TDC Future 2021 - Privacy After Design

Douglas Siviotti
Douglas SiviottiArteSoftware
Privacy After Design
Como tratar meu sistema legado?
DOUGLAS SIVIOTTI
TDC Future, 2 de Dezembro de 2021
Sobre
DOUGLAS SIVIOTTI
Analista de sistemas com especialização em
engenharia de software pela Universidade Federal
do Rio Grande do Sul, cursando especialização em
Proteção e Uso de Dados pela PUC-MG.
Atua com desenvolvimento há mais de 20 anos e é
arquiteto e software do SERPRO desde 2005. Nos
últimos anos atua especialmente com arquitetura,
qualidade de software, segurança e proteção de
dados (LGPD), sendo um dos criadores do "guia de
desenvolvimento confiável" do SERPRO.
Autor do blog ArteSoftware.com.br
Público Alvo:
Desenvolvedores, Profissionais de TI e
pessoas interessadas no tema LGPD
Assunto:
Adequação de Sistemas Legados
Organização: 39 Slides (~30min) em 6 partes:
Introdução
1. Papel frente a LGPD
2. Definição de Tratamentos
3. Definição de Pendências
4. Registro de Atividades
5. Daqui pra frente
A maioria dos sistemas foi pensado e
desenvolvido antes da LGPD e seu
design não seguiu as melhores
práticas de privacidade e proteção
de dados durante a concepção e a
construção
INTRODUÇÃO
O Legado
Escopo da Apresentação
Produtos e Soluções Legadas
1 2
Escopo da Apresentação
Ações Possíveis na Organização
1
Escopo da Apresentação
5 Pontos Chave “After Design”
0 . Capacitar as pessoas envolvidas na adequação
1. Definir o papel em relação ao tratamento de dados pessoais
2. Definir e mapear o tratamento de dados pessoais
3. Definir o que precisa ser feito e/ou adequado na solução
4. Implementar o registro de atividades de tratamento
5. Incorporar Privacy by Design daqui pra frente
Escopo da Apresentação
Capacitação e 5 Pontos Chave
Papel Tratamento Pendências Registro Futuro
Capacitação
(premissa)
Experiência: PPD é um
Assunto Independente
Jurídico
Compliance
Governança
de Dados
Segurança
Ouvidoria
Atendimento
PPD
Privacidade
e Proteção
de Dados
A organização deve ter clareza se
seu papel é de operador,
operador,
controlador
controlador ou
ou co-controlador
co-controlador em
relação a um ou mais tratamentos
de dados pessoais realizados no
sistema legado
Ponto Chave 1
Papel frente LGPD
Importância do Papel
Definição de Responsabilidades
Papel Controlador
Operador
Responsabilidades
(do controlador)
Responsabilidades
(do operador)
Operador e Controlador
Definição e Conceito
Coleta
Processamento
Retenção
Operador
Controlador
Ambientes
de Nuvem
Decisões
Bancos
de Dados
Bancos
de Dados
- Toma decisões
- Define a finalidade
- Define a base legal
- Define meios essenciais
- Define os dados pessoais
- Define retenção e exclusão
- Define compartilhamento
- É um papel opcional
- Não precisa de contrato formal
- Mantém registros de tratamentos (art. 37)
- Realiza tratamento sob instruções
- Pode ser responsabilizado
- Define meios não essenciais
(tecnologia, ferramentas, linguagens, seg. etc)
Log
Existe algum outro ator
envolvido no tratamento?
Você é o
controlador
Não
Você foi nomeado controlador
baseado em algum ato legal?
(Competência legal explícita)
Você é o
controlador
Sim
Não
Não
O tratamento é necessário a
fim de realizar uma tarefa para
a qual você é responsável?
(competência legal implícita)
Você é o
controlador
Sim
Não
Você decide:
- a finalidade para as quais os dados serão tratados?
- quais os dados pessoais devem ser coletados e tratados?
- quais categorias de indivíduos os dados irão se referir?
- se os dados tratados devem ser divulgados e a quem?
- por quanto tempo os dados pessoais serão armazenados?
Você é o
controlador
Sim
Não
Você é o
operador
Não, eu realizo o tratamento em nome de
outro ator de acordo com suas instruções
Eu tomo decisões sobre meios de tratamento
não essenciais (sistemas de TI ou outros meios
técnicos a serem isados para o tratamento ou
detalhes de medidas de segurança com base nos
objetivos gerais de segurança definidos por outro ator)
Não, eu realizo o tratamento em nome
de outro ator e exclusivamente de
acordo com suas instruções. Eu não
tomo por minha conta nenhuma decisão
relativa a finalidades e meios de trat.
Não
Não
Sei
Não sei quem
define finalidades
ou meios de
tratamento
Eu sou o controlador? (Critérios do GDPR)
https://edpb.europa.eu/sites/edpb/files/consultation/edpb_guidelines_202007_controllerprocessor_en.pdf
https://edpb.europa.eu/
Controlador Conjunto
Co-controlador
Coleta
Co-Controlador Co-Controlador
- Tomam decisões conjuntas
- Definem a finalidade
- Definem a base legal
- Definem meios essenciais
- Definem os dados pessoais
- Definem retenção e exclusão
- Definem compartilhamento
Operador
Controlador Conjunto
Como Identificar?
PN
Processo de Negócio Tratamento (s)
Compartilhamento
Tomada de decisões conjunta
sobre o processo de negócio
Controlador Conjunto
Exemplo
PN
Processo de Negócio Tratamento (s)
Compartilhamento
(Terceiros)
Parceria para a Netshoes vender produtos no
marketplace da Magazine Luiza rodando na Amazon
Controlador
Independente
Controlador
Independente
Controladores
Conjuntos
Operador
Lei 13.709, “Art. 1. Esta lei dispõe
sobre o tratamento de dados
pessoais”
LGPD => Tratamento
Tratamento => Processo de Negócio
Ponto Chave 2
O Tratamento
Responsabilidades
Quem Mapeia o Tratamento?
Papel Tratamento
(Data Mapping)
Controlador
Operador
Finalidade Base Legal
Compartilhamentos
Dados
Semânticos
Titular
Dados
Físicos
Banco de
Dados
Medidas
Técnicas
Backup
Segurança
Tratamento de Dados Pessoais
Definição e Conceito
“toda operação realizada com dados
pessoais, como as que se referem a
coleta, produção, recepção,
classificação, utilização, acesso,
reprodução, transmissão, distribuição,
processamento, arquivamento,
armazenamento, eliminação,
avaliação ou controle da informação,
modificação, comunicação,
transferência, difusão ou extração”
[LGPD: 20 Operações]
