{"id":10835,"date":"2017-02-02T13:53:27","date_gmt":"2017-02-02T13:53:27","guid":{"rendered":"https:\/\/multiacademstg.wpengine.com\/27001academy\/?p=10835"},"modified":"2022-07-17T15:47:33","modified_gmt":"2022-07-17T15:47:33","slug":"eu-gdpr-controller-vs-processor-quais-sao-as-diferencas","status":"publish","type":"post","link":"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2017\/02\/02\/eu-gdpr-controller-vs-processor-quais-sao-as-diferencas\/","title":{"rendered":"EU GDPR controller vs. processor \u2013 Quais s\u00e3o as diferen\u00e7as?"},"content":{"rendered":"<p>Uma das quest\u00f5es que levantaram mais d\u00favidas nas organiza\u00e7\u00f5es com que tenho trabalho \u00e9: \u201cNo escopo da EU GDPR (European General Data Protection Regulation \u2013 Regulamenta\u00e7\u00e3o Geral Europeia de Prote\u00e7\u00e3o de Dados*), qual \u00e9 a nossa responsabilidade em rela\u00e7\u00e3o a dados pessoais que nossos clientes manipulam no escopo de suas atividades de neg\u00f3cio? Que dizer, dados pessoais s\u00e3o coletados e processado por nossos clientes e n\u00f3s apenas os armazenamos\u201d.<\/p>\n<p>De fato, algumas organiza\u00e7\u00f5es n\u00e3o t\u00eam controle sobre os dados (elas apenas os armazenam) de seus clientes. A quest\u00e3o \u00e9: dentro da EU GDPR, quais s\u00e3o as responsabilidades destas organiza\u00e7\u00f5es se elas armazenam dados pessoais? Elas est\u00e3o cobertas pela nova regulamenta\u00e7\u00e3o Europeia?<\/p>\n<h2>European General Data Protection Regulation (EU GDPR)<\/h2>\n<p>Esta nova regulamenta\u00e7\u00e3o (EU GDPR) foi aprovada em 14 de abril de 2016, pelo Parlamento Europeu e Conselho da Europa. Ela ser\u00e1 aplicada diretamente em cada pa\u00eds, participante ou n\u00e3o da Uni\u00e3o Europeia (que armazena dados pessoais de cidad\u00e3os Europeus), permitindo uma consist\u00eancia de regras entre na\u00e7\u00f5es com rela\u00e7\u00e3o aos direitos de privacidade dos cidad\u00e3os. Leia o artigo: <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2016\/10\/07\/o-que-e-a-eu-gdpr-por-que-ela-e-aplicavel-para-todo-o-mundo\/\">O que \u00e9 a EU GDPR por que ela \u00e9 aplic\u00e1vel para todo o mundo?<\/a>\u00a0Para saber mais.<\/p>\n<p>Primeiro, todas as organiza\u00e7\u00f5es coletam e\/ou armazenam os dados pessoais de seus pr\u00f3prios empregados desde que eles sejam cidad\u00e3os Europeus; assim, todas as organiza\u00e7\u00f5es, participantes ou n\u00e3o da Uni\u00e3o Europeia, s\u00e3o respons\u00e1veis pelo processamento destes dados dentro da EU GDPR. Por outro lado, organiza\u00e7\u00f5es podem armazenar dados pessoais de seus clientes diretos ou dados pessoais que seus clientes coletam de pessoas. Dentro da EU GDPR, a responsabilidade da organiza\u00e7\u00e3o \u00e9 diferente dependendo se ela coleta dados diretamente das pessoas donas dos dados, ou n\u00e3o?<\/p>\n<h2>Controller vs. Processor<\/h2>\n<p>De acordo com o Artigo 4 da EU GDPR, diferentes pap\u00e9is s\u00e3o identificados como indicado abaixo:<\/p>\n<ul>\n<li>Controller \u2013 \u201csignifica a pessoa natural ou legal<em>, autoridade p\u00fablica, ag\u00eancia ou outro organismo que, sozinho ou em conjunto com outros, determina o prop\u00f3sito e meios de processamento de dados pessoais<\/em>\u201d*<\/li>\n<li>Processor \u2013 \u201csignifica a pessoa natural ou legal<em>, autoridade p\u00fablica, ag\u00eancia ou outro organismo que processa dados pessoais em nome do controller<\/em>\u201d*<\/li>\n<\/ul>\n<p>Assim, as organiza\u00e7\u00f5es que determinam os meios de processamento de dados pessoais s\u00e3o controllers, independente se elas coletam diretamente os dados das pessoas. Por exemplo, um banco (controller) coleta os dados de seus clientes quando eles abrem uma conta, mas \u00e9 outra organiza\u00e7\u00e3o (processor) que armazena, digitaliza, e cataloga toda a informa\u00e7\u00e3o produzida em papel pelo banco. Estas organiza\u00e7\u00f5es podem ser datacenters ou companhias de gest\u00e3o de documentos. Ambas as organiza\u00e7\u00f5es (controller e processor) s\u00e3o respons\u00e1veis por manipular os dados pessoais destes clientes.