Jurisnauta
Fundo Texto Formato

Goiás

Decreto Estadual de Goiás nº 10092, de 6 de junho de 2022

Nº 10092/2022

Dispõe sobre a aplicação da Lei federal nº 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais – LGPD, no âmbito da administração pública direta e indireta do Poder Executivo estadual.

O GOVERNADOR DO ESTADO DE GOIÁS, no uso de suas atribuições constitucionais e legais, tendo em vista o disposto na Lei federal nº 13.709, de 14 de agosto de 2018, também o que consta do Processo nº 202111867002200,

DECRETA:

CAPÍTULO I

DISPOSIÇÕES GERAIS

Art. 1.
Este Decreto dispõe sobre a aplicação da Lei federal nº 13.709, de 14 de agosto de 2018, Lei Geral de Proteção de Dados Pessoais – LGPD, no âmbito da administração pública direta e indireta do Poder Executivo estadual.
Parágrafo únicoPara este Decreto os órgãos e as entidades da administração pública direta e indireta do Poder Executivo estadual compreendem as secretarias, as autarquias, as fundações, as empresas públicas, as sociedades de economia mista e as suas subsidiárias controladas direta ou indiretamente pelo Estado.
Art. 2.
Consideram-se, para os fins deste Decreto, as mesmas definições do art. 5º da Lei federal nº 13.709, de 2018, com os seguintes acréscimos:
IComitê Estadual de Proteção de Dados Pessoais – CEPD: órgão colegiado consultivo e deliberativo na área de proteção de dados pessoais no âmbito da administração pública direta e indireta do Poder Executivo do Estado de Goiás;

- Redação dada pelo Decreto nº 10.661, de 27-3-2025.

IComitê Estadual de Proteção de Dados Pessoais – CEPD: órgão colegiado consultivo na área de proteção de dados pessoais no âmbito da administração pública direta e indireta do Poder Executivo do Estado de Goiás;
IIPolítica Estadual de Proteção de Dados Pessoais – PEPD: conjunto de diretrizes, normas, objetivos, decisões públicas, metas, indicadores de avaliação, sistemas de governança, programas e ações estratégicas finalísticas coordenadas para a formulação, a implementação e a avaliação do desenvolvimento e da adaptação da ação governamental, no âmbito da administração pública estadual direta, autárquica e fundacional do Poder Executivo Estadual, à Lei Federal nº 13.709, de 2018;
IIIPlano Operacional de Adequação – POA: conjunto das regras de boas práticas e de governança de dados pessoais que deve estabelecer:
a)as condições de organização e o regime de funcionamento do tratamento de dados pessoais pelos órgãos e pelas entidades da administração pública estadual;
b)os procedimentos, as normas de segurança e os padrões técnicos a serem adotados no tratamento de dados pessoais pelos órgãos e pelas entidades da administração pública estadual;
c)as obrigações específicas para os diversos agentes de tratamento envolvidos no tratamento de dados pessoais pelo poder público;
d)as ações educativas e os mecanismos internos de supervisão e de mitigação de riscos;
e)o plano de respostas a incidentes de segurança; e
f)outros aspectos relacionados ao tratamento de dados pessoais pelo poder público.
IVencarregado: o servidor público responsável pelo tratamento de dados pessoais, com a função de atuar como canal de comunicação entre a sua instituição pública, os titulares dos dados e a Autoridade Nacional de Proteção de Dados – ANPD, também com a incumbência de assegurar que sua instituição atue em conformidade com a Lei nº 13.709, de 2018, e demais normas de proteção de dados, para garantir que o tratamento de dados pessoais seja adequadamente realizado;
Vagentes públicos de tratamento de dados: todos os órgãos e entidades da administração pública estadual direta e indireta que atuem como controladores ou operadores de dados pessoais; e
VIrede de encarregados: todos os servidores públicos regularmente indicados como encarregados do tratamento de dados pessoais em todos os órgãos e entidades da administração pública estadual que sejam agentes públicos de tratamento de dados.
Art. 3.
As atividades de tratamento de dados pessoais pelos órgãos e pelas entidades da administração pública estadual deverão observar os seguintes fundamentos e princípios dispostos nos arts. 2º e 6º da Lei federal nº 13.709, de 2018:
Irespeito à privacidade;
IIautodeterminação informativa;
IIIliberdade de expressão, de informação, de comunicação e de opinião;
IVinviolabilidade da intimidade, da honra e da imagem;
Vdesenvolvimento econômico e tecnológico e inovação;
VIlivre iniciativa, livre concorrência e defesa do consumidor;
VIIdireitos humanos, livre desenvolvimento da personalidade, da dignidade e do exercício da cidadania pelas pessoas naturais;
VIIIboa– fé;
IXfinalidade: realização do tratamento para propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades;
Xadequação: compatibilidade do tratamento com as finalidades informadas ao titular de acordo com o contexto do tratamento;
XInecessidade: limitação do tratamento ao mínimo necessário para a realização de suas finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos em relação às finalidades do tratamento de dados;
XIIlivre acesso: garantia aos titulares de consulta facilitada e gratuita sobre a forma e a duração do tratamento, bem como sobre a integralidade de seus dados pessoais;
XIIIqualidade dos dados: garantia aos titulares de exatidão, clareza, relevância e atualização dos dados, de acordo com a necessidade e para o cumprimento da finalidade do tratamento deles;
XIVtransparência: garantia aos titulares de informações claras, precisas e facilmente acessíveis sobre a realização do tratamento e os respectivos agentes de tratamento, observados os segredos comercial e industrial;
XVsegurança: utilização de medidas técnicas e administrativas aptas a proteger os dados pessoais contra acessos não autorizados e situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão desses dados;
XVIprevenção: adoção de medidas para prevenir a ocorrência de danos em virtude do tratamento de dados pessoais;
XVIInão discriminação: impossibilidade de realização do tratamento para fins discriminatórios ilícitos ou abusivos; e

