O Lei Gramm-Leach-Bliley A Lei GLBA (ou mais especificamente a Lei de Modernização dos Serviços Financeiros) obriga as instituições financeiras a proteger e a fornecer transparência em relação às informações pessoais não públicas (NPI).


Esses dados podem incluir registros bancários e fiscais, histórico de endereços, relatórios de crédito, transações de ações, investimentos e muito, muito mais — até mesmo metadados (dados que descrevem outros dados e seus relacionamentos). A GLBA também define o quê As partes estão sujeitas à governança., bem como quais tipos de transações constituem uso e acesso a dados.


Antes da era da informação digital (a invenção dos computadores mainframe, em meados da década de 1960) e após a Grande Depressão dos EUA (início da década de 1930), a Lei de Sociedades de Participação Bancária (Bank Holding Company Act - BHCA) e a Lei Glass-Steagall (Glass-Steagall Act - GSA) buscavam prevenir outro colapso econômico nacional, estabelecendo limites para certos tipos de instituições financeiras. No entanto, a crise das associações de poupança e empréstimo na década de 1980 pareceu ressaltar a necessidade de revisões que refletissem as mudanças nos princípios e tecnologias financeiras modernas. Nesse momento, o Congresso começou a investigar uma alternativa para a BHCA e a GSA.


Em 1999, a GLBA foi promulgada, revogando a GSA e ajudando a modernizar as regulamentações do setor financeiro dos EUA. A lei de modernização de 1999 aprimorou as políticas e proteções relativas às informações pessoais.


Existem três disposições principais na lei de 1999 relacionadas à privacidade e à proteção de dados:

  • A Regra de Privacidade Financeira exige que as instituições financeiras divulguem suas políticas e práticas de privacidade aos clientes e permitam a opção de exclusão.
  • A Regra de Salvaguardas: as instituições financeiras devem proteger os dados dos clientes contra acesso, uso ou divulgação não autorizados.
  • A Regra da Não Obtenção de Dados Pessoais: as instituições financeiras e seus agentes não devem obter dados de clientes por meios falsos ou fraudulentos.


Em 2021, a GLBA entrou em vigor a primeira grande revisão com a atualização da Regra de Salvaguardas da FTC (em vigor a partir de 9 de junho de 2023). Essa revisão fornece um guia completo sobre o que fazer e o que não fazer em relação à conformidade com a GLBA, incluindo segurança, confidencialidade e integridade de dados financeiros, com base nos riscos e ameaças enfrentados pelo seu negócio.


Assim como outros padrões de governança do setor, os requisitos da GLBA consistem em diversos domínios específicos para processos e implementação de segurança de dados, como controle de acesso, destruição, gerenciamento de incidentes, pessoal e documentação. A conformidade com essas diretrizes envolve a definição de um plano de gerenciamento de segurança da informação para sua organização, a determinação de questões como tolerância ao risco, a realização de revisões periódicas, a construção de infraestrutura segura e a implementação de controles internos para identificar, classificar e proteger informações do cliente.

Compartilhar