Conformidade não vem pronta no instalador
A LGPD exige decisões organizacionais: finalidade, necessidade, hipótese legal, transparência, segurança e prestação de contas. O ProxyEdu oferece recursos técnicos; a instituição continua responsável por configurar, documentar e supervisionar o tratamento.
Antes de instalar
Nomeie quem decide
Identifique controlador, encarregado ou canal de privacidade, administradores e eventuais operadores contratados.
Defina o problema
Explique qual risco educacional ou de segurança será tratado e por que o proxy é necessário.
Reduza a coleta
Determine equipamentos, pessoas, horários, rede, categorias de dados e menor retenção possível.
Avalie impactos
Considere menores, URLs sensíveis, interceptação HTTPS, acesso indevido, vazamento e uso disciplinar.
Princípios aplicados ao ProxyEdu
| Princípio da LGPD | Aplicação prática |
|---|---|
| Finalidade e adequação | Associe cada dado a uma finalidade educacional ou de segurança explicitamente informada. |
| Necessidade | Evite URLs completas, títulos de janela e históricos individuais quando domínio ou dado agregado for suficiente. |
| Livre acesso e transparência | Publique aviso compreensível com dados, lógica de bloqueio, prazos, destinatários e canal de direitos. |
| Qualidade | Permita corrigir associação errada entre IP, equipamento, grupo ou usuário. |
| Segurança e prevenção | Proteja servidor, banco, CA, credenciais, backups, painel e redes administrativas. |
| Não discriminação | Não use registros para perfis discriminatórios ou punições automáticas sem contexto e revisão humana. |
| Responsabilização | Mantenha inventário, decisões, permissões, treinamentos, auditorias e evidências de revisão. |
Roteiro de governança
- Mapeie o fluxo: estação → Client → Server → painel/banco → internet, incluindo backups, suporte e atualização.
- Faça o registro das operações: categoria, titular, finalidade, hipótese legal, acesso, compartilhamento, retenção e controles.
- Escolha e documente a hipótese legal: avalie os arts. 7º, 11 e 14 da LGPD no contexto da instituição; não presuma que consentimento resolve uma relação assimétrica.
- Prepare um RIPD quando apropriado: descreva riscos, salvaguardas e balanceamento, especialmente com monitoramento sistemático de menores.
- Aprove a política de uso da rede: defina condutas, responsáveis, escalonamento, revisão humana e limites disciplinares.
- Configure minimização: retenção curta, acesso por função, grupos necessários e regras proporcionais.
- Informe antes de começar: entregue aviso em linguagem simples e adequada à idade; mantenha versão detalhada disponível.
- Teste segurança e operação: credenciais, firewall, segmentação, HTTPS, certificados, backup, restauração, atualização e desinstalação.
- Abra canal de direitos: valide identidade, registre prazos e encaminhe solicitações ao responsável.
- Revise periodicamente: remova estações, contas e dados vencidos; reavalie a necessidade a cada mudança de finalidade ou versão.
Crianças e adolescentes: melhor interesse primeiro
O tratamento pode se apoiar nas hipóteses legais dos arts. 7º ou 11, mas o Enunciado CD/ANPD nº 1/2023 exige que o melhor interesse seja observado e prevaleça no caso concreto. A análise não se resume a obter uma assinatura.
- Explique o monitoramento em linguagem que o estudante consiga compreender.
- Informe responsáveis nos casos cabíveis e mantenha um canal para dúvidas.
- Limite o sistema à rede, equipamentos, horários e atividades autorizadas.
- Evite capturar dados de contas pessoais, saúde, religião, orientação sexual ou vida familiar por URLs e buscas.
- Impeça que uma ocorrência isolada gere decisão automática ou punição sem revisão.
- Não reutilize registros para publicidade, marketing, ranqueamento comportamental ou finalidade incompatível.
Fluxo recomendado para direitos dos titulares
- Receba a solicitação por canal institucional divulgado.
- Confirme a identidade de modo proporcional e proteja dados de terceiros.
- Localize registros por estação, identificador, IP, período e grupo, considerando possíveis erros de associação.
- Avalie acesso, correção, anonimização, bloqueio, eliminação, oposição, informação e revisão conforme o pedido e a base usada.
- Responda de forma clara, registre a decisão e informe fundamento quando um pedido não puder ser integralmente atendido.
- Comunique operadores envolvidos e confirme a execução em cópias e backups conforme a política aplicável.
A instituição deve definir os prazos internos de triagem com margem suficiente para atender os prazos legais e regulamentares aplicáveis.
Resposta a incidentes
Identifique e preserve
Registre quando ocorreu, sistemas afetados, categorias de dados e medidas imediatas, sem expor novos dados.
Reduza o dano
Isole acessos, troque credenciais, revogue certificados e preserve evidências necessárias.
Meça risco relevante
Considere menores, autenticação, dados sensíveis, escala, possibilidade de identificação e impactos.
Cumpra o prazo
Quando aplicável, o controlador comunica ANPD e titulares em três dias úteis conforme a Resolução nº 15/2024.
A comunicação deve usar linguagem simples, descrever natureza e categorias afetadas, riscos, medidas de proteção e mitigação, data de conhecimento e canal de contato. Registros de incidentes devem ser conservados pelo período regulamentar.
Pacote mínimo de documentos
- inventário e registro das operações de tratamento;
- aviso de privacidade para estudantes, responsáveis e profissionais;
- política de uso aceitável e monitoramento da rede;
- matriz de acesso e termo de responsabilidade dos administradores;
- política de retenção, backup e descarte;
- avaliação de melhor interesse e, quando cabível, RIPD;
- contrato ou aditivo com operadores e prestadores;
- procedimento para direitos dos titulares;
- plano de resposta e comunicação de incidentes;
- registro de treinamento, revisões e auditorias.
Os documentos devem refletir a prática. Copiar um modelo sem executar os controles aumenta o risco de uma transparência apenas formal.
Leis e fontes oficiais
LGPD — Lei nº 13.709/2018 ↗
Princípios, bases legais, direitos, tratamento de menores, segurança e responsabilidade.
Marco Civil — Lei nº 12.965/2014 ↗
Privacidade, proteção de registros, dados pessoais e comunicações no uso da internet.
ECA — Lei nº 8.069/1990 ↗
Proteção integral, dignidade, respeito, imagem, identidade e melhor interesse.
Enunciado nº 1/2023 ↗
Hipóteses legais para menores condicionadas à prevalência do melhor interesse.
Resolução CD/ANPD nº 15/2024 ↗
Critérios, conteúdo e prazo de comunicação de incidentes relevantes.
Guia da ANPD ↗
Teste de finalidade, necessidade, balanceamento e salvaguardas.
Normas podem mudar e outras regras federais, estaduais, municipais, contratuais ou setoriais podem ser aplicáveis. Valide o cenário concreto antes da implantação.