Esta página foi traduzida automaticamente por meio de tecnologia de tradução automática. Embora tenham sido envidados esforços razoáveis para garantir a precisão, a versão em inglês é a versão oficial. Em caso de qualquer discrepância, ambiguidade ou inconsistência na interpretação, a versão em inglês prevalecerá.

Política e Procedimento para Solicitação de Acesso de Titular de Dados - ComponentSource Group

1. Introdução

Esta Política estabelece as obrigações da ComponentSource Limited, uma empresa registrada na Inglaterra sob o número 2890788, com sede no The White Building, 33 Kings Road, Reading, Berkshire RG1 3AR (“a Empresa”) em relação a solicitações de acesso de titulares de dados sob a Legislação de Proteção de Dados (definida abaixo).

Esta Política também fornece orientações sobre o manuseio de solicitações de acesso de titulares de dados. Os procedimentos e princípios estabelecidos nesta Política devem ser seguidos sempre pela Empresa, seus funcionários, agentes, contratados ou outras partes que trabalhem em nome da Empresa.

2. Definições

“controlador de dados” significa a pessoa ou organização que, sozinha ou em conjunto com outros, determina os propósitos e meios do processamento de dados pessoais. Para fins desta Política, a Empresa é a controladora de dados de todos os dados pessoais usados em nosso negócio;

“processador de dados” significa uma pessoa ou organização que processa dados pessoais em nome de um controlador de dados;

“Legislação de Proteção de Dados” significa todas as leis aplicáveis de proteção de dados e privacidade, incluindo, mas não se limitando ao UK GDPR, à Data Protection Act 2018 e a quaisquer outras leis nacionais aplicáveis, regulamentos e legislação secundária na Inglaterra e País de Gales concernentes ao processamento de dados pessoais ou à privacidade das comunicações eletrônicas, conforme alteradas, substituídas ou atualizadas periodicamente;

“titular de dados” significa um indivíduo vivo, identificado ou identificável sobre o qual a Empresa detém dados pessoais;

“ICO” significa o Information Commissioner’s Office, parte do Governo do Reino Unido, com website em ico.org.uk;

“dados pessoais” significa qualquer informação relativa a um titular de dados que pode ser identificado, direta ou indiretamente, particularmente por referência a um identificador como nome, número de identificação, dados de localização, um identificador online, ou a um ou mais fatores específicos da identidade física, fisiológica, genética, mental, econômica, cultural ou social desse titular de dados;

“processamento” significa qualquer operação ou conjunto de operações realizadas em dados pessoais ou conjuntos de dados pessoais, seja ou não por meios automatizados, como coleta, registro, organização, estruturação, armazenamento, adaptação ou alteração, recuperação, consulta, uso, divulgação por transmissão, disseminação ou outro meio de disponibilização, alinhamento ou combinação, restrição, apagamento ou destruição; e

“dados pessoais de categoria especial” significa dados pessoais que revelam origem racial ou étnica, opiniões políticas, crenças religiosas ou filosóficas, filiação sindical, saúde, vida sexual, orientação sexual, dados biométricos ou genéticos.

3. Gerente de Proteção de Dados e Escopo da Política

  1. O Gerente de Proteção de Dados da Empresa é responsável por administrar esta Política; por desenvolver e implementar quaisquer políticas relacionadas aplicáveis (incluindo aquelas referidas nesta Política), procedimentos e/ou diretrizes; por garantir que todas as solicitações de acesso de titulares de dados sejam tratadas de acordo com a Legislação de Proteção de Dados; e por garantir que todos os funcionários, agentes, contratados ou outras partes que trabalham em nome da Empresa compreendam a Legislação de Proteção de Dados e suas obrigações sob ela conforme aplicável ao(s) seu(s) cargo(s).
  2. A Empresa coleta, mantém e processa dados pessoais sobre funcionários, clientes, editores, fornecedores e contatos comerciais etc.
  3. Os titulares de dados têm direitos em relação aos seus dados pessoais sob a Legislação de Proteção de Dados. Esta Política trata especificamente do direito de acesso (Artigo 15 do UK GDPR). Os titulares de dados têm o direito de saber se a Empresa coleta, mantém ou processa dados pessoais sobre eles, o direito de obter uma cópia de tais dados e algumas outras informações suplementares. O direito de acesso destina-se a ajudar os titulares de dados a entender como e por que usamos seus dados e a verificar se estamos fazendo isso legalmente.
  4. Esta Política é uma política interna da empresa, projetada para orientar o tratamento das solicitações de acesso dos titulares de dados. Não é uma política de proteção de dados, política de privacidade, aviso de privacidade ou similar. Esta Política deve, quando apropriado, ser lida em conjunto com a Política de Proteção de Dados da Empresa.
  5. Qualquer dúvida relacionada a esta Política, à coleta, processamento ou manutenção de dados pessoais pela Empresa, ou à Legislação de Proteção de Dados deve ser encaminhada ao Gerente de Proteção de Dados.
  6. As cláusulas 1 a 4 e 14 a 16 desta Política aplicam-se a todo o pessoal, e as cláusulas 5 a 13 aplicam-se a funcionários autorizados a tratar Solicitações de Acesso de Titulares de Dados (“SARs”).

4. Como Reconhecer uma Solicitação de Acesso de Titular de Dados

  1. A Legislação de Proteção de Dados não estabelece um formato específico que uma SAR deve seguir. Uma SAR pode ser feita oralmente ou por escrito, para qualquer parte da Empresa, e por qualquer meio de comunicação. Uma SAR não precisa usar os termos ‘subject access request’, ‘data protection’, ‘personal data’ ou termos similares, nem referir-se ao Artigo 15 do UK GDPR. Isso significa que qualquer pessoa na Empresa pode receber uma SAR e pode não ser imediatamente óbvio que uma SAR foi recebida.
  2. A Empresa disponibiliza um Formulário de Solicitação de Acesso de Titular, contido no Manual do Funcionário, para facilitar a apresentação de uma SAR pelos titulares de dados e facilitar o reconhecimento da solicitação pela Empresa; no entanto, os titulares não são obrigados a usar o formulário e deve-se ter cuidado para identificar SARs feitas por outros meios.
  3. SARs podem usar terminologia mais geral, como ‘informação’, em vez de ‘dados pessoais’. Por exemplo, uma mensagem enviada à Empresa via redes sociais como ‘por favor, forneça detalhes de todas as informações que você tem sobre mim’ será uma SAR válida e deve ser tratada da mesma forma que uma comunicação mais formal que mencione especificamente ‘subject access request’ e os direitos dos titulares sob o UK GDPR.
  4. Indivíduos podem fazer SARs em seu próprio nome. Também é possível fazer uma SAR por meio de terceiros:
    1. Isso pode ser um advogado fazendo a solicitação em nome de um cliente, ou um indivíduo fazendo a solicitação em nome de outro. Isso é permitido, mas você deve estar seguro de que a pessoa que faz a solicitação tem autoridade para agir em nome do titular de dados interessado.
    2. Em certos casos limitados, um indivíduo pode não ter capacidade mental para gerir seus próprios assuntos. Nesses casos, a Mental Capacity Act 2005 permite que um terceiro faça uma SAR em nome desse indivíduo.
  5. Quando uma SAR for identificada, ou se uma comunicação ou solicitação for recebida e você tiver alguma dúvida se é uma SAR ou não, ela deve ser encaminhada imediatamente ao Gerente de Proteção de Dados da Empresa.

