SlideShare uma empresa Scribd logo
Privacy After Design
Como tratar meu sistema legado?
DOUGLAS SIVIOTTI
TDC Future, 2 de Dezembro de 2021
Sobre
DOUGLAS SIVIOTTI
Analista de sistemas com especialização em
engenharia de software pela Universidade Federal
do Rio Grande do Sul, cursando especialização em
Proteção e Uso de Dados pela PUC-MG.
Atua com desenvolvimento há mais de 20 anos e é
arquiteto e software do SERPRO desde 2005. Nos
últimos anos atua especialmente com arquitetura,
qualidade de software, segurança e proteção de
dados (LGPD), sendo um dos criadores do "guia de
desenvolvimento confiável" do SERPRO.
Autor do blog ArteSoftware.com.br
Público Alvo:
Desenvolvedores, Profissionais de TI e
pessoas interessadas no tema LGPD
Assunto:
Adequação de Sistemas Legados
Organização: 39 Slides (~30min) em 6 partes:
Introdução
1. Papel frente a LGPD
2. Definição de Tratamentos
3. Definição de Pendências
4. Registro de Atividades
5. Daqui pra frente
A maioria dos sistemas foi pensado e
desenvolvido antes da LGPD e seu
design não seguiu as melhores
práticas de privacidade e proteção
de dados durante a concepção e a
construção
INTRODUÇÃO
O Legado
Escopo da Apresentação
Produtos e Soluções Legadas
1 2
Escopo da Apresentação
Ações Possíveis na Organização
1
Escopo da Apresentação
5 Pontos Chave “After Design”
0 . Capacitar as pessoas envolvidas na adequação
1. Definir o papel em relação ao tratamento de dados pessoais
2. Definir e mapear o tratamento de dados pessoais
3. Definir o que precisa ser feito e/ou adequado na solução
4. Implementar o registro de atividades de tratamento
5. Incorporar Privacy by Design daqui pra frente
Escopo da Apresentação
Capacitação e 5 Pontos Chave
Papel Tratamento Pendências Registro Futuro
Capacitação
(premissa)
Experiência: PPD é um
Assunto Independente
Jurídico
Compliance
Governança
de Dados
Segurança
Ouvidoria
Atendimento
PPD
Privacidade
e Proteção
de Dados
A organização deve ter clareza se
seu papel é de operador,
operador,
controlador
controlador ou
ou co-controlador
co-controlador em
relação a um ou mais tratamentos
de dados pessoais realizados no
sistema legado
Ponto Chave 1
Papel frente LGPD
Importância do Papel
Definição de Responsabilidades
Papel Controlador
Operador
Responsabilidades
(do controlador)
Responsabilidades
(do operador)
Operador e Controlador
Definição e Conceito
Coleta
Processamento
Retenção
Operador
Controlador
Ambientes
de Nuvem
Decisões
Bancos
de Dados
Bancos
de Dados
- Toma decisões
- Define a finalidade
- Define a base legal
- Define meios essenciais
- Define os dados pessoais
- Define retenção e exclusão
- Define compartilhamento
- É um papel opcional
- Não precisa de contrato formal
- Mantém registros de tratamentos (art. 37)
- Realiza tratamento sob instruções
- Pode ser responsabilizado
- Define meios não essenciais
(tecnologia, ferramentas, linguagens, seg. etc)
Log
Existe algum outro ator
envolvido no tratamento?
Você é o
controlador
Não
Você foi nomeado controlador
baseado em algum ato legal?
(Competência legal explícita)
Você é o
controlador
Sim
Não
Não
O tratamento é necessário a
fim de realizar uma tarefa para
a qual você é responsável?
(competência legal implícita)
Você é o
controlador
Sim
Não
Você decide:
- a finalidade para as quais os dados serão tratados?
- quais os dados pessoais devem ser coletados e tratados?
- quais categorias de indivíduos os dados irão se referir?
- se os dados tratados devem ser divulgados e a quem?
- por quanto tempo os dados pessoais serão armazenados?
Você é o
controlador
Sim
Não
Você é o
operador
Não, eu realizo o tratamento em nome de
outro ator de acordo com suas instruções
Eu tomo decisões sobre meios de tratamento
não essenciais (sistemas de TI ou outros meios
técnicos a serem isados para o tratamento ou
detalhes de medidas de segurança com base nos
objetivos gerais de segurança definidos por outro ator)
