Pular para o conteúdo

O que são dados PII? Informações de identificação pessoal, exemplos, riscos e proteção.

Os dados pessoais deixaram de ficar restritos a bancos de dados de clientes e sistemas de RH.

Ele transita por aplicativos em nuvem, plataformas SaaS, ferramentas de colaboração, ambientes de análise, data lakes, data warehouses, sistemas de desenvolvimento, APIs, pipelines de IA, bancos de dados vetoriais, sistemas RAG, prompts, copilotos e agentes autônomos.

Isso torna uma questão familiar sobre privacidade muito mais difícil de responder:

Que informações podem identificar uma pessoa, onde elas existem, quem ou o que pode acessá-las, como estão sendo usadas e o que a organização deve fazer para protegê-las?

Esse é o problema prático por trás disso. Informações de identificação pessoal, ou IIP (Informações de Identificação Pessoal)..

As informações de identificação pessoal (PII) podem incluir identificadores óbvios, como o nome ou o número do Seguro Social de uma pessoa. Também podem incluir informações que se tornam identificadoras quando as organizações as combinam com outros dados, incluindo identificadores de dispositivos, dados de localização, informações de contas, identificadores online, detalhes demográficos e informações comportamentais.

A ascensão da IA torna essa distinção ainda mais importante.

Uma aplicação de IA pode recuperar dados pessoais de documentos corporativos. Um copiloto pode herdar as permissões de um usuário. Um sistema RAG pode expor informações devido a controles de recuperação deficientes. Um funcionário pode inserir informações pessoais em uma aplicação de IA não aprovada. Um agente de IA pode recuperar, resumir, transformar ou enviar informações pessoais identificáveis (PII) por meio de uma API ou fluxo de trabalho.

A proteção moderna de informações pessoais identificáveis (PII) exige, portanto, mais do que criptografar um banco de dados ou restringir o acesso a uma pasta.

As organizações precisam descobrir continuamente informações pessoais, entender sua sensibilidade e contexto, conectá-las a identidades e acessos, governar como pessoas e IA as utilizam, reduzir cópias desnecessárias, impor a retenção, cumprir os direitos de privacidade, monitorar a exposição e agir quando surgirem riscos.

Dados de identificação pessoal: principais conclusões

• Informações pessoais identificáveis podem identificar uma pessoa direta ou indiretamente. Um nome ou número de Segurança Social pode identificar alguém por si só, enquanto dados de localização, dispositivo, demográficos ou comportamentais podem tornar-se identificadores quando combinados com outras informações.

• Nem todas as informações pessoais identificáveis (PII) representam o mesmo risco. Credenciais, informações financeiras, identificadores governamentais, dados biométricos, localização precisa, informações de saúde e outros atributos sensíveis podem causar danos ainda maiores se forem expostos.

• PII, dados pessoais e PHI se sobrepõem, mas não são idênticos. Suas definições legais dependem da legislação aplicável, da jurisdição, do contexto e do tipo de informação.

• A IA cria novas vias de exposição de informações pessoais identificáveis. Informações pessoais podem ser inseridas em dados de treinamento, instruções, respostas, sistemas RAG, repositórios de vetores, copilotos, agentes, registros e serviços de IA de terceiros.

• O acesso determina a exposição. Usuários humanos, aplicativos, contas de serviço, APIs, identidades de máquinas, copilotos e agentes de IA podem criar caminhos para informações pessoais.

• A BigID conecta a descoberta de informações pessoais identificáveis (PII) à ação. A BigID ajuda as organizações a descobrir e classificar dados pessoais, mapear o acesso e o uso, automatizar fluxos de trabalho de privacidade, governar a IA, impor a retenção de dados, minimizar dados desnecessários e impulsionar a remediação.

O que são dados PII?

Informações de Identificação Pessoal (PII, na sigla em inglês) são informações que podem distinguir ou rastrear a identidade de um indivíduo, seja por si só ou quando combinadas com outras informações vinculadas ou vinculáveis a essa pessoa.

O termo aparece frequentemente em orientações do governo dos EUA e em diretrizes de segurança cibernética.

O NIST define PII (Informação de Identificação Pessoal). como informação que pode distinguir ou rastrear a identidade de um indivíduo, sozinha ou em combinação com outras informações vinculadas ou que podem ser vinculadas.

