Para que apenas pessoas autorizadas tenham acesso aos dados pessoais de clientes das organizações, é correto
- A)fazer o gerenciamento apropriado do ciclo de vida dos dados pessoais do cliente, incluindo-se coleta, distribuição e encerramento de atributos.
Certa: o gerenciamento do ciclo de vida dos dados pessoais é medida adequada para controlar acesso e reduzir exposição indevida.
- B)recorrer a técnicas de autenticação robustas, como as autenticações multifatoriais, o que torna dispensável a checagem da identidade do usuário.
Errada: autenticação multifatorial fortalece a segurança, mas não dispensa a checagem da identidade do usuário.
- C)aplicar o princípio de maximização de dados, limitando-se a poucos indivíduos o direito de acesso aos sistemas relativos a dados pessoais.
Errada: o princípio correto é o da minimização de dados, e não maximização, com restrição de acesso ao necessário.
- D)monitorar as sessões dos usuários que lidam com dados pessoais dos clientes, o que dispensa a realização de análise concreta no caso de um incidente.
Errada: monitorar sessões ajuda na segurança, mas não dispensa a análise concreta do incidente quando ele ocorre.
Gabarito: A
Para garantir que só pessoas autorizadas acessem dados pessoais, não basta confiar em senha bonita ou em boa vontade. Você precisa tratar o dado com controle durante todo o seu ciclo de vida: coleta, uso, compartilhamento, armazenamento e descarte. Isso combina com a lógica da LGPD, que exige medidas de segurança, prevenção e controle de acesso para reduzir risco de acesso indevido. A ideia central aqui é simples: se o dado circula sem gestão, ele escapa. Por isso, políticas de classificação, controle de acesso, retenção e descarte são medidas corretas e bem alinhadas à proteção de dados pessoais. Em provas, quando a banca fala em proteção de acesso, costuma valorizar exatamente essa visão de gestão integral do dado, e não um truque isolado. O gabarito está na alternativa A porque ela descreve uma prática de governança e controle do ciclo de vida dos dados, o que ajuda a restringir o acesso apenas a quem está autorizado. Já as demais opções tentam vender uma solução absoluta, como se uma medida técnica sozinha resolvesse tudo, e segurança da informação raramente funciona assim. Em resumo: proteger dados pessoais é combinar organização, controle e medidas técnicas. Autenticação, monitoramento e análise de incidentes são importantes, mas nenhuma delas substitui a gestão adequada do dado ao longo de toda a sua existência.