

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Pela Lei Geral de Proteção de Dados (Lei n.º 13.709/2018 e atualizações), o tratamento de dados pessoais poderá ser realizado mediante o fornecimento de consentimento pelo titular, que deve ser dado por escrito ou por outro meio que demonstre a manifestação de vontade do titular. Caso o consentimento seja fornecido por escrito, fica determinado, pelo referido texto legal, que:
pode haver mitigação das situações de vício de consentimento
o consentimento deverá constar de cláusula destacada das demais cláusulas contratuais
essa ação valide a situação de autorizações genéricas para o tratamento de dados pessoais
tal consentimento não pode ser revogado em nenhum momento
É estabelecido na LGPD que dados pessoais sensíveis incluem informações acerca da origem racial ou étnica, da convicção religiosa, da opinião política, de dados referentes à saúde ou à vida sexual e de dados genéticos ou biométricos vinculados a uma pessoa natural.
Certo
Errado
A base legal do legítimo interesse pode ser aplicada para fundamentar o tratamento de dados pessoais sensíveis.
Certo
Errado
Uma empresa de e-commerce iniciou um projeto cujo objetivo é a adequação à Lei Geral de Proteção de Dados (Lei n.º 13.709/2018). Durante a fase de mapeamento de dados (data mapping), a equipe de compliance identificou que o formulário de cadastro de novos clientes solicitava informações como religião e orientação sexual. À luz da LGPD, essa prática de coleta de dados
atende ao princípio do livre acesso, desde que o titular possa consultar a integralidade de seus dados posteriormente.
está em conformidade com o princípio da adequação, pois os dados são compatíveis com o contexto do cadastro de clientes.
viola o princípio da necessidade (minimização), pois os dados solicitados são excessivos e desnecessários para o cumprimento da finalidade do cadastro (a venda).
viola o princípio da finalidade, pois os dados sensíveis coletados não possuem um propósito legítimo, específico e explícito informado ao titular.
representa uma falha no princípio da transparência, pois o titular dos dados não foi informado sobre o tempo de retenção da informação.
Uma startup brasileira desenvolveu um aplicativo para predizer, por meio de IA, a probabilidade de um indivíduo desenvolver certas condições médicas com base em dados genéticos e histórico familiar. Os dados foram coletados mediante consentimento dos usuários, para fins de melhoria do algoritmo e pesquisa científica. Os riscos para os dados e os impactos associados foram relatados como muito baixos pela startup. Um órgão de pesquisa parceiro internacional que teve acesso aos dados, em razão de vulnerabilidade conceitual do método de pseudonimização empregado, conseguiu reidentificar uma parte significativa dos titulares ao cruzar os dados com bases públicas.
A partir da situação hipotética precedente, é correto afirmar, com base na LGPD, que a ação inadequada da startup que culminou no vazamento de dados sensíveis foi o(a)
ausência de consentimento expresso dos titulares para o compartilhamento dos dados pseudonimizados.
uso compartilhado de dados de saúde para a realização de estudos e pesquisas científicas.
emprego de uma técnica frágil de pseudonimização associada à falta de uma análise de riscos adequada no relatório de impacto.
transferência internacional de dados pseudonimizados de usuários coletados no Brasil para órgão de pesquisa parceiro.
tratamento de dados genéticos sensíveis para fins de estudos e pesquisa científica.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
“Um megavazamento de dados expôs 16 bilhões de senhas e credenciais de login de contas da Apple, Google, Facebook, Telegram, GitHub e até serviços governamentais. [...] Segundo os especialistas, [...] o vazamento não se trata de dados antigos reciclados, mas sim de informações novas e altamente exploráveis, coletadas por info-stealers — malwares especializados em roubo de dados. A maior parte dos registros estava organizada em URLs seguidas por logins e senhas, permitindo acesso a praticamente qualquer serviço online. Embora os dados tenham ficado expostos por pouco tempo, o impacto pode ser duradouro.” (Fonte: MAIOR Vazamento de Dados da História Expõe 16 Bilhões de Senhas, e o Mundo Quase Não Percebeu. Forbes, Forbes Tech, [s.l.], 2025. Disponível em: https://forbes.com.br/forbes-tech/2025/06/maior-vazamento-de-dadosda-historia-expoe-16-bilhoes-de-senhas-e-o-mundo-quase-nao-percebeu/. Acesso em: 10 fev. 2026). Assinale o item que apresenta um controle adequado para mitigar o uso indevido de credenciais expostas descrito no cenário descrito.
A implementação de bloqueio automático de contas após múltiplas tentativas mal sucedidas reduzirá ataques de password spraying.
A implementação de troca periódica obrigatória de senhas será suficiente para impedir o uso das credenciais vazadas em sistemas corporativos.
A conscientização dos colaboradores para a não reutilização de senhas, poderá mitigar ataques do tipo pass the hash em sistemas corporativos.
A conscientização dos colaboradores para a não reutilização de senhas, poderá mitigar ataques do tipo credential stuffing em sistemas corporativos.
Considere um cenário hipotético em que a equipe técnica de um órgão público controlador de dados pessoais detectou um possível incidente de vazamento de dados pessoais sensíveis. A equipe técnica ainda não confirmou a exfiltração efetiva dos dados, mas detectou indícios de acesso não autorizado e perda temporária de disponibilidade de dados. Diante desse cenário, quais ações representam uma conduta correta do órgão público controlador de dados perante a Autoridade Nacional de Proteção de Dados (ANPD)?
Aguardar até que a equipe técnica faça a confirmação definitiva do vazamento e, até 3 dias após essa confirmação, comunicar o incidente à ANPD e aos titulares dos dados, pois a comunicação só deve ser feita quando há certeza de dano aos titulares dos dados.
Notificar imediatamente o possível incidente aos titulares dos dados, aguardar que a equipe técnica confirme o incidente e tome ações de contingência, e comunicar o incidente à ANPD, informando o incidente e as medidas adotadas, até 3 dias após essas ações.
Iniciar o protocolo de comunicação do incidente à ANPD ao detectar indícios, e, após a análise técnica, ou confirmar a comunicação do incidente à ANPD, em até 3 dias, ou encerrar o protocolo, caso a análise indique baixo impacto sobre os titulares dos dados.
Realizar avaliação interna para confirmar o incidente e preservar evidências, e comunicar à ANPD e aos titulares em até 3 dias após a detecção dos indícios, considerando que a mera possibilidade de risco relevante já exige comunicação.
Durante a implantação de uma infraestrutura em nuvem via Terraform, uma equipe de DevOps percebe que credenciais sensíveis estão expostas em arquivos .tf versionados no GitHub. Após essa identificação, a equipe precisará ocultar as credenciais sensíveis para evitar a sua exposição.
Para que a equipe de DevOps consiga cumprir esse item, a ação a ser tomada, dentro das melhores práticas, deverá ser a de:
integrar o pipeline com uma ferramenta gerenciadora de segredos;
criptografar os arquivos .tf com ferramentas como GPG e compartilhar as chaves por e-mail;
armazenar credenciais em arquivos .env e versioná-los junto com o código para facilitar o acesso;
utilizar comentários no código para indicar onde estão os dados sensíveis, facilitando a revisão manual;
utilizar variáveis locais no Terraform para armazenar credenciais, pois elas não são exportadas para o plano de execução.
Segundo a Lei Geral de Proteção de Dados Pessoais (LGPD), assinale a alternativa que apresenta um dado pessoal sensível, quando vinculado a uma pessoa natural.
Nome completo.
Convicção religiosa.
Endereço residencial.
E-mail.
Número de telefone.
A Lei Geral de Proteção de Dados Pessoais regula as atividades de tratamento de dados pessoais e protege os direitos fundamentais de liberdade e privacidade. Acerca do assunto, registre V, para as afirmativas verdadeiras, e F, para as falsas:
(__)O tratamento de dados sensíveis exige hipóteses legais restritivas e medidas de segurança específicas para evitar discriminações indevidas ao titular das informações.
(__)O Encarregado pelo Tratamento de Dados Pessoais atua como canal de comunicação entre o controlador do tratamento, os titulares dos dados e a autoridade fiscalizadora nacional.
(__)A Lei Geral de Proteção de Dados Pessoais aplica-se apenas ao setor privado, ficando a Administração Pública isenta da responsabilidade por eventuais vazamentos de dados.
(__)O titular dos dados possui o direito de obter a confirmação do tratamento e o acesso às informações pessoais armazenadas mediante requisição fundamentada ao órgão controlador.
Assinale a alternativa que apresenta a sequência correta, de cima para baixo.
V, V, V, V.
F, V, V, F.
V, F, F, V.