Não, eu realizo o tratamento em nome
de outro ator e exclusivamente de
acordo com suas instruções. Eu não
tomo por minha conta nenhuma decisão
relativa a finalidades e meios de trat.
Não
Não
Sei
Não sei quem
define finalidades
ou meios de
tratamento
Eu sou o controlador? (Critérios do GDPR)
https://edpb.europa.eu/sites/edpb/files/consultation/edpb_guidelines_202007_controllerprocessor_en.pdf
https://edpb.europa.eu/
Controlador Conjunto
Co-controlador
Coleta
Co-Controlador Co-Controlador
- Tomam decisões conjuntas
- Definem a finalidade
- Definem a base legal
- Definem meios essenciais
- Definem os dados pessoais
- Definem retenção e exclusão
- Definem compartilhamento
Operador
Controlador Conjunto
Como Identificar?
PN
Processo de Negócio Tratamento (s)
Compartilhamento
Tomada de decisões conjunta
sobre o processo de negócio
Controlador Conjunto
Exemplo
PN
Processo de Negócio Tratamento (s)
Compartilhamento
(Terceiros)
Parceria para a Netshoes vender produtos no
marketplace da Magazine Luiza rodando na Amazon
Controlador
Independente
Controlador
Independente
Controladores
Conjuntos
Operador
Lei 13.709, “Art. 1. Esta lei dispõe
sobre o tratamento de dados
pessoais”
LGPD => Tratamento
Tratamento => Processo de Negócio
Ponto Chave 2
O Tratamento
Responsabilidades
Quem Mapeia o Tratamento?
Papel Tratamento
(Data Mapping)
Controlador
Operador
Finalidade Base Legal
Compartilhamentos
Dados
Semânticos
Titular
Dados
Físicos
Banco de
Dados
Medidas
Técnicas
Backup
Segurança
Tratamento de Dados Pessoais
Definição e Conceito
“toda operação realizada com dados
pessoais, como as que se referem a
coleta, produção, recepção,
classificação, utilização, acesso,
reprodução, transmissão, distribuição,
processamento, arquivamento,
armazenamento, eliminação,
avaliação ou controle da informação,
modificação, comunicação,
transferência, difusão ou extração”
[LGPD: 20 Operações]
Coleta
Processamento
Eliminação
Anonimização
Envio
Retenção
O Tratamento
Esquema Geral
Operador
Controlador
T
Tratamento de
Dado Pessoal
Agentes de
Tratamento
Dado
Pessoal
Titular
Base Legal
Finalidade
Realiza
F
o
r
n
e
c
e
Registro de
Tratamentos
Efetua
Processo de Negócio
Origem do Tratamento
PN
Processo de Negócio Tratamento (s)
●
O processo de negócio é o que a organização faz como atividade
●
Uma organização costuma ter vários processos de negócio
●
Os processos de negócio podem tratar dados pessoais ou não
●
Processo de Negócio Exemplo: Venda de produtos online
Data Mapping
Mapeamento dos Tratamentos
Data
Mapping
PN
Processo
de Negócio
PN
RAT
(Manifesto)
Metadados
Campo A
Campo B
Campo C
Campo D
Campo X
Campo Y
Campo Z
Metadados
Campo A
Campo Y
Campo X
Metadados
Campo X
Campo Y
Campo Z
Finalidade
Base Legal
Finalidade
Base Legal
Compartilhamentos
Finalidade
Base Legal
1
2
3
Exemplo de Tratamentos
O Marketplace
O Marketplace
●
Site de vendas online
●
Vários produtos
●
Vários fornecedores
●
Realiza entregas
●
Registra preferências
●
Sugere produtos
Granularidade
O Grande “Problema”
PN
Quantos tratamentos de dados pessoais
existem em um único processo de negócio?
Granularidade didática do marketplace:
3 Tratamentos de dados pessoais
1) Vender e entregar produtos
2) Salvar preferências do usuário
3) Recomendar produtos 1
2
3
Processo de negócio:
Vender produtos online
Data
Mapping
Tratamento 1
Vender e Entregar Produtos
Base Legal
Finalidade
Identificar o cliente, oferecer interface de seleção de produtos e
entregar os produtos escolhidos no endereço indicado.
“Execução de Contrato”
Artigo 7, V - quando necessário para a execução de contrato
ou de procedimentos preliminares relacionados a contrato do
qual seja parte o titular, a pedido do titular dos dados;
O cliente se identifica, efetua um pedido com um ou vários itens (produtos) e
informa um endereço de entrega. Também pode usar endereços salvos
