SlideShare a Scribd company logo
1 of 25
Download to read offline
GDPR E O WHOIS
DEPOIS DE
AMANHÃ
RUBENS KÜHL
GTS 31 – 23.05.2018
Produto x Jurídico
GDPR
u O que é ?
u Onde vive ?
u Do que se alimenta ?
Linha do tempo da GDPR
GDPR
u O que é ?
u Onde vive ?
u Do que se alimenta ?
GDPR
u O que é ?
u Onde vive ?
u Do que se alimenta ?
E o “kiko” ?
u Você está no EEE ?
u Você oferece serviços
para residentes no EEE ?
u Você monitora
comportamento de
residentes no EEE ?
u Você usa serviços de
empresas européias ?
Então é só olhar
o IP e…
u Um residente no EEE…
u … pode estar a passeio em outros
países ao realizar transações
u … pode ter cartão de crédito de
outros países
u … pode trabalhar para uma
empresa estrangeira que exige
navegação via proxy corporativo
u … pode ter e-mail @serviço.ccTLD
u … pode não ter passaporte do EEE
u … e geolocalização #fail.
Dados pessoais
u Toda informação relacionada a uma pessoa natural
que pode ser usada para direta ou indiretamente
identificar tal pessoa
u Inclui
u Nome
u Foto
u E-mail
u Dados bancários
u Postagens em redes sociais
u Informações de saúde
u Endereços IP
Princípios
u Concepção orientada à
privacidade
u Legalidade, equidade e
transparência
u Limitação de propósito
u Minimização de dados
u Exatidão
u Armazenamento transitório
u Integridade e confidencialidade
u Responsabilidade
Parêntese:
Responsabilidade em
casos de vazamento
de dados pessoais
Consentimento
na GDPR
u Itemizado
u Linguagem clara e acessível
u Revogável
u Necessário para o serviço
Controlador e
Processador
u Um controlador determina porque
dados são processados
u Um processador armazena ou
processa dados para terceiros
u Uma organização pode ter os dois
papéis
u Mais de uma organização pode
controlar um processo, mas todas
são imputáveis
Parêntese: Brasil
u Na questão de legalidade, o artigo
6, (1)c diz “… o processamento é
necessário para cumprir uma
obrigação legal a que o controlador
esteja sujeito”
u A CF/88 diz (art. 5º,IV) “é livre a
manifestação do pensamento,
sendo vedado o anonimato.”
u Assim, controladores brasileiros e
controladores estrangeiros lidando
com dados de brasileiros precisam,
para estar em conformidade com a
GDPR e a legislação brasileira,
identificar propriamente tais
manifestações.
WHOIS de gTLDs
após a GDPR
u Não mais mostrados:
u Nome
u E-mail
u Telefone
u Endereço
u Cidade
u Contatos administrativo,
técnico e cobrança
u Registrars proverão formulário
de contato ou equivalente
Mais detalhes desse novo WHOIS
u  Se aplica
u  Ou a indivíduos do EEE, ou a tudo, a critério do registry / registrar.
u  A dados de pessoa física ou a tudo, a critério do registry / registrar.
u  Acesso a dados completos
u  Permitido inicialmente por solicitação específica (granular)
u  Futuramente por modelo de certificação (ainda incerto se granular ou em larga
escala)
u  Receptor dos dados passa a ser obrigado a seguir GDPR no seu processamento
u  Publicação completa poderá ser solicitada pelo indivíduo
u  Suporte a esse recurso provavelmente não disponível no dia 25
u  Previsão de implantação mandatória de RDAP até meados de Novembro
E agora, como
fazer com
investigações
de segurança ?
”Para quem eu reclamo ?”
u  Contatos de abuse do registrar continuam sendo mostrados
u  Alguns registrars mostram quem vendeu (reseller)
u  WHOIS de IPs indicando provedor de hospedagem também não
(ou pouco) afetados
u  E-mail no SOA do domínio
u  E-mail no SOA do DNS reverso
u  E-mail no site
“Este é um domínio legítimo ou
sacanagem ?”
u  Esta era uma pergunta simples de responder...
u  Agora, boas práticas podem incluir configuração de servidores DNS
no domínio e de resposta autoritativa em servidores DNS para
u  Exemplo: grandebanco.TLD
Nameserver: propriedadeintelectual1.grandebanco.com.br
Nameserver: propriedadeintelectual2.grandebanco.com.br
u  E, claro, solicitar publicação dos dados assim que o registrar e o registry
suportarem (inclusive considerando mudar para um registrar que esteja
mais adiantado nessa implementação)
“Descobri um
abuso. Que
outros existem ?”
u Apesar de não mais
correlacionável
diretamente, é possível
denunciar ao registry /
registrar que poderá fazer
essa correlação com os
dados não publicados.
u É possível também
correlacionar por DNS
passivo, que já é usado
como fonte significativa de
inteligência sobre abusos
empregando DNS
Proposta de recuperação de
capacidade de correlação
u  Introduzida por Jonathan Matkowsky (RiskIQ)
u  Consiste de inserir nos dados públicos chaves que permitem
correlacionar domínios entre diferentes registrars e registries
u  Exemplo:
Registrant Name Hash: 29FD2EA9
Registrant Email Hash: 37BC671231
u  Além de aplicações de segurança, pode ser útil também para
propriedade intelectual (ex: estabelecer padrões de cybersquatting)
u  Incerto se será incorporado pela ICANN e se terá autorização das
autoridades europeias de privacidade
u  Método de transformação (hash, salt, iterações, chave pública/
privada, filtro Bloom, estático x variável etc.) ainda precisa ser pensado
para evitar obsolescência precoce do processo.
Para mais informações, ligue…
https://gdprchecklist.io/
http://gdpr.ninja/
https://www.eugdpr.org/
https://iapp.org/
https://gdpr-info.eu
Obrigado!
Rubens Kühl
nome mais primeira letra do sobrenome @
gmail.com

