ARQUITETURA E INFRAESTRUTURA PARA NUVEM - IV - Teorico
ARQUITETURA E INFRAESTRUTURA PARA NUVEM - IV - Teorico
ARQUITETURA E INFRAESTRUTURA PARA NUVEM - IV - Teorico
Revisão Textual:
Prof. Me. Claudio Brites
Adequação da Computação
em Nuvem com a LGPD
Objetivo
• Entender os conceitos e as principais metodologias de implementação do Programa de Gover-
nança em Privacidade de Dados que são requisitos para adequação à Lei Geral de Proteção de
Dados (LGPD) na Computação em Nuvem.
Caro Aluno(a)!
Normalmente, com a correria do dia a dia, não nos organizamos e deixamos para o úl-
timo momento o acesso ao estudo, o que implicará o não aprofundamento no material
trabalhado ou, ainda, a perda dos prazos para o lançamento das atividades solicitadas.
Assim, organize seus estudos de maneira que entrem na sua rotina. Por exemplo, você
poderá escolher um dia ao longo da semana ou um determinado horário todos ou alguns
dias e determinar como o seu “momento do estudo”.
Após o contato com o conteúdo proposto, participe dos debates mediados em fóruns de
discussão, pois estes ajudarão a verificar o quanto você absorveu do conteúdo, além de
propiciar o contato com seus colegas e tutores, o que se apresenta como rico espaço de
troca de ideias e aprendizagem.
Bons Estudos!
UNIDADE
Adequação da Computação em Nuvem com a LGPD
Contextualização
Para atender à legislação de privacidade de dados, como a Lei Geral de Proteção
de Dados (LGPD), é necessário um plano estratégico para estruturar o processo de ge-
renciamento e mitigação de riscos de proteção e privacidade de dados. Nesse cenário,
faz-se necessária a elaboração e adoção do Programa de Governança em Privacidade
(PGP), o qual envolve todo o Ciclo de Vida de Dados Pessoais no ambiente corporativo,
considerando-se desde a coleta, o processamento e a eliminação de dados pessoais.
O Programa de Governança em Privacidade proposto inclui uma metodologia consoli-
dada em processos, fases, etapas, políticas, procedimentos e ferramentas técnicas.
6
Introdução ao Programa de
Governança em Privacidade
Conceito
Segundo a Lei n. 13.709, de 14 de agosto de 2018 – Lei Geral de Proteção de Da-
dos Pessoais (LGPD), em sua Seção II, Das Boas Práticas e da Governança, informa,
no Art. 50 § 2º, sobre as características mínimas de um Programa de Governança em
Privacidade (PGP).
Definição
De acordo com a Lei n. 13.709 – Lei Geral de Proteção de Dados Pessoais (LGPD),
um Programa de Governança em Privacidade (PGP), deve ser composto e apresentar
características mínimas, conforme apresentado no Quadro 1.
Quadro 1
Comprometimento do controlador em adotar processos e políti-
01 cas internas que cumpram normas e boas práticas relativas à pro-
teção de dados pessoais.
Aplicável a todo o conjunto de dados pessoais sob seu controle,
02 independentemente da forma coletada.
Adaptado à estrutura, à escola e ao volume de suas operações,
03 bem como à sensibilidade dos dados tratados.
Estabelecimento de políticas e salvaguardas adequadas, baseadas em
04 processo de avaliação sistemático de impactos e riscos à privacidade.
Estabelecimento de relação de confiança com o titular, por meio de
05 atuação transparente com mecanismos de participação do titular.
Integrado a sua estrutura geral de governança e estabeleça e apli-
07 que mecanismos de supervisão internos e externos.
08 Com planos de resposta a incidentes e remediação.
Constantemente atualizado com base em informações obtidas a
09 partir de monitoramento contínuo e avaliações periódicas.
