{"id":17370,"date":"2021-04-26T11:41:28","date_gmt":"2021-04-26T14:41:28","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?post_type=emagazine&#038;p=17370"},"modified":"2022-04-11T10:26:25","modified_gmt":"2022-04-11T13:26:25","slug":"data-collection-privacy","status":"publish","type":"emagazine","link":"https:\/\/www.kaspersky.com.br\/blog\/secure-futures-magazine\/data-collection-privacy\/17370\/","title":{"rendered":"Limita\u00e7\u00e3o de finalidade: o princ\u00edpio da privacidade que voc\u00ea deveria come\u00e7ar a prestar mais aten\u00e7\u00e3o."},"content":{"rendered":"<p>Digamos que exista um pequeno formul\u00e1rio no site da sua empresa que seus clientes devem preencher para se inscrever e receber not\u00edcias. Para isso, eles devem fornecer seus nomes e endere\u00e7o de e-mail. Um certo dia, voc\u00ea escuta de alguns colegas do departamento de marketing que algo ser\u00e1 adicionado aos e-mails que esses clientes inscritos recebem: avisos de promo\u00e7\u00f5es em produtos de companhias parceiras.<\/p>\n<p>Seus alarmes de prote\u00e7\u00e3o de dados est\u00e3o disparando? Deveriam estar, mas se n\u00e3o est\u00e3o, voc\u00ea n\u00e3o est\u00e1 sozinho. A limita\u00e7\u00e3o da finalidade \u00e9 um princ\u00edpio da seguran\u00e7a de dados que muitos ainda n\u00e3o conhecem. Mas entend\u00ea-lo ir\u00e1 te ajudar a reduzir riscos \u00e0 seguran\u00e7a e privacidade de dados, al\u00e9m de mostrar aos seus consumidores que voc\u00ea respeita os dados deles.<\/p>\n<h2><strong>O que \u00e9 limita\u00e7\u00e3o da finalidade?<\/strong><\/h2>\n<p>A limita\u00e7\u00e3o da finalidade possui duas partes. Primeiro, quando voc\u00ea recebe informa\u00e7\u00f5es pessoais de algu\u00e9m, sua empresa deve ser clara sobre como essa informa\u00e7\u00e3o ser\u00e1 utilizada desde o princ\u00edpio. E em segundo lugar: voc\u00ea n\u00e3o pode usar essa informa\u00e7\u00e3o para nenhuma outra finalidade. Muitas das regulamenta\u00e7\u00f5es de prote\u00e7\u00e3o de dados ao redor do mundo possuem alguns requisitos de limita\u00e7\u00e3o da finalidade, particularmente a <a href=\"https:\/\/www.kaspersky.com\/gdpr\" target=\"_blank\" rel=\"noopener nofollow\">Regulamento Geral sobre a Prote\u00e7\u00e3o de Dados<\/a> da Uni\u00e3o Europeia (General Data Protection Regulation ou GDPR, em ingl\u00eas). De acordo com a GDPR, as organiza\u00e7\u00f5es devem documentar as finalidades dos dados e especific\u00e1-las em seus relat\u00f3rios de privacidade de informa\u00e7\u00e3o.<\/p>\n\t\t\t<div class=\"c-promo-product\">\n\t\t\t\t\t\t\t<a href=\"#modal_newsletter\" class=\"c-promo-product__figure\">\n\t\t\t\t\t<img decoding=\"async\" width=\"358\" height=\"450\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2021\/04\/08045336\/6219_GTI_Logo_vert-3.png\" class=\"attachment-card-default size-card-default\" alt=\"\" data-src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2021\/04\/08045336\/6219_GTI_Logo_vert-3.png\" data-srcset=\"\" srcset=\"\">\t\t\t\t<\/a>\n\t\t\t\t\t\t<article class=\"c-card c-card--link c-card--medium@sm c-card--aside-hor@lg\">\n\t\t\t\t<div class=\"c-card__body  \">\n\t\t\t\t\t<header class=\"c-card__header\">\n\t\t\t\t\t\t\t\t\t\t\t\t\t<p class=\"c-card__headline\">MANTENHA-SE ATUALIZADO SOBRE A PROTE\u00c7\u00c3O DE DADOS<\/p>\n\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t\t<h3 class=\"c-card__title \"><span>Secure Futures Kaspersky<\/span><\/h3>\n\t\t\t\t\t\t\t\t\t\t\t<\/header>\n\t\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t\t\t\t<div