More Related Content

What's hot

Lei de Proteção aos Dados (LGPD)
Lei de Proteção aos Dados (LGPD)Lei de Proteção aos Dados (LGPD)
Lei de Proteção aos Dados (LGPD)Luiz Agner
 
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?Gabriela Bornhausen Branco
 
Lgpd 10 bases legais
Lgpd   10 bases legaisLgpd   10 bases legais
Lgpd 10 bases legaisMichelle Bis
 
Forum protecao dados e inovacao - febraec
Forum protecao dados e inovacao - febraecForum protecao dados e inovacao - febraec
Forum protecao dados e inovacao - febraecVinicius Carneiro
 
Lei Geral de Proteção aos Dados (LGPD)
Lei Geral de Proteção aos Dados (LGPD)Lei Geral de Proteção aos Dados (LGPD)
Lei Geral de Proteção aos Dados (LGPD)Soraia Lima
 
LGPD e Gestão Documental
LGPD e Gestão DocumentalLGPD e Gestão Documental
LGPD e Gestão DocumentalDaniel Gorita
 
LGPD Descomplicada
LGPD DescomplicadaLGPD Descomplicada
LGPD DescomplicadaMaicon Alvim
 
Conformidade com LGPD - AWS Summit
Conformidade com LGPD - AWS Summit Conformidade com LGPD - AWS Summit
Conformidade com LGPD - AWS Summit Diogo Guedes
 
Aspectos da Lei Geral de Proteção de Dados (LGPD)
Aspectos da Lei Geral de Proteção  de Dados (LGPD)Aspectos da Lei Geral de Proteção  de Dados (LGPD)
Aspectos da Lei Geral de Proteção de Dados (LGPD)macjsilva
 
Cartilha lgpd anahp
Cartilha lgpd   anahpCartilha lgpd   anahp
Cartilha lgpd anahpJarbasSouza7
 
Ad3Plus - Evento sobre Wall Gardens e LGPD
Ad3Plus - Evento sobre Wall Gardens e LGPDAd3Plus - Evento sobre Wall Gardens e LGPD
Ad3Plus - Evento sobre Wall Gardens e LGPDBruno Pompeu
 
A importância da Segurança da Informação e os impactos da LGPD
A importância da Segurança da Informação e os impactos da LGPDA importância da Segurança da Informação e os impactos da LGPD
A importância da Segurança da Informação e os impactos da LGPDEliézer Zarpelão
 
LGPD na Prática para Mobile Apps
LGPD na Prática para Mobile AppsLGPD na Prática para Mobile Apps
LGPD na Prática para Mobile AppsOctavio Braga
 
Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD) Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD) Ed Oliveira
 
Lei geral de proteção de dados por Kleber Silva e Ricardo Navarro (Pise4)
Lei geral de proteção de dados por Kleber Silva  e Ricardo Navarro (Pise4)Lei geral de proteção de dados por Kleber Silva  e Ricardo Navarro (Pise4)
Lei geral de proteção de dados por Kleber Silva e Ricardo Navarro (Pise4)Joao Galdino Mello de Souza
 
LGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados PessoaisLGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados PessoaisEliézer Zarpelão
 
Privacy Manager - Para atender compliance LGPD
Privacy Manager - Para atender compliance LGPDPrivacy Manager - Para atender compliance LGPD
Privacy Manager - Para atender compliance LGPDCompanyWeb
 
Artesoftware Explicando LGPD
Artesoftware Explicando LGPDArtesoftware Explicando LGPD
Artesoftware Explicando LGPDDouglas Siviotti
 

What's hot (20)

Lei de Proteção aos Dados (LGPD)
Lei de Proteção aos Dados (LGPD)Lei de Proteção aos Dados (LGPD)
Lei de Proteção aos Dados (LGPD)
 
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
O que muda no nosso cotidiano com a nova Lei Geral de Proteção de Dados?
 
Lgpd 10 bases legais
Lgpd   10 bases legaisLgpd   10 bases legais
Lgpd 10 bases legais
 
Forum protecao dados e inovacao - febraec
Forum protecao dados e inovacao - febraecForum protecao dados e inovacao - febraec
Forum protecao dados e inovacao - febraec
 
Lei Geral de Proteção aos Dados (LGPD)
Lei Geral de Proteção aos Dados (LGPD)Lei Geral de Proteção aos Dados (LGPD)
Lei Geral de Proteção aos Dados (LGPD)
 
LGPD e Gestão Documental
LGPD e Gestão DocumentalLGPD e Gestão Documental
LGPD e Gestão Documental
 
LGPD Descomplicada
LGPD DescomplicadaLGPD Descomplicada
LGPD Descomplicada
 
Dados digitais
Dados digitaisDados digitais
Dados digitais
 
Conformidade com LGPD - AWS Summit
Conformidade com LGPD - AWS Summit Conformidade com LGPD - AWS Summit
Conformidade com LGPD - AWS Summit
 
Aspectos da Lei Geral de Proteção de Dados (LGPD)
Aspectos da Lei Geral de Proteção  de Dados (LGPD)Aspectos da Lei Geral de Proteção  de Dados (LGPD)
Aspectos da Lei Geral de Proteção de Dados (LGPD)
 
Cartilha lgpd anahp
Cartilha lgpd   anahpCartilha lgpd   anahp
Cartilha lgpd anahp
 
Ad3Plus - Evento sobre Wall Gardens e LGPD
Ad3Plus - Evento sobre Wall Gardens e LGPDAd3Plus - Evento sobre Wall Gardens e LGPD
Ad3Plus - Evento sobre Wall Gardens e LGPD
 
A importância da Segurança da Informação e os impactos da LGPD
A importância da Segurança da Informação e os impactos da LGPDA importância da Segurança da Informação e os impactos da LGPD
A importância da Segurança da Informação e os impactos da LGPD
 
LGPD na Prática para Mobile Apps
LGPD na Prática para Mobile AppsLGPD na Prática para Mobile Apps
LGPD na Prática para Mobile Apps
 
Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD) Lei Geral de Proteção de Dados (LGPD)
Lei Geral de Proteção de Dados (LGPD)
 
Lei geral de proteção de dados por Kleber Silva e Ricardo Navarro (Pise4)
Lei geral de proteção de dados por Kleber Silva  e Ricardo Navarro (Pise4)Lei geral de proteção de dados por Kleber Silva  e Ricardo Navarro (Pise4)
Lei geral de proteção de dados por Kleber Silva e Ricardo Navarro (Pise4)
 
LGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados PessoaisLGPD - Lei Geral de Protecao de Dados Pessoais
LGPD - Lei Geral de Protecao de Dados Pessoais
 
Lgpd abordagem
Lgpd abordagemLgpd abordagem
Lgpd abordagem
 
Privacy Manager - Para atender compliance LGPD
Privacy Manager - Para atender compliance LGPDPrivacy Manager - Para atender compliance LGPD
Privacy Manager - Para atender compliance LGPD
 
Artesoftware Explicando LGPD
Artesoftware Explicando LGPDArtesoftware Explicando LGPD
Artesoftware Explicando LGPD
 

Similar to GDPR e o WHOIS depois de amanhã

AULA DE SABADO SOBRE LGPD LEI DE SEGURAÇA E PROTEÇÃO DE DADOS.pptx
AULA DE SABADO SOBRE LGPD LEI DE SEGURAÇA E PROTEÇÃO DE DADOS.pptxAULA DE SABADO SOBRE LGPD LEI DE SEGURAÇA E PROTEÇÃO DE DADOS.pptx
AULA DE SABADO SOBRE LGPD LEI DE SEGURAÇA E PROTEÇÃO DE DADOS.pptxCidrone
 
Direito na Internet
Direito na InternetDireito na Internet
Direito na Internetrenatofrigo
 
Direito na-internet
Direito na-internetDireito na-internet
Direito na-internetalamyjr
 
apresentacao_webinar_rgpd_202204.pdf
apresentacao_webinar_rgpd_202204.pdfapresentacao_webinar_rgpd_202204.pdf
apresentacao_webinar_rgpd_202204.pdfjmpina1969
 
Fundamentos do direito digital
Fundamentos do direito digitalFundamentos do direito digital
Fundamentos do direito digitalTiago Mutti
 
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?WordCamp Floripa
 
Palestra novas tecnologias praticas cartorios recivil 18022011
Palestra novas tecnologias praticas cartorios recivil 18022011Palestra novas tecnologias praticas cartorios recivil 18022011
Palestra novas tecnologias praticas cartorios recivil 18022011Alexandre Atheniense
 
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...Hugo Seabra
 
Grampo na Internet do Brasil
Grampo na Internet do BrasilGrampo na Internet do Brasil
Grampo na Internet do Brasilabusando
 
Workshop RGPD | CFIUTE - 24 maio 2018
Workshop RGPD | CFIUTE - 24 maio 2018Workshop RGPD | CFIUTE - 24 maio 2018
Workshop RGPD | CFIUTE - 24 maio 2018Pedro Tavares
 
1597170273bhsE-book_-_LGPD2.pdf
1597170273bhsE-book_-_LGPD2.pdf1597170273bhsE-book_-_LGPD2.pdf
1597170273bhsE-book_-_LGPD2.pdfCarla Reis
 
O que é o RGPD e como agir no teu site WordPress
O que é o RGPD e como agir no teu site WordPressO que é o RGPD e como agir no teu site WordPress
O que é o RGPD e como agir no teu site WordPressPedro Fonseca
 
INFORMATICA APLICADA AO DIREITO 2022.pdf
INFORMATICA APLICADA AO DIREITO 2022.pdfINFORMATICA APLICADA AO DIREITO 2022.pdf
INFORMATICA APLICADA AO DIREITO 2022.pdfdiogo446060
 
Certificados digitais. O que são e formas de configuração e uso
Certificados digitais. O que são e formas de configuração e usoCertificados digitais. O que são e formas de configuração e uso
Certificados digitais. O que são e formas de configuração e usoPewebhosting
 
EXIN Privacy, Data e Protection.pdf
EXIN Privacy, Data e Protection.pdfEXIN Privacy, Data e Protection.pdf
EXIN Privacy, Data e Protection.pdfssusera7d631
 
apresentação LEI GERAL DE PROTEÇÃO DE DADOS.
apresentação LEI GERAL DE PROTEÇÃO DE DADOS.apresentação LEI GERAL DE PROTEÇÃO DE DADOS.
apresentação LEI GERAL DE PROTEÇÃO DE DADOS.AllanLandaudeCarvalh
 
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docxApresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docxPauloFilho489457
 
Marco Civil - riscos e oportunidades
Marco Civil - riscos e oportunidadesMarco Civil - riscos e oportunidades
Marco Civil - riscos e oportunidadesRodrigo Azevedo
 

Similar to GDPR e o WHOIS depois de amanhã (20)

AULA DE SABADO SOBRE LGPD LEI DE SEGURAÇA E PROTEÇÃO DE DADOS.pptx
AULA DE SABADO SOBRE LGPD LEI DE SEGURAÇA E PROTEÇÃO DE DADOS.pptxAULA DE SABADO SOBRE LGPD LEI DE SEGURAÇA E PROTEÇÃO DE DADOS.pptx
AULA DE SABADO SOBRE LGPD LEI DE SEGURAÇA E PROTEÇÃO DE DADOS.pptx
 
Direito na Internet
Direito na InternetDireito na Internet
Direito na Internet
 
Direito na-internet
Direito na-internetDireito na-internet
Direito na-internet
 
apresentacao_webinar_rgpd_202204.pdf
apresentacao_webinar_rgpd_202204.pdfapresentacao_webinar_rgpd_202204.pdf
apresentacao_webinar_rgpd_202204.pdf
 
Fundamentos do direito digital
Fundamentos do direito digitalFundamentos do direito digital
Fundamentos do direito digital
 
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
Amilton Justino apresenta GDPR/LGPD - A Solução está nos Plugins?
 
