A Fundação de Amparo à Pesquisa e Inovação do Espírito Santo – Fapes é autarquia pertencente ao Governo do Estado do Espírito Santo, vinculada à Secretaria da Ciência, Tecnologia, Inovação, Educação Profissional e Desenvolvimento Econômico, e que tem por finalidade o apoio institucional, financeiro e técnico a programas e projetos de natureza científica, tecnológica, de inovação e de extensão no Espírito Santo, visando ao desenvolvimento socioeconômico e ambiental sustentáveis do nosso estado, conforme art. 2º da Lei Complementar Estadual n. 978/2021.
Além disso, a Fapes é a instituição gestora do Nossa Bolsa, conforme art. 15 da Lei Estadual n. 9.263/2009, que disciplina o programa.
No desempenho de tais funções, é inevitável que a Fapes trabalhe com dados pessoais dos interessados em participar dos programas e projetos executados pela instituição, do que deriva uma série de compromissos e responsabilidades relacionados à proteção dos direitos fundamentais do cidadão à liberdade, privacidade e ao livre desenvolvimento da personalidade da pessoa natural.
Este documento visa justamente apresentar à sociedade, de forma clara e acessível, a política geral de tratamento de dados pessoais executada pela Fapes.
Caso, após a leitura deste documento, persistam dúvidas a respeito do tema, ou haja interesse em formular sugestões ou reclamação relacionadas a seu conteúdo, a Fapes incentiva todos a entrarem em contato direto com o encarregado interno da Fapes, ou por meio do Sistema de Ouvidoria do Poder Executivo do Estado do Espírito Santo, e registrar seus questionamentos e contribuições.
Este documento estará em constante revisão e atualização, de forma a acompanhar a evolução das regras de proteção de dados e da interpretação dos tribunais brasileiros e da Autoridade Nacional de Proteção de Dados.
A política de tratamento de dados pessoais apresentada neste documento se submete inteiramente à Lei n. 13.709/2018, também chamada Lei Geral de Proteção de Dados, ou LGPD, e sua regulamentação. A LGPD é o principal diploma normativo a respeito do assunto e traz definições como o conceito de dados pessoais, a determinação de quais dados são considerados sensíveis, os princípios jurídicos que regem o tratamento de dados pessoais e os direitos dos cidadãos nesse contexto.
No estado do Espírito Santo, também vigora a Política Estadual de Proteção de Dados Pessoais e da Privacidade do Poder Executivo Estadual, instituída pelo Decreto Estadual n. 4.922-R/2021, em inteira consonância com a LGPD, e que se presta a abordar o tema sob a perspectiva regional.
A par da LGPD, também é de grande relevância para o tema da proteção de dados a Lei n. 12.527/2011, também chamada Lei de Acesso à Informação, ou LAI, que regulamenta as hipóteses e formas de acesso do cidadão a dados, informações e documentos públicos. Em âmbito estadual, o acesso à informação de cunho público é regido pela Lei Estadual n. 9.871/2012 e pelo Decreto Estadual n. 3.152-R/2012, que a regulamenta.
Além desses, outros diplomas normativos possuem relevância complementar em matéria de proteção de dados pessoais, a exemplo da própria Constituição da República Federativa do Brasil de 1988, do Marco Civil da Internet – Lei n. 12.965/2014 e do Código de Defesa do Consumidor – Lei n. 8.078/1990.
Para a devida compreensão deste documento, é fundamental que o cidadão conheça o significado de algumas palavras e expressões utilizados aqui em sentido técnico. Para contribuir com o entendimento do leitor, apresentamos algumas definições de suma relevância, todas elas extraídas da própria LGPD, art. 5º:
O modelo de tratamento de dados pessoais instituído pela LGPD se orienta por uma série de princípios, previstos ao art. 6º, observados pela Fapes em seu dia a dia e neste documento. São eles:
Todo o regramento sobre tratamento de dados pessoais instituídos na legislação brasileira e capixaba, e assimilado nesta política, converge para o objetivo central de proteger os direitos fundamentais de liberdade, de privacidade e do livre desenvolvimento da personalidade da pessoa natural, conforme art. 1º da LGPD.
