Privacidade e políticas de tecnologia

Mapa de dados e avaliação de riscos de transferência: práticas da Vodafone Egito para proteger dados na nuvem

Dina Mostafa, responsável pela proteção de dados e privacidade na Vodafone Egito, explica que a conformidade não começa depois da contratação, mas sim com o conhecimento de onde estão os dados, das entidades que têm acesso a eles e dos países para os quais são transferidos. As práticas apresentadas pela empresa incluem a avaliação do impacto da transferência de dados, a criação de um mapa de dados e a organização da relação com os processadores por meio de acordos claros.

2026-09-07
6 min de leitura
8 visualizações
certi.news
Mapa de dados e avaliação de riscos de transferência: práticas da Vodafone Egito para proteger dados na nuvem

A proteção de dados dentro das empresas já não se limita a uma revisão jurídica posterior dos contratos ou ao tratamento de solicitações dos clientes depois que elas ocorrem, segundo Dina Mostafa, responsável pela proteção de dados e privacidade na Vodafone Egito. Diante da crescente dependência de serviços de computação em nuvem e da transferência de dados entre sistemas e países, a conformidade começa com uma pergunta operacional e técnica direta: onde estão os dados do cliente, quem pode acessá-los e como eles circulam dentro e fora do ambiente da empresa?

Durante sua participação nos eventos Tech Invest 6, Mostafa apresentou a experiência da Vodafone Egito no tratamento dos requisitos da Lei de Proteção de Dados Pessoais, explicando que o papel da equipe de proteção de dados consiste em ajudar os diferentes setores da empresa a transformar os requisitos legais em procedimentos aplicáveis, levando em consideração a natureza dos dados e as entidades que lidam com eles.

Primeiro ponto: conhecer o ciclo de vida dos dados

A experiência apresentada mostra que saber da existência dos dados dentro dos sistemas da empresa não é suficiente. É necessário determinar o país ou os países onde eles são armazenados, os sistemas pelos quais passam, as entidades que podem acessá-los e a finalidade de seu uso. Esse conhecimento se torna ainda mais importante quando são utilizados serviços em nuvem, pois os dados podem estar distribuídos entre mais de um sistema ou centro de dados e em mais de um país.

Por isso, a empresa trabalha na criação do que Mostafa descreveu como Data Store ou Data Map, um mapa que ajuda as equipes de proteção de dados e de segurança cibernética a formar uma imagem mais clara dos locais de armazenamento das informações, de seus caminhos de transferência e das permissões de acesso a elas. Essa imagem fornece uma base para tomar decisões mais precisas sobre os controles necessários, em vez de tratar os dados como se estivessem em um único local que pudesse ser facilmente identificado.

Como a transferência de dados é avaliada?

Quando existe uma solicitação para transferir ou compartilhar dados, Mostafa mencionou o uso de um Transfer Impact Assessment. O processo começa com a identificação da natureza dos dados, da entidade ou empresa que lidará com eles, da finalidade de uso e do país para o qual os dados serão transferidos.

Em seguida, a avaliação inclui o estudo dos riscos associados à transferência e a verificação da existência de procedimentos e controles de segurança adequados durante todo o ciclo de tratamento dos dados. Assim, a decisão de transferir não fica separada do contexto jurídico, técnico e operacional dos dados, mas se torna parte de uma revisão prévia dos riscos antes do início do tratamento ou compartilhamento.

Os contratos não são uma etapa meramente formal

As práticas apresentadas por Mostafa ressaltam a importância dos acordos de tratamento de dados, ou Data Processing Agreements, ao lidar com empresas que processam dados em nome da instituição. Esses acordos definem as regras, as obrigações e as responsabilidades de cada parte, dando à relação um marco jurídico mais claro para a proteção das informações.

Mas a conformidade, segundo o que foi apresentado, não deve começar depois da assinatura do contrato. A revisão deve preceder a contratação e incluir os dados em questão, os riscos do tratamento, as entidades que terão acesso a eles e os países para os quais eles poderão ser transferidos. Esse ponto conecta a decisão jurídica ao próprio desenho do processo, em vez de deixar a proteção de dados como um acréscimo posterior a um fluxo definido previamente.

O que muda, na prática, para as equipes e as empresas?

As empresas precisam ter capacidade prática para lidar com as solicitações dos clientes relacionadas aos seus dados, incluindo pedidos para saber quais dados estão registrados sobre eles, obtê-los, corrigi-los ou exercer os direitos previstos na lei, mesmo quando as informações estão presentes em sistemas ou serviços de nuvem fora do país.

Isso torna a proteção de dados uma responsabilidade compartilhada entre as equipes jurídicas, técnicas e de segurança cibernética, e não uma tarefa jurídica isolada. Mostafa considera que apenas o conhecimento jurídico não é suficiente para um responsável pela proteção de dados, assim como apenas o conhecimento técnico também não basta; é necessário compreender a natureza da empresa, seu modelo de negócios e os dados com os quais lida, para então traduzir os requisitos legais em controles que não interrompam as operações nem aumentem sua complexidade sem necessidade.

O artigo indica que as formações profissionais adequadas para o cargo de responsável pela proteção de dados podem incluir direito, auditoria, conformidade ou tecnologia, com importância para a disposição de aprender e se desenvolver. Mostafa também enfatizou o treinamento contínuo, a colaboração entre especialidades e a comunicação com o Centro de Proteção de Dados Pessoais, considerando-os elementos necessários para construir um sistema de conformidade aplicável.

Leitura da certi.news: o valor prático dessa experiência não está na adição de uma ferramenta isolada, mas na transferência da proteção de dados da etapa da verificação documental para a gestão do ciclo de vida dos dados: identificar seus locais, compreender seus fluxos, controlar o acesso a eles e avaliar os riscos de sua transferência antes da execução. No entanto, o artigo não fornece detalhes sobre as ferramentas utilizadas para construir o mapa de dados, os critérios de aceitação de riscos ou os resultados operacionais da aplicação desses procedimentos; por isso, esses aspectos continuam sendo questões em aberto para as empresas que desejam transformar princípios em controles mensuráveis.

Fonte da notícia
ICT Business Egypt
Abrir fonte original ↗
c
Autor

certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias