TDC Recife 2020 - LGPD para Desenvolvedores

Debora Modesto
Debora ModestoGerente de Departamento um SERPRO
LGPD para Desenvolvedores
Proteção de Dados no Desenvolvimento
DÉBORA MODESTO & DOUGLAS SIVIOTTI
Recife, Outubro de 2020
Sobre
Organização:
Parte 1 – O que é LGPD?
- Contexto da indústria de dados pessoais
- Resumo simplificado da lei
Parte 2 – Como aplicar LGPD no desenvolvimento?
- Disciplina da proteção de dados
- Privacidade by Design
- O ciclo de vida de desenvolvimento de software e
algumas atividades de proteção de dados
DOUGLAS SIVIOTTI
DÉBORA MODESTO
Analista de sistemas com especialização em
engenharia de software pela Universidade Federal
do Rio Grande do Sul.
Atua com desenvolvimento há mais de 20 anos e é
arquiteto e software do SERPRO desde 2005.
Nos últimos anos atua especialmente com
arquitetura, qualidade de software, segurança e
proteção de dados (LGPD), sendo um dos criadores
do "guia de desenvolvimento confiável" do SERPRO.
Autor do blog ArteSoftware.com.br
Mestre em Informática pela Universidade
Federal do Estado do Rio de Janeiro.
Atua desde 2010 no Serviço Federal de
Processamento de Dados (SERPRO).
Gerente de projetos, vivenciando todas as dores
e alegrias de uma equipe de desenvolvimento
no contexto da empresa pública e agora, lidando
com a proteção de dados em seus projetos.
Autora do blog ArteSoftware.com.br
O que é
LGPD?
regras
regras
As regras do futebol existem para
As regras do futebol existem para
que o jogo funcione, não para
que o jogo funcione, não para
impedir os jogadores de jogar
impedir os jogadores de jogar
Regras para a indústria de dados pessoais
Na Mira da LGPD
(Quase todo mundo)
Na indústria de dados pessoais o produto é você!
Desenvolvedor
Produto Consumidor
Desenvolvedor
Produto Consumidor
T
Titular dos
Dados Pessoais
“Pessoa natural a quem se
referem os dados pessoais”
É o “dono” dos dados
Dado
Pessoal
“informação relacionada a pessoa identificada ou identificável”
Nome
CPF
Endereço
Etnia*
Religião*
Foto*
Biometria*
Localização
Histórico de Compras
Cliques
Rating
Preferências
* Dado pessoal sensível
Operador
Controlador
Agentes de
Tratamento pessoa natural ou jurídica, de direito público
ou privado, a quem competem as decisões
referentes ao tratamento de dados pessoais
pessoa natural ou jurídica, de direito público
ou privado, que realiza o tratamento de
dados pessoais em nome do controlador
Nuvem
Operador
Controlador
T
Agentes de
Tratamento
Dado
Pessoal
Titular
esquema 1
LGPD: “Esta Lei dispõe sobre o tratamento de dados pessoais”...
Tratamento
O que o controlador
faz com os dados
Tratamento de
Dados Pessoais
“toda operação realizada com dados
pessoais, como as que se referem a
coleta, produção, recepção,
classificação, utilização, acesso,
reprodução, transmissão, distribuição,
processamento, arquivamento,
armazenamento, eliminação, avaliação
ou controle da informação, modificação,
comunicação, transferência, difusão ou
extração” [LGPD: 20 Operações]
Coleta
Processamento
Eliminação
Anonimização
Tráfego
Retenção
Base Legal
Finalidade
o que sustenta
o que sustenta
um tratamento?
um tratamento?
Finalidade
Marketplace
Vender Produtos
Online
Salvar Cookie
de preferências
Recomendações
de produtos
É necessário coletar os dados do
comprador para entregar os produtos
É necessário salvar dados do usuário
para melhorar a usabilidade
É necessário processar histórico de
compras para fazer recomendações
realização do tratamento para propósitos legítimos, específicos,
explícitos e informados ao titular, sem possibilidade de tratamento
posterior de forma incompatível com essas finalidades (princípio)
Base Legal
Marketplace
Vender Produtos
Online
Salvar Cookie
de preferências
Recomendações
de produtos
Execução de contrato
(hipótese do artigo 7)
Consentimento para salvar cookie
(hipótese do artigo 7)
Legítimo interesse do controlador
(hipótese do artigo 7)