Esse objetivo principal se ramifica em fundamentos elencados ao art. 2º da LGPD, quais sejam: o respeito à privacidade (inciso I); a autodeterminação informativa (inciso II); a liberdade de expressão, de informação, de comunicação e de opinião (inciso III); a inviolabilidade da intimidade, da honra e da imagem (inciso IV); o desenvolvimento econômico e tecnológico e a inovação (inciso V); a livre iniciativa, a livre concorrência e a defesa do consumidor (inciso VI); e os direitos humanos, o livre desenvolvimento da personalidade, a dignidade e o exercício da cidadania pelas pessoas naturais (inciso VII).
Todo o tratamento de dados realizado conforme a LGPD deve se apoiar nas bases legais – hipóteses gerais – de tratamento instituídas ao art. 7º, para dados não sensíveis, e ao art. 11, para dados sensíveis. O entendimento acerca das bases legais pelas quais ocorre o tratamento de dados é importante para verificação da legalidade dos processos realizados e da necessidade ou não de consentimento do titular.
O tratamento de dados pessoais realizado pela Fapes se dá majoritariamente sobre dados não sensíveis e independe do consentimento do titular. Nesse sentido, a principal base legal utilizada por nós é a do art. 7º, inciso III, que permite o uso de dados pessoais para o tratamento e uso compartilhado de dados necessários à execução de políticas públicas previstas em leis e regulamentos ou respaldadas em contratos, convênios ou instrumentos congêneres.
Complementarmente, também são utilizadas as bases do art. 7º, II – cumprimento de obrigação legal ou regulatória – e IX – quando necessário para atender aos interesses legítimos da Fapes ou de terceiros, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais. Eventualmente, a Fapes também pode ser compelida a tratar dados para o exercício regular de direitos em processo judicial, administrativo ou arbitral – inciso VI. Quando não for aplicável nenhuma dessas hipóteses, a Fapes também pode buscar o consentimento do titular para tratamento de seus dados pessoais – inciso I.
No âmbito dos dados pessoais sensíveis, a Fapes dispõe de autorização legal para tratar dados relacionados a origem racial ou étnica, no interesse de dar cumprimento ao art. 2º, §4º, da Lei Estadual n. 9.263/2009, a Lei do Programa Nossa Bolsa, em que é instituída a destinação de 20% (vinte por cento) das vagas ofertadas no programa a candidatos de raça negra e afrodescendentes. Assim, a Fapes dispõe da base legal do art. 11, II, b, da LGPD – tratamento compartilhado de dados necessários à execução, pela administração pública, de políticas públicas previstas em leis ou regulamentos – para tratar tais dados sem depender do consentimento do titular.
Quanto aos demais dados pessoais sensíveis, todo o tratamento realizado pela Fapes depende da base legal do art. 11, I, que demanda o expresso consentimento, de forma específica e destacada, do titular ou seu responsável legal, e apenas para finalidades informadas a ele.
De forma ativa, a Fapes trata principalmente os seguintes dados pessoais: nome completo; número do CPF; número do RG, órgão emissor, unidade federativa e data de emissão da Cédula de Identidade; gênero; data de nascimento; filiação; endereços físicos e eletrônicos; contato telefônico; cor/raça; foto; se é ou não estrangeiro; nível acadêmico; dados curriculares; área do conhecimento em que atua; e se possui ou não vínculo institucional. Esses são os dados – nem todos de fornecimento obrigatório – coletados pelo Sistema de Gestão da Fapes – Sigfapes no ato de cadastro dos usuários. Parte desses dados também é coletado pela plataforma de inscrição no Programa Nossa Bolsa.
Todo o tratamento de dados pessoais realizado pela Fapes visa a execução de políticas públicas das quais é incumbida por lei ou regulamento, ou o aprimoramento de sua atuação em prol da sociedade e do cidadão, em especial para:
O tratamento de dados pessoais sensíveis realizado pela Fapes visa subsidiar decisões estratégicas e o desenvolvimento de políticas voltadas à promoção dos direitos de grupos sub-representados no cenário capixaba de ciência, tecnologia, inovação e extensão.
Especificamente o tratamento de dados sobre origem racial ou étnica também é realizado no interesse de dar cumprimento ao art. 2º, §4º, da Lei Estadual n. 9.263/2009, a Lei do Programa Nossa Bolsa, em que é instituída a destinação de 20% (vinte por cento) das vagas ofertadas no programa a candidatos de raça negra e afrodescendentes.
