Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 2 de 4 · Princípios da Transformação Digital

Serviços Públicos Centrados no Cidadão

Progresso neste dispositivo0/4

Dados, segurança e privacidade no atendimento

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Proposta pedagógica — por validar pela Ologa/ATDI. Este conteúdo é um rascunho preparado pela equipa. A sua disponibilidade na plataforma não significa aprovação nem validação técnica.

Duração prevista: 105 minutos.

Como o tempo desta lição está distribuído

  • Acolhimento e objectivos: 10 minutos.
  • Exposição: 35 minutos.
  • Actividade prática: 50 minutos.
  • Partilha e síntese: 10 minutos.

Objectivos de aprendizagem

No fim desta lição, a pessoa formanda deve ser capaz de:

  • Distinguir dado pessoal de dado não pessoal num formulário concreto.
  • Aplicar o princípio da recolha mínima e o da finalidade a um serviço.
  • Identificar três medidas básicas de segurança ao alcance de um serviço sem equipa informática própria.

Explicação

Dado pessoal é qualquer informação que permita identificar uma pessoa, directamente ou por cruzamento. O nome é evidente; o número de um processo associado a uma morada também é. O critério prático é perguntar: com esta informação e as outras que temos, consigo chegar a uma pessoa concreta?

Dois princípios orientam a recolha. Recolha mínima: pede-se apenas o que é necessário à finalidade declarada. Finalidade: o que foi recolhido para uma coisa não é usado para outra sem fundamento. São princípios simples de enunciar e exigentes de cumprir, porque a tentação de recolher «porque pode vir a ser útil» é permanente.

Segurança, num serviço sem equipa informática própria, começa por três medidas ao alcance de qualquer direcção. Primeira: controlo de acesso — cada pessoa tem a sua conta, ninguém partilha palavra-passe, e o acesso é retirado quando alguém muda de funções. Segunda: cópias de segurança verificadas — uma cópia que nunca foi restaurada não é uma cópia. Terceira: registo de quem acedeu a quê, para permitir apurar responsabilidade.

A estas acresce uma quarta, comportamental e das mais eficazes: não enviar listas de dados pessoais por canais pessoais de mensagens, nem guardá-las em aparelhos particulares. A maior parte das fugas de informação em serviços pequenos não resulta de ataque técnico, mas de conveniência.

Quando se recorre a serviços na nuvem, acrescem três perguntas ao contrato: onde ficam os dados, quem lhes pode aceder do lado do fornecedor, e como são devolvidos ou apagados no fim. Não são questões técnicas, são questões de contrato, e devem estar escritas antes da adesão.

Nota de enquadramento: os requisitos legais aplicáveis à protecção de dados devem ser confirmados com o sector jurídico da instituição. Esta lição apresenta princípios e boas práticas, não constitui parecer jurídico.

Exemplo no contexto dos serviços públicos

Cenário fictício, elaborado para exercício. Não corresponde a nenhuma instituição ou pessoa real.

A lista que circulou por mensagem (cenário fictício)

Num cenário fictício, uma técnica envia por aplicação de mensagens a lista de inscritos, com nomes e contactos, para um colega que estava fora do serviço. É rápido e resolve o problema do dia.

A lista fica guardada em dois telemóveis pessoais e numa cópia automática da aplicação. Quando um dos telemóveis é vendido, ninguém sabe dizer onde está a lista nem quem lhe acedeu.

A falha não foi técnica. Foi a ausência de um canal interno tão cómodo quanto o pessoal — e é aí que a solução tem de ser procurada.

Actividade prática

Tempo: 50 minutos de trabalho, em pares, seguidos de 10 minutos de partilha e síntese em plenário.

Peguem num formulário do serviço e assinalem que campos são dados pessoais.

Para cada campo, escrevam a finalidade e quem precisa de lhe aceder.

Escrevam três medidas de segurança que a vossa direcção consegue adoptar este mês, sem orçamento novo.

Produto esperado: formulário anotado com campos de dados pessoais, finalidade e acessos, mais três medidas exequíveis com responsável e prazo.

Síntese em leitura fácil

  • Dado pessoal é o que permite chegar a uma pessoa.
  • Peça só o que precisa e use só para o que declarou.
  • Cada pessoa com a sua conta. Não partilhe palavras-passe.
  • Não guarde listas de pessoas em telemóveis pessoais.
  • Uma cópia de segurança que nunca foi testada não conta.

Verificação formativa

Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.

Pergunta 1. Um número de processo é dado pessoal?

Resposta: Pode ser, se permitir chegar a uma pessoa por cruzamento com outra informação.

Comentário: O critério não é o tipo de campo, é a possibilidade de identificação.

Pergunta 2. Qual é a medida de segurança mais barata e mais esquecida?

Resposta: Retirar o acesso a quem mudou de funções ou saiu.

Comentário: Contas activas de quem já não trabalha no serviço são das falhas mais comuns.

Pergunta 3. Que perguntas fazer antes de contratar um serviço na nuvem?

Resposta: Onde ficam os dados, quem lhes acede do lado do fornecedor e como são devolvidos ou apagados.

Comentário: São cláusulas de contrato e devem ficar escritas antes da adesão.

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.