Você está na página 1de 13

Avaliação de Impacto de Privacidade de Dados

[modelo real de DPIA]

A Avaliação de Impacto sobre a Proteção de Dados Pessoais (AIPD) é uma ferramenta que
permite avaliar antecipadamente quais são os riscos potenciais aos quais os dados pessoais são
expostos com base nas atividades de tratamento realizadas com eles. Na prática, o AIPD permite
determinar o nível de risco envolvido em um tratamento, com o objetivo de estabelecer as
medidas de controle mais apropriadas para reduzi-lo a um nível considerado aceitável.

Data Protection Office (DPO) [NOME DPO]

Empresa analisada [NOME EMPRESA ANALISADA]

Nome do Projeto Biometria Facial

A empresa [XPTO], líder do segmento de varejo de eletrônicos,


com matriz global na Espanha, está sendo pressionada pelo
departamento jurídico pelo crescente número de fraudes em
compras de clientes.

Muitos clientes estão utilizando documentos falsificados, se


passando por outras pessoas, e realizando a compra dos produtos.
Descrição breve
O Departamento Antifraudes alinhou com o escritório global que
para diminuir a ocorrência de fraudes iria criar um projeto interno
de biometria facial em lojas, onde o atendente, no momento da
compra, solicitaria que o cliente tirasse uma selfie do seu rosto em
um tablet que rodaria um software de biometria facial que
armazenaria as fotos no ambiente cloud do fornecedor.

O DPO da empresa XPTO, após conhecimento do projeto, e de


Análise da necessidade de se
posse de seus conhecimentos em GDPR/LGPD solicitou que o
realizar uma avaliação de
comitê de Privacidade de Dados da empresa realizasse uma
impacto de privacidade de
avaliação de impacto de privacidade de dados.
dados
Dentre os principais motivos para realização, além do carácter
Página 1 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


obrigatório por se tratar de avaliação sistemática de pessoas
físicas, com possibilidade de criação de perfis (no caso dos clientes
fraudulentos); são tratados dados sensíveis e em larga escala, visto
que a [NOME EMPRESA] possui atendimento físico em lojas em
todos os estados do Brasil.

Por se tratar de uma empresa de origem espanhola, o DPO global


Referência modelo avaliação
propôs a suas filiais nos demais países que utilizassem o modelo
de impacto de privacidade de
de DPIA disponibilizado pela Agencia Española de Protección de
dados
Datos (AEPD): https://www.aepd.es/herramientas/gestiona.html

Devido ao elevado risco que o projeto acarretaria à privacidade dos clientes da empresa XPTO, o
DPO se envolveu diretamente nas principais etapas de construção e validação da avaliação de
impacto, atuando principalmente com caráter de Gestor da Privacidade dos titulares envolvidos
no processo de tratamento de dados pessoais:

I. Análise da Necessidade de realizar uma Avaliação de Impacto sobre a Proteção de Dados


Pessoais (AIPD):

Questionário Resposta Justificativa

Dentre os principais motivos para realização,


além do carácter obrigatório por se tratar de
O tratamento deve ser analisado na avaliação sistemática de pessoas físicas, com
lista de tipos de processamento de possibilidade de criação de perfis (no caso dos
SIM
dados publicados pela LGPD que clientes fraudulentos); são tratados dados
requerem um DPIA? sensíveis e em larga escala, visto que a [NOME
DO CONTROLADOR] possui atendimento físico
em lojas em todos os estados do Brasil.

Serão tratados dados sensíveis e em larga


Haverá tratamento de categorias
escala, visto que a [NOME DO CONTROLADOR]
especiais de dados em grande SIM
possui atendimento físico em lojas em todos os
escala?
estados do Brasil.

Página 2 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


Serão tratados dados biométricos dos clientes
da empresa [NOME DO CONTROLADOR], pois
por meio de um sistema de parceiro
Haverá tratamento de categorias
SIM (Operador), o cliente irá tirar uma selfie do seu
especiais de dados?
rosto para posterior análise biométrica com o
documento oficial em casos de suspeita de
fraude.

Com as operações de tratamento, os A ideia inicial não é identificar hábitos ou


hábitos, comportamentos, comportamentos de titulares, mas sim
preferências, gostos, interesses, contrastar uma possível venda fraudulenta
NÃO
entre outros, podem ser pontualmente a partir de uma demanda do
determinados? De pessoas Departamento Antifraudes da empresa [NOME
identificadas ou identificáveis? DO CONTROLADOR].

Os tratamentos avaliados são Sim, os tratamentos serão respaldados pelo


baseados na adesão a um código de código de conduta da [NOME DO
SIM
conduta dentro dos limites CONTROLADOR], anexado à Política de
estabelecidos pela LGPD. Proteção de Dados da empresa.

Para os casos de possível venda fraudulenta


identificada pontualmente pelo Departamento
Os dados pessoais serão Antifraudes da [NOME DO CONTROLADOR],
processados para criar perfil, poderão sim ser criados perfis de clientes
SIM
categorizar / segmentar, classificar fraudulentos, que não poderão ter acesso aos
/ pontuar ou tomar decisões? serviços prestados pela [NOME DO
CONTROLADOR]. No entanto, não será uma
decisão automática da ferramenta.

Para assinar um contrato ou realizar uma


O tratamento envolve dados de
compra na empresa [NOME DO
menores em relação à proteção de NÃO
CONTROLADOR], faz-se necessário ser maior
dados?
de idade.

O propósito do tratamento envolve


NÃO Não haverá diferenciação para clientes com
o uso específico de dados de
deficiência, caso seja dado o consentimento do
pessoas com deficiência ou qualquer

Página 3 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


outro grupo em situação de titular, no entanto, não é o foco específico do
vulnerabilidade especial? projeto de biometria.

Utilizaram-se tecnologias para controlar o


banco de dados onde as informações coletadas
Os dados pessoais anonimizados serão armazenadas (pseudoanonimização,
são usados de maneira não NÃO criptografia do banco de dados e gestão de
irreversível? acessos), no entanto, não serão
implementados controles de anonimização
irreversível.

Apesar de que em ternos legais, o


Departamento Jurídico requereu que fosse
utilizado o embasamento legal referente à
Interesse Legítimo do Controlador, o DPO
preferiu por embasar o tratamento pelo
consentimento, por entender que além de ser
uma atividade que pode soar invasiva para o
A base legal do tratamento é o cliente, também foi alinhado comercialmente
SIM
consentimento? que não seria interessante para o exercício dos
serviços da [NOME DO CONTROLADOR],
obrigar o cliente a tirar uma selfie. Dessa
forma, para que o cliente tire a foto, antes da
tela principal do aplicativo, surge uma
mensagem onde o cliente deve assinalar por
meio de um combo box que está consentindo
com o tratamento para sua biometria.

Caso seja confirmada a fraude após a venda do


A partir do tratamento dos dados, as
serviço, o contrato com o cliente poderá ser
decisões tomadas podem afetar ou
SIM quebrado, e a decisão de uma ação judicial
prejudicar significativamente as
caberá ao Departamento Jurídico da [NOME
pessoas de alguma forma?
DO CONTROLADOR].

Os dados do cliente são processados


para realizar tarefas de Os tratamentos serão de uso interno da
gerenciamento de pagamentos NÃO [NOME DO CONTROLADOR], não alimentarão
atrasados ou usar arquivos externos nenhuma base de dados externa.
para proteção de crédito?

Página 4 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


Os dados relacionados à observação
sistemática em grande escala das O intuito do projeto não é realizar observação
NÃO
áreas de acesso público serão sistemática em acesso público.
processados?

A utilização da base de dados após entrada


O tratamento implica que um
em produção do sistema será de uso restrito
número grande de pessoas (além
ao Departamento de Antifraude da [NOME DO
daquelas necessárias para realizar o
CONTROLADOR]. Qualquer acesso pontual
mesmo) tenha acesso aos dados NÃO
por outra área (Exemplo: Jurídico ou
pessoais processados? Por exemplo,
Comercial) ocorrerá apenas de demandado
um departamento que não participa
pelo Departamento Antifraude e após
do tratamento.
aprovação da Diretoria.

Para realizar este tratamento, os


conjuntos de dados são usados por
Não haverá acesso externo se não autorizado
outros gerentes de tratamento cujo NÃO
formalmente pelo Departamento Antifraudes.
propósito vai além das expectativas
combinadas com o titular?

Apesar de tecnologias de biometria já serem


utilizadas no país, esse modelo de utilização a
âmbito nacional pode trazer riscos ao decorrer
O uso de tecnologias pode ser da utilização do sistema em produção. Dessa
percebido como imaturo, recém- forma, o DPO da [NOME DO CONTROLADOR]
criado ou trazido ao mercado ou sob SIM prefere reduzir o risco referente a acessos não
alto risco de acesso não autorizado autorizados com a aplicação de diligências
previsto? constantes da equipe de Segurança da
Informação na empresa contratada (Operador)
e nas interfaces sistêmicas com o ambiente da
[NOME DO CONTROLADOR].

O ambiente cloud em que roda o aplicativo e


As transferências de dados são
onde os dados pessoais (no caso as
feitas para outras entidades, sejam
SIM biometrias) são transferidos para [NOME DO
do mesmo grupo ou fornecedores
CONTROLADOR]; é de responsabilidade da
externos? (se sim, detalhe quais)
empresa contratada (Operador).

Página 5 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


As transferências internacionais de
dados feitas para países fora da
União Europeia que não possuem Os Datacenters da [NOME DO CONTROLADOR]
medidas de proteção de dados SIM e da contratada são localizados em São Paulo
pessoais são semelhantes àquelas e Miami.
estabelecidas pela Autoridade de
Controle? (se sim, detalhe quais)

O ambiente cloud em que roda o aplicativo e


onde os dados pessoais (no caso as
Você delegou alguma das tarefas
biometrias) são coletados, utilizados,
que compõem o tratamento a um
SIM acessados, processados, armazenados,
provedor externo à entidade? (se
transferidos e eliminados; é de
sim, detalhe quais)
responsabilidade da empresa contratada
(Operador).

Já ocorreram processos de implementação de


biometrias para acesso de funcionários ao
Este tratamento é semelhante ao
prédio matriz da [NOME DO CONTROLADOR],
outro para o qual foi necessário SIM
localizada na cidade de São Paulo, onde
realizar um DPIA?
também foi necessária a realização de um DPIA
similar a este.

Considera-se, independentemente
das questões indicadas neste Como são tratados dados sensíveis de clientes
formulário, que é aconselhável da [NOME DO CONTROLADOR], em larga
realizar uma análise dos possíveis escala no território nacional, o DPO considera
riscos para os dados pessoais ao SIM que os riscos desse projeto à proteção de
longo do ciclo de vida do tratamento dados dos titulares devam ser mitigados
(recolha, armazenamento / periodicamente e com acompanhamento direto
classificação, utilização / do Departamento de Privacidade.
tratamento e destruição)

O tratamento tem a sua base


jurídica no direito da União Europeia A base jurídica utilizada para esse tratamento
NÃO
ou de um Estado-Membro, e o DPIA é o consentimento.
já foi realizado neste contexto?

Página 6 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


II. Ciclo de Vida dos Dados:

Questionário Justificativa

Coleta dos Dados

Solicitação pelo atendente de que os clientes tirem selfie do


próprio rosto em atendimento físico das lojas [NOME DO
CONTROLADOR], onde o cliente dá o consentimento no tablet
em que roda o aplicativo e tira a foto.
Atividades do processo
Após tirar a foto, o atendente escaneia com o mesmo tablet o
documento original com foto do cliente. Isso ocorre antes da
assinatura do contrato do serviço prestado.

Dados tratados Biometria, RG, CPF, Nome e Data de Nascimento do Titular.

Clientes (Titular), Atendente da loja física da [NOME DO


Envolvidos
CONTROLADOR] (Controlador).

Tablet, aplicativo de biometria, armazenamento em cloud dos


Tecnologias envolvidas
dados coletados.

