O que é privacidade de dados?

Autores

Matthew Kosinski

Staff Editor

IBM Think

Amber Forrest

Staff Editor | Senior Inbound, Social & Digital Content Strategist

IBM Think

O que é privacidade de dados?

A privacidade de dados, também chamada de "privacidade da informação", é o princípio de que uma pessoa deve ter controle sobre seus dados pessoais, incluindo a capacidade de decidir como as organizações coletam, armazenam e usam seus dados.

As empresas coletam regularmente dados de usuários, como endereços de e-mail, dados biométricos e números de cartão de crédito. Para as organizações nesta economia de dados, apoiar a privacidade de dados significa tomar medidas como obter o consentimento do usuário antes de processar os dados, proteger os dados contra utilização indevida e permitir que os usuários gerenciem ativamente seus dados.

Muitas organizações têm a obrigação legal de defender os direitos de privacidade de dados ao abrigo de leis como o Regulamento Geral de Proteção de Dados (GDPR). Mesmo na ausência de legislação formal sobre privacidade de dados, as empresas podem beneficiar com a adopção de medidas de privacidade. As mesmas práticas e ferramentas que protegem a privacidade do usuário podem defender dados e sistemas confidenciais contra hackers mal-intencionados.

Privacidade de dados versus segurança de dados

A privacidade de dados e a segurança de dados são disciplinas distintas, mas relacionadas. Ambos são componentes essenciais da estratégia mais ampla de gestão de dados de uma empresa.

A privacidade de dados centra-se nos direitos individuais dos titulares dos dados — ou seja, os usuários que possuem os dados. Para as organizações, a prática da privacidade de dados é uma questão de implementar políticas e processos que permitam aos usuários controlar seus dados de acordo com os regulamentos de privacidade de dados relevantes.

A segurança de dados se concentra em proteger os dados contra acesso e uso indevido não autorizados. Para as organizações, a prática da segurança de dados é, em grande parte, uma questão de implementar controles para evitar que hackers e ameaças internas adulterem os dados.

A segurança de dados reforça a privacidade de dados, garantindo que somente as pessoas certas possam acessar os dados pessoais pelos motivos certos. A privacidade de dados reforça a segurança de dados ao definir as "pessoas certas" e "os motivos certos" para qualquer conjunto de dados.

As mais recentes notícias de tecnologia, corroboradas por insights de especialistas.

Mantenha-se atualizado sobre as tendências mais importantes e fascinantes do setor em IA, automação, dados e muito mais com o boletim informativo da Think. Consulte a declaração de privacidade da IBM.

Agradecemos a você! Você se inscreveu.

Sua inscrição será entregue em inglês. Você pode encontrar um link para cancelar a inscrição em todos os boletins informativos. Você pode gerenciar suas inscrições ou cancelar a inscrição aqui. Consulte nossa declaração de privacidade da IBM para obter mais informações.

Princípios de privacidade de dados

Em muitas organizações, a privacidade de dados é supervisionada por uma equipe interdisciplinar com representantes dos departamentos jurídico, de conformidade, de TI e de cibersegurança. Essas equipes elaboram políticas de gerenciamento de dados que regem como suas organizações coletam, usam e protegem dados pessoais à luz dos direitos de privacidade dos usuários. Eles também projetam processos para os usuários exercerem seus direitos e implementarem controles técnicos para proteger os dados.

As organizações podem utilizar uma variedade de frameworks de privacidade de dados para guiar suas políticas de dados, incluindo o NIST Privacy Framework1 e os Fair Information Practice Principles.2 Além disso, as especificações da estratégia de gestão de dados de qualquer organização dependem fortemente das leis de privacidade com as quais a empresa deve cumprir, se houver.

Dito isso, existem alguns princípios gerais de privacidade de dados que aparecem na maioria dos frameworks e regulamentações. Esses princípios informam as políticas, processos e controles de privacidade de dados de muitas organizações.

Acesso

Os usuários têm o direito de saber quais dados uma empresa possui. Os utilizadores devem poder aceder aos seus dados pessoais a pedido. Eles devem ser capazes de atualizar ou alterar esses dados conforme necessário.

Transparência

Os usuários têm o direito de saber quem tem seus dados e o que fazem com eles. No ponto de coleta de dados, as organizações devem comunicar claramente o que estão coletando e como pretendem usá-lo. Após a coleta de dados, as organizações devem manter os usuários informados sobre os principais detalhes de processamento de dados, incluindo quaisquer alterações na forma como os dados são usados e quaisquer terceiros com quem os dados são compartilhados.

Internamente, as organizações devem manter inventários atualizados de todos os dados que possuem. Os dados devem ser classificados com base no tipo, no nível de sensibilidade, nos requisitos de conformidade e em outros fatores relevantes. O controle de acesso e as políticas de uso devem ser aplicados com base nessas classificações.