5. O Que Fazer Quando uma Solicitação de Acesso de Titular é Recebida

  1. A Empresa tem um prazo limitado para responder a uma SAR, então é importante agir rapidamente.
  2. A menos que você esteja autorizado a tratar uma SAR, ela deve ser encaminhada ao Gerente de Proteção de Dados. Você não deve tomar nenhuma ação adicional em relação a qualquer SAR a menos que esteja autorizado a fazê-lo.
  3. SARs podem chegar em qualquer formato. Isso determinará como encaminhar a SAR ao Gerente de Proteção de Dados:
    1. Para SARs recebidas por email, a mensagem deve ser imediatamente encaminhada ao Gerente de Proteção de Dados da Empresa.
    2. Para SARs recebidas por correio ou qualquer outro formato físico, a SAR deve ser primeiro escaneada e enviada por email imediatamente ao Gerente de Proteção de Dados da Empresa, e o original enviado a ele pelo meio mais direto e seguro possível.
    3. Para SARs feitas verbalmente, o nome e dados de contato do titular de dados devem ser registrados antes de informar ao titular que o Gerente de Proteção de Dados da Empresa irá contatá-lo para obter detalhes completos da SAR. Os dados do titular e qualquer outra informação fornecida devem ser enviados por email imediatamente ao Gerente, incluindo informações sobre o horário e data em que a SAR foi feita.
  4. O Gerente de Proteção de Dados da Empresa deve confirmar o recebimento da SAR para você, dentro de 2 dias úteis após o envio. Se você não receber resposta nesse período, deve contactá-lo novamente para confirmar o recebimento.

6. Respondendo a uma Solicitação de Acesso de Titular Parte 1: Identificação dos Titulares e Esclarecimento das Solicitações

  1. Antes de responder a uma SAR, todas as medidas razoáveis devem ser tomadas para verificar a identidade do indivíduo que faz a solicitação e, especialmente se a Empresa processa grande quantidade de dados pessoais sobre ele, para esclarecer a solicitação (ou seja, especificar os dados pessoais ou processamento aos quais a SAR se refere). As informações solicitadas para tais fins devem ser razoáveis e proporcionais. Não se deve pedir mais informações do que o necessário e uma solicitação de esclarecimento não pode ser usada para limitar o escopo da SAR.
  2. Se informações adicionais forem necessárias para confirmar a identidade do indivíduo, ele deve ser informado o quanto antes. O prazo para resposta à SAR só começa após o recebimento dessas informações.
  3. Se informações adicionais forem necessárias para esclarecer a SAR, o indivíduo deve ser informado o mais rápido possível. O prazo para resposta fica pausado até o recebimento das informações. O prazo é contado em dias corridos. Se a resposta for no mesmo dia, o prazo não muda. (Ver também possíveis extensões no item 8, abaixo).
  4. Se a SAR for feita por um terceiro em nome do titular (veja item 4.4), a pessoa que age em nome do titular deve fornecer provas suficientes de que está autorizada a agir em seu nome.
  5. Exemplos de informações que podem ser solicitadas para confirmar a identidade (não se deve pedir documentos formais a menos que seja necessário):
    1. Cópia do passaporte do indivíduo;
    2. Cópia da carteira de motorista do indivíduo;
  6. Se, após solicitar informações adicionais para verificar a identidade, ainda não for possível verificar (por exemplo, se o indivíduo não fornecer as informações), a Empresa pode recusar a SAR conforme o item 11.
  7. Se, após solicitar informações adicionais para esclarecimento da SAR, o indivíduo não colaborar (por exemplo, não responder ou se recusar a fornecer mais informações), a Empresa deve ainda tentar cumprir a SAR realizando buscas razoáveis pelos dados pessoais relacionados à solicitação. Geralmente será possível fornecer parte ou todas as informações suplementares exigidas pela Legislação.
  8. A Empresa não mantém dados pessoais apenas para poder responder a uma possível SAR.

7. Respondendo a uma Solicitação de Acesso de Titular Parte 2: Taxas

  1. Normalmente, a Legislação de Proteção de Dados proíbe cobrar taxa para atender a uma SAR. A Empresa normalmente não cobra por SARs.
  2. Em casos limitados, pode ser permitido cobrar uma ‘taxa razoável’ para cobrir custos administrativos de atender a SAR se ela for ‘manifestamente infundada’, ‘excessiva’ ou se o titular solicitar cópias adicionais de seus dados após a SAR. Em alguns casos também pode ser permitido recusá-la conforme item 11(b).
  3. Os seguintes fatores devem ser considerados para calcular a taxa razoável:
    1. Custos administrativos envolvidos em:
      1. Avaliar se a Empresa processa as informações do titular;
      2. Localizar, recuperar e extrair essas informações;
      3. Fornecer uma cópia da informação; e
      4. Enviar a resposta da Empresa ao titular.
    2. Custos específicos a considerar incluem:
      1. Fotocópia, impressão, postagem e quaisquer outros custos para enviar a informação ao titular;
      2. Equipamentos e suprimentos; e
      3. Tempo da equipe.

