Explicação sobre os dados de informação de identificação pessoal (PII)

Liudmyla Kharchenko

Liudmyla Kharchenko

Autor
Atualizado
5 de out de 2026
Também disponível

Com as regras de proteção de dados a tornarem-se cada vez mais rigorosas, proteger a privacidade dos clientes é agora uma prioridade fundamental para quem trabalha em marketing digital. Embora os profissionais de marketing lidem constantemente com diferentes tipos de dados, há um tipo de dados que é particularmente sensível. Estamos a falar de Informações de Identificação Pessoal (PII). 

Nesta publicação, abordaremos os conceitos básicos das PII, explicaremos por que razão são importantes, como lidar com elas de forma responsável e segura e mostraremos como o rastreamento do lado do servidor pode ajudar a garantir a conformidade ao lidar com PII. 

O que são as PII?

Comecemos por definir o significado de PII, para que estejamos todos em sintonia ao longo do texto. 

i

Os dados pessoais, também designados por informações pessoais ou Informações de Identificação Pessoal (PII), são quaisquer informações relacionadas com uma pessoa identificada ou identificável. Um indivíduo identificável é aquele que pode ser identificado direta ou indiretamente, nomeadamente através de identificadores como nomes, números de identificação, identificadores online, dados de localização ou fatores específicos da identidade física, genética, mental, económica, cultural ou social.

O âmbito dos dados pessoais varia consoante a jurisdição legal, com base no estado, país e região. As PII dividem-se, por sua vez, em duas categorias: sensíveis e não sensíveis. 

Exemplos de Informações de Identificação Pessoal

Como se pode ver no diagrama abaixo, os exemplos de dados PII incluem dados pessoais (por exemplo, nome completo, morada), números de identificação (por exemplo, passaporte, número de segurança social), informações de contacto, registos de saúde, dados financeiros, registos biométricos, antecedentes criminais ou profissionais e identificadores digitais (por exemplo, endereço IP, credenciais de início de sessão).

Como se pode ver pelos exemplos de PII, existe uma vasta gama de dados que podem afetar a privacidade de uma pessoa e identificá-la direta ou indiretamente. E o facto de um dado ser ou não PII depende, em grande medida, do contexto. Por exemplo, um nome de utilizador ou um número de telefone só é considerado PII se puder ser associado a uma pessoa específica.

Por que razão as PII são importantes?

As informações PII são importantes porque identificam indivíduos e permitem distinguir ou rastrear a identidade de uma pessoa, quer por si só, quer quando associadas a outras informações pessoais. São utilizadas para comunicação, verificação ou transações.

As empresas utilizam as PII para:

  • Processar transações. Para concluir transações, as empresas precisam que o utilizador forneça as suas informações, como nome, morada e detalhes de pagamento. 
  • Prestar um serviço ao cliente personalizado. Este tipo de dados ajuda a adaptar o marketing, a publicidade e os bens e serviços oferecidos, de modo a que se adequem perfeitamente ao cliente. Contribui para promover a fidelidade à marca, porque quando uma empresa conhece bem o seu cliente, consegue satisfazer as suas necessidades de forma diligente.
  • Apresentar anúncios personalizados. A qualidade da correspondência de eventos da Meta é determinada pela precisão das PII. As PII, tais como endereços de e-mail, números de telefone e outros identificadores, ajudam o Facebook a associar os dados de eventos que envia a perfis reais de utilizadores. Quanto mais precisas e completas forem as PII que fornecer, melhor o Facebook poderá associar os eventos aos utilizadores certos.
  • Cultivar as relações com os clientes. Para comunicar com os seus clientes, uma empresa precisa de recolher e armazenar as informações de contacto dos mesmos. Desta forma, uma empresa pode interagir com os seus clientes por e-mail, telefone ou outros canais, construindo a confiança e a fidelidade à marca. 
  • Prestar apoio ao cliente. As PII ajudam as empresas a prestar um melhor apoio aos clientes, permitindo-lhes saber quem são e o que precisam.
  • Manter a conformidade. Em alguns casos, as empresas precisam de recolher e armazenar determinados tipos de dados de PII para fins de verificação ou de declaração fiscal. Estes dados também se enquadram na noção de PII.
  • Prevenir a fraude e garantir a segurança. A recolha de PII, como detalhes de início de sessão e verificação, ajuda as empresas a proteger as contas dos utilizadores e a prevenir a fraude.