anteriormente na plataforma. O produto será entregue por uma transportadora
contratada pela empresa do marketplace.
1
Tratamento 2
Salvar Preferências do Usuário
Base Legal
Finalidade
Armazenar dados de utilização e preferências do usuário para
melhorar a usabilidade do site
“Consentimento”
Artigo 7, I - mediante o fornecimento de consentimento pelo titular
O site do marketplace utiliza “cookies” para salvar escolhas e preferências do
usuário. Dessa forma, a usabilidade do site torna-se muito melhor além de
permitir que o usuário não precisa informar vários dados repetitivos toda vez
que efetuar uma compra.
2
Tratamento 3
Recomendação de Produtos
Base Legal
Finalidade
Recomendar produtos durante uma compra a partir de dados
de outras compras já efetuadas.
“Legítimo Interesse”
Artigo 7, IX - quando necessário para atender aos interesses legítimos
do controlador ou de terceiro, exceto no caso de prevalecerem direitos e
liberdades fundamentais do titular que exijam a proteção dos dados p...;
O site realiza milhões de vendas e por isso é capaz de “perceber” que alguns
produtos costumam ser comprados junto com outros. É possível ainda fazer
análise por cidade, bairro, idade entre outras características dos compradores.
Dessa forma, o site é capaz de dar boas dicas de compras aos usuários.
3
Após mapear e entender os
tratamentos de dados pessoais é
possível determinar o que deve ser
feito no sistema para que ele esteja
adequado à LGPD
Ponto Chave 3
Pendências
Mapear Ações Pendentes
GAP de Adequação
Papel Tratamento Pendências
Pendências Típicas
Em Sistemas e Organizações
●
Pessoal: Capacitação e indicação de encarregado e/ou equipe especializada
●
Canal de comunicação do titular (requerimento de direitos)
●
Mapeamento de tratamentos: Data Mapping
●
Mapeamento do ciclo de vida do dado pessoal
●
Esquema de resposta aos direitos do titular
●
Registro de atividades (artigo 37) [ponto chave 4]
●
Anonimização, pseudonimização, criptografia etc
●
Processo de desenvolvimento com privacy by design
●
Avisos / políticas de privacidade, termos de uso
Finalidade
Base Legal
Conjunto de Dados
Compartilhamentos
Medidas Técnicas
Contratos
etc
Praticamente nenhum sistema tem
um log ou recurso capaz de atender
ao artigo 37 e responder quando um
certo tratamento ocorreu para um
certo titular
Ponto Chave 4
Registro
Registro das Atividades
Pendência Muito Comum
Papel Tratamento Pendências Registro
Manifesto x Ocorrência
Declarado x Realizado
Registro de Ocorrências
dos Tratamentos para Cada Titular
Titular A
Titular B
Manifesto
dos
Tratamentos
(RAT)
Data
Mapping
O Registro de Tratamento
Manifesto + Ocorrência
Cliente A
Ocorrência
Data/Hora
Titular
Tratamento
Metadados
(Campos)
Dados Pessoais Registro
(Log)
Manifesto
(RAT)
Data
Mapping
Pontos de Log
Onde Colocar os Gatilhos?
Cada tratamento descrito no RAT deve gerar um ponto de log na aplicação
Os tratamentos costumam estar associados às transações de negócio
Camada 1
Visão
Camada 2
Controle
Camada 3
Persistência
Usuário
Banco de
Dados
Transação ou Caso de Uso 1
Transação ou Caso de Uso 2
Transação ou Caso de Uso 3
Pontos de Log
na aplicação
Após tratar privacidade e proteção
de dados em um sistema é
necessário prever esta disciplina
para as próximas etapas evolutivas
e para a própria organização
Ponto Chave 5
Incorporando
Ações Futuras
Incorporando PPD
Futuro
Capacitação
Pessoas
Processo
Consulte o Dentista
Escove os dentes você mesmo
●
PPD é um assunto da organização e não pode ser totalmente terceirizado
●
Operação pode ser terceirizada, controladoria não (definições)
●
Especialistas ajudam, mas a maior parte do trabalho é interno
●
TI, jurídico, segurança, governança dão apoio
●
A gestão de negócio/produto é responsável
Contatos
DOUGLAS SIVIOTTI
/douglas-siviotti
douglas.siviotti@gmail.com
facebook.com/
artesoftware.com.br
artesoftware.com.br
instagram.com/
artesoftware

Mais conteúdo relacionado

Mais procurados

LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOLGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOWellington Monaco
 
Harvard Business Review - LGPD
Harvard Business Review - LGPDHarvard Business Review - LGPD
Harvard Business Review - LGPDThiago Santiago
 
Guia de Conformidade - LGPD
Guia de Conformidade - LGPDGuia de Conformidade - LGPD
Guia de Conformidade - LGPDEzequiel Brito
 
LGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados PessoaisLGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados PessoaisEliézer Zarpelão
 
Artesoftware Explicando LGPD
Artesoftware Explicando LGPDArtesoftware Explicando LGPD
Artesoftware Explicando LGPDDouglas Siviotti
 
Proderj lgpd f nery 24jun2019
Proderj lgpd f nery 24jun2019Proderj lgpd f nery 24jun2019
Proderj lgpd f nery 24jun2019Fernando Nery
 
Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...
Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...
Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...André Ribeiro
 
Tdc 2021-innovation-lgpd-dados-pessoais
Tdc 2021-innovation-lgpd-dados-pessoaisTdc 2021-innovation-lgpd-dados-pessoais
Tdc 2021-innovation-lgpd-dados-pessoaisDouglas Siviotti
 
Arquitetando seus dados na prática para a LGPD - Alessandra Martins
Arquitetando seus dados na prática para a LGPD - Alessandra MartinsArquitetando seus dados na prática para a LGPD - Alessandra Martins
Arquitetando seus dados na prática para a LGPD - Alessandra MartinsiMasters
 
LGPD | PRINCIPAIS DEFINIÇÕES
LGPD | PRINCIPAIS DEFINIÇÕESLGPD | PRINCIPAIS DEFINIÇÕES
LGPD | PRINCIPAIS DEFINIÇÕESWellington Monaco
 
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...Wellington Monaco
 
LGPD na Prática para Mobile Apps
LGPD na Prática para Mobile AppsLGPD na Prática para Mobile Apps
LGPD na Prática para Mobile AppsOctavio Braga
 
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO...LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO...Wellington Monaco
 
Festival 2019 - A LGPD e seu impacto na captação
Festival 2019 - A LGPD e seu impacto na captaçãoFestival 2019 - A LGPD e seu impacto na captação
Festival 2019 - A LGPD e seu impacto na captaçãoABCR
 
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...Wellington Monaco
 

Mais procurados (20)

LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOLGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
 
Lgpd abordagem
Lgpd abordagemLgpd abordagem
Lgpd abordagem
 
Harvard Business Review - LGPD
Harvard Business Review - LGPDHarvard Business Review - LGPD
Harvard Business Review - LGPD
 
Workshop (LGPD)
Workshop (LGPD)Workshop (LGPD)
Workshop (LGPD)
 
Guia de Conformidade - LGPD
Guia de Conformidade - LGPDGuia de Conformidade - LGPD
Guia de Conformidade - LGPD
 
LGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados PessoaisLGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados Pessoais
 
Artesoftware Explicando LGPD
Artesoftware Explicando LGPDArtesoftware Explicando LGPD
Artesoftware Explicando LGPD
 
LGPD e Segurança da Informação
LGPD e Segurança da InformaçãoLGPD e Segurança da Informação
LGPD e Segurança da Informação
 
Proderj lgpd f nery 24jun2019
Proderj lgpd f nery 24jun2019Proderj lgpd f nery 24jun2019
Proderj lgpd f nery 24jun2019
 
Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...
Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...
Direito à Privacidade na Sociedade da informação: Desafios e Impactos na Era ...
 
Tdc 2021-innovation-lgpd-dados-pessoais
Tdc 2021-innovation-lgpd-dados-pessoaisTdc 2021-innovation-lgpd-dados-pessoais
Tdc 2021-innovation-lgpd-dados-pessoais
 
Arquitetando seus dados na prática para a LGPD - Alessandra Martins
Arquitetando seus dados na prática para a LGPD - Alessandra MartinsArquitetando seus dados na prática para a LGPD - Alessandra Martins
Arquitetando seus dados na prática para a LGPD - Alessandra Martins
 
LGPD | PRINCIPAIS DEFINIÇÕES
LGPD | PRINCIPAIS DEFINIÇÕESLGPD | PRINCIPAIS DEFINIÇÕES
LGPD | PRINCIPAIS DEFINIÇÕES
 
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
 
LGPD na Prática para Mobile Apps
LGPD na Prática para Mobile AppsLGPD na Prática para Mobile Apps
LGPD na Prática para Mobile Apps
 
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO...LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO...
 
Festival 2019 - A LGPD e seu impacto na captação
Festival 2019 - A LGPD e seu impacto na captaçãoFestival 2019 - A LGPD e seu impacto na captação
Festival 2019 - A LGPD e seu impacto na captação
 
LGPD Apostila
LGPD ApostilaLGPD Apostila
LGPD Apostila
 
LGPD | CICLO DE PALESTRAS
LGPD | CICLO DE PALESTRASLGPD | CICLO DE PALESTRAS
LGPD | CICLO DE PALESTRAS
 
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
 

Semelhante a TDC Future 2021 - Privacy After Design

TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...Debora Modesto
 
TDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full StackTDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full StackDebora Modesto
 
Tdc 2020-poa-data-protection-full-stack
Tdc 2020-poa-data-protection-full-stackTdc 2020-poa-data-protection-full-stack
Tdc 2020-poa-data-protection-full-stackDouglas Siviotti
 
TDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para DesenvolvedoresTDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para DesenvolvedoresDebora Modesto
 
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresaO que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresaGraziela Brandão
 
Você está preparado para o GDPR?
Você está preparado para o GDPR?Você está preparado para o GDPR?
Você está preparado para o GDPR?Centus Consultoria
 
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...ssuser4cf889
 
Como o SERPRO Atende os Direitos dos Titulares
Como o SERPRO Atende os Direitos dos TitularesComo o SERPRO Atende os Direitos dos Titulares
Como o SERPRO Atende os Direitos dos TitularesDouglas Siviotti
 