class=\"c-card__aside\">\n\t\t\t\t\t<a href=\"#modal_newsletter\" class=\"c-button c-card__link\" target=\"_blank\" rel=\"noopener\">INSCREVA-SE<\/a>\n\t\t\t\t<\/div>\n\t\t\t\t\t\t\t<\/article>\n\t\t<\/div>\n\t\n<h2><strong>A jovem mulher, o capel\u00e3o e o hospital<\/strong><\/h2>\n<p>Alguns instrutores de privacidade contam uma hist\u00f3ria sobre uma jovem mulher que teve que preencher um formul\u00e1rio quando ela foi internada em um hospital. Uma pergunta desse formul\u00e1rio era sobre sua religi\u00e3o. Talvez essa informa\u00e7\u00e3o fosse importante para o tratamento e ela j\u00e1 havia visto esse tipo de pergunta em outros formul\u00e1rios, ent\u00e3o ela respondeu \u00e0 pergunta sobre religi\u00e3o prontamente, como sempre havia feito.<\/p>\n<p>Por que essa pergunta? Esse hospital usa essa informa\u00e7\u00e3o para avisar ao capel\u00e3o do hospital que h\u00e1 um paciente que talvez queira uma visita, mas n\u00e3o avisam o paciente disso.<\/p>\n<p>Como o mundo \u00e9 pequeno, coincid\u00eancias acontecem: o capel\u00e3o do hospital era amigo da fam\u00edlia da jovem mulher. Ela, que n\u00e3o \u00e9 casada, est\u00e1 no hospital por causa de um problema relacionado \u00e0 sua gravidez. Sua fam\u00edlia n\u00e3o sabe que ela est\u00e1 gravida e ela n\u00e3o quer que eles saibam. Agora, a jovem mulher e o capel\u00e3o est\u00e3o em uma situa\u00e7\u00e3o desconfort\u00e1vel.<\/p>\n<p>N\u00e3o considerando a viola\u00e7\u00e3o da regulamenta\u00e7\u00e3o do uso de dados, alguns dir\u00e3o que a mulher \u00e9 livre para escolher se quer, ou n\u00e3o, compartilhar essa informa\u00e7\u00e3o, ent\u00e3o os resultados s\u00e3o de sua responsabilidade. Por outro lado, a confian\u00e7a que os pacientes t\u00eam no hospital \u00e9 crucial para que este possa atingir seus objetivos: ajudar os pacientes a melhorarem.<\/p>\n<blockquote><p>Existe um princ\u00edpio da privacidade de dados: qualquer organiza\u00e7\u00e3o que recebe informa\u00e7\u00f5es pessoais, seja para ganhar dinheiro ou para ajudar pessoas a salvar o mundo, precisa ser confi\u00e1vel para ser efetiva.<\/p><\/blockquote>\n<p>Ser\u00e1 que essas organiza\u00e7\u00f5es est\u00e3o \u00e0 altura da confian\u00e7a que os consumidores depositam nelas?<\/p>\n<p><strong>A reciclagem de dados acontece frequentemente<\/strong><\/p>\n<p>V\u00e1rios casos que surpreenderam consumidores envolvendo a maneira como empresas usaram ou venderam seus dados t\u00eam se tornado pautas de jornais recentemente. Um exemplo \u00e9 de um <a href=\"https:\/\/www.kaspersky.com\/blog\/36c3-period-apps\/32122\/\" target=\"_blank\" rel=\"noopener nofollow\">aplicativo de acompanhamento do ciclo menstrual, que fornecia dados de consumidores ao Facebook<\/a>. Esses dados eram usados para fazer propaganda de produtos para mulheres gestantes. Uma usu\u00e1ria do app come\u00e7ou a receber propagandas desse tipo de produtos como se estivesse gr\u00e1vida, sendo que ela somente havia esquecido de atualizar seus dados no app durante um tempo. \u00c9 f\u00e1cil entender como essa forma de se utilizar de informa\u00e7\u00f5es sens\u00edveis pode prejudicar emocionalmente alguns consumidores.<\/p>\n<p>Em 2017, a Comiss\u00e3o Federal de Com\u00e9rcio dos EUA registrou uma queixa fora dos tribunais contra a Uber. Parte da queixa tratava de que <a href=\"https:\/\/nypost.com\/2017\/08\/15\/uber-settles-federal-probe-over-god-view-spy-software\/\" target=\"_blank\" rel=\"noopener nofollow\">alguns funcion\u00e1rios da empresa usaram uma fun\u00e7\u00e3o chamada <em>\u201cGood View\u201d<\/em> para rastrear as movimenta\u00e7\u00f5es de pol\u00edticos e celebridades e at\u00e9 de ex-namorados.