Classificação e Armazenamento dos Dados

Quando os dados são coletados, durante o processo, o atendente


direciona o cliente para 2 janelas do aplicativo: na primeira, tira
uma foto do rosto (informação classificada como BIOMETRIA) e
posteriormente o atendente solicita o documento original com
Atividades do processo
foto do cliente para escanear o documento (informação
classificada como IDENTIDADE). Ambos os arquivos são
armazenados diretamente no ambiente cloud da empresa
contratada, cujo datacenter é localizado em Miami.

Página 7 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


Dados tratados Biometria, RG, CPF, Nome e Data de Nascimento do Titular.

Envolvidos Empresa contratada (Operador).

Aplicativo de biometria, armazenamento em cloud dos dados


Tecnologias envolvidas
coletados, cujo datacenter é localizado em Miami.

Utilização e Tratamento

Quando o Departamento de Fraudes identificar uma venda


fraudulenta, a gerência de fraude abrirá uma solicitação na parte
logada do aplicativo solicitando que o Operador faça a
compatibilidade da biometria com o documento fornecido por
meio de seu software de reconhecimento facial. Após análise,
passará o relatório para o solicitante com o parecer técnico da
Atividades do processo
probabilidade de que a pessoa na loja seja realmente o dono do
documento.

Após análise, o Departamento Antifraudes encaminhará seu


parecer à equipe jurídica que definirá o processo administrativo
correto para o caso (quebra de contrato ou ação judicial).

Dados tratados Biometria, RG, CPF, Nome e Data de Nascimento do Titular.

Empresa contratada (Operador) e Departamento Antifraudes da


Envolvidos
Empresa EV (Controlador).

Aplicativo de biometria, armazenamento em cloud dos dados


Tecnologias envolvidas coletados e sistemas para transferência de arquivos protocolo
SFTP entre controlador e Operador.

Transferência dos Dados a Terceiros

Página 8 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


Após análise, o Operador encaminha o relatório para o solicitante
do Controlador com o parecer técnico da probabilidade de que a
pessoa na loja seja realmente o dono do documento.
Atividades do processo
Após análise, o Departamento Antifraudes encaminha seu parecer
à equipe jurídica, por meio do e-mail corporativo, que definirá o
processo administrativo correto para o caso (quebra de contrato
ou ação judicial).

Dados tratados Biometria, RG, CPF, Nome e Data de Nascimento do Titular.

Empresa contratada (Operador) e Departamentos Antifraudes e


Envolvidos
Jurídico da Empresa EV (Controlador).

Sistemas para transferência de arquivos protocolo SFTP entre


Tecnologias envolvidas
controlador e Operador e e-mail corporativo.

Eliminação dos Dados

Como as vendas da [NOME DO CONTROLADOR] são pontuais, e


devido a questões do código do consumidor, o departamento
Atividades do processo Jurídico solicitou armazenamento de 5 anos para os dados
coletados. Dessa forma, os dados serão destruídos 5 anos pós
coleta, automaticamente.

Dados tratados Biometria, RG, CPF, Nome e Data de Nascimento do Titular.

Empresa contratada (Operador) e Departamento Antifraudes da


Envolvidos
Empresa EV (Controlador).

Tecnologias envolvidas Aplicativo de biometria e Datacenters localizados em Miami.

III. Análise da necessidade e proporcionalidade do tratamento:

Página 9 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


Questionário Resposta Justificativa

De forma a não ser invasivo ao cliente,


respeitando os direitos à privacidade, é
solicitado consentimento do cliente no
momento do tratamento. Para tal, deve-
Qual é a legitimação? Consentimento
se dar um flag no aplicativo antes da
primeira foto. O Operador é responsável
pelo armazenamento do log de
consentimentos.

O propósito que se pretende cobrir


Para que seja feito o teste de
requer que todos os dados sejam
compatibilidade biométrica é necessário
coletados e para todas as pessoas /
SIM apenas a foto do rosto e os dados
partes interessadas afetadas
presentes nos documentos de
(princípio de minimização de
identificação com foto.
dados)?

Durante a definição dos requisitos do


As tecnologias utilizadas para o
projeto, foram consideradas medidas
tratamento são adequadas para os
técnicas para diminuir os riscos à
fins estabelecidos do ponto de vista SIM
privacidade que esse processo está
do cumprimento dos princípios
susceptível, inclusive os princípios de
fundamentais da privacidade?
Privacy by Design.

Os dados são mantidos por mais


Conforme solicitado pelo Jurídico a partir
tempo do que o necessário para os
das leis do consumidor, os dados
fins do tratamento (princípio de NÃO
coletados são descartados 5 anos após
limitação do período de
coleta.
armazenamento)?

Os dados coletados serão utilizados


A finalidade declarada durante o
exclusivamente para o fim declarado
consentimento do titular é que as
e não para qualquer outro não
SIM informações coletadas serão usadas
informado ou incompatível com a
posteriormente para análise de fraudes na
legitimidade de seu uso (princípio
venda de produtos. Não há utilização dos
de limitação de propósito)?
dados coletados que não seja para a

Página 10 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


finalidade exposta pelo Departamento
Antifraudes.

IV. Gestão de Riscos:

Risco
Risco Probabilidade Impacto Medida
Residual
Fazer transferências
internacionais para
Fazer transferências
países que não
Significativo Limitado Médio com base em
oferecem um nível
garantias adequadas
adequado de
proteção
Falta de mecanismos
de supervisão e
controle sobre as Monitoramento e
medidas que regulam Desprezível Significativo Baixo revisão de
o relacionamento com fornecedores
um gerente de
tratamento
Não registrar a
criação, modificação
Criação e atualização
ou cancelamento das
do registro de
atividades de Limitado Significativo Médio
atividades de
tratamento realizadas
tratamento
sob sua
responsabilidade
Não ter uma
estrutura
organizacional, Segurança da
processos e recursos informação no
Significativo Significativo Alto
para o gerenciamento gerenciamento de
adequado da projetos
segurança na
organização
Erro na configuração
de um sistema,
Gestão de
aplicativo, estação de
Limitado Significativo Médio vulnerabilidades
trabalho, impressora
técnicas
ou componente de
rede
Falhas de segurança Separação de
Significativo Limitado Médio
no desenvolvimento ambientes de
Página 11 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


de um novo aplicativo desenvolvimento,
ou novas teste e produção
funcionalidades e /
ou correções de um
aplicativo existente
Roubo ou perda de
Política para o uso de
equipamento, mídia
Limitado Significativo Médio dispositivos de
ou dispositivos com
mobilidade
dados pessoais
Violações da
confidencialidade de
Monitoramento e
dados pessoais por
Significativo Máximo Alto revisão de
funcionários ou
fornecedores
pessoal externo da
organização

V. Resultados:

Aprovado com ressalvas.


Avaliação DPO
Verificar comentários avaliação DPO.

A partir da construção deste documento, é possível definir que o


processo desenhado apresenta risco elevado à privacidade dos seus
titulares, em caso de algum incidente envolvendo dados pessoais.

Dessa forma, para que o projeto esteja adequado à legislação, é


Comentários avaliação DPO necessário que as medidas propostas para redução dos riscos
sejam atendidas pela equipe de projeto.

A equipe de projeto tem 3 meses para reduzir o risco à privacidade


para um nível aceitável, com riscos da avaliação final do DPO ser
considerada como ˜NO GO˜.

Periodicidade de Revisão
Trimestral
deste Documento

Assinatura Diretoria
Responsável pelo Projeto

Página 12 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020


Bibliografia:

• GDPR, artigo 35º


• EXIN Privacy & Data Protection Pratictioner; HSI Institute.
• Sample DPIA template ICO UK: https://ico.org.uk/media/about-the-
ico/consultations/2258461/dpia-template-v04-post-comms-review-20180308.pdf
• EIPD Agencia Española de Protección de Datos:
https://www.aepd.es/herramientas/gestiona.html

CLASSIFICAÇÃO DESSE DOCUMENTO – PÚBLICO

Anielle Martinelli, DPO Davis Alves, DPO


Diretora do Comitê de Conteúdo da ANPPD Presidente da ANPPD

Página 13 de 13
ANPPD - Comitê de Conteúdo Documento Público © Copyright
contato@anppd.org

ANPPD® | Associação Nacional dos Profissionais de Privacidade de Dados | 2020

Você também pode gostar