Questão nº 73
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 73)
FGV2024Analista Judiciário - TI - Segurança da InformaçãoTecnologia da Informação
Gabarito: Aver comentário ↓
Um órgão público realiza tratamento dos dados pessoais dos seus servidores para implementar o módulo de autenticação de usuários de seus sistemas de informação e para prevenir ataques de softwares maliciosos na sua rede interna.
Nesse cenário, é correto afirmar que:
- Ao órgão público deve recorrer à base legal do legítimo interesse adotando medidas para garantir a transparência do tratamento dos dados dos seus funcionários; (alternativa correta)
- Bo órgão público deve anonimizar os dados dos funcionários para poder usar no módulo de autenticação;
- Ca Autoridade Nacional de Proteção de Dados deverá autorizar o tratamento dos dados sensíveis dos funcionários do órgão público;
- Do registro de um incidente de segurança é requisito para justificar o tratamento dos dados do servidor para o módulo de segurança;
- Ecada funcionário deve manifestar seu consentimento concordando com o tratamento de seus dados pessoais para serem usados pelo módulo de autenticação.
Resposta comentada
Gabarito Alternativa A
A LGPD (Lei Geral de Proteção de Dados) exige que todo tratamento de dados pessoais tenha uma "base legal" (um motivo previsto em lei) para ser válido, garantindo que os dados sejam usados de forma justa e transparente.
- (A) Correta: O órgão público pode, sim, recorrer ao legítimo interesse (Art. 7º, IX e Art. 10 da LGPD) para finalidades operacionais internas como segurança da informação e autenticação, desde que não seja para executar políticas públicas (o que é vedado pelo Art. 10, §1º) e que sejam adotadas medidas para garantir a transparência e a proteção dos direitos dos titulares.
- (B) Incorreta: A anonimização torna os dados irreconhecíveis e, portanto, inviabiliza a autenticação de usuários, que exige a identificação da pessoa.
- (C) Incorreta: O cenário não descreve tratamento de dados sensíveis, e a LGPD não exige autorização prévia da ANPD para o tratamento de dados, mas sim que este esteja amparado em uma base legal.
- (D) Incorreta: O tratamento para segurança e autenticação é uma medida preventiva e contínua, não sendo o registro de um incidente de segurança um requisito para justificá-lo. A base legal deve existir antes do tratamento.
- (E) Incorreta: Consentimento (Art. 7º, I) não é a base legal mais adequada ou necessária para órgãos públicos em suas atividades essenciais ou para relações de trabalho, especialmente quando há outras bases mais apropriadas (como cumprimento de obrigação legal, execução de contrato ou legítimo interesse, como no gabarito). Exigir consentimento para acesso a sistemas internos de trabalho seria impraticável e inadequado, pois há uma relação de subordinação. Armadilha: O consentimento é a base legal mais conhecida, mas nem sempre a mais apropriada, especialmente para a administração pública ou relações de trabalho, onde há outras bases mais robustas e menos problemáticas.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.