Consentimento

As organizações devem obter o consentimento do usuário para armazenamento, coleta, compartilhamento ou processamento de dados sempre que possível. Se uma organização mantém ou usa dados pessoais sem o consentimento do titular, ela deve ter uma razão convincente para fazê-lo, como um uso de interesse público ou uma obrigação legal.

Os titulares dos dados devem ter uma maneira de levantar preocupações ou se opor ao tratamento de seus dados. Eles devem poder retirar seu consentimento a qualquer momento.

Qualidade

As organizações devem se esforçar para garantir que os dados coletados e mantidos sejam precisos. Imprecisões podem levar a violações de privacidade. Por exemplo, se uma empresa tiver um endereço antigo em arquivo, ele poderá enviar acidentalmente documentos confidenciais para a pessoa errada.

Limitação de coleta, retenção e uso

Uma organização deve ter um propósito definido para todos os dados que coleta. Deve comunicar esta finalidade aos utilizadores e utilizar apenas os dados para esta finalidade. A organização deve coletar somente a quantidade mínima de dados necessária para sua finalidade declarada e manter os dados somente até que essa finalidade seja cumprida.

Privacidade por design

A privacidade deve ser o estado padrão de cada sistema e processo na organização. Quaisquer produtos que a organização projete ou implemente devem tratar a privacidade do usuário como um recurso central e uma preocupação fundamental. A coleta e o processamento de dados devem ser opt-in e não opt-out. Os usuários devem manter o controle de seus dados em cada etapa.

Segurança

As organizações devem implementar processos e controles para proteger a confidencialidade e integridade dos dados do usuário.

No nível do processo, as organizações podem tomar medidas como treinar funcionários sobre os requisitos de conformidade e apenas trabalhar com fornecedores e prestadores de serviços que respeitem a privacidade do usuário.

No nível de controles técnicos, as organizações podem usar várias ferramentas para proteger os dados. As soluções de gerenciamento de acesso e identidade (IAM) podem impor políticas de controle de acesso baseadas em funções para que apenas usuários autorizados possam acessar dados confidenciais. Medidas rigorosas de autenticação, como logon único (SSO) e autenticação multifator (MFA), podem impedir que hackers sequestrem contas de usuários legítimos.

As ferramentas de data loss prevention (DLP) podem descobrir e classificar dados; monitorar o uso; e evitar que os usuários alterem, compartilhem ou excluam dados de forma inadequada. As soluções de backup e arquivamento de dados podem ajudar as empresas a recuperar dados perdidos ou danificados.

As organizações também podem usar ferramentas de segurança de dados criadas especificamente para conformidade regulamentar. Essas ferramentas geralmente incluem recursos como criptografia, imposição automatizada de políticas e trilhas de auditoria que rastreiam todas as atividades de dados relevantes.

Mixture of Experts | 28 de agosto, episódio 70

Decodificando a IA: resumo semanal das notícias

Participe do nosso renomado painel de engenheiros, pesquisadores, líderes de produtos e outros enquanto filtram as informações sobre IA para trazerem a você as mais recentes notícias e insights sobre IA.

A importância da privacidade de dados

Atualmente, a organização média coleta uma quantidade enorme de dados de consumidores. As organizações têm a responsabilidade de garantir a privacidade desses dados — não por bondade, mas por uma questão de conformidade normativa, postura de segurança e vantagem competitiva.

Conformidade regulamentar

Instituições como a ONU4 reconhecem a privacidade como um direito humano fundamental, e muitos países adotaram regulamentações de privacidade que cercam esse direito por lei. A maioria desses regulamentos vem com sanções severas por não conformidade.

O Regulamento Geral de Proteção de Dados (GDPR) da União Europeia é considerado uma das leis de privacidade de dados mais abrangentes do mundo. Ele define regras rigorosas que qualquer empresa (com sede na Europa ou fora dela) deve seguir ao processar os dados dos residentes da UE. Os violadores podem ser multados em até EUR 20 milhões ou 4% da receita global da empresa.

Países fora da UE têm requisitos regulatórios semelhantes, incluindo o GDPR do Reino Unido, a Personal Information Protection and Electronic Documents Act (PIPEDA) do Canadá e a Digital Personal Data Protection Act da Índia.

Os EUA não têm nenhuma lei federal de proteção de dados tão abrangente quanto o GDPR, mas têm algumas leis mais específicas. A COPPA (Children's Online Privacy Protection Act) estabelece regras para a coleta e o processamento de dados pessoais de crianças menores de 13 anos. A Lei de portabilidade e responsabilidade de planos de saúde (HIPAA) aborda como organizações de saúde e entidades relacionadas lidam com informações pessoais de saúde.

