O presente Código de conduta entra em vigor no dia seguinte ao da sua publicação no Diário da República.
ANEXO
Manual de boas práticas
Em consonância com o disposto no artigo 35.º do Código de conduta para a aplicação da proteção de dados na Universidade de Coimbra, elencam-se no presente anexo as boas práticas a implementar pelos diversos intervenientes nos processos de tratamento de dados pessoais realizados na UC.
- 1 -Reitor
Definir, em articulação com o Encarregado de Proteção de Dados da UC (EPD-UC) e com o responsável da área das tecnologias da informação e comunicação, a política de acessos comuns, incluindo os critérios de atribuição e revogação dos mesmos, para cada perfil funcional
- 2 -Responsáveis de Unidade/Serviço
Promover a formação permanente e contínua dos colaboradores sobre proteção de dados e procedimentos de segurança da informação;
Definir e sensibilizar os colaboradores para o seu papel e responsabilidades em matéria de segurança da informação, nomeadamente ao nível da proteção dos acessos e das credenciais que lhes são atribuídos;
Definir, em articulação com o EPD-UC, políticas de acesso específicas, quando tal se afigure necessário para complementar ou ajustar a política de acessos comuns a algum contexto particular da unidade/serviço;
Assegurar os meios para reagir adequada e atempadamente em caso de violação dos dados;
Definir a política dos sistemas de videovigilância e garantir ao EPD o acesso aos sistemas de controlo e gravação das imagens.
- 3 -Técnicos de sistemas
Usar preferencialmente equipamentos que assegurem a encriptação dos discos rígidos e outros suportes de armazenamento de ficheiros;
Fazer cópias de segurança (backups), contra o risco de perda acidental;
Guardar as cópias de segurança em localização física distinta da localização dos sistemas;
Definir e implementar políticas de disaster recovery;
Proteger os sistemas contra software malicioso (vírus, malware, phishing, ransomeware, adware, etc.);
Proteger os sistemas por firewall contra acessos indevidos;
Restringir e controlar os acessos ao datacenter;
Restringir e controlar o acesso físico aos equipamentos (utilização de cadeados, por exemplo);
Definir as medidas que os utilizadores devem adotar para proteção dos acessos e das credenciais que lhes são atribuídas;
Efetuar o acesso remoto aos Recursos de TIC da UC apenas através de ligações seguras por VPN ou equivalente;
Colaborar na definição e implementar a política de acessos, incluindo a atribuição e revogação dos mesmos, para cada perfil funcional, em articulação com o EPD;
Garantir que as credenciais de autenticação (utilizador/palavra-passe) são únicas;
Sempre que as passwords sejam guardadas em ficheiros, deve ser usado software que assegure a respetiva encriptação;
Garantir a seguinte composição das passwords (com padrão de autenticação do tipo 2FA):
A palavra-passe dos administradores deve ter no mínimo 13 carateres e ser complexa. Neste caso, a sua composição deverá exigir a inclusão de 3 dos 4 seguintes conjuntos de carateres: letras minúsculas (a … z), letras maiúsculas (A … Z), números (0 … 9) e carateres especiais (~ ! @ # $ % ^ & * ( ) _ + | ` - = \ { } [ ] : “ ; ‘ < > ? , . /);
Poderá, em alternativa, ser constituída por frases ou excertos de texto longo conhecidos pelo utilizador, sem caráter de "espaço".
- 4 -Trabalhadores e demais colaboradores
- 4.1 -Deveres procedimentais
- 4.1.1 -Gerais
Não tratar dados pessoais fora das situações legal e regulamentarmente previstas;
Tratar os dados exclusivamente para as finalidades para que foram recolhidos;
Eliminar os dados após o tratamento ou após os prazos de conservação legalmente definidos, consoante os casos;
Dar conhecimento imediato ao superior hierárquico, da existência de acesso a dados pessoais não necessários ao desempenho das suas funções, em virtude, designadamente, de lapso na definição e atribuição do respetivo perfil;
Informar o EPD, por correio eletrónico ([email protected]), sobre qualquer violação de dados pessoais, efetiva ou potencial, de que tome conhecimento;
Não guardar dados sensíveis localmente no computador;
Não utilizar o verso de fotocópias com dados pessoais como folhas de rascunho;
Guardar todas as pastas com dados pessoais em local seguro e de acesso condicionado (armários com portas fechadas à chave, por exemplo);
Manter o posto de trabalho arrumado e cumprir o princípio de “clean desk”;
Não deixar documentos soltos em cima das secretárias, arquivá-los numa pasta e colocar no armário ou numa gaveta com chave;
Não fornecer qualquer informação com dados pessoais pelo telefone, a menos que seja possível certificar a identidade da pessoa que solicita a informação;
Recolher as impressões da impressora de rede o mais rápido possível;
Não tratar (incluindo aceder) dados pessoais sem estar para isso autorizado;
Não tratar dados pessoais sem as devidas medidas de segurança.
Não divulgar dados pessoais a terceiros, salvo a outros trabalhadores da UC e só dentro do estritamente necessário ao exercício de funções;
Recolher apenas os dados pessoais que sejam estritamente necessários para o exercício da respetiva atividade profissional e observando sempre os procedimentos em vigor;
Guardar sigilo sobre os dados a que tenham acesso no exercício das suas funções;
Abster-se de, por qualquer modo, aceder a dados pessoais fora do exercício de funções.
- 4.1.2 -Dados de identificação
Não tratar dados pessoais dos estudantes ou dos trabalhadores da UC fora das situações previstas no presente regulamento interno e outras regras que venham a ser aprovadas pela UC. Esