Publicada em outubro de 2025, a ISO/IEC 27701:2025 é um reforço estratégico às empresas que pretendem demonstrar o cumprimento à Lei nº 13.1709/2018 (Lei Geral de Proteção de Dados Pessoaisou LGPD). A nova norma ISO é autônoma em relação à anterior ISO/IEC 27001:2019, que exigia a certificação prévia em segurança da informação, criando barreiras de entrada para muitas empresas e organizações, que acabavam implementando previamente um Sistema de Gestão de Informações de Privacidade (PIMS).
A versão 2025 é um padrão stand-alone, que permite a certificação a empresas e organizações que utilizam outros frameworks, como o do NIST (National Institute of Standards and Technology) ou CIS Controls (Center for Internet Security Controls).
Com essa certificação, a proteção da privacidade passa a ser melhor auditável, com critérios mais robustos. Esta isso/2025 foi concebida levando em conta o Regulamento Geral de Proteção de Dados da UE, que é a legislação que inspirou a LGPD, o que facilita sua aplicação no Brasil.
A norma introduz requisitos explícitos para a gestão de riscos de privacidade, detalha responsabilidades de controladores e operadores, abrange tecnologias emergentes como inteligência artificial, serviços em nuvem e transferências internacionais, espelhando obrigações cruciais da LGPD. Embora não seja uma norma jurídica, é um facilitador na demonstração de seu cumprimento, fornecendo uma estrutura auditável para traduzir princípios legais em controles operacionais práticos e na accountability.
A advogada Flávia Lubieska N. Kischelewski destaca que, apesar do custo de certificação, a obtenção é recomendável para empresas com elevado volume de tratamento de dados ou que desenvolvam atividades de risco na cadeia de tratamento de dados pessoais. Evidenciar que o tratamento é realizado de forma segura e responsável é certamente um diferencial competitivo e um respeito ao titular de dados.
Condomínios devem se adequar à LGPD ao efetuar reconhecimento facial.
Flávia Lubieska N. Kischelewski
A adoção crescente do reconhecimento facial em condomínios, comerciais e residenciais, busca aprimorar a segurança e otimizar o controle de acesso. No entanto, essa tecnologia envolve o tratamento de dados pessoais biométricos, tais como são as digitais, a íris e a voz, sendo, portanto, protegidos pela Lei Geral de Proteção de Dados (Lei nº 13.709/2018 ou LGPD).
Os dados biométricos são considerados sensíveis e demandam cuidam especial por parte dos controladores, assim como são os condomínios. Além disso, não é difícil de imaginar que transitem nesses ambientes crianças e adolescentes, agravando os riscos e, consequente, a responsabilidade condominial. Apesar disso, a captura da imagem facial tem sido amplamente adotada sem a adequação legal à LGPD, expondo síndicos a riscos não antevistos.
Em junho, a Autoridade Nacional de Proteção de Dados – ANPD abriu uma Tomada de Subsídios sobre Tratamento de Dados Biométricos, que, em regra, é o primeiro passo para a futura regulamentação do tema. Como proposto pela Autoridade, a normatização sobre o tema poderá oferecer diretrizes claras sobre a adoção de medidas proporcionais, base legal adequada, prevenção de impactos discriminatórios, e promoção de transparência e responsabilidade no uso de dados biométricos por agentes públicos e privados.
Ainda que não haja tal regulamentação, como a LGPD já está em vigência desde 2020, os condomínios já estão obrigados a realizar a adequação, principalmente se adotarem o sistema de reconhecimento facial. Essa tecnologia agrava potencialmente os riscos para o controlador, que a passa a ter maior preocupação com local e prazo de armazenamento, medidas de segurança envolvidas, sem contar a seleção do fornecedor que proverá esse sistema. Caso haja uma administradora, o risco é compartilhado, mas não minimizado. Há ainda a obrigatoriedade de treinamento frequente da equipe que gere o acesso das pessoas ao condominial e faz a manutenção de tais sistemas.
A advogada Flávia Lubieska N. Kischelewski destaca que, além de todas as responsabilidades a que os síndicos estão sujeitos, eles não podem se esquecer que o não cumprimento da LGPD pode acarretar penalidades administrativas e indenizações aos titulares. As pessoas podem não consentir com o reconhecimento facial, assim como pedir esclarecimentos do motivo para o uso desse sistema. A equipe da portaria precisa estar preparada para lidar com essas situações. Também deve poder apagar imediatamente uma imagem caso alguém não queira mais autorizar a entrada de um conhecido. É preciso prevenir para mitigar outros riscos que podem surgir por uso não refletido de sistemas novos de segurança em condomínios.