Tudo se resume a isto: a importância dos dados PII é enorme para as empresas. Ajudam as empresas a estabelecer uma ligação com os seus clientes, a adaptar a sua oferta para melhor corresponder às necessidades dos clientes e a reforçar a lealdade à marca e a confiança dos clientes.

Nem todos os dados pessoais se enquadram na categoria de PII. Por exemplo, as preferências de navegação, como os tipos de produtos que alguém consulta online, não são consideradas PII porque não identificam diretamente uma pessoa. PII refere-se a dados que podem identificar um indivíduo específico, tais como as informações utilizadas para verificar a identidade junto de um banco. Por sua vez, nem todos os PII são sensíveis. Os PII dividem-se em categorias sensíveis e não sensíveis.

PII sensíveis

Que dados PII são considerados sensíveis? 

!

As PII sensíveis identificam diretamente um indivíduo e podem causar danos significativos se forem expostas. 

Exemplos:

  • Números de identificação nacional
  • Números de passaporte
  • Números de identificação fiscal
  • Dados biométricos
  • Números de contas financeiras
  • Histórico médico
  • Números de registo de residência
  • Números de identificação de eleitor

As PII sensíveis não estão disponíveis ao público e requerem uma proteção rigorosa, como encriptação e acesso controlado, ao abrigo das leis de privacidade de dados.

Dados pessoais identificáveis (PII) não sensíveis

Que dados de informação pessoal identificável (PII) são considerados não sensíveis? 

i

As PII não sensíveis são informações pessoais que podem identificar um indivíduo, mas que representam um risco mínimo de danos caso sejam expostas.

Exemplos de dados de identificação pessoal que não são sensíveis (com explicações sobre o motivo pelo qual não são sensíveis):

  • Nome completo. É comum em diretórios públicos ou nas redes sociais.
  • Endereço de e-mail. É frequentemente partilhado em contextos profissionais ou pessoais.
  • Números de telefone. Estão listados publicamente em muitas regiões.
  • Dados geográficos. Informações como cidade, estado ou detalhes ao nível do código postal estão disponíveis publicamente.
  • Nacionalidade. Estes dados são frequentemente partilhados em contextos gerais.
  • Informações profissionais. Dados como funções, nomes de empresas ou experiência profissional são frequentemente partilhados com o público. 
  • Identificadores públicos nas redes sociais. Informações como nomes de utilizador ou publicações públicas não associadas a contas sensíveis estão frequentemente disponíveis ao público. 

Em resumo, as PII não sensíveis identificam uma pessoa, mas apresentam um risco baixo caso sejam expostas, como um nome ou um endereço de e-mail. São frequentemente públicas, mas podem ser utilizadas indevidamente se combinadas com outros dados.

Como são recolhidas as PII?

Formas de recolha de PII:

