Uma servidora recebeu mensagem eletrônica aparentemente env...

Próximas questões
Com base no mesmo assunto
Q4231801 Direito Digital
Uma servidora recebeu mensagem eletrônica aparentemente enviada pela direção da instituição, solicitando o encaminhamento urgente de uma planilha contendo nomes, documentos pessoais e informações de contato de estudantes e responsáveis. O remetente utilizava nome semelhante ao institucional, mas o domínio do endereço eletrônico apresentava pequena alteração. A mensagem mencionava uma suposta fiscalização e informava que o atraso poderia gerar responsabilização funcional. Considerando segurança da informação, proteção de dados e engenharia social, assinale a providência mais adequada.
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: A

Fundamento decisivo: Lei nº 13.709/2018, art. 46, caput: "Os agentes de tratamento devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou qualquer forma de tratamento inadequado ou ilícito." Como a planilha reúne nomes, documentos e contatos — que são dados pessoais nos termos do art. 5º, I, da LGPD (“dado pessoal: informação relacionada a pessoa natural identificada ou identificável;”) — e o e-mail apresenta indícios de phishing/engenharia social, o envio imediato violaria o dever legal de segurança; por isso, a conduta correta é não remeter os dados, validar por canal institucional independente e comunicar a tentativa ao setor responsável.

Tema central: Segurança no tratamento
Análise das alternativas
A
Certa
A alternativa A aplica corretamente o dever legal de segurança da LGPD ao caso concreto. O envio da planilha por e-mail constitui comunicação de dados pessoais, portanto é tratamento submetido às medidas técnicas e administrativas aptas a evitar acesso não autorizado e comunicação indevida. Diante de remetente com domínio alterado e pressão por urgência, a providência juridicamente adequada é interromper o compartilhamento, confirmar a legitimidade da solicitação por canal seguro e independente e reportar a tentativa, exatamente para prevenir tratamento inadequado ou ilícito.
B
Errada
Está errada porque pedir apenas o número funcional ao próprio remetente mantém a validação dentro do mesmo canal suspeito e não constitui medida apta a afastar o risco de phishing/engenharia social. Isso é insuficiente diante do dever do art. 46 da LGPD de proteger os dados contra acesso não autorizado.
C
Errada
Está errada porque compactar o arquivo não equivale, por si só, a medida de segurança apta a impedir acesso não autorizado. A base é expressa ao afirmar que a compactação isoladamente não substitui a validação da legitimidade do destinatário nem elimina o risco jurídico de comunicação indevida de dados pessoais, em desacordo com o art. 46 da LGPD.
D
Errada
Está errada porque retirar apenas os nomes não elimina automaticamente a natureza de dado pessoal. Documentos e informações de contato ainda se enquadram no art. 5º, I, da LGPD, pois permanecem relacionados a pessoa natural identificada ou identificável.
E
Errada
Está errada porque a alegação de urgência administrativa não prevalece sobre o dever legal de adotar medidas de segurança antes da comunicação de dados pessoais. O art. 46 da LGPD exige proteção contra comunicação e tratamento inadequado ou ilícito, de modo que a urgência não autoriza flexibilizar a validação.
Pegadinha da questão
A banca explorou a confusão entre urgência aparente e autorização para flexibilizar controles de segurança, além da falsa ideia de que validação no mesmo canal suspeito ou simples compactação do arquivo bastariam para legitimar o envio.
Dica para questões semelhantes
  • Se houver indício de phishing ou engenharia social, trate o compartilhamento como risco de acesso não autorizado e aplique o art. 46 da LGPD antes de qualquer envio.
  • Nomes, documentos e contatos são dados pessoais; retirar apenas um campo não afasta automaticamente a incidência da LGPD.
  • Validação eficaz não se faz no mesmo canal suspeito quando a própria autenticidade da solicitação está em dúvida.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo