CYBER WELFARE

Proteja a sua privacidade digital

Consequências de um disco cedido com dados: quando a informação sai porta fora com o computador

Os riscos dos dados em aparelhos usados descrevem o que acontece à informação: fica no disco, pode ser recuperada, vai parar a mãos que não estavam previstas. As consequências de um disco cedido com dados descrevem o que acontece às pessoas: os telefonemas dos clientes, as verificações feitas à pressa, as despesas imprevistas, o tempo que é preciso para perceber o que saiu do escritório juntamente com aquele computador velho.

É uma distinção útil, porque é no segundo plano que se decide, de facto, se compensa dedicar mais uma hora a preparar um aparelho antes de o vender, oferecer ou mandar para reciclagem. Este artigo tenta responder com honestidade, sem dramatizar e sem desvalorizar.

Aprofunda a recomendação de apagar os dados antes de ceder um aparelho: usar ferramentas de apagamento seguro, isto é, programas que sobrescrevem os dados de maneira a que já não possam ser reconstituídos, e preferir uma formatação completa a uma rápida.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; ficheiro é arquivo e cópia de segurança é backup.

Um cenário realista

O João gere há vinte anos um pequeno escritório de administração de condomínios em Lisboa: ele, uma colaboradora a meio tempo e cerca de trinta prédios. Quando decide trocar o computador do escritório, o antigo ainda funciona bem. Custa-lhe deitá-lo fora, e põe-no à venda num site de anúncios.

Antes de o entregar, o João faz o que muita gente faria: passa os ficheiros para o computador novo, elimina as pastas, esvazia o lixo e lança uma formatação rápida. No ecrã, o disco aparece vazio. Parece-lhe um trabalho bem feito.

O que ele não sabe é que uma eliminação normal, e até uma formatação rápida, costumam retirar apenas o índice que diz ao sistema onde estão os ficheiros: o conteúdo fica no disco até ser sobrescrito por outra coisa. Com programas comuns de recuperação, muitas vezes gratuitos, parte desses ficheiros pode voltar a ser legível.

No disco havia fichas dos condóminos, cópias de documentos de identificação, IBAN, atas de assembleia, a lista das quotas em atraso e algumas queixas entre vizinhos. Havia também as palavras-passe guardadas no browser, o programa que se usa para navegar na web: as do e-mail do escritório e as das contas bancárias dos condomínios.

O comprador é um pequeno revendedor de material usado, que desmonta o computador e vende as peças em separado. O disco muda de mãos. Três meses depois, uma condómina telefona ao João: recebeu uma mensagem que refere o nome dela, o número da fração e o valor exato da última quota, e que lhe pede para pagar para uma conta nova.

A partir daqui, as consequências distribuem-se por cinco planos.

1. Consequências práticas: quando é preciso reconstituir o que lá estava

Exemplo prático

Para responder à condómina, o João tem primeiro de perceber o que continha o disco antigo. Não tem uma lista. Tem de a reconstituir de memória e por comparação com as pastas copiadas para o computador novo, sabendo que alguns ficheiros só existiam lá.

Efeitos possíveis

  • dias dedicados a reconstituir o inventário dos dados que estavam no aparelho cedido;
  • mudança urgente das palavras-passe do escritório, das contas dos condomínios e dos portais usados no trabalho;
  • verificação dos inícios de sessão e dos dispositivos associados ao e-mail, para perceber se alguém ainda está a entrar;
  • trabalho corrente mais lento: assembleias adiadas, processos parados, respostas atrasadas.

Porque é que isto importa

O problema prático, nestes casos, não é as ferramentas deixarem de funcionar: o computador novo funciona perfeitamente. É deixar de se saber com precisão o que se perdeu de vista. Sem uma lista dos dados e sem uma cópia de segurança organizada, cada pergunta exige horas de procura. Aqui, a recomendação sobre a cópia de segurança das fotografias e dos vídeos mostra uma vantagem em que pouca gente pensa: saber onde estão as cópias ajuda também a saber o que ficou exposto.

2. Consequências financeiras: quando os dados se tornam uma oportunidade para outros

Exemplo prático

A mensagem à condómina é credível precisamente porque contém dados verdadeiros. Duas pessoas pagam para a conta indicada antes de o João conseguir avisar toda a gente. Um fornecedor recebe um pedido de alteração do IBAN que parece vir do escritório.

Efeitos possíveis

  • pagamentos desviados para contas cujo titular não se consegue identificar;
  • tentativas de acesso às contas dos condomínios com as credenciais que ficaram no browser;
  • custos com assistência técnica, aconselhamento e tempo de trabalho perdido;
  • possíveis pedidos de indemnização por parte de quem sofreu um prejuízo;
  • nalguns casos, montantes que já não se conseguem recuperar.

Porque é que isto importa

O prejuízo económico raramente nasce do computador em si, que talvez tenha sido vendido por umas dezenas de euros. Nasce do que os dados permitem fazer: tornar credível uma burla, conhecer prazos e montantes, saber a quem escrever e com que palavras. Para perceber como alguém pode chegar a esses ficheiros, vê o artigo sobre a recuperação de dados em aparelhos usados.

3. Consequências legais e regulamentares: quando os dados eram de outras pessoas

Este artigo é informação geral e não substitui aconselhamento jurídico.

Exemplo prático

O João guardava dados pessoais de centenas de pessoas: não eram dele, tinham-lhe sido confiados para cumprir um mandato. O facto de terem ficado num disco cedido a terceiros é, para todos os efeitos, uma exposição de dados que não deviam ter saído do escritório.

Efeitos possíveis

  • avaliação do que aconteceu pelo responsável pelo tratamento — conforme o caso, o próprio João ou os condomínios que lhe confiaram os dados — e, se o RGPD o exigir, notificação da violação à CNPD no prazo de 72 horas e informação às pessoas afetadas;
  • possibilidade de os condóminos afetados apresentarem queixa à CNPD;
  • responsabilidade perante os condomínios e cada um dos condóminos pela proteção dos dados confiados;
  • necessidade de documentar como eram tratados os aparelhos postos de parte e o que foi feito depois;
  • verificações e obrigações a cumprir em prazos curtos;
  • possíveis consequências nos mandatos em curso e nas relações contratuais.

Porque é que isto importa

Quem trata dados de outras pessoas por razões profissionais tem o dever de os proteger durante todo o seu ciclo de vida, e esse ciclo inclui o momento em que o aparelho sai do escritório. Um disco cedido sem ser apagado não é apenas um objeto vendido: é um conjunto de processos entregue a alguém que ninguém autorizou. Esta secção descreve o quadro geral e não faz uma avaliação jurídica: se um aparelho cedido continha dados pessoais de terceiros, o sensato é falar com um profissional ou com o encarregado da proteção de dados da organização.

4. Consequências para a reputação: quando a confiança depende do que se guarda

Exemplo prático

A notícia circula nos grupos de mensagens dos prédios. Há quem escreva que «o administrador vendeu os nossos dados», embora não tenha sido isso que aconteceu. Na assembleia seguinte, a primeira pergunta não é sobre as contas do ano, mas sobre o que se passou com aquele computador.

Efeitos possíveis

  • condóminos que passam a desconfiar das comunicações do escritório;
  • pedidos de explicações formais, em assembleia ou por escrito;
  • mandatos que não são renovados, ou que passam para outra empresa na primeira oportunidade;
  • embaraço por ter de contar pormenores que se preferia manter reservados, como as queixas entre vizinhos que ficaram no disco.

Porque é que isto importa

No trabalho do João, a confiança é o próprio serviço: as pessoas confiam-lhe dinheiro, documentos e conflitos. Por isso a transparência conta mais do que a defesa. Explicar com clareza o que aconteceu, o que foi feito e o que vai mudar a partir de agora faz parte da resposta, não é um pormenor para tratar mais tarde.

5. Consequências pessoais: quando pesa sobre quem o fez

Exemplo prático

O João passa as noites a rever pastas, a responder a mensagens, a perguntar-se quem terá aquele disco agora. Não consegue deixar de pensar nas atas com os nomes dos condóminos em dívida e nas fotografias dos documentos de identificação.

Efeitos possíveis

  • stress prolongado e sensação de perda de controlo;
  • tempo pessoal absorvido pelas verificações e pelas comunicações;
  • uma incerteza que não se fecha: não há como saber quantas cópias desses dados existem;
  • sentimento de culpa em relação às pessoas envolvidas;
  • desconfiança perante qualquer cedência futura, até de um simples telemóvel.

Porque é que isto importa

É a consequência menos visível e muitas vezes a mais longa, porque um disco cedido não se pode mandar voltar. Convém dizê-lo com clareza: se te aconteceu, não foi por desleixo. Aconteceu porque «eliminado» e «lixo esvaziado» parecem palavras definitivas, e para quase toda a gente são. A diferença entre eliminar e apagar de forma segura não é intuitiva, e quase ninguém a explica.

PlanoO que mudaQuanto tempo dura
PráticoInventário para reconstituir, palavras-passe para mudar, trabalho mais lentoDe dias a semanas
FinanceiroBurlas tornadas credíveis por dados verdadeiros, custos de assistência, possíveis indemnizaçõesSemanas, nem sempre recuperável
LegalAvaliação e, se exigida, notificação à CNPD em 72 horas pelo responsável pelo tratamento, se estiverem envolvidos dados de terceirosPrazos curtos, obrigações formais
ReputaçãoConfiança de clientes e contactos para reconstruirMeses, por vezes anos
PessoalStress, incerteza sobre quem tem os dados, sentimento de culpaVariável, muitas vezes o mais longo

O custo que ninguém põe nas contas: o tempo

O valor de um computador usado conhece-se logo: é o preço do anúncio. O tempo necessário para gerir as consequências, pelo contrário, não aparece em lado nenhum, e é quase sempre a parcela mais pesada.

Uma estimativa realista, baseada na forma como estas situações costumam correr:

AtividadeTempo indicativo
Reconstituir que dados estavam no aparelho cedidode algumas horas a vários dias, conforme a organização dos ficheiros
Mudar as palavras-passe guardadas no computador antigo e desassociar os dispositivosde duas a quatro horas
Avisar clientes, fornecedores e colaboradoresde algumas horas a uns dias
Verificar movimentos e pagamentos nas contas envolvidasde uma a três horas, depois controlos periódicos
Obrigações se estiverem envolvidos dados de outras pessoasdias, com prazos a cumprir
Responder a perguntas e reclamações nas semanas seguintesrecorrente

São horas que não estavam na agenda, concentradas num período em que já se está sob pressão.

A comparação fala por si: preparar um computador antes de o ceder demora, em regra, menos de uma tarde, e faz-se uma vez só.

As consequências de um disco cedido com dados que recaem sobre outros

Há um aspeto que se tende a esquecer: as consequências recaem sobretudo sobre pessoas que não tiveram voz na decisão.

  • Os clientes cujos dados estavam nos processos sofrem uma exposição que não puderam evitar, e podem tornar-se alvo de burlas feitas à medida.
  • Os fornecedores recebem pedidos falsos que parecem vir de um interlocutor de confiança.
  • Os colaboradores herdam um incidente que não causaram e têm de gerir parte dele.
  • Os familiares, se no mesmo computador havia também fotografias, documentos ou acessos pessoais, veem-se envolvidos sem saber.
  • Quem compra o aparelho de boa-fé pode dar por si com dados que não procurou e que não sabe como tratar.

É por isso que, no Framework Cyber Welfare, a segurança pessoal não é vista como um assunto privado: cada disco bem apagado é também uma proteção para as pessoas cujos dados ele guardava.

A quem recorrer em Portugal

Se a informação de um aparelho cedido já está a ser usada — mensagens com dados verdadeiros, pedidos de pagamento para contas novas —, há três frentes a tratar ao mesmo tempo. A primeira é avisar quem pode ser enganado, com uma mensagem clara e por um canal que essas pessoas já conhecem. A segunda é apresentar queixa: na PSP ou na GNR, ou online através do portal Queixa Eletrónica, e, quando há burla informática ou acesso indevido a contas, a Polícia Judiciária é a entidade competente para a investigação. A terceira, quando havia dados de terceiros, cabe ao responsável pelo tratamento: avaliar a violação e, se for o caso, notificá-la à CNPD no prazo de 72 horas, como referido acima; as pessoas cujos dados ficaram expostos podem, por sua vez, apresentar queixa à CNPD. Guardar as mensagens recebidas, as datas e os comprovativos de pagamento ajuda em todas elas.

A ligação com a recomendação

Todas estas consequências partem do mesmo ponto: um aparelho que saiu do escritório com os dados ainda recuperáveis.

Não de um roubo. Não de um ataque sofisticado. De uma operação que parecia concluída, porque o ecrã mostrava um disco vazio, e de uma diferença técnica, a que separa a formatação rápida da completa, que ninguém tinha explicado.

É por isso que a recomendação R20 não é um conselho entre tantos: é o último passo da vida de um aparelho, o que decide se os dados ficam contigo ou partem com o equipamento. A diferença entre os dois tipos de formatação tem um aprofundamento próprio, na recomendação sobre a formatação completa do disco.