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...Hugo Seabra
 
TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...
TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...
TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...tdc-globalcode
 
Implementar LGPD em centro espirita.pptx
Implementar LGPD em centro espirita.pptxImplementar LGPD em centro espirita.pptx
Implementar LGPD em centro espirita.pptxfabiolopesdsouza
 
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO ...LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...Wellington Monaco
 
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docxApresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docxPauloFilho489457
 
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...Wellington Monaco
 
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...Wellington Monaco
 
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?WordCamp Floripa
 
Jornada IBM rumo à GDPR.pptx
Jornada IBM rumo à GDPR.pptxJornada IBM rumo à GDPR.pptx
Jornada IBM rumo à GDPR.pptxCristian129328
 
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...IPAI Instituto Auditoria Interna
 

Semelhante a TDC Future 2021 - Privacy After Design (20)

TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
 
TDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full StackTDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full Stack
 
Tdc 2020-poa-data-protection-full-stack
Tdc 2020-poa-data-protection-full-stackTdc 2020-poa-data-protection-full-stack
Tdc 2020-poa-data-protection-full-stack
 
TDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para DesenvolvedoresTDC Recife 2020 - LGPD para Desenvolvedores
TDC Recife 2020 - LGPD para Desenvolvedores
 
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresaO que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
 
Você está preparado para o GDPR?
Você está preparado para o GDPR?Você está preparado para o GDPR?
Você está preparado para o GDPR?
 
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
 
Como o SERPRO Atende os Direitos dos Titulares
Como o SERPRO Atende os Direitos dos TitularesComo o SERPRO Atende os Direitos dos Titulares
Como o SERPRO Atende os Direitos dos Titulares
 
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
 
TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...
TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...
TDC2018SP | Trilha BigData - Big Data Governance - Como estabelecer uma Gover...
 
Implementar LGPD em centro espirita.pptx
Implementar LGPD em centro espirita.pptxImplementar LGPD em centro espirita.pptx
Implementar LGPD em centro espirita.pptx
 
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO ...LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
 
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docxApresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
 
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
 
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
 
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
 
Jornada IBM rumo à GDPR.pptx
Jornada IBM rumo à GDPR.pptxJornada IBM rumo à GDPR.pptx
Jornada IBM rumo à GDPR.pptx
 
Planejamento rede
Planejamento rede Planejamento rede
Planejamento rede
 
Sistemas de Informação (1).ppt
Sistemas de Informação (1).pptSistemas de Informação (1).ppt
Sistemas de Informação (1).ppt
 
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA  IIA PORTUGAL - IPAI 25 ANOS A ...
2017 FÓRUM DE DIRECTORES DE AUDITORIA INTERNA IIA PORTUGAL - IPAI 25 ANOS A ...
 

Mais de Douglas Siviotti

tdc-2023-bh-ciclomatica-ou-cognitiva.pdf
tdc-2023-bh-ciclomatica-ou-cognitiva.pdftdc-2023-bh-ciclomatica-ou-cognitiva.pdf
tdc-2023-bh-ciclomatica-ou-cognitiva.pdfDouglas Siviotti
 
tdc-2022-poa-quem-tem-medo-low-code.pdf
tdc-2022-poa-quem-tem-medo-low-code.pdftdc-2022-poa-quem-tem-medo-low-code.pdf
tdc-2022-poa-quem-tem-medo-low-code.pdfDouglas Siviotti
 
tdc-2022-poa-lgpd-metaverso.pdf
tdc-2022-poa-lgpd-metaverso.pdftdc-2022-poa-lgpd-metaverso.pdf
tdc-2022-poa-lgpd-metaverso.pdfDouglas Siviotti
 
TDC Connections 2021 Clausula de Guarda
TDC Connections 2021 Clausula de GuardaTDC Connections 2021 Clausula de Guarda
TDC Connections 2021 Clausula de GuardaDouglas Siviotti
 
tdc-2020-poa-pedra-tesoura-papel
tdc-2020-poa-pedra-tesoura-papeltdc-2020-poa-pedra-tesoura-papel
tdc-2020-poa-pedra-tesoura-papelDouglas Siviotti
 
tdc-recife-2020-complexidade-cognitiva
tdc-recife-2020-complexidade-cognitivatdc-recife-2020-complexidade-cognitiva
tdc-recife-2020-complexidade-cognitivaDouglas Siviotti
 
Privacidade By Design no Ciclo de Vida do Produto
Privacidade By Design no Ciclo de Vida do ProdutoPrivacidade By Design no Ciclo de Vida do Produto
Privacidade By Design no Ciclo de Vida do ProdutoDouglas Siviotti
 
Negócio Escrito em Código
Negócio Escrito em CódigoNegócio Escrito em Código
Negócio Escrito em CódigoDouglas Siviotti
 