Fonte: Adaptado de gov.br
7
7
UNIDADE
Adequação da Computação em Nuvem com a LGPD
Introdução
Sabemos que, na administração privada, o gerenciamento da privacidade de dados
deve incluir as estratégias, habilidades, pessoas, processos e ferramentas técnicas que as
organizações precisam prover para conquistar a confiança dos colaboradores, parceiros,
clientes e, ao mesmo tempo, cumprir com as exigências apresentadas nos normativos de
privacidade. Um Programa de Governança em Privacidade (PGP) captura e consolida
os requisitos de privacidade com o intuito de ditar e influenciar como os dados pessoais
são manuseados no seu ciclo de vida como um todo.
8
Nesse cenário da Lei Geral de Proteção de Dados Pessoais (LGPD), gerenciamento
de segurança e risco, bem como seus respectivos responsáveis, encontram, cada vez
mais, requisitos complexos e restritivos a serem cumpridos para se ter, assim, uma efe-
tiva governança de privacidade e manuseio de dados pessoais ao longo de seu ciclo de
vida. A implementação ampla e inclusiva de um Programa de Governança em Privacida-
de é necessária para gerenciar riscos, em ascensão, nas mais variadas áreas. Aumentar
a confiança de todas as partes interessadas pede para que os gestores do gerenciamento
de segurança e risco ampliem tanto a frequência quanto a amplitude da comunicação,
para assim assegurar que o uso dos dados pessoais seja granular, com finalidades espe-
cíficas, com riscos mapeados e sob controle.
PDCA é um método interativo de gestão de quatro passos, utilizado para o controle e melhoria
contínua de processos e produtos. Plan (Planejar), Do (Executar), Check (Verificar), Act (Agir).
9
9
UNIDADE
Adequação da Computação em Nuvem com a LGPD
Início
1 6 7
Levantamento dos
Inventário de
Nomeação do Encarregado contratos relacionados
Dados Pessoais
a dados pessoais
Fim
2 5
Alinhamento de Estrutura organizacional
expectativas com a para governança e gestão da
Alta Administração proteção de dados pessoais
3 4
Análise da maturidade – Análise e adoção de madidas
Diagnóstico do atual estágio de segurança, inclusive
de adequação à LGPD diretrizes e cultura interna
O Encarregado (DPO)
Recomenda-se que o início de todo o processo seja pela nomeação do Encarregado
de Dados (DPO), pois é ele quem conduzirá a organização no processo de adequação e
10
tratamento dos dados pessoais, seguindo as diretrizes da alta administração. O Encarre-
gado de Dados tem como objetivo deliberar sobre os assuntos relativos à implementação
das ações de governança em privacidade com o uso de recursos de tecnologia da infor-
mação e comunicação.
DPO é o Data Protection Officer: Encarregado de Dados na GDPR (General Data Protection
Regulation/Europa).
O início também deve incluir a criação de uma estrutura organizacional para compor
o conhecimento de dados pessoais em toda a organização, além de supervisionar as
etapas de ação para criar e manter o Programa de Governança em Privacidade.
Maturidade da Organização
Conforme o Ministério da Economia (2020), na etapa de análise da maturidade da
organização, deve-se observar os fatores como a rastreabilidade de dados, estruturando-
-os e descrevendo as informações tratadas em cada sistema. É essencial a comunicação
com o titular e a transparência, elaborando, por exemplo, uma política de privacidade e
termos de uso de serviços, bem como a comunicação sobre a coleta e o uso de cookies
dos titulares. Esse processo, além de retratar o nível de adequação à LGPD, apresenta
o índice de maturidade, que também é utilizado como um índice de performance e será
apresentado na etapa de Monitoramento do Programa de Governança em Privacidade.
Medidas de Segurança
Durante a etapa de Iniciação e Planejamento, medidas de segurança devem ser ana-
lisadas e/ou adotadas, revisando e propondo aprimoramento das diretrizes e cultura
internas. Para auxiliar nesse processo, uma das ferramentas que podem auxiliar na
construção do Programa de Governança em Privacidade é um Guia de Boas Práticas
da LGPD.
11
11
UNIDADE
Adequação da Computação em Nuvem com a LGPD
O Governo Federal (2020) definiu que o Guia de Boas Práticas da LGPD tem o
objetivo de fornecer orientações de boas práticas aos colaboradores, gestores e para a
organização como um todo, conforme previsto no art. 50 da LGPD, instruindo quanto
aos processos de operações de tratamento de dados pessoais, governança e comparti-
lhamento de dados, de acordo com as diretrizes de aplicação da LGPD.
O inventário dos dados pessoais pode ser estruturado, por exemplo, em formato
de planilha eletrônica, onde o serviço e os processos do negócio, e não os dados pro-
priamente ditos, são analisados. Se atualizado, regularmente, o inventário de dados
permitirá atender tanto ao requisito de manter um registro das operações de tratamento
de dados pessoais, quanto ao de auxiliar no controle do atendimento aos princípios es-
tabelecidos pela LGPD.
12
Processos Aplicados para Adequação
à LGPD na Computação em Nuvem
Fase 1: Preparação
Nesta fase, o objetivo inicial é a consolidação de um ambiente corporativo “preparado”
para a adequação da Proteção e Privacidade dos Dados Pessoais, considerando-se o
mapeamento e a consolidação de todos os processos corporativos envolvidos direta
ou indiretamente com o processamento automatizado ou manual de dados pessoais.
A Vantix (2019) descreve que, de acordo com a especificidade de cada negócio e
organização, deve-se considerar, também, as demais necessidades, os requisitos técnicos
e operacionais que possam impactar a organização. Essa fase é composta, basicamente,
por oito etapas e dez resultados previstos:
• Etapa 1: Realizar a Análise de Privacidade;
• Etapa 2: Coletar Leis de Privacidade;
• Etapa 3: Analisar o impacto da Privacidade no negócio;
• Etapa 4: Realizar Auditorias e Avaliações dos dados iniciais;
• Etapa 5: Estabelecer a estrutura organizacional de Governança de Dados;
• Etapa 6: Estabelecer Fluxo de Dados e Inventário de Dados Pessoais;
• Etapa 7: Estabelecer programa de Proteção de Dados e Privacidade.
13
13
UNIDADE
Adequação da Computação em Nuvem com a LGPD
Fase 2: Organização
Nesta fase, considerada dentro do sistema proposto, o principal objetivo é estabelecer
as estruturas e os mecanismos organizacionais responsáveis por atender às necessidades
de privacidade de dados pessoais da empresa, considerando-se:
• desenhar e implementar o programa de proteção de dados e privacidade;
• designar um Encarregado de Dados – pessoa física;
• envolver e comprometer todas as partes envolvidas com proteção de dados e pri-
vacidade; e
• estabelecer as estruturas organizacionais adequadas para uma efetiva proteção de
dados e implementação de privacidade:
» Etapa 1: Definir e implementar o “como manter” o programa, as políticas e con-
troles de governança de privacidade de dados;
» Etapa 2: Atribuir e manter a matriz de atribuições e responsabilidades pela Proteção
de Dados e Privacidade – Matriz RACI;
» Etapa 3: Definir e implementar o “como manter” o envolvimento dos níveis táticos e
estratégicos da organização – Gerência Sênior – na Proteção de Dados e Privacidade;
» Etapa 4: Estabelecer e manter a continuidade do compromisso de todos os níveis
hierárquicos da organização com a Proteção de Dados e Privacidade;
» Etapa 5: Estabelecer e manter um plano de comunicação corporativa contínuo
para direcionamentos, questões e problemas de Proteção de Dados e Privacidade;
» Etapa 6: Estabelecer e manter processos e procedimentos que garantam o envol-
vimento das partes interessadas em questões de Proteção de Dados e Privacidade;
» Etapa 7: Implementar e operar sistemas informatizados para a sustentação da
Proteção de Dados e Privacidade corporativa.
14
» Etapa 6: Executar um plano de treinamento específico da Política Corporativa de
Dados Pessoais e Privacidade;
» Etapa 7: Implementar controles de Segurança de Dados.
