Regulamento Geral sobre a Proteção de Dados

O Regulamento Geral sobre a Proteção de Dados (RGPD) introduz novas regras para organizações que oferecem bens e serviços às pessoas na União Europeia (UE) ou que coletam e analisam dados vinculados a residentes da UE. O RGPD se aplica onde quer que você e sua empresa estejam localizados. Este documento o orienta com informações para respeitar os direitos e cumprir com as obrigações do RGPD ao usar produtos e serviços da Microsoft. Um Plano de ação recomendado para o RGPD e as Listas de Verificação de Preparação de Responsabilidade fornecem recursos adicionais para avaliar e implementar a conformidade de RGPD.

Terminologia

Definições úteis para os termos do RGPD usados neste documento:

  • Controlador de Dados (Controlador): Uma pessoa jurídica, autoridade pública, agência ou outro órgão que, isoladamente ou em conjunto com outros, determina as finalidades e os meios de processamento de dados pessoais.
  • Dados pessoais e entidade de dados: qualquer informação relacionada a uma pessoa natural identificada ou identificável (entidade de dados); uma pessoa natural identificável é uma que pode ser identificada, direta ou indiretamente.
  • Processador: uma pessoa física ou jurídica, autoridade pública, agência ou outro órgão, que processa dados pessoais em nome do controlador.
  • Dados do cliente: dados produzidos e armazenados nas operações do dia a dia para o funcionamento do seu negócio.
  • Logs gerados pelo sistema: logs e dados relacionados gerados pela Microsoft que ajudam a Microsoft a fornecer serviços corporativos aos usuários. Os logs gerados pelo sistema contêm principalmente dados pseudonimizados, como identificadores exclusivos. Normalmente, um número gerado pelo sistema não pode, por si só, identificar uma pessoa individual, mas é usado para fornecer os serviços corporativos aos usuários. Os logs gerados pelo sistema também podem conter informações identificáveis sobre os usuários, como um nome de usuário.

Microsoft como processador de dados

Como processadora de dados, a Microsoft processa dados pessoais em nome do controlador de dados (o cliente). Quando as finalidades e os meios de processamento forem determinados pelo controlador, a Microsoft processará os Dados do Cliente para fornecer os Serviços Online de acordo com as instruções documentadas do controlador, conforme especificado nos Termos do Produto e no Adendo de Proteção de Dados de Produtos e Serviços (DPA).

Os controladores de dados são responsáveis por avaliar os riscos à privacidade dos dados e determinar os usos apropriados de seus dados. A Microsoft fornece as informações e as ferramentas necessárias para ajudar os controladores a cumprir suas obrigações do GDPR.

O que é o RGPD?

O GDPR concede às pessoas direitos para gerenciar dados pessoais que uma organização coleta sobre elas. A People pode exercer esses direitos por meio de uma DSR (Solicitação do Titular dos Dados). A organização deve fornecer informações oportunas sobre DSRs e violações de dados e realizar Avaliações de Impacto de Proteção de Dados (DPIAs).

Considere vários pontos ao implementar ou avaliar os requisitos do GDPR:

  • Desenvolver ou avaliar a conformidade da sua política de privacidade de dados com o RGPD.
  • Avaliar a segurança dos dados da sua organização.
  • Identificação do seu controlador de dados.
  • Determinar quais processos de segurança de dados você pode precisar executar.

O plano de ação recomendado para GDPR e listas de verificação de prontidão de responsabilidade pode levar a pontos de reflexão adicionais.

Para atender aos padrões GDPR, conclua as seguintes tarefas. Siga os links da lista para obter detalhes sobre a sua implementação.

  • Solicitações do Titular de Dados (DSR). Uma solicitação formal feita por um titular de dados a um controlador para executar uma ação (alteração, restrição, acesso) em relação aos seus dados pessoais.
  • Notificação de violação. De acordo com o GDPR, uma violação de dados pessoais é "uma violação de segurança que leva à destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilegal a dados pessoais transmitidos, armazenados ou processados de outra forma".
  • Avaliações do Impacto sobre a Proteção dos Dados (DPIA). Os controladores de dados são obrigados pelo GDPR a preparar um DPIA para operações de dados que "provavelmente resultarão em um alto risco para os direitos e liberdades das pessoas físicas".

Conforme mencionado anteriormente, o plano de ação recomendado para o GDPR e as listas de verificação de prontidão de responsabilidade fornecem um guia para implementar ou avaliar a conformidade com o GDPR usando produtos e serviços Microsoft.

Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco

O Gerenciador de Conformidade do Microsoft Purview é um recurso do portal do Microsoft Purview que ajuda você a entender a postura de conformidade da sua organização e a tomar medidas para reduzir os riscos. O Gerenciador de Conformidade tem uma avaliação predefinida para esse regulamento para clientes Enterprise E5. Encontre o modelo para criar a avaliação na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Gerenciador de Conformidade.

Solicitação do Titular de Dados (DSR)

O GDPR concede aos indivíduos (ou titulares de dados) determinados direitos em relação ao processamento de seus dados pessoais, incluindo o direito de corrigir dados imprecisos, apagar dados ou restringir seu processamento, receber seus dados e atender a uma solicitação para transmitir seus dados a outro controlador. O controlador é responsável por fornecer uma resposta oportuna e consistente com o GDPR. Para obter detalhes técnicos, confira Solicitações do titular de dados.

FAQs do DSR

Quais ações concluem uma DSR?

DSRs envolvem seis atividades: descoberta, acesso, retificação, restrição, exportação e exclusão.

Quais são suas fontes de dados?

Uma grande fração dos dados de uma organização vem de aplicativos do Office , como o Excel e o Outlook. Você também pode encontrar dados relevantes para um DSR em Insights gerados por produtos e serviços da Microsoft e em logs gerados pelo sistema.

Quais tipos de dados precisam ser pesquisados?

Os dados pessoais podem ser encontrados em dados do cliente, insights gerados por produtos e serviços da Microsoft e logs gerados pelo sistema.

Como os dados pessoais são pesquisados?

A pesquisa de dados pessoais varia entre os produtos e serviços da Microsoft. As ferramentas de pesquisa incluem Pesquisa de Conteúdo ou recurso de pesquisa no aplicativo. Os administradores podem acessar logs gerados pelo sistema associados à atividade de um usuário.

Em que formatos os dados pessoais devem estar disponíveis?

O "direito de portabilidade de dados" do GDPR permite que um titular de dados solicite uma cópia dos dados pessoais em um "formato estruturado, comumente usado e legível por máquina" e solicite que sua organização transmita esses arquivos para outro controlador de dados.

Quais são as exigências do GDPR e minhas responsabilidades como controlador?

Como controlador, o GDPR exige que você seja capaz de:

  • Fornecer aos titulares dos dados uma cópia de seus dados pessoais, juntamente com uma explicação das categorias de seus dados que estão sendo processados, as finalidades desse processamento e as categorias de terceiros a quem seus dados podem ser divulgados.
  • Ajudar cada indivíduo a exercer seu direito de corrigir dados pessoais incorretos, apagar dados ou restringir seu processamento, receber seus dados em formato legível e, se for caso, atender a uma solicitação para transmitir seus dados para outro controlador.

Quais são as exigências do RGPD e as responsabilidades da Microsoft como processador?

A Microsoft deve implementar as medidas técnicas e organizacionais apropriadas para ajudá-lo a responder às solicitações de titulares de dados que exercem seus direitos, conforme discutido anteriormente.

Onde posso encontrar as informações relacionadas ao RGPD para servidores locais?

Você pode encontrar uma série de artigos relacionados a RGPD. Produzidos pela Microsoft, eles fornecem abordagens recomendadas para a carga de trabalho local para o Servidor do SharePoint, o Exchange Server, o Project Server, o servidor do Office Aplicativos Web, o Servidor do Office Online e os compartilhamentos de arquivos locais.

Como a Microsoft permite que você responda a solicitações de entidades de dados?

Os serviços online oferecem uma série de recursos para permitir que você, como controlador, responda à solicitação de um titular de dados. Os serviços online corporativos e os controles administrativos da Microsoft ajudam você a agir em dados pessoais em reação às solicitações de direitos dos titulares dos dados, o que permite descobrir, acessar, corrigir, restringir, excluir e exportar dados pessoais que residem nos dados gerenciados pelo controlador armazenados na nuvem da Microsoft. Os serviços online também fornecem dados em formato legível por máquina, caso você precise.

Avaliações do Impacto sobre a Proteção dos Dados

De acordo com o GDPR, os controladores de dados devem preparar uma DPIA (Avaliação de Impacto à Proteção de Dados ) para operações de processamento que 'provavelmente resultarão em alto risco aos direitos e liberdades das pessoas físicas'. Não há nada inerente aos produtos e serviços da Microsoft que exija a criação de um DPIA. Em vez disso, depende dos detalhes da sua configuração da Microsoft. Você pode encontrar uma lista de detalhes que você deve considerar no Office no Conteúdo do DPIA.

Perguntas frequentes sobre DPIA

Quando executar um DPIA?

Você deve executar um DPIA ao abordar riscos à segurança de dados pessoais ou como resultado de uma violação de dados. Para obter exemplos específicos de fatores de risco no Office, consulte Determinando se um DPIA é necessário.

O que é necessário para concluir um DPIA?

O RGPD exige que um DPIA inclua:

  • Avaliação da necessidade e da proporcionalidade do processamento de dados em relação aos objetivos do DPIA.
  • Avaliação dos riscos aos direitos e às liberdades dos titulares dos dados.
  • As medidas desejadas para lidar com os riscos, incluindo proteções, medidas de segurança e mecanismos para garantir a proteção de dados pessoais e demonstrar a conformidade com o RGPD.

Quais são minhas responsabilidades como Controlador?

De acordo com o GDPR, como controlador, você é obrigado a realizar DPIAs antes do processamento de dados que provavelmente resultará em um alto risco para os direitos e liberdades dos indivíduos - particularmente o processamento que usa novas tecnologias. O GDPR fornece a seguinte lista não exaustiva de casos em que você deve realizar DPIAs:

  • Processamento automatizado para fins de criação de perfis e atividades semelhantes, que tenha efeitos legais ou afete significativamente os titulares dos dados.
  • Processamento em larga escala de categorias especiais de dados pessoais - dados reveladores de origem racial ou étnica, opinião política e similares - ou de dados relacionados a condenações penais e delitos.
  • Monitoramento sistemático de uma área de acesso público em grande escala.

O GDPR também exige que você consulte sua DPA (autoridade de proteção de dados) antes de iniciar qualquer processamento, se não puder identificar processos suficientes para minimizar os altos riscos para os titulares dos dados.

Quais são as responsabilidades da Microsoft?

A Microsoft pratica princípios de privacidade estrutural e privacidade por padrão em suas funções de engenharia e negócios. Como parte desses esforços, a Microsoft realiza análises de privacidade abrangentes em operações de processamento de dados que têm o potencial de causar impactos nos direitos e nas liberdades dos titulares dos dados. As equipes de privacidade inseridas nos grupos de serviços analisam o design e a implementação dos serviços para garantir que os dados pessoais sejam processados de maneira respeitosa que esteja de acordo com a lei internacional, as expectativas do usuário e os compromissos expressos da Microsoft.