Mais de Douglas Siviotti (14)

tdc-2023-bh-ciclomatica-ou-cognitiva.pdf
tdc-2023-bh-ciclomatica-ou-cognitiva.pdftdc-2023-bh-ciclomatica-ou-cognitiva.pdf
tdc-2023-bh-ciclomatica-ou-cognitiva.pdf
 
tdc-2022-poa-quem-tem-medo-low-code.pdf
tdc-2022-poa-quem-tem-medo-low-code.pdftdc-2022-poa-quem-tem-medo-low-code.pdf
tdc-2022-poa-quem-tem-medo-low-code.pdf
 
tdc-2022-poa-lgpd-metaverso.pdf
tdc-2022-poa-lgpd-metaverso.pdftdc-2022-poa-lgpd-metaverso.pdf
tdc-2022-poa-lgpd-metaverso.pdf
 
TDC Connections 2021 Clausula de Guarda
TDC Connections 2021 Clausula de GuardaTDC Connections 2021 Clausula de Guarda
TDC Connections 2021 Clausula de Guarda
 
tdc-2020-poa-pedra-tesoura-papel
tdc-2020-poa-pedra-tesoura-papeltdc-2020-poa-pedra-tesoura-papel
tdc-2020-poa-pedra-tesoura-papel
 
tdc-recife-2020-complexidade-cognitiva
tdc-recife-2020-complexidade-cognitivatdc-recife-2020-complexidade-cognitiva
tdc-recife-2020-complexidade-cognitiva
 
Privacidade By Design no Ciclo de Vida do Produto
Privacidade By Design no Ciclo de Vida do ProdutoPrivacidade By Design no Ciclo de Vida do Produto
Privacidade By Design no Ciclo de Vida do Produto
 
clean code
clean codeclean code
clean code
 
Privacidade By Design
Privacidade By DesignPrivacidade By Design
Privacidade By Design
 
Clean Code na Prática
Clean Code na PráticaClean Code na Prática
Clean Code na Prática
 
Complexidade Cognitiva
Complexidade CognitivaComplexidade Cognitiva
Complexidade Cognitiva
 
Negócio Escrito em Código
Negócio Escrito em CódigoNegócio Escrito em Código
Negócio Escrito em Código
 
Dívida Técnica
Dívida TécnicaDívida Técnica
Dívida Técnica
 
Complexidade Ciclomática
Complexidade CiclomáticaComplexidade Ciclomática
Complexidade Ciclomática
 

