Com as regras de proteção de dados a tornarem-se cada vez mais rigorosas, proteger a privacidade dos clientes é agora uma prioridade fundamental para quem trabalha em marketing digital. Embora os profissionais de marketing lidem constantemente com diferentes tipos de dados, há um tipo de dados que é particularmente sensível. Estamos a falar de Informações de Identificação Pessoal (PII).
Nesta publicação, abordaremos os conceitos básicos das PII, explicaremos por que razão são importantes, como lidar com elas de forma responsável e segura e mostraremos como o rastreamento do lado do servidor pode ajudar a garantir a conformidade ao lidar com PII.
Comecemos por definir o significado de PII, para que estejamos todos em sintonia ao longo do texto.
O âmbito dos dados pessoais varia consoante a jurisdição legal, com base no estado, país e região. As PII dividem-se, por sua vez, em duas categorias: sensíveis e não sensíveis.
Como se pode ver no diagrama abaixo, os exemplos de dados PII incluem dados pessoais (por exemplo, nome completo, morada), números de identificação (por exemplo, passaporte, número de segurança social), informações de contacto, registos de saúde, dados financeiros, registos biométricos, antecedentes criminais ou profissionais e identificadores digitais (por exemplo, endereço IP, credenciais de início de sessão).
Como se pode ver pelos exemplos de PII, existe uma vasta gama de dados que podem afetar a privacidade de uma pessoa e identificá-la direta ou indiretamente. E o facto de um dado ser ou não PII depende, em grande medida, do contexto. Por exemplo, um nome de utilizador ou um número de telefone só é considerado PII se puder ser associado a uma pessoa específica.
As informações PII são importantes porque identificam indivíduos e permitem distinguir ou rastrear a identidade de uma pessoa, quer por si só, quer quando associadas a outras informações pessoais. São utilizadas para comunicação, verificação ou transações.
As empresas utilizam as PII para:
Tudo se resume a isto: a importância dos dados PII é enorme para as empresas. Ajudam as empresas a estabelecer uma ligação com os seus clientes, a adaptar a sua oferta para melhor corresponder às necessidades dos clientes e a reforçar a lealdade à marca e a confiança dos clientes.
Nem todos os dados pessoais se enquadram na categoria de PII. Por exemplo, as preferências de navegação, como os tipos de produtos que alguém consulta online, não são consideradas PII porque não identificam diretamente uma pessoa. PII refere-se a dados que podem identificar um indivíduo específico, tais como as informações utilizadas para verificar a identidade junto de um banco. Por sua vez, nem todos os PII são sensíveis. Os PII dividem-se em categorias sensíveis e não sensíveis.
Que dados PII são considerados sensíveis?
Exemplos:
As PII sensíveis não estão disponíveis ao público e requerem uma proteção rigorosa, como encriptação e acesso controlado, ao abrigo das leis de privacidade de dados.
Que dados de informação pessoal identificável (PII) são considerados não sensíveis?
Exemplos de dados de identificação pessoal que não são sensíveis (com explicações sobre o motivo pelo qual não são sensíveis):
Em resumo, as PII não sensíveis identificam uma pessoa, mas apresentam um risco baixo caso sejam expostas, como um nome ou um endereço de e-mail. São frequentemente públicas, mas podem ser utilizadas indevidamente se combinadas com outros dados.
Formas de recolha de PII:
Estes métodos são frequentemente utilizados para recolher, armazenar e analisar elementos de dados pessoais.
Todas as empresas devem proteger os dados, especialmente as informações sensíveis dos clientes. As PII são valiosas para os seus clientes, e o seu tratamento adequado é crucial para manter a reputação da sua empresa como um local de confiança para fazer negócios. Proteger as PII é fundamental para salvaguardar a privacidade das pessoas e prevenir problemas como roubo de identidade, apropriação indevida de contas, fraude médica, extorsão e outras ameaças. Se as PII forem comprometidas, isso pode causar perdas financeiras, redução da pontuação de crédito, stress emocional e problemas legais.