Palestra novas tecnologias praticas cartorios recivil 18022011
Palestra novas tecnologias praticas cartorios recivil 18022011Palestra novas tecnologias praticas cartorios recivil 18022011
Palestra novas tecnologias praticas cartorios recivil 18022011
 
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
GDPR & LGPDP - O que são e como isso irá afetar o Setor da TI no Brasil e no ...
 
Grampo.Pdf
Grampo.PdfGrampo.Pdf
Grampo.Pdf
 
Grampo na Internet Brasileira
Grampo na Internet BrasileiraGrampo na Internet Brasileira
Grampo na Internet Brasileira
 
Grampo na Internet do Brasil
Grampo na Internet do BrasilGrampo na Internet do Brasil
Grampo na Internet do Brasil
 
Workshop RGPD | CFIUTE - 24 maio 2018
Workshop RGPD | CFIUTE - 24 maio 2018Workshop RGPD | CFIUTE - 24 maio 2018
Workshop RGPD | CFIUTE - 24 maio 2018
 
1597170273bhsE-book_-_LGPD2.pdf
1597170273bhsE-book_-_LGPD2.pdf1597170273bhsE-book_-_LGPD2.pdf
1597170273bhsE-book_-_LGPD2.pdf
 
O que é o RGPD e como agir no teu site WordPress
O que é o RGPD e como agir no teu site WordPressO que é o RGPD e como agir no teu site WordPress
O que é o RGPD e como agir no teu site WordPress
 
INFORMATICA APLICADA AO DIREITO 2022.pdf
INFORMATICA APLICADA AO DIREITO 2022.pdfINFORMATICA APLICADA AO DIREITO 2022.pdf
INFORMATICA APLICADA AO DIREITO 2022.pdf
 
Certificados digitais. O que são e formas de configuração e uso
Certificados digitais. O que são e formas de configuração e usoCertificados digitais. O que são e formas de configuração e uso
Certificados digitais. O que são e formas de configuração e uso
 
EXIN Privacy, Data e Protection.pdf
EXIN Privacy, Data e Protection.pdfEXIN Privacy, Data e Protection.pdf
EXIN Privacy, Data e Protection.pdf
 
apresentação LEI GERAL DE PROTEÇÃO DE DADOS.
apresentação LEI GERAL DE PROTEÇÃO DE DADOS.apresentação LEI GERAL DE PROTEÇÃO DE DADOS.
apresentação LEI GERAL DE PROTEÇÃO DE DADOS.
 
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docxApresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
Apresentação da P e B Compliance para Adequação de cartórios à LGPD.docx
 
Marco Civil - riscos e oportunidades
Marco Civil - riscos e oportunidadesMarco Civil - riscos e oportunidades
Marco Civil - riscos e oportunidades
 