<\/p>\n<h2>Quais s\u00e3o as responsabilidades do controllers?<\/h2>\n<p>De acordo com o Artigo 5 da EU GDPR, o controller deve ser respons\u00e1vel por, e ser capaz de demonstrar conformidade com, princ\u00edpios relacionados ao processamento de dados pessoais. Estas s\u00e3o: legalidade, imparcialidade e transpar\u00eancia, minimiza\u00e7\u00e3o, precis\u00e3o, limita\u00e7\u00e3o de armazenamento e integridade dos dados, e confidencialidade dos dados pessoais.<\/p>\n<p>De acordo com o Artigo 24 da EU GDPR, \u201c<em>Levando em conta a natureza, escopo, contexto e prop\u00f3sito do processamento assim como os riscos de probabilidade e severidade vari\u00e1veis para os direitos e liberdades das pessoas donas dos dados, o controller dever\u00e1 implementar medidas t\u00e9cnicas e organizacionais apropriadas para assegurar e ser capaz de demonstrar que o processamento \u00e9 realizado de acordo com esta Regulamenta\u00e7\u00e3o. Estas medidas ser\u00e3o revisadas e atualizadas onde necess\u00e1rio.<\/em>\u201d*<\/p>\n<p>Exemplos de tais medidas podem ser alocar responsabilidades para prote\u00e7\u00e3o de dados, uma avalia\u00e7\u00e3o de impacto na prote\u00e7\u00e3o de dados e um plano de mitiga\u00e7\u00e3o de riscos, implementa\u00e7\u00e3o de pseudo-anonimiza\u00e7\u00e3o (o processamento de dados pessoais de tal forma que os dados pessoais n\u00e3o podem mais ser atribu\u00eddos a um sujeito espec\u00edfico sem o uso de informa\u00e7\u00e3o adicional), e minimiza\u00e7\u00e3o e dados de forma a atender aos requisitos desta Regulamenta\u00e7\u00e3o e proteger os direitos das pessoas donas dos dados.<\/p>\n<p>Caso existam v\u00e1rias organiza\u00e7\u00f5es que compartilham a responsabilidade pelo processamento de dados pessoais, a EU GDPR inclu\u00ed a exist\u00eancia de controllers conjuntos. Eles devem determinar suas respectivas responsabilidades por acordo e prover o conte\u00fado deste para as pessoas donas dos dados, definindo as formas de comunica\u00e7\u00e3o com os processors com um ponto \u00fanico de contato.<\/p>\n<h2>Quais s\u00e3o as responsabilidades dos processors?<\/h2>\n<p>De acordo com o Artigo 28 da EU GDPR, \u201c<em>Quando o processamento for realizado em nome de um controller, o controles dever\u00e1 usar apenas processors que forne\u00e7am garantias suficientes para implementar medidas t\u00e9cnicas e organizacionais adequadas de tal maneira que o processamento atender\u00e1 os requisitos desta Regulamenta\u00e7\u00e3o e assegurar\u00e1 a prote\u00e7\u00e3o dos direitos das pessoas donas dos dados.\u201d*<\/em><\/p>\n<p>Isto significa que se qualquer organiza\u00e7\u00e3o participante ou n\u00e3o da Uni\u00e3o Europeia quiser permanecer no neg\u00f3cio, como controller ou processor, ela ter\u00e1 que implementar os controles necess\u00e1rios para assegurar que est\u00e3o em conformidade com a EU GDPR, porque as multas podem ser aplicadas tanto a controllers quanto a processors. De acordo com o Artigo 83, multas ser\u00e3o impostas considerando \u201c<em>o grau de responsabilidade do controller ou processor levando em conta as medidas t\u00e9cnicas e organizacionais implementadas por eles.<\/em>\u201d*<\/p>\n<h2>A implementa\u00e7\u00e3o da ISO 27001 satisfaz os requisitos da EU GDPR?<\/h2>\n<p>A implementa\u00e7\u00e3o da <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/o-que-e-a-iso-27001\/\" target=\"_blank\" rel=\"noopener\">ISO 27001<\/a> cobre muitos dos requisitos da EU GDPR; contudo, alguns controles deveriam ser adaptados para incluir dados pessoais dentro do <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/documento-sobre-o-escopo-do-sgsi\/\" target=\"_blank\" rel=\"noopener\">Sistema de Gest\u00e3o de Seguran\u00e7a da Informa\u00e7\u00e3o<\/a>. Leia o artigo <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/blog\/2016\/10\/18\/a-implementacao-da-iso-27001-satisfaz-os-requisitos-da-eu-gdpr\/\">A implementa\u00e7\u00e3o da ISO 27001 satisfaz os requisitos da EU GDPR?