XVIII - responsabilização e prestação de contas: demonstração pelo agente da adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados pessoais, inclusive a demonstração da eficácia dessas medidas.

CAPÍTULO II

DO COMITÊ ESTADUAL DE PROTEÇÃO DE DADOS PESSOAIS

Art. 4.
Fica criado o Comitê Estadual de Proteção de Dados Pessoais – CEPD, órgão colegiado consultivo na área de proteção de dados pessoais no âmbito da administração pública direta e indireta do Poder Executivo, regido pelo disposto na Lei federal nº 13.709, de 2018.
Art. 5.
Compete ao CEPD:
Iauxiliar os agentes públicos estaduais de tratamento de dados no desempenho das atividades de monitoramento de dados pessoais e de fluxos das suas respectivas operações de tratamento;
IIelaborar a Política Estadual de Proteção de Dados Pessoais – PEPD e propor diretrizes estratégicas para a sua implementação;
IIIorientar os agentes públicos estaduais de tratamento de dados quanto à elaboração do POA, com ações de curto, médio e longo prazo para a adequação à LGPD, no âmbito dos órgãos e das entidades da administração pública estadual direta e indireta, de acordo com as diretrizes estratégicas previstas em seu regimento interno;
IVarticular tecnicamente com especialistas de outros entes, como as universidades e com outras instituições de atuação técnica e institucional no assunto, para o diagnóstico e a proposição de soluções para a implementação da PEPD;
Vfomentar com os agentes públicos estaduais de tratamento de dados, a difusão do conhecimento das normas, e as medidas de segurança sobre a proteção de dados pessoais;
VIpromover, elaborar estudos e realizar audiências públicas, caso sejam necessárias, sobre as práticas nacionais e internacionais de proteção de dados pessoais e da privacidade;
VIIformular orientações sobre a indicação do encarregado pelo tratamento dos dados pessoais no âmbito dos órgãos e das entidades da administração pública estadual direta e indireta;
VIIIorientar a rede de encarregados responsáveis pela implementação da PEPD;
IXorientar os agentes públicos estaduais de tratamento de dados a respeito das práticas a serem adotadas em relação à proteção de dados pessoais;
Xproduzir diretrizes e manuais para orientar a implementação da PEPD;
XIestimular a adoção de padrões para o tratamento e a proteção de dados pessoais pelos agentes públicos estaduais de tratamento de dados;
XIIorientar e sugerir requisitos mínimos do canal de atendimento entre os cidadãos e os agentes públicos estaduais de tratamento de dados nos assuntos relacionados à LGPD;
XIIIrealizar ações de cooperação com ANPD, para o cumprimento das suas diretrizes no âmbito estadual;
XIVdisseminar orientações para padronizar cláusulas nos instrumentos contratuais administrativos propostos pela Procuradoria– Geral do Estado – PGE;
XVrecomendar a publicação dos relatórios de impacto à proteção de dados pessoais previstos no art. 32 da Lei federal nº 13.709, de 2018;
XVIelaborar relatórios anuais de avaliação da execução das ações da PEPD e da privacidade a serem encaminhados aos titulares dos órgãos e das entidades do Poder Executivo, ao Conselho e às Câmaras de governança de que trata o Decreto nº 9.660, de 6 de maio de 2020, e à ANPD, na forma definida no regimento interno do comitê;
XVIIdisseminar o conhecimento sobre a proteção de dados pessoais e da privacidade para a população goiana; e

