É por isso que a privacidade dos seus dados é tão importante
Houve mais uma mudança no mundo em constante evolução da privacidade de dados e queríamos garantir (como sempre) que você fique a par das novidades. Então, vamos lá novamente.
Neste artigo, abordaremos os conceitos básicos da privacidade de dados e exploraremos algumas leis e regulamentos que a regem. Falaremos sobre o agora desatualizado Privacy Shield, que costumava ser o padrão para a transferência de dados da União Europeia (UE) para os Estados Unidos (EUA), e sobre como o Mailgun lida com a privacidade de dados indo além dos padrões legislativos.
O que é privacidade de dados?
A privacidade de dados, também conhecida como privacidade de informações, concentra-se no tratamento adequado de dados confidenciais ou informações de identificação pessoal com base nos padrões descritos nos regulamentos de proteção de dados. Todo mundo já ouviu dizer que os dados são o novo ouro, tornando a privacidade de dados mais importante à medida que os mecanismos de coleta de dados se tornam onipresentes.
Em sua essência, a privacidade de dados estipula que um indivíduo tem o direito a expectativas sobre a separação do que é público e privado, incluindo:
- O direito de não ser contatado.
- O direito de ter controle sobre seus dados pessoais.
- O direito de revogar o acesso aos seus dados pessoais.
Com esses direitos em mente, a privacidade de dados abrange como os dados são:
- Coletados: Embora existam diferenças em leis específicas de privacidade de dados, a expectativa geral é que os dados pessoais sejam coletados apenas para fins legais diretamente relacionados à função ou atividade do usuário. Além disso, os dados coletados devem ser adequados, não excessivos. Muitos códigos de proteção de dados estipulam que a coleta de dados deve ser transparente, legal e justa.
- Armazenados: Mais uma vez, apesar das diferenças nas leis de privacidade de dados, o entendimento geral é que os dados devem ser armazenados adequadamente para protegê-los contra ameaças de segurança cibernética. Além disso, a retenção de dados deve durar apenas o tempo necessário, e não mais do que isso. Explicaremos a seguir por que o armazenamento adequado é tão importante para a privacidade de dados.
- Gerenciados: De modo geral, a privacidade de dados estipula que você precisa implementar um gerenciamento de dados adequado, o que significa que é necessário usar medidas físicas e de segurança cibernética para garantir a proteção dos dados enquanto estiverem em sua posse. Você deve protegê-los contra o acesso não autorizado, bem como contra a corrupção.
- Compartilhados com terceiros: Os regulamentos de privacidade de dados estipulam que você deve ter cuidado com a forma como os dados em sua posse são compartilhados com terceiros. A maioria dos regulamentos estipula que os usuários devem dar consentimento explícito para que seus dados sejam usados por terceiros.
O componente final da privacidade de dados é a conformidade com a legislação de proteção de dados. Abordaremos algumas das principais legislações de proteção de dados a seguir.
Qual é a diferença entre proteção de dados, privacidade de dados e segurança de dados?
Antes de nos aprofundarmos na privacidade de dados, vamos esclarecer a possível confusão entre proteção de dados, privacidade de dados e segurança de dados.
- A proteção de dados consiste em dois componentes: segurança de dados e privacidade de dados. Em outras palavras, a proteção de dados é o termo genérico que se refere a como os dados são protegidos (segurança de dados) e a como lidar adequadamente com os dados (privacidade de dados).
- A privacidade de dados se concentra em como as informações confidenciais devem ser tratadas adequadamente. A privacidade de dados gira em torno do indivíduo e das expectativas da pessoa sobre o que ela pode considerar público ou privado. O consentimento e a remoção de dados são componentes fundamentais.
- A segurança de dados trata de como os dados devem ser protegidos. Por exemplo, padrões de criptografia, segurança de rede e respostas a violações de dados fazem parte da segurança de dados. No que diz respeito a programas de e-mail, proteger seus gateways de e-mail é um bom começo para estabelecer uma segurança de dados adequada.
Resumindo, a segurança de dados e a privacidade de dados são componentes da proteção de dados. Embora os três trabalhem juntos para criar práticas de segurança adequadas para proteger e lidar com dados, vamos nos concentrar na privacidade de dados neste artigo.
Por que a privacidade de dados é importante?
A privacidade de dados é importante tanto da perspectiva da empresa quanto do público consumidor. Vamos analisar o porquê.
O consumidor, também conhecido como um “usuário de dados”, está preocupado com a privacidade de dados porque:
- Compartilha dados pessoais e confidenciais. Isso inclui dados de contas bancárias, números de cartão de crédito, informações de previdência social e detalhes pessoais, como gênero e peso, endereços de e-mail e muito mais.
- Os dados compartilhados podem ser mal utilizados com consequências desastrosas. Um usuário de dados se interessa pela privacidade de dados porque, sem protocolos de proteção de dados adequados para garanti-la, seus dados pessoais podem ser facilmente violados por hackers e outros indivíduos ou empresas mal-intencionados.
- Mesmo que os dados não sejam mal utilizados, eles podem ser usados para sua identificação. Ao compartilhar dados, as pessoas têm a garantia de um nível de proteção de que suas informações não poderão ser usadas para identificá-las. Por exemplo, se um usuário de dados forneceu sua afiliação religiosa como parte dos dados coletados, ele corre o risco de sofrer discriminação se não houver protocolos adequados de privacidade de dados em vigor. A privacidade de dados protege as pessoas contra vigilância não solicitada.
- Seus dados podem ser vendidos a anunciantes e profissionais de marketing que, embora não sejam maliciosos, ainda podem inundar as caixas de entrada com spam. Essa é uma preocupação específica para empresas que dependem de e-mail marketing. Todo mundo já recebeu e-mails indesejados porque nossos endereços de e-mail foram vendidos por empresas inescrupulosas. Esse é mais um motivo pelo qual a privacidade de dados é importante para o seu cliente.
Do ponto de vista de uma empresa, a privacidade de dados é igualmente importante porque:
- Uma empresa deve ser capaz de atender às necessidades de privacidade de dados de seus clientes porque tem a obrigação social de respeitar seus dados. Essa é uma forma de manter a confiança do público consumidor na sua marca.
- Uma empresa deve atender às necessidades de privacidade de dados de seus consumidores para manter o engajamento do consumidor e continuar a oferecer um produto de alta qualidade.
- As empresas têm obrigações legais de cumprir as leis de proteção de dados, dependendo dos países em que operam.
Quais são algumas das ameaças à privacidade de dados?
A transparência e os protocolos falhos de coleta, armazenamento e gerenciamento de dados são a maior ameaça à privacidade de dados. Se as empresas não forem transparentes sobre suas práticas de privacidade de dados, correm o risco de afastar sua clientela e de não estarem em conformidade com as leis de proteção de dados.
Embora existam riscos de segurança de dados muito reais, como golpes de phishing, violações de dados, ataques de injeção de SQL, entre outros, vamos focar na privacidade de dados neste artigo.
Quais são algumas leis e regulamentos que abrangem a privacidade de dados?
Como mencionamos, existem várias leis e regulamentos que regem a privacidade de dados. Elas incluem:
- Privacy Shield de dados da UE-EUA
- O Regulamento Geral sobre a Proteção de Dados (GDPR)
- A Lei de Privacidade do Consumidor da Califórnia (CCPA)
- A Lei de Proteção à Privacidade Online das Crianças (COPPA)
- A Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA)
Essa não é uma lista exaustiva, mas essas são as pioneiras no campo da legislação de privacidade de dados. Vamos analisar cada uma delas com mais detalhes a seguir.
O que é o Privacy Shield de dados da UE-EUA?
Você já deve ter ouvido falar do Privacy Shield de dados da UE-EUA, que, a partir de 2016, regulamentou o uso de dados de consumo em transações entre a Europa e os Estados Unidos. As empresas americanas puderam usar o Privacy Shield para validar e credenciar essas transações transatlânticas de dados. O uso do Privacy Shield permitiu que empresas americanas realizassem essas transações.
No entanto, em 16 de julho de 2020, o Tribunal de Justiça da Comissão Europeia (CJEU) invalidou a adequação da proteção do Privacy Shield de dados da UE-EUA. Em outras palavras, as empresas americanas não podem mais usar o Privacy Shield como forma de “permitir” transações transatlânticas de dados.
Mas o que isso significa para o Mailgun? Você não seria a primeira pessoa a perguntar. Desde a decisão, algumas pessoas de nossa clientela perguntaram sobre o impacto em nossos serviços e em nossos negócios. Não se preocupe — você ainda tem nossa proteção. Entraremos em mais detalhes na próxima seção, onde fornecemos informações mais detalhadas sobre como lidamos com a proteção de dados e como a decisão do CJEU impactou nossos protocolos.
O que é o Regulamento Geral de Proteção de Dados (GDPR)?
No âmbito do Regulamento Geral sobre a Proteção de Dados (GDPR) da UE, proteções adequadas devem existir para transferências de dados de e para qualquer país fora da União Europeia, incluindo os Estados Unidos. Até 16 de julho de 2020, o Privacy Shield era considerado uma proteção adequada do GDPR e cumpria seus requisitos ao transferir dados pessoais para os Estados Unidos. No entanto, como mencionamos acima, isso mudou em julho de 2020.
Como a estrutura do Privacy Shield agora é considerada inadequada, é necessária uma proteção alternativa para todas as transferências de dados. Essas alternativas podem incluir as Cláusulas Contratuais Padrão (SCCs), também chamadas de Cláusulas Modelo da UE, ou Regras Corporativas Vinculantes. De acordo com o GDPR, essas Cláusulas Contratuais Padrão garantem proteções adequadas de dados e podem, portanto, ser usadas para transferências de dados da UE para países terceiros. Abordaremos isso em mais detalhes abaixo, mas o Mailgun usa as SCCs para facilitar as transferências de dados da UE.
O que é a Lei de Privacidade do Consumidor da Califórnia (CCPA)?
Afastando-nos das transferências de dados entre os EUA e a UE, a Lei de Privacidade do Consumidor da Califórnia (CCPA) de 2018 é um estatuto estadual da Califórnia que foi pioneiro em conceder ao público consumidor mais controle sobre como seus dados de usuário são coletados. De fato, a CCPA influenciou muitas recomendações e legislações subsequentes.
A CCPA garante os seguintes direitos de privacidade para quem consome na Califórnia, incluindo:
- O direito de saber sobre as informações pessoais que uma empresa coleta sobre eles, como elas são usadas e como são compartilhadas
- O direito de excluir as informações pessoais coletadas a seu respeito
- O direito de cancelar a venda de suas informações pessoais
- O direito à não discriminação por exercer seus direitos sob a CCPA
As empresas são obrigadas a fornecer transparência à sua clientela em relação às suas práticas de dados. De fato, a CCPA é bastante ampla, pois também se aplica a corretoras de dados.
O que é a Lei de Proteção à Privacidade Online das Crianças (COPPA)?
A A Lei de Proteção à Privacidade Online das Crianças (COPPA) é uma lei de privacidade de dados de 1998 que busca proteger crianças menores de 13 anos em suas atividades online. A COPPA impõe restrições às operadoras de serviços da web direcionados a crianças menores de 13 anos. Além disso, a COPPA também impõe restrições às operadoras de serviços da web que sabem que estão coletando informações pessoais de uma criança menor de 13 anos.
Sob essas restrições, quem opera a web deve:
- Incluir em uma política de privacidade quando e como buscar o consentimento verificável de um dos pais ou pessoa responsável
- Declarar explicitamente suas responsabilidades na proteção da segurança e privacidade das crianças online
- Publicar uma política de privacidade online clara e abrangente descrevendo suas práticas para informações pessoais coletadas online
- Notificar os pais sobre quaisquer alterações nas práticas de dados que eles tenham consentido anteriormente em nome de seus filhos
- Fornecer uma maneira para que os pais analisem as informações pessoais coletadas de seus filhos
- Fornecer uma maneira de recusar a permissão para o uso contínuo ou a manutenção dos dados de seus filhos pela operadora da web
- Estabelecer e manter procedimentos razoáveis para proteger a confidencialidade, a segurança e a integridade das informações pessoais coletadas de crianças menores de 13 anos
- Reter as informações pessoais coletadas online de uma criança apenas pelo tempo necessário para cumprir o propósito para o qual foram coletadas e excluir as informações usando medidas razoáveis para proteger contra acesso ou uso não autorizado.
- As operadoras são proibidas de condicionar a participação de uma criança em uma atividade online ao fornecimento de mais informações do que o razoavelmente necessário para participar dessa atividade
O que é a Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA)?
A Lei de Portabilidade e Responsabilidade de Seguro Saúde (HIPAA) é uma lei americana de 1996 que rege a coleta, o armazenamento, o gerenciamento e o uso de dados pessoais em um contexto de saúde e medicina. O Departamento de Saúde e Serviços Humanos dos EUA (HHS) emitiu a Regra de Privacidade da HIPAA para implementar os requisitos da HIPAA. A Regra de Segurança da HIPAA protege um subconjunto de informações cobertas pela Regra de Privacidade.
Especificamente, a HIPAA busca:
- Garantir a portabilidade do seguro de saúde, eliminando o bloqueio de emprego devido a condições médicas pré-existentes
- Reduzir a fraude e o abuso no setor de saúde
- Impor padrões para informações de saúde
- Garantir a segurança e a privacidade das informações de saúde
Embora tenha sido imaginada como uma lei de informações de saúde pessoal e não como uma lei geral de privacidade de dados, a HIPAA estabelece as bases para muitos regulamentos modernos de privacidade de dados.
Como o Mailgun lida com a proteção de dados?
Grande parte da nossa clientela pergunta como lidamos com a privacidade de dados e como implementamos a proteção de dados no Mailgun. Demos a versão resumida acima, mas aqui está a versão longa:
- Vamos muito além dos requisitos mínimos do GDPR (junto com as recomendações do Conselho da Comissão Europeia).
- Não dependemos (e não dependíamos) apenas do Privacy Shield, por isso não é um problema que a decisão do CJEU em julho de 2020 tenha declarado o Privacy Shield inadequado.
- Mantemos Cláusulas Contratuais Padrão (SCCs) para todas as nossas transferências de dados — incluindo transferências com os subprocessadores que processam os dados pessoais da nossa clientela. Essas SCCs, de acordo com a decisão do CJEU, continuam a ser um mecanismo legal válido para transferir dados sob o GDPR. Se você usa o Mailgun, seus dados estão seguros e válidos.
Para ir além, implementamos salvaguardas adicionais para além das SCCs, a fim de garantir que tenhamos as medidas técnicas e organizacionais adequadas para quaisquer transferências de dados pessoais, incluindo criptografia e segurança de dados. O que isso significa?
Isso significa que temos as mais altas medidas de segurança em vigor para proteger os dados pessoais que processamos. Além disso, temos um procedimento de gerenciamento de fornecedores em vigor para garantir que todos os nossos subprocessadores respeitem nossos rigorosos requisitos. Usamos esse procedimento de gerenciamento de fornecedores para:
- Controlar todos os nossos subprocessadores de dados
- Auditar e inspecionar todos os nossos subprocessadores de dados
- Realizar auditorias frequentes em todo o processamento e/ou transferências dos dados pessoais de nossa clientela.
Basicamente, é uma maneira elegante de dizer que nossos processos e operadores de dados são seguros, válidos e inspecionados com frequência. Também realizamos avaliações de risco de auditoria e implementamos as medidas técnicas e organizacionais necessárias para garantir que a segurança e a proteção de dados adequadas sejam respeitadas. Saiba mais sobre Medidas de segurança e privacidade do Mailgun.
Simples assim? Você não precisa mudar nada em relação à privacidade de dados?
Não, você não precisa fazer nada — já implementamos todas as proteções necessárias. O Mailgun tem você sob proteção, assim como um gatinho envolto em plástico-bolha.
Sabemos que as leis de privacidade de dados se movem na velocidade da luz, mas nos dedicamos a nos manter à frente dessas mudanças e a ter uma base legal para transferências de dados em conformidade com as leis de proteção de dados aplicáveis.
Se você quiser saber mais, dê uma olhada em nosso Adendo de Processamento de Dados (DPA), que fornece informações sobre como processamos seus dados pessoais e inclui as medidas específicas que implementamos para mantê-los protegidos.
Entendemos as preocupações de nossa clientela e continuamos firmes em nosso compromisso de garantir que seus dados estejam seguros e protegidos. E, enquanto estivermos aqui, você pode ter certeza de que iremos além para proteger esses dados — e suas transferências — sob as leis internacionais. Então, fique à vontade para relaxar e deixar a privacidade de dados com a gente.
Você tem mais alguma dúvida sobre a privacidade de dados para nossa equipe do Jurídico? Fique à vontade para escrever para legal@mailgun.com!