PDPF Flashcards
O que é privacidade?
O direito ao respeito pela vida privada e familiar de uma pessoa, seu lar e sua correspondência pessoal
Como privacidade e proteção de dados estão relacionadas?
A proteção de dados consiste em algumas medidas necessárias para proteger a privacidade de um indivíduo
Quais as partes interessadas conforme o GDPR?
Controlador, processador, terceiro, destinatário, representante legal, autoridade supervisora, DPO
Quais os seis fundamentos legítimos para processamento?
Consentimento, execução de contrato, cumprimento de obrigação legal por parte do Controlador, proteção de interesse vital, interesse público/exercício de autoridade, legítimo interesse do Controlador ou Terceiro
Qual o conceito de limitação de finalidade?
Princípio da limitação de objetivos no processamento de dados pessoais. O GDPR exige que os “dados pessoais sejam recolhidos para fins específicos, explícitos e legítimos”.
Como são descritas a proporcionalidade e subsidiariedade?
Proporcionalidade - exige que qualquer ação não ultrapasse o necessário para alcançar os objetivos.
Subsidiariedade - dados pessoais só podem ser processados se não houver outros meios para garantir esses objetivos.
Quais os requisitos para processamento legítimo de dados?
De acordo com o Artigo 6(1) do GDPR, o processamento só será lícito se, e na medida em que ao menos um dos seguintes motivos legítimos de processamento se aplicar:
consentimento
necessário para a execução de um contrato
cumprimento de uma obrigação legal
proteger um interesse vital
desempenho de uma tarefa realizada no interesse público ou no exercício da autoridade
interesses legítimos
Como são descritos os requisitos para processamento legítimo de dados?
A exigência de legitimidade significa que as finalidades para o processamento de dados devem estar de acordo com a lei no sentido mais amplo (Artigo GDPR 6(3)).
Para que o processamento seja legal, ele deve sempre ser baseado em pelo menos um dos seis motivos legítimos de processamento.
Como é descrita a finalidade do processamento de dados?
Os dados pessoais devem ser coletados para fins especificados, explícitos e legítimos e não devem ser processados de maneira incompatível com esses fins.
Quais os princípios relacionados ao processamento de dados pessoais?
Integridade e confidencialidade
Limitação de finalidade
Legalidade, justiça e transparência
Minimização de dados
Limitação de armazenamento
Prestação de contas
Precisão
Como a proteção de dados é formalizada em contratos entre o controlador e o processador?
Quando um processador é contratado para executar o processamento ou parte do processamento, é um contrato por escrito para que o controlador demonstre que implementa medidas técnicas e organizacionais apropriadas e garanta que essas precauções permaneçam em vigor durante o processamento.
Quais as cláusulas desse tipo de contrato entre controlador e o processador?
Dados cobertos pelo acordo
Medidas técnicas e organizacionais
Segurança geral e salvaguardas no processamento de dados
Monitoramento da segurança da informação e proteção de dados
Violação de segurança da informação e violação de dados pessoais
Acordo com outro processador de dados
Transferência de dados
Correção, exclusão e bloqueio / obrigações específicas para auxiliar o controlador
Quais os benefícios da proteção de dados desde a concepção e por padrão?
Adotar uma abordagem de Proteção de Dados desde a Concepção (by design) é uma ferramenta essencial para minimizar os riscos de privacidade e criar confiança.
Como são descritos os benefícios da proteção de dados desde a concepção e por padrão?
- problemas potenciais são identificados em um estágio inicial, quando resolvê-los será sempre mais simples e menos dispendioso
- maior conscientização sobre privacidade e proteção de dados em toda a organização
- as organizações são mais propensas a cumprir suas obrigações legais e menos propensas a violar a Lei de Proteção de Dados.
- é menos provável que as ações sejam invasivas à privacidade e tenham um impacto negativo nos indivíduos
Quais os sete princípios da proteção de dados desde a concepção?
Funcionalidade Total - Soma Positiva, Não Soma Zero
Segurança de ponta a ponta - proteção total do ciclo de vida
Proativo não reativo; preventiva não remediadora
Proteção de dados como configuração padrão
Privacidade Incorporada ao Design
Visibilidade e transparência - Abertura
Respeito à privacidade do usuário – Centrada no Usuário
O que a Avaliação de Impacto sobre a Proteção de Dados (DPIA) aborda?
Uma DPIA pode endereçar uma única ou um conjunto de operações de processamento semelhantes.
Quando um DPIA deve ser realizado?
DPIA só é exigida quando o processamento é “susceptível de resultar em um alto risco aos direitos e liberdades das pessoas físicas”.
A DPIA deve ser realizada antes do processamento. A DPIA deve ser iniciado o mais cedo possível no projeto da operação de processamento, mesmo que algumas das operações de processamento ainda sejam desconhecidas.
Quais os oito objetivos de um DPIA?
- evitar mudanças dispendiosas nos processos, redesenho de sistemas ou encerramento de projetos
- reduzir as consequências da supervisão e fiscalização
- melhorar a qualidade dos dados
- melhorar a prestação de serviços
- melhorar a tomada de decisão
- melhorar a comunicação em relação à privacidade e proteção de dados pessoais
- aumentar a conscientização sobre privacidade em uma organização melhorar a viabilidade do projeto
- reforçar a confiança dos titulares de dados na forma como os dados pessoais são processados e a privacidade é respeitada
Quais os tópicos de um relatório de DPIA?