Coleta
Processamento
Eliminação
Anonimização
Envio
Retenção
O Tratamento
Esquema Geral
Operador
Controlador
T
Tratamento de
Dado Pessoal
Agentes de
Tratamento
Dado
Pessoal
Titular
Base Legal
Finalidade
Realiza
F
o
r
n
e
c
e
Registro de
Tratamentos
Efetua
Processo de Negócio
Origem do Tratamento
PN
Processo de Negócio Tratamento (s)
●
O processo de negócio é o que a organização faz como atividade
●
Uma organização costuma ter vários processos de negócio
●
Os processos de negócio podem tratar dados pessoais ou não
●
Processo de Negócio Exemplo: Venda de produtos online
Data Mapping
Mapeamento dos Tratamentos
Data
Mapping
PN
Processo
de Negócio
PN
RAT
(Manifesto)
Metadados
Campo A
Campo B
Campo C
Campo D
Campo X
Campo Y
Campo Z
Metadados
Campo A
Campo Y
Campo X
Metadados
Campo X
Campo Y
Campo Z
Finalidade
Base Legal
Finalidade
Base Legal
Compartilhamentos
Finalidade
Base Legal
1
2
3
Exemplo de Tratamentos
O Marketplace
O Marketplace
●
Site de vendas online
●
Vários produtos
●
Vários fornecedores
●
Realiza entregas
●
Registra preferências
●
Sugere produtos
Granularidade
O Grande “Problema”
PN
Quantos tratamentos de dados pessoais
existem em um único processo de negócio?
Granularidade didática do marketplace:
3 Tratamentos de dados pessoais
1) Vender e entregar produtos
2) Salvar preferências do usuário
3) Recomendar produtos 1
2
3
Processo de negócio:
Vender produtos online
Data
Mapping
Tratamento 1
Vender e Entregar Produtos
Base Legal
Finalidade
Identificar o cliente, oferecer interface de seleção de produtos e
entregar os produtos escolhidos no endereço indicado.
“Execução de Contrato”
Artigo 7, V - quando necessário para a execução de contrato
ou de procedimentos preliminares relacionados a contrato do
qual seja parte o titular, a pedido do titular dos dados;
O cliente se identifica, efetua um pedido com um ou vários itens (produtos) e
informa um endereço de entrega. Também pode usar endereços salvos
anteriormente na plataforma. O produto será entregue por uma transportadora
contratada pela empresa do marketplace.
1
Tratamento 2
Salvar Preferências do Usuário
Base Legal
Finalidade
Armazenar dados de utilização e preferências do usuário para
melhorar a usabilidade do site
“Consentimento”
Artigo 7, I - mediante o fornecimento de consentimento pelo titular
O site do marketplace utiliza “cookies” para salvar escolhas e preferências do
usuário. Dessa forma, a usabilidade do site torna-se muito melhor além de
permitir que o usuário não precisa informar vários dados repetitivos toda vez
que efetuar uma compra.
2
Tratamento 3
Recomendação de Produtos
Base Legal
Finalidade
Recomendar produtos durante uma compra a partir de dados
de outras compras já efetuadas.
“Legítimo Interesse”
Artigo 7, IX - quando necessário para atender aos interesses legítimos
do controlador ou de terceiro, exceto no caso de prevalecerem direitos e
liberdades fundamentais do titular que exijam a proteção dos dados p...;
O site realiza milhões de vendas e por isso é capaz de “perceber” que alguns
produtos costumam ser comprados junto com outros. É possível ainda fazer
análise por cidade, bairro, idade entre outras características dos compradores.
Dessa forma, o site é capaz de dar boas dicas de compras aos usuários.
3
Após mapear e entender os
tratamentos de dados pessoais é
possível determinar o que deve ser
feito no sistema para que ele esteja
adequado à LGPD
Ponto Chave 3
Pendências
Mapear Ações Pendentes
GAP de Adequação
Papel Tratamento Pendências
Pendências Típicas
Em Sistemas e Organizações
●
Pessoal: Capacitação e indicação de encarregado e/ou equipe especializada
●
Canal de comunicação do titular (requerimento de direitos)
●
Mapeamento de tratamentos: Data Mapping
●
Mapeamento do ciclo de vida do dado pessoal
●
Esquema de resposta aos direitos do titular
●
Registro de atividades (artigo 37) [ponto chave 4]
●
Anonimização, pseudonimização, criptografia etc
●
Processo de desenvolvimento com privacy by design
●
Avisos / políticas de privacidade, termos de uso
Finalidade
Base Legal
Conjunto de Dados
Compartilhamentos
Medidas Técnicas
Contratos
etc
Praticamente nenhum sistema tem
um log ou recurso capaz de atender
ao artigo 37 e responder quando um
certo tratamento ocorreu para um
certo titular
Ponto Chave 4
Registro
Registro das Atividades
Pendência Muito Comum
Papel Tratamento Pendências Registro
Manifesto x Ocorrência
Declarado x Realizado
Registro de Ocorrências
dos Tratamentos para Cada Titular
Titular A
Titular B
Manifesto
dos
Tratamentos
(RAT)
Data
Mapping
O Registro de Tratamento
Manifesto + Ocorrência
Cliente A
Ocorrência
Data/Hora
Titular
Tratamento
Metadados
(Campos)
Dados Pessoais Registro
(Log)
Manifesto
(RAT)
Data
Mapping
Pontos de Log
Onde Colocar os Gatilhos?
Cada tratamento descrito no RAT deve gerar um ponto de log na aplicação
Os tratamentos costumam estar associados às transações de negócio
Camada 1
Visão
Camada 2
Controle
Camada 3
Persistência
Usuário
Banco de
Dados
Transação ou Caso de Uso 1
Transação ou Caso de Uso 2
Transação ou Caso de Uso 3
Pontos de Log
na aplicação
Após tratar privacidade e proteção
de dados em um sistema é
necessário prever esta disciplina
para as próximas etapas evolutivas
e para a própria organização
Ponto Chave 5
Incorporando
Ações Futuras
Incorporando PPD
Futuro
Capacitação
Pessoas
Processo
Consulte o Dentista
Escove os dentes você mesmo
●
PPD é um assunto da organização e não pode ser totalmente terceirizado
●
Operação pode ser terceirizada, controladoria não (definições)
●
Especialistas ajudam, mas a maior parte do trabalho é interno
●
TI, jurídico, segurança, governança dão apoio
●
A gestão de negócio/produto é responsável
Contatos
DOUGLAS SIVIOTTI
/douglas-siviotti
douglas.siviotti@gmail.com
facebook.com/
artesoftware.com.br
artesoftware.com.br
instagram.com/
artesoftware
1 de 38

