Começar pela utilização autorizada
Um pedido de dados precisa de uma finalidade concreta. Num projeto fictício de fundos, a equipa de análise quer medir atrasos por região; isso não significa que precise de nomes, números de conta ou notas de suporte. O responsável pela informação define os requisitos de classificação e utilização segundo a política; o custodiante implementa as regras e guarda evidência. Distingue autorização para consultar a aplicação de autorização para criar uma exportação reutilizável. A nova cópia tem destinatários, localização e prazo próprios. Regista os campos necessários e a justificação de cada um. A classificação ajuda a escolher controlos, mas uma etiqueta no ficheiro não impede leitura, cópia ou envio indevido.
Um esquema de saída explícito
Uma query com SELECT * pode passar a incluir um campo confidencial acrescentado depois da aprovação da exportação. Uma lista explícita de colunas evita essa expansão silenciosa do esquema de saída. Não basta, porém, confiar no código: inspeciona o ficheiro gerado, o cabeçalho, a população e os valores transformados. Um campo aprovado pode ganhar um novo significado ou conter texto livre com dados inesperados. No laboratório, acrescenta-se internal_rating à tabela e comparam-se uma projeção explícita e uma seleção completa. A primeira conserva três colunas; a segunda expõe o campo novo. A prova é sobre aquele contrato de exportação, sem afirmar que qualquer combinação das três colunas é adequada para publicação pública.
Retirar o nome não elimina todas as ligações
Identificadores indiretos podem ligar um registo a informação externa. No exercício, o ficheiro publicado omite o nome, mas conserva ano de nascimento e código de zona. Uma tabela auxiliar sintética contém essas combinações e um identificador fictício. O join encontra uma correspondência por linha. Este resultado foi construído para ensinar a falha e não estima uma taxa de identificação numa população real. Antes de partilhar dados, identifica que informação auxiliar um destinatário poderá ter e que atributos permitem uma ligação. Pseudónimos estáveis também podem facilitar cruzamentos entre conjuntos. Guardar a tabela de correspondência separada reduz uma via de exposição, mas não elimina automaticamente as restantes.
Grupos maiores e divulgação de atributos
Generalizar valores pode aumentar o número de registos indistinguíveis segundo os identificadores escolhidos. No laboratório, década de nascimento e região produzem dois grupos de quatro linhas. Para esses dois campos, o menor grupo tem quatro elementos. Contudo, todas as linhas de um grupo têm o mesmo estado de crédito fictício. Quem souber que uma pessoa pertence ao grupo pode inferir esse atributo, mesmo sem identificar qual das quatro linhas é a sua. Por isso, uma medida de tamanho de grupos não é uma garantia completa de privacidade. Revê também os atributos sensíveis, informação auxiliar, valores raros, utilidade do resultado e contexto de acesso. Não inventes diversidade apenas para obter um número favorável.
Aceitação da partilha
Uma avaliação útil compara opções: reduzir precisão, remover campos, agregar, restringir acesso ou produzir dados inteiramente sintéticos. Cada escolha pode alterar a análise pretendida. No caso de atrasos regionais, confirma que a transformação mantém a capacidade de responder à pergunta do projeto. Guarda a versão do esquema, a população avaliada, a transformação aplicada e o responsável pela decisão. Reavalia quando muda o destinatário, a finalidade ou o conjunto de dados; uma aprovação anterior não cobre necessariamente uma nova combinação. O laboratório demonstra SQL, CSV e ligação de dados fictícios. Não certifica anonimato, conformidade legal ou autorização para partilhar dados reais. As decisões de produção exigem as políticas e responsáveis aplicáveis.
-- Reading exercise; synthetic fixture schema, not a production query.
SELECT birth_year, postal, credit_status
FROM people
ORDER BY id;
-- The explicit projection prevents new columns from entering automatically.
-- It does not prove these values are safe to publish.
O ficheiro sem nomes ainda permite ligar cada linha à tabela auxiliar. Depois da generalização, um grupo de quatro continua a revelar o mesmo atributo sensível.
Armadilhas comuns
Sem nome como anónimo; pseudónimo como autorização; SELECT * como contrato estável; k como prova de ausência de divulgação.
Tópicos relacionados: Governance e risco · Custódia de chaves e recuperação · Evidência e avaliação
A finalidade determina os campos necessários; a análise de ligação determina o risco que continua.
Referência: De-Identification of Personal Information · CISSP outline effective April 15, 2024; current AI guidance consulted 2026-09-29