TDC Recife 2020 - LGPD para Desenvolvedores

Debora Modesto
Debora ModestoGerente de Departamento em SERPRO
LGPD para Desenvolvedores
Proteção de Dados no Desenvolvimento
DÉBORA MODESTO & DOUGLAS SIVIOTTI
Recife, Outubro de 2020
Sobre
Organização:
Parte 1 – O que é LGPD?
- Contexto da indústria de dados pessoais
- Resumo simplificado da lei
Parte 2 – Como aplicar LGPD no desenvolvimento?
- Disciplina da proteção de dados
- Privacidade by Design
- O ciclo de vida de desenvolvimento de software e
algumas atividades de proteção de dados
DOUGLAS SIVIOTTI
DÉBORA MODESTO
Analista de sistemas com especialização em
engenharia de software pela Universidade Federal
do Rio Grande do Sul.
Atua com desenvolvimento há mais de 20 anos e é
arquiteto e software do SERPRO desde 2005.
Nos últimos anos atua especialmente com
arquitetura, qualidade de software, segurança e
proteção de dados (LGPD), sendo um dos criadores
do "guia de desenvolvimento confiável" do SERPRO.
Autor do blog ArteSoftware.com.br
Mestre em Informática pela Universidade
Federal do Estado do Rio de Janeiro.
Atua desde 2010 no Serviço Federal de
Processamento de Dados (SERPRO).
Gerente de projetos, vivenciando todas as dores
e alegrias de uma equipe de desenvolvimento
no contexto da empresa pública e agora, lidando
com a proteção de dados em seus projetos.
Autora do blog ArteSoftware.com.br
O que é
LGPD?
regras
regras
As regras do futebol existem para
As regras do futebol existem para
que o jogo funcione, não para
que o jogo funcione, não para
impedir os jogadores de jogar
impedir os jogadores de jogar
Regras para a indústria de dados pessoais
Na Mira da LGPD
(Quase todo mundo)
Na indústria de dados pessoais o produto é você!
Desenvolvedor
Produto Consumidor
Desenvolvedor
Produto Consumidor
T
Titular dos
Dados Pessoais
“Pessoa natural a quem se
referem os dados pessoais”
É o “dono” dos dados
Dado
Pessoal
“informação relacionada a pessoa identificada ou identificável”
Nome
CPF
Endereço
Etnia*
Religião*
Foto*
Biometria*
Localização
Histórico de Compras
Cliques
Rating
Preferências
* Dado pessoal sensível
Operador
Controlador
Agentes de
Tratamento pessoa natural ou jurídica, de direito público
ou privado, a quem competem as decisões
referentes ao tratamento de dados pessoais
pessoa natural ou jurídica, de direito público
ou privado, que realiza o tratamento de
dados pessoais em nome do controlador
Nuvem
Operador
Controlador
T
Agentes de
Tratamento
Dado
Pessoal
Titular
esquema 1
LGPD: “Esta Lei dispõe sobre o tratamento de dados pessoais”...
Tratamento
O que o controlador
faz com os dados
Tratamento de
Dados Pessoais
“toda operação realizada com dados
pessoais, como as que se referem a
coleta, produção, recepção,
classificação, utilização, acesso,
reprodução, transmissão, distribuição,
processamento, arquivamento,
armazenamento, eliminação, avaliação
ou controle da informação, modificação,
comunicação, transferência, difusão ou
extração” [LGPD: 20 Operações]
Coleta
Processamento
Eliminação
Anonimização
Tráfego
Retenção
Base Legal
Finalidade
o que sustenta
o que sustenta
um tratamento?
um tratamento?
Finalidade
Marketplace
Vender Produtos
Online
Salvar Cookie
de preferências
Recomendações
de produtos
É necessário coletar os dados do
comprador para entregar os produtos
É necessário salvar dados do usuário
para melhorar a usabilidade
É necessário processar histórico de
compras para fazer recomendações
realização do tratamento para propósitos legítimos, específicos,
explícitos e informados ao titular, sem possibilidade de tratamento
posterior de forma incompatível com essas finalidades (princípio)
Base Legal
Marketplace
Vender Produtos
Online
Salvar Cookie
de preferências
Recomendações
de produtos
Execução de contrato
(hipótese do artigo 7)
Consentimento para salvar cookie
(hipótese do artigo 7)
Legítimo interesse do controlador
(hipótese do artigo 7)
Embasamento na LGPD para que o tratamento seja legítimo.
Artigo 7 (10 hipóteses), artigo 11 (sensíveis), artigo 23 (poder
público) e outras leis (e.g. marco civil da internet)
Operador
Controlador
T
Tratamento de Dado Pessoal
Agentes de
Tratamento
Dado
Pessoal
Titular
Base Legal
Finalidade
esquema 2
Realiza
F
o
r
n
e
c
e
10 Princípios da LGPD
Finalidade
Adequação
Necessidade
Livre Acesso
Qualidade dos dados
Transparência
Segurança Prevenção
Não Discriminação Responsabilização
Art. 6 - As atividades de tratamento de dados pessoais
deverão observar a boa-fé e os seguintes princípios:
Princípios
Como aplicar
LGPD
no desenvolvimento?
como aplicar?
Disciplina de Proteção
de Dados Pessoais
Conhecimento
Jurídico
Governança
de Dados Segurança da
Informação
Negócio
Tecnologia da
Informação
Processos
PD
Processos
Privacidade
by Design
Os 7 Princípios da Privacidade by Design
1 Proativo, não reativo; Preventivo, não corretivo
2
3
4
5
6
7
Privacidade como Configuração Padrão (privacidade by default)
Privacidade Embutida no Design
Funcionalidade Completa - Soma Positiva, não Soma Zero
Segurança de Ponta a Ponta - Proteção Total do Ciclo de Vida
Visibilidade e Transparência - Mantenha Aberta
Respeito pela Privacidade do Usuário- “Usuario-cêntrico”
PbD
Como praticar Privacidade By Design?
Guia da CNIL
(França/GDPR)
0 Desenvolva em Conformidade com a GDPR
1 Identifique os Dados Pessoais
2 Prepare seu Desenvolvimento
3 Proteja seu Ambiente de Desenvolvimento
4 Gerencie seu Código Fonte
5 Faça uma Escolha Informada da Arquitetura
6 Proteja seus Sites, Aplicativos e Servidores
7 Minimize a Coleta
8 Gerencie Perfis de Usuário
9 Controle suas Bibliotecas e SDKs
10 Garanta a Qualidade do Código e sua Doc.
11 Teste seus Aplicativos
12 Informe os Usuários
13 Prepare-se para o Exercício dos Direitos
14 Defina um Período de Retenção
15 Leve em Consideração a Base Legal
16 Use Análise em seus sites e aplicativos https://www.cnil.fr/en/gdpr-developers-guide
Como praticar Privacidade By Design?
Ações Tempestivas no
Ciclo de Vida do Produto
Tempestividade
Tempestividade
By Design = Desde a concepção
By Design = Desde a concepção
Atuar no momento certo
Atuar no momento certo
Tempestividade
Tempestividade
Início
Fim
- Etapas bem definidas
- Atividades por etapa
- Verificação mais crítica
- Times especialistas
Além do ciclo do
“software”: Preparação e
Sustentação
Tempestividade
Tempestividade
Microsoft SDL
SDL = Security Development Lifecycle (Ciclo de Vida do Desenvolvimento Seguro)
Ciclo de vida explícito dividido em etapas que contém atividades específicas
Tempestividade
Tempestividade
Guia da autoridade norueguesa
de proteção de dados pessoais
Bem similar ao SDL
Verificação
Entrega
Preparação
Requisitos
Codificação
Design
Sustentação
https://www.datatilsynet.no/en/about-privacy/virksomhetenes-plikter/innebygd-personvern/data-protection-by-design-and-by-default/
Capacitação
Finalidades Bases Legais
Personificação
Ameaças
Rastreabilidade
DAST
Checklist
Resposta
a Incidentes
Prestação
de Contas
Adequação Retroativa
Riscos
Acesso
Viabilidade
Empatização
Harmonização
Ciclo de Vida
Metadados
Descontinuidade
Avaliação Final
SAST
DevOps
Tratamentos
Relacionamento
Simulação Escolha Tec.
Finalidades
Bases Legais
Ameaças
Rastreabilidade
DAST/SAST
Checklist
Resposta
a Incidentes
Prestação
de Contas
Riscos
Viabilidade
Harmonização Avaliação Final
Tratamentos
Relacionamento
Simulação
O quanto a LGPD impacta o
trabalho do desenvolvedor?
Multa de até 2%
do Faturamento
Até 50 Milhões
por infração
Bloqueio
e/ou
Eliminação
do Dado
Suspensão
e/ou
Proibição
de tratamento
Dá pra ser um desenvolvedor
data protection full stack?
Tem como ser ágil e cascateado
ao mesmo tempo?
Nossos Contatos
DÉBORA MODESTO DOUGLAS SIVIOTTI
/modestodebora
deb.modesto@gmail.com
/douglas-siviotti
douglas.siviotti@gmail.com
facebook.com/
artesoftware.com.br
artesoftware.com.br
instagram.com/
artesoftware
1 de 36

