção, gestão, eventual revogação e documentação observarão procedimento próprio e finalidade específica, vedado o uso genérico, amplo ou incompatível com a atividade pública correspondente.
6.3 Tratamento adequado, necessário e proporcional
Os órgãos e unidades administrativas deverão assegurar que o tratamento de dados pessoais:
I. esteja vinculado a finalidade pública, competência legal, obrigação administrativa, contratual ou regulamentar legitimamente identificável;
II. utilize apenas os dados estritamente necessários ao cumprimento da finalidade pretendida;
III. preserve a compatibilidade entre a natureza do dado coletado e a atividade administrativa desenvolvida;
IV. observe a diferenciação entre dados comuns e dados sensíveis, adotando proteção reforçada sempre que a natureza da informação assim exigir;
V. considere, sempre que aplicável, a possibilidade de uso de formas de redução de exposição, agregação, anonimização, pseudonimização ou restrição de acesso, especialmente quando houver divulgação, compartilhamento ou utilização de dados para finalidades secundárias legítimas.
6.4 Vedação ao tratamento indevido
É vedado o tratamento de dados pessoais:
I. sem finalidade pública, legal, administrativa ou institucional legítima;
II. em desconformidade com a legislação aplicável;
III. em volume excessivo ou desnecessário à atividade pretendida;
IV. para finalidade diversa, incompatível ou não autorizada;
V. de forma discriminatória, abusiva, ilícita ou em prejuízo dos direitos do titular;
VI. mediante acesso, compartilhamento ou divulgação sem necessidade funcional, base legal ou autorização compatível com a legislação.
6.5 Compatibilização entre transparência e proteção de dados pessoais
A observância dos deveres de publicidade e transparência administrativa não afasta a necessidade de proteção dos dados pessoais, devendo o Município compatibilizar o acesso à informação com a preservação das informações pessoais, nos termos da legislação aplicável.
Sempre que possível, atos, relatórios, demonstrativos, publicações, comunicações e documentos destinados à divulgação pública deverão ser elaborados de forma a evitar a exposição de dados pessoais desnecessários, especialmente quando a finalidade da publicidade puder ser atendida sem a identificação direta do titular.
7. PAPÉIS E RESPONSABILIDADES
7.1 Do Município como controlador
O Município de Mirassol d’Oeste/MT, por meio da Administração Pública Municipal, atua como controlador dos dados pessoais tratados no âmbito de suas competências legais, administrativas e institucionais, competindo-lhe definir as finalidades, as bases legais, os meios essenciais e as diretrizes aplicáveis ao tratamento de dados pessoais.
Na condição de controlador, cabe ao Município:
I. assegurar que o tratamento de dados pessoais observe a legislação aplicável, esta Política e os atos normativos complementares;
II. definir diretrizes institucionais relacionadas à coleta, ao uso, ao acesso, ao compartilhamento, à retenção, à eliminação e à proteção de dados pessoais;
III. adotar medidas administrativas, organizacionais e técnicas adequadas à proteção dos dados pessoais tratados no âmbito municipal;
IV. promover mecanismos de governança, supervisão, monitoramento e revisão relacionados à proteção de dados pessoais;
V. assegurar a existência de canal institucional para comunicação com os titulares de dados e com a autoridade competente;
VI. exigir de seus órgãos, unidades administrativas, contratados e operadores o cumprimento das regras e diretrizes relacionadas à proteção de dados pessoais.
7.2 Dos operadores
Consideram-se operadores, para os fins desta Política, as pessoas naturais ou jurídicas, de direito público ou privado, que realizem operações de tratamento de dados pessoais em nome do Município, observadas as finalidades, os limites e as instruções legitimamente definidas pelo controlador.
Os operadores deverão:
I. tratar os dados pessoais apenas nos limites da finalidade contratada, legalmente autorizada ou institucionalmente definida;
II. observar as instruções do controlador, a legislação aplicável, esta Política e as cláusulas contratuais pertinentes;
III. adotar medidas adequadas de segurança, confidencialidade e prevenção;
IV. cooperar com o Município na adoção de medidas de conformidade, controle, rastreabilidade e resposta a incidentes;
V. comunicar, sem demora indevida, situações que possam comprometer a proteção dos dados pessoais sob sua responsabilidade operacional.
7.3 Do encarregado pelo tratamento de dados pessoais
O encarregado pelo tratamento de dados pessoais, formalmente designado pelo Município, atuará como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados, competindo-lhe exercer as atribuições previstas na legislação, na regulamentação municipal e nos atos administrativos pertinentes.
Compete, em caráter geral, ao encarregado:
I. receber e encaminhar comunicações, requerimentos, solicitações e manifestações relacionadas ao tratamento de dados pessoais;
II. orientar, no âmbito institucional, quanto às boas práticas e às medidas de proteção de dados pessoais;
III. apoiar a implementação, o acompanhamento e o aperfeiçoamento das medidas de conformidade adotadas pelo Município;
IV. atuar de forma articulada com a Comissão de Proteção de Dados Pessoais e com as unidades administrativas competentes;
V. exercer as demais atribuições que lhe forem legal ou administrativamente conferidas.
7.4 Da Comissão de Proteção de Dados Pessoais
A Comissão de Proteção de Dados Pessoais atuará, nos termos da regulamentação municipal e dos atos administrativos vigentes, como instância de apoio, orientação, deliberação e acompanhamento das medidas institucionais relacionadas à proteção de dados pessoais.
Compete à Comissão, no âmbito de suas atribuições:
I. analisar, propor, consolidar e deliberar sobre políticas, procedimentos, instrumentos e diretrizes relacionados à proteção de dados pessoais;
II. apoiar a estruturação da governança municipal em matéria de proteção de dados pessoais;
III. acompanhar a implantação e a revisão dos instrumentos de conformidade adotados pelo Município;
IV. orientar, quando necessário, a compatibilização entre proteção de dados, transparência administrativa, segurança da informação e execução das atividades públicas;
V. promover o alinhamento institucional entre as diversas unidades administrativas.
7.5 Das secretarias, unidades administrativas e agentes públicos
As secretarias, unidades administrativas e os agentes públicos que realizem tratamento de dados pessoais deverão observar integralmente esta Política e os atos complementares a ela vinculados, sendo responsáveis, no âmbito de suas atribuições, pela adoção das medidas necessárias ao tratamento adequado e seguro dos dados pessoais sob sua guarda, uso ou acesso.
Compete às secretarias e unidades administrativas:
I. tratar dados pessoais apenas quando houver finalidade legítima e base legal aplicável;
II. restringir o acesso aos dados pessoais àqueles que possuam necessidade funcional;
III. zelar pela exatidão, integridade, segurança, guarda e uso adequado das informações;
IV. comunicar às instâncias competentes situações de risco, irregularidade, incidente ou tratamento indevido de dados pessoais;
V. observar as orientações expedidas pelo controlador, pelo encarregado, pela Comissão e pelos atos normativos complementares.
Compete aos agentes públicos e colaboradores:
I. tratar os dados pessoais com zelo, discrição, sigilo e responsabilidade funcional;
II. não acessar, utilizar, reproduzir, compartilhar ou divulgar dados pessoais sem necessidade funcional, base legal ou autorização compatível com a legislação;
III. observar os deveres de confidencialidade, segurança e proteção de dados decorrentes do cargo, da função, da atividade ou do vínculo mantido com a Administração Municipal;
IV. comunicar prontamente qualquer situação que possa comprometer a integridade, a confidencialidade ou a regularidade do tratamento de dados pessoais.
8. DIRETRIZES GERAIS PARA COLETA E TRATAMENTO DE DADOS PESSOAIS
A coleta e o tratamento de dados pessoais no âmbito da Administração Pública Municipal deverão observar, cumulativamente, a legislação aplicável, os princípios previstos nesta Política e as finalidades públicas e institucionais que legitimam a atividade administrativa.
Constituem diretrizes gerais para coleta e tratamento de dados pessoais:
I. os dados pessoais somente deverão ser coletados quando estritamente necessários ao atendimento da finalidade pública, administrativa, legal, regulamentar ou contratual correspondente;
II. a coleta de dados deverá ser compatível com a natureza da atividade desempenhada e limitada ao mínimo necessário para a execução das atribuições da unidade ou do serviço público envolvido;
III. os dados pessoais deverão ser tratados de forma lícita, leal, transparente e compatível com a finalidade que justificou sua coleta ou utilização;
IV. o acesso aos dados pessoais deverá ser restrito àqueles que possuam necessidade funcional ou atribuição legítima relacionada ao tratamento;
V. o tratamento de dados pessoais sensíveis exigirá cautela reforçada, observância estrita da legislação aplicável e adoção de medidas proporcionais de proteção;
VI. o tratamento de dados pessoais deverá ser realizado de modo a evitar exposição desnecessária, uso excessivo, duplicidade indevida, circulação injustificada, armazenamento inadequado ou compartilhamento incompatível com a finalidade pública;
VII. os dados pessoais deverão, quando necessário e cabível, ser mantidos de forma atualizada, íntegra e consistente com a finalidade do tratamento;
VIII. sempre que houver elaboração de documentos, atos, relatórios, planilhas, demonstrativos, peças administrativas ou materiais destinados à divulgação, à publicação ou ao compartilhamento, deverá ser previamente avaliada a necessidade de exposição de dados pessoais, evitando-se sua inclusão quando desnecessária à finalidade pública pretendida;
IX. quando a publicidade, a transparência ou a divulgação de determinada informação puder ser atendida sem a identificação direta do titular, deverão ser preferidas soluções de redução de exposição, supressão de identificadores, agregação de dados ou outras formas compatíveis de mitigação;
X. a reutilização de dados para finalidade diversa daquela que justificou sua coleta original deverá observar a compatibilidade com o interesse público, a finalidade institucional e a base legal correspondente.
O tratamento de dados pessoais não deverá ser realizado por conveniência meramente informal, por hábito administrativo, por excesso de zelo documental ou por ausência de revisão dos formulários, processos, sistemas e rotinas adotados pelas unidades administrativas.
9. COMPARTILHAMENTO DE DADOS PESSOAIS
O compartilhamento de dados pessoais no âmbito da Administração Pública Municipal deverá ocorrer apenas quando necessário ao desempenho de competências legais, administrativas ou institucionais, à execução de políticas públicas, à prestação de serviços públicos, ao cumprimento de obrigação legal ou regulatória, à defesa do interesse público ou às demais hipóteses admitidas pela legislação aplicável.
O compartilhamento de dados pessoais deverá observar, no mínimo, as seguintes diretrizes:
I. necessidade, adequação e proporcionalidade do compartilhamento em relação à finalidade que o justifica;
II. limitação do compartilhamento aos dados estritamente necessários para o atendimento da finalidade pública, administrativa ou legal correspondente;
III. identificação prévia, sempre que possível, da base legal que autoriza o compartilhamento;
IV. observância de medidas de segurança, confidencialidade e controle compatíveis com a natureza dos dados compartilhados;
V. respeito às restrições legais aplicáveis a dados pessoais sensíveis, informações pessoais protegidas, sigilos específicos e dados de crianças e adolescentes;
VI. vedação ao compartilhamento indiscriminado, informal, excessivo ou desvinculado de necessidade funcional ou institucional legítima.
9.1 Compartilhamento interno
O compartilhamento de dados pessoais entre secretarias, órgãos, setores e unidades administrativas do Município poderá ocorrer quando necessário à execução de competências legais, administrativas ou institucionais, observadas a finalidade legítima, a necessidade funcional e a proteção adequada das informações.
9.2 Compartilhamento com outros órgãos e entidades públicas
O compartilhamento de dados pessoais com outros órgãos e entidades públicas deverá observar a legislação aplicável, a finalidade pública correspondente, a compatibilidade institucional e as cautelas necessárias à proteção dos dados pessoais envolvidos.
9.3 Compartilhamento com terceiros e operadores
O compartilhamento de dados pessoais com terceiros, operadores, entidades parceiras, conveniadas, contratadas ou quaisquer pessoas físicas ou jurídicas vinculadas à execução de serviços, atividades ou políticas públicas deverá observar:
I. a existência de vínculo jurídico, contratual, legal, regulamentar ou administrativo que o justifique;
II. a necessidade de limitação do tratamento à finalidade autorizada;
III. a exigência de deveres de confidencialidade, segurança, proteção de dados e observância da legislação aplicável;
IV. o registro e a formalização adequados, sempre que cabíveis.
9.4 Vedação à exposição indevida
É vedado o compartilhamento de dados pessoais por meios informais, inseguros ou inadequados, bem como a divulgação de informações pessoais em volume superior ao necessário, sem finalidade legítima ou em desacordo com a legislação vigente.
Os procedimentos operacionais relacionados ao compartilhamento, à remessa, à disponibilização ou à divulgação de dados pessoais observarão atos normativos e procedimentos específicos.