Recomendados

LGPD Lei Geral de Proteção de Dados Pessoais por
LGPD Lei Geral de Proteção de Dados PessoaisLGPD Lei Geral de Proteção de Dados Pessoais
LGPD Lei Geral de Proteção de Dados PessoaisDouglas Siviotti
5.6K visualizações43 slides
Lei Geral de Proteção de Dados (LGPD) por
Lei Geral de Proteção de Dados (LGPD) Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD) Ed Oliveira
2.5K visualizações32 slides
TDC Connections 2021 Artigo 37 da LGPD por
TDC Connections 2021 Artigo 37 da LGPDTDC Connections 2021 Artigo 37 da LGPD
TDC Connections 2021 Artigo 37 da LGPDDouglas Siviotti
116 visualizações44 slides
tdc-recife-2020-lgpd-para-desenvolvedores por
tdc-recife-2020-lgpd-para-desenvolvedorestdc-recife-2020-lgpd-para-desenvolvedores
tdc-recife-2020-lgpd-para-desenvolvedoresDouglas Siviotti
126 visualizações36 slides
Dicas básicas sobre LGPD - Lei Geral de Proteção de Dados Pessoais por
Dicas básicas sobre LGPD - Lei Geral de Proteção de Dados PessoaisDicas básicas sobre LGPD - Lei Geral de Proteção de Dados Pessoais
Dicas básicas sobre LGPD - Lei Geral de Proteção de Dados PessoaisRosalia Ometto
387 visualizações31 slides
A importância da Segurança da Informação e os impactos da LGPD por
A importância da Segurança da Informação e os impactos da LGPDA importância da Segurança da Informação e os impactos da LGPD
A importância da Segurança da Informação e os impactos da LGPDEliézer Zarpelão
937 visualizações53 slides