XVIII – decidir sobre questões relativas à proteção de dados pessoais no âmbito estadual, conforme as diretrizes estabelecidas pela Autoridade Nacional de Proteção de Dados.

- Acrescido pelo Decreto nº 10.661, de 27-3-2025.

§ 1ºO CEPD deverá obedecer ao disposto na Lei federal nº 12.527, de 18 de novembro de 2011, e na Lei estadual nº 18.025, de 22 de maio de 2013, para disseminar boas práticas e evitar o conflito entre essas normas, resguardadas as competências da PGE.
§ 2ºO CEPD, no exercício das competências dispostas no caput, deverá zelar pela preservação das hipóteses legais de sigilo, de segredo de justiça e de segredo industrial ou empresarial.
§ 3ºO CEPD articulará sua atuação com outros órgãos e entidades com competências relacionadas à proteção de dados pessoais para orientar, estimular e promover a implementação da LGPD na administração pública direta e indireta do Poder Executivo estadual.
Art. 6.
O CEPD terá autonomia para propor diretrizes estratégicas e para orientar a implementação da PEPD, observado o disposto na Lei federal nº 13.709, de 2018, nas diretrizes da ANPD, neste Decreto e no seu regimento interno.
Art. 7.
Integram o CEPD os membros indicados pelos dirigentes máximos dos seguintes órgãos:
IControladoria– Geral do Estado – CGE;

- Redação dada pelo Decreto nº 10.661, de 27-3-2025.

IControladoria– Geral do Estado – CGE, por meio da Chefia de Gabinete do Secretário– Chefe da CGE, que o presidirá e coordenará os trabalhos;
IISecretaria de Estado da Administração – SEAD;
IIISecretaria de Estado de Ciência, Tecnologia e Inovação – SECTI;

- Redação dada pelo Decreto nº 10.661, de 27-3-2025.

IIISecretaria de Estado de Desenvolvimento e Inovação – SEDI; e
IVProcuradoria– Geral do Estado – PGE.
VSecretaria– Geral de Governo – SGG.

- Acrescido pelo Decreto nº 10.661, de 27-3-2025.

§ 1ºCada órgão de que trata o caput deste artigo indicará 2 (dois) membros para o CEPD, que serão 1 (um) titular e 1 (um) suplente, dentre os servidores com qualificação compatível com uma das matérias relativas ao CEPD, na forma definida em seu regimento interno.

- Redação dada pelo Decreto nº 10.661, de 27-3-2025.

