A Lei de Proteção de Informações Pessoais (também chamada de Lei POPI ou POPIA) é uma lei de proteção de dados promulgada pelo Parlamento Sul-Africano. Ela rege como as organizações locais e estrangeiras coletam, usam, armazenam, excluem e de outra forma tratam informações pessoais na África do Sul.
O ManageEngine DataSecurity Plus ajuda a atender aos requisitos da Lei POPI ao:
E muito mais.
Aprenda como descobrir, rastrear e proteger dados pessoais para estar em conformidade com o GDPR usando o DataSecurity Plus.
Esta tabela lista as diversas seções do POPIA abordadas pelo DataSecurity Plus.
| O que diz a seção POPIA | O que você deve fazer | Como o DataSecurity Plus ajuda |
|---|---|---|
Seção 10As informações pessoais só podem ser tratadas se, dada a finalidade para que são tratadas, forem adequadas, relevantes e não excessivas. | Certifique-se de não ter coletado informações pessoais desnecessárias para suas atividades. As informações pessoais que você armazena devem ser processadas apenas pelos funcionários que necessitam de acesso a elas para realizar seu trabalho. | Descoberta de dados:Localiza as informações pessoais do titular dos dados armazenadas pela sua organização. Em seguida, ela cria um inventário, permitindo que os responsáveis pela aplicação garantam que apenas os dados necessários sejam armazenados.Lista os usuários que têm acesso aos dados, juntamente com detalhes sobre quais ações cada usuário pode executar neles. |
Seção 11(4)Se um titular de dados se opuser ao processamento de informações pessoais, o responsável não poderá mais processar as informações pessoais. | Encontre todas as instâncias das informações pessoais do titular dos dados e tome as medidas necessárias para interromper o processamento dos dados. | Correspondência de palavras-chave:Identifica os dados que correspondem a uma palavra-chave alvo, permitindo a recuperação rápida e precisa das informações pessoais que devem ser excluídas.Depois que a correspondência da palavra-chave for encontrada, os aplicadores podem automatizar sua exclusão, colocar em quarentena ou realizar uma ação personalizada para limitar seu uso, executando arquivos em lote. |
Seção 14(1)Os registros de informações pessoais não devem ser retidos por mais tempo do que o necessário para atingir a finalidade para a qual as informações foram coletadas ou posteriormente processadas. | As organizações não devem manter informações pessoais por mais tempo do que o necessário e devem realizar revisões periódicas para identificar e tratar os dados armazenados além do período pretendido. | Análise de arquivos:Ajuda a criar uma política de retenção de dados, encontrando dados redundantes, obsoletos e triviais em seus armazenamentos de dados e removendo os arquivos que excederam o período de retenção. |
Seção 14(2)Os registros de informações pessoais podem ser retidos por períodos superiores aos contemplados na subseção (14(1)) para fins históricos, estatísticos ou de pesquisa, se a parte responsável tiver estabelecido salvaguardas apropriadas contra os registros serem usados para quaisquer outros fins. | Ao armazenar informações pessoais confidenciais por longos períodos de tempo, as organizações devem implementar controles para garantir a segurança, integridade e confidencialidade dos dados. | Monitoramento de integridade de arquivos:
|
Seção 14(4)A parte responsável deve destruir ou excluir um registro de informações pessoais ou desidentificá-lo assim que razoavelmente possível depois que a parte responsável não estiver mais autorizada a reter o registro. | Elimine informações pessoais confidenciais caso estas atinjam o seu prazo de prescrição, se não houver necessidade de tratamento posterior ou se o titular dos dados solicitar a sua eliminação. | Descoberta de dados:Identifique as informações pessoais do titular dos dados armazenadas por você usando correspondência de palavras-chave e expressões regulares e elimine-as do armazenamento corporativo.Identifica e automatiza a exclusão de arquivos antigos. |
Seção 14(6)A parte responsável deve restringir o processamento de informações pessoais. | Certifique-se de que o acesso a informações pessoais confidenciais seja limitado quando estiverem em disputa e forneça acesso apenas quando necessário. | Princípio do menor privilégio (POLP):
|
Seção 15(1)O processamento posterior de informações pessoais deve estar de acordo ou ser compatível com a finalidade para a qual foram coletadas. | Implemente medidas para detectar e limitar o uso anômalo das informações pessoais. | Alertas instantâneos, respostas automatizadas:
|
Seção 16(1)A parte responsável deve tomar medidas razoavelmente viáveis para garantir que as informações pessoais sejam completas, precisas, não enganosas e atualizadas quando necessário. | Identifique e verifique a exatidão das informações pessoais armazenadas pela sua organização. | Descoberta de dados:
Análise de dados ROT:Localiza arquivos anteriores à idade fornecida pelo usuário, o que ajuda a encontrar dados que precisam ser atualizados. |
Seção 17Uma parte responsável deve manter a documentação de todas as operações de processamento. | Rastreie todas as ações realizadas nas informações pessoais, desde a coleta até a exclusão. | Monitoramento de alterações de arquivos:
|
Seção 19(1)A parte responsável deve garantir a integridade e a confidencialidade das informações pessoais em sua posse ou sob seu controle, tomando medidas técnicas e organizacionais adequadas e razoáveis para evitar
| Implemente uma solução de prevenção contra perda de dados (DLP) para evitar o vazamento acidental ou malicioso de informações pessoais confidenciais. | Análise de permissões:Lista todos os usuários que podem acessar um arquivo contendo informações pessoais para verificar se eles precisam do privilégio.
|
Seção 19(2)A parte responsável deve tomar medidas razoáveis para
| Identifique e avalie os riscos para as informações pessoais armazenadas por você. Implemente medidas para mitigar o risco. | Avaliação de risco dos dados:Calcula a pontuação de risco de arquivos contendo informações pessoais analisando suas permissões, volume e tipo de regras violadas, juntamente com detalhes de auditoria e muito mais.Classifica arquivos críticos para os negócios com base em sua sensibilidade e evita vazamentos por e-mail, USBs, impressoras, etc. |
Seção 22(2)Uma notificação de violação deve ter em conta quaisquer medidas razoavelmente necessárias para determinar o âmbito do comprometimento e para restaurar a integridade do sistema de informação da parte responsável. | Investigue de forma forense as causas potenciais e a extensão de uma violação de dados. | Trilha de auditoria detalhada:Mantém uma trilha de auditoria completa de cada ação que levou à violação de dados, o que ajuda a analisar com eficácia a causa raiz da violação e os dados que foram comprometidos. |
Seção 23(1)O titular dos dados tem o direito de
| Localize e compartilhe todas as informações sobre o titular dos dados armazenadas pela sua organização, juntamente com informações sobre os indivíduos que os acessaram. | Descoberta de dados:
Encontra quem tem qual permissão sobre arquivos que contêm informações pessoais. |
Seção 24(1)O titular dos dados pode solicitar a um responsável a correção ou exclusão de informações pessoais sobre o titular dos dados em sua posse. | Localize e revise todos os casos de informações imprecisas sobre o titular dos dados. Exclua os dados aos quais o titular dos dados se opõe. | Descoberta de dados:Usa a descoberta de dados para encontrar as informações pessoais do titular dos dados e pode executar arquivos em lote para excluí-los ou movê-los para um local seguro para processamento posterior. |
Seção 26A parte responsável não pode processar informações pessoais relativas a crenças religiosas ou filosóficas, raça ou origem étnica, filiação sindical, persuasão política, saúde ou vida sexual, informações biométricas ou comportamento criminoso de um titular de dados, a menos que autorizado nos termos das seções 27-31 da POPIA. | As organizações não podem coletar ou armazenar as informações pessoais descritas sem a autorização necessária. | Descoberta de dados:Faz a varredura dos armazenamentos de dados em busca de conteúdo que corresponda a uma expressão regular ou a um conjunto de palavras-chave. Isso ajuda as organizações sem a autorização necessária a detectar e retificar ocorrências de informações pessoais pertinentes e evitar penalidades por não conformidade.Gera relatórios sobre os arquivos que contêm informações pessoais, juntamente com detalhes sobre sua localização, quem tem acesso a eles, sua pontuação de risco e muito mais. |
Aviso de isenção de responsabilidade: A conformidade total com POPIA requer uma variedade de soluções, processos, pessoas e tecnologias. Esta página é fornecida apenas para fins informativos e não deve ser considerada como aconselhamento jurídico para conformidade com a Lei POPI. A ManageEngine não oferece garantias, expressas, implícitas ou estatutárias, sobre as informações contidas neste material.
O DataSecurity Plus ajuda a atender aos requisitos de diversas regulamentações de conformidade ao proteger dados em repouso, em uso e em movimento.