Mais conteúdo relacionado

Mais procurados

LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO por
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOLGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOWellington Monaco
1.2K visualizações25 slides
Lgpd abordagem por
Lgpd abordagemLgpd abordagem
Lgpd abordagemVICENZI SANTIAGO ASSESSORIA EMPRESARIAL
163 visualizações12 slides
Harvard Business Review - LGPD por
Harvard Business Review - LGPDHarvard Business Review - LGPD
Harvard Business Review - LGPDThiago Santiago
296 visualizações22 slides
Workshop (LGPD) por
Workshop (LGPD)Workshop (LGPD)
Workshop (LGPD)Marcos Aurelio Paixao
233 visualizações32 slides
Guia de Conformidade - LGPD por
Guia de Conformidade - LGPDGuia de Conformidade - LGPD
Guia de Conformidade - LGPDEzequiel Brito
569 visualizações14 slides
LGPD - Lei Geral de Protecao de Dados Pessoais por
LGPD - Lei Geral de Protecao de Dados PessoaisLGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados PessoaisEliézer Zarpelão
976 visualizações34 slides

Mais procurados(20)

LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO por Wellington Monaco
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOLGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
Wellington Monaco1.2K visualizações
Harvard Business Review - LGPD por Thiago Santiago
Harvard Business Review - LGPDHarvard Business Review - LGPD
Harvard Business Review - LGPD
Thiago Santiago296 visualizações
Guia de Conformidade - LGPD por Ezequiel Brito
Guia de Conformidade - LGPDGuia de Conformidade - LGPD
Guia de Conformidade - LGPD
Ezequiel Brito569 visualizações
LGPD - Lei Geral de Protecao de Dados Pessoais por Eliézer Zarpelão
LGPD - Lei Geral de Protecao de Dados PessoaisLGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados Pessoais
Eliézer Zarpelão976 visualizações
Artesoftware Explicando LGPD por Douglas Siviotti
Artesoftware Explicando LGPDArtesoftware Explicando LGPD
Artesoftware Explicando LGPD
Douglas Siviotti674 visualizações
LGPD e Segurança da Informação por RicardoCrdobaBaptist
LGPD e Segurança da InformaçãoLGPD e Segurança da Informação
LGPD e Segurança da Informação
RicardoCrdobaBaptist270 visualizações
Proderj lgpd f nery 24jun2019 por Fernando Nery
Proderj lgpd f nery 24jun2019Proderj lgpd f nery 24jun2019
Proderj lgpd f nery 24jun2019
Fernando Nery761 visualizações
Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ... por André Ribeiro
Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...
Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...
André Ribeiro222 visualizações
Tdc 2021-innovation-lgpd-dados-pessoais por Douglas Siviotti
Tdc 2021-innovation-lgpd-dados-pessoaisTdc 2021-innovation-lgpd-dados-pessoais
Tdc 2021-innovation-lgpd-dados-pessoais
Douglas Siviotti149 visualizações
Arquitetando seus dados na prática para a LGPD - Alessandra Martins por iMasters
Arquitetando seus dados na prática para a LGPD - Alessandra MartinsArquitetando seus dados na prática para a LGPD - Alessandra Martins
Arquitetando seus dados na prática para a LGPD - Alessandra Martins
iMasters3.3K visualizações
LGPD | PRINCIPAIS DEFINIÇÕES por Wellington Monaco
LGPD | PRINCIPAIS DEFINIÇÕESLGPD | PRINCIPAIS DEFINIÇÕES
LGPD | PRINCIPAIS DEFINIÇÕES
Wellington Monaco194 visualizações
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE... por Wellington Monaco
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
Wellington Monaco349 visualizações
LGPD na Prática para Mobile Apps por Octavio Braga
LGPD na Prática para Mobile AppsLGPD na Prática para Mobile Apps
LGPD na Prática para Mobile Apps
Octavio Braga126 visualizações
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO... por Wellington Monaco
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO...LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO...
Wellington Monaco352 visualizações
Festival 2019 - A LGPD e seu impacto na captação por ABCR
Festival 2019 - A LGPD e seu impacto na captaçãoFestival 2019 - A LGPD e seu impacto na captação
Festival 2019 - A LGPD e seu impacto na captação
ABCR690 visualizações
LGPD | CICLO DE PALESTRAS por Wellington Monaco
LGPD | CICLO DE PALESTRASLGPD | CICLO DE PALESTRAS
LGPD | CICLO DE PALESTRAS
Wellington Monaco307 visualizações
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE... por Wellington Monaco
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
Wellington Monaco752 visualizações