10. DIREITOS DO TITULAR DE DADOS PESSOAIS
O Município assegurará, na forma da legislação aplicável e observadas as limitações legalmente previstas, o respeito aos direitos do titular de dados pessoais, adotando medidas razoáveis para possibilitar o exercício desses direitos no âmbito de sua atuação administrativa.
São reconhecidos ao titular, conforme a legislação vigente e quando cabíveis:
I. a confirmação da existência de tratamento de seus dados pessoais;
II. o acesso aos dados pessoais tratados pelo Município, ressalvadas as hipóteses de restrição legal;
III. a correção de dados incompletos, inexatos ou desatualizados;
IV. a obtenção de informações sobre compartilhamento de dados, observado o regime jurídico aplicável;
V. a obtenção de informações sobre os agentes de tratamento, sempre que cabível;
VI. os demais direitos legalmente assegurados pela legislação de proteção de dados pessoais.
O exercício dos direitos do titular deverá ser compatibilizado com as competências legais do Município, o interesse público, os deveres de guarda e conservação documental, as restrições legalmente impostas ao acesso a determinadas informações e as hipóteses em que o tratamento decorra de obrigação legal, regulatória, política pública, exercício regular de direito ou outra base legal aplicável.
10.1 Canal de atendimento
O atendimento às solicitações dos titulares de dados pessoais será realizado por meio de canal institucional adequado, na forma definida em procedimento próprio, observadas as exigências de identificação, legitimidade, segurança, rastreabilidade, prazo e resposta.
10.2 Proteção de terceiros e de informações restritas
Sempre que a solicitação do titular envolver dados de terceiros, informações protegidas por sigilo legal, documentos preparatórios, registros administrativos de acesso restrito ou quaisquer informações submetidas a regime especial de proteção, o atendimento observará a legislação aplicável e os limites jurídicos pertinentes.
11. TRATAMENTO DE DADOS DE CRIANÇAS E ADOLESCENTES
O tratamento de dados pessoais de crianças e adolescentes no âmbito da Administração Pública Municipal deverá observar proteção reforçada, cautela especial e estrita conformidade com a legislação aplicável, especialmente quando envolver dados relacionados à educação, saúde, assistência social, proteção integral, programas públicos, benefícios, acompanhamento familiar ou quaisquer outras atividades que envolvam esse público.
O tratamento de dados pessoais de crianças e adolescentes deverá, sempre que cabível, observar o melhor interesse do público infantojuvenil, a finalidade pública específica, a necessidade do tratamento e a limitação de acesso às pessoas que efetivamente necessitem dessas informações para o desempenho de suas atribuições funcionais.
Na coleta, na utilização, no armazenamento, no compartilhamento, na divulgação e na eliminação de dados pessoais de crianças e adolescentes, o Município adotará cautelas reforçadas, especialmente para evitar:
I. exposição indevida da identidade;
II. divulgação pública desnecessária;
III. compartilhamento informal ou excessivo;
IV. utilização incompatível com a finalidade institucional correspondente;
V. tratamento discriminatório, abusivo ou desproporcional.
Sempre que possível e compatível com a finalidade pública, deverão ser adotadas medidas adicionais de proteção, restrição de acesso, redução de exposição e controle de circulação dessas informações.
12. CONTRATAÇÃO DE OPERADORES E INSTRUMENTOS CONGÊNERES
Os contratos administrativos, convênios, acordos, ajustes, termos de cooperação, instrumentos congêneres e demais relações jurídicas que envolvam tratamento de dados pessoais por terceiros deverão observar as diretrizes desta Política e conter, sempre que cabível, previsões compatíveis com a legislação de proteção de dados pessoais.
Nas contratações e instrumentos que envolvam tratamento de dados pessoais, o Município deverá buscar assegurar, de forma proporcional à natureza da relação jurídica e ao risco envolvido:
I. definição do papel desempenhado pelas partes no tratamento de dados pessoais;
II. delimitação da finalidade do tratamento e do escopo dos dados envolvidos;
III. dever de observância à legislação aplicável e às instruções legítimas do controlador;
IV. obrigação de adoção de medidas adequadas de segurança, confidencialidade e prevenção;
V. vedação ao uso dos dados para finalidade estranha à execução do objeto contratual, legal ou institucional;
VI. obrigação de comunicação de incidentes, irregularidades ou situações de risco relacionadas aos dados pessoais tratados;
VII. dever de devolução, eliminação, bloqueio ou continuidade controlada do tratamento, quando cabível, ao término da relação jurídica ou da necessidade que o justificou;
VIII. possibilidade de fiscalização, acompanhamento, auditoria ou verificação de conformidade, nos limites juridicamente admissíveis.
A contratação de terceiros que tratem dados pessoais em nome do Município deverá considerar, sempre que possível, a natureza dos dados tratados, os riscos envolvidos, a necessidade de proteção reforçada em situações sensíveis e a compatibilidade entre o objeto contratual e as exigências de proteção de dados pessoais.
13. REGISTROS DAS OPERAÇÕES DE TRATAMENTO E AVALIAÇÃO DE IMPACTO
O Município deverá adotar, de forma progressiva, organizada e compatível com sua realidade administrativa, mecanismos de registro das operações de tratamento de dados pessoais realizadas no âmbito da Administração Municipal, com a finalidade de promover rastreabilidade, governança, conformidade, segurança e prestação de contas.
Os registros das operações de tratamento deverão, sempre que possível e observada a proporcionalidade em relação à natureza da atividade desenvolvida, permitir a identificação dos seguintes elementos:
I. unidade administrativa responsável pelo tratamento;
II. finalidade do tratamento;
III. categoria de dados pessoais tratados;
IV. categoria de titulares envolvidos;
V. base legal aplicável;
VI. forma de coleta, utilização, armazenamento, compartilhamento e eliminação dos dados;
VII. existência de compartilhamento com terceiros, operadores ou outros órgãos públicos, quando cabível;
VIII. medidas de segurança e controle associadas ao tratamento;
IX. prazo de retenção, quando identificável;
X. risco potencial relacionado ao tratamento realizado.
A manutenção dos registros das operações de tratamento poderá observar modelo, fluxo, formulário, inventário, planilha, sistema ou outro instrumento definido pelo Município, pela Comissão de Proteção de Dados Pessoais ou pelo encarregado, conforme a necessidade e a evolução do processo de adequação institucional.
13.1 Avaliação de impacto à proteção de dados pessoais
Sempre que a natureza, o contexto, a finalidade ou os riscos do tratamento assim exigirem, poderá ser determinada a elaboração de Relatório de Impacto à Proteção de Dados Pessoais ou instrumento equivalente, nos termos da legislação aplicável e da regulamentação municipal.
A exigência de avaliação de impacto poderá ser considerada, entre outras hipóteses, quando houver:
I. tratamento de dados pessoais sensíveis em larga escala ou de forma especialmente relevante;
II. tratamento de dados de crianças e adolescentes em contexto de maior sensibilidade;
III. compartilhamento complexo ou ampliado de dados pessoais;
IV. utilização de novos sistemas, tecnologias, plataformas ou fluxos que possam representar risco elevado aos direitos dos titulares;
V. operações de tratamento que, por sua natureza, possam gerar risco relevante às liberdades civis, à privacidade ou à proteção dos dados pessoais.
A forma, o conteúdo mínimo, a exigência e a tramitação do relatório de impacto observarão procedimento ou diretriz específica, quando existente.
14. SEGURANÇA, PREVENÇÃO E PROTEÇÃO DOS DADOS PESSOAIS
O Município adotará medidas técnicas, administrativas e organizacionais razoáveis e adequadas para proteger os dados pessoais tratados no âmbito da Administração Municipal contra acessos não autorizados, situações acidentais ou ilícitas de destruição, perda, alteração, comunicação, difusão, exposição ou qualquer forma de tratamento inadequado ou indevido.
As medidas de proteção de dados pessoais deverão observar, no mínimo:
I. a natureza dos dados tratados;
II. a finalidade do tratamento;
III. o contexto administrativo e operacional da atividade desenvolvida;
IV. os riscos envolvidos para os titulares;
V. a estrutura, os recursos e a realidade organizacional do Município;
VI. a necessidade de prevenção, contenção e mitigação de danos.
Constituem diretrizes gerais de segurança e proteção dos dados pessoais:
I. restrição de acesso aos dados pessoais com base em necessidade funcional;
II. adoção de controles mínimos de acesso, guarda, utilização, transmissão e armazenamento das informações;
III. observância do dever de confidencialidade por agentes públicos, colaboradores e terceiros;
IV. prevenção de exposição indevida de dados pessoais em documentos, sistemas, ambientes físicos e meios eletrônicos;
V. adoção de medidas compatíveis de proteção reforçada quando se tratar de dados pessoais sensíveis, dados de crianças e adolescentes ou informações submetidas a regime legal especial de proteção;
VI. utilização, sempre que aplicável, de soluções de redução de exposição de dados, segregação de acesso, anonimização, pseudonimização, agregação de dados ou outras medidas compatíveis com a finalidade pública e com o risco envolvido;
VII. articulação entre proteção de dados pessoais e políticas, normas e procedimentos complementares de segurança da informação.
As medidas específicas relacionadas a acessos, credenciais, uso aceitável de sistemas, backup, recuperação, gestão de incidentes, proteção de equipamentos, segurança lógica, segurança física e demais controles operacionais serão disciplinadas em instrumentos próprios.
15. RETENÇÃO, ELIMINAÇÃO E DESCARTE DE DADOS PESSOAIS
Os dados pessoais tratados no âmbito da Administração Pública Municipal deverão ser mantidos apenas pelo tempo necessário ao cumprimento da finalidade pública, administrativa, legal, regulatória, contratual ou institucional que justificar seu tratamento, observadas as normas aplicáveis sobre arquivos públicos, gestão documental, transparência, controle interno, preservação de documentos e demais deveres de guarda.
A retenção de dados pessoais deverá considerar, entre outros fatores:
I. a finalidade que justificou sua coleta e utilização;
II. a necessidade administrativa de manutenção da informação;
III. os prazos legais, regulamentares ou contratuais aplicáveis;
IV. a necessidade de preservação de provas, registros ou documentos para exercício regular de direitos, controle, fiscalização, auditoria ou prestação de contas;
V. o interesse público envolvido na manutenção da informação.
A eliminação, o descarte, o bloqueio, a anonimização ou outra forma de encerramento do tratamento dos dados pessoais deverá observar a legislação aplicável, a natureza da informação, a necessidade de preservação documental e as regras institucionais vigentes.
O descarte de dados pessoais, em meio físico ou digital, deverá ser realizado de modo a evitar recuperação indevida, exposição desnecessária ou acesso não autorizado, observadas as normas e os procedimentos próprios relacionados à gestão documental e à segurança da informação.
A existência de obrigação legal, regulatória, administrativa, documental, probatória ou de interesse público poderá justificar a manutenção do tratamento ou da guarda dos dados pessoais, ainda que encerrada a finalidade originalmente associada à sua coleta, desde que observados os limites legais e a proteção adequada da informação.
16. AUDITORIA, MONITORAMENTO E CONFORMIDADE
O Município poderá adotar medidas de acompanhamento, auditoria, verificação, monitoramento e revisão relacionadas ao tratamento de dados pessoais, com a finalidade de avaliar a conformidade das atividades administrativas com a legislação aplicável, esta Política e os instrumentos complementares dela decorrentes.
As atividades de auditoria, monitoramento e conformidade poderão abranger, entre outros aspectos:
I. observância das diretrizes previstas nesta Política;
II. cumprimento de normas e procedimentos internos relacionados à proteção de dados pessoais;
III. adequação dos fluxos administrativos e dos controles adotados pelas unidades;
IV. existência de riscos, fragilidades, desconformidades ou lacunas que demandem correção;
V. necessidade de aperfeiçoamento de práticas, instrumentos e controles internos.
As verificações de conformidade poderão ser realizadas pela Comissão de Proteção de Dados Pessoais, pelo encarregado, por unidade competente da Administração, por instância de controle interno ou por outro órgão ou autoridade legitimamente competente, observados os limites legais e administrativos aplicáveis.
As constatações decorrentes de monitoramento, auditoria ou verificação poderão ensejar recomendações, ajustes, orientações, medidas corretivas, revisão de procedimentos, atualização de documentos ou adoção de providências administrativas pertinentes.
O monitoramento da conformidade não dispensa o dever permanente de cada unidade administrativa, agente público ou terceiro de observar a legislação e atuar preventivamente para proteção dos dados pessoais sob sua responsabilidade.
17. INCIDENTES DE SEGURANÇA E COMUNICAÇÃO
Toda situação que possa caracterizar incidente de segurança envolvendo dados pessoais deverá ser comunicada internamente, sem demora indevida, às instâncias competentes, para análise, contenção, tratamento e adoção das medidas cabíveis.