TDC Future 2021 - Privacy After Design

  • 1. Privacy After Design Como tratar meu sistema legado? DOUGLAS SIVIOTTI TDC Future, 2 de Dezembro de 2021
  • 2. Sobre DOUGLAS SIVIOTTI Analista de sistemas com especialização em engenharia de software pela Universidade Federal do Rio Grande do Sul, cursando especialização em Proteção e Uso de Dados pela PUC-MG. Atua com desenvolvimento há mais de 20 anos e é arquiteto e software do SERPRO desde 2005. Nos últimos anos atua especialmente com arquitetura, qualidade de software, segurança e proteção de dados (LGPD), sendo um dos criadores do "guia de desenvolvimento confiável" do SERPRO. Autor do blog ArteSoftware.com.br Público Alvo: Desenvolvedores, Profissionais de TI e pessoas interessadas no tema LGPD Assunto: Adequação de Sistemas Legados Organização: 39 Slides (~30min) em 6 partes: Introdução 1. Papel frente a LGPD 2. Definição de Tratamentos 3. Definição de Pendências 4. Registro de Atividades 5. Daqui pra frente
  • 3. A maioria dos sistemas foi pensado e desenvolvido antes da LGPD e seu design não seguiu as melhores práticas de privacidade e proteção de dados durante a concepção e a construção INTRODUÇÃO O Legado
  • 4. Escopo da Apresentação Produtos e Soluções Legadas 1 2
  • 5. Escopo da Apresentação Ações Possíveis na Organização 1
  • 6. Escopo da Apresentação 5 Pontos Chave “After Design” 0 . Capacitar as pessoas envolvidas na adequação 1. Definir o papel em relação ao tratamento de dados pessoais 2. Definir e mapear o tratamento de dados pessoais 3. Definir o que precisa ser feito e/ou adequado na solução 4. Implementar o registro de atividades de tratamento 5. Incorporar Privacy by Design daqui pra frente
  • 7. Escopo da Apresentação Capacitação e 5 Pontos Chave Papel Tratamento Pendências Registro Futuro Capacitação (premissa)
  • 8. Experiência: PPD é um Assunto Independente Jurídico Compliance Governança de Dados Segurança Ouvidoria Atendimento PPD Privacidade e Proteção de Dados
  • 9. A organização deve ter clareza se seu papel é de operador, operador, controlador controlador ou ou co-controlador co-controlador em relação a um ou mais tratamentos de dados pessoais realizados no sistema legado Ponto Chave 1 Papel frente LGPD
  • 10. Importância do Papel Definição de Responsabilidades Papel Controlador Operador Responsabilidades (do controlador) Responsabilidades (do operador)
  • 11. Operador e Controlador Definição e Conceito Coleta Processamento Retenção Operador Controlador Ambientes de Nuvem Decisões Bancos de Dados Bancos de Dados - Toma decisões - Define a finalidade - Define a base legal - Define meios essenciais - Define os dados pessoais - Define retenção e exclusão - Define compartilhamento - É um papel opcional - Não precisa de contrato formal - Mantém registros de tratamentos (art. 37) - Realiza tratamento sob instruções - Pode ser responsabilizado - Define meios não essenciais (tecnologia, ferramentas, linguagens, seg. etc) Log
  • 12. Existe algum outro ator envolvido no tratamento? Você é o controlador Não Você foi nomeado controlador baseado em algum ato legal? (Competência legal explícita) Você é o controlador Sim Não Não O tratamento é necessário a fim de realizar uma tarefa para a qual você é responsável? (competência legal implícita) Você é o controlador Sim Não Você decide: - a finalidade para as quais os dados serão tratados? - quais os dados pessoais devem ser coletados e tratados? - quais categorias de indivíduos os dados irão se referir? - se os dados tratados devem ser divulgados e a quem? - por quanto tempo os dados pessoais serão armazenados? Você é o controlador Sim Não Você é o operador Não, eu realizo o tratamento em nome de outro ator de acordo com suas instruções Eu tomo decisões sobre meios de tratamento não essenciais (sistemas de TI ou outros meios técnicos a serem isados para o tratamento ou detalhes de medidas de segurança com base nos objetivos gerais de segurança definidos por outro ator) Não, eu realizo o tratamento em nome de outro ator e exclusivamente de acordo com suas instruções. Eu não tomo por minha conta nenhuma decisão relativa a finalidades e meios de trat. Não Não Sei Não sei quem define finalidades ou meios de tratamento Eu sou o controlador? (Critérios do GDPR) https://edpb.europa.eu/sites/edpb/files/consultation/edpb_guidelines_202007_controllerprocessor_en.pdf https://edpb.europa.eu/
  • 13. Controlador Conjunto Co-controlador Coleta Co-Controlador Co-Controlador - Tomam decisões conjuntas - Definem a finalidade - Definem a base legal - Definem meios essenciais - Definem os dados pessoais - Definem retenção e exclusão - Definem compartilhamento Operador
  • 14. Controlador Conjunto Como Identificar? PN Processo de Negócio Tratamento (s) Compartilhamento Tomada de decisões conjunta sobre o processo de negócio
  • 15. Controlador Conjunto Exemplo PN Processo de Negócio Tratamento (s) Compartilhamento (Terceiros) Parceria para a Netshoes vender produtos no marketplace da Magazine Luiza rodando na Amazon Controlador Independente Controlador Independente Controladores Conjuntos Operador
  • 16. Lei 13.709, “Art. 1. Esta lei dispõe sobre o tratamento de dados pessoais” LGPD => Tratamento Tratamento => Processo de Negócio Ponto Chave 2 O Tratamento
  • 17. Responsabilidades Quem Mapeia o Tratamento? Papel Tratamento (Data Mapping) Controlador Operador Finalidade Base Legal Compartilhamentos Dados Semânticos Titular Dados Físicos Banco de Dados Medidas Técnicas Backup Segurança
  • 18. Tratamento de Dados Pessoais Definição e Conceito “toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração” [LGPD: 20 Operações] Coleta Processamento Eliminação Anonimização Envio Retenção
