Questão nº 37
Questão de Tecnologia da Informação · FCC TRT15 2024 (nº 37)
Uma organização que opera apenas na cidade de Campinas está em processo de certificação de seu Sistema de Gestão de Privacidade da Informação (SGPI) de acordo com a norma ABNT NBR ISO/IEC 27701:2019. A equipe de compliance, que é responsável por revisar as diretrizes da norma e discutir como aplicá-las em suas operações, considerou corretamente que
- Adeve-se realizar uma avaliação de impacto de privacidade sempre que houver uma mudança significativa nos processos de tratamento de dados pessoais. (alternativa correta)
- Bé desnecessário se preocupar com as obrigações dos titulares de dados, pois a norma NBR ISO/IEC 27701 não menciona esse aspecto.
- Ca subseção que trata de contratos com operadores de dados exige que a organização formalize contratos com todos os seus parceiros de negócios, independentemente de eles lidarem com dados pessoais.
- Da transferência de dados pessoais entre países é irrelevante para a organização, pois a subseção que trata de transferência de dados pessoais se aplica a organizações que operam apenas localmente.
- Ea manutenção de registros sobre o tratamento de dados, conforme a subseção que trata de documentação e registros, é opcional para a organização, pois a norma não exige documentação rigorosa.
Resposta comentada
Gabarito Alternativa A
A ABNT NBR ISO/IEC 27701 é uma norma que ajuda as organizações a proteger a privacidade da informação, estendendo os requisitos de segurança da informação para incluir o tratamento de dados pessoais. Ela serve como um guia para implementar um Sistema de Gestão de Privacidade da Informação (SGPI).
- (A) Correta: A norma ABNT NBR ISO/IEC 27701 (cláusula 6.10.2.1) e as leis de privacidade (como a LGPD) exigem a realização de avaliações de impacto de privacidade (AIPD ou DPIA) sempre que houver um novo tratamento de dados pessoais ou uma mudança significativa que possa gerar riscos elevados aos direitos e liberdades dos titulares.
- (B) Incorreta: A norma NBR ISO/IEC 27701 é fundamentalmente focada na proteção dos direitos e obrigações dos titulares de dados (cláusula 6.7.2.1), sendo seu propósito garantir que a organização os respeite.
- (C) Incorreta: A exigência de formalização de contratos com operadores de dados (cláusulas 6.7.3.1 e 6.8.2.1) se aplica apenas quando esses parceiros tratam dados pessoais em nome da organização, e não a todos os parceiros de negócios indiscriminadamente. A armadilha é generalizar a necessidade do contrato para parceiros que não lidam com dados pessoais.
- (D) Incorreta: Mesmo uma organização que opera localmente pode realizar transferências internacionais de dados pessoais (cláusula 6.7.4.1), por exemplo, ao usar serviços de nuvem com servidores em outros países. Portanto, a transferência de dados entre países é relevante e deve ser considerada.
- (E) Incorreta: A manutenção de registros sobre o tratamento de dados (cláusulas 6.2.2.1 e 6.7.1.1) é um requisito fundamental da norma e das leis de privacidade, sendo essencial para demonstrar conformidade e não é opcional.
Fonte: FCC TRT15 2024 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.