A gestão dos incidentes de segurança envolvendo dados pessoais deverá observar procedimento próprio, contemplando, no mínimo, mecanismos de registro, avaliação de impacto, contenção, mitigação, rastreabilidade e comunicação institucional.
Na hipótese de incidente que possa acarretar risco ou dano relevante aos titulares dos dados pessoais, o Município adotará as providências cabíveis à luz da legislação aplicável, inclusive quanto à necessidade de comunicação à autoridade competente e aos titulares, quando exigido.
As unidades administrativas, os agentes públicos, os colaboradores e os terceiros deverão cooperar com a identificação, o registro, o tratamento e a mitigação dos incidentes de segurança relacionados a dados pessoais, abstendo-se de ocultar, omitir ou retardar, indevidamente, a comunicação de situações de risco ou irregularidade.
18. RESPONSABILIZAÇÃO E SANÇÕES
O descumprimento desta Política, da legislação de proteção de dados pessoais, das normas complementares e dos deveres funcionais ou contratuais relacionados ao tratamento de dados pessoais poderá ensejar apuração de responsabilidade administrativa, civil, contratual e, quando cabível, penal, na forma da legislação aplicável.
A responsabilização poderá alcançar agentes públicos, colaboradores, contratados, operadores e terceiros que, por ação ou omissão, derem causa a tratamento indevido, acesso não autorizado, uso inadequado, compartilhamento irregular, divulgação indevida, omissão de incidente, descumprimento de dever de sigilo ou qualquer outra conduta incompatível com as regras de proteção de dados pessoais.
As medidas sancionatórias e corretivas deverão observar, conforme o caso:
I. o regime jurídico aplicável ao vínculo funcional, contratual ou institucional da pessoa envolvida;
II. a natureza e a gravidade da conduta;
III. a extensão do dano ou do risco gerado;
IV. a existência de dolo, culpa, reincidência ou omissão relevante;
V. a adoção ou não de providências para mitigação do dano e cooperação com a apuração.
A aplicação de medidas disciplinares, contratuais ou administrativas não afasta a necessidade de adoção de providências corretivas, de aperfeiçoamento de controles e de prevenção de novas ocorrências.
19. GESTÃO DOCUMENTAL, REVISÃO E ATUALIZAÇÃO DA POLÍTICA
Esta Política deverá observar controle formal de versão, data de aprovação, vigência, histórico de revisões e demais elementos de gestão documental compatíveis com os padrões adotados pela Administração Municipal.
A revisão desta Política poderá ocorrer:
I. periodicamente, em intervalo definido pela Administração Municipal ou pela Comissão de Proteção de Dados Pessoais;
II. sempre que houver alteração legislativa, normativa, regulamentar ou institucional relevante;
III. quando identificada necessidade de aperfeiçoamento, atualização, correção ou adequação decorrente da prática administrativa, de auditoria, de incidentes, de novas tecnologias ou de reorganização institucional.
A proposta de revisão, atualização ou substituição desta Política poderá ser promovida pela Comissão de Proteção de Dados Pessoais, pelo encarregado ou por unidade competente da Administração, observando-se o rito administrativo definido pelo Município.
Os procedimentos, normas, manuais, avisos, termos, modelos e demais instrumentos complementares vinculados a esta Política deverão manter coerência com seu conteúdo e ser revistos sempre que necessário à preservação da compatibilidade normativa e operacional.
20. DISPOSIÇÕES FINAIS
Esta Política constitui instrumento institucional de referência para a proteção de dados pessoais no âmbito da Administração Pública Municipal de Mirassol d’Oeste/MT, devendo orientar a elaboração, a interpretação, a aplicação e a revisão dos atos normativos, procedimentos e práticas administrativas relacionados ao tema.
Os casos omissos, as dúvidas interpretativas e as situações não previstas expressamente nesta Política serão analisados à luz da legislação aplicável, do interesse público, da finalidade administrativa, das diretrizes de proteção de dados pessoais e das orientações expedidas pelas instâncias competentes do Município.
Os procedimentos operacionais, formulários, fluxos, modelos, termos, avisos e demais instrumentos complementares necessários à efetiva implementação desta Política poderão ser disciplinados em documentos próprios, observada a hierarquia normativa e a coerência com as diretrizes aqui estabelecidas.
Integram esta Política, para fins de complementação operacional e aplicação prática, os anexos que a acompanham, sem prejuízo de futuras revisões, substituições, atualizações ou complementações aprovadas pela Administração Municipal e pela Comissão de Proteção de Dados Pessoais.
Integram esta Política os seguintes anexos:
Anexo I – Procedimento de Atendimento às Solicitações do Titular de Dados Pessoais;
Anexo II – Procedimento de Incidentes de Segurança e Privacidade;
Anexo III – Procedimento de Publicação e Divulgação de Informações;
Anexo IV – Aviso de Privacidade do Portal.
ANEXO I
PROCEDIMENTO DE ATENDIMENTO ÀS SOLICITAÇÕES DO TITULAR DE DADOS PESSOAIS
1. FINALIDADE
O presente Procedimento tem por finalidade disciplinar o recebimento, a análise, a tramitação e a resposta às solicitações formuladas por titulares de dados pessoais, no âmbito da Administração Direta do Poder Executivo do Município de Mirassol d’Oeste/MT, em conformidade com a legislação aplicável e com a Política Municipal de Proteção de Dados Pessoais.
2. ABRANGÊNCIA
Este Procedimento aplica-se às solicitações relacionadas a dados pessoais tratadas pela Administração Direta do Poder Executivo Municipal, independentemente do meio de apresentação, abrangendo, no que couber, os órgãos, as unidades administrativas, os agentes públicos, os colaboradores, os prestadores de serviço e os terceiros que atuem em nome do Município.
3. DIRETRIZES GERAIS
O atendimento às solicitações do titular observará, no mínimo, as seguintes diretrizes:
I. identificação adequada do solicitante;
II. verificação da legitimidade do pedido;
III. preservação da segurança e da confidencialidade das informações;
IV. observância da legislação aplicável, especialmente quanto aos direitos do titular e às hipóteses legais de restrição;
V. rastreabilidade de todas as etapas do atendimento;
VI. atuação coordenada entre o encarregado, a Comissão de Proteção de Dados Pessoais e as unidades administrativas competentes.
4. CANAL DE RECEBIMENTO
As solicitações dos titulares de dados pessoais deverão ser apresentadas por meio de canal institucional definido pelo Município, podendo compreender, conforme regulamentação interna:
I. endereço eletrônico específico, a ser divulgado no Portal do Município e nos canais oficiais de atendimento;
II. ouvidoria;
III. protocolo administrativo;
As solicitações recebidas por canal diverso do oficialmente definido deverão, sempre que possível, ser orientadas ou redirecionadas ao meio institucional adequado, sem prejuízo da preservação do pedido formulado e de seu devido registro.
5. SOLICITAÇÕES ABRANGIDAS
Poderão ser objeto deste Procedimento, entre outras legalmente cabíveis, as solicitações relativas a:
I. confirmação da existência de tratamento de dados pessoais;
II. acesso aos dados pessoais do titular;
III. correção de dados incompletos, inexatos ou desatualizados;
IV. informações sobre compartilhamento de dados pessoais;
V. informações sobre o tratamento realizado e sobre os agentes envolvidos;
VI. demais direitos previstos na legislação aplicável, observadas as limitações legalmente estabelecidas.
6. RECEBIMENTO E REGISTRO
Toda solicitação formulada por titular deverá ser registrada em meio digital que assegure rastreabilidade, contendo, sempre que possível:
I. data do recebimento;
II. identificação do solicitante;
III. canal utilizado;
IV. objeto do pedido;
V. unidade responsável pela análise;
VI. providências adotadas;
VII. data da resposta.
O registro da solicitação deverá ocorrer em sistema de protocolo oficial adotado pelo Município.
7. VERIFICAÇÃO DE IDENTIDADE E LEGITIMIDADE
Antes do tratamento da solicitação, deverá ser verificada, de forma proporcional e adequada ao caso concreto:
I. a identidade do titular ou de seu representante legal;
II. a legitimidade da representação, quando o pedido for formulado por terceiro autorizado;
III. a suficiência dos elementos apresentados para localização e análise dos dados solicitados.
Para fins de identificação mínima do titular, poderão ser exigidos, conforme o canal de atendimento utilizado e a natureza do pedido:
I. nome completo e documento de identificação oficial;
II. informação de contato para retorno (telefone e/ou e-mail);
III. elementos mínimos que permitam localizar o cadastro, registro ou processo relacionado ao pedido, quando necessário.
Quando a solicitação for apresentada por representante, deverá ser exigida comprovação da representação, mediante documento hábil, nos termos da legislação aplicável.
Quando os elementos fornecidos forem insuficientes para a adequada identificação do solicitante ou para localização das informações, a Administração poderá solicitar complementação das informações necessárias, suspendendo-se a análise do mérito até o saneamento da pendência.
8. TRIAGEM E ENCAMINHAMENTO
Recebida e registrada a solicitação, o pedido deverá ser submetido à análise preliminar do encarregado, a quem caberá:
I. identificar a natureza da solicitação;
II. verificar a competência da unidade administrativa envolvida;
III. encaminhar o pedido à unidade responsável pelas informações ou pelo tratamento de dados objeto da solicitação;
IV. acompanhar a tramitação interna e consolidar a resposta institucional, quando necessário.
As unidades administrativas demandadas deverão prestar as informações e providências solicitadas pelo encarregado, observados os limites legais, as orientações expedidas pelo encarregado ou pela Comissão de Proteção de Dados Pessoais e o prazo interno estabelecido no item 11 deste Procedimento, contado do recebimento do encaminhamento.
Quando a solicitação envolver mais de uma unidade administrativa, o encarregado poderá encaminhar o pedido simultaneamente às unidades competentes, cabendo-lhe coordenar a tramitação interna e consolidar as informações necessárias à resposta ao titular.
9. ANÁLISE DO PEDIDO
A análise da solicitação deverá considerar:
I. a efetiva existência de tratamento de dados pessoais relacionado ao titular;
II. a base legal e a finalidade do tratamento realizado;
III. os limites decorrentes de sigilo legal, proteção de terceiros, documentos preparatórios, obrigações de guarda, deveres funcionais e demais restrições legalmente aplicáveis;
IV. a possibilidade de atendimento integral, parcial ou de indeferimento fundamentado;
V. a necessidade de supressão, ocultação ou restrição de trechos que envolvam dados de terceiros ou informações protegidas.
10. RESPOSTA AO TITULAR
A resposta ao titular deverá ser clara, objetiva e compatível com o conteúdo da solicitação, devendo, conforme o caso:
I. confirmar a existência ou inexistência de tratamento de dados pessoais;
II. disponibilizar as informações ou dados cabíveis;
III. indicar a impossibilidade total ou parcial de atendimento, com a devida fundamentação;
IV. informar eventual necessidade de complementação de dados ou documentos;
V. orientar o titular, quando necessário, quanto ao canal apropriado ou ao procedimento cabível.
Sempre que a resposta envolver restrições legais, proteção de terceiros ou impossibilidade de atendimento integral, deverá ser apresentada justificativa compatível com a legislação aplicável.
11. PRAZOS
As solicitações serão atendidas nos prazos previstos na legislação aplicável e na regulamentação interna do Município, observando-se a complexidade do caso, a necessidade de consulta às unidades responsáveis e eventual necessidade de complementação de informações pelo solicitante.
Para fins de organização interna e operacionalização do fluxo, adota-se, como referência mínima, o seguinte:
I. a triagem inicial e o encaminhamento pelo Encarregado ocorrerão em até 05 (cinco) dias úteis contados do registro da solicitação no protocolo oficial;
II. as unidades administrativas demandadas deverão prestar as informações e providências solicitadas pelo Encarregado em prazo de até 10 (dez) dias úteis contatos do recebimento do encaminhamento;
III. a resposta final ao titular será consolidada e encaminhada pelo Encarregado após o retorno das unidades competentes, observando-se o prazo máximo de 15 (quinze) dias contados do registro da solicitação no protocolo oficial, ressalvada a hipótese de solicitação de complementação ao requerente.