<\/a> Para saber mais.<\/p>\n<p>Adicionalmente ao que \u00e9 planejado para a implementa\u00e7\u00e3o da ISO 27001, algumas medidas ter\u00e3o que ser inclu\u00eddas de forma a uma organiza\u00e7\u00e3o, controller ou processor (ambos precisam realizar estas atividades), assegurar a conformidade com a EU GDPR, tais como:<\/p>\n<ul>\n<li>procedimentos para assegurar o exerc\u00edcio dos direitos das pessoas donas dos dados<\/li>\n<li>mecanismos para a <a href=\"https:\/\/advisera.com\/27001academy\/pt-br\/documentation\/politica-de-troca-de-informacoes\/\" target=\"_blank\" rel=\"noopener\">transfer\u00eancia<\/a>\u00a0de dados para fora da UE<\/li>\n<li>conte\u00fado da avalia\u00e7\u00e3o de impacto na prote\u00e7\u00e3o dos dados<\/li>\n<li>Procedimentos a serem seguidos em caso de viola\u00e7\u00e3o de dados pessoais<\/li>\n<\/ul>\n<p>Todas estas medidas podem ser integradas no Sistema de Gest\u00e3o de Seguran\u00e7a da Informa\u00e7\u00e3o, permitindo a garantia da conformidade legal e melhoria cont\u00ednua \u2013 ainda mais se o SGSI e a EU GDPR estiverem alinhadas.<\/p>\n<p>As organiza\u00e7\u00f5es cobertas pela EU GDPR, sejam controllers ou processors, tem at\u00e9 maio de 2018 para implementar um conjunto de medidas que podem dar origem a uma mudan\u00e7a dr\u00e1stica em seus modos de opera\u00e7\u00e3o. N\u00e3o saber por onde come\u00e7ar pode tornar todo este processo muito complexo. A implementa\u00e7\u00e3o de um SGSI pode ser o suporte que a organiza\u00e7\u00e3o est\u00e1 precisando para estar em conformidade com a EU GDPR.<\/p>\n<p><em>Leia este artigo gratuito: \u00a0<\/em><a href=\"https:\/\/info.advisera.com\/27001academy\/free-download\/what-is-eu-gdpr-and-how-can-iso-27001-help\" target=\"_blank\" rel=\"noopener\">What is EU GDPR and how can ISO 27001 help?<\/a><em>\u00a0<\/em><em>Para saber mais sobre prote\u00e7\u00e3o da privacidade.<\/em><\/p>\n<p>*: Tradu\u00e7\u00e3o livre<\/p>\n<p>N\u00f3s agradecemos a <a href=\"https:\/\/br.linkedin.com\/in\/rhandleal\/\" target=\"_blank\" rel=\"noopener\">Rhand Leal<\/a> pela tradu\u00e7\u00e3o para o portugu\u00eas.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Uma das quest\u00f5es que levantaram mais d\u00favidas nas organiza\u00e7\u00f5es com que tenho trabalho \u00e9: \u201cNo escopo da EU GDPR (European General Data Protection Regulation \u2013 Regulamenta\u00e7\u00e3o Geral Europeia de Prote\u00e7\u00e3o de Dados*), qual \u00e9 a nossa responsabilidade em rela\u00e7\u00e3o a dados pessoais que nossos clientes manipulam no escopo de suas atividades de neg\u00f3cio? Que dizer, &#8230;<\/p>\n","protected":false},"author":47,"featured_media":10836,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[310],"tags":[],"class_list":["post-10835","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog-pt-br"],"acf":[],"_links":{"self":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10835","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/users\/47"}],"replies":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/comments?post=10835"}],"version-history":[{"count":0,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/posts\/10835\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media\/10836"}],"wp:attachment":[{"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/media?parent=10835"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/categories?post=10835"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/advisera.com\/27001academy\/pt-br\/wp-json\/wp\/v2\/tags?post=10835"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}