Essas revisões de privacidade tendem a ser granulares - um serviço específico pode receber dezenas ou centenas de avaliações. A Microsoft implementa essas análises de privacidade granulares em Avaliações do Impacto sobre a Proteção dos Dados (DPIAs) que abrangem os principais agrupamentos de processamento, que então são examinadas pelo Oficial de Proteção de Dados (DPO) da Microsoft EU. O DPO avalia os riscos relacionados ao processamento de dados para garantir que existam mitigações suficientes em vigor. Se o DPO encontrar riscos não mitigados, ele recomendará as alterações de volta ao grupo de engenharia. As DPIAs são revisadas e atualizadas à medida que os riscos de proteção de dados mudam.

A Microsoft, como processador, tem o dever de ajudar os controladores a assegurar a conformidade com os requisitos para DPIA estabelecidos no RGPD. Para dar suporte aos nossos clientes, as seções relevantes de DPIAs da Microsoft foram abstraídas e serão fornecidas por meio desta seção em atualizações futuras, com a intenção de permitir que os controladores que dependem de serviços Microsoft aproveitem os resumos para criar suas próprias DPIAs.

Notificação de violação

O GDPR define requisitos de notificação para controladores e processadores de dados quando há uma violação de dados pessoais. Como processadora de dados, a Microsoft ajuda os clientes a atender aos requisitos de notificação de violação do GDPR. Os controladores de dados são responsáveis por avaliar os riscos à privacidade de dados e determinar se uma violação exige uma notificação de DPA do cliente. A Microsoft fornece as informações necessárias para a avaliação. Para obter mais informações sobre como a Microsoft detecta e responde a uma violação de dados pessoais, consulte Notificação de violação de dados no GDPR.

Perguntas frequentes sobre notificação de falha

O que constitui uma violação de dados pessoais no âmbito do RGPD?

Dados pessoais significam quaisquer informações relacionadas a um indivíduo que possam ser usadas para identificá-los direta ou indiretamente. Uma violação de dados pessoais é "uma violação de segurança que leva à destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilegal a dados pessoais transmitidos, armazenados ou processados de outra forma".

Quais são as suas responsabilidades como controlador?

Se a violação de dados pessoais que possa resultar em alto risco aos direitos e às liberdades dos indivíduos (como discriminação, roubo de identidade, fraude, perda financeira ou danos à reputação) ocorrer, o RGPD exige que você:

  • Notifique a DPA (autoridade de proteção de dados) apropriada dentro de 72 horas após tomar conhecimento - por exemplo, depois que a Microsoft notificar você. Se você não notificar a DPA dentro desse período, precisará explicar o motivo à DPA. Este aviso ao DPA é necessário mesmo quando há um risco para os indivíduos que provavelmente não resultará em alto risco.
  • Notifique os titulares dos dados sobre a violação sem demora injustificada.
  • Documente a violação, incluindo uma descrição da natureza da violação, como quantas pessoas foram afetadas, o número de registros de dados afetados, as consequências da violação e qualquer ação corretiva que sua organização esteja propondo ou tomando.

Quais são as responsabilidades da Microsoft como Processador?

Depois de tomarmos conhecimento de uma violação de dados pessoais, o RGPD exige que o notifiquemos sem atrasos indevidos. Nos casos em que a Microsoft é um processador, nossas obrigações refletem tanto os requisitos do RGPD quanto nossas cláusulas contratuais mundiais padrão. Consideramos que todas as violações de dados pessoais confirmadas estão no escopo; Não há limite de risco de dano. Notificamos nossos clientes se a violação de dados foi sofrida diretamente pela Microsoft ou por qualquer um de nossos subprocessadores. Temos processos em vigor para identificar e contatar rapidamente a equipe de incidentes de segurança que você identifica em sua organização. Além disso, todos os subprocessadores são contratualmente obrigados a relatar suas próprias violações à Microsoft e fornecer garantias para esse efeito.

Como a Microsoft detectará uma violação de dados?

Todos os nossos serviços e funcionários seguem os procedimentos internos de gerenciamento de incidentes, para garantir que tomemos as devidas precauções para evitar violações de dados antes de mais nada. No entanto, além disso, os serviços de nuvem corporativos da Microsoft possuem controles de segurança específicos em nossas plataformas para detectar violações de dados no raro evento de elas ocorrerem.