12. HIPÓTESES DE RESTRIÇÃO OU INDEFERIMENTO
O atendimento poderá ser total ou parcialmente restringido, ou indeferido, quando houver, entre outras hipóteses legalmente cabíveis:
I. ausência de identificação adequada do titular ou de seu representante;
II. insuficiência de elementos para localização das informações;
III. solicitação que envolva dados pessoais de terceiros sem fundamento jurídico que autorize o acesso;
IV. incidência de sigilo legal, restrição de acesso ou proteção especial da informação;
V. obrigação legal, regulatória, administrativa ou documental que imponha limitação ao atendimento;
VI. inexistência de tratamento relacionado ao pedido formulado.
13. PROTEÇÃO DE DADOS DE TERCEIROS
Na resposta ao titular, deverão ser preservados, sempre que necessário:
I. dados pessoais de terceiros;
II. informações protegidas por sigilo legal ou administrativo;
III. documentos preparatórios ou informações de acesso restrito;
IV. elementos cuja divulgação possa comprometer direitos de terceiros, a segurança da informação ou o interesse público.
Sempre que possível, deverá ser considerada a entrega parcial da informação, com ocultação, supressão ou restrição dos elementos protegidos.
14. ARQUIVAMENTO E RASTREABILIDADE
As solicitações recebidas, as providências adotadas e as respostas encaminhadas deverão ser mantidas sob registro, de forma a assegurar rastreabilidade, controle, verificação posterior e eventual auditoria.
Os documentos e registros relacionados às solicitações dos titulares observarão as regras de gestão documental, segurança da informação e proteção de dados pessoais aplicáveis.
15. DISPOSIÇÕES FINAIS
As dúvidas surgidas na aplicação deste Procedimento serão dirimidas à luz da Política Municipal de Proteção de Dados Pessoais, da legislação aplicável e das orientações expedidas pelo encarregado, pela Comissão de Proteção de Dados Pessoais e pelas instâncias competentes do Município.
ANEXO II
PROCEDIMENTO DE INCIDENTES DE SEGURANÇA E PRIVACIDADE
1. FINALIDADE
O presente Procedimento tem por finalidade disciplinar a identificação, o registro, a comunicação, a análise, a contenção, a mitigação e o acompanhamento de incidentes de segurança e privacidade que envolvam dados pessoais no âmbito da Administração Direta do Poder Executivo do Município de Mirassol d’Oeste/MT.
2. ABRANGÊNCIA
Este Procedimento aplica-se a todos os órgãos, unidades administrativas, agentes públicos, colaboradores, operadores, contratados e terceiros que, de qualquer forma, tratem dados pessoais sob responsabilidade da Administração Direta do Poder Executivo Municipal.
3. DIRETRIZES GERAIS
A gestão de incidentes de segurança e privacidade observará, no mínimo, as seguintes diretrizes:
I. comunicação imediata e adequada das ocorrências;
II. preservação de evidências e rastreabilidade;
III. adoção de medidas tempestivas de contenção e mitigação;
IV. avaliação de risco e de impacto sobre os titulares;
V. articulação entre as áreas técnicas, administrativas e de governança;
VI. registro formal das ocorrências e das providências adotadas.
4. CONCEITO DE INCIDENTE
Para os fins deste Procedimento, considera-se incidente de segurança e privacidade toda situação, evento ou ocorrência, confirmada ou sob suspeita razoável, que possa comprometer a confidencialidade, a integridade, a disponibilidade ou a autenticidade de dados pessoais, incluindo, entre outras hipóteses:
I. acesso não autorizado;
II. perda, extravio ou destruição indevida de documentos ou arquivos;
III. vazamento, divulgação indevida ou compartilhamento irregular;
IV. alteração indevida de dados;
V. indisponibilidade de sistemas, bases ou documentos que comprometa o tratamento regular de dados pessoais;
VI. uso indevido, circulação indevida ou exposição desnecessária de informações pessoais.
São exemplos de incidentes, entre outros: envio equivocado de documentos contendo dados pessoais, extravio de documentos físicos, acesso indevido a sistemas, divulgação indevida de relatórios, planilhas ou exportações de sistema, manutenção de credenciais ativas de servidor desligado e publicações com identificação indevida de titulares.
5. DEVER DE COMUNICAÇÃO
Toda pessoa que identificar ou suspeitar da ocorrência de incidente de segurança e privacidade deverá comunicar o fato, sem demora indevida, ao canal ou à autoridade interna definida pelo Município, observando-se, preferencialmente, a comunicação simultânea:
I. à chefia imediata ou unidade responsável;
II. ao encarregado pelo tratamento de dados pessoais, quando cabível;
III. à área técnica ou administrativa responsável pelo ambiente, sistema, documento ou processo envolvido.
A omissão injustificada na comunicação de incidente ou suspeita relevante poderá ensejar apuração de responsabilidade, nos termos da legislação aplicável.
Para fins deste Procedimento, a comunicação do incidente deverá ser formalizada por registro no Protocolo Oficial do Município ou na Ouvidoria, conforme o canal utilizado pelo comunicante, devendo o registro ser encaminhado ao Encarregado pelo Tratamento de Dados Pessoais para triagem e condução das providências cabíveis.
6. REGISTRO DO INCIDENTE
Toda ocorrência deverá ser formalmente registrada, contendo, sempre que possível:
I. data e hora da identificação do incidente;
II. unidade administrativa envolvida;
III. pessoa que comunicou o fato;
IV. descrição objetiva da ocorrência;
V. dados, documentos, sistemas ou ambientes possivelmente afetados;
VI. providências imediatas adotadas;
VII. responsáveis pela análise e pelo tratamento;
VIII. avaliação preliminar de impacto e risco;
IX. conclusão e providências finais.
O registro do incidente deverá ocorrer no Protocolo Oficial do Município ou na Ouvidoria, assegurando rastreabilidade, controle e arquivamento das providências, devendo o número do registro acompanhar o caso até seu encerramento.
7. ANÁLISE PRELIMINAR E CLASSIFICAÇÃO
Recebida a comunicação, o Encarregado pelo Tratamento de Dados Pessoais realizará a análise preliminar e a classificação inicial do incidente, podendo solicitar informações e apoio técnico à unidade responsável pelo ambiente, sistema, documento ou processo envolvido.
A ocorrência deverá ser submetida à análise preliminar para fins de:
I. verificação da plausibilidade do incidente;
II. identificação do ambiente, sistema, documento ou fluxo afetado;
III. avaliação inicial da natureza dos dados envolvidos;
IV. classificação preliminar quanto à gravidade, extensão e urgência;
V. definição das primeiras medidas de contenção.
Sempre que necessário, a análise preliminar poderá contar com a participação da área técnica responsável, da Comissão de Proteção de Dados Pessoais e de outras unidades competentes.
8. CONTENÇÃO E MITIGAÇÃO
Identificado o incidente ou havendo suspeita razoável, deverão ser adotadas, conforme o caso, medidas imediatas de contenção e mitigação, tais como:
I. restrição, suspensão ou bloqueio de acessos;
II. recolhimento ou segregação de documentos, mídias ou arquivos;
III. interrupção temporária de fluxos ou compartilhamentos;
IV. isolamento de sistemas, bases ou equipamentos afetados;
V. correção de permissões indevidas ou falhas identificadas;
VI. outras providências necessárias à redução do dano ou do risco.
As medidas adotadas deverão ser proporcionais à gravidade do incidente e compatíveis com a continuidade mínima da atividade administrativa, sempre que possível.
9. AVALIAÇÃO DE IMPACTO E RISCO
Após a contenção inicial, deverá ser realizada avaliação quanto:
I. à natureza e à sensibilidade dos dados envolvidos;
II. à quantidade de titulares potencialmente afetados;
III. à probabilidade de dano aos titulares;
IV. à extensão do acesso, da exposição, da perda ou da indisponibilidade;
V. à necessidade de adoção de medidas adicionais de mitigação;
VI. à eventual necessidade de comunicação à autoridade competente e aos titulares, nos termos da legislação aplicável.
A avaliação de impacto e risco será conduzida pelo Encarregado, com participação da unidade envolvida e, quando necessário, de apoio técnico, sendo a Comissão de Proteção de Dados Pessoais acionada apenas quando o incidente evidenciar necessidade de ajustes de rotinas, reforço de controles, orientação institucional ou ações de capacitação.
10. COMUNICAÇÃO INSTITUCIONAL E PROVIDÊNCIAS CABÍVEIS
Quando o incidente puder acarretar risco ou dano relevante aos titulares dos dados pessoais, a Administração Municipal adotará as providências cabíveis à luz da legislação aplicável, inclusive quanto à necessidade de comunicação:
I. à autoridade competente;
II. aos titulares afetados, quando exigido ou recomendado pelas circunstâncias do caso;
III. às instâncias administrativas internas responsáveis pela governança e pela gestão do incidente.
A comunicação institucional deverá ser realizada de forma coordenada, com linguagem clara, precisa e compatível com a extensão do incidente, evitando-se omissões indevidas e exposições desnecessárias.
A eventual comunicação institucional será proposta e coordenada pelo Encarregado, com apoio da Administração e da Procuradoria Jurídica, para revisão e adoção das providências cabíveis, conforme o caso.
11. APURAÇÃO, CORREÇÃO E PREVENÇÃO
Concluída a análise do incidente, deverão ser avaliadas e adotadas, quando cabíveis:
I. medidas corretivas imediatas;
II. revisão de fluxos, controles e procedimentos;
III. orientação ou treinamento das unidades envolvidas;
IV. reforço de medidas de segurança e proteção;
V. providências administrativas ou disciplinares, quando houver indícios de descumprimento funcional ou contratual;
VI. recomendações para prevenção de novas ocorrências.
Quando identificada necessidade de revisão de rotinas, reforço de controles, orientação institucional ou capacitação, o Encarregado submeterá o tema à Comissão de Proteção de Dados Pessoais para deliberação e encaminhamentos.
12. ENCERRAMENTO E REGISTRO FINAL
O incidente somente será considerado encerrado após:
I. registro das providências adotadas;
II. avaliação final do impacto e das medidas implementadas;
III. adoção das providências corretivas cabíveis;
IV. consolidação das informações necessárias à rastreabilidade do caso.
Sempre que possível, deverá ser elaborado registro final contendo a descrição da ocorrência, a linha do tempo resumida, as medidas de contenção, a avaliação de impacto e as providências preventivas adotadas.
O registro final e os documentos do incidente deverão ser juntados e mantidos no mesmo protocolo/registro em que ocorreu o registro inicial, assegurando rastreabilidade, controle e guarda institucional.
13. DISPOSIÇÕES FINAIS
As dúvidas surgidas na aplicação deste Procedimento serão dirimidas à luz da Política Municipal de Proteção de Dados Pessoais, da legislação aplicável e das orientações expedidas pelo encarregado, pela Comissão de Proteção de Dados Pessoais e pelas instâncias competentes do Município.
ANEXO III
PROCEDIMENTO DE PUBLICAÇÃO E DIVULGAÇÃO DE INFORMAÇÕES
1. FINALIDADE
O presente Procedimento tem por finalidade disciplinar os critérios de análise, revisão, tratamento e divulgação de informações, documentos, atos, relatórios, demonstrativos, planilhas, comunicações e demais conteúdos produzidos ou divulgados pela Administração Direta do Poder Executivo do Município de Mirassol d’Oeste/MT, de modo a compatibilizar a transparência administrativa com a proteção de dados pessoais.
2. ABRANGÊNCIA
Este Procedimento aplica-se a toda informação, documento, ato, relatório, publicação, comunicação institucional ou conteúdo destinado à divulgação interna ampliada, publicação oficial, publicidade institucional, transparência ativa, atendimento a pedidos de acesso à informação ou qualquer outra forma de disponibilização de conteúdo pelo Município.
3. DIRETRIZES GERAIS
A publicação e a divulgação de informações observarão, no mínimo, as seguintes diretrizes:
I. observância da finalidade pública da divulgação;
II. compatibilização entre transparência, publicidade administrativa e proteção de dados pessoais;
III. vedação à exposição desnecessária de dados pessoais;
IV. avaliação prévia da necessidade, adequação e proporcionalidade da divulgação;
V. adoção de medidas de redução de exposição, supressão, agregação ou restrição, quando cabíveis;
VI. preservação de informações protegidas por sigilo legal, interesse público ou restrição normativa.
4. CLASSIFICAÇÃO DO CONTEÚDO PARA DIVULGAÇÃO
Antes da publicação ou divulgação, o conteúdo deverá, sempre que possível, ser enquadrado em uma das seguintes categorias:
4.1 Conteúdo publicável
Considera-se publicável o conteúdo que:
I. não contenha dados pessoais desnecessários;
II. seja compatível com a finalidade da divulgação;
III. atenda aos deveres de publicidade e transparência sem comprometer a proteção de informações pessoais.
4.2 Conteúdo publicável com tratamento prévio
Considera-se publicável com tratamento prévio o conteúdo que, embora possa ser divulgado, exija prévia análise e adoção de medidas como:
I. supressão de identificadores;
II. ocultação de dados pessoais desnecessários;
III. agregação de informações;
IV. redução de exposição de elementos individualizantes;
V. outra forma de adequação compatível com a legislação aplicável.
4.3 Conteúdo restrito
Considera-se restrito o conteúdo cuja divulgação pública:
I. seja vedada por lei;
II. comprometa a proteção de dados pessoais, especialmente dados pessoais sensíveis;
III. envolva dados de terceiros, crianças ou adolescentes, sem base legal que autorize a divulgação;
IV. exponha informações protegidas por sigilo legal ou administrativo;
V. exceda a finalidade pública da divulgação.
5. DADOS QUE DEVEM SER EVITADOS NA DIVULGAÇÃO PÚBLICA
Sempre que desnecessários à finalidade pública da divulgação, deverão ser evitados, entre outros:
I. número de CPF, RG, NIS, título de eleitor ou documentos equivalentes;
II. endereço residencial, telefone pessoal, endereço eletrônico pessoal e informações de contato privadas;
III. número de prontuário, laudos, informações de saúde ou dados sensíveis;
IV. dados relacionados à vulnerabilidade social, situação familiar ou benefícios pessoais, salvo quando legalmente autorizados e adequadamente tratados;
V. informações que permitam identificação desnecessária de crianças e adolescentes;
VI. outros dados cuja divulgação extrapole o interesse público ou a finalidade da publicação.
6. PUBLICAÇÃO DE ATOS, DOCUMENTOS E MATERIAIS INSTITUCIONAIS
Na elaboração e divulgação de atos, documentos e materiais institucionais, as unidades administrativas deverão observar:
I. inclusão apenas das informações estritamente necessárias à validade, eficácia, publicidade ou finalidade do ato;
II. revisão prévia quanto à presença de dados pessoais desnecessários;
III. adequação do conteúdo à finalidade pública da divulgação;
IV. observância de cautela reforçada quando houver dados pessoais sensíveis, informações de saúde, assistência social, educação ou proteção de crianças e adolescentes.
Todo ato, documento ou material institucional que contenha dados pessoais deverá passar por revisão prévia do Coordenador da unidade responsável, com especial cautela quando envolver dados pessoais sensíveis, crianças e adolescentes, ou informações de saúde e assistência social.
7. RELATÓRIOS, PLANILHAS E EXPORTAÇÕES DE SISTEMA
Relatórios, planilhas, demonstrativos e exportações de sistemas somente poderão ser divulgados publicamente quando compatíveis com a finalidade da divulgação e desde que observadas as cautelas previstas neste Procedimento.
Sempre que possível, relatórios destinados à divulgação pública deverão ser apresentados em formato:
I. agregado;
II. anonimizado ou com redução de exposição;
III. com supressão dos identificadores pessoais não necessários;
IV. compatível com a finalidade de transparência sem individualização indevida do titular.
A avaliação prévia desses materiais será realizada pelo Coordenador da unidade emissora, podendo o Encarregado ser consultado quando houver dúvida relevante quanto à exposição de dados pessoais.
8. PEDIDOS DE ACESSO À INFORMAÇÃO
Nos pedidos de acesso à informação que envolvam dados pessoais, a resposta deverá observar, simultaneamente:
I. os deveres de transparência administrativa;
II. a proteção das informações pessoais, nos termos da legislação aplicável;
III. a necessidade de restringir, suprimir ou tratar previamente as informações cuja divulgação pública não seja juridicamente cabível;
IV. a possibilidade de fornecimento parcial, quando apenas parte do conteúdo puder ser disponibilizada.
Nos pedidos de acesso à informação que envolvam dados pessoais, o tratamento da demanda deverá observar o fluxo institucional do Município, competindo à Ouvidoria/Protocolo realizar o recebimento e a tramitação inicial, com apoio do Encarregado e da Comissão, quando necessário, para avaliação de restrições, supressões e fornecimento parcial, preservando-se dados pessoais de terceiros e informações protegidas.
9. REVISÃO PRÉVIA
Toda unidade administrativa responsável por conteúdo destinado à publicação ou divulgação deverá proceder, sempre que necessário, à revisão prévia do material, avaliando:
I. a finalidade da divulgação;
II. a existência de dados pessoais;
III. a necessidade de exposição dos dados constantes do conteúdo;
IV. a possibilidade de tratamento prévio do material;
V. a classificação do conteúdo como publicável, publicável com tratamento prévio ou restrito.
A revisão prévia será realizada, como regra, pelo Coordenador da unidade administrativa responsável pelo conteúdo, a quem caberá classificar o material como publicável, publicável com tratamento prévio ou restrito, adotando as medidas de supressão, ocultação, agregação ou restrição cabíveis.
Quando o conteúdo envolver dados pessoais, especialmente dados pessoais sensíveis, dados de crianças e adolescentes, ou quando houver dúvida relevante, o Coordenador deverá solicitar apoio do Encarregado antes da divulgação.
A Comissão de Proteção de Dados Pessoais será acionada quando o caso evidenciar necessidade de ajustes de rotinas, reforço de controles, orientação institucional ou ações de conscientização/capacitação.
Conteúdos relacionados a Saúde, Assistência Social e Educação, quando envolverem dados pessoais sensíveis, dados de crianças e adolescentes ou qualquer informação capaz de identificar usuários, pacientes, beneficiários, alunos ou famílias, deverão ser tratados como restritos, salvo quando puderem ser divulgados em formato agregado ou com tratamento prévio que elimine a identificação do titular.
10. REGISTRO E RASTREABILIDADE
As publicações, divulgações e revisões realizadas no âmbito deste Procedimento deverão, sempre que possível, observar mecanismos mínimos de rastreabilidade, incluindo registro do responsável pela elaboração, revisão ou autorização do conteúdo, especialmente nos casos de maior sensibilidade ou dúvida interpretativa.
A decisão de publicação, de tratamento prévio ou de restrição do conteúdo deverá ser formalizada por despacho no próprio protocolo correspondente, contendo, no mínimo: a classificação do conteúdo (publicável, publicável com tratamento prévio ou restrito), as medidas adotadas (quando houver tratamento prévio) e a identificação do responsável pela revisão e autorização.
11. VEDAÇÕES
É vedado:
I. divulgar dados pessoais sem finalidade pública legítima;
II. publicar conteúdo com exposição excessiva ou desnecessária de informações pessoais;
III. compartilhar relatórios, planilhas ou documentos por meios informais quando contenham dados pessoais protegidos;
IV. utilizar a existência de informação em sistema interno como justificativa automática para sua divulgação pública;
V. presumir publicável, sem análise prévia, conteúdo que contenha dados pessoais ou informações protegidas.
12. DISPOSIÇÕES FINAIS
As dúvidas surgidas na aplicação deste Procedimento serão dirimidas à luz da Política Municipal de Proteção de Dados Pessoais, da legislação aplicável e das orientações expedidas pelo encarregado, pela Comissão de Proteção de Dados Pessoais e pelas instâncias competentes do Município.
ANEXO IV
AVISO DE PRIVACIDADE DO PORTAL INSTITUCIONAL
1. APRESENTAÇÃO
Este Aviso de Privacidade tem por finalidade informar, de forma clara e objetiva, como o Município de Mirassol d’Oeste/MT trata dados pessoais no âmbito do Portal Institucional e de seus canais digitais de atendimento, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD), com a Política Municipal de Proteção de Dados Pessoais e com os instrumentos internos correlatos.
2. CONTROLADOR DOS DADOS PESSOAIS
O controlador dos dados pessoais tratados no Portal é o Município de Mirassol d’Oeste/MT – Poder Executivo (Administração Direta), responsável por definir as finalidades e os meios essenciais do tratamento de dados pessoais relacionado aos serviços e conteúdos disponibilizados neste ambiente.
3. QUAIS DADOS PESSOAIS PODEM SER TRATADOS
Conforme o uso do Portal e dos canais de atendimento, poderão ser tratados, entre outros:
3.1 Dados informados pelo cidadão
I - dados de identificação e contato fornecidos em formulários e atendimentos (por exemplo: nome, e-mail, telefone e outros dados necessários ao serviço solicitado);
II - informações e documentos encaminhados pelo próprio cidadão em solicitações, requerimentos, manifestações, protocolos e mensagens.
3.2 Registros técnicos de navegação (logs)
I - endereço IP, data e hora de acesso, tipo de navegador/dispositivo, páginas acessadas e registros técnicos necessários para funcionamento, segurança e auditoria do Portal.
3.3 Cookies e tecnologias semelhantes
I - cookies essenciais ao funcionamento do Portal;
II - cookies de desempenho/estatística, quando utilizados, para melhoria do Portal, conforme descrito na Seção 8.
4. FINALIDADES DO TRATAMENTO
Os dados pessoais poderão ser tratados para as seguintes finalidades, conforme o caso:
I. viabilizar o acesso e o funcionamento do Portal e de seus serviços digitais;
II. receber, registrar, tramitar e responder solicitações, requerimentos e manifestações encaminhadas ao Município;
III. permitir comunicação e retorno ao cidadão sobre demandas registradas;
IV. cumprir obrigações legais, regulatórias e deveres de transparência administrativa;
V. proteger a segurança do Portal, prevenir fraudes, incidentes e acessos não autorizados, mantendo registros técnicos necessários;
VI. aprimorar serviços e conteúdos do Portal, preferencialmente por meio de informações agregadas e com redução de exposição de titulares.
5. BASES LEGAIS APLICÁVEIS
O tratamento de dados pessoais no Portal observa as hipóteses legais aplicáveis ao Poder Público, especialmente as relacionadas ao exercício de competências legais, execução de políticas públicas, prestação de serviços públicos e cumprimento de obrigações legais e regulatórias.
Quando determinada funcionalidade específica depender de consentimento do titular, essa condição será informada de forma clara e destacada no momento da coleta.
6. COMPARTILHAMENTO DE DADOS
Os dados pessoais tratados no Portal poderão ser compartilhados quando necessário e nos limites da legislação aplicável, incluindo:
I. com unidades administrativas internas do Município, para atendimento e tramitação de solicitações;
II. com prestadores de serviço e fornecedores contratados (operadores), estritamente para hospedagem, manutenção, suporte e operação de soluções tecnológicas, mediante deveres de confidencialidade e segurança;
III. com órgãos e entidades públicas, quando necessário ao cumprimento de obrigação legal, atendimento de requisições oficiais, execução de políticas públicas ou demais hipóteses legalmente previstas.
IV. O Município não comercializa dados pessoais.
7. RETENÇÃO E GUARDA
Os dados pessoais serão mantidos pelo tempo necessário ao atendimento das finalidades descritas neste Aviso e ao cumprimento de obrigações legais, administrativas e de gestão documental, observadas as normas aplicáveis à guarda, arquivo e preservação de documentos públicos.
Sempre que possível, conteúdos destinados à divulgação pública serão elaborados de forma a evitar exposição desnecessária de dados pessoais, com adoção de medidas como supressão de identificadores, agregação de informações e outras formas de redução de exposição, quando cabíveis.
8. COOKIES E PREFERÊNCIAS DE NAVEGAÇÃO
O Portal pode utilizar cookies para:
8.1 Cookies essenciais
Necessários ao funcionamento do site, segurança, estabilidade e navegação.
8.2 Cookies de desempenho/estatística (quando utilizados)
Podem ser utilizados para medir o uso do Portal e aprimorar serviços e conteúdos, buscando preferir informações agregadas e reduzir a identificação indevida de titulares.
O usuário poderá gerenciar cookies por meio das configurações do navegador. A desativação de cookies essenciais pode comprometer funcionalidades do Portal.
9. SEGURANÇA DA INFORMAÇÃO
O Município adota medidas administrativas e técnicas compatíveis com sua estrutura para proteger dados pessoais contra acessos não autorizados e contra situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou divulgação indevida.
Ocorrências relevantes envolvendo dados pessoais e segurança da informação são tratadas conforme os procedimentos internos de gestão de incidentes e registros institucionais.
10. DIREITOS DO TITULAR E COMO SOLICITAR
O titular poderá exercer os direitos previstos na legislação aplicável, observadas as limitações legais, a proteção de dados de terceiros e as hipóteses de restrição previstas em lei.
As solicitações relativas a dados pessoais poderão ser apresentadas por meio dos canais institucionais do Município, incluindo Protocolo Oficial, Ouvidoria e canais oficiais divulgados no Portal, sendo tratadas conforme o procedimento interno de atendimento ao titular.
11. CONTATO INSTITUCIONAL (LGPD)
Para assuntos relacionados à proteção de dados pessoais, o cidadão poderá utilizar os canais oficiais do Município, especialmente:
E-mail institucional (LGPD): lgpd@mirassoldoeste.mt.gov.br
Endereço: Rua Antonio Tavares, nº 3310, Centro, Mirassol d’Oeste/MT
Telefones: (65) 99936-9476
ATUALIZAÇÃO DESTE AVISO
Este Aviso poderá ser atualizado a qualquer tempo para refletir melhorias do Portal, alterações legais, regulamentares ou institucionais. Recomenda-se a consulta periódica da versão vigente publicada no Portal.