Como reduzir o risco

  1. Faz o inventário antes de ceder. Pergunta a ti mesmo o que está naquele aparelho: dados de clientes, documentos da família, palavras-passe guardadas. Se houver dados de outras pessoas, a preparação merece mais atenção.
  2. Põe a salvo o que te faz falta. Copia os ficheiros que queres guardar para outro suporte ou serviço de cópias de segurança e confirma que a cópia abre mesmo antes de avançar.
  3. Termina as sessões e remove as palavras-passe guardadas. E-mail, cloud, browser, programas de trabalho: desliga-os um a um e desassocia o aparelho das contas onde aparece registado.
  4. Usa uma ferramenta de apagamento seguro. É um programa que sobrescreve os dados e que pode vir incluído no sistema operativo ou ser fornecido pelo fabricante do disco. Os passos estão em apagar os dados em segurança, e o princípio está explicado em como funciona o apagamento seguro.
  5. Prefere a formatação completa à rápida, se o sistema a oferecer: demora mais, mas reduz muito a possibilidade de os ficheiros voltarem a ser legíveis.
  6. Se o disco estiver avariado ou os dados forem muito sensíveis, pondera a destruição física através de um serviço de destruição de suportes com emissão de comprovativo. Para o futuro, ativar desde já a cifragem, seguindo a recomendação de cifrar os dados dos dispositivos pessoais — a transformação dos dados numa forma que só se lê com a chave certa —, também torna a cedência mais simples.

Se, depois de entregares um aparelho, te ficar a dúvida sobre o que levou consigo, os sinais de dados que não foram apagados ajudam a perceber se ainda havia dados legíveis.

Ligação ao Framework Cyber Welfare

Este artigo liga um gesto técnico a efeitos que se medem em dinheiro, em tempo e em confiança.

PilarContributo deste conteúdo
CompetênciasDistinguir entre eliminar e apagar de forma segura, e reconhecer os cinco planos de consequências
ConsciênciaLigar um gesto aparentemente inofensivo, vender um computador velho, a efeitos concretos nos clientes, no dinheiro e na confiança
Comportamento SeguroTornar a preparação do aparelho um passo fixo de cada cedência, venda ou reciclagem

Níveis de maturidade digital.

  • FL1 – Básico. Tratas um disco que aparece vazio no ecrã como um disco vazio.
  • FL2 – Inicial. A segurança deixa de ser uma regra abstrata e passa a ser uma escolha com motivos: sabes o que custa um disco mal apagado.
  • FL3 – Autónomo. Fazes o inventário antes de cada cedência e escolhes o método de apagamento conforme o que o aparelho contém.
  • FL4 – Hábil. Tens um procedimento escrito para os aparelhos postos de parte, com registo do que foi apagado, quando e como.
  • FL5 – Especialista-Guia. Ajudas outros escritórios, associações ou vizinhos a perceber que um computador velho pode conter os dados de muita gente.

O nível de referência deste artigo é FL2 – Inicial.

Lista breve

  • ☐ Sei quais dos meus aparelhos contêm dados de clientes ou de outras pessoas
  • ☐ Antes de ceder um aparelho, faço uma cópia dos dados e confirmo que se lê
  • ☐ Termino as sessões e removo as palavras-passe guardadas antes da cedência
  • ☐ Uso uma ferramenta de apagamento seguro, não só o lixo ou a formatação rápida
  • ☐ Sei a quem recorrer se um aparelho cedido continha dados de terceiros

Conclusão

Vender um computador sem o apagar de verdade não produz «um risco informático». Produz telefonemas de clientes preocupados, dinheiro pago para a conta errada, explicações para dar em assembleia e um período em que se vive com a sensação de não saber onde foram parar os próprios processos. As consequências de um disco cedido com dados raramente se veem no dia da venda: chegam semanas ou meses depois, quando já ninguém se lembra de que o computador saiu do escritório.

A boa notícia é que quase todas estas consequências se previnem com um procedimento ao alcance de qualquer pessoa: cópia dos dados, saída das contas, apagamento seguro, formatação completa. Se quiseres perceber em que ponto estás nos teus hábitos digitais em geral, podes fazer a Autoavaliação de Resiliência Digital.

Pergunta para pensar. Pensa no último aparelho que vendeste, ofereceste ou mandaste para reciclagem: saberias dizer com certeza o que tinha lá dentro, e se hoje alguém ainda o conseguiria ler?

Recursos relacionados

Para quem quer passar à ação, dois guias práticos:

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.