Como a Microsoft responderá a uma violação de dados?

Para dar suporte a você em caso de violação de dados pessoais, a Microsoft: - Equipe de segurança treinada sobre os procedimentos específicos a serem seguidos. - Políticas, procedimentos e controles em vigor para garantir que a Microsoft mantenha registros detalhados. Essa resposta inclui uma documentação que captura os fatos do incidente, seus efeitos e ação corretiva, bem como informações de acompanhamento e armazenamento em nossos sistemas de gerenciamento de incidentes.

Como a Microsoft me notificará no caso de uma violação de dados?

A Microsoft tem políticas e procedimentos em vigor para notificá-lo imediatamente. Para atender aos seus requisitos de notificação para a DPA, fornecemos uma descrição do processo que usamos para determinar se ocorreu uma violação de dados pessoais, uma descrição da natureza da violação e uma descrição das medidas que tomamos para atenuar a violação.

Listas de verificação de preparação de responsabilidade para o RGPD

Essas listas de verificação fornecem uma maneira conveniente de acessar informações que você pode precisar para oferecer suporte ao GDPR usando produtos da Microsoft. Você pode gerenciar itens da lista de verificação referenciando a ID de Controle e o Título de Controle em Controles Gerenciados pelo Cliente no bloco GDPR usando o Gerenciador de Conformidade do Microsoft Purview.

Perguntas frequentes do RGPD

A Microsoft faz os compromissos com seus clientes em relação ao RGPD?

Sim. O GDPR exige que os controladores (como as organizações que usam os serviços online corporativos da Microsoft) usem apenas processadores (como a Microsoft) que forneçam garantias suficientes para atender aos principais requisitos do GDPR. A Microsoft fornece proativamente esses compromissos a todos os clientes de Licenciamento por Volume como parte de seus contratos.

Como a Microsoft me ajuda a consentir?

A Microsoft fornece ferramentas e documentação para dar suporte à sua responsabilidade ao RGPD. Esse suporte inclui Direitos do Titular dos Dados, realizar suas próprias Avaliações de Impacto de Proteção de Dados e trabalhar em conjunto para resolver violações de dados pessoais.

Quais compromissos estão nos termos RGPD?

Os Termos de RGPD da Microsoft refletem os compromissos obrigatórios dos processadores no Artigo 28. O artigo 28 exige que os processadores se comprometam a:

  • Usar somente os subprocessadores com o consentimento do controlador e se responsabilizar por subprocessos.
  • Processe dados pessoais somente nas instruções do controlador, incluindo em relação a transferências.
  • Garanta que as pessoas que processam dados pessoais estejam comprometidas com a confidencialidade.
  • Implemente medidas técnicas e organizacionais apropriadas para garantir um nível de segurança de dados pessoais apropriado para o risco.
  • Auxiliar os controladores em suas obrigações de responder às solicitações dos titulares de dados para exercer seus direitos RGPD.
  • Atender aos requisitos de notificação e assistência de violação.
  • Auxiliar os controladores nas avaliações de impacto na proteção de dados e na consulta com as autoridades de supervisão.
  • Excluir ou retornar dados pessoais no final do provisionamento de serviços.
  • Dar suporte ao controlador com evidências de conformidade com o RGPD.

Em que base a Microsoft facilita a transferência de dados pessoais fora da UE?