Mais conteúdo relacionado

Mais procurados(19)

VaultCore e LgpdVaultCore e Lgpd
VaultCore e Lgpd
Carlos Serrano96 visualizações
TDC Recife 2019 - LGPD na práticaTDC Recife 2019 - LGPD na prática
TDC Recife 2019 - LGPD na prática
Patrícia Castro138 visualizações
TDC Connections 2021 Artigo 37 da LGPDTDC Connections 2021 Artigo 37 da LGPD
TDC Connections 2021 Artigo 37 da LGPD
Douglas Siviotti116 visualizações
Harvard Business Review - LGPDHarvard Business Review - LGPD
Harvard Business Review - LGPD
Thiago Santiago296 visualizações
LGPD Lei Geral de Proteção de Dados PessoaisLGPD Lei Geral de Proteção de Dados Pessoais
LGPD Lei Geral de Proteção de Dados Pessoais
Douglas Siviotti5.6K visualizações
Tdc 2020-poa-data-protection-full-stackTdc 2020-poa-data-protection-full-stack
Tdc 2020-poa-data-protection-full-stack
Douglas Siviotti96 visualizações
Data scienceData science
Data science
Álvaro Farias Pinheiro540 visualizações
Lei Geral de Proteção de Dados (LGPD) Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD)
Ed Oliveira2.5K visualizações
Workshop (LGPD)Workshop (LGPD)
Workshop (LGPD)
Marcos Aurelio Paixao233 visualizações
Privacy Manager - Para atender compliance LGPDPrivacy Manager - Para atender compliance LGPD
Privacy Manager - Para atender compliance LGPD
CompanyWeb104 visualizações
Guia de Conformidade - LGPDGuia de Conformidade - LGPD
Guia de Conformidade - LGPD
Ezequiel Brito569 visualizações
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOLGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
Wellington Monaco1.2K visualizações
IT2S GroupIT2S Group
IT2S Group
Gustavo Sana17 visualizações

Similar a TDC Recife 2020 - LGPD para Desenvolvedores

LGPD - 2020.06.03 lgpdLGPD - 2020.06.03 lgpd
LGPD - 2020.06.03 lgpdDelcio Pacheco Do Prado
43 visualizações16 slides
LGPD - Webinar Cloudera e FIAPLGPD - Webinar Cloudera e FIAP
LGPD - Webinar Cloudera e FIAPThiago Santiago
165 visualizações30 slides

Similar a TDC Recife 2020 - LGPD para Desenvolvedores(20)

TDC 2020 Porto Alegre - Data Protection Full StackTDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full Stack
Debora Modesto75 visualizações
Você está preparado para o GDPR?Você está preparado para o GDPR?
Você está preparado para o GDPR?
Centus Consultoria191 visualizações
LGPD Privacy by Design 30nov2022.pdfLGPD Privacy by Design 30nov2022.pdf
LGPD Privacy by Design 30nov2022.pdf
Fernando Nery418 visualizações
LGPD - 2020.06.03 lgpdLGPD - 2020.06.03 lgpd
LGPD - 2020.06.03 lgpd
Delcio Pacheco Do Prado43 visualizações
LGPD - Webinar Cloudera e FIAPLGPD - Webinar Cloudera e FIAP
LGPD - Webinar Cloudera e FIAP
Thiago Santiago165 visualizações
Segurança da Informação e Governança em TISegurança da Informação e Governança em TI
Segurança da Informação e Governança em TI
Congresso Catarinense de Ciências da Computação194 visualizações
Introdução à LGPD - Digital Innovation OneIntrodução à LGPD - Digital Innovation One
Introdução à LGPD - Digital Innovation One
Eliézer Zarpelão178 visualizações
LGPDY - Lei Geral de proteção de dadosLGPDY - Lei Geral de proteção de dados
LGPDY - Lei Geral de proteção de dados
Fellipe Guimarães79 visualizações
Slides PDPP curso oficial Exin - Formação DPOSlides PDPP curso oficial Exin - Formação DPO
Slides PDPP curso oficial Exin - Formação DPO
Adriano Martins Antonio195 visualizações
Jornada IBM rumo à GDPR.pptxJornada IBM rumo à GDPR.pptx
Jornada IBM rumo à GDPR.pptx
Cristian1293283 visualizações
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...
IPAI Instituto Auditoria Interna153 visualizações