Similar a TDC Future 2021 - Privacy After Design

TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do... por
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...Debora Modesto
100 visualizações44 slides
TDC 2020 Porto Alegre - Data Protection Full Stack por
TDC 2020 Porto Alegre - Data Protection Full StackTDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full StackDebora Modesto
75 visualizações36 slides
Tdc 2020-poa-data-protection-full-stack por
Tdc 2020-poa-data-protection-full-stackTdc 2020-poa-data-protection-full-stack
Tdc 2020-poa-data-protection-full-stackDouglas Siviotti
96 visualizações36 slides
TDC Recife 2020 - LGPD para Desenvolvedores por
TDC Recife 2020 - LGPD para DesenvolvedoresTDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para DesenvolvedoresDebora Modesto
91 visualizações36 slides
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresa por
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresaO que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresaGraziela Brandão
289 visualizações24 slides
Você está preparado para o GDPR? por
Você está preparado para o GDPR?Você está preparado para o GDPR?
Você está preparado para o GDPR?Centus Consultoria
191 visualizações43 slides

Similar a TDC Future 2021 - Privacy After Design(20)

TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do... por Debora Modesto
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
Debora Modesto100 visualizações
TDC 2020 Porto Alegre - Data Protection Full Stack por Debora Modesto
TDC 2020 Porto Alegre - Data Protection Full StackTDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full Stack
Debora Modesto75 visualizações
Tdc 2020-poa-data-protection-full-stack por Douglas Siviotti
Tdc 2020-poa-data-protection-full-stackTdc 2020-poa-data-protection-full-stack
Tdc 2020-poa-data-protection-full-stack
Douglas Siviotti96 visualizações
TDC Recife 2020 - LGPD para Desenvolvedores por Debora Modesto
TDC Recife 2020 - LGPD para DesenvolvedoresTDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para Desenvolvedores
Debora Modesto91 visualizações
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresa por Graziela Brandão
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresaO que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
Graziela Brandão289 visualizações
Você está preparado para o GDPR? por Centus Consultoria
Você está preparado para o GDPR?Você está preparado para o GDPR?
Você está preparado para o GDPR?
Centus Consultoria191 visualizações
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat... por ssuser4cf889
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
ssuser4cf8894 visualizações
Como o SERPRO Atende os Direitos dos Titulares por Douglas Siviotti
Como o SERPRO Atende os Direitos dos TitularesComo o SERPRO Atende os Direitos dos Titulares
Como o SERPRO Atende os Direitos dos Titulares
Douglas Siviotti189 visualizações
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ... por Hugo Seabra
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
Hugo Seabra321 visualizações
TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover... por tdc-globalcode
TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...
TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...
tdc-globalcode217 visualizações
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ... por Wellington Monaco
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO ...LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
Wellington Monaco613 visualizações
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx por PauloFilho489457
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docxApresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
PauloFilho48945733 visualizações
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D... por Wellington Monaco
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
Wellington Monaco2.5K visualizações
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ... por Wellington Monaco
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
Wellington Monaco1.1K visualizações
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins? por WordCamp Floripa
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
WordCamp Floripa160 visualizações
Jornada IBM rumo à GDPR.pptx por Cristian129328
Jornada IBM rumo à GDPR.pptxJornada IBM rumo à GDPR.pptx
Jornada IBM rumo à GDPR.pptx
Cristian1293283 visualizações
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ... por IPAI Instituto Auditoria Interna
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...
IPAI Instituto Auditoria Interna153 visualizações
EXIN Privacy, Data e Protection.pdf por ssusera7d631
EXIN Privacy, Data e Protection.pdfEXIN Privacy, Data e Protection.pdf
EXIN Privacy, Data e Protection.pdf
ssusera7d63110 visualizações

Mais de Douglas Siviotti

tdc-2023-bh-ciclomatica-ou-cognitiva.pdf por
tdc-2023-bh-ciclomatica-ou-cognitiva.pdftdc-2023-bh-ciclomatica-ou-cognitiva.pdf
tdc-2023-bh-ciclomatica-ou-cognitiva.pdfDouglas Siviotti
8 visualizações46 slides
tdc-2022-poa-quem-tem-medo-low-code.pdf por
tdc-2022-poa-quem-tem-medo-low-code.pdftdc-2022-poa-quem-tem-medo-low-code.pdf
tdc-2022-poa-quem-tem-medo-low-code.pdfDouglas Siviotti
79 visualizações29 slides
tdc-2022-poa-lgpd-metaverso.pdf por
tdc-2022-poa-lgpd-metaverso.pdftdc-2022-poa-lgpd-metaverso.pdf
tdc-2022-poa-lgpd-metaverso.pdfDouglas Siviotti
18 visualizações32 slides
TDC Connections 2021 Clausula de Guarda por
TDC Connections 2021 Clausula de GuardaTDC Connections 2021 Clausula de Guarda
TDC Connections 2021 Clausula de GuardaDouglas Siviotti
178 visualizações46 slides
tdc-2020-poa-pedra-tesoura-papel por
tdc-2020-poa-pedra-tesoura-papeltdc-2020-poa-pedra-tesoura-papel
tdc-2020-poa-pedra-tesoura-papelDouglas Siviotti
115 visualizações41 slides
tdc-recife-2020-complexidade-cognitiva por
tdc-recife-2020-complexidade-cognitivatdc-recife-2020-complexidade-cognitiva
tdc-recife-2020-complexidade-cognitivaDouglas Siviotti
323 visualizações37 slides

Mais de Douglas Siviotti(14)

tdc-2023-bh-ciclomatica-ou-cognitiva.pdf por Douglas Siviotti
tdc-2023-bh-ciclomatica-ou-cognitiva.pdftdc-2023-bh-ciclomatica-ou-cognitiva.pdf
tdc-2023-bh-ciclomatica-ou-cognitiva.pdf
Douglas Siviotti8 visualizações
tdc-2022-poa-quem-tem-medo-low-code.pdf por Douglas Siviotti
tdc-2022-poa-quem-tem-medo-low-code.pdftdc-2022-poa-quem-tem-medo-low-code.pdf
tdc-2022-poa-quem-tem-medo-low-code.pdf
Douglas Siviotti79 visualizações
tdc-2022-poa-lgpd-metaverso.pdf por Douglas Siviotti
tdc-2022-poa-lgpd-metaverso.pdftdc-2022-poa-lgpd-metaverso.pdf
tdc-2022-poa-lgpd-metaverso.pdf
Douglas Siviotti18 visualizações
TDC Connections 2021 Clausula de Guarda por Douglas Siviotti
TDC Connections 2021 Clausula de GuardaTDC Connections 2021 Clausula de Guarda
TDC Connections 2021 Clausula de Guarda
Douglas Siviotti178 visualizações
tdc-2020-poa-pedra-tesoura-papel por Douglas Siviotti
tdc-2020-poa-pedra-tesoura-papeltdc-2020-poa-pedra-tesoura-papel
tdc-2020-poa-pedra-tesoura-papel
Douglas Siviotti115 visualizações
tdc-recife-2020-complexidade-cognitiva por Douglas Siviotti
tdc-recife-2020-complexidade-cognitivatdc-recife-2020-complexidade-cognitiva
tdc-recife-2020-complexidade-cognitiva
Douglas Siviotti323 visualizações
Privacidade By Design no Ciclo de Vida do Produto por Douglas Siviotti
Privacidade By Design no Ciclo de Vida do ProdutoPrivacidade By Design no Ciclo de Vida do Produto
Privacidade By Design no Ciclo de Vida do Produto
Douglas Siviotti266 visualizações
clean code por Douglas Siviotti
clean codeclean code
clean code
Douglas Siviotti1.1K visualizações
Privacidade By Design por Douglas Siviotti
Privacidade By DesignPrivacidade By Design
Privacidade By Design
Douglas Siviotti775 visualizações
Clean Code na Prática por Douglas Siviotti
Clean Code na PráticaClean Code na Prática
Clean Code na Prática
Douglas Siviotti1K visualizações
Complexidade Cognitiva por Douglas Siviotti
Complexidade CognitivaComplexidade Cognitiva
Complexidade Cognitiva
Douglas Siviotti3.6K visualizações
Negócio Escrito em Código por Douglas Siviotti
Negócio Escrito em CódigoNegócio Escrito em Código
Negócio Escrito em Código
Douglas Siviotti168 visualizações
Dívida Técnica por Douglas Siviotti
Dívida TécnicaDívida Técnica
Dívida Técnica
Douglas Siviotti2.7K visualizações
Complexidade Ciclomática por Douglas Siviotti
Complexidade CiclomáticaComplexidade Ciclomática
Complexidade Ciclomática
Douglas Siviotti5.1K visualizações