Exemplos podem incluir:

  • Nome completo
  • Endereço residencial
  • Endereço de email
  • Número de telefone
  • Número da Segurança Social
  • Número do passaporte ou da carteira de motorista
  • Data e local de nascimento
  • Identificadores biométricos
  • Informações da conta financeira
  • Identificadores de funcionários ou clientes
  • Identificadores de dispositivo ou online
  • Informações de localização precisas
  • Informações médicas, educacionais, financeiras ou de emprego vinculadas a um indivíduo.

Informações pessoais identificáveis (PII) podem existir em:

  • Bancos de dados estruturados
  • Planilhas
  • Documentos
  • E-mail
  • Mensagens
  • Imagens
  • PDFs
  • Registros
  • Sistemas de origem
  • Data lakes e data warehouses
  • aplicativos SaaS
  • Armazenamento em nuvem
  • Cópias de segurança
  • Perguntas e respostas de IA
  • Fontes de conhecimento RAG
  • Bancos de dados vetoriais
  • dados de treinamento e ajuste de IA

Esse último grupo é importante porque as informações pessoais identificáveis (PII) não ficam mais restritas aos sistemas tradicionais de registro.

A IA pode tornar as informações pessoais localizáveis, recuperáveis, reutilizáveis e transferíveis por meio de sistemas que não existiam quando muitas organizações projetaram seus controles originais de informações pessoais identificáveis (PII).

Encontre informações pessoais identificáveis onde quer que elas estejam.

Transforme a descoberta de dados pessoais em ações de privacidade e segurança.

Descubra e classifique informações pessoais identificáveis (PII) em ambientes estruturados, não estruturados, em nuvem, SaaS, híbridos, locais e conectados por IA, e então as associe a políticas, acesso, propriedade, retenção e remediação.

Explore o BigID Discovery & Classification →

Quais são exemplos de informações pessoais identificáveis?

A PII existe em um espectro.

Algumas informações identificam uma pessoa diretamente.

Outras informações tornam-se identificadoras através do contexto ou da combinação de diferentes elementos.

Espectro de Identificação de Informações Pessoais Identificáveis

Um único identificador pode ser suficiente. O contexto pode tornar o restante identificável.

IDENTIFICADORES DIRETOS
É possível identificar uma pessoa diretamente.

Nome • Número do Seguro Social • Número do passaporte • Carteira de habilitação • Identificador biométrico • Identificador único da conta

IDENTIFICADORES INDIRETOS OU VINCULÁVEIS
Torne-se identificável através do contexto.

Localização • ID do dispositivo • Endereço IP • Data de nascimento • Cargo • Dados demográficos • Comportamento de navegação • Dados familiares

O contexto altera a identificabilidade. Dados que, aparentemente inofensivos, podem identificar alguém quando as organizações os combinam com outros registros.

Exemplos diretos de PII

Os identificadores diretos geralmente incluem:

  • Nome completo
  • Número da Segurança Social
  • Número do passaporte
  • Número da carteira de motorista
  • Número de identificação emitido pelo governo
  • Identificadores biométricos usados para identificar uma pessoa.
  • Identificadores únicos de clientes ou funcionários vinculados diretamente a um indivíduo.

Exemplos de PII indiretos

A informação pode tornar-se pessoalmente identificadora quando combinada com outros atributos.

Exemplos podem incluir:

  • Data de nascimento
  • CEP
  • Cargo
  • Empregador
  • Localização precisa ou aproximada
  • Endereço IP
  • Identificador do dispositivo
  • Identificador de cookie
  • Histórico de navegação ou compras
  • Informações sobre o domicílio
  • Atributos demográficos

A qualificação de um elemento individual como PII (Informação Pessoal Identificável) pode depender do contexto, da legislação aplicável e da capacidade da organização de vincular razoavelmente a informação a uma pessoa.

O que são informações pessoais sensíveis?

Informações pessoais sensíveis (PII) são informações pessoais que podem causar danos maiores se alguém as divulgar, usar indevidamente, alterar ou roubar.

Não existe uma lista universal única que se aplique a todas as jurisdições.

No entanto, informações pessoais de alto risco geralmente incluem:

  • Números de segurança social e de identificação governamental
  • Informações da conta financeira
  • Credenciais da conta
  • Senhas e segredos de autenticação
  • Dados biométricos
  • Informações genéticas
  • Informações sobre saúde
  • Geolocalização precisa
  • Raça ou etnia
  • Crenças religiosas ou filosóficas
  • Informações sobre orientação sexual ou vida sexual
  • Filiação sindical
  • Comunicações privadas

A lei de privacidade da Califórnia, por exemplo, define explicitamente um subconjunto chamado informações pessoais sensíveis Isso inclui certos identificadores governamentais, credenciais financeiras, geolocalização precisa, comunicações privadas, informações genéticas, dados biométricos, informações de saúde, raça ou origem étnica, crenças religiosas, filiação sindical e outros atributos sensíveis.

A lição prática para as equipes de segurança e privacidade é simples:

Não classifique todas as informações pessoais identificáveis (PII) no mesmo nível de risco.

Um endereço de e-mail comercial e um número de Segurança Social podem ambos identificar uma pessoa, mas a sua divulgação pode ter consequências muito diferentes.

Um endereço de e-mail é considerado informação pessoal identificável?

Muitas vezes, sim.

Um endereço de e-mail pode identificar ou vincular uma pessoa específica, especialmente quando contém o nome dessa pessoa ou está associado a uma conta individual.

Um endereço de e-mail genérico como `[email protected]` pode não identificar um indivíduo.

O contexto determina a resposta.

Um endereço IP é considerado informação pessoal identificável?

Pode ser.

Um endereço IP pode ser considerado informação pessoal ou PII (Informação Pessoal Identificável) quando uma organização consegue, de forma razoável, associá-lo a um indivíduo, dispositivo, domicílio ou conta.

Diferentes leis utilizam terminologia e limites distintos, portanto, as organizações devem classificar os identificadores online de acordo com as regulamentações e o contexto comercial aplicáveis.

PII vs. Dados Pessoais: Qual a diferença?

Os termos PII (Identificação de Informações Pessoais) e dados pessoais se sobrepõem significativamente, mas as organizações não devem tratá-los automaticamente como sinônimos legais.

Informações de identificação pessoal O termo aparece com frequência na terminologia do governo dos EUA e de segurança cibernética e geralmente se concentra em informações que distinguem, rastreiam, identificam ou vinculam um indivíduo.

Dados pessoais Serve como termo central em leis como o RGPD e refere-se, de forma geral, a informações relativas a uma pessoa singular identificada ou identificável.

A Califórnia usa o termo informações pessoais e inclui informações que identificam, se relacionam, descrevem ou podem ser razoavelmente vinculadas a um consumidor ou domicílio.

Prazo Contexto comum Foco geral
Informações de identificação pessoal Governo dos EUA, segurança, privacidade Informações que identificam, distinguem, rastreiam ou vinculam a um indivíduo.
Dados pessoais RGPD e quadros internacionais de privacidade Informações relativas a uma pessoa singular identificada ou identificável
Informações pessoais CCPA/CPRA e outras leis de privacidade estaduais dos EUA Informações vinculadas ou razoavelmente vinculáveis a um consumidor e, no caso da Califórnia, a uma família.

Para fins de conformidade, utilize a definição presente na legislação que efetivamente rege a atividade de processamento, em vez de aplicar uma definição única e universal de PII (Identificação Pessoal Identificável) em todos os casos.

Informações de identificação pessoal (PII) vs. informações de saúde protegidas (PHI): qual a diferença?

Informações de identificação pessoal (PII) e informações de saúde protegidas (PHI) se sobrepõem, mas PHI tem um contexto específico no âmbito da HIPAA.

Informações de identificação pessoal Descreve informações que podem identificar ou vincular um indivíduo.

PHI Refere-se a informações de saúde individualmente identificáveis que uma entidade coberta pela HIPAA ou um parceiro comercial detém ou transmite.

O Departamento de Saúde e Serviços Humanos (HHS) explica. A sigla PHI (Informação de Saúde Protegida) inclui informações de saúde individualmente identificáveis relacionadas à saúde de uma pessoa, aos cuidados de saúde ou ao pagamento por cuidados de saúde, quando uma entidade coberta ou um parceiro comercial detém ou transmite essa informação.

Esse contexto importa.

As mesmas informações relacionadas à saúde podem não estar sujeitas à HIPAA simplesmente por dizerem respeito à saúde de alguém.

Para uma comparação mais aprofundada, veja Informações de identificação pessoal (PII) versus informações de saúde protegidas (PHI).

Por que as informações pessoais identificáveis são importantes?

As informações pessoais identificáveis (PII) situam-se na interseção de privacidade, segurança, identidade, conformidade e confiança empresarial.

Quando as organizações perdem o controle das informações pessoais, diversos riscos podem surgir simultaneamente.

Fraude de identidade

Identificadores governamentais, credenciais, informações de conta, detalhes de contato e outros dados pessoais podem ser usados para facilitar a falsificação de identidade, a apropriação indevida de contas, a engenharia social ou a fraude.

Impacto da violação de dados

Um incidente de segurança envolvendo conteúdo de marketing público gera consequências diferentes de um incidente envolvendo milhões de registros pessoais.

Compreender onde as informações pessoais identificáveis (PII) estão localizadas ajuda as equipes a avaliar o impacto da violação e a priorizar a resposta.

Violações de privacidade

As organizações podem coletar ou reter informações pessoais para fins que não se aplicam mais, compartilhá-las de forma muito ampla, usá-las fora dos fins aprovados ou não respeitar os direitos de privacidade.

Exposição regulatória

As informações pessoais estão no centro das estruturas de privacidade em todo o mundo.

Os requisitos podem reger a coleta, divulgação, retenção, segurança, direitos individuais, consentimento, finalidade do processamento, transferências de dados e notificação de violação de dados.

Exposição à IA

A IA cria novas maneiras para que informações pessoais circulem e se tornem visíveis.

Um aplicativo RAG pode recuperá-lo.

Um assistente de IA pode resumir isso.

Um agente pode enviar.

Um prompt pode expô-lo.

Um armazenamento vetorial pode torná-lo recuperável.

Um aplicativo de IA de terceiros pode recebê-lo.

A proteção de informações pessoais identificáveis (PII) agora exige a compreensão de onde os dados estão armazenados e quais identidades, humanas ou automatizadas, podem utilizá-los.

Onde se escondem as informações pessoais identificáveis?

As informações pessoais de maior risco nem sempre estão armazenadas em bancos de dados óbvios.

Pode aparecer dentro de:

  • Contratos
  • PDFs
  • tickets de suporte ao cliente
  • Anexos de e-mail
  • Conversas no Slack ou no Teams
  • Planilhas
  • Dados de teste do desenvolvedor
  • Registros de aplicativos
  • Cópias de segurança
  • Repositórios de código-fonte
  • Exportações de análises
  • Documentos RAG
  • Lojas Vector
  • Sugestões de IA
  • Histórico de conversas da IA

Isso faz descoberta e classificação contínuas fundamental.

As equipes de segurança e privacidade não podem controlar informações pessoais cuja existência desconhecem.

Como a IA altera o risco de PII

A IA não cria uma definição totalmente nova de PII (Informações Pessoais Identificáveis).

Isso altera a rapidez com que as informações pessoais podem se espalhar, se combinar, vir à tona e impulsionar ações.

Informações pessoais identificáveis na era da IA

Os dados pessoais agora podem ser transferidos da origem para a IA e, em seguida, para a ação.

Fonte

Qual é a origem dos dados pessoais?

Recuperar

Será que o RAG ou a busca por IA conseguem recuperá-lo?

Processo

Ele insere prompts, modelos ou agentes?

Acesso

Quais pessoas ou máquinas conseguem alcançá-lo?

Ação

Onde a IA pode expor, enviar ou usar isso?

RAG pode tornar as informações pessoais identificáveis recentemente.

O Enterprise RAG conecta sistemas de IA diretamente a documentos, bancos de dados, plataformas de colaboração e outros repositórios.

A questão de segurança passa a ser:

Será que esse usuário ou identidade de IA deveria ter recebido essas informações pessoais por meio de recuperação?

Ver Segurança RAG Para uma análise mais aprofundada da autorização de recuperação de dados e da exposição de dados sensíveis.

Os avisos podem conter informações pessoais.

Funcionários e aplicativos podem inserir registros de clientes, detalhes de contato, históricos de suporte, informações de saúde, dados financeiros ou outras informações pessoais em prompts de IA.

Proteção imediata por IA Ajuda as organizações a identificar valores sensíveis em perguntas e respostas, aplicar políticas, ocultar informações de risco e apoiar investigações.

Agentes podem expandir o acesso a informações pessoais identificáveis.

Os agentes de IA podem herdar permissões por meio de aplicativos, contas de serviço, APIs, funções na nuvem, concessões OAuth ou acesso delegado do usuário.

Um agente com permissões excessivas pode obter muito mais informações pessoais do que o necessário para a finalidade aprovada.

Governança de Acesso à IA Conecta identidades e permissões de IA com os dados sensíveis por trás desse acesso.

A IA paralela pode mover informações pessoais identificáveis para fora dos controles aprovados.

Os funcionários podem inserir informações pessoais em ferramentas de IA que a organização não aprovou ou avaliou.

Isso levanta questões de privacidade, segurança, retenção de dados, contratos e governança.

Descoberta de IA paralela Ajuda as equipes a identificar o uso não gerenciado de IA e a consequente exposição de dados corporativos.

Como as organizações devem proteger as informações pessoais identificáveis?

A proteção de informações pessoais identificáveis (PII) funciona melhor como um programa de ciclo de vida do que como uma coleção de controles isolados.

1. Descobrir PII continuamente

Encontre informações pessoais em ambientes estruturados, semiestruturados e não estruturados.

Inclui sistemas em nuvem, SaaS, híbridos, locais, de desenvolvimento, colaboração, análise e conectados por IA.

2. Classificar informações pessoais identificáveis (PII) por sensibilidade e contexto.

Não se limite a um rótulo genérico de “PII”.

Entender:

  • Que tipo de PII existe?
  • Quão sensível é?
  • Qual regulamento se aplica?
  • Quem é o proprietário?
  • Onde ele reside
  • Por que a organização o utiliza?
  • Quais são os requisitos de retenção aplicáveis?

BigID's classificação de dados Combina aprendizado de máquina (ML), processamento de linguagem natural (NLP), padrões, metadados, contexto, classificadores personalizados e classificação orientada a políticas para identificar dados pessoais, regulamentados, sensíveis, confidenciais e relacionados à inteligência artificial.

3. Compreenda quem e o quê pode acessar as informações pessoais identificáveis.

O acesso moderno abrange mais do que apenas funcionários.

Mapa:

  • Usuários
  • Grupos
  • Aplicações
  • Contas de serviço
  • APIs
  • Identidades de máquinas
  • Terceiros
  • Sistemas e agentes de IA

Governança de Acesso a Dados Ajuda a conectar identidade, permissões, atividade, propriedade e contexto de dados pessoais para que as equipes possam identificar acessos desnecessários.

4. Aplicar o princípio do menor privilégio

Forneça aos usuários apenas as informações pessoais necessárias para a finalidade legítima de cada projeto.

Analise os acessos obsoletos, herdados, amplos, externos e automatizados à medida que os papéis e os sistemas mudam.

5. Proteja as informações pessoais identificáveis em movimento e durante o uso.

Aplique controles de segurança adequados aos dados pessoais quando usuários e aplicativos os compartilharem, baixarem, transferirem, recuperarem ou processarem.

Combine DLP, acesso, monitoramento, políticas e contexto de dados sensíveis, em vez de depender de apenas um controle.

6. Minimizar os dados pessoais

Cada registro pessoal desnecessário cria mais um ativo a ser protegido.

Minimização de dados Ajuda as organizações a identificar informações desatualizadas, duplicadas, redundantes, obsoletas, triviais, expiradas e desnecessárias.

7. Impor a retenção e a exclusão de dados.

Informações pessoais não devem permanecer indefinidamente apenas porque o armazenamento facilita o processo.

Retenção de dados Ajuda as organizações a conectar políticas a dados reais, enquanto a exclusão controlada ajuda a reduzir a retenção excessiva e a exposição da privacidade.

8. Automatizar os direitos de privacidade

As leis de privacidade podem conferir aos indivíduos o direito de acessar, corrigir, excluir, restringir ou obter informações sobre dados pessoais.

A BigID ajuda a automatizar fluxos de trabalho de privacidade ao conectar solicitações com descoberta, validação, redação, atendimento, exclusão e comprovação de dados pessoais.

9. Governar as informações pessoais identificáveis usadas pela IA

Determinar:

  • Quais sistemas de IA utilizam informações pessoais?
  • Quais informações pessoais identificáveis (PII) são inseridas nos prompts?
  • Quais conjuntos de dados contêm informações pessoais?
  • Quais sistemas RAG conseguem recuperá-lo?
  • Quais agentes podem acessar isso?
  • Quais serviços de IA de terceiros o recebem?
  • A utilização da IA está alinhada com a finalidade, o consentimento, as políticas e os regulamentos?

Segurança e Governança de IA da BigID Conecta ativos de IA com dados sensíveis, acesso, linhagem, propriedade, políticas, risco e remediação.

10. Monitorar e remediar o risco de informações pessoais identificáveis (PII)

A exposição só gera valor quando as equipes conseguem reduzi-la.

As ações possíveis incluem:

  • Remover acesso excessivo
  • Redigir informações sensíveis
  • Excluir registros expirados
  • Compartilhamento correto
  • Aplicar retenção
  • Bloquear o uso inadequado de IA
  • Atribuir propriedade
  • Investigar atividades suspeitas
  • Encaminhar informações de rotas às equipes responsáveis

Saiba quem e o que pode acessar informações pessoais identificáveis.

Vincule dados pessoais à identidade, ao acesso e ao risco.

Mapear usuários, aplicativos, contas de serviço, identidades de máquinas, sistemas de IA, permissões, propriedade e atividades para obter informações pessoais sensíveis e, em seguida, reduzir o acesso que exceda a necessidade comercial legítima.

Explore a Governança de Acesso a Dados →

Quais regulamentações protegem informações pessoais identificáveis e dados pessoais?

Não existe uma lei global única que defina o que são informações pessoais identificáveis (PII) para todas as organizações.

As obrigações de privacidade dependem da geografia, do setor, do tipo de dados, da finalidade do processamento e da função organizacional.

Estruturas importantes incluem:

RGPD

O Regulamento Geral de Proteção de Dados Regula os dados pessoais relativos a pessoas singulares identificadas ou identificáveis e estabelece requisitos em torno do tratamento lícito, transparência, segurança, minimização, direitos do titular dos dados, transferências, responsabilização e muito mais.

CCPA e CPRA

O Lei de Privacidade do Consumidor da Califórnia, A Lei de Proteção ao Consumidor da Califórnia (CPRA), conforme alterada pela CPRA, abrange informações pessoais vinculadas ou razoavelmente vinculáveis a consumidores ou domicílios da Califórnia e estabelece tratamento adicional para informações pessoais sensíveis.

HIPAA

A HIPAA protege as Informações de Saúde Protegidas (PHI) quando entidades cobertas e parceiros comerciais criam, recebem, mantêm ou transmitem informações de saúde individualmente identificáveis.

Outras leis de privacidade estaduais e globais dos EUA

Os requisitos de privacidade continuam a expandir-se pelos Estados Unidos e por outros países.

As organizações devem mapear os requisitos aplicáveis aos dados pessoais reais que coletam, processam, retêm, compartilham e utilizam, em vez de gerenciar a conformidade apenas por meio de documentos de política.

Lista de verificação de prontidão para proteção de informações pessoais identificáveis (PII)

Preparação para a proteção de informações pessoais identificáveis

Sua organização pode responder a essas perguntas?

✓ Onde as informações pessoais ficam armazenadas em ambientes de nuvem, SaaS, híbridos, locais e de IA?

✓ Quais informações pessoais identificáveis (PII) são consideradas altamente sensíveis ou regulamentadas?

✓ Quais identificadores diretos e indiretos, quando combinados, podem identificar uma pessoa?

✓ Quem detém a propriedade de cada conjunto de dados pessoais relevantes?

✓ Quais usuários, aplicativos, contas de serviço, identidades de máquina, terceiros e sistemas de IA podem acessá-lo?

✓ Quais permissões excedem as necessidades legítimas do negócio?

✓ Quais informações pessoais identificáveis (PII) têm exposição pública, externa ou desnecessária?

✓ Quais informações pessoais identificáveis (PII) são inseridas em prompts de IA, RAG, repositórios de vetores, dados de treinamento ou fluxos de trabalho de agentes?

✓ Quais informações pessoais excederam o período de retenção?

