No exame SC-900, a parte sobre proteção de dados pessoais aborda "como a Microsoft divulga de forma transparente a proteção dos dados dos clientes" e "como as organizações gerenciam os direitos de privacidade de funcionários e clientes".
Service Trust Portal — O Canal de Transparência da Microsoft
Ao escolher um hospital, você provavelmente quer verificar a pontuação nas inspeções sanitárias e quais certificações ele possui. O mesmo se aplica quando empresas utilizam o Azure ou o Microsoft 365. É necessário verificar: "O data center da Microsoft possui certificação ISO 27001?", "Passou pela auditoria SOC 2?", "Está em conformidade com as regulamentações do nosso setor?"
O Service Trust Portal (servicetrust.microsoft.com) é o portal onde a Microsoft divulga essas informações de forma transparente. Qualquer pessoa pode acessá-lo gratuitamente para obter documentos oficiais sobre segurança e conformidade da Microsoft.
Tipos de Informação Disponibilizados
Relatórios de auditoria: resultados de auditorias realizadas por organismos independentes externos, como ISO 27001, SOC 1/2, FedRAMP e PCI DSS. O ponto central é que foram verificados por terceiros independentes.
Guias de conformidade: orientações sobre como usar os serviços Microsoft em conformidade com as regulamentações de cada setor (financeiro, saúde, educação, governo) e por país.
White papers e FAQs: documentos que explicam em detalhes conteúdos técnicos como métodos de criptografia do Azure, políticas de residência de dados e arquitetura de segurança.
Documentos de confiança: documentos que explicam como a segurança é implementada nos serviços Microsoft. Por exemplo, "como os dados são criptografados nos serviços de nuvem da Microsoft".
O valor central deste portal é fornecer evidências objetivas — resultados de auditorias independentes — em vez de simplesmente dizer "confie em nós".
Princípios de Privacidade da Microsoft
Muitas empresas dizem "valorizamos os dados pessoais", mas frequentemente não deixam claro como os protegem de forma concreta. A Microsoft assume publicamente 6 princípios e opera com base neles.
Pense nos pais que gerenciam o diário de um filho pequeno. A criança pode ver quando quiser (controle), o conteúdo não é divulgado sem autorização (transparência), é guardado com segurança (segurança), é protegido legalmente (proteção legal), não é usado para publicidade (limitação de coleta) e é usado apenas para o bem da criança (responsabilidade). Os 6 princípios da Microsoft são exatamente essas promessas.
Os 6 Princípios de Proteção de Privacidade
1° Princípio — Controle (Control): os usuários têm controle sobre seus dados. Podem verificar quais dados são coletados e solicitar a exclusão quando necessário.
2° Princípio — Transparência (Transparency): a Microsoft divulga claramente quais dados coleta e como os utiliza. Não há coleta oculta de dados.
3° Princípio — Segurança (Security): os dados coletados são protegidos por medidas de segurança robustas, como criptografia e controle de acesso.
4° Princípio — Forte Proteção Legal (Strong Legal Protections): quando governos ou autoridades solicitam dados de usuários, a Microsoft aplica rigorosos critérios legais e defende juridicamente os direitos dos usuários.
5° Princípio — Limitação de Coleta (No Content-Based Targeting): a Microsoft não usa o conteúdo de e-mails, chats e documentos dos usuários para segmentação publicitária. Essa é uma diferença importante em relação a algumas outras empresas.
6° Princípio — Responsabilidade (Accountability): os dados coletados são usados apenas de formas que beneficiem o usuário, e a Microsoft assume responsabilidade por esse uso.
!Os 6 princípios de privacidade da Microsoft
Declaração de Privacidade da Microsoft
A Declaração de Privacidade da Microsoft (Microsoft Privacy Statement) é um documento oficial que especifica publicamente os tipos de dados que a Microsoft coleta, os motivos da coleta, como são usados e como são protegidos. Qualquer pessoa pode consultá-la em privacy.microsoft.com.
Microsoft Priva — Gerenciamento de Riscos de Privacidade na Organização
Com o fortalecimento de regulamentações como GDPR e leis de proteção de dados pessoais, as empresas enfrentam novos desafios. É necessário identificar e gerenciar: "Onde e em que quantidade estão os dados pessoais de funcionários e clientes em nossos sistemas?", "Estamos armazenando dados em excesso?", "Funcionários estão transmitindo dados pessoais de forma incorreta?"
O Microsoft Priva é um serviço que descobre automaticamente os riscos relacionados a dados pessoais na organização e processa solicitações de direitos dos titulares de dados (as próprias pessoas a quem os dados pertencem). É composto por duas funcionalidades principais.
Priva Privacy Risk Management — Detecção Automática de Riscos de Privacidade
Identificar onde e em que quantidade os dados pessoais de pacientes estão armazenados nos sistemas de TI de um grande hospital é uma tarefa enorme. O Priva Privacy Risk Management varre automaticamente o ambiente Microsoft 365 para encontrar três tipos de riscos.
Detecção de Armazenamento Excessivo de Dados
Os dados pessoais devem ser excluídos quando a finalidade da coleta terminar. Mas na prática, arquivos antigos de funcionários, informações de clientes já desligados e contratos desatualizados muitas vezes ficam espalhados pelo sistema. O Priva encontra esses dados automaticamente e alerta: "Estes dados estão sendo armazenados há muito tempo".
Detecção de Transmissão Arriscada de Dados
Detecta situações em que um funcionário envia um arquivo com dados pessoais de clientes para um e-mail pessoal ou o transmite para um serviço externo não verificado.
Identificação de Dados Pessoais Não Utilizados
Localiza dados pessoais que ficaram abandonados por muito tempo sem que ninguém os acessasse. Dados não utilizados são arriscados em caso de incidentes de segurança e ainda mais vulneráveis por não serem gerenciados por ninguém.
Quando o Priva Privacy Risk Management detecta um risco, notifica o responsável e ajuda a aplicar automaticamente políticas de minimização de dados.
Priva Subject Rights Requests — Processamento de Solicitações de Direitos dos Titulares
De acordo com o GDPR da União Europeia e a Lei Geral de Proteção de Dados Pessoais (LGPD) do Brasil, os indivíduos têm os seguintes direitos sobre seus dados:
Direito de acesso: "Mostre quais dados você possui sobre mim" Direito de retificação: "Corrija os dados incorretos sobre mim" Direito ao apagamento (direito ao esquecimento): "Exclua todos os dados sobre mim" Direito de oposição: "Me oponho ao uso dos meus dados para determinada finalidade"
Essas solicitações são chamadas de "Solicitações de Direitos dos Titulares de Dados" (Subject Rights Requests). Legalmente, a resposta geralmente deve ser fornecida em até 30 dias.
O problema é que, quando um cliente envia uma solicitação de exclusão, os dados desse cliente podem estar espalhados por dezenas de locais: sistema de CRM, servidor de e-mail, SharePoint, OneDrive, entre outros. Processar isso manualmente pode levar semanas.
O Priva Subject Rights Requests automatiza esse processo. Quando uma solicitação é recebida, ela pesquisa automaticamente os dados do indivíduo em todo o ambiente Microsoft 365, fornece um fluxo de revisão e rastreia o andamento para que o processo seja concluído dentro do prazo legal.
Pontos-Chave do Exame
"Relatórios de auditoria e documentos de conformidade da Microsoft" -- Service Trust Portal
"6 princípios de proteção de privacidade" -- Princípios de Privacidade da Microsoft
"Sem segmentação publicitária com base no conteúdo de e-mails" -- Princípio de Limitação de Coleta
"Identificar riscos de dados pessoais na organização" -- Priva Privacy Risk Management
"Gerenciar solicitações de exclusão/acesso de dados do GDPR" -- Priva Subject Rights Requests
"Direito ao esquecimento, direito de acesso" -- Direitos dos Titulares de Dados
O Service Trust Portal fornece resultados de auditorias externas
Priva = gerenciamento de riscos de privacidade + processamento de solicitações de direitos dos titulares