8. Respondendo a uma Solicitação de Acesso de Titular Parte 3: Prazos

  1. Normalmente, a Empresa deve responder a uma SAR ‘sem demora indevida’ e, no máximo, dentro de um mês após o recebimento. A data de recebimento de todas as SARs deve ser registrada, assim como a data limite para resposta.
  2. Conforme a Legislação, o prazo de um mês começa no dia do calendário – não dia útil – em que a solicitação é recebida e termina no dia correspondente do mês seguinte (ou, se o mês for mais curto e não tiver dia correspondente, no último dia desse mês). Se o último dia do prazo cair em final de semana ou feriado, o prazo é estendido para o próximo dia útil.
  3. Se forem necessárias informações adicionais para confirmar a identidade (item 6.2), o prazo começa a contar no dia em que essas informações forem recebidas.
  4. Se forem necessárias informações para esclarecer a SAR (item 6.3), o prazo fica pausado até receber essas informações (a menos que a resposta seja no dia mesmo, quando o prazo não muda).
  5. Se a SAR for complexa ou se o mesmo titular fizer várias SARs, é permitido estender o prazo em até dois meses. Se essa extensão for necessária, o titular deve ser informado por escrito do motivo da extensão dentro do prazo original de um mês.

9. Respondendo a uma Solicitação de Acesso de Titular Parte 4: Informações a Serem Fornecidas

  1. Os titulares devem receber as seguintes informações em resposta a uma SAR:
    1. os propósitos para os quais a Empresa coleta, mantém e processa seus dados pessoais;
    2. as categorias de dados pessoais envolvidas;
    3. os destinatários ou categorias de destinatários a quem a Empresa divulga seus dados pessoais;
    4. detalhes de quanto tempo a Empresa mantém seus dados pessoais ou, se não houver prazo fixo, os critérios para determinar o tempo de retenção;
    5. detalhes do direito do titular de solicitar a retificação, apagamento, restrição ou objeção ao processamento;
    6. detalhes do direito do titular de fazer reclamação ao ICO;
    7. se algum dado pessoal não foi obtido diretamente do titular, a fonte desses dados;
    8. se a Empresa realiza decisões automatizadas (incluindo perfilamento), detalhes dessa decisão, incluindo uma explicação significativa da lógica envolvida e as consequências esperadas para o titular;
    9. se a Empresa transfere seus dados pessoais para países terceiros ou organizações internacionais, detalhes das garantias para proteger esses dados.
  2. Quando a SAR envolver decisões automatizadas, aplica-se:
    1. Se a SAR estiver relacionada à lógica de decisão automatizada sobre assuntos importantes do titular, o titular deve receber explicação da lógica, sujeita às condições:
      • o processo deve ser totalmente automatizado (sem envolvimento humano); e
      • as informações devem proteger direitos de propriedade intelectual da Empresa e segredos comerciais.
    2. O titular pode também pedir informações relacionadas à própria decisão automatizada, pedir intervenção humana (revisão da decisão), expressar sua opinião ou contestar. O Gerente de Proteção de Dados lidará com isso conforme a Legislação.
  3. As informações das cláusulas 9.1 e 9.2 devem ser fornecidas:
    1. de maneira concisa, transparente, inteligível e acessível, usando linguagem clara e simples;
    2. por escrito;

      Importante notar que titulares têm direito apenas ao acesso a dados pessoais que a Empresa possua sobre eles. Se as informações encontradas durante resposta à SAR não forem “dados pessoais” (ver definição no item 1), a Legislação não obriga a empresa a disponibilizá-las. Em alguns casos, pode ser necessário separar dados pessoais de dados não pessoais ao responder a SAR.