§ 1ºCada órgão de que trata o caput deste artigo indicará 4 (quatro) membros para o CEPD, que serão 2 (dois) titulares e 2 (dois) suplentes, dentre os servidores com qualificação compatível com uma das matérias relativas ao CEPD, na forma definida em seu regimento interno.
§ 2ºA participação no comitê não será remunerada.
§ 3ºO mandato dos membros do comitê será de 2 (dois) anos, permitida a recondução.

- Redação dada pelo Decreto nº 10.661, de 27-3-2025.

§ 3ºO mandato dos membros do comitê será de 2 (dois) anos, permitida uma recondução.
§ 4ºO representante da CGE exercerá a Presidência do CEPD.

- Redação dada pelo Decreto nº 10.661, de 27-3-2025.

§ 4ºA CGE indicará qual dos seus dois membros titulares exercerá a função de presidente e qual exercerá a de vice-presidente do CEPD, para um mandato de 2 (dois) anos, permitida a recondução do presidente para essa função, a serem definidos no regimento interno.
§ 5ºO representante da SGG exercerá a Vice-Presidência do CEPD.

- Redação dada pelo Decreto nº 10.661, de 27-3-2025.

§ 5ºA CGE, por meio da Chefia de Gabinete do seu Secretário-Chefe, exercerá as funções de Secretaria-Executiva do CEPD, cujas competências serão definidas no regimento interno de que trata o art. 10.
§ 6ºA CGE deverá disponibilizar servidores para atuarem na função de Secretaria-Executiva do CEPD, cujas competências serão definidas no regimento interno de que trata o art. 10 deste Decreto.

- Acrescido pelo Decreto nº 10.661, de 27-3-2025.

Art. 8.
O CEPD se reunirá:
Iordinariamente, 1 (uma) vez a cada 4 (quatro) meses; e

- Redação dada pelo Decreto nº 10.661, de 27-3-2025.

Iordinariamente, 1 (uma) vez a cada 2 (dois) meses; e
IIextraordinariamente, sempre que houver convocação por seu presidente.
§ 1ºAs reuniões serão realizadas com a presença de, no mínimo, 3 (três) de seus integrantes.

- Redação dada pelo Decreto nº 10.661, de 27-3-2025.

§ 1ºAs reuniões serão realizadas com a presença de, no mínimo, 5 (cinco) de seus integrantes, admitida via teleconferência.
§ 2ºNas ausências ou nos impedimentos do presidente do CEPD, assumirá essa função o vice-presidente e, na ausência deste, o membro presente com maior tempo de serviço público na administração do Estado de Goiás.
Art. 9.
As deliberações do CEPD serão tomadas por maioria simples dos votos.
§ 1ºNa hipótese de empate, o voto de qualidade será exercido por aquele que presidir o CEPD no momento da votação.
§ 2ºOs atos do CEPD serão publicados em sítio eletrônico a ser definido pelo próprio CEPD, de acordo com os prazos definidos no regimento interno.
Art. 10.
CEPD definirá e aprovará, por maioria absoluta, seu regimento interno, que disporá sobre sua organização, seu funcionamento e sobre diretrizes estratégicas para a PEPD, nos termos do art. 8º e do art. 9º deste Decreto.
Parágrafo únicoO regimento interno do CEPD deverá ser publicado no Diário Oficial do Estado até 90 (noventa) dias após a sua instalação.