POLÍTICA DE SEGURANÇA DA INFORMAÇÃO
|
Órgão responsável |
Comissão de Proteção de Dados Pessoais |
|
Versão |
1.0 |
|
Data de aprovação |
12/08/2026 |
|
Ato de aprovação |
Portaria nº 687/2026 |
1. OBJETIVO
A Política Municipal de Segurança da Informação – PSI tem por objetivo estabelecer os princípios, as diretrizes, as responsabilidades e os parâmetros gerais aplicáveis à proteção das informações e dos ativos de informação no âmbito da Administração Pública Municipal de Mirassol d’Oeste/MT, promovendo a segurança das informações institucionais, a redução de riscos e a adoção de medidas adequadas de proteção, em consonância com o interesse público, a continuidade administrativa e a legislação vigente (Lei Federal nº 13.709, de 14 de agosto de 2018 - LGPD e Decreto Municipal nº 4.528 de 14 de junho de 2023).
2. FINALIDADE
A presente Política destina-se a orientar a atuação dos órgãos, das unidades administrativas, dos agentes públicos, dos colaboradores e dos terceiros que utilizem, acessem, custodiem, armazenem, processem, transmitam ou, de qualquer forma, tratem informações sob responsabilidade do Município, promovendo a utilização responsável, íntegra, disponível e segura das informações institucionais, em conformidade com as finalidades públicas e com os deveres de legalidade, eficiência, controle e responsabilidade administrativa.
Constituem finalidades desta Política:
I. Estabelecer diretrizes gerais de segurança da informação no âmbito da Administração Pública Municipal;
II. Proteger as informações institucionais e os ativos de informação contra acesso indevido, uso inadequado, divulgação não autorizada, perda, destruição, alteração ou indisponibilidade indevida;
III. Promover a preservação da confidencialidade, da integridade e da disponibilidade das informações sob responsabilidade do Município;
IV. Definir responsabilidades gerais relacionadas à segurança da informação, observadas as competências institucionais e funcionais de cada órgão, unidade e agente envolvido;
V. Contribuir para a prevenção, identificação e mitigação de riscos relacionados à segurança da informação;
VI. Orientar a adoção de medidas administrativas, técnicas e organizacionais compatíveis com a natureza das informações e com os riscos envolvidos;
VII. Fortalecer a cultura institucional de segurança da informação no âmbito da Administração Municipal;
VIII. Assegurar que a proteção das informações institucionais seja observada de forma integrada à proteção de dados pessoais, à transparência administrativa, à gestão documental e aos mecanismos de integridade e controle interno;
IX. Servir de fundamento para a elaboração, a aplicação e a revisão de normas, procedimentos, fluxos, controles e instrumentos complementares relacionados à segurança da informação.
3. ABRANGÊNCIA
Esta Política aplica-se a todos os órgãos e unidades da Administração Pública Municipal de Mirassol d’Oeste/MT, alcançando, no que couber:
I. Os órgãos integrantes da Administração Direta do Poder Executivo Municipal;
II. Os servidores públicos efetivos, comissionados, temporários e os demais agentes públicos;
III. Os estagiários, colaboradores, prestadores de serviço, terceirizados, contratados, conveniados e quaisquer pessoas físicas ou jurídicas que, de qualquer forma, utilizem, acessem, custodiem, armazenem, processem, transmitam ou tratem informações sob responsabilidade do Município;
IV. Os sistemas, equipamentos, redes, serviços, documentos, arquivos, bancos de dados, plataformas, ambientes físicos e digitais e demais ativos de informação utilizados ou mantidos pela Administração Municipal;
V. As relações institucionais, contratuais, administrativas e operacionais que envolvam informações sob guarda, controle, uso ou responsabilidade do Município.
As disposições desta Política aplicam-se às informações em meio físico ou digital, independentemente do suporte, do ambiente, da forma de armazenamento, do meio de transmissão ou da tecnologia utilizada, abrangendo tanto as informações produzidas pelo Município quanto aquelas recebidas, compartilhadas, custodiadas ou mantidas sob sua responsabilidade.
4. APLICAÇÃO INTEGRADA
A aplicação desta Política observará a natureza institucional da informação, a necessidade de sua proteção, a finalidade pública de sua utilização e, quando cabível, as disposições da Política Municipal de Proteção de Dados Pessoais e das demais normas correlatas editadas no âmbito do Município.
5. FUNDAMENTAÇÃO
A Política Municipal de Segurança da Informação – PSI fundamenta-se na necessidade de proteção das informações e dos ativos de informação da Administração Pública Municipal, bem como na observância dos princípios da legalidade, impessoalidade, moralidade, publicidade, eficiência, continuidade administrativa, prevenção, responsabilização e interesse público.
Sua formulação observa a legislação aplicável à Administração Pública, à proteção de dados pessoais, ao acesso à informação, à transparência administrativa, à segurança dos sistemas e à integridade institucional, bem como as demais normas, regulamentos e boas práticas pertinentes à segurança da informação no setor público.
A segurança da informação constitui componente essencial da governança pública, da proteção do patrimônio informacional do Município, da manutenção da confiança institucional, da continuidade dos serviços públicos e da adequada gestão das informações produzidas, recebidas, armazenadas, compartilhadas ou custodiadas pela Administração Municipal.
6. INTEGRAÇÃO COM A POLÍTICA MUNICIPAL DE PROTEÇÃO DE DADOS PESSOAIS
A presente Política integra o sistema normativo municipal de governança, proteção e segurança da informação, devendo ser interpretada e aplicada de forma harmônica com a Política Municipal de Proteção de Dados Pessoais e com os demais instrumentos correlatos editados no âmbito do Município.
Quando as informações protegidas por esta Política envolverem dados pessoais, seu tratamento deverá observar, além das diretrizes gerais de segurança da informação aqui previstas, as disposições específicas da Política Municipal de Proteção de Dados Pessoais, especialmente quanto à finalidade, adequação, necessidade, compartilhamento, retenção, eliminação, responsabilização e demais parâmetros aplicáveis.
A Política Municipal de Segurança da Informação não substitui as normas específicas de proteção de dados pessoais, mas as complementa sob a perspectiva da proteção institucional das informações, da redução de riscos e da adoção de medidas administrativas, técnicas e organizacionais voltadas à preservação da confidencialidade, integridade e disponibilidade das informações sob responsabilidade do Município.
7. INTEGRAÇÃO COM NORMAS E INSTRUMENTOS COMPLEMENTARES
Esta Política possui caráter geral e orientador, servindo de fundamento para a elaboração, implementação, aplicação, revisão e aperfeiçoamento de normas, procedimentos, fluxos, controles e instrumentos complementares relacionados à segurança da informação no âmbito da Administração Pública Municipal.
Os temas que demandem disciplina específica, operacional ou procedimental deverão ser regulamentados por instrumentos próprios, observadas as diretrizes estabelecidas nesta Política e a necessária articulação com a Política Municipal de Proteção de Dados Pessoais e com os demais normativos aplicáveis.
A interpretação e a aplicação desta Política deverão considerar, de forma integrada, a proteção da informação, a proteção de dados pessoais, a transparência administrativa, a gestão documental, a integridade institucional, a continuidade dos serviços públicos e os mecanismos de controle interno e responsabilização.
8. COMPATIBILIZAÇÃO INSTITUCIONAL
A aplicação da Política Municipal de Segurança da Informação deverá buscar compatibilizar, de forma equilibrada e coordenada, a proteção das informações institucionais com os deveres de transparência, publicidade e eficiência administrativa, sem prejuízo da observância das restrições legais, do sigilo legalmente protegido e da tutela adequada das informações cuja divulgação, alteração, perda ou acesso indevido possa comprometer direitos, atividades administrativas, serviços públicos ou interesses institucionalmente protegidos.
9. DEFINIÇÕES GERAIS
Para os fins desta Política, consideram-se:
Informação: todo dado, registro, documento, conhecimento, comunicação ou conteúdo produzido, recebido, armazenado, tratado, compartilhado, transmitido ou custodiado no âmbito da Administração Pública Municipal, independentemente do meio, suporte ou formato em que se encontre.
Ativo de informação: qualquer elemento que possua valor para a Administração Municipal em razão de armazenar, processar, transmitir, proteger ou viabilizar o uso de informações, incluindo documentos, bancos de dados, sistemas, equipamentos, serviços, infraestrutura tecnológica, ambientes físicos e demais recursos relacionados à informação.
Segurança da informação: conjunto de princípios, diretrizes, medidas e controles destinados a proteger as informações e os ativos de informação contra acesso indevido, uso inadequado, divulgação não autorizada, alteração, destruição, perda ou indisponibilidade indevida.
Usuário: toda pessoa física que, no exercício de atribuições institucionais, contratuais, funcionais ou operacionais, tenha acesso a informações, sistemas, serviços, documentos ou ativos de informação sob responsabilidade do Município.
Necessidade funcional: critério segundo o qual o acesso, uso, tratamento ou compartilhamento de informações deve ocorrer apenas na medida estritamente necessária ao desempenho das atribuições institucionais, legais, contratuais ou funcionais do usuário.
Incidente de segurança da informação: evento adverso, confirmado ou sob suspeita relevante, que comprometa ou possa comprometer a confidencialidade, a integridade, a disponibilidade, a autenticidade ou a segurança de informações ou ativos de informação sob responsabilidade do Município.
Risco em segurança da informação: possibilidade de ocorrência de evento capaz de causar impacto negativo às informações, aos ativos de informação, às atividades administrativas, à continuidade dos serviços públicos ou aos direitos e interesses protegidos pela Administração Municipal.
10. PROPRIEDADES DA SEGURANÇA DA INFORMAÇÃO
Para fins desta Política, as propriedades fundamentais da segurança da informação compreendem:
Confidencialidade: garantia de que a informação será acessada ou conhecida apenas por pessoas, perfis, unidades ou processos devidamente autorizados.
Integridade: garantia de que a informação permanecerá íntegra, exata, completa e protegida contra alteração, supressão ou modificação indevida.
Disponibilidade: garantia de que a informação e os ativos de informação estejam acessíveis e utilizáveis, quando necessários, pelas pessoas ou processos autorizados.
Autenticidade: garantia de que a informação, a comunicação, o documento, o sistema ou o acesso correspondem efetivamente à origem, autoria, identidade ou condição que declaram possuir.
11. INTEGRAÇÃO CONCEITUAL COM A PROTEÇÃO DE DADOS PESSOAIS
Quando a informação protegida por esta Política contiver dados pessoais, aplicam-se, no que couber, os conceitos e definições estabelecidos na Política Municipal de Proteção de Dados Pessoais, especialmente no que se refere a dado pessoal, dado pessoal sensível, tratamento, controlador, operador, encarregado e incidente envolvendo dados pessoais.
As definições previstas neste Capítulo devem ser interpretadas de forma sistemática e complementar às demais normas municipais correlatas, de modo a assegurar coerência entre a segurança da informação, a proteção de dados pessoais, a gestão documental, a transparência administrativa e os mecanismos de governança e controle interno.
12. PRINCÍPIOS
A Política Municipal de Segurança da Informação orienta-se pelos princípios da proteção adequada das informações institucionais, da prevenção, da responsabilidade, da conformidade, da proporcionalidade e da observância do interesse público, devendo sua aplicação considerar a natureza da informação, os riscos envolvidos e a necessidade de preservação da continuidade administrativa e da confiança institucional.
A segurança da informação no âmbito da Administração Pública Municipal observará, de forma integrada, as propriedades da confidencialidade, integridade, disponibilidade e autenticidade, de modo a assegurar que as informações sob responsabilidade do Município permaneçam protegidas contra acesso indevido, uso inadequado, alteração não autorizada, perda, destruição, indisponibilidade ou qualquer forma de comprometimento incompatível com sua finalidade institucional.
A proteção da informação deverá observar, ainda, o critério da necessidade funcional, de modo que o acesso, a utilização, o tratamento, a circulação e a custódia das informações ocorram apenas na medida necessária ao desempenho das atribuições institucionais, legais, contratuais ou funcionais correspondentes.
As medidas de segurança da informação deverão ser proporcionais à relevância da informação, à criticidade dos ativos envolvidos, aos riscos identificados e aos impactos potenciais decorrentes de falhas, incidentes, acessos indevidos, vazamentos, perdas ou interrupções.
13. DIRETRIZES GERAIS
A proteção das informações e dos ativos de informação deverá ser promovida de forma contínua, coordenada e compatível com a realidade administrativa do Município, observando-se medidas administrativas, técnicas e organizacionais aptas a reduzir vulnerabilidades, prevenir ocorrências indevidas e fortalecer a resiliência institucional.