10. Respondendo a uma Solicitação de Acesso de Titular Parte 5: Localização da Informação

  1. A Empresa pode manter dados pessoais em mais de um local e/ou sistema. É importante identificar o(s) tipo(s) de dados pessoais relacionado(s) à SAR para pesquisar no local correto.
  2. A Legislação garante aos titulares “a confirmação, dados pessoais e outras informações que o controlador puder fornecer baseado em uma busca razoável e proporcional…” em resposta a uma SAR. O direito de acesso não está limitado a informações fáceis de achar. A obrigação da busca ser “razoável e proporcional” foi adicionada ao UK GDPR pela Data (Use and Access) Act 2025, refletindo orientações e jurisprudência prévias do ICO.

11. Recusa em Responder a uma Solicitação de Acesso de Titular

  1. Em certas situações, a Empresa pode recusar atender a uma SAR:
    1. se não for possível identificar o indivíduo após solicitar verificação adicional (item 6.2); ou
    2. se a solicitação for ‘manifestamente infundada’ ou ‘manifestamente excessiva’, considerando fatores como repetitividade, natureza da informação solicitada, contexto e relação com o solicitante. Nesses casos, também é possível cobrar uma “taxa razoável” para atender à SAR, conforme item 7.2.
  2. Se qualquer dessas condições for aplicável, a recusa da Empresa deve ser justificada e explicada para o titular dentro de um mês após o recebimento da SAR. O titular deve ser informado também sobre seu direito de reclamar ao ICO e sobre a possibilidade de buscar solução judicial.
  3. Algumas isenções ao direito de acesso estão incluídas na Legislação – veja item 12.

12. Isenções ao Direito de Acesso

  1. A Legislação de Proteção de Dados oferece várias isenções que podem justificar a recusa de uma SAR. As mais prováveis na Empresa incluem dados que:
    1. estão sujeitos a privilégio legal ou litigioso;
    2. são puramente pessoais ou existem para atividade doméstica;
    3. são referências confidenciais para emprego, treinamento ou educação;
    4. são processados para previsão ou planejamento de gestão de negócios ou outras atividades (mas somente se cumprir a SAR prejudicar a atividade);
    5. consistem em registros de intenções em negociações entre empregador e empregado (desde que atender prejudique tais negociações);
    6. contêm dados pessoais de terceiros;
    7. podem prejudicar prevenção, detecção de crime, ou apprehensão/prossecução de infratores se divulgados.
  2. Isenções adicionais podem existir para assuntos mais específicos (geralmente públicos), como segurança nacional. Questões sobre isenções devem ser referidas ao Gerente de Proteção de Dados e/ou ao ICO.

13. Apagamento ou Descarte de Dados Pessoais

  1. Se dados pessoais relevantes para uma SAR forem alterados, apagados ou descartados entre o recebimento da SAR e a resposta, a Empresa pode levar isso em conta na resposta, desde que a alteração, exclusão ou descarte tivesse ocorrido independentemente da SAR.
  2. O Direito de Acesso, portanto, não impede que a Empresa gerencie dados pessoais conforme os procedimentos normais, especialmente conforme suas Políticas de Proteção de Dados e Retenção. Entretanto, não é permitido alterar, apagar ou descartar dados como alternativa para atender a uma SAR.

14. Falha no Cumprimento desta Política

  1. O cumprimento da Legislação de Proteção de Dados é muito importante para a Empresa. Se a Empresa não cumprir uma SAR no prazo exigido ou não fornecer ao titular acesso aos seus dados pessoais mantidos, poderá estar violando suas obrigações sob a Legislação.
  2. O não cumprimento pode colocar o titular em risco e expor a Empresa a consequências tais como:
    1. denúncia ao ICO, com possível investigação;
    2. ação de fiscalização que pode resultar em sanções civis e/ou criminais para a Empresa e, em alguns casos, para o responsável individual;
    3. ordem judicial para a Empresa cumprir a SAR, caso seja considerada em falta no cumprimento da Legislação.
  3. O não cumprimento desta Política por parte de qualquer funcionário pode resultar em ação disciplinar, que pode incluir demissão por justa causa.

15. Revisão da Política

Esta Política será revista ao menos anualmente. O Gerente de Proteção de Dados da Empresa será responsável por revisar esta Política.

16. Implementação da Política

Esta Política terá validade a partir de 1º de novembro de 2025. Nenhuma parte desta Política terá efeito retroativo e aplicará somente a fatos ocorridos a partir desta data.

CSDARP 01/2026