  • Cookies e rastreamento na Web. Os sites utilizam cookies para rastrear o comportamento de navegação dos utilizadores, incluindo as páginas que visitam e a frequência com que regressam.
  • Transações de comércio eletrónico. As lojas online recolhem PII, como nomes, moradas, informações de pagamento e histórico de compras, durante as transações.
  • Registos de utilizadores. As PII são recolhidas quando os utilizadores criam contas em sites, aplicações ou serviços. Uma empresa recebe informações como nomes, endereços de e-mail, números de telefone e, por vezes, detalhes de pagamento.
  • Apoio ao cliente. As empresas recolhem PII durante as interações de apoio ao cliente, tais como nomes, dados de contacto e registos de problemas.
  • Programas de fidelização. Os retalhistas recolhem PII através de programas de fidelização, nos quais os utilizadores fornecem dados pessoais em troca de recompensas.
  • Inquéritos e formulários. As PII são recolhidas quando os utilizadores preenchem formulários para inquéritos, subscrições ou programas de fidelização.
  • Redes sociais. As plataformas de redes sociais recolhem PII através de perfis de utilizador, publicações, interações e localizações.
  • Permissões de aplicações. Muitas aplicações recolhem PII ao solicitar acesso a contactos, fotografias, mensagens e outros elementos de dados armazenados nos dispositivos dos utilizadores.
  • Reconhecimento facial e dados biométricos. As PII são recolhidas através do reconhecimento facial e de outros métodos biométricos, tais como impressões digitais ou reconhecimento de voz.
  • Registos públicos. As empresas podem aceder a PII a partir de registos públicos.
  • Dispositivos IoT. Dispositivos como altifalantes inteligentes e dispositivos vestíveis recolhem PII, incluindo dados de voz, informações de saúde e padrões de utilização.
  • Corretores de dados. Os corretores de dados compram e vendem PII provenientes de múltiplas fontes, muitas vezes sem o consentimento do utilizador. Recolhem informações de registos públicos, transações, redes sociais e muito mais.
  • Rastreio por Wi-Fi e Bluetooth. As PII podem ser recolhidas através do rastreio de sinais dos dispositivos dos utilizadores quando estes se ligam a redes Wi-Fi ou Bluetooth em locais públicos.
  • Rastreio de localização. As aplicações e os sites rastreiam a localização dos utilizadores utilizando GPS, endereços IP e outros métodos.

Estes métodos são frequentemente utilizados para recolher, armazenar e analisar elementos de dados pessoais.

Por que razão as PII precisam de ser protegidas?

Todas as empresas devem proteger os dados, especialmente as informações sensíveis dos clientes. As PII são valiosas para os seus clientes, e o seu tratamento adequado é crucial para manter a reputação da sua empresa como um local de confiança para fazer negócios. Proteger as PII é fundamental para salvaguardar a privacidade das pessoas e prevenir problemas como roubo de identidade, apropriação indevida de contas, fraude médica, extorsão e outras ameaças. Se as PII forem comprometidas, isso pode causar perdas financeiras, redução da pontuação de crédito, stress emocional e problemas legais.

Se analisarmos exemplos de PII, como o nome completo de uma pessoa, o número de segurança social, os dados do cartão de crédito ou os registos médicos, torna-se claro por que razão é tão importante salvaguardar esta informação. 

Exemplos de PII e razões para as proteger:

  • Nomes completos e moradas. Se essas informações forem expostas, uma pessoa pode ser vítima de burla.
  • Número de segurança social. A exposição destas informações pode levar ao roubo de identidade. Os burlões podem abrir contas ou cometer fraudes em nome de outra pessoa.
  • Dados de cartões de crédito ou bancários. Se esses dados forem divulgados, podem levar a transações não autorizadas e a perdas financeiras.
  • Registos médicos. A exposição de registos médicos pode levar ao roubo de identidade médica. Por exemplo, alguém pode utilizar as informações de uma pessoa para aceder a cuidados de saúde ou a benefícios de forma fraudulenta.

Cada elemento de informação de identificação pessoal (PII), quando comprometido, pode ter um impacto direto e prejudicial na vida de um indivíduo, o que sublinha a necessidade de medidas de privacidade rigorosas.

Para além de todas as razões acima mencionadas, deve proteger os dados pessoais ao abrigo de regulamentos de privacidade de dados como o RGPD, a HIPAA e muitos outros. O incumprimento destes regulamentos pode resultar em sanções financeiras significativas, consequências legais e perda irreversível da confiança dos clientes. 

Quadros jurídicos e requisitos de conformidade

Vamos dar uma vista de olhos às principais regulamentações centradas nas informações de identificação pessoal (PII), ao seu âmbito de aplicação, aos requisitos e às sanções por incumprimento. 

Âmbito de aplicação RequisitosSanções
RGPD (UE)Aplica-se a organizações que tratam dados pessoais de residentes na UE.As organizações devem obter o consentimento, permitir o acesso, a retificação e a eliminação dos dados, bem como notificar as violações.As multas podem atingir 20 milhões de euros ou 4% do volume de negócios global, consoante o valor mais elevado.
HIPAA (EUA)Esta lei aplica-se a entidades de cuidados de saúde que tratam de informações de saúde protegidas (PHI).As entidades de saúde devem proteger as PHI, notificar as violações e obter o consentimento dos doentes.As multas variam entre 100 e 50 000 dólares por infração, com um máximo de 1,5 milhões de dólares por ano. As sanções penais podem ir até 250 000 dólares.(HHS)
CCPA (Califórnia)Esta lei abrange as empresas que recolhem dados pessoais de residentes na Califórnia.As empresas devem permitir o acesso aos dados, eliminá-los mediante pedido, permitir que os consumidores optem por não participar na venda de dados e notificar em caso de violações.Sanções: As multas são de 2.500 dólares por infração não intencional e de 7.500 dólares por infrações intencionais.(CPPA)
LGPD (Brasil)Esta lei regula o tratamento de dados pessoais no Brasil.As organizações devem obter consentimento, ser transparentes e implementar medidas de segurança.Sanções As multas podem ir até 2% da receita anual, com um limite máximo de 50 milhões de reais por infração.
PIPEDA (Canadá)Esta lei aplica-se a organizações do setor privado que tratam dados pessoais.As organizações devem obter consentimento, garantir a transparência e proteger os dados que recolhem.As multas podem ir até 100 000 dólares canadianos por infração.

Estas leis exigem a proteção dos dados pessoais e o cumprimento de regras rigorosas. Uma organização que não proteja as PII pode enfrentar multas graves. Para além dos regulamentos acima mencionados, podem aplicar-se à sua organização outros regulamentos regionais ou específicos do setor. Procure aconselhamento jurídico para garantir a conformidade total. 

PII e rastreamento do lado do servidor

Recorrer à marcação do lado do servidor para a recolha e o tratamento de dados não é garantia de que as PII fiquem totalmente protegidas, mas oferece um ambiente mais seguro e controlado para o tratamento de dados sensíveis. Utilizar o rastreamento do lado do servidor de forma compatível com o RGPD requer um tratamento seguro, a minimização das PII, a anonimização e a obtenção do consentimento do utilizador.

Ao contrário do rastreamento do lado do cliente, que envia dados diretamente do navegador do utilizador para plataformas de terceiros (como o Google Analytics ou o Facebook), a marcação do lado do servidor processa os dados primeiro num servidor. Isto ajuda a proteger as PII, dando às empresas a possibilidade de filtrar ou anonimizar os dados antes de os enviar para serviços externos.

Como a Stape pode ajudar 

Criámos o serviço de alojamento europeu do GTM no servidor. A Stape Europe, registada na Estónia, aloja contentores GTM no servidor na Scaleway, um fornecedor de serviços na nuvem 100% sediado na UE. A utilização de ferramentas como o «Google Consent Mode» garante a conformidade com o RGPD, ajustando a recolha de dados com base no consentimento do utilizador.

Com a Stape Europe, nenhum dado é transferido para os EUA, uma vez que os nossos servidores estão totalmente localizados na UE. Atualmente, não oferecemos a remoção automatizada de dados de utilizadores, mas estamos a trabalhar ativamente em funcionalidades para simplificar a remoção de PII.

Eis mais algumas formas através das quais a Stape pode ajudá-lo a cumprir o RGPD e a proteger as PII dos utilizadores:

A anonimização de IP no Google Analytics é frequentemente um problema para empresas que lidam com PII. A Stape inclui uma funcionalidade avançada para esse efeito. O Anonimyzer está disponível para todos os utilizadores da Stape. O seu principal objetivo é remover ou anonimizar os dados dos utilizadores do Google Analytics 4. Quando os pedidos do GA passam pela URL do servidor de etiquetagem que inclui /anonymize, removemos ou anonimizamos automaticamente os parâmetros selecionados. 

Um banner de consentimento é essencial para obter a autorização dos utilizadores para recolher os seus dados. Deve explicar claramente quais os dados que estão a ser recolhidos, por que motivo estão a ser recolhidos e cumprir regulamentos como o RGPD.

Os cabeçalhos GEO fornecem dados de localização do utilizador, úteis para a segmentação e para o cumprimento das leis locais de proteção de dados. Certifique-se de que estão devidamente configurados. O rastreamento do lado do servidor pode ajudar a dar resposta a estas necessidades, mas consulte a sua equipa jurídica para garantir a conformidade total.