CAPÍTULO III

DAS RESPONSABILIDADES

SEÇÃO I

Das responsabilidades dos órgãos e das entidades da administração pública direta, autárquica e fundacional

Art. 11.
s agentes públicos de tratamento de dados da administração pública direta, autárquica e fundacional, nos termos da Lei federal nº 13.709, de 2018, devem realizar e manter continuamente atualizados:
Io mapeamento dos dados pessoais existentes e dos fluxos de dados pessoais em suas unidades;
IIa análise de risco;
IIIo POA, observadas as exigências do inciso III do art. 5º deste Decreto; e
IVo relatório de impacto à proteção de dados pessoais, quando necessário, apontando a adoção de padrões e de boas práticas para os tratamentos de dados pessoais pelo poder público.
Parágrafo únicoPara fins do inciso III deste artigo, os órgãos e as entidades da administração pública direta, autárquica e fundacional devem observar as orientações formuladas pelo CEPD.
Art. 12.
órgão, a autarquia ou a fundação, no papel de controlador ou de operador, deverá indicar o encarregado pelo tratamento de dados pessoais.
§ 1ºA identidade e as informações de contato do encarregado deverão ser divulgadas publicamente, de forma clara e objetiva, de preferência no sítio eletrônico do órgão ou da entidade, e essas informações da rede de encarregados serão reunidas no sítio da SEDI.
§ 2ºSão atividades do encarregado:
Ireceber comunicações da ANPD e adotar providências;
IIorientar os servidores e os contratados do agente público de tratamento de dados a respeito das práticas a serem adotadas em relação à proteção de dados pessoais;
IIIreceber e processar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências pertinentes; e
IVexecutar as demais atribuições determinadas pelo agente público de tratamento de dados ou estabelecidas em normas complementares.
Art. 13.
Cabe aos órgãos, às autarquias e às fundações dar cumprimento às recomendações do CEPD.

SEÇÃO II

Da governança e das competências

Art. 14.
Compete à CGE:
Ipresidir o CEPD por meio da Chefia de Gabinete do Secretário– Chefe da CGE, bem como coordenar e apoiar administrativamente esse comitê;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, I.

IIapoiar o CEPD na elaboração PEPD, com relação às diretrizes estratégicas traçadas pelo CEPD;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, I.

IIIapoiar o CEPD na consolidação dos resultados e no monitoramento dos agentes públicos de tratamento de dados quanto à elaboração do seu respectivo POA;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, I.

IVincentivar a elaboração de manuais e de modelos de documentos para a implementação da PEPD;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, I.

Vapoiar nas capacitações, nos seminários e nos eventos com relação à LGPD; e

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, I.

VIrealizar atividades correlatas.

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, I.

§ 1ºA CGE, a SEAD, a SECTI, a SGG e a PGE, em consonância com a sua área de atuação, contribuirão com as competências pertinentes, para garantir a efetividade das medidas previstas neste Decreto.

- Acrescido pelo Decreto nº 10.661, de 27-3-2025.

§ 2ºOutros colegiados estaduais com competência na área de proteção de dados deverão agir de forma colaborativa e harmoniosa com o CEPD e poderão oferecer assistência e orientações, mediante solicitação.

- Acrescido pelo Decreto nº 10.661, de 27-3-2025.

Art. 15. Compete à SEDI:

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Iorientar e desenvolver, com auxílio do Comitê Estadual de Tecnologia da Informação e Comunicação – CETIC, soluções de Tecnologia da Informação – TI relacionadas à proteção de dados pessoais;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IIapoiar os órgãos e as entidades na adequação dos sistemas às exigências da Lei federal nº 13.709, de 2018;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IIIpromover e coordenar ações de integração e compartilhamento de dados dos sistemas informatizados da sua competência, para a proteção de dados pessoais;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IVapoiar nas capacitações, seminários e eventos com relação à LGPD; e

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Vrealizar atividades correlatas.

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Art. 16. Cabe ao Comitê Estadual de Tecnologia da Informação e Comunicação – CETIC, criado pelo Decreto estadual nº 8.800, de 10 de novembro de 2016:

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Ioferecer os subsídios técnicos necessários à formulação das diretrizes estratégicas e das orientações pelo CEPD para a elaboração dos POAs;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IIorientar, do ponto de vista tecnológico, os agentes públicos de tratamento de dados na implementação dos respectivos POAs;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IIIpropor padrões de desenvolvimento de novas soluções de TI, para a proteção de dados pessoais, desde a fase de concepção do produto e serviço até a sua execução; e

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IVincluir no Plano Diretor de Tecnologia da Informação – PDTI ações e medidas de novas tecnologias no campo dos sistemas de informação e comunicação relacionadas à proteção de dados pessoais.

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Art. 17. Compete à SEAD:

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Ipromover as ações de treinamento e capacitação gerais e abrangentes do CEPD, como também auxiliar nas capacitações específicas de cada órgão e entidade, por meio da Escola de Governo, para contribuir com a disseminação de conhecimentos técnicos e operacionais para aimplementação da Política Estadual de Proteção de Dados Pessoais;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IIauxiliar o CEPD na formulação e na gestão de metodologias, instrumentos e padrões de planejamento e planos gerenciais com relação ao POA e à Política Estadual de Proteção de Dados Pessoais;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IIIauxiliar na ordenação e execução de programas de apoio à modernização e inovação da gestão com relação à proteção de dados pessoais;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IVpromover e coordenar ações de integração e compartilhamento de dados dos sistemas informatizados da sua competência, para a proteção de dados pessoais; e

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Vrealizar atividades correlatas.

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Art. 18. Compete à PGE:

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Iresponder às consultas específicas referentes à aplicação da LGPD no Estado, desde que sejam encaminhadas pelo titular dos órgãos e das entidades ou pelo CEPD, observado o disposto na Lei Complementar nº 58, de 4 de julho de 2006;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IIdisponibilizar minutas padronizadas de contratos, convênios, acordos de cooperação, termos de uso de sistema de informação da administração pública e instrumentos jurídicos congêneres necessários à implementação da Lei federal nº 13.709, de 2018;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IIIpromover e coordenar ações de integração e compartilhamento de dados dos sistemas informatizados da sua competência, para a proteção de dados pessoais;

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

IVapoiar nas capacitações, seminários e eventos com relação à LGPD; e

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

Vrealizar atividades correlatas.

- Revogado pelo Decreto nº 10.661, de 27-3-2025, art. 2º, II.

SEÇÃO III

Das responsabilidades das empresas públicas, sociedades de economia mista e suas subsidiárias e empresas controladas direta ou indiretamente pelo Estado

Art. 19.
As empresas públicas, sociedades de economia mista, suas subsidiárias e empresas controladas direta ou indiretamente pelo Estado que atuarem em regime de concorrência, sujeitas ao disposto no art. 173 da Constituição federal, deverão observar o regime relativo às pessoas jurídicas de direito privado, exceto quando estiverem operacionalizando políticas públicas e no âmbito da execução delas, nos termos do parágrafo único do art. 24 da Lei federal nº 13.709, de 2018, caso em que seguirão as mesmas disposições de tratamento de dados pessoais que se aplicam ao setor público, nos termos dos arts. 23, 24, 25 e 26 da LGPD.

