Prévia do material em texto
Tarefa 2: Controlador, Processador e Encarregado de Proteção de Dados. Em um estado membro da UE, dois hospitais decidem fundir sua organização. Fisicamente os dois hospitais permanecerão em suas localizações atuais. Os Serviços de RH e Departamentos Médicos especializados serão fundidos e localizados em qualquer uma das duas instalações. A idéia por trás dessa fusão é gerar eficácia de custos e permitir a modernização dos atuais sistemas de TI e rede. Isso gera mais capacidade para atender melhor os pacientes. Além disso, a fusão oferece a oportunidade de monitorar pacientes em casa ou em instalações como lares de idosos, lares de idosos e centros de reabilitação. Para mitigar os riscos de possíveis violações de dados de privacidade, os conselhos de administração dos dois hospitais designaram o Data Center do antigo hospital A como data center principal e o Data Center do antigo Hospital B como backup. Os dois Data Centers são atendidos por empresas diferentes. Você está trabalhando atualmente como Encarregado de Proteção de Dados (DPO) para ambas as organizações hospitalares. Depois da fusão, você será o DPO da nova organização. Para ajudar a preparar fusão, os conselhos dos dois hospitais solicitam que você forneça uma visão geral dos fluxos de processamento de dados pessoais na organização futura, bem como uma indicação dos riscos de proteção de dados decorrentes da fusão. Sua tarefa 1. Descreva e analise os papéis das diferentes partes interessadas envolvidas como Controladores, Processadores ou sujeitos de dados na organização hospitalar recém-fundida: 1.1. Departamentos Médicos responsáveis, como Radiologia e Cirurgia; 1.2. Data Center principal; 1.3. Data Center de backup; 1.4. As empresas que atendem os Data Centers; 1.5. Farmácia Hospitalar; 1.6. Pessoal, como Administração Financeira e Recursos Humanos; 1.7. Pacientes em casa e em centros de aposentadoria, etc. 2. Faça um mapeamento de alto nível para os fluxos de dados dos dados pessoais processados entre as partes mencionadas acima na organização hospitalar recém- mesclada. 3. Descreva os possíveis riscos de dados pessoais devido à fusão e as responsabilidades e desafios que você enfrenta como DPO durante a fusão (no mínimo cinco riscos). Tarefa 3: Executando um DPIA: Terceirização de Processamento de Dados Pessoais. Uma empresa chamada Alpha Manufacturing Inc. (Alpha) terceirizará a operação de processamento da folha de pagamento dos funcionários da empresa Beta Cloud Services SA (Beta). A empresa Alpha tem a função de controladora, a empresa Beta tem a função de processadora. A empresa Alpha possui aproximadamente 20.000 funcionários. A empresa Beta é certificada de acordo com a mais recente norma ISO 27001 (Segurança da Informação) e foi selecionado através do processo de aquisição da empresa Alpha. O conselho de administração da empresa Alpha solicitou uma avaliação de impacto da proteção de dados (DPIA) a ser realizada. A DPIA deve ser feito no que diz respeito à terceirização do processamento de dados pessoais, por um aplicativo de folha de pagamento recentemente desenvolvido para este provedor de serviços externo, em total conformidade com o Regulamento GDPR da UE. O novo aplicativo possibilita, além do processamento da folha de pagamento, análises comportamentais dos funcionários, como correlacionar os descontos do plano de saúde feitos no holerite dos funcionários, com as faltas e ausências do local de trabalho. Os resultados devem ser relatados diretamente ao conselho. Uma DPIA é necessária porque: - Trata-se da aplicação de uma nova solução tecnológica num contexto alterado; - O processamento desses dados pessoais específicos pela parte externa pode ter um impacto significativo no dia a dia e na privacidade dos funcionários da empresa Alpha. As duas primeiras etapas do DPIA já foram executadas. Uma descrição das operações de processamento previstas e os objetivos do processamento é acessível. A finalidade do processamento foi definida pela diretoria. O inventário dos dados pessoais da folha de pagamento e os fluxos de dados estão disponíveis, bem como uma visão geral das responsabilidades e propriedade desses dados pessoais. Este inventário foi configurado por um analista de privacidade atuando no departamento jurídico.