- uma descrição das operações de processamento previstas e as finalidades do processamento
- uma avaliação da necessidade e proporcionalidade do processamento
- uma avaliação dos riscos para os direitos e liberdades dos titulares de dados
- as medidas previstas para o abordar os riscos e o demonstrar o cumprimento com o GDPR
Quais os objetivos da Gestão do Ciclo de Vida do Dado?
Ajudar a gerenciar o fluxo de dados em todo o seu ciclo de vida: da criação, uso, compartilhamento, arquivamento e exclusão.
Rastrear dados com precisão em todo o ciclo de vida da informação é a base de uma estratégia de proteção de dados confidencial e ajuda a determinar onde aplicar os controles de segurança.
Como é explicada a retenção e a minimização de dados?
Um dos princípios é a minimização de dados: a obrigação de garantirem que os dados pessoais são adequados, relevantes e limitados ao necessário em relação aos fins para os quais são processados (Artigo 5(1c)).
Há muitas obrigações legais em relação à retenção de dados pessoais por um determinado período. Na prática, isso leva a um equilíbrio contínuo entre quais dados manter e por que e quais dados descartar de maneira segura.
O que é um cookie?
Um cookie é apenas um arquivo de texto (geralmente pequeno), armazenado no computador do usuário.
Qual a finalidade de um cookie?
Sessão - permitem que os usuários sejam reconhecidos dentro de um site; qualquer alteração de página ou seleção de item ou de dados será lembrada de uma página para outra.
Persistentes - permanecem no disco rígido do usuário até serem apagados pelo usuário ou até expirarem. Esse tipo de cookie pode tornar a experiência do visitante do site mais pessoal.
Rastreamento - geralmente é chamado de cookie de terceiros. O objetivo é acompanhar quais páginas uma pessoa está visitando, construindo um perfil da pessoa com base em interesses.
Como é descrito o direito de oposição ao processamento de dados pessoais com finalidade de marketing direto, inclusive definição de perfis?
Quando dados pessoais são processados para fins de marketing direto, o titular dos dados deve ter o direito de se opor a tal processamento, incluindo o perfil na medida em que está relacionado a tal marketing direto, seja em relação ao processamento inicial ou posterior, em qualquer tempo e gratuitamente.
A quem se aplica o GDPR?
A todos os países da UE, Islândia, Liechtenstein e a Noruega (EEE EFTA).
Qual o principal objetivo do GDPR?
Fortalecer e unificar a proteção de dados para indivíduos na UE.
É possível ter privacidade sem proteção de dados?
Não. A privacidade inclui o direito à proteção de dados pessoais.
A proteção de dados ajuda a garantir alguns aspectos da privacidade?
Sim. É o modo/meio para implementar a proteção ao direito de privacidade.
É possível ter privacidade sem segurança da informação?
Não. Mas é possível ter segurança sem privacidade.
Qual a definição de dados pessoais de acordo com o GDPR?
Informação relativa a uma pessoa singular identificada ou identificável («titular dos dados»).
Quais os exemplos de identificadores?
Um número de identificação, dados de localização, identificadores por via eletrónica ou um ou mais elementos específicos da identidade física, fisiológica, genética, mental, económica, cultural ou social dessa pessoa singular
Verdadeiro ou Falso
Os dados pessoais que tenham sido pseudonimizados, que possam ser atribuídos a uma pessoa singular mediante a utilização de informações suplementares, deverão ser considerados informações sobre uma pessoa singular identificável.
Verdadeiro
Como determinar se uma pessoa singular é identificável?
Importa considerar todos os meios suscetíveis de ser razoavelmente utilizados, tais como a seleção, quer pelo responsável pelo tratamento quer por outra pessoa, para identificar direta ou indiretamente a pessoa singular.
Qual o requisito para determinar se há uma probabilidade razoável de os meios serem utilizados para identificar a pessoa singular?
Importa considerar todos os fatores objetivos, como os custos e o tempo necessário para a identificação, tendo em conta a tecnologia disponível à data do tratamento dos dados e a evolução tecnológica.
Verdadeiro ou Falso
As pessoas singulares podem ser associadas a identificadores por via eletrónica, fornecidos pelos respetivos aparelhos, aplicações, ferramentas e protocolos
Verdadeiro
Endereços IP (protocolo internet) ou testemunhos de conexão (cookie) ou outros identificadores, como as etiquetas de identificação por radiofrequência são dados pessoais?
Sim, tendo em vista que pessoas singulares podem ser associadas a esses identificadores.
Qual a principal diferença de distinguir dados pessoais e categorias especiais de dados?
Merecem proteção específica os dados pessoais que sejam, pela sua natureza, especialmente sensíveis do ponto de vista dos direitos e liberdades fundamentais, dado que o contexto do tratamento desses dados poderá implicar riscos significativos para os direitos e liberdades fundamentais.
Quais são as categorias especiais de dados?
Dados pessoais que revelem a origem racial ou étnica, as opiniões políticas, as convicções religiosas ou filosóficas, ou a filiação sindical, bem como o tratamento de dados genéticos, dados biométricos para identificar uma pessoa de forma inequívoca, dados relativos à saúde ou dados relativos à vida sexual ou orientação sexual de uma pessoa.
Verdadeiro ou Falso
Os Estados-Membros podem manter ou impor novas condições, incluindo limitações, no que respeita ao tratamento de dados genéticos, dados biométricos ou dados relativos à saúde.
Verdadeiro
Quais são os direitos do titular dos dados?
Direito de acesso, retificação, apagamento (“direito a a ser esquecido”), notificação da retificação/apagamento, à limitação do tratamento, portabilidade, oposição