As penalidades sob essas leis podem ser significativas. Em 2022, por exemplo, a Epic Games foi multada num valor recorde de US$ 275 milhões por violações da COPPA.4

Os EUA também têm regulamentações de privacidade em nível estadual, como a California Consumer Privacy Act (CCPA), que dá aos consumidores da Califórnia mais controle sobre como e quando seus dados são processados. Embora a CCPA seja talvez a lei de privacidade estadual mais conhecida, ela inspirou outras, como a Consumer Data Protection Act da Virgínia (VCDPA) e a Privacy Act do Colorado (CPA).

Postura de segurança

Atualmente, as organizações coletam muitas informações de identificação pessoal (PII), como números da Previdência Social e dados bancários dos usuários. Esses dados são alvo de hackers, que podem usá-los para cometer roubo de identidade, roubar dinheiro ou vendê-los na dark web.

Além disso, as empresas têm seus próprios dados confidenciais proprietários que os hackers podem estar buscando, como propriedade intelectual ou dados financeiros.

De acordo com o relatório do custo das violações de dados de 2025 da IBM, uma violação média custa a uma empresa US$ 4,44 milhões. Muitos fatores contribuem para essa tag de preço, incluindo perda de negócios devido ao downtime do sistema e aos custos de detecção e correção da violação.

Muitas das mesmas ferramentas que oferecem suporte à privacidade de dados também podem reduzir a ameaça de violações e fortalecer a postura geral de cibersegurança. Por exemplo, soluções de IAM que impedem o acesso não autorizado podem ajudar a impedir hackers enquanto impõe políticas de privacidade. As ferramentas de segurança de dados muitas vezes detectam atividades suspeitas que podem sinalizar um ataque cibernético em andamento, permitindo que a equipe de resposta a incidentes aja mais rápido.

Da mesma forma, funcionários e consumidores podem se defender contra alguns dos ataques de engenharia social mais prejudiciais adotando as melhores práticas de privacidade de dados. Os golpistas costumam vasculhar aplicativos de mídia social para encontrar dados pessoais que possam usar para criar um compromisso de e-mail comercial convincente (BEC) e lançar ataques de spear phishing. Ao compartilhar menos informações e bloquear suas contas, os usuários podem cortar os golpistas de uma fonte potente de munição.

Vantagem competitiva

Respeitar os direitos de privacidade dos usuários às vezes pode conceder às organizações uma vantagem competitiva.

Os consumidores podem perder a confiança nas empresas que não protegem adequadamente seus dados pessoais. Por exemplo, a reputação do Facebook sofreu um grande impacto na esteira do escândalo da Cambridge Analytica.5 Os consumidores geralmente estão menos dispostos a compartilhar seus dados valiosos com empresas que falharam em questões de privacidade no passado.

Por outro lado, empresas com reputação de proteger a privacidade dos dados podem ter um tempo mais fácil para obter e aproveitar os dados do usuário.

Além disso, na economia global interconectada, os dados muitas vezes fluem entre organizações. Uma empresa pode enviar os dados pessoais que coleta para um cloud database para armazenamento ou uma empresa de consultoria para processamento. A adoção de princípios e práticas de privacidade de dados pode ajudar as organizações a proteger os dados do usuário contra o uso indevido, mesmo quando esses dados são compartilhados com terceiros. De acordo com algumas regulamentações, como o GDPR, as organizações são legalmente responsáveis por garantir que seus fornecedores e prestadores de serviços mantenham os dados seguros.

Por fim, novas tecnologias de inteligência artificial generativa podem representar desafios significativos de privacidade de dados. Quaisquer dados confidenciais alimentados para essas IAs podem se tornar parte dos dados de treinamento da ferramenta, e a organização pode não conseguir controlar como eles são usados. Por exemplo, engenheiros da Samsung involuntariamente vazaram o código-fonte proprietário inserindo o código no ChatGPT para otimizá-lo.7

Além disso, se as organizações não tiverem permissão dos usuários para executar seus dados por meio de IA generativa, isso poderá constituir uma violação de privacidade de acordo com determinados regulamentos.

Políticas e controles formais de privacidade de dados podem ajudar as organizações a adotar essas ferramentas de IA e outras novas tecnologias sem infringir a lei, perder a confiança do usuário ou vazar acidentalmente informações confidenciais.

Soluções relacionadas
Soluções de segurança e proteção de dados

Proteja os dados em vários ambientes, cumpra os regulamentos de privacidade e simplifique a complexidade operacional.

    Conheça as soluções de segurança de dados
    IBM Guardium

    Conheça o IBM Guardium, uma família de software de segurança de dados que protege os dados confidenciais no local e na nuvem.

     

      Explore o IBM Guardium
      Serviços de segurança de dados

      A IBM oferece serviços abrangentes de segurança de dados para proteger dados corporativos, aplicações e IA.

      Explore os serviços de segurança de dados
      Dê o próximo passo

      Proteja os dados da sua organização em toda a nuvem híbrida e simplifique os requisitos de conformidade com soluções de segurança de dados.

      Conheça as soluções de segurança de dados Agende uma demonstração em tempo real