Questão nº 82
Questão de Segurança da Informação · CEBRASPE SUSEP 2025 (nº 82)
Julgue os itens subsequentes, relativos a CIS controls, assinatura e certificação digital, segurança em nuvens e ao que dispõe a Lei Geral de Proteção de Dados Pessoais (LGPD).
De acordo com a LGPD, o tratamento de dados pessoais sensíveis pode ser realizado sem o consentimento do titular, quando o tratamento for necessário para o cumprimento de obrigação legal ou regulatória pelo controlador.
Resposta comentada
Dados pessoais sensíveis (origem racial, convicção religiosa, dado de saúde, biometria etc.) têm regra mais rígida: em geral exigem consentimento específico e destacado. Mas a LGPD traz hipóteses legais que dispensam esse consentimento — e uma delas é exatamente o cumprimento de obrigação legal ou regulatória pelo controlador (controlador = quem decide sobre o tratamento dos dados).
- Correta: Certo. A LGPD prevê hipóteses de tratamento de dados sensíveis sem consentimento, e o cumprimento de obrigação legal/regulatória pelo controlador é uma delas.
Fica de olho: a banca costuma trocar o sujeito ou inventar hipóteses — por exemplo, dizer que dispensa consentimento quando for "conveniência do controlador", "legítimo interesse" ou "decisão comercial". Nenhuma dessas vale para dado sensível. Também é comum restringir a hipótese a "obrigação contratual" (não é o caso) ou atribuí-la ao operador em vez do controlador.
Fonte: CEBRASPE SUSEP 2025 Analista Técnico - Área: Tecnologia da Informação e Ciência de Dados. Reproduzida para fins de estudo.