GDPR e o WHOIS depois de amanhã

  • 1. GDPR E O WHOIS DEPOIS DE AMANHÃ RUBENS KÜHL GTS 31 – 23.05.2018
  • 2.
  • 4.
  • 5. GDPR u O que é ? u Onde vive ? u Do que se alimenta ?
  • 6. Linha do tempo da GDPR
  • 7. GDPR u O que é ? u Onde vive ? u Do que se alimenta ?
  • 8. GDPR u O que é ? u Onde vive ? u Do que se alimenta ?
  • 9. E o “kiko” ? u Você está no EEE ? u Você oferece serviços para residentes no EEE ? u Você monitora comportamento de residentes no EEE ? u Você usa serviços de empresas européias ?
  • 10. Então é só olhar o IP e… u Um residente no EEE… u … pode estar a passeio em outros países ao realizar transações u … pode ter cartão de crédito de outros países u … pode trabalhar para uma empresa estrangeira que exige navegação via proxy corporativo u … pode ter e-mail @serviço.ccTLD u … pode não ter passaporte do EEE u … e geolocalização #fail.
  • 11. Dados pessoais u Toda informação relacionada a uma pessoa natural que pode ser usada para direta ou indiretamente identificar tal pessoa u Inclui u Nome u Foto u E-mail u Dados bancários u Postagens em redes sociais u Informações de saúde u Endereços IP
  • 12. Princípios u Concepção orientada à privacidade u Legalidade, equidade e transparência u Limitação de propósito u Minimização de dados u Exatidão u Armazenamento transitório u Integridade e confidencialidade u Responsabilidade
  • 13. Parêntese: Responsabilidade em casos de vazamento de dados pessoais
  • 14. Consentimento na GDPR u Itemizado u Linguagem clara e acessível u Revogável u Necessário para o serviço
  • 15. Controlador e Processador u Um controlador determina porque dados são processados u Um processador armazena ou processa dados para terceiros u Uma organização pode ter os dois papéis u Mais de uma organização pode controlar um processo, mas todas são imputáveis
  • 16. Parêntese: Brasil u Na questão de legalidade, o artigo 6, (1)c diz “… o processamento é necessário para cumprir uma obrigação legal a que o controlador esteja sujeito” u A CF/88 diz (art. 5º,IV) “é livre a manifestação do pensamento, sendo vedado o anonimato.” u Assim, controladores brasileiros e controladores estrangeiros lidando com dados de brasileiros precisam, para estar em conformidade com a GDPR e a legislação brasileira, identificar propriamente tais manifestações.
  • 17. WHOIS de gTLDs após a GDPR u Não mais mostrados: u Nome u E-mail u Telefone u Endereço u Cidade u Contatos administrativo, técnico e cobrança u Registrars proverão formulário de contato ou equivalente
  • 18. Mais detalhes desse novo WHOIS u  Se aplica u  Ou a indivíduos do EEE, ou a tudo, a critério do registry / registrar. u  A dados de pessoa física ou a tudo, a critério do registry / registrar. u  Acesso a dados completos u  Permitido inicialmente por solicitação específica (granular) u  Futuramente por modelo de certificação (ainda incerto se granular ou em larga escala) u  Receptor dos dados passa a ser obrigado a seguir GDPR no seu processamento u  Publicação completa poderá ser solicitada pelo indivíduo u  Suporte a esse recurso provavelmente não disponível no dia 25 u  Previsão de implantação mandatória de RDAP até meados de Novembro
  • 19. E agora, como fazer com investigações de segurança ?
  • 20. ”Para quem eu reclamo ?” u  Contatos de abuse do registrar continuam sendo mostrados u  Alguns registrars mostram quem vendeu (reseller) u  WHOIS de IPs indicando provedor de hospedagem também não (ou pouco) afetados u  E-mail no SOA do domínio u  E-mail no SOA do DNS reverso u  E-mail no site
  • 21. “Este é um domínio legítimo ou sacanagem ?” u  Esta era uma pergunta simples de responder... u  Agora, boas práticas podem incluir configuração de servidores DNS no domínio e de resposta autoritativa em servidores DNS para u  Exemplo: grandebanco.TLD Nameserver: propriedadeintelectual1.grandebanco.com.br Nameserver: propriedadeintelectual2.grandebanco.com.br u  E, claro, solicitar publicação dos dados assim que o registrar e o registry suportarem (inclusive considerando mudar para um registrar que esteja mais adiantado nessa implementação)
  • 22. “Descobri um abuso. Que outros existem ?” u Apesar de não mais correlacionável diretamente, é possível denunciar ao registry / registrar que poderá fazer essa correlação com os dados não publicados. u É possível também correlacionar por DNS passivo, que já é usado como fonte significativa de inteligência sobre abusos empregando DNS
  • 23. Proposta de recuperação de capacidade de correlação u  Introduzida por Jonathan Matkowsky (RiskIQ) u  Consiste de inserir nos dados públicos chaves que permitem correlacionar domínios entre diferentes registrars e registries u  Exemplo: Registrant Name Hash: 29FD2EA9 Registrant Email Hash: 37BC671231 u  Além de aplicações de segurança, pode ser útil também para propriedade intelectual (ex: estabelecer padrões de cybersquatting) u  Incerto se será incorporado pela ICANN e se terá autorização das autoridades europeias de privacidade u  Método de transformação (hash, salt, iterações, chave pública/ privada, filtro Bloom, estático x variável etc.) ainda precisa ser pensado para evitar obsolescência precoce do processo.
  • 24. Para mais informações, ligue… https://gdprchecklist.io/ http://gdpr.ninja/ https://www.eugdpr.org/ https://iapp.org/ https://gdpr-info.eu
  • 25. Obrigado! Rubens Kühl nome mais primeira letra do sobrenome @ gmail.com