Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — INSTITUTO AOCP 2020

Segurança da InformaçãoSegurança de sistemas de informação
Código
qq602121
Banca
INSTITUTO AOCP
Órgão
MJSP
Ano
2020
Nível
Superior
Cargo
Analista de Governança de Dados - Big Data
A organização em que você trabalha possui um comitê para assuntos relacionados a GDPR que está criando uma política interna de gerenciamento dos dados. Nesse sentido, quanto às decisões relacionadas à remoção de dados de e-mails, esse comitê deve informar aos funcionários que
  1. Aquanto mais dados um funcionário mantiver, maior será a sua responsabilidade se houver uma violação de dados.
  2. Bdo ponto de vista técnico, o apagamento de dados de e-mail pode ser bastante complexo.
  3. Ce-mails não têm impacto direto na exposição a GDPR.
  4. Do apagamento de dados pessoais desnecessários é recomendado, mas não é exigido.
  5. Ecada funcionário deve criar sua política de armazenamento nas caixas de correio eletrônico.
Revelar gabarito e comentário

GabaritoA — quanto mais dados um funcionário mantiver, maior será a sua responsabilidade se houver uma violação de dados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

GDPR e Remoção de Dados de E-mail

Gabarito: letra A. O Regulamento Geral de Proteção de Dados (GDPR) estabelece o princípio da minimização dos dados: a organização deve coletar e reter apenas o necessário. Quanto mais dados um funcionário mantiver, maior a exposição e a responsabilidade em caso de violação. A alternativa A captura exatamente essa lógica de accountability.

A banca testa o conhecimento dos princípios fundamentais do GDPR, especialmente a minimização de dados e a responsabilidade do controlador. A alternativa D é a principal armadilha, pois confunde recomendação com exigência legal.

NÃO CAIA NESSA!

A banca tenta confundir o candidato com a alternativa D, que afirma que o apagamento de dados desnecessários é apenas recomendado, mas não exigido. No GDPR, a minimização e o direito ao apagamento são obrigatórios. Não caia nessa!

Alternativa A — ✅ Correta ⟵ GABARITO

A afirmativa está correta. O princípio da responsabilidade (accountability) do GDPR determina que o controlador é responsável pelos dados que processa. Manter dados desnecessários aumenta o risco e a responsabilidade em caso de incidente. Esta é a mensagem central que o comitê deve transmitir.

Alternativa B — ❌ Incorreta

Embora seja verdade que o apagamento técnico de e-mails possa ser complexo, esta não é a informação prioritária a ser comunicada aos funcionários. O foco deve estar na responsabilidade e na conformidade com o GDPR, não na complexidade técnica.

Alternativa C — ❌ Incorreta

E-mails frequentemente contêm dados pessoais (nomes, endereços, etc.) e, portanto, estão sujeitos ao GDPR. A alternativa está errada ao afirmar que não têm impacto direto.

Alternativa D — ❌ Incorreta

O apagamento de dados pessoais desnecessários não é apenas recomendado, é uma exigência do GDPR, baseada no princípio da minimização e no direito ao apagamento (art. 17). A organização deve eliminar dados quando não forem mais necessários para a finalidade original.

Alternativa E — ❌ Incorreta

Políticas de armazenamento devem ser definidas pela organização (controlador), não por cada funcionário individualmente. Permitir que cada funcionário crie sua própria política violaria a uniformidade e o controle exigidos pelo GDPR, comprometendo a conformidade.

Conclusão: A alternativa A é a correta. As demais ou são imprecisas, ou contradizem os princípios do GDPR.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/qq602121