<\/a> Embora a Uber tenha sancionado esses abusos, nenhum processo foi criado para prevenir esse tipo de a\u00e7\u00f5es efetivamente.<\/p>\n<blockquote><p>Quando s\u00e3o pegas reciclando informa\u00e7\u00f5es, as empresas muitas vezes dizem: \u201cn\u00e3o era nossa inten\u00e7\u00e3o\u201d. Pode ser at\u00e9 verdade, mas isso continua acontecendo.<\/p><\/blockquote>\n<p>Ser\u00e1 que as empresas, e seus funcion\u00e1rios, entendem quais s\u00e3o suas responsabilidades em limitar como usam os dados dos consumidores?<\/p>\n<h2><strong>\u00c9 permitida a reciclagem de dados pessoais? O que dizem as leis.<\/strong><\/h2>\n<p><a href=\"https:\/\/gdpr-info.eu\/art-5-gdpr\/\" target=\"_blank\" rel=\"noopener nofollow\">A GDPR quer que a limita\u00e7\u00e3o da finalidade seja um princ\u00edpio fundamental da prote\u00e7\u00e3o de dados<\/a>. A se\u00e7\u00e3o 1B do artigo 5 da norma destaca como os dados pessoais devem ser coletados somente quando o seu uso \u00e9 especificado explicitamente. Os dados n\u00e3o podem ser usados de outras formas que n\u00e3o condizem com seu proposito original. Existem algumas exce\u00e7\u00f5es para usos hist\u00f3ricos, cient\u00edficos e estat\u00edsticos, e \u201c<a href=\"https:\/\/iapp.org\/news\/a\/on-the-death-of-purpose-limitation\/\" target=\"_blank\" rel=\"noopener nofollow\">se os interesses leg\u00edtimos desse controlador ou de terceiros se sobrep\u00f5e aos interesses da pessoa em quest\u00e3o<\/a>\u201d<\/p>\n<p>A Comiss\u00e3o Europeia oferece orienta\u00e7\u00f5es para <a href=\"https:\/\/ec.europa.eu\/info\/law\/law-topic\/data-protection\/reform\/rules-business-and-organisations\/principles-gdpr\/purpose-data-processing\/can-we-use-data-another-purpose_en\" target=\"_blank\" rel=\"noopener nofollow\">ajudar organiza\u00e7\u00f5es a saber se o que planejam fazer com os dados \u00e9 consistente, ou n\u00e3o, com seu prop\u00f3sito<\/a>. Eles sugerem, por exemplo, considerar se os <a href=\"https:\/\/www.criteo.com\/blog\/gdpr-sensitive-non-sensitive-data-distinction-difference\/\" target=\"_blank\" rel=\"noopener nofollow\">dados s\u00e3o sens\u00edveis (incluem informa\u00e7\u00f5es de sa\u00fade, preferencias pol\u00edticas e mais)<\/a> e como continuar usando essas informa\u00e7\u00f5es pode afetar a pessoa que as forneceu.<\/p>\n<p>Enquanto as penalidades por infringir o princ\u00edpio de limita\u00e7\u00f5es de finalidade ainda n\u00e3o s\u00e3o muito severas, uma grande quantidade de processos tem sido abertos, prejudicando a reputa\u00e7\u00e3o de certas empresas. A autoridade de prote\u00e7\u00e3o de dados da Noruega, por exemplo, \u00a0<a href=\"https:\/\/www.datatilsynet.no\/aktuelt\/aktuelle-nyheter-2020\/vedtak-om-overtredelsesgebyr-til-statens-vegvesen\/\" target=\"_blank\" rel=\"noopener nofollow\">multou a Administra\u00e7\u00e3o de Vias P\u00fablicas do pa\u00eds em cerca de 50 mil d\u00f3lares por utilizar c\u00e2meras de \u201cseguran\u00e7a\u201d para monitorar o trabalho dos funcion\u00e1rios<\/a>. Mas infringir esse princ\u00edpio apenas com os dados de um consumidor n\u00e3o significa que as multas ser\u00e3o menores: autoridades espanholas <a href=\"https:\/\/gdprhub.eu\/index.php?title=AEPD_-_PS\/00076\/2020\" target=\"_blank\" rel=\"noopener nofollow\">multaram o banco Bankia em cerca de 50 mil d\u00f3lares por possuir e reutilizar dados de um consumidor 16 anos ap\u00f3s ele deixar de ser cliente do banco.