A Microsoft tem usado por extenso as Cláusulas Contratuais Padrão (também conhecidas como as Cláusulas Modelo) como base para a transferência de dados dos serviços online corporativos. As Cláusulas Contratuais Standard são termos padrão fornecidos pela Comissão Europeia que você pode usar para transferir dados para fora do Espaço Econômico Europeu de maneira compatível. A Microsoft incorporou as Cláusulas Contratuais Standard em todos os seus contratos de Licenciamento por Volume por meio dos Termos do Produto. Para dados pessoais do Espaço Econômico Europeu, da Suíça e do Reino Unido, a Microsoft garante que as transferências de dados pessoais para um terceiro país/região ou para uma organização internacional estejam sujeitas a proteções apropriadas, conforme descrito no artigo 46 da GDPR. Além dos compromissos da Microsoft sob as Cláusulas Contratuais Standard para processadores e outros contratos modelo, a Microsoft é certificada pela Estrutura de Privacidade de Dados UE-EUA, mas não a considera como base para a transferência de dados pessoais da UE/EEE para os Estados Unidos.

Quais são as outras ofertas de conformidade da Microsoft?

Como uma empresa global com clientes em quase todos os países/regiões do mundo, a Microsoft tem um portfólio de conformidade robusto para ajudar seus clientes. Para exibir uma lista completa de suas ofertas de conformidade, incluindo FedRamp, HIPAA/HITECH, ISO 27001, ISO 27002, ISO 27018, NIST 800-171, UK G-Cloud e muitos outros, visite os tópicos de oferta de conformidade.

Como o RGPD afetará a minha empresa?

O RGPD impõe uma ampla variedade de requisitos às organizações que coletam ou processam dados pessoais, incluindo um requisito para atender a seis princípios principais:

  • Transparência,imparcialidade e legalidade no gerenciamento e no uso de dados pessoais. Você precisa ser claro com as pessoas sobre como está usando dados pessoais e também precisa de uma "base legal" para processar esses dados.
  • Limitar o processamento de dados pessoais a finalidades especificadas, explícitas e legítimas. Você não pode reutilizar nem divulgar dados pessoais para fins que não sejam "compatíveis" com o propósito para o qual você coletou originalmente os dados.
  • Minimize a coleta e o armazenamento de dados pessoais apenas para o que for adequado e relevante para a finalidade pretendida.
  • Garantir a exatidão dos dados pessoais e permitir que sejam apagados ou retificados. Você precisa tomar medidas para garantir que os dados pessoais que você possui sejam precisos e possam ser corrigidos se ocorrerem erros.
  • Limite o armazenamento de dados pessoais. Você precisa garantir que deseja manter os dados pessoais apenas pelo tempo necessário para atingir os objetivos para os quais você coletou os dados.
  • Garantir a segurança, a integridade e a confidencialidade dos dados pessoais. Sua organização deve tomar medidas para manter os dados pessoais protegidos por meio de medidas de segurança técnica e organizacional.

Você precisa entender as obrigações específicas da sua organização sob o GDPR e como você as cumprirá. A Microsoft está aqui para ajudá-lo em sua jornada para o GDPR.

Quais direitos as empresas precisam garantir segundo os termos do RGDP?

O RGDP fornece aos residentes da UE o controle sobre seus dados pessoais por meio de um conjunto de “direitos de assunto de dados”. Este conjunto inclui o direito de:

  • Acessar informações sobre como os dados pessoais são usados.
  • Acessar dados pessoais mantidos por uma organização.
  • Ter dados pessoais incorretos excluídos ou corrigidos.
  • Ter dados pessoais corrigidos e apagados em determinadas circunstâncias (às vezes chamado de "direito a ser esquecido").
  • Restringir ou se opor ao processamento automático de dados pessoais.
  • Receber uma cópia dos dados pessoais.

O que são processadores e controladores?

Um controlador é uma pessoa física ou jurídica, autoridade pública, agência ou outro órgão que, sozinho ou em conjunto com outros, determina as finalidades e os meios de processamento de dados pessoais. O processador é uma pessoa física ou jurídica, autoridade pública, órgão ou outra entidade que processa dados pessoais em nome do controlador.

O GDPR se aplica a processadores e controladores?

