Um projeto de sensibilização é aprovado duas vezes. A primeira vez é avaliado pela área de segurança, que olha para arquitetura, integrações e controlos. A segunda é avaliado por quem responde pelos dados pessoais da organização, e essa pessoa pergunta outra coisa.
Essa segunda conversa chega sempre com as mesmas quatro perguntas. Que dados nossos acabam ali, onde ficam guardados, durante quanto tempo e quem os vê. Respondem-se com um prazo, o nome de uma região ou um mecanismo. Quando o que chega é uma declaração de boas intenções, a resposta ainda não existe.
O que segue é como respondemos nós a essas quatro perguntas sobre a conservação de dados do programa de sensibilização, com os prazos e as regiões publicados. O exercício serve para avaliar qualquer plataforma.
Que dados entram no programa e que dados gera o programa?
São dois conjuntos distintos e convém não os misturar, porque têm origem, dono e risco diferentes.
O primeiro entra a partir da organização e são três campos, nome, apelido e endereço de correio eletrónico. É o mínimo para que exista um público e para que um resultado possa ser atribuído a alguém. Qualquer outro atributo, como a área ou a função, entra apenas se a organização quiser segmentar com ele. Nada disso é criado pela plataforma, vem do diretório empresarial por importação ou por sincronização, e o dono continua a ser o cliente.
O segundo é gerado pela medição e não existia antes. É composto por uma mensagem entregue, uma abertura, um clique, uma comunicação através do botão, uma formação concluída com data e tópico, e uma pontuação de risco por pessoa, por grupo e por organização. Esse conjunto costuma ficar fora da análise do comité de privacidade e é o mais delicado dos dois, porque descreve o comportamento de uma pessoa identificável face a um estímulo. A construção de uma pontuação de risco humano fiável começa por decidir que sinais entram ali e quais não.
A distinção tem uma consequência prática. Sobre o primeiro conjunto discute-se volume e sincronização. Sobre o segundo discute-se finalidade, prazo e visibilidade, que são as três coisas que um encarregado de proteção de dados vai querer por escrito.
A plataforma guarda a palavra-passe que alguém escreveu na simulação?
Não, e o mecanismo importa mais do que a afirmação. É a pergunta que mais vezes me fizeram em implementações, e a pior forma de responder é pedir confiança.
As armadilhas de uma simulação de phishing configuram-se para permitir ou para impedir a introdução de credenciais. Quando não a permitem, o colaborador que chega ao site simulado encontra o campo da palavra-passe desativado, e o do utilizador aceita um único carácter. Não há nada para escrever e portanto nada que viaje.
Quando a permitem, o formulário pode ter um número indeterminado de campos, mas apenas dois entram na decisão, user e password, identificados pelo atributo name. Ao ser enviado, verifica-se que ambos trazem dados. Se os dois tiverem conteúdo, a campanha regista-o como dados introduzidos, independentemente do que foi escrito. Se um estiver vazio, a página recarrega. Os dados viajam por HTTPS e não são guardados, nem analisados, nem manipulados em nenhum momento.
O resultado é uma métrica binária. A plataforma sabe que uma pessoa entregou uma credencial, nunca qual. Isso basta para medir o comportamento, que é a única coisa que a simulação foi procurar, e elimina pela raiz a pergunta incómoda sobre o que aconteceria se essa base fosse divulgada. Aplica-se a mesma lógica de o que tem de estar configurado antes de acreditar na taxa de cliques, uma métrica serve quando se sabe exatamente o que a produz.
Onde residem esses dados e que parte do caminho sai da Europa?
A plataforma está localizada em Dublin, na Irlanda. A região é EU (Ireland) eu-west-1. As bases de dados usam PostgreSQL com alta disponibilidade e cada cliente tem o seu próprio esquema, separado e independente dos restantes. Existe um esquema partilhado que contém os conteúdos predefinidos, e a informação confidencial de cada organização vive no seu, que é o mesmo princípio de isolamento que sustenta a operação multitenant.
Em repouso, as bases estão cifradas com AES-256 e as chaves são administradas pela Amazon através do seu serviço de gestão de chaves. Em trânsito, todas as comunicações seguem por TLS 1.2 e 1.3. Os ambientes de desenvolvimento e de teste são independentes do de produção, e a base de produção nunca é usada noutro ambiente.
Até aqui a resposta soa a “está tudo na Irlanda”, e convém precisar até onde chega. O armazenamento, o ambiente de execução e a ferramenta de gestão de registos estão lá. O envio de email está repartido entre dois fornecedores, um nessa mesma região europeia e outro nos Estados Unidos. A importação e a autenticação de utilizadores e as notificações aos colaboradores apoiam-se em serviços que operam nos Estados Unidos. A autenticação via Auth0 mantém-se na Europa.
Nada disso é uma descoberta, está publicado na política de subcontratantes de dados, que detalha também que dado concreto toca cada fornecedor e dá ao cliente trinta dias para se opor a um novo subcontratante. As transferências fora do Espaço Económico Europeu são cobertas por cláusulas contratuais-tipo ou por regras vinculativas aplicáveis às empresas, segundo o acordo de processamento.
A pergunta útil não se responde com um sim ou um não. É preciso precisar que dado sai, para onde, para que função e com que instrumento legal. Um fornecedor que responde à primeira versão com um sim redondo provavelmente não leu a sua própria arquitetura, e isso também é informação para quem está a preparar o seu questionário de segurança a fornecedores.
Que prazo de conservação de dados tem cada coisa?
Não há um prazo único, há vários relógios que correm em paralelo, e nenhum diz “para sempre”.
- Cópias de segurança. Diárias, cifradas e separadas por cada cliente, armazenadas de forma redundante em instâncias da Amazon S3 e da Google Cloud Storage EU
eu-west-1. Mantêm-se 90 dias e são testadas com restauros controlados periódicos. - Registos de sistema. Ficam num registo centralizado durante um ano, para análises posteriores se forem necessárias.
- Dados do serviço no final da subscrição. O cliente tem 30 dias para exportar a informação ou pedir a sua eliminação. Passado esse prazo são eliminados todos os dados do serviço.
- Registos de auditoria. Não têm um prazo próprio publicado. Fazem parte dos dados do serviço, pelo que a sua saída é governada pelo mesmo prazo de trinta dias do ponto anterior.
Há um cálculo que quase ninguém faz. Os prazos do fornecedor são o teto do que a sua organização pode prometer ao seu próprio comité. Se a política interna diz que o resultado de uma campanha se conserva doze meses, e a cópia de segurança do fornecedor o retém mais noventa dias a partir da última cópia, o prazo real de conservação é a soma dos dois. Esse é o número que deve ir para a política interna.
Quem vê o resultado de um colaborador e o que fica registado desse olhar?
Primeiro a distribuição de papéis, porque define quem decide. A SMARTFENSE é responsável pelo tratamento dos dados pessoais dos seus próprios clientes, parceiros e colaboradores. Quanto aos dados que são responsabilidade do cliente, assume o papel de subcontratante e trata sempre por conta e ordem desse cliente. Na prática, a decisão sobre quem vê o resultado de uma pessoa dentro de uma organização fica com essa organização.
O que a plataforma acrescenta é o registo. Todas as atividades de utilizadores finais, de utilizadores administrativos e do sistema ficam registadas. Aí aparece que utilizador concluiu que conteúdo, em que data e sobre que tópico, a criação ou a eliminação de uma campanha, que não é possível apagar nem ocultar, e também quando foi enviada uma mensagem, quando correu uma importação automática de utilizadores e quando se exportou informação. Os registos são detalhados e inalteráveis, e não podem ser modificados de nenhuma forma, como descrevem os relatórios e auditorias da plataforma.
Esse desenho costuma ser defendido como requisito de auditoria. O seu efeito mais importante aponta na direção oposta. O registo protege as pessoas medidas, porque a exportação do resultado de uma pessoa também deixa rasto, e o administrador que leva um relatório fica registado com a mesma precisão do colaborador que clicou. Um programa que consegue demonstrar quem viu o quê está em melhores condições de sustentar as evidências que lhe vão pedir do que um que só consegue demonstrar resultados.