Último(10)

Capturas microbit.docxCapturas microbit.docx
Capturas microbit.docx
seruto2310148 visualizações
Competências para extrair inovação na tecnologia!Competências para extrair inovação na tecnologia!
Competências para extrair inovação na tecnologia!
Annelise Gripp11 visualizações
Dimensions  - Tutorial.pptxDimensions  - Tutorial.pptx
Dimensions - Tutorial.pptx
barbaraguerra08828 visualizações
Fedora.pptxFedora.pptx
Fedora.pptx
JooVictorMarques2311 visualizações
SciELO: O Guia.SciELO: O Guia.
SciELO: O Guia.
susieconceicao11841 visualizações

TDC Recife 2020 - LGPD para Desenvolvedores

  • 1. LGPD para Desenvolvedores Proteção de Dados no Desenvolvimento DÉBORA MODESTO & DOUGLAS SIVIOTTI Recife, Outubro de 2020
  • 2. Sobre Organização: Parte 1 – O que é LGPD? - Contexto da indústria de dados pessoais - Resumo simplificado da lei Parte 2 – Como aplicar LGPD no desenvolvimento? - Disciplina da proteção de dados - Privacidade by Design - O ciclo de vida de desenvolvimento de software e algumas atividades de proteção de dados DOUGLAS SIVIOTTI DÉBORA MODESTO Analista de sistemas com especialização em engenharia de software pela Universidade Federal do Rio Grande do Sul. Atua com desenvolvimento há mais de 20 anos e é arquiteto e software do SERPRO desde 2005. Nos últimos anos atua especialmente com arquitetura, qualidade de software, segurança e proteção de dados (LGPD), sendo um dos criadores do "guia de desenvolvimento confiável" do SERPRO. Autor do blog ArteSoftware.com.br Mestre em Informática pela Universidade Federal do Estado do Rio de Janeiro. Atua desde 2010 no Serviço Federal de Processamento de Dados (SERPRO). Gerente de projetos, vivenciando todas as dores e alegrias de uma equipe de desenvolvimento no contexto da empresa pública e agora, lidando com a proteção de dados em seus projetos. Autora do blog ArteSoftware.com.br
  • 4. regras regras As regras do futebol existem para As regras do futebol existem para que o jogo funcione, não para que o jogo funcione, não para impedir os jogadores de jogar impedir os jogadores de jogar
  • 5. Regras para a indústria de dados pessoais
  • 6. Na Mira da LGPD (Quase todo mundo)
  • 7. Na indústria de dados pessoais o produto é você!
  • 9. Desenvolvedor Produto Consumidor T Titular dos Dados Pessoais “Pessoa natural a quem se referem os dados pessoais” É o “dono” dos dados
  • 10. Dado Pessoal “informação relacionada a pessoa identificada ou identificável” Nome CPF Endereço Etnia* Religião* Foto* Biometria* Localização Histórico de Compras Cliques Rating Preferências * Dado pessoal sensível
  • 11. Operador Controlador Agentes de Tratamento pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador Nuvem
  • 12. Operador Controlador T Agentes de Tratamento Dado Pessoal Titular esquema 1 LGPD: “Esta Lei dispõe sobre o tratamento de dados pessoais”...
  • 13. Tratamento O que o controlador faz com os dados
  • 14. Tratamento de Dados Pessoais “toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração” [LGPD: 20 Operações] Coleta Processamento Eliminação Anonimização Tráfego Retenção
  • 15. Base Legal Finalidade o que sustenta o que sustenta um tratamento? um tratamento?
  • 16. Finalidade Marketplace Vender Produtos Online Salvar Cookie de preferências Recomendações de produtos É necessário coletar os dados do comprador para entregar os produtos É necessário salvar dados do usuário para melhorar a usabilidade É necessário processar histórico de compras para fazer recomendações realização do tratamento para propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades (princípio)
  • 17. Base Legal Marketplace Vender Produtos Online Salvar Cookie de preferências Recomendações de produtos Execução de contrato (hipótese do artigo 7) Consentimento para salvar cookie (hipótese do artigo 7) Legítimo interesse do controlador (hipótese do artigo 7) Embasamento na LGPD para que o tratamento seja legítimo. Artigo 7 (10 hipóteses), artigo 11 (sensíveis), artigo 23 (poder público) e outras leis (e.g. marco civil da internet)
  • 18. Operador Controlador T Tratamento de Dado Pessoal Agentes de Tratamento Dado Pessoal Titular Base Legal Finalidade esquema 2 Realiza F o r n e c e
  • 19. 10 Princípios da LGPD Finalidade Adequação Necessidade Livre Acesso Qualidade dos dados Transparência Segurança Prevenção Não Discriminação Responsabilização Art. 6 - As atividades de tratamento de dados pessoais deverão observar a boa-fé e os seguintes princípios: Princípios
  • 21. como aplicar? Disciplina de Proteção de Dados Pessoais Conhecimento Jurídico Governança de Dados Segurança da Informação Negócio Tecnologia da Informação Processos PD
  • 23. Os 7 Princípios da Privacidade by Design 1 Proativo, não reativo; Preventivo, não corretivo 2 3 4 5 6 7 Privacidade como Configuração Padrão (privacidade by default) Privacidade Embutida no Design Funcionalidade Completa - Soma Positiva, não Soma Zero Segurança de Ponta a Ponta - Proteção Total do Ciclo de Vida Visibilidade e Transparência - Mantenha Aberta Respeito pela Privacidade do Usuário- “Usuario-cêntrico” PbD
  • 25. Guia da CNIL (França/GDPR) 0 Desenvolva em Conformidade com a GDPR 1 Identifique os Dados Pessoais 2 Prepare seu Desenvolvimento 3 Proteja seu Ambiente de Desenvolvimento 4 Gerencie seu Código Fonte 5 Faça uma Escolha Informada da Arquitetura 6 Proteja seus Sites, Aplicativos e Servidores 7 Minimize a Coleta 8 Gerencie Perfis de Usuário 9 Controle suas Bibliotecas e SDKs 10 Garanta a Qualidade do Código e sua Doc. 11 Teste seus Aplicativos 12 Informe os Usuários 13 Prepare-se para o Exercício dos Direitos 14 Defina um Período de Retenção 15 Leve em Consideração a Base Legal 16 Use Análise em seus sites e aplicativos https://www.cnil.fr/en/gdpr-developers-guide
  • 26. Como praticar Privacidade By Design? Ações Tempestivas no Ciclo de Vida do Produto
  • 27. Tempestividade Tempestividade By Design = Desde a concepção By Design = Desde a concepção Atuar no momento certo Atuar no momento certo
  • 28. Tempestividade Tempestividade Início Fim - Etapas bem definidas - Atividades por etapa - Verificação mais crítica - Times especialistas Além do ciclo do “software”: Preparação e Sustentação
  • 29. Tempestividade Tempestividade Microsoft SDL SDL = Security Development Lifecycle (Ciclo de Vida do Desenvolvimento Seguro) Ciclo de vida explícito dividido em etapas que contém atividades específicas
  • 30. Tempestividade Tempestividade Guia da autoridade norueguesa de proteção de dados pessoais Bem similar ao SDL Verificação Entrega Preparação Requisitos Codificação Design Sustentação https://www.datatilsynet.no/en/about-privacy/virksomhetenes-plikter/innebygd-personvern/data-protection-by-design-and-by-default/
  • 31. Capacitação Finalidades Bases Legais Personificação Ameaças Rastreabilidade DAST Checklist Resposta a Incidentes Prestação de Contas Adequação Retroativa Riscos Acesso Viabilidade Empatização Harmonização Ciclo de Vida Metadados Descontinuidade Avaliação Final SAST DevOps Tratamentos Relacionamento Simulação Escolha Tec.
  • 32. Finalidades Bases Legais Ameaças Rastreabilidade DAST/SAST Checklist Resposta a Incidentes Prestação de Contas Riscos Viabilidade Harmonização Avaliação Final Tratamentos Relacionamento Simulação
  • 33. O quanto a LGPD impacta o trabalho do desenvolvedor?
  • 34. Multa de até 2% do Faturamento Até 50 Milhões por infração Bloqueio e/ou Eliminação do Dado Suspensão e/ou Proibição de tratamento
  • 35. Dá pra ser um desenvolvedor data protection full stack? Tem como ser ágil e cascateado ao mesmo tempo?
  • 36. Nossos Contatos DÉBORA MODESTO DOUGLAS SIVIOTTI /modestodebora deb.modesto@gmail.com /douglas-siviotti douglas.siviotti@gmail.com facebook.com/ artesoftware.com.br artesoftware.com.br instagram.com/ artesoftware