Considerações finais

Então, o que é considerado PII? É qualquer informação que permita identificar uma pessoa — como nomes, endereços de e-mail, números de telefone ou até mesmo o histórico de navegação e dados de localização. Este tipo de informação é recolhida de várias formas, muitas vezes sem que os utilizadores se apercebam. As PII dividem-se em sensíveis e não sensíveis. 

Enquanto alguns exemplos de informações pessoais são amplamente acessíveis ao público em geral e inofensivos, outros, como dados financeiros, registos de saúde ou documentos de identificação emitidos pelo governo, são considerados sensíveis e requerem uma proteção mais rigorosa. A recolha e o tratamento de quaisquer PII, especialmente as de natureza sensível, devem estar em conformidade com os regulamentos de proteção de dados (como o RGPD ou a CCPA) para garantir a privacidade e a segurança dos utilizadores.

A Stape ajuda as empresas a gerir as PII de forma segura com ferramentas como o Anonimyzer para GA4, para tornar os dados anónimos, e a alojamento em servidores na UE, para manter os dados em conformidade com o RGPD. Funcionalidades como o Bandeira de Consentimento e os Cabeçalhos Geográficos garantem uma gestão de dados transparente e responsável num ambiente seguro e controlado.

Perguntas frequentes

O que são dados não pessoais (non-PII)?

Dados não pessoais são dados que não permitem identificar um indivíduo, tais como o tipo de navegador, o tipo de dispositivo ou a localização geral. Os dados não pessoais devem, ainda assim, ser tratados com cuidado, uma vez que a sua combinação com outros dados pode permitir a identificação indireta.

Quais são as melhores práticas de segurança relativas às PII?

  • Recolha apenas os dados essenciais necessários para fins específicos.
  • Utilize encriptação para proteger as informações durante a transmissão e o armazenamento.
  • Limite o acesso às informações de identificação pessoal (PII), garantindo que apenas o pessoal autorizado possa tratá-las.
  • Reforce a segurança dos dados com firewalls, sistemas de deteção de intrusões e planos de resposta a incidentes.
  • Ministre formação regular aos colaboradores sobre o tratamento responsável de informações confidenciais.
  • Tenha um plano de resposta a incidentes claro para lidar rapidamente com violações de dados.
  • Respeite os direitos individuais, permitindo o acesso, a correção e a eliminação de dados pessoais.
  • Aplicar medidas de proteção adicionais a dados biométricos, como impressões digitais e ADN.
  • Proteja os dados de localização para impedir o rastreio dos movimentos individuais.
  • Auditar regularmente as práticas para manter a conformidade e melhorar as medidas de segurança.

Estas medidas protegem as informações sensíveis e mantêm a confiança.

As PII e as PHI são a mesma coisa?

As PII identificam indivíduos, enquanto as PHI são dados relacionados com a saúde associados a um indivíduo e protegidos por leis como a HIPAA.

O que são PII ao abrigo do RGPD?

Ao abrigo do RGPD, PII são quaisquer dados que permitam identificar um indivíduo, como nomes, endereços de e-mail, endereços IP ou dados de localização.

O que devem as empresas fazer após uma violação de dados que envolva PII?

Após uma violação de dados PII, as empresas devem conter a violação, notificar os indivíduos afetados e comunicar o incidente às autoridades, se necessário.

Dica extra

Como é que os PII podem ser removidos utilizando o SST para garantir a conformidade?

As PII podem ser removidas através do rastreamento do lado do servidor, anonimizando ou filtrando os dados antes de os enviar a terceiros. Temos um tutorial sobre como anonimizar dados de utilizadores no GA4 com o GTM do servidor. Pode ajudá-lo com a segurança das PII.

Quer começar com o server-side?Registar-se agora

Liudmyla Kharchenko

Liudmyla Kharchenko

Author

Liuda é Gerente de Conteúdo na Stape, escrevendo sobre rastreamento de servidor. Ela ajuda empresas a melhorar a precisão dos dados, encontrar os clientes certos e construir conexões.

Comentários

Experimente o Stape para tudo relacionado ao lado do servidor