V, V, F, V.


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Uma autarquia estadual implantou novo sistema de atendimento digital para cadastro de usuários, coleta de dados biométricos para autenticação e integração com bases externas. Durante auditoria interna, verificou-se que não houve registro formal das hipóteses legais de tratamento, nem relatório prévio de impacto à proteção de dados, embora o sistema envolva dados sensíveis e monitoramento sistemático de titulares. À luz da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), assinale a alternativa CORRETA.
O encarregado pelo tratamento de dados (DPO) possui responsabilidade solidária automática por qualquer incidente de segurança ocorrido na organização.
O controlador responde apenas quando comprovada intenção deliberada de causar dano ao titular, não sendo consideradas falhas de governança ou ausência de medidas preventivas.
Uma vez anonimizado o dado, ele continuará sendo considerado dado pessoal para todos os fins da lei, ainda que não seja possível a identificação do titular por meios razoáveis.
O tratamento de dados pessoais sensíveis pela Administração Pública depende, como regra, de consentimento expresso do titular, mesmo quando houver previsão legal específica para sua utilização.
O relatório de impacto à proteção de dados pessoais pode ser exigido pela autoridade competente quando o tratamento apresentar riscos relevantes às liberdades civis e aos direitos fundamentais.
Os dados sensíveis, como origem racial, convicções religiosas ou dados de saúde, não podem ser tratados livremente, pois exigem tratamento com base legal específica.
Certo
Errado
A respeito da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018 — LGPD), assinale a opção correta.
Controlador é a pessoa natural ou jurídica, de direito público ou privado, que realiza o tratamento de dados em nome do operador.
O tratamento compartilhado de dados necessários à execução, pela Administração Pública, de políticas públicas previstas em leis ou regulamentos deve ser feito mediante consentimento do titular.
O tratamento de dados pessoais que não sejam de crianças ou de adolescentes somente poderá ser realizado caso haja aprovação prévia da Autoridade Nacional de Proteção de Dados.
O encarregado pelo tratamento de dados pessoais deverá indicar o operador.
O operador deverá realizar o tratamento segundo as instruções fornecidas pelo controlador, que verificará a observância das próprias instruções e das normas sobre a matéria.
Segundo a Lei Geral de Proteção de Dados (LGPD), desconsiderando a situação do término do tratamento dos dados, existe uma outra situação em que o titular dos dados pode solicitar a exclusão de seus dados pessoais. Esta situação ocorre:
Sempre que desejar, independentemente da base legal do tratamento.
Somente se a empresa concordar com a solicitação.
Apenas quando houver decisão judicial favorável.
Por tratamento baseado no consentimento e este ato for revogado.
De acordo com a Lei Geral de Proteção de Dados (LGPD), dos exemplos abaixo, assinale a alternativa que NÃO é considerada informação pessoal sensível:
CPF.
Religião.
Impressões digitais.
Dados sobre a saúde.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
A nomeação de um encarregado pelo tratamento de dados (DPO) é facultativa e não precisa ser formalmente comunicada à ANPD.
Certo
Errado
As políticas de segurança da informação devem ser restritas ao setor de TI, pois apenas os profissionais dessa área manipulam dados sensíveis.
Certo
Errado
Analise as asserções abaixo e a relação proposta entre elas.
I. Sistemas de DLP (Data Loss Prevention) identificam e protegem dados sensíveis através de análise de conteúdo, do contexto e do comportamento dos usuários.
PORQUE
II. A classificação de dados é fundamental para definir políticas adequadas de prevenção de vazamento de informações.
As asserções I e II são proposições verdadeiras, e a II é uma justificativa da I.
As asserções I e II são proposições verdadeiras, mas a Ii não é uma justificativa da I.
A asserção I é uma proposição verdadeira, e a II é uma proposição falsa.
A asserção I é uma proposição falsa, e a II é uma proposição verdadeira.
As asserções I e II são proposições falsas.
De acordo com a Lei Geral de Proteção de Dados Pessoais (LGPD), identifique a opção que apresenta exclusivamente dados pessoais sensíveis:
Nome completo e CPF.
Endereço de e-mail e número de telefone.
Dados de saúde e origem racial ou étnica.
Dados de geolocalização e endereço IP.
Nome de usuário e senha.
A LGPD aplica-se ao tratamento de dados pessoais, tanto em meios físicos quanto em meios digitais.
Certo
Errado