TDC Future 2021 - Privacy After Design

  • 1. Privacy After Design Como tratar meu sistema legado? DOUGLAS SIVIOTTI TDC Future, 2 de Dezembro de 2021
  • 2. Sobre DOUGLAS SIVIOTTI Analista de sistemas com especialização em engenharia de software pela Universidade Federal do Rio Grande do Sul, cursando especialização em Proteção e Uso de Dados pela PUC-MG. Atua com desenvolvimento há mais de 20 anos e é arquiteto e software do SERPRO desde 2005. Nos últimos anos atua especialmente com arquitetura, qualidade de software, segurança e proteção de dados (LGPD), sendo um dos criadores do "guia de desenvolvimento confiável" do SERPRO. Autor do blog ArteSoftware.com.br Público Alvo: Desenvolvedores, Profissionais de TI e pessoas interessadas no tema LGPD Assunto: Adequação de Sistemas Legados Organização: 39 Slides (~30min) em 6 partes: Introdução 1. Papel frente a LGPD 2. Definição de Tratamentos 3. Definição de Pendências 4. Registro de Atividades 5. Daqui pra frente
  • 3. A maioria dos sistemas foi pensado e desenvolvido antes da LGPD e seu design não seguiu as melhores práticas de privacidade e proteção de dados durante a concepção e a construção INTRODUÇÃO O Legado
  • 4. Escopo da Apresentação Produtos e Soluções Legadas 1 2
  • 5. Escopo da Apresentação Ações Possíveis na Organização 1
  • 6. Escopo da Apresentação 5 Pontos Chave “After Design” 0 . Capacitar as pessoas envolvidas na adequação 1. Definir o papel em relação ao tratamento de dados pessoais 2. Definir e mapear o tratamento de dados pessoais 3. Definir o que precisa ser feito e/ou adequado na solução 4. Implementar o registro de atividades de tratamento 5. Incorporar Privacy by Design daqui pra frente
  • 7. Escopo da Apresentação Capacitação e 5 Pontos Chave Papel Tratamento Pendências Registro Futuro Capacitação (premissa)
  • 8. Experiência: PPD é um Assunto Independente Jurídico Compliance Governança de Dados Segurança Ouvidoria Atendimento PPD Privacidade e Proteção de Dados
  • 9. A organização deve ter clareza se seu papel é de operador, operador, controlador controlador ou ou co-controlador co-controlador em relação a um ou mais tratamentos de dados pessoais realizados no sistema legado Ponto Chave 1 Papel frente LGPD
  • 10. Importância do Papel Definição de Responsabilidades Papel Controlador Operador Responsabilidades (do controlador) Responsabilidades (do operador)
  • 11. Operador e Controlador Definição e Conceito Coleta Processamento Retenção Operador Controlador Ambientes de Nuvem Decisões Bancos de Dados Bancos de Dados - Toma decisões - Define a finalidade - Define a base legal - Define meios essenciais - Define os dados pessoais - Define retenção e exclusão - Define compartilhamento - É um papel opcional - Não precisa de contrato formal - Mantém registros de tratamentos (art. 37) - Realiza tratamento sob instruções - Pode ser responsabilizado - Define meios não essenciais (tecnologia, ferramentas, linguagens, seg. etc) Log
  • 12. Existe algum outro ator envolvido no tratamento? Você é o controlador Não Você foi nomeado controlador baseado em algum ato legal? (Competência legal explícita) Você é o controlador Sim Não Não O tratamento é necessário a fim de realizar uma tarefa para a qual você é responsável? (competência legal implícita) Você é o controlador Sim Não Você decide: - a finalidade para as quais os dados serão tratados? - quais os dados pessoais devem ser coletados e tratados? - quais categorias de indivíduos os dados irão se referir? - se os dados tratados devem ser divulgados e a quem? - por quanto tempo os dados pessoais serão armazenados? Você é o controlador Sim Não Você é o operador Não, eu realizo o tratamento em nome de outro ator de acordo com suas instruções Eu tomo decisões sobre meios de tratamento não essenciais (sistemas de TI ou outros meios técnicos a serem isados para o tratamento ou detalhes de medidas de segurança com base nos objetivos gerais de segurança definidos por outro ator) Não, eu realizo o tratamento em nome de outro ator e exclusivamente de acordo com suas instruções. Eu não tomo por minha conta nenhuma decisão relativa a finalidades e meios de trat. Não Não Sei Não sei quem define finalidades ou meios de tratamento Eu sou o controlador? (Critérios do GDPR) https://edpb.europa.eu/sites/edpb/files/consultation/edpb_guidelines_202007_controllerprocessor_en.pdf https://edpb.europa.eu/
  • 13. Controlador Conjunto Co-controlador Coleta Co-Controlador Co-Controlador - Tomam decisões conjuntas - Definem a finalidade - Definem a base legal - Definem meios essenciais - Definem os dados pessoais - Definem retenção e exclusão - Definem compartilhamento Operador
  • 14. Controlador Conjunto Como Identificar? PN Processo de Negócio Tratamento (s) Compartilhamento Tomada de decisões conjunta sobre o processo de negócio
  • 15. Controlador Conjunto Exemplo PN Processo de Negócio Tratamento (s) Compartilhamento (Terceiros) Parceria para a Netshoes vender produtos no marketplace da Magazine Luiza rodando na Amazon Controlador Independente Controlador Independente Controladores Conjuntos Operador
  • 16. Lei 13.709, “Art. 1. Esta lei dispõe sobre o tratamento de dados pessoais” LGPD => Tratamento Tratamento => Processo de Negócio Ponto Chave 2 O Tratamento
  • 17. Responsabilidades Quem Mapeia o Tratamento? Papel Tratamento (Data Mapping) Controlador Operador Finalidade Base Legal Compartilhamentos Dados Semânticos Titular Dados Físicos Banco de Dados Medidas Técnicas Backup Segurança
  • 18. Tratamento de Dados Pessoais Definição e Conceito “toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração” [LGPD: 20 Operações] Coleta Processamento Eliminação Anonimização Envio Retenção