<\/a><\/p>\n<p>Isso porque ao considerar quem multar, os reguladores penalizam n\u00e3o pela viola\u00e7\u00e3o do princ\u00edpio, mas sim, pelas consequ\u00eancias. Por exemplo, se as companhias n\u00e3o seguirem os processos de limita\u00e7\u00e3o da finalidade de dados, elas podem estar infringindo outros requisitos da GDPR, tais como ter uma raz\u00e3o legitima para processar aqueles dados.<\/p>\n<p>N\u00e3o \u00e9 s\u00f3 a Europa que estabeleceu a limita\u00e7\u00e3o da finalidade nas leis de dados. A California adicionou em 2018 a <a href=\"https:\/\/iapp.org\/news\/a\/what-does-the-ccpas-purpose-limitation-mean-for-businesses\" target=\"_blank\" rel=\"noopener nofollow\">cl\u00e1usula de limita\u00e7\u00e3o da finalidade ao California Consumer Privacy Act (CCPA)<\/a>, a nova lei da privacidade de dados do estado. A cl\u00e1usula estabelece que as empresas devem, antes de coletar informa\u00e7\u00f5es pessoais, informar seus consumidores sobre como essa informa\u00e7\u00e3o ser\u00e1 usada e que precisam ter o consentimento desses consumidores para usar os dados em outra finalidade.<\/p>\n<h2><strong>O que fazem as empresas para respeitar as obriga\u00e7\u00f5es da limita\u00e7\u00e3o da finalidade?<\/strong><\/h2>\n<p><em>\u201cCada empresa processa diferentes tipos de dados pessoais, de diferentes formas, com prop\u00f3sitos diferentes\u201d<\/em>, afirma Alexey Testsov, Head de Prote\u00e7\u00e3o de Dados e Privacidade da Kaspersky na Europa. A GDPR obriga os controladores e processadores de dados a manter registros de quais dados a empresa est\u00e1 coletando, do porqu\u00ea est\u00e3o coletando e at\u00e9 quando ir\u00e3o armazenar esses dados. Juntamente com a auditoria e o mapeamento dos dados, esses registros s\u00e3o essenciais para que as responsabilidades em rela\u00e7\u00e3o \u00e0 limita\u00e7\u00e3o da finalidade sejam respeitadas.<\/p>\n<p><em>\u201cOs funcion\u00e1rios devem saber como coletar, armazenar e utilizar dados pessoais sem infringir a legisla\u00e7\u00e3o. Dados os altos riscos do processamento de dados, \u00e9 melhor discutir mudan\u00e7as no processamento com um respons\u00e1vel pela seguran\u00e7a ou com o departamento jur\u00eddico da empresa. Os funcion\u00e1rios devem saber como consultar os especialistas internos da empresa sem ter medo de fazer isso\u201d, <\/em>completa Testsov.<\/p>\n<p>Aqui est\u00e3o dois exemplos de problemas identificados que podem levar a falhas no controle de finalidade de uso de dados:<\/p>\n<h2><strong>Sistemas que mantem os dados separados<\/strong><\/h2>\n<p><strong><br>\n<\/strong>Prote\u00e7\u00f5es eficientes contra o uso indevido de dados podem ter evitado recentemente alguns casos de reciclagem de dados. No Reino unido, o Gabinete de Comiss\u00e1rios da <em>Informa\u00e7\u00e3o (do ingl\u00eas, Information Commissioners\u2019 Office<\/em> ou ICO) multou recentemente uma empresa de campanhas pol\u00edticas e uma seguradora em 120 mil libras cada. <a href=\"https:\/\/ico.org.uk\/media\/action-weve-taken\/2260271\/investigation-into-the-use-of-data-analytics-in-political-campaigns-final-20181105.pdf\" target=\"_blank\" rel=\"noopener nofollow\">O ICO descobriu que informa\u00e7\u00f5es pessoais coletadas durante a campanha pol\u00edtica foram usadas para fazer propagandas de seguros, evidenciando falhas nos sistemas de prote\u00e7\u00e3o de dados das duas empresas<\/a>. <em>\u201cOs sistemas que separam os dados pessoais de clientes de seguradoras dos dados coletados de inscritos pol\u00edticos foram ineficazes\u201d,<\/em> afirma o relat\u00f3rio do ICO.