Se analisarmos exemplos de PII, como o nome completo de uma pessoa, o número de segurança social, os dados do cartão de crédito ou os registos médicos, torna-se claro por que razão é tão importante salvaguardar esta informação.
Exemplos de PII e razões para as proteger:
Cada elemento de informação de identificação pessoal (PII), quando comprometido, pode ter um impacto direto e prejudicial na vida de um indivíduo, o que sublinha a necessidade de medidas de privacidade rigorosas.
Para além de todas as razões acima mencionadas, deve proteger os dados pessoais ao abrigo de regulamentos de privacidade de dados como o RGPD, a HIPAA e muitos outros. O incumprimento destes regulamentos pode resultar em sanções financeiras significativas, consequências legais e perda irreversível da confiança dos clientes.
Vamos dar uma vista de olhos às principais regulamentações centradas nas informações de identificação pessoal (PII), ao seu âmbito de aplicação, aos requisitos e às sanções por incumprimento.
| Âmbito de aplicação | Requisitos | Sanções | |
| RGPD (UE) | Aplica-se a organizações que tratam dados pessoais de residentes na UE. | As organizações devem obter o consentimento, permitir o acesso, a retificação e a eliminação dos dados, bem como notificar as violações. | As multas podem atingir 20 milhões de euros ou 4% do volume de negócios global, consoante o valor mais elevado. |
| HIPAA (EUA) | Esta lei aplica-se a entidades de cuidados de saúde que tratam de informações de saúde protegidas (PHI). | As entidades de saúde devem proteger as PHI, notificar as violações e obter o consentimento dos doentes. | As multas variam entre 100 e 50 000 dólares por infração, com um máximo de 1,5 milhões de dólares por ano. As sanções penais podem ir até 250 000 dólares.(HHS) |
| CCPA (Califórnia) | Esta lei abrange as empresas que recolhem dados pessoais de residentes na Califórnia. | As empresas devem permitir o acesso aos dados, eliminá-los mediante pedido, permitir que os consumidores optem por não participar na venda de dados e notificar em caso de violações. | Sanções: As multas são de 2.500 dólares por infração não intencional e de 7.500 dólares por infrações intencionais.(CPPA) |
| LGPD (Brasil) | Esta lei regula o tratamento de dados pessoais no Brasil. | As organizações devem obter consentimento, ser transparentes e implementar medidas de segurança. | Sanções As multas podem ir até 2% da receita anual, com um limite máximo de 50 milhões de reais por infração. |
| PIPEDA (Canadá) | Esta lei aplica-se a organizações do setor privado que tratam dados pessoais. | As organizações devem obter consentimento, garantir a transparência e proteger os dados que recolhem. | As multas podem ir até 100 000 dólares canadianos por infração. |
Estas leis exigem a proteção dos dados pessoais e o cumprimento de regras rigorosas. Uma organização que não proteja as PII pode enfrentar multas graves. Para além dos regulamentos acima mencionados, podem aplicar-se à sua organização outros regulamentos regionais ou específicos do setor. Procure aconselhamento jurídico para garantir a conformidade total.
Recorrer à marcação do lado do servidor para a recolha e o tratamento de dados não é garantia de que as PII fiquem totalmente protegidas, mas oferece um ambiente mais seguro e controlado para o tratamento de dados sensíveis. Utilizar o rastreamento do lado do servidor de forma compatível com o RGPD requer um tratamento seguro, a minimização das PII, a anonimização e a obtenção do consentimento do utilizador.
Ao contrário do rastreamento do lado do cliente, que envia dados diretamente do navegador do utilizador para plataformas de terceiros (como o Google Analytics ou o Facebook), a marcação do lado do servidor processa os dados primeiro num servidor. Isto ajuda a proteger as PII, dando às empresas a possibilidade de filtrar ou anonimizar os dados antes de os enviar para serviços externos.
Criámos o serviço de alojamento europeu do GTM no servidor. A Stape Europe, registada na Estónia, aloja contentores GTM no servidor na Scaleway, um fornecedor de serviços na nuvem 100% sediado na UE. A utilização de ferramentas como o «Google Consent Mode» garante a conformidade com o RGPD, ajustando a recolha de dados com base no consentimento do utilizador.
Com a Stape Europe, nenhum dado é transferido para os EUA, uma vez que os nossos servidores estão totalmente localizados na UE. Atualmente, não oferecemos a remoção automatizada de dados de utilizadores, mas estamos a trabalhar ativamente em funcionalidades para simplificar a remoção de PII.
Eis mais algumas formas através das quais a Stape pode ajudá-lo a cumprir o RGPD e a proteger as PII dos utilizadores:
1. Anonimyzer
A anonimização de IP no Google Analytics é frequentemente um problema para empresas que lidam com PII. A Stape inclui uma funcionalidade avançada para esse efeito. O Anonimyzer está disponível para todos os utilizadores da Stape. O seu principal objetivo é remover ou anonimizar os dados dos utilizadores do Google Analytics 4. Quando os pedidos do GA passam pela URL do servidor de etiquetagem que inclui /anonymize, removemos ou anonimizamos automaticamente os parâmetros selecionados.
Um banner de consentimento é essencial para obter a autorização dos utilizadores para recolher os seus dados. Deve explicar claramente quais os dados que estão a ser recolhidos, por que motivo estão a ser recolhidos e cumprir regulamentos como o RGPD.
Os cabeçalhos GEO fornecem dados de localização do utilizador, úteis para a segmentação e para o cumprimento das leis locais de proteção de dados. Certifique-se de que estão devidamente configurados. O rastreamento do lado do servidor pode ajudar a dar resposta a estas necessidades, mas consulte a sua equipa jurídica para garantir a conformidade total.
Então, o que é considerado PII? É qualquer informação que permita identificar uma pessoa — como nomes, endereços de e-mail, números de telefone ou até mesmo o histórico de navegação e dados de localização. Este tipo de informação é recolhida de várias formas, muitas vezes sem que os utilizadores se apercebam. As PII dividem-se em sensíveis e não sensíveis.
Enquanto alguns exemplos de informações pessoais são amplamente acessíveis ao público em geral e inofensivos, outros, como dados financeiros, registos de saúde ou documentos de identificação emitidos pelo governo, são considerados sensíveis e requerem uma proteção mais rigorosa. A recolha e o tratamento de quaisquer PII, especialmente as de natureza sensível, devem estar em conformidade com os regulamentos de proteção de dados (como o RGPD ou a CCPA) para garantir a privacidade e a segurança dos utilizadores.
A Stape ajuda as empresas a gerir as PII de forma segura com ferramentas como o Anonimyzer para GA4, para tornar os dados anónimos, e a alojamento em servidores na UE, para manter os dados em conformidade com o RGPD. Funcionalidades como o Bandeira de Consentimento e os Cabeçalhos Geográficos garantem uma gestão de dados transparente e responsável num ambiente seguro e controlado.
Dados não pessoais são dados que não permitem identificar um indivíduo, tais como o tipo de navegador, o tipo de dispositivo ou a localização geral. Os dados não pessoais devem, ainda assim, ser tratados com cuidado, uma vez que a sua combinação com outros dados pode permitir a identificação indireta.
Estas medidas protegem as informações sensíveis e mantêm a confiança.
As PII identificam indivíduos, enquanto as PHI são dados relacionados com a saúde associados a um indivíduo e protegidos por leis como a HIPAA.
Ao abrigo do RGPD, PII são quaisquer dados que permitam identificar um indivíduo, como nomes, endereços de e-mail, endereços IP ou dados de localização.
Após uma violação de dados PII, as empresas devem conter a violação, notificar os indivíduos afetados e comunicar o incidente às autoridades, se necessário.
Como é que os PII podem ser removidos utilizando o SST para garantir a conformidade?
As PII podem ser removidas através do rastreamento do lado do servidor, anonimizando ou filtrando os dados antes de os enviar a terceiros. Temos um tutorial sobre como anonimizar dados de utilizadores no GA4 com o GTM do servidor. Pode ajudá-lo com a segurança das PII.
Comentários