  • 19. O Tratamento Esquema Geral Operador Controlador T Tratamento de Dado Pessoal Agentes de Tratamento Dado Pessoal Titular Base Legal Finalidade Realiza F o r n e c e Registro de Tratamentos Efetua
  • 20. Processo de Negócio Origem do Tratamento PN Processo de Negócio Tratamento (s) ● O processo de negócio é o que a organização faz como atividade ● Uma organização costuma ter vários processos de negócio ● Os processos de negócio podem tratar dados pessoais ou não ● Processo de Negócio Exemplo: Venda de produtos online
  • 21. Data Mapping Mapeamento dos Tratamentos Data Mapping PN Processo de Negócio PN RAT (Manifesto) Metadados Campo A Campo B Campo C Campo D Campo X Campo Y Campo Z Metadados Campo A Campo Y Campo X Metadados Campo X Campo Y Campo Z Finalidade Base Legal Finalidade Base Legal Compartilhamentos Finalidade Base Legal 1 2 3
  • 22. Exemplo de Tratamentos O Marketplace O Marketplace ● Site de vendas online ● Vários produtos ● Vários fornecedores ● Realiza entregas ● Registra preferências ● Sugere produtos
  • 23. Granularidade O Grande “Problema” PN Quantos tratamentos de dados pessoais existem em um único processo de negócio? Granularidade didática do marketplace: 3 Tratamentos de dados pessoais 1) Vender e entregar produtos 2) Salvar preferências do usuário 3) Recomendar produtos 1 2 3 Processo de negócio: Vender produtos online Data Mapping
  • 24. Tratamento 1 Vender e Entregar Produtos Base Legal Finalidade Identificar o cliente, oferecer interface de seleção de produtos e entregar os produtos escolhidos no endereço indicado. “Execução de Contrato” Artigo 7, V - quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o titular, a pedido do titular dos dados; O cliente se identifica, efetua um pedido com um ou vários itens (produtos) e informa um endereço de entrega. Também pode usar endereços salvos anteriormente na plataforma. O produto será entregue por uma transportadora contratada pela empresa do marketplace. 1
  • 25. Tratamento 2 Salvar Preferências do Usuário Base Legal Finalidade Armazenar dados de utilização e preferências do usuário para melhorar a usabilidade do site “Consentimento” Artigo 7, I - mediante o fornecimento de consentimento pelo titular O site do marketplace utiliza “cookies” para salvar escolhas e preferências do usuário. Dessa forma, a usabilidade do site torna-se muito melhor além de permitir que o usuário não precisa informar vários dados repetitivos toda vez que efetuar uma compra. 2
  • 26. Tratamento 3 Recomendação de Produtos Base Legal Finalidade Recomendar produtos durante uma compra a partir de dados de outras compras já efetuadas. “Legítimo Interesse” Artigo 7, IX - quando necessário para atender aos interesses legítimos do controlador ou de terceiro, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados p...; O site realiza milhões de vendas e por isso é capaz de “perceber” que alguns produtos costumam ser comprados junto com outros. É possível ainda fazer análise por cidade, bairro, idade entre outras características dos compradores. Dessa forma, o site é capaz de dar boas dicas de compras aos usuários. 3
  • 27. Após mapear e entender os tratamentos de dados pessoais é possível determinar o que deve ser feito no sistema para que ele esteja adequado à LGPD Ponto Chave 3 Pendências
  • 28. Mapear Ações Pendentes GAP de Adequação Papel Tratamento Pendências
  • 29. Pendências Típicas Em Sistemas e Organizações ● Pessoal: Capacitação e indicação de encarregado e/ou equipe especializada ● Canal de comunicação do titular (requerimento de direitos) ● Mapeamento de tratamentos: Data Mapping ● Mapeamento do ciclo de vida do dado pessoal ● Esquema de resposta aos direitos do titular ● Registro de atividades (artigo 37) [ponto chave 4] ● Anonimização, pseudonimização, criptografia etc ● Processo de desenvolvimento com privacy by design ● Avisos / políticas de privacidade, termos de uso Finalidade Base Legal Conjunto de Dados Compartilhamentos Medidas Técnicas Contratos etc
  • 30. Praticamente nenhum sistema tem um log ou recurso capaz de atender ao artigo 37 e responder quando um certo tratamento ocorreu para um certo titular Ponto Chave 4 Registro
  • 31. Registro das Atividades Pendência Muito Comum Papel Tratamento Pendências Registro
  • 32. Manifesto x Ocorrência Declarado x Realizado Registro de Ocorrências dos Tratamentos para Cada Titular Titular A Titular B Manifesto dos Tratamentos (RAT) Data Mapping
  • 33. O Registro de Tratamento Manifesto + Ocorrência Cliente A Ocorrência Data/Hora Titular Tratamento Metadados (Campos) Dados Pessoais Registro (Log) Manifesto (RAT) Data Mapping
  • 34. Pontos de Log Onde Colocar os Gatilhos? Cada tratamento descrito no RAT deve gerar um ponto de log na aplicação Os tratamentos costumam estar associados às transações de negócio Camada 1 Visão Camada 2 Controle Camada 3 Persistência Usuário Banco de Dados Transação ou Caso de Uso 1 Transação ou Caso de Uso 2 Transação ou Caso de Uso 3 Pontos de Log na aplicação
  • 35. Após tratar privacidade e proteção de dados em um sistema é necessário prever esta disciplina para as próximas etapas evolutivas e para a própria organização Ponto Chave 5 Incorporando
  • 37. Consulte o Dentista Escove os dentes você mesmo ● PPD é um assunto da organização e não pode ser totalmente terceirizado ● Operação pode ser terceirizada, controladoria não (definições) ● Especialistas ajudam, mas a maior parte do trabalho é interno ● TI, jurídico, segurança, governança dão apoio ● A gestão de negócio/produto é responsável