A segurança da informação constitui dever compartilhado entre os órgãos, unidades administrativas, gestores, usuários, colaboradores e terceiros que atuem com informações sob responsabilidade do Município, devendo cada agente observar as diretrizes desta Política no âmbito de suas atribuições e responsabilidades.
A utilização de informações institucionais e de ativos de informação deverá ocorrer de maneira responsável, compatível com a finalidade pública, com a legislação aplicável, com os deveres de sigilo e com a proteção do patrimônio informacional da Administração Municipal.
A adoção, implementação e aperfeiçoamento de medidas de segurança da informação deverão observar a integração entre governança, proteção de dados pessoais, gestão documental, transparência administrativa, continuidade dos serviços públicos, controle interno e responsabilização, de modo a evitar soluções isoladas, contraditórias ou insuficientes.
A aplicação desta Política deverá privilegiar a prevenção de riscos, a redução de fragilidades, a promoção de boas práticas institucionais e a melhoria contínua dos mecanismos de proteção da informação, sem prejuízo da apuração de responsabilidades quando constatado descumprimento das diretrizes, das normas ou dos deveres aplicáveis.
14. COMPATIBILIZAÇÃO COM TRANSPARÊNCIA E PROTEÇÃO DE DADOS
A segurança da informação será promovida de forma compatível com os deveres de publicidade, transparência e acesso à informação, sem prejuízo da proteção das informações cujo acesso, divulgação, alteração ou perda indevida possa comprometer direitos, dados pessoais, atividades administrativas, serviços públicos, obrigações legais ou interesses institucionalmente protegidos.
Quando as informações tratadas pela Administração Municipal envolverem dados pessoais, sua proteção deverá observar, além das diretrizes desta Política, as disposições específicas da Política Municipal de Proteção de Dados Pessoais, de forma articulada e complementar.
A interpretação e a aplicação das diretrizes previstas neste Capítulo deverão buscar equilíbrio entre transparência administrativa, proteção de dados pessoais, segurança da informação, eficiência da atuação estatal e preservação do interesse público.
15. RESPONSABILIDADE INSTITUCIONAL
A segurança da informação constitui responsabilidade compartilhada no âmbito da Administração Pública Municipal, devendo ser observada por todos os órgãos, unidades administrativas, agentes públicos, colaboradores e terceiros que, de qualquer forma, utilizem, acessem, custodiem, armazenem, processem, transmitam ou tratem informações sob responsabilidade do Município.
A atuação em matéria de segurança da informação deverá ocorrer de forma coordenada, compatível com as atribuições institucionais de cada agente ou unidade, com observância das diretrizes desta Política, das normas complementares e dos demais instrumentos aplicáveis.
16. GESTÃO MUNICIPAL
Compete à Gestão Municipal apoiar, promover e assegurar a implementação da Política Municipal de Segurança da Informação, estimulando a adoção de medidas institucionais adequadas à proteção das informações e dos ativos de informação no âmbito do Município.
Incumbe à Gestão Municipal fomentar a cultura institucional de segurança da informação, assegurar condições para a aplicação desta Política e promover sua integração com as práticas de governança, integridade, continuidade administrativa, proteção de dados pessoais e controle interno.
17. ÓRGÃOS, UNIDADES ADMINISTRATIVAS, GESTORES E CHEFIAS
Os órgãos e unidades administrativas do Município deverão observar e fazer observar as diretrizes previstas nesta Política no âmbito de suas competências, adotando as providências cabíveis para a proteção das informações sob sua responsabilidade.
Compete aos gestores e às chefias zelar pela adequada aplicação desta Política em suas respectivas unidades, orientar os usuários vinculados à sua estrutura, promover a observância da necessidade funcional no tratamento das informações e comunicar, quando cabível, situações de risco, fragilidade, descumprimento ou comprometimento da segurança da informação.
Os gestores e chefias deverão cooperar com as instâncias responsáveis pela governança, pela tecnologia da informação, pela proteção de dados pessoais, pelo controle interno e pelas demais áreas competentes, sempre que a matéria exigir atuação integrada.
18. UNIDADE RESPONSÁVEL PELA TECNOLOGIA DA INFORMAÇÃO
Compete à unidade responsável pela tecnologia da informação atuar, no âmbito de suas atribuições, na implementação, manutenção, suporte, orientação e aperfeiçoamento das medidas institucionais voltadas à segurança da informação, observadas as diretrizes desta Política e das normas complementares aplicáveis.
A atuação da unidade de tecnologia da informação deverá ocorrer de forma articulada com os demais órgãos e unidades competentes, especialmente quanto à proteção dos ativos tecnológicos, à redução de vulnerabilidades, à continuidade dos serviços, ao apoio técnico necessário à segurança da informação e à adoção de controles compatíveis com os riscos identificados.
19. USUÁRIOS
Todo usuário é responsável por zelar pela segurança das informações e dos ativos de informação aos quais tenha acesso, devendo utilizá-los de forma responsável, compatível com suas atribuições e em conformidade com a legislação, com esta Política e com os instrumentos complementares aplicáveis.
Os usuários deverão agir com diligência, sigilo e responsabilidade no uso das informações institucionais, evitando condutas que possam expor, comprometer, deteriorar, perder, alterar indevidamente ou utilizar de forma inadequada as informações sob responsabilidade do Município.
É dever dos usuários comunicar às instâncias competentes, sempre que identificarem ou tiverem fundada suspeita de situação que represente risco, fragilidade, uso indevido ou comprometimento da segurança da informação.
20. TERCEIROS, PRESTADORES, CONTRATADOS E COLABORADORES EXTERNOS
Os terceiros, prestadores de serviço, contratados, conveniados, terceirizados e demais colaboradores externos que, de qualquer forma, atuem com informações ou ativos de informação sob responsabilidade do Município, ficam igualmente sujeitos às diretrizes desta Política, no que couber, sem prejuízo das obrigações legais, contratuais e funcionais aplicáveis.
Sempre que necessário, a Administração Municipal poderá exigir dos terceiros a observância de deveres específicos de confidencialidade, responsabilidade, segurança da informação e proteção de dados pessoais, nos termos dos instrumentos contratuais, regulatórios ou administrativos pertinentes.
21. ATUAÇÃO INTEGRADA COM A PROTEÇÃO DE DADOS PESSOAIS
Quando a segurança da informação envolver também a proteção de dados pessoais, a aplicação desta Política deverá ocorrer de forma articulada com a Política Municipal de Proteção de Dados Pessoais e com as instâncias responsáveis por sua implementação e acompanhamento, observadas as respectivas competências.
A definição e execução de medidas institucionais relacionadas à segurança da informação deverão, sempre que cabível, considerar sua interface com a privacidade, a proteção de dados pessoais, a gestão documental, a transparência administrativa, a continuidade dos serviços públicos e os mecanismos de governança e controle interno.
22. PROTEÇÃO GERAL DA INFORMAÇÃO
As informações e os ativos de informação sob responsabilidade do Município deverão ser protegidos de forma contínua e adequada contra acesso indevido, uso inadequado, divulgação não autorizada, alteração indevida, perda, destruição, indisponibilidade ou qualquer outra forma de comprometimento que possa afetar o interesse público, a continuidade administrativa, a prestação dos serviços públicos, os direitos dos administrados ou a atuação institucional da Administração Municipal.
A proteção da informação deverá considerar sua natureza, sua finalidade, seu grau de sensibilidade, sua relevância institucional e os riscos envolvidos em sua utilização, armazenamento, circulação, compartilhamento, custódia ou descarte.
23. PROTEÇÃO EM DIFERENTES MEIOS E AMBIENTES
As medidas de proteção da informação deverão abranger, de forma compatível com os riscos e com a realidade administrativa do Município, as informações mantidas em meio físico ou digital, bem como os ambientes, estruturas, sistemas, equipamentos, documentos, bases de dados, redes, serviços e demais recursos utilizados para sua produção, recepção, armazenamento, processamento, transmissão, acesso, guarda ou custódia.
A proteção da informação deverá ser observada em todos os contextos institucionais em que houver atuação da Administração Municipal, inclusive em rotinas administrativas, fluxos internos, relações intersetoriais, contratações, atividades de apoio, serviços públicos e demais situações que envolvam o uso ou o tratamento de informações sob responsabilidade do Município.
24. USO RESPONSÁVEL E NECESSIDADE FUNCIONAL
O acesso, a utilização, a circulação, o compartilhamento e o tratamento de informações institucionais deverão observar a necessidade funcional, a finalidade pública e os limites das atribuições legais, administrativas, contratuais ou operacionais de cada agente envolvido.
Toda informação sob responsabilidade do Município deverá ser utilizada com responsabilidade, cautela e observância dos deveres institucionais de sigilo, integridade, zelo administrativo e proteção do patrimônio informacional, vedadas condutas incompatíveis com a finalidade pública, com esta Política ou com os normativos correlatos.
25. ADOÇÃO DE MEDIDAS DE PROTEÇÃO
A Administração Municipal deverá adotar medidas administrativas, técnicas e organizacionais compatíveis com a natureza das informações e com os riscos identificados, com vistas à proteção dos ativos de informação, à redução de vulnerabilidades, à prevenção de ocorrências indevidas e ao fortalecimento da segurança da informação no âmbito institucional.
As medidas de proteção deverão buscar preservar, de forma proporcional e adequada, a confidencialidade, a integridade, a disponibilidade e a autenticidade das informações, observando-se a necessidade de compatibilização entre segurança, funcionalidade administrativa, continuidade dos serviços públicos e interesse público.
26. COMPARTILHAMENTO E CIRCULAÇÃO DE INFORMAÇÕES
O compartilhamento e a circulação de informações no âmbito da Administração Municipal deverão ocorrer de forma compatível com a finalidade institucional, com a necessidade funcional, com a proteção adequada da informação e com a legislação aplicável, especialmente quando houver informações protegidas por sigilo legal, dever de confidencialidade ou contenham dados pessoais.
Sempre que o compartilhamento de informações envolver dados pessoais, informações sensíveis, informações protegidas por restrição de acesso ou conteúdos cuja exposição indevida possa gerar riscos institucionais, administrativos, jurídicos ou operacionais, deverão ser observadas cautelas compatíveis com sua natureza e com as normas específicas aplicáveis.
27. PROTEÇÃO DAS INFORMAÇÕES SOB CUSTÓDIA DO MUNICÍPIO
A proteção estabelecida nesta Política abrange não apenas as informações produzidas diretamente pela Administração Municipal, mas também aquelas recebidas, compartilhadas, armazenadas, processadas, custodiadas ou mantidas sob sua responsabilidade, ainda que provenientes de terceiros, de outros órgãos públicos ou de relações contratuais e institucionais.
A guarda ou custódia de informações pelo Município impõe o dever de adoção das medidas de proteção cabíveis, observadas a natureza da informação, a finalidade de sua utilização e as obrigações legais, contratuais e institucionais pertinentes.
28. INTEGRAÇÃO COM A PROTEÇÃO DE DADOS PESSOAIS
Quando as informações tratadas pela Administração Municipal contiverem dados pessoais, sua proteção deverá observar, de forma articulada e complementar, as diretrizes desta Política e as disposições específicas da Política Municipal de Proteção de Dados Pessoais.
A proteção da informação, nesses casos, deverá considerar não apenas a segurança institucional do Município, mas também a tutela dos direitos dos titulares, a necessidade de prevenção de danos, a observância das finalidades legítimas do tratamento e o cumprimento dos deveres legais e administrativos aplicáveis.
29. GESTÃO DE RISCOS
A segurança da informação no âmbito da Administração Pública Municipal deverá observar abordagem orientada à prevenção e à gestão de riscos, de modo a permitir a identificação, avaliação e tratamento de vulnerabilidades, fragilidades e situações capazes de comprometer as informações e os ativos de informação sob responsabilidade do Município.
A gestão de riscos em segurança da informação deverá considerar, entre outros elementos, a natureza das informações, a criticidade dos ativos envolvidos, a probabilidade de ocorrência de eventos adversos, os impactos administrativos, operacionais, institucionais, jurídicos e sociais decorrentes de falhas ou comprometimentos, bem como a necessidade de preservação da continuidade dos serviços públicos e da confiança institucional.
As medidas de proteção adotadas pelo Município deverão guardar compatibilidade com os riscos identificados, observando-se critérios de razoabilidade, proporcionalidade, adequação e interesse público.
30. CONFORMIDADE
A aplicação desta Política deverá ocorrer em conformidade com a legislação vigente, com os normativos municipais correlatos, com os deveres institucionais da Administração Pública e com as demais regras aplicáveis à proteção da informação, à proteção de dados pessoais, à transparência, à gestão documental, à integridade e ao controle interno.
Os órgãos e unidades administrativas deverão buscar assegurar que suas práticas, rotinas e medidas relacionadas à informação e aos ativos de informação estejam alinhadas às diretrizes desta Política, bem como aos instrumentos complementares que venham a ser editados no âmbito do Município.