Embasamento na LGPD para que o tratamento seja legítimo.
Artigo 7 (10 hipóteses), artigo 11 (sensíveis), artigo 23 (poder
público) e outras leis (e.g. marco civil da internet)
Operador
Controlador
T
Tratamento de Dado Pessoal
Agentes de
Tratamento
Dado
Pessoal
Titular
Base Legal
Finalidade
esquema 2
Realiza
F
o
r
n
e
c
e
10 Princípios da LGPD
Finalidade
Adequação
Necessidade
Livre Acesso
Qualidade dos dados
Transparência
Segurança Prevenção
Não Discriminação Responsabilização
Art. 6 - As atividades de tratamento de dados pessoais
deverão observar a boa-fé e os seguintes princípios:
Princípios
Como aplicar
LGPD
no desenvolvimento?
como aplicar?
Disciplina de Proteção
de Dados Pessoais
Conhecimento
Jurídico
Governança
de Dados Segurança da
Informação
Negócio
Tecnologia da
Informação
Processos
PD
Processos
Privacidade
by Design
Os 7 Princípios da Privacidade by Design
1 Proativo, não reativo; Preventivo, não corretivo
2
3
4
5
6
7
Privacidade como Configuração Padrão (privacidade by default)
Privacidade Embutida no Design
Funcionalidade Completa - Soma Positiva, não Soma Zero
Segurança de Ponta a Ponta - Proteção Total do Ciclo de Vida
Visibilidade e Transparência - Mantenha Aberta
Respeito pela Privacidade do Usuário- “Usuario-cêntrico”
PbD
Como praticar Privacidade By Design?
Guia da CNIL
(França/GDPR)
0 Desenvolva em Conformidade com a GDPR
1 Identifique os Dados Pessoais
2 Prepare seu Desenvolvimento
3 Proteja seu Ambiente de Desenvolvimento
4 Gerencie seu Código Fonte
5 Faça uma Escolha Informada da Arquitetura
6 Proteja seus Sites, Aplicativos e Servidores
7 Minimize a Coleta
8 Gerencie Perfis de Usuário
9 Controle suas Bibliotecas e SDKs
10 Garanta a Qualidade do Código e sua Doc.
11 Teste seus Aplicativos
12 Informe os Usuários
13 Prepare-se para o Exercício dos Direitos
14 Defina um Período de Retenção
15 Leve em Consideração a Base Legal
16 Use Análise em seus sites e aplicativos https://www.cnil.fr/en/gdpr-developers-guide
Como praticar Privacidade By Design?
Ações Tempestivas no
Ciclo de Vida do Produto
Tempestividade
Tempestividade
By Design = Desde a concepção
By Design = Desde a concepção
Atuar no momento certo
Atuar no momento certo
Tempestividade
Tempestividade
Início
Fim
- Etapas bem definidas
- Atividades por etapa
- Verificação mais crítica
- Times especialistas
Além do ciclo do
“software”: Preparação e
Sustentação
Tempestividade
Tempestividade
Microsoft SDL
SDL = Security Development Lifecycle (Ciclo de Vida do Desenvolvimento Seguro)
Ciclo de vida explícito dividido em etapas que contém atividades específicas
Tempestividade
Tempestividade
Guia da autoridade norueguesa
de proteção de dados pessoais
Bem similar ao SDL
Verificação
Entrega
Preparação
Requisitos
Codificação
Design
Sustentação
https://www.datatilsynet.no/en/about-privacy/virksomhetenes-plikter/innebygd-personvern/data-protection-by-design-and-by-default/
Capacitação
Finalidades Bases Legais
Personificação
Ameaças
Rastreabilidade
DAST
Checklist
Resposta
a Incidentes
Prestação
de Contas
Adequação Retroativa
Riscos
Acesso
Viabilidade
Empatização
Harmonização
Ciclo de Vida
Metadados
Descontinuidade
Avaliação Final
SAST
DevOps
Tratamentos
Relacionamento
Simulação Escolha Tec.
Finalidades
Bases Legais
Ameaças
Rastreabilidade
DAST/SAST
Checklist
Resposta
a Incidentes
Prestação
de Contas
Riscos
Viabilidade
Harmonização Avaliação Final
Tratamentos
Relacionamento
Simulação
O quanto a LGPD impacta o
trabalho do desenvolvedor?
Multa de até 2%
do Faturamento
Até 50 Milhões
por infração
Bloqueio
e/ou
Eliminação
do Dado
Suspensão
e/ou
Proibição
de tratamento
Dá pra ser um desenvolvedor
data protection full stack?
Tem como ser ágil e cascateado
ao mesmo tempo?
Nossos Contatos
DÉBORA MODESTO DOUGLAS SIVIOTTI
/modestodebora
deb.modesto@gmail.com
/douglas-siviotti
douglas.siviotti@gmail.com
facebook.com/
artesoftware.com.br
artesoftware.com.br
instagram.com/
artesoftware
1 von 36