CAPÍTULO IV

DO TRATAMENTO DE DADOS PESSOAIS PELA ADMINISTRAÇÃO PÚBLICA DIRETA E INDIRETA DO PODER EXECUTIVO

Art. 20.
tratamento de dados pessoais pelos agentes públicos de tratamento de dados da administração pública estadual direta e indireta do Poder Executivo deverá:
Iatender à sua finalidade pública, na persecução do interesse público;
IIter por objetivo executar as competências legais ou cumprir as atribuições legais do serviço público;
IIIinformar as hipóteses de realização do tratamento de dados pessoais, no exercício da competência dos agentes públicos de tratamento de dados, devendo ser claras e atualizadas, de forma a evidenciar:
a)a previsão legal;
b)a finalidade; e
c)os procedimentos e as práticas utilizadas para a execução dessas atividades; e
IVdisponibilizar as informações do inciso III em veículos de fácil acesso, preferencialmente em seus sítios eletrônicos.
Art. 21.
s agentes públicos de tratamento de dados da administração pública direta e indireta podem efetuar o uso compartilhado de dados pessoais com outros órgãos e entidades públicas para atender a finalidades específicas de execução de políticas públicas, no âmbito de suas atribuições legais, observados os princípios de proteção de dados pessoais elencados no art. 6º da Lei federal nº 13.709, de 2018, e no art. 3º deste Decreto.
Art. 22.
É vedado aos agentes públicos de tratamento de dados da administração pública direta e indireta transferir a entidades privadas dados pessoais constantes de bases de dados a que tenham acesso, exceto:
Iem casos de execução descentralizada de atividade pública que exija a transferência, exclusivamente para esse fim específico e determinado, observado o disposto na Lei federal nº 12.527, de 2011;
IInos casos em que os dados forem acessíveis publicamente, observadas as disposições da Lei federal nº 13.709, de 2018;
IIIquando houver previsão legal ou a transferência for respaldada, por meio de cláusula específica, em contratos, convênios ou instrumentos congêneres, cuja celebração deverá ser informada pelo respectivo encarregado pelo tratamento de dados pessoais à ANPD;e
IVna hipótese de a transferência dos dados objetivar exclusivamente a prevenção de fraudes e irregularidades ou proteger e resguardar a segurança e a integridade do titular dos dados, desde que esteja vedado o tratamento para outras finalidades.
§ 1ºA comunicação (ou o uso compartilhado) de dados pessoais por pessoa jurídica de direito público a pessoa jurídica de direito privado será informada à ANPD e dependerá de consentimento do titular, exceto:
Inas hipóteses de dispensa de consentimento previstas na Lei federal nº 13.709, de 2018;
IInos casos de uso compartilhado de dados, em que será dada publicidade nos termos do inciso I do caput do art. 23 da Lei federal nº 13.709, de 2018, e do art. 20, inciso III, alíneas “a” a “c”, deste Decreto;e
IIInas exceções constantes dos incisos I ao IV do caput deste artigo.
§ 2ºEm quaisquer das hipóteses previstas neste artigo:
Ia transferência de dados dependerá de autorização específica conferida pelos agentes públicos estaduais de tratamento de dados estadual à entidade privada;
IIas entidades privadas deverão assegurar que não haverá comprometimento do nível de proteção dos dados garantido pelos agentes públicos de tratamento de dados estadual;e
IIIa comunicação dos dados pessoais a entidades privadas e o uso compartilhado entre elas e os agentes públicos estaduais de tratamento de dados estaduais, quando for necessário o consentimento do titular, poderão ocorrer somente nos termos e para as finalidades indicadas no ato do consentimento.
Art. 23.
s agentes públicos de tratamento de dados da administração pública direta e indireta do Poder Executivo deverão:
Idar publicidade às informações relativas ao tratamento de dados em veículos de fácil acesso, preferencialmente nas páginas dos órgãos e das entidades na internet, e no Portal da Transparência em seção específica;
IIatender às exigências que vierem a ser estabelecidas pela ANPD, nos termos do § 1º do art. 23 e do parágrafo único do art. 27 da Lei federal nº 13.709, de 2018;e
IIImanter dados em formato interoperável e estruturado para o uso compartilhado de dados para a execução de políticas públicas, a prestação de serviços públicos, a descentralização da atividade pública, a disseminação das informações e o acesso a elas pelo público em geral.

CAPÍTULO V

DAS DISPOSIÇÕES FINAIS

Art. 24.
As indicações dos encarregados pelo tratamento de dados pessoais pelos órgãos e pelas entidades da administração pública estadual, realizadas nos termos da Resolução nº 1, de 22 de abril de 2021, do Comitê Estadual de Tecnologia da Informação – CETIC, permanecerão válidas até que sejam aperfeiçoados os seus requisitos por meio de orientação do CEPD ou pelo estabelecimento de nova regulamentação.
Art. 25.
Este Decreto entra em vigor na data de sua publicação.

Goiânia, 6 de junho de 2022; 134º da República.

RONALDO CAIADO

Governador do Estado

Remissões do artigo

Nenhuma remissão cadastrada.