O exercício de direitos previstos na própria LGPD também pode exigir o fornecimento de alguns dados adicionais por parte do interessado, cujo tratamento, a partir de então, se fará necessário, nos termos de formulário próprio, disponibilizado para formulação do requerimento pertinente, e no qual constam os termos e condições respectivos.
Além disso, dadas as características dos Sigfapes de da plataforma do Nossa Bolsa, é permitido aos usuários a subida de documentos. Disso pode decorrer que, passivamente, a Fapes se torna tratadora de dados pessoais eventualmente constantes de tais documentos, eis que os arquivos ficarão armazenados digitalmente em nossos sistemas. Mesmo nesses casos, porém, aos dados pessoais ali contidos é dispensada toda proteção e cautela dada aos dados que a Fapes coleta ativamente.
A Fapes detém a prerrogativa de compartilhar com seus parceiros legitimamente formalizados dados pessoais por ela tratados, quando necessário ao cumprimento das finalidades descritas aqui e no instrumento da parceria, e apenas pelo período necessário ao atingimento dos objetivos públicos da parceria.
O compartilhamento de dados tratados pela Fapes com órgãos, autarquias e fundações do Poder Executivo Estadual dispensa a formalização de parceria, conforme art. 8º, parágrafo único, do Decreto Estadual n. 4.922-R/2021, que institui a Política Estadual de Proteção de Dados e da Privacidade – PEPDP.
Merece especial destaque o compartilhamento de dados realizado com o Instituto de Tecnologia da Informação e Comunicação do Estado do Espírito Santo – Prodest, entidade responsável por manter os sistemas e plataformas eletrônicos utilizados pela Fapes em suas atividades de tratamento de dados pessoais em meio eletrônico. Nesse sentido, vale indicar que o Prodest possui sua própria política de tratamento e proteção de dados pessoais, a qual pode ser acessada em https://prodest.es.gov.br/privacidade.
Também, os acordos, contratos, termos de outorga, convênios e quaisquer outros documentos jurídicos pelos quais a Fapes estabelece relações obrigacionais com terceiros contém cláusulas específicas sobre proteção de dados pessoais, às quais ambas as partes devem obediência.
Ainda vale citar, como hipótese de compartilhamento de dados pessoais, o envio de projetos a avaliadores externos, nos termos do art. 4º, §2º, da Lei Complementar Estadual n. 978/2021.
O titular de dados dispõe dos seguintes direitos em relação à Fapes, exigíveis mediante requisição formal, nos termos do art. 18 da LGPD:
O exercício de tais direitos se dá por requerimento formal, por via dos canais de atendimento indicados mais adiante neste documento.
A Fapes poderá manter o tratamento de dados pessoais do titular pelo tempo necessário à consecução das finalidades descriminadas neste termo, e após, enquanto forem pertinentes ao cumprimento de imposições legais e ao controle de suas atividades por órgãos internos e externos de fiscalização.
A Fapes se responsabiliza pela manutenção de medidas de segurança técnicas e administrativas aptas a proteger os dados pessoais do acesso não autorizado ou de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilegal.
Na ocorrência de qualquer incidente de segurança que possa repercutir em risco ou dano relevante ao titular, a Fapes o comunicará imediatamente e cientificará, também, a ANPD.
É responsabilidade do titular zelar pela segurança de seus dados de acesso às plataformas virtuais da Fapes – nome de usuário e senha.
Além do exercício dos direitos previstos na LGPD, nos termos expostos acima, os cidadãos e titulares de dados tratados pela Fapes também podem apresentar dúvidas, sugestões, reclamações e elogios. Isso pode ser feito diretamente perante o encarregado interno da Fapes, cujas informações estão disponíveis no endereço eletrônico https://fapes.es.gov.br/encarregado, ou mediante utilização do Sistema de Ouvidoria do Poder Executivo do Estado do Espírito Santo, no endereço eletrônico https://sistema.ouvidoria.es.gov.br/publico/Manifestacao/RegistrarManifestacaoBs.aspx, com indicação da Fapes no campo de determinação do destinatário.
Este documento encontra-se em sua versão original (1.0), disponibilizada em 08/02/2023, e permanecerá objeto de constante revisão e atualização, de forma a acompanhar a evolução das regras de proteção de dados e da interpretação dos tribunais brasileiros e da Autoridade Nacional de Proteção de Dados.