Sim, o RGPD se aplica a controladores e processadores. Os controladores devem usar apenas processadores que utilizam medidas para atender aos requisitos do RGPD. De acordo com o GDPR, os processadores têm deveres extras e responsabilidade por não conformidade ou agir fora das instruções fornecidas pelo controlador, em comparação com a Diretiva de Proteção de Dados. Os deveres do processador incluem, mas não estão limitados a:

  • Processar os dados somente conforme as instruções do controlador.
  • Usar medidas técnicas e organizacionais apropriadas para proteger dados pessoais.
  • Auxiliar o controlador com as solicitações de assunto de dados.
  • Garantir que os subprocessadores envolvidos atendam a esses requisitos.

Qual o valor máximo da multa pela não conformidade das empresas?

As empresas podem ser multadas em até € 20 milhões ou 4% do faturamento global anual, o que for maior, por não atender a determinados requisitos do GDPR. Outras soluções individuais podem aumentar o risco caso você não cumpra aos requisitos do RGPD.

Minha empresa precisa indicar um DPO (Diretor de Proteção de Dados)?

Isso depende de vários fatores identificados dentro da regulamentação. O artigo 37 do GDPR estabelece que os controladores e processadores devem designar um oficial de proteção de dados em qualquer caso em que: (a) uma autoridade ou órgão público, exceto os tribunais agindo em sua capacidade judicial, realize o processamento; b) As atividades essenciais do responsável pelo tratamento ou do subcontratante consistem em operações de tratamento que, pela sua natureza, pelo seu âmbito de aplicação ou pelas suas finalidades, exijam um controlo regular e sistemático das pessoas em causa em grande escala; ou (c) as atividades principais do controlador ou do processador consistem no processamento em larga escala de categorias especiais de dados nos termos do Artigo 9 e dados pessoais relacionados a condenações penais e infrações a que se refere o Artigo 10.

Quanto custará atender à conformidade com o RGPD?

Cumprir a conformidade com o GDPR custará tempo e dinheiro para a maioria das organizações, embora possa ser uma transição mais suave para aqueles que operam em um modelo de serviços em nuvem bem arquitetado e têm um programa de governança de dados eficaz em vigor.

Como faço para saber se os dados que a minha organização está processando são cobertos pelo RGPD?

O RGPD regula o conjunto, armazenamento, uso e compartilhamento de "dados pessoais". O GDPR define dados pessoais de forma ampla como quaisquer dados relacionados a uma pessoa natural identificada ou identificável.

Os dados pessoais podem incluir, mas não se limitam a, identificadores online (por exemplo, endereços IP), informações de funcionários, bancos de dados de vendas, dados de atendimento ao cliente, formulários de comentários do cliente, dados de localização, dados biométricos, imagens de CFTV, registros de esquema de fidelidade, saúde e informações financeiras e muito mais. Pode até incluir informações que não parecem ser pessoais - como uma foto de uma paisagem sem pessoas - onde um número de conta ou código exclusivo vincula essas informações a um indivíduo identificável. E mesmo os dados pessoais que você usa com pseudônimo podem ser dados pessoais se o pseudônimo puder ser vinculado a um determinado indivíduo.

O processamento de certas categorias "especiais" de dados pessoais, como dados pessoais que revelam a origem racial ou étnica de uma pessoa, ou dizem respeito à sua saúde ou orientação sexual, está sujeito a regras mais rigorosas do que o processamento de dados pessoais "comuns". Essa avaliação de dados pessoais é altamente específica de fatos, portanto, contrate um especialista para avaliar suas circunstâncias específicas.

Minha organização só está processando dados em nome de outras pessoas. Ele ainda precisa estar em conformidade com o GDPR?

Sim. Embora as regras sejam diferentes, o RGPD se aplica à organizações que coletam e processam os dados para fins próprios ("controladores"), bem como para as organizações que processam os dados em nome de outras pessoas ("processadores"). Esse requisito é uma mudança da Diretiva de Proteção de Dados existente, que se aplica a controladores.

O que é considerado especificamente dados pessoais?