✓ Quais informações pessoais duplicadas, desatualizadas ou desnecessárias as equipes podem remover?

✓ Podemos garantir o cumprimento dos direitos de privacidade em relação aos dados reais?

✓ Podemos determinar quais informações pessoais foram afetadas por um incidente?

✓ Podemos comprovar o que as equipes descobriram, gerenciaram, retiveram, excluíram e remediaram?

Como o BigID ajuda a proteger informações pessoais identificáveis.

A BigID aborda a proteção de informações pessoais identificáveis (PII) a partir dos dados externos.

As políticas importam.

Os controles de segurança são importantes.

Os fluxos de trabalho que respeitam a privacidade são importantes.

Mas, antes de mais nada, as organizações precisam compreender com precisão o que Onde os dados pessoais existem, o que eles contêm, quem ou o que pode acessá-los, por que a organização os utiliza, quais requisitos se aplicam e qual ação deve ser tomada em seguida.

A BigID ajuda as organizações:

  • Descubra dados pessoais em todos os lugares: Encontre dados pessoais, sensíveis, regulamentados, confidenciais, proprietários e de alto risco em ambientes estruturados, semiestruturados, não estruturados, em nuvem, SaaS, híbridos, locais e conectados por IA.
  • Classifique informações pessoais identificáveis (PII) com base no contexto: Utilize aprendizado de máquina (ML), processamento de linguagem natural (NLP), padrões, metadados, classificadores personalizados, contexto e classificação orientada a políticas para identificar informações pessoais e sensíveis com o contexto necessário para a tomada de medidas.
  • Entenda quem e o que pode acessar informações pessoais identificáveis (PII): Conecte usuários, grupos, aplicativos, contas de serviço, identidades de máquinas, APIs, terceiros e sistemas de IA com informações pessoais e permissões.
  • Operacionalizar a privacidade: Conecte a descoberta de dados pessoais com os direitos de dados, as Avaliações de Impacto sobre a Proteção de Dados (PIA) e as Avaliações de Impacto sobre a Proteção de Dados (DPIA), a Lei de Proteção de Dados (RoPA), o consentimento, a retenção, a exclusão, a aplicação de políticas e as evidências de conformidade.
  • Minimize informações pessoais desnecessárias: Identifique informações pessoais desatualizadas, duplicadas, redundantes, irrelevantes, triviais, expiradas e desnecessárias que aumentam a exposição da segurança e da privacidade.
  • Impor a retenção: Aplicar a política de acordo com a classificação, os metadados, os requisitos legais, a propriedade, o contexto comercial e as regras de retenção.
  • Governança de informações pessoais identificáveis usadas por IA: Conecte modelos, agentes, copilotos, instruções, conjuntos de dados, repositórios de vetores, RAG (Random Access Group), identidades, acesso, linhagem, política e risco.
  • Proteja os dados pessoais em conversas com IA: Detectar valores sensíveis em solicitações e respostas, aplicar políticas direcionadas, ocultar informações de risco e apoiar investigações.
  • Remediação de veículos: Transformar as descobertas sobre dados pessoais em fluxos de trabalho para aplicação de políticas, redução de acesso, exclusão, redação, retenção, propriedade e correção, quando aplicável.

O diferencial da BigID começa com a descoberta e classificação profundas, conectando essa inteligência em áreas como privacidade, segurança, identidade, IA, governança, ciclo de vida e remediação.

O objetivo não é simplesmente rotular algo como “PII”.”

Trata-se de saber onde as informações pessoais existem, entender o que as torna arriscadas, determinar quem ou o que pode usá-las e reduzir a exposição desnecessária ao longo de todo o seu ciclo de vida.

Conecte os pontos entre dados e IA.

Conheça suas informações pessoais antes que o risco as encontre.

Veja como a BigID descobre dados pessoais, mapeia o acesso, automatiza a privacidade, governa o uso de IA, impõe a retenção, minimiza informações desnecessárias e impulsiona a correção em ambientes corporativos.

Veja a privacidade do BigID em ação →

Perguntas frequentes sobre informações pessoais identificáveis

O que significa PII?

PII significa Informação Pessoalmente Identificável. Geralmente, descreve informações que podem identificar, distinguir, rastrear ou vincular a um indivíduo específico, seja isoladamente ou em combinação com outras informações.

O que são dados PII?

Dados PII são informações que podem identificar ou vincular razoavelmente a um indivíduo. Exemplos incluem nomes, identificadores governamentais, informações de contato, dados financeiros, informações biométricas, informações de conta e outros identificadores diretos ou indiretos.

Quais são exemplos de PII (Informações Pessoais Identificáveis)?

Exemplos incluem nomes, números de Segurança Social, números de passaporte, números de carteira de motorista, endereços de e-mail, números de telefone, endereços residenciais, datas de nascimento, informações de contas financeiras, dados biométricos, identificadores de dispositivos, endereços IP, informações de localização e outros dados que podem identificar ou vincular uma pessoa.

O que são informações pessoais sensíveis?

Informações pessoais sensíveis (PII, na sigla em inglês) geralmente se referem a informações pessoais que podem causar danos maiores se expostas ou usadas indevidamente, como identificadores governamentais, credenciais financeiras, informações de saúde, dados biométricos, localização precisa, informações genéticas, credenciais de autenticação ou outros atributos sensíveis.

Um endereço de e-mail é considerado informação pessoal identificável?

Um endereço de e-mail pode ser considerado Informação Pessoal Identificável (PII) quando identifica ou se vincula a uma pessoa específica. Um e-mail pessoal ou comercial nomeado geralmente fornece um contexto de identificação mais forte do que uma caixa de correio compartilhada genérica.

Um endereço IP é considerado informação pessoal identificável?

Um endereço IP pode ser considerado informação pessoal identificável (PII) quando uma organização consegue, de forma razoável, associá-lo a um indivíduo, dispositivo, conta ou domicílio. As definições legais aplicáveis variam conforme a jurisdição.

Qual a diferença entre PII (Informações de Identificação Pessoal) e dados pessoais?

O termo PII (Informações de Identificação Pessoal) é comum na terminologia do governo dos EUA e de segurança cibernética e se concentra em informações que identificam, rastreiam ou vinculam a um indivíduo. Dados pessoais, de acordo com o GDPR (Regulamento Geral de Proteção de Dados), incluem informações relativas a uma pessoa natural identificada ou identificável. Os conceitos se sobrepõem, mas as organizações devem aplicar a definição exigida pela legislação que rege a atividade de processamento.

Qual a diferença entre PII e PHI?

PII (Informações de Identificação Pessoal) descreve, de forma geral, informações pessoais identificáveis. PHI (Informações de Saúde Protegidas) refere-se especificamente a informações de saúde individualmente identificáveis que entidades cobertas pela HIPAA ou parceiros comerciais detêm ou transmitem.

Como as organizações devem proteger as informações pessoais identificáveis?

As organizações devem descobrir e classificar continuamente informações pessoais, restringir o acesso, aplicar o princípio do menor privilégio, proteger a movimentação de dados, minimizar informações desnecessárias, impor a retenção de dados, automatizar os direitos de privacidade, monitorar a atividade, governar o uso de IA e remediar a exposição.

Como a IA cria riscos relacionados a informações pessoais identificáveis?

A IA pode recuperar, combinar, transformar, expor ou enviar informações pessoais por meio de conjuntos de dados de treinamento, prompts, respostas, sistemas RAG, repositórios de vetores, copilotos, agentes, registros, APIs e serviços de IA de terceiros.

Por que a descoberta de dados é importante para informações pessoais identificáveis?

As organizações não conseguem proteger de forma consistente informações pessoais que não conseguem encontrar. O Discovery ajuda a identificar informações pessoais identificáveis (PII) em bancos de dados, arquivos, SaaS, nuvem, plataformas de colaboração, ambientes de desenvolvimento e sistemas conectados por IA, para que as equipes possam aplicar controles de privacidade e segurança adequados.

Como o BigID ajuda a proteger informações pessoais identificáveis?

A BigID ajuda as organizações a descobrir e classificar informações pessoais, conectar informações pessoais identificáveis (PII) com identidade e acesso, automatizar fluxos de trabalho de privacidade, governar o uso de IA, impor retenção, minimizar dados desnecessários, proteger solicitações e respostas confidenciais e impulsionar a remediação em ambientes corporativos.

Conteúdo

Suíte de Privacidade de Dados BigID

Baixe o Resumo da Solução

Postagens relacionadas

Ver todas as postagens