15
15
UNIDADE
Adequação da Computação em Nuvem com a LGPD
Redução de A redução da exposição pode ser feita por meio de medidas como,
por exemplo, criptografia e anonimização de dados. Os dados
responsabilidade devem ser mantidos apenas enquanto para sua finalidade, caso
por violação contrário, deverão ser apagados do armazenamento.
16
Políticas e práticas para proteção da privacidade do titular dos dados
Nesta etapa, devem ser especificadas políticas e práticas para proteger a privacidade
do titular, garantindo que todos os usos dos dados pessoais são conhecidos e adequados
de acordo com a LGPD, bem como sua proteção contra mau uso ou revelação inadverti-
da ou deliberada. Nas organizações, os papéis específicos dos colaboradores envolvidos
na coleta, retenção, processamento, compartilhamento e eliminação de dados pessoais
devem ser colocados em prática, assim como a educação em relação às políticas e
práticas de proteção de privacidade dos titulares em relação aos seus direitos quanto à
privacidade da informação.
17
17
UNIDADE
Adequação da Computação em Nuvem com a LGPD
Termo de Uso
O Termo de Uso é um documento que fornece uma descrição detalhada do servi-
ço, das condições e das regras aplicáveis a ele. O Termo de Uso, como a Política de
Privacidade, advém da consciência do controlador e operador em ser transparente
com o titular de dados pessoais e comunicar como as atividades de tratamento desses
dados observam os princípios dispostos no art. 6º da LGPD. Conforme o Ministério
da Economia (2020), em cumprimento aos princípios da publicidade e da transparên-
cia, e a fim de assegurar aos cidadãos amplo acesso às informações, os termos devem
ser regularmente atualizados com a intenção de refletir, de modo claro e preciso, as
finalidades de coleta, uso, armazenamento, tratamento e proteção dos dados pessoais
dos titulares, que comumente serão utilizados pela organização no exercício de suas
atividades legais.
Monitoramento
É extremamente importante monitorar a conformidade à LGPD, além de ser uma
atividade contínua e necessária para as organizações manterem o Programa de Gover-
nança em Privacidade a longo prazo. Sendo assim, nessa última etapa do Programa de
18
Governança em Privacidade, são abordados os aspectos que incluem, em grande parte, a
coleta e a análise de informações, bem como a elaboração de relatórios e apresentações
de resultados.
Indicadores de Performance
Os Indicadores de Performance (Key Performance Indicator – KPI) incluem a análise
regular dos principais indicadores de desempenho para verificar lacunas no Programa
de Governança em Privacidade, assim como o status de outras iniciativas de privacidade.
Gestão de Incidentes
Nesta etapa do Programa de Governança em Privacidade, é importante incluir um
processo de Gestão de Incidentes, que registre e armazene informações sobre os inci-
dentes de segurança da informação e de privacidade ocorridos, tais como:
• A descrição dos incidentes ou eventos;
• As informações e sistemas envolvidos;
• As medidas técnicas e de segurança utilizadas para a proteção das informações;
• Os riscos relacionados ao incidente e às medidas tomadas para mitigá-los a fim de
evitar reincidências.
19
19
UNIDADE
Adequação da Computação em Nuvem com a LGPD
Análise de Resultados
Nesta etapa, a análise de resultados também é utilizada para demonstrar o valor do
Programa de Governança em Privacidade para a alta administração. Nos dizeres do
Ministério da Economia (2020), mostrar a evolução das ações e os resultados obtidos,
assim como o papel da privacidade para a organização, reforçam e fortalecem a cultura
de privacidade dos dados.
Reporte de Resultados
O encarregado de dados (DPO), dado seu papel de articulação, exerce função funda-
mental nessa etapa, executando, principalmente, as seguintes atividades:
• Gerenciamento do estabelecimento de métricas para auxiliar no acompanhamento
das ações do Programa de Governança em Privacidade;
• Divulgação e reporte dos resultados entre as diversas áreas da organização e a alta
administração. Além da Autoridade Nacional de Proteção de Dados (ANPD) e o
titular de dado, caso haja ocorrência de incidente de segurança aos titulares.
Nomeação do
1 Encarregado
2 expectativas com a 3 Diagnóstico do atual estágio 47de segurança, inclusive
Alta Administração de adequação à LGPD diretrizes e cultura interna
20
As organizações devem se preocupar em implementar um Programa de Governança em
Privacidade e se adequarem à Lei Geral de Proteção de Dados, pois a LGPD se aplica a todas
as pessoas físicas ou jurídicas, privadas ou públicas, que realizam operação de tratamento
de dados pessoais que forem coletados em território nacional para fins comerciais e/ou
econômicos. Nesse sentido, não importa se a sede da organização ou seu centro de arma-
zenamento de dados estão localizados no Brasil ou no exterior; havendo a coleta de dados
no Brasil, a LGPD deve ser observada e atendida para evitar e/ou mitigar possíveis sanções.
Por meio da realização de um efetivo Programa de Governança em Privacidade, as organi-
zações, privadas ou públicas, que tratam dados pessoais no território nacional, conseguirão
identificar os riscos aos quais estão sujeitas, sendo possível direcionar seus esforços na apli-
cação de ações imediatas aos riscos com maior probabilidade de ocorrência e alto impacto.
O processo de planejamento é necessário à prévia implantação, não apenas por ser menos
oneroso sob o aspecto financeiro, pois permite mensurar, além dos investimentos finan-
ceiros, os recursos tecnológicos, a mão-de-obra e o tempo necessário para a implantação
do Programa de Governança em Privacidade, projeto que também exigirá esforços relacio-
nados à mudança na cultura organizacional.
É fundamental elaborar um Programa de Governança em Privacidade e Proteção de Dados
e estabelecer um cronograma de implantação, cujo sucesso está diretamente relacionado
à qualidade do mapeamento dos riscos avaliados e ao cumprimento das diretrizes da Lei
Geral de Proteção de Dados (LGPD).
21
21
UNIDADE
Adequação da Computação em Nuvem com a LGPD
Material Complementar
Indicações para saber mais sobre os assuntos abordados nesta Unidade:
Livros
Cloud Computing: Nova Arquitetura de TI
VERAS, M. Cloud Computing: Nova Arquitetura de TI. São Paulo: Brasport, 2012.
Cloud Computing
SRINIVASAN, A. Cloud Computing. Delhi: Pearson India, 2014.
Cloud Computing – Computação em Nuvem
TAURION, C. Cloud Computing – Computação em Nuvem. São Paulo: Bras-
port. 2012.
Distributed and Cloud Computing: From Parallel Processing to the Internet of Things
HWANG, K.; DONGARRA, J.; FOX, G. C. Distributed and Cloud Computing:
From Parallel Processing to the Internet of Things. São Paulo: Elsevier, 2013.
Leitura
O Modelo de Computação em Nuvem e sua Aplicabilidade
https://bit.ly/31DXO7O
Os desafios e oportunidades da integração e migração de empresas com cloud computing
https://bit.ly/2Ppv6ow
22
Referências
BRASIL. PRESIDÊNCIA DA REPÚBLICA. Secretaria-Geral. Lei nº 13.709 – Lei Ge-
ral de Proteção de Dados Pessoais (LGPD), 14 ago. 2018. Disponivel em: <http://
www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/L13709.htm>. Acesso em:
01/03/2021.
GOVERNO FEDERAL. Governo Digital. Guia de Boas Práticas – Lei Geral de Pro-
teção de Dados (LGPD), 16 dez. 2020. Disponivel em: <https://www.gov.br/governo-
digital/pt-br/governanca-de-dados/guia-de-boas-praticas-lei-geral-de-protecao-de-dados-
-lgpd>. Acesso em: 02/03/2021.
Sites Visitados
COMO implantar um projeto de adequação à LGPD?. Serpro. 24 set. 2020. Disponivel
em: <https://www.serpro.gov.br/lgpd/noticias/2020/como-implantar-projeto-adequacao-
-lgpd>. Acesso em: 03/03/2021.
23
23