Os dados pessoais são quaisquer informações relacionadas a uma pessoa, identificável ou não. Não há distinção entre as funções pública, privada ou de trabalho de uma pessoa. Os dados pessoais podem incluir:

  • Nome
  • Endereço residencial
  • Endereço comercial
  • Telefone
  • Celular
  • Endereço de email
  • Número do passaporte
  • RG
  • CPF (ou equivalente)
  • Habilitação
  • Informações físicas, fisiológicas ou genéticas
  • Informações médicas
  • Identidade cultural
  • Detalhes bancários/números de conta
  • Número de contribuinte
  • Endereço comercial
  • Números de cartão de crédito/débito
  • Postagens em mídia social
  • Endereço IP (região da UE)
  • Dados de localização/GPS
  • Cookies

Posso transferir dados de fora da UE?

Sim, no entanto, o GDPR regula estritamente as transferências de dados pessoais de residentes europeus para destinos fora do Espaço Econômico Europeu. Talvez seja necessário configurar um mecanismo legal específico, como um contrato, ou aderir a um mecanismo de certificação para permitir essas transferências. A Microsoft detalha os mecanismos usados nos Termos do Produto.

Tenho requisitos de retenção de dados por meio da conformidade. Esses requisitos anulam o direito de exclusão?

Quando houver motivos legítimos para o processamento contínuo e a retenção de dados, como "para cumprimento de uma obrigação legal, que exija processamento pela União ou pela legislação do Estado-Membro ao qual o controlador está sujeito" (Artigo 17(3)(b)), o GDPR reconhece que as organizações podem ser obrigadas a reter dados. No entanto, certifique-se de envolver seu advogado para garantir que os motivos de retenção sejam ponderados em relação aos direitos e liberdades dos titulares dos dados, suas expectativas no momento em que os dados foram coletados e outros fatores relevantes.

O RGPD lida com criptografia?

O GDPR identifica a criptografia como uma medida de proteção que torna os dados pessoais ininteligíveis quando ocorre uma violação. Portanto, o uso ou não de criptografia pode afetar os requisitos para notificação de uma violação de dados pessoais. O RGPD também aponta para a criptografia como uma medida técnica ou organizacional adequada em alguns casos, dependendo do risco. A criptografia também é um requisito do Padrão de Segurança de dados do setor de cartão de crédito e parte das diretrizes de conformidade estritas específicas para o setor de serviços financeiros. Produtos e serviços da Microsoft, como o Microsoft Azure, o Microsoft Dynamics 365, o Enterprise Mobility + Security, o Office Microsoft 365, o SQL Server/Banco de Dados SQL do SQL do Azure, o Windows 10 e o O Windows 11 oferece criptografia robusta para dados em trânsito e dados em repouso.

Como o RGPD altera a resposta de uma organização a violações de dados pessoais?

O GDPR altera os requisitos de proteção de dados e torna as obrigações mais rígidas para processadores e controladores em relação a avisos de violações de dados pessoais. De acordo com o novo regulamento, o processador deve notificar o controlador de dados sobre uma violação de dados pessoais, após tomar conhecimento dela, sem demora injustificada. Depois de conhecer um vazamento de dados pessoal, o controlador deve notificar a autoridade de proteção de dados relevante em até 72 horas. Se a violação for suscetível de resultar em um alto risco para os direitos e liberdades dos indivíduos, os controladores também precisam notificar os indivíduos afetados sem atrasos indevidos. As diretrizes adicionais neste tópico estão sendo elaboradas pelo Grupo de Trabalho do Artigo 29 da UE.

Produtos e serviços da Microsoft – como o Azure, o Dynamics 365, o Enterprise Mobility + Security, o Microsoft Office 365 e o Windows 10 - ter soluções disponíveis hoje para ajudá-lo a detectar e avaliar ameaças e violações de segurança e cumprir as obrigações de notificação de violação do GDPR.

Recursos adicionais