Recomendados

Prepare-se para a LGPD - Marcela Maciel - DevPP #15 von
Prepare-se para a LGPD - Marcela Maciel - DevPP #15Prepare-se para a LGPD - Marcela Maciel - DevPP #15
Prepare-se para a LGPD - Marcela Maciel - DevPP #15Felipe Blini
103 views8 Folien
tdc-recife-2020-lgpd-para-desenvolvedores von
tdc-recife-2020-lgpd-para-desenvolvedorestdc-recife-2020-lgpd-para-desenvolvedores
tdc-recife-2020-lgpd-para-desenvolvedoresDouglas Siviotti
126 views36 Folien
2019 04-25 - ciclo de desenvolvimento seguro pessoas processos ferramentas von
2019 04-25 - ciclo de desenvolvimento seguro pessoas processos ferramentas2019 04-25 - ciclo de desenvolvimento seguro pessoas processos ferramentas
2019 04-25 - ciclo de desenvolvimento seguro pessoas processos ferramentasGustavo Lichti Mendonça
291 views31 Folien
Arquitetando seus dados na prática para a LGPD - Alessandra Martins von
Arquitetando seus dados na prática para a LGPD - Alessandra MartinsArquitetando seus dados na prática para a LGPD - Alessandra Martins
Arquitetando seus dados na prática para a LGPD - Alessandra MartinsiMasters
3.3K views30 Folien
Privacidade By Design no Ciclo de Vida do Produto von
Privacidade By Design no Ciclo de Vida do ProdutoPrivacidade By Design no Ciclo de Vida do Produto
Privacidade By Design no Ciclo de Vida do ProdutoDouglas Siviotti
266 views32 Folien
Proderj lgpd f nery 24jun2019 von
Proderj lgpd f nery 24jun2019Proderj lgpd f nery 24jun2019
Proderj lgpd f nery 24jun2019Fernando Nery
761 views21 Folien

Más contenido relacionado

Was ist angesagt?

VaultCore e Lgpd von
VaultCore e LgpdVaultCore e Lgpd
VaultCore e LgpdCarlos Serrano
96 views5 Folien
TDC Recife 2019 - LGPD na prática von
TDC Recife 2019 - LGPD na práticaTDC Recife 2019 - LGPD na prática
TDC Recife 2019 - LGPD na práticaPatrícia Castro
138 views12 Folien
TDC Connections 2021 Artigo 37 da LGPD von
TDC Connections 2021 Artigo 37 da LGPDTDC Connections 2021 Artigo 37 da LGPD
TDC Connections 2021 Artigo 37 da LGPDDouglas Siviotti
116 views44 Folien
Harvard Business Review - LGPD von
Harvard Business Review - LGPDHarvard Business Review - LGPD
Harvard Business Review - LGPDThiago Santiago
296 views22 Folien
LGPD Lei Geral de Proteção de Dados Pessoais von
LGPD Lei Geral de Proteção de Dados PessoaisLGPD Lei Geral de Proteção de Dados Pessoais
LGPD Lei Geral de Proteção de Dados PessoaisDouglas Siviotti
5.6K views43 Folien
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE... von
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...Wellington Monaco
349 views29 Folien

Was ist angesagt?(19)