  • 19. O Tratamento Esquema Geral Operador Controlador T Tratamento de Dado Pessoal Agentes de Tratamento Dado Pessoal Titular Base Legal Finalidade Realiza F o r n e c e Registro de Tratamentos Efetua
  • 20. Processo de Negócio Origem do Tratamento PN Processo de Negócio Tratamento (s) ● O processo de negócio é o que a organização faz como atividade ● Uma organização costuma ter vários processos de negócio ● Os processos de negócio podem tratar dados pessoais ou não ● Processo de Negócio Exemplo: Venda de produtos online
  • 21. Data Mapping Mapeamento dos Tratamentos Data Mapping PN Processo de Negócio PN RAT (Manifesto) Metadados Campo A Campo B Campo C Campo D Campo X Campo Y Campo Z Metadados Campo A Campo Y Campo X Metadados Campo X Campo Y Campo Z Finalidade Base Legal Finalidade Base Legal Compartilhamentos Finalidade Base Legal 1 2 3
  • 22. Exemplo de Tratamentos O Marketplace O Marketplace ● Site de vendas online ● Vários produtos ● Vários fornecedores ● Realiza entregas ● Registra preferências ● Sugere produtos
  • 23. Granularidade O Grande “Problema” PN Quantos tratamentos de dados pessoais existem em um único processo de negócio? Granularidade didática do marketplace: 3 Tratamentos de dados pessoais 1) Vender e entregar produtos 2) Salvar preferências do usuário 3) Recomendar produtos 1 2 3 Processo de negócio: Vender produtos online Data Mapping
  • 24. Tratamento 1 Vender e Entregar Produtos Base Legal Finalidade Identificar o cliente, oferecer interface de seleção de produtos e entregar os produtos escolhidos no endereço indicado. “Execução de Contrato” Artigo 7, V - quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o titular, a pedido do titular dos dados; O cliente se identifica, efetua um pedido com um ou vários itens (produtos) e informa um endereço de entrega. Também pode usar endereços salvos anteriormente na plataforma. O produto será entregue por uma transportadora contratada pela empresa do marketplace. 1
  • 25. Tratamento 2 Salvar Preferências do Usuário Base Legal Finalidade Armazenar dados de utilização e preferências do usuário para melhorar a usabilidade do site “Consentimento” Artigo 7, I - mediante o fornecimento de consentimento pelo titular O site do marketplace utiliza “cookies” para salvar escolhas e preferências do usuário. Dessa forma, a usabilidade do site torna-se muito melhor além de permitir que o usuário não precisa informar vários dados repetitivos toda vez que efetuar uma compra. 2
  • 26. Tratamento 3 Recomendação de Produtos Base Legal Finalidade Recomendar produtos durante uma compra a partir de dados de outras compras já efetuadas. “Legítimo Interesse” Artigo 7, IX - quando necessário para atender aos interesses legítimos do controlador ou de terceiro, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados p...; O site realiza milhões de vendas e por isso é capaz de “perceber” que alguns produtos costumam ser comprados junto com outros. É possível ainda fazer análise por cidade, bairro, idade entre outras características dos compradores. Dessa forma, o site é capaz de dar boas dicas de compras aos usuários. 3
  • 27. Após mapear e entender os tratamentos de dados pessoais é possível determinar o que deve ser feito no sistema para que ele esteja adequado à LGPD Ponto Chave 3 Pendências
  • 28. Mapear Ações Pendentes GAP de Adequação Papel Tratamento Pendências
  • 29. Pendências Típicas Em Sistemas e Organizações ● Pessoal: Capacitação e indicação de encarregado e/ou equipe especializada ● Canal de comunicação do titular (requerimento de direitos) ● Mapeamento de tratamentos: Data Mapping ● Mapeamento do ciclo de vida do dado pessoal ● Esquema de resposta aos direitos do titular ● Registro de atividades (artigo 37) [ponto chave 4] ● Anonimização, pseudonimização, criptografia etc ● Processo de desenvolvimento com privacy by design ● Avisos / políticas de privacidade, termos de uso Finalidade Base Legal Conjunto de Dados Compartilhamentos Medidas Técnicas Contratos etc
  • 30. Praticamente nenhum sistema tem um log ou recurso capaz de atender ao artigo 37 e responder quando um certo tratamento ocorreu para um certo titular Ponto Chave 4 Registro
  • 31. Registro das Atividades Pendência Muito Comum Papel Tratamento Pendências Registro
  • 32. Manifesto x Ocorrência Declarado x Realizado Registro de Ocorrências dos Tratamentos para Cada Titular Titular A Titular B Manifesto dos Tratamentos (RAT) Data Mapping
  • 33. O Registro de Tratamento Manifesto + Ocorrência Cliente A Ocorrência Data/Hora Titular Tratamento Metadados (Campos) Dados Pessoais Registro (Log) Manifesto (RAT) Data Mapping
  • 34. Pontos de Log Onde Colocar os Gatilhos? Cada tratamento descrito no RAT deve gerar um ponto de log na aplicação Os tratamentos costumam estar associados às transações de negócio Camada 1 Visão Camada 2 Controle Camada 3 Persistência Usuário Banco de Dados Transação ou Caso de Uso 1 Transação ou Caso de Uso 2 Transação ou Caso de Uso 3 Pontos de Log na aplicação
  • 35. Após tratar privacidade e proteção de dados em um sistema é necessário prever esta disciplina para as próximas etapas evolutivas e para a própria organização Ponto Chave 5 Incorporando
  • 37. Consulte o Dentista Escove os dentes você mesmo ● PPD é um assunto da organização e não pode ser totalmente terceirizado ● Operação pode ser terceirizada, controladoria não (definições) ● Especialistas ajudam, mas a maior parte do trabalho é interno ● TI, jurídico, segurança, governança dão apoio ● A gestão de negócio/produto é responsável