A conformidade em segurança da informação constitui elemento essencial da boa governança administrativa, da prevenção de irregularidades, da proteção do patrimônio informacional e da adequada prestação dos serviços públicos.
31. MONITORAMENTO INSTITUCIONAL E VERIFICAÇÃO
O Município poderá adotar mecanismos institucionais de acompanhamento, monitoramento, avaliação e verificação da observância desta Política, com a finalidade de fortalecer a segurança da informação, identificar fragilidades, promover ajustes necessários e subsidiar a melhoria contínua dos controles institucionais.
Sempre que cabível, poderão ser realizadas verificações internas, avaliações administrativas, análises de conformidade e outras medidas compatíveis com a finalidade de proteção das informações e dos ativos de informação, observadas as competências das unidades responsáveis e a legislação aplicável.
As ações de monitoramento e verificação deverão ser orientadas pelo interesse público, pela prevenção, pela proporcionalidade e pela necessidade de aperfeiçoamento institucional, não se confundindo com detalhamentos operacionais que dependam de disciplina específica em instrumentos próprios.
32. MELHORIA CONTÍNUA
A Política Municipal de Segurança da Informação deverá ser objeto de acompanhamento e aperfeiçoamento contínuos, considerando-se a evolução dos riscos, das vulnerabilidades, das necessidades administrativas, das tecnologias utilizadas, das exigências legais e das práticas institucionais relacionadas à proteção da informação.
A Administração Municipal deverá buscar o aprimoramento progressivo de suas medidas de segurança da informação, promovendo a atualização de diretrizes, a revisão de controles, a integração com normas complementares e o fortalecimento da cultura institucional de proteção da informação.
33. REVISÃO PERIÓDICA
Esta Política deverá ser revisada periodicamente, bem como sempre que houver alteração normativa relevante, mudança significativa nos processos institucionais, identificação de necessidade de aperfeiçoamento, surgimento de novos riscos ou ocorrência de fatos que recomendem sua atualização.
A revisão da Política deverá observar sua integração com os demais instrumentos normativos municipais relacionados à proteção de dados pessoais, à segurança da informação, à integridade, ao controle interno, à gestão documental e à governança administrativa.
34. NATUREZA COMPLEMENTAR
A Política Municipal de Segurança da Informação possui caráter geral, orientador e estruturante, estabelecendo princípios, diretrizes, responsabilidades e parâmetros institucionais aplicáveis à proteção das informações e dos ativos de informação no âmbito da Administração Pública Municipal.
Os temas que demandem disciplina específica, operacional, procedimental ou técnica deverão ser regulamentados por normas, procedimentos, fluxos, instrumentos complementares ou documentos equivalentes, observadas as diretrizes estabelecidas nesta Política e a integração com os demais normativos municipais correlatos.
35. REGULAMENTAÇÃO ESPECÍFICA
Poderão ser elaborados e atualizados instrumentos complementares destinados a disciplinar matérias específicas relacionadas à segurança da informação, sempre que sua natureza, complexidade, criticidade ou necessidade operacional assim o exigirem.
Entre os temas que poderão ser objeto de regulamentação específica incluem-se, sem prejuízo de outros que se revelem necessários, os procedimentos relativos a controle de acessos, uso aceitável de recursos institucionais, cópias de segurança e recuperação, comunicação e tratamento de incidentes, termos de ciência, responsabilidade ou uso, bem como outros mecanismos complementares de proteção da informação.
36. VINCULAÇÃO ÀS DIRETRIZES DA POLÍTICA
As normas e procedimentos complementares deverão guardar compatibilidade com os princípios, diretrizes e finalidades estabelecidos nesta Política, não podendo contrariar seus fundamentos nem comprometer sua coerência com a Política Municipal de Proteção de Dados Pessoais e com os demais instrumentos normativos aplicáveis.
A elaboração, aplicação, revisão e atualização dos instrumentos complementares deverá observar a realidade administrativa do Município, a necessidade de proteção das informações, a proporcionalidade das medidas adotadas, os riscos envolvidos e o interesse público.
37. INTEGRAÇÃO NORMATIVA
A interpretação desta Política deverá ocorrer de forma integrada com os instrumentos complementares que venham a ser editados no âmbito do Município, de modo a assegurar unidade normativa, coerência institucional e adequada articulação entre os diferentes níveis de disciplina relacionados à segurança da informação.
Na hipótese de necessidade de tratamento mais específico de determinada matéria, prevalecerá, no respectivo âmbito de aplicação, a disciplina constante do instrumento complementar pertinente, desde que em conformidade com esta Política e com os demais normativos superiores aplicáveis.
38. FINALIDADE DOS INSTRUMENTOS COMPLEMENTARES
Os instrumentos complementares destinam-se a viabilizar a aplicação prática das diretrizes previstas nesta Política, conferir maior segurança jurídica e administrativa à atuação institucional, detalhar medidas de proteção compatíveis com os riscos identificados e promover maior uniformidade na adoção de controles, procedimentos e responsabilidades relacionados à segurança da informação.
39. CONSCIENTIZAÇÃO INSTITUCIONAL
A segurança da informação depende não apenas da adoção de medidas institucionais, técnicas e administrativas, mas também da formação de uma cultura organizacional orientada à proteção adequada das informações e dos ativos de informação sob responsabilidade do Município.
A Administração Pública Municipal deverá promover, de forma compatível com sua estrutura e necessidades, ações de conscientização voltadas à disseminação de boas práticas, à prevenção de condutas inadequadas, ao fortalecimento do dever de cuidado e à internalização das diretrizes estabelecidas nesta Política.
40. DIVULGAÇÃO DA POLÍTICA
A Política Municipal de Segurança da Informação deverá ser divulgada internamente de forma adequada, de modo a permitir seu conhecimento pelos órgãos, unidades administrativas, agentes públicos, colaboradores e terceiros abrangidos por suas disposições.
A divulgação deverá buscar assegurar que os destinatários desta Política compreendam seu conteúdo, sua finalidade, sua relevância institucional e sua articulação com os demais instrumentos normativos municipais relacionados à proteção da informação, à proteção de dados pessoais, à integridade, à gestão documental e ao controle interno.
41. CIÊNCIA E OBSERVÂNCIA
Os agentes públicos, colaboradores, terceiros e demais pessoas sujeitas a esta Política deverão observar suas diretrizes no âmbito de suas atribuições, atividades, vínculos ou relações com a Administração Municipal.
Sempre que cabível, a Administração Municipal poderá adotar mecanismos formais de ciência, compromisso, responsabilidade ou adesão relacionados às diretrizes desta Política e aos instrumentos complementares dela decorrentes, na forma dos normativos específicos aplicáveis.
42. CAPACITAÇÃO E ORIENTAÇÃO
Sempre que necessário ou conveniente, poderão ser promovidas ações de orientação, capacitação ou apoio institucional voltadas à adequada compreensão e aplicação desta Política, especialmente em contextos que envolvam informações sensíveis, riscos relevantes, maior complexidade operacional ou necessidade de fortalecimento das práticas institucionais de segurança da informação.
As ações de orientação e capacitação deverão, sempre que possível, considerar a integração entre segurança da informação, proteção de dados pessoais, transparência administrativa, gestão documental, continuidade dos serviços públicos e responsabilização institucional.
43. FORTALECIMENTO DA CULTURA DE SEGURANÇA
A conscientização e a divulgação desta Política têm por finalidade fortalecer a cultura institucional de segurança da informação no âmbito do Município, promovendo atuação mais diligente, preventiva, coordenada e compatível com o interesse público no tratamento e na proteção das informações sob responsabilidade da Administração Municipal.
44. RESPONSABILIZAÇÃO
O descumprimento das diretrizes, dos deveres, das orientações e das disposições previstas nesta Política, bem como dos instrumentos complementares dela decorrentes, sujeitará o responsável às medidas administrativas, contratuais, civis e penais cabíveis, observada a legislação aplicável, a natureza do vínculo existente com a Administração Pública Municipal e o devido processo legal, quando exigido.
A responsabilização decorrente da inobservância desta Política deverá considerar a gravidade da conduta, a natureza da informação envolvida, a extensão do dano ou do risco gerado, a existência de dolo ou culpa, a reincidência, o prejuízo à Administração Pública, aos serviços públicos, aos direitos de terceiros ou à proteção das informações sob responsabilidade do Município.
A apuração de eventual descumprimento deverá ocorrer de forma compatível com o regime jurídico aplicável ao agente, colaborador, contratado ou terceiro envolvido, sem prejuízo da adoção de medidas urgentes de contenção, proteção, prevenção ou correção que se revelem necessárias à preservação da segurança da informação e do interesse público.
Quando a conduta envolver também violação relacionada à proteção de dados pessoais, à transparência administrativa, à gestão documental, à integridade institucional ou a outros deveres correlatos, a apuração e as providências cabíveis deverão observar, de forma integrada, as normas específicas aplicáveis.
45. DEVER DE COOPERAÇÃO INSTITUCIONAL
Os órgãos, unidades administrativas, agentes públicos, colaboradores e terceiros abrangidos por esta Política deverão cooperar entre si para sua adequada implementação, aplicação, observância e aperfeiçoamento, contribuindo para a proteção das informações e dos ativos de informação sob responsabilidade do Município.
O dever de cooperação compreende, entre outros aspectos, a observância das diretrizes desta Política, a comunicação de situações relevantes de risco ou fragilidade, o apoio às medidas institucionais de proteção da informação, a atuação coordenada com as áreas competentes e a colaboração com processos de revisão, orientação, verificação e aperfeiçoamento institucional.
46. INTERPRETAÇÃO SISTEMÁTICA E APLICAÇÃO INTEGRADA
A Política Municipal de Segurança da Informação deverá ser interpretada de forma sistemática, harmônica e integrada com a Política Municipal de Proteção de Dados Pessoais, com os instrumentos normativos complementares editados no âmbito do Município e com os demais atos relacionados à transparência administrativa, gestão documental, integridade, controle interno, governança e continuidade dos serviços públicos.
Na aplicação desta Política, deverão ser considerados, de forma conjunta e coordenada, a proteção das informações institucionais, a tutela dos dados pessoais, a observância do interesse público, a necessidade de continuidade administrativa, os deveres de transparência e publicidade, as restrições legalmente aplicáveis e os mecanismos de responsabilização e controle.
A existência de instrumentos complementares específicos não afasta a aplicação desta Política, mas a reforça e concretiza, devendo todos os normativos relacionados à segurança da informação ser compreendidos como partes de um sistema integrado de governança, proteção e preservação das informações sob responsabilidade da Administração Municipal.
47. ATUALIZAÇÃO E REVISÃO
A presente Política deverá ser objeto de revisão periódica, bem como sempre que houver necessidade de atualização decorrente de alteração normativa, mudança relevante na estrutura administrativa, transformação tecnológica, surgimento de novos riscos, identificação de fragilidades institucionais ou superveniência de circunstâncias que recomendem seu aperfeiçoamento.
A revisão desta Política deverá buscar preservar sua coerência com os demais instrumentos normativos municipais, assegurar sua aderência à realidade administrativa do Município e promover o aprimoramento contínuo das diretrizes institucionais relacionadas à segurança da informação.
Sempre que necessário, poderão ser promovidos ajustes de redação, atualização conceitual, revisão de diretrizes e aperfeiçoamento de sua articulação com normas complementares, de modo a manter a efetividade desta Política e sua compatibilidade com as necessidades institucionais da Administração Pública Municipal.
48. CASOS OMISSOS
Os casos omissos, as situações supervenientes e as dúvidas surgidas na interpretação ou aplicação desta Política deverão ser apreciados pelas instâncias administrativas competentes, à luz da legislação vigente, dos princípios da Administração Pública, da Política Municipal de Proteção de Dados Pessoais, dos normativos complementares aplicáveis e do interesse público.
Na apreciação de casos omissos, deverão ser observados os princípios da razoabilidade, proporcionalidade, prevenção, segurança jurídica, continuidade administrativa, proteção das informações institucionais e preservação dos direitos legalmente tutelados.
49. VIGÊNCIA E OBSERVÂNCIA
Esta Política entra em vigor na data de sua publicação e deverá ser observada por todos os órgãos, unidades administrativas, agentes públicos, colaboradores e terceiros abrangidos por suas disposições, no que couber.
A observância desta Política constitui dever institucional no âmbito da Administração Pública Municipal, devendo sua aplicação orientar a atuação administrativa relacionada à proteção das informações e dos ativos de informação sob responsabilidade do Município.
Sua vigência não afasta a necessidade de edição, atualização e aplicação de normas e procedimentos complementares destinados a conferir maior detalhamento, efetividade e segurança à disciplina da matéria no âmbito municipal.