TDC Connections 2021 Artigo 37 da LGPD von Douglas Siviotti
TDC Connections 2021 Artigo 37 da LGPDTDC Connections 2021 Artigo 37 da LGPD
TDC Connections 2021 Artigo 37 da LGPD
Douglas Siviotti116 views
LGPD Lei Geral de Proteção de Dados Pessoais von Douglas Siviotti
LGPD Lei Geral de Proteção de Dados PessoaisLGPD Lei Geral de Proteção de Dados Pessoais
LGPD Lei Geral de Proteção de Dados Pessoais
Douglas Siviotti5.6K views
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE... von Wellington Monaco
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
Wellington Monaco349 views
Lei Geral de Proteção de Dados (LGPD) von Ed Oliveira
Lei Geral de Proteção de Dados (LGPD) Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD)
Ed Oliveira2.5K views
LGPD | FASE-4: GOVERNANÇA | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D... von Wellington Monaco
LGPD | FASE-4: GOVERNANÇA | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...LGPD | FASE-4: GOVERNANÇA | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
LGPD | FASE-4: GOVERNANÇA | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
Wellington Monaco1.3K views
Privacy Manager - Para atender compliance LGPD von CompanyWeb
Privacy Manager - Para atender compliance LGPDPrivacy Manager - Para atender compliance LGPD
Privacy Manager - Para atender compliance LGPD
CompanyWeb104 views
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresa von Graziela Brandão
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresaO que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
O que e mapeamento de dados (data mapping) e como elaborar um para sua empresa
Graziela Brandão289 views
Os Desafios e as Oportunidades para TI no Mundo Pós-Pandemia von Eliézer Zarpelão
Os Desafios e as Oportunidades para TI no Mundo Pós-PandemiaOs Desafios e as Oportunidades para TI no Mundo Pós-Pandemia
Os Desafios e as Oportunidades para TI no Mundo Pós-Pandemia
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO... von Wellington Monaco
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO...LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO...
Wellington Monaco354 views
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO von Wellington Monaco
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVOLGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
LGPD | IMPACTOS NO DIA-A-DIA CORPORATIVO
Wellington Monaco1.2K views
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE... von Wellington Monaco
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
LGPD | VISÃO GERAL | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO DE PROTE...
Wellington Monaco752 views

Similar a TDC Recife 2020 - LGPD para Desenvolvedores

RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat... von
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...ssuser4cf889
4 views25 Folien
TDC 2020 Porto Alegre - Data Protection Full Stack von
TDC 2020 Porto Alegre - Data Protection Full StackTDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full StackDebora Modesto
75 views36 Folien
Você está preparado para o GDPR? von
Você está preparado para o GDPR?Você está preparado para o GDPR?
Você está preparado para o GDPR?Centus Consultoria
191 views43 Folien
LGPD Privacy by Design 30nov2022.pdf von
LGPD Privacy by Design 30nov2022.pdfLGPD Privacy by Design 30nov2022.pdf
LGPD Privacy by Design 30nov2022.pdfFernando Nery
419 views20 Folien
LGPD - 2020.06.03 lgpd von
LGPD - 2020.06.03 lgpdLGPD - 2020.06.03 lgpd
LGPD - 2020.06.03 lgpdDelcio Pacheco Do Prado
43 views16 Folien
LGPD - Webinar Cloudera e FIAP von
LGPD - Webinar Cloudera e FIAPLGPD - Webinar Cloudera e FIAP
LGPD - Webinar Cloudera e FIAPThiago Santiago
165 views30 Folien

Similar a TDC Recife 2020 - LGPD para Desenvolvedores(20)

RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat... von ssuser4cf889
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
RFA-0069_2019-07-21T111917_TDC_ArquiteturaCorporativa_SP_Arquitetura Corporat...
ssuser4cf8894 views
TDC 2020 Porto Alegre - Data Protection Full Stack von Debora Modesto
TDC 2020 Porto Alegre - Data Protection Full StackTDC 2020 Porto Alegre - Data Protection Full Stack
TDC 2020 Porto Alegre - Data Protection Full Stack
Debora Modesto75 views
LGPD Privacy by Design 30nov2022.pdf von Fernando Nery
LGPD Privacy by Design 30nov2022.pdfLGPD Privacy by Design 30nov2022.pdf
LGPD Privacy by Design 30nov2022.pdf
Fernando Nery419 views
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx von PauloFilho489457
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docxApresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
PauloFilho48945733 views
A LGPD tem como principal objetivo proteger os direitos fundamentais de liber... von josecarlos413721
A LGPD tem como principal objetivo proteger os direitos fundamentais de liber...A LGPD tem como principal objetivo proteger os direitos fundamentais de liber...
A LGPD tem como principal objetivo proteger os direitos fundamentais de liber...
josecarlos41372119 views
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ... von Wellington Monaco
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-2: ORGANIZAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
Wellington Monaco1.1K views
Requisitos da continuidade (dos negócios) na segurança da informação von Sidney Modenesi, MBCI
Requisitos da continuidade(dos negócios)na segurança da informaçãoRequisitos da continuidade(dos negócios)na segurança da informação
Requisitos da continuidade (dos negócios) na segurança da informação
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do... von Debora Modesto
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
TDC 2021 Connections - Registro de Operações de Tratamento: Como não fazer do...
Debora Modesto100 views
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ... von Wellington Monaco
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO ...LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO |  SGPD - SISTEMA DE GESTÃO ...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO ...
Wellington Monaco613 views
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D... von Wellington Monaco
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
LGPD | FASE-1: PREPARAÇÃO | JORNADA DE ADEQUAÇÃO | SGPD - SISTEMA DE GESTÃO D...
Wellington Monaco2.5K views
[Congresso Ads & Performance] Boas práticas na compra de mídia e planejamento... von E-Commerce Brasil
[Congresso Ads & Performance] Boas práticas na compra de mídia e planejamento...[Congresso Ads & Performance] Boas práticas na compra de mídia e planejamento...
[Congresso Ads & Performance] Boas práticas na compra de mídia e planejamento...
E-Commerce Brasil440 views

Último

Shift left DevOps Experience von
Shift left DevOps ExperienceShift left DevOps Experience
Shift left DevOps ExperienceWalter Coan
5 views19 Folien
certificado excel.pdf von
certificado excel.pdfcertificado excel.pdf
certificado excel.pdfjuniorcarvalho136
5 views1 Folie
TechConnection 2023 Floripa Azure Container Apps von
TechConnection 2023 Floripa Azure Container AppsTechConnection 2023 Floripa Azure Container Apps
TechConnection 2023 Floripa Azure Container AppsWalter Coan
5 views14 Folien
DevFest2023-Pragmatismo da Internet das Coisas von
DevFest2023-Pragmatismo da Internet das CoisasDevFest2023-Pragmatismo da Internet das Coisas
DevFest2023-Pragmatismo da Internet das CoisasWalter Coan
20 views40 Folien
MAPA - CONTABILIDADE EMPRESARIAL - 54/2023 von
MAPA - CONTABILIDADE EMPRESARIAL - 54/2023MAPA - CONTABILIDADE EMPRESARIAL - 54/2023
MAPA - CONTABILIDADE EMPRESARIAL - 54/2023AcademiaDL
38 views4 Folien
Competências para extrair inovação na tecnologia! von
Competências para extrair inovação na tecnologia!Competências para extrair inovação na tecnologia!
Competências para extrair inovação na tecnologia!AnneliseGripp1
9 views11 Folien

Último(8)

Shift left DevOps Experience von Walter Coan
Shift left DevOps ExperienceShift left DevOps Experience
Shift left DevOps Experience
Walter Coan5 views
TechConnection 2023 Floripa Azure Container Apps von Walter Coan
TechConnection 2023 Floripa Azure Container AppsTechConnection 2023 Floripa Azure Container Apps
TechConnection 2023 Floripa Azure Container Apps
Walter Coan5 views
DevFest2023-Pragmatismo da Internet das Coisas von Walter Coan
DevFest2023-Pragmatismo da Internet das CoisasDevFest2023-Pragmatismo da Internet das Coisas
DevFest2023-Pragmatismo da Internet das Coisas
Walter Coan20 views
MAPA - CONTABILIDADE EMPRESARIAL - 54/2023 von AcademiaDL
MAPA - CONTABILIDADE EMPRESARIAL - 54/2023MAPA - CONTABILIDADE EMPRESARIAL - 54/2023
MAPA - CONTABILIDADE EMPRESARIAL - 54/2023
AcademiaDL38 views
Competências para extrair inovação na tecnologia! von AnneliseGripp1
Competências para extrair inovação na tecnologia!Competências para extrair inovação na tecnologia!
Competências para extrair inovação na tecnologia!
AnneliseGripp19 views
Competências para extrair inovação na tecnologia! von Annelise Gripp
Competências para extrair inovação na tecnologia!Competências para extrair inovação na tecnologia!
Competências para extrair inovação na tecnologia!
Annelise Gripp15 views