<\/p>\n<blockquote><p>Controladores e processadores de dados devem ter em mente que avan\u00e7os adicionais nos softwares podem causar mudan\u00e7as na forma como os dados s\u00e3o utilizados. Isso \u00e9 conhecido como<em> \u201cfunction creep\u201d<\/em>, quando o uso de uma tecnologia ou sistema vai al\u00e9m da finalidade para qual foi originalmente destinada, especialmente quando isso leva a uma potencial invas\u00e3o de privacidade.<\/p><\/blockquote>\n<p>Hunter Nelson, Presidente da <em>Tortoise and Hare Software<\/em>, diz que <a href=\"https:\/\/tortoiseandharesoftware.com\/blog\/gdpr-principles-purpose-limitation\/\" target=\"_blank\" rel=\"noopener nofollow\">desenvolvedores de softwares devem entender os potenciais impactos \u00e0 privacidade causados pelo <em>\u201cfunction creep\u201d<\/em><\/a>: <em>\u201cControladores e processadores devem ter cuidado ao desenvolver sistemas para n\u00e3o infringir leis de privacidade quando novas fun\u00e7\u00f5es s\u00e3o lan\u00e7adas. Um processo de checagem deve ser inclu\u00eddo nos lan\u00e7amentos para revisar essas novas fun\u00e7\u00f5es, com o intuito de se preservar a privacidade<\/em>\u201c, aconselha Nelson.<\/p>\n<p>Independentemente das legisla\u00e7\u00f5es de privacidades vigentes onde sua empresa opera, saber da import\u00e2ncia da limita\u00e7\u00e3o da finalidade ir\u00e1 te ajudar a garantir altos padr\u00f5es de privacidade de dados. Por isso, assegure-se de que, ao coletar informa\u00e7\u00f5es pessoais de consumidores, estes entendam perfeitamente como essas informa\u00e7\u00f5es ser\u00e3o utilizadas. Com isso, voc\u00ea estar\u00e1 mostrando que respeita a privacidade de seus consumidores dando a credibilidade e confian\u00e7a que toda empresa precisa.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Voc\u00ea sabe que precisa manter os dados de seus consumidores seguros e limitar quem pode v\u00ea-los, mas existe um fator que muitas empresas ainda n\u00e3o levam em considera\u00e7\u00e3o: a limita\u00e7\u00e3o da finalidade. Descubra como se atualizar sobre o tema.<\/p>\n","protected":false},"author":2552,"featured_media":17975,"template":"","coauthors":[2306],"class_list":{"0":"post-17370","1":"emagazine","2":"type-emagazine","3":"status-publish","4":"has-post-thumbnail","6":"emagazine-category-data-and-privacy","7":"emagazine-tag-gdpr","8":"emagazine-tag-regulamentacao"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/secure-futures-magazine\/data-collection-privacy\/17370\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/secure-futures-magazine\/data-collection-privacy\/24319\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/secure-futures-magazine\/data-collection-privacy\/22387\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/secure-futures-magazine\/data-collection-privacy\/21759\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/secure-futures-magazine\/data-collection-privacy\/38938\/"}],"acf":[],"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/emagazine\/17370","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/emagazine"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/emagazine"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2552"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/17975"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=17370"}],"wp:term":[{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/coauthors?post=17370"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}