O que acontece quando alguém pede que apaguem os seus dados?
O direito ao apagamento do RGPD não é absoluto. O artigo 17 reconhece o direito e no seu número 3 enumera os casos em que não se aplica, entre eles o cumprimento de uma obrigação legal que exija o tratamento desses dados.
Para quem escolhe plataforma isso traduz-se numa capacidade concreta. É preciso atender o pedido de uma pessoa sem quebrar as evidências que uma auditoria vai pedir depois, e isso exige algo mais fino do que um botão que apaga tudo. O que se conserva, e com que base legal, é decidido pela organização, que é a responsável pelo tratamento. O que a plataforma tem de fornecer é a execução.
O que leva consigo no dia em que decide sair?
A prova final de qualquer acordo de dados é a saída, e mede-se em prazos.
No final do serviço há 30 dias para exportar a informação ou solicitar a sua eliminação, e o formato de saída está resolvido pela API da plataforma, que expõe as mesmas áreas de dados que o programa usa enquanto está vivo. Face a uma violação de dados confirmada, a notificação chega dentro de 48 horas. Tudo isso está no acordo de processamento de dados, um documento público que se pode ler antes de assinar.
Convém olhar para o que se leva. Um programa de três anos produz um histórico de campanhas, formações concluídas e pontuações que é, ao mesmo tempo, a evidência de conformidade desses três anos. Sair sem esse histórico significa começar a próxima auditoria de zero, com o ónus da prova em desfavor. Essa conversa convém tê-la na assinatura, enquanto ainda é uma cláusula negociável.
Perguntas frequentes
Que dados pessoais precisa uma plataforma de sensibilização?
Três campos, nome, apelido e endereço de correio eletrónico. É o mínimo para que exista um público e para que um resultado possa ser atribuído a alguém. Qualquer outro atributo, como a área ou a função, entra apenas se a organização quiser segmentar com ele. Esses dados vêm do diretório empresarial do cliente, a plataforma não os cria. O que a plataforma cria são os dados de comportamento, que não existiam antes da medição.
As palavras-passe que os colaboradores escrevem numa simulação de phishing são guardadas?
Não. Nas armadilhas configuradas sem introdução de credenciais, o campo da palavra-passe está desativado e o do utilizador aceita um único carácter. Nas que permitem a introdução, apenas se verifica se os campos user e password trazem dados, e o resultado é registado como dados introduzidos, independentemente do que foi escrito. Esses dados não são guardados, nem analisados, nem manipulados.
Onde estão alojados os dados de um programa de sensibilização da SMARTFENSE?
O armazenamento, o ambiente de execução e a gestão de registos estão na região EU (Ireland) eu-west-1, com um esquema de base de dados independente por cliente, cifra AES-256 em repouso e TLS 1.2 ou 1.3 em trânsito. Outras peças do serviço operam fora do Espaço Económico Europeu, e cada uma está declarada com o seu fornecedor e o seu país na política de subcontratantes.
Quanto tempo se conservam os dados das campanhas de sensibilização?
Os prazos mudam por tipo de dado. As cópias de segurança são diárias e mantêm-se 90 dias. Os registos de sistema ficam num registo centralizado durante um ano. No final da subscrição, o cliente tem 30 dias para exportar a informação ou pedir a sua eliminação, e passado esse prazo todos os dados do serviço são eliminados.
Pode apagar-se tudo o que diz respeito a uma pessoa quando esta o pede?
O artigo 17 do RGPD reconhece o direito ao apagamento e no seu número 3 enumera as exceções, entre elas o cumprimento de uma obrigação legal que exija o tratamento desses dados. Que caso se aplica é decidido pela organização, no seu papel de responsável pelo tratamento.
Se está a avaliar plataformas de sensibilização, peça as quatro respostas por escrito antes da demonstração técnica. Região de alojamento, prazos de conservação por tipo de dado, distribuição de papéis e condições de saída. As nossas estão publicadas e podem ser comparadas com as de qualquer outro.
Deixe um comentário