TDC Recife 2020 - LGPD para Desenvolvedores

  • 1. LGPD para Desenvolvedores Proteção de Dados no Desenvolvimento DÉBORA MODESTO & DOUGLAS SIVIOTTI Recife, Outubro de 2020
  • 2. Sobre Organização: Parte 1 – O que é LGPD? - Contexto da indústria de dados pessoais - Resumo simplificado da lei Parte 2 – Como aplicar LGPD no desenvolvimento? - Disciplina da proteção de dados - Privacidade by Design - O ciclo de vida de desenvolvimento de software e algumas atividades de proteção de dados DOUGLAS SIVIOTTI DÉBORA MODESTO Analista de sistemas com especialização em engenharia de software pela Universidade Federal do Rio Grande do Sul. Atua com desenvolvimento há mais de 20 anos e é arquiteto e software do SERPRO desde 2005. Nos últimos anos atua especialmente com arquitetura, qualidade de software, segurança e proteção de dados (LGPD), sendo um dos criadores do "guia de desenvolvimento confiável" do SERPRO. Autor do blog ArteSoftware.com.br Mestre em Informática pela Universidade Federal do Estado do Rio de Janeiro. Atua desde 2010 no Serviço Federal de Processamento de Dados (SERPRO). Gerente de projetos, vivenciando todas as dores e alegrias de uma equipe de desenvolvimento no contexto da empresa pública e agora, lidando com a proteção de dados em seus projetos. Autora do blog ArteSoftware.com.br
  • 4. regras regras As regras do futebol existem para As regras do futebol existem para que o jogo funcione, não para que o jogo funcione, não para impedir os jogadores de jogar impedir os jogadores de jogar
  • 5. Regras para a indústria de dados pessoais
  • 6. Na Mira da LGPD (Quase todo mundo)
  • 7. Na indústria de dados pessoais o produto é você!
  • 9. Desenvolvedor Produto Consumidor T Titular dos Dados Pessoais “Pessoa natural a quem se referem os dados pessoais” É o “dono” dos dados
  • 10. Dado Pessoal “informação relacionada a pessoa identificada ou identificável” Nome CPF Endereço Etnia* Religião* Foto* Biometria* Localização Histórico de Compras Cliques Rating Preferências * Dado pessoal sensível
  • 11. Operador Controlador Agentes de Tratamento pessoa natural ou jurídica, de direito público ou privado, a quem competem as decisões referentes ao tratamento de dados pessoais pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados pessoais em nome do controlador Nuvem
  • 12. Operador Controlador T Agentes de Tratamento Dado Pessoal Titular esquema 1 LGPD: “Esta Lei dispõe sobre o tratamento de dados pessoais”...
  • 13. Tratamento O que o controlador faz com os dados
  • 14. Tratamento de Dados Pessoais “toda operação realizada com dados pessoais, como as que se referem a coleta, produção, recepção, classificação, utilização, acesso, reprodução, transmissão, distribuição, processamento, arquivamento, armazenamento, eliminação, avaliação ou controle da informação, modificação, comunicação, transferência, difusão ou extração” [LGPD: 20 Operações] Coleta Processamento Eliminação Anonimização Tráfego Retenção
  • 15. Base Legal Finalidade o que sustenta o que sustenta um tratamento? um tratamento?
  • 16. Finalidade Marketplace Vender Produtos Online Salvar Cookie de preferências Recomendações de produtos É necessário coletar os dados do comprador para entregar os produtos É necessário salvar dados do usuário para melhorar a usabilidade É necessário processar histórico de compras para fazer recomendações realização do tratamento para propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades (princípio)
  • 17. Base Legal Marketplace Vender Produtos Online Salvar Cookie de preferências Recomendações de produtos Execução de contrato (hipótese do artigo 7) Consentimento para salvar cookie (hipótese do artigo 7) Legítimo interesse do controlador (hipótese do artigo 7) Embasamento na LGPD para que o tratamento seja legítimo. Artigo 7 (10 hipóteses), artigo 11 (sensíveis), artigo 23 (poder público) e outras leis (e.g. marco civil da internet)
  • 18. Operador Controlador T Tratamento de Dado Pessoal Agentes de Tratamento Dado Pessoal Titular Base Legal Finalidade esquema 2 Realiza F o r n e c e
  • 19. 10 Princípios da LGPD Finalidade Adequação Necessidade Livre Acesso Qualidade dos dados Transparência Segurança Prevenção Não Discriminação Responsabilização Art. 6 - As atividades de tratamento de dados pessoais deverão observar a boa-fé e os seguintes princípios: Princípios
  • 21. como aplicar? Disciplina de Proteção de Dados Pessoais Conhecimento Jurídico Governança de Dados Segurança da Informação Negócio Tecnologia da Informação Processos PD
  • 23. Os 7 Princípios da Privacidade by Design 1 Proativo, não reativo; Preventivo, não corretivo 2 3 4 5 6 7 Privacidade como Configuração Padrão (privacidade by default) Privacidade Embutida no Design Funcionalidade Completa - Soma Positiva, não Soma Zero Segurança de Ponta a Ponta - Proteção Total do Ciclo de Vida Visibilidade e Transparência - Mantenha Aberta Respeito pela Privacidade do Usuário- “Usuario-cêntrico” PbD
  • 25. Guia da CNIL (França/GDPR) 0 Desenvolva em Conformidade com a GDPR 1 Identifique os Dados Pessoais 2 Prepare seu Desenvolvimento 3 Proteja seu Ambiente de Desenvolvimento 4 Gerencie seu Código Fonte 5 Faça uma Escolha Informada da Arquitetura 6 Proteja seus Sites, Aplicativos e Servidores 7 Minimize a Coleta 8 Gerencie Perfis de Usuário 9 Controle suas Bibliotecas e SDKs 10 Garanta a Qualidade do Código e sua Doc. 11 Teste seus Aplicativos 12 Informe os Usuários 13 Prepare-se para o Exercício dos Direitos 14 Defina um Período de Retenção 15 Leve em Consideração a Base Legal 16 Use Análise em seus sites e aplicativos https://www.cnil.fr/en/gdpr-developers-guide
  • 26. Como praticar Privacidade By Design? Ações Tempestivas no Ciclo de Vida do Produto
  • 27. Tempestividade Tempestividade By Design = Desde a concepção By Design = Desde a concepção Atuar no momento certo Atuar no momento certo
  • 28. Tempestividade Tempestividade Início Fim - Etapas bem definidas - Atividades por etapa - Verificação mais crítica - Times especialistas Além do ciclo do “software”: Preparação e Sustentação
  • 29. Tempestividade Tempestividade Microsoft SDL SDL = Security Development Lifecycle (Ciclo de Vida do Desenvolvimento Seguro) Ciclo de vida explícito dividido em etapas que contém atividades específicas
  • 30. Tempestividade Tempestividade Guia da autoridade norueguesa de proteção de dados pessoais Bem similar ao SDL Verificação Entrega Preparação Requisitos Codificação Design Sustentação https://www.datatilsynet.no/en/about-privacy/virksomhetenes-plikter/innebygd-personvern/data-protection-by-design-and-by-default/
  • 31. Capacitação Finalidades Bases Legais Personificação Ameaças Rastreabilidade DAST Checklist Resposta a Incidentes Prestação de Contas Adequação Retroativa Riscos Acesso Viabilidade Empatização Harmonização Ciclo de Vida Metadados Descontinuidade Avaliação Final SAST DevOps Tratamentos Relacionamento Simulação Escolha Tec.
  • 32. Finalidades Bases Legais Ameaças Rastreabilidade DAST/SAST Checklist Resposta a Incidentes Prestação de Contas Riscos Viabilidade Harmonização Avaliação Final Tratamentos Relacionamento Simulação
  • 33. O quanto a LGPD impacta o trabalho do desenvolvedor?
  • 34. Multa de até 2% do Faturamento Até 50 Milhões por infração Bloqueio e/ou Eliminação do Dado Suspensão e/ou Proibição de tratamento
  • 35. Dá pra ser um desenvolvedor data protection full stack? Tem como ser ágil e cascateado ao mesmo tempo?
  • 36. Nossos Contatos DÉBORA MODESTO DOUGLAS SIVIOTTI /modestodebora deb.modesto@gmail.com /douglas-siviotti douglas.siviotti@gmail.com facebook.com/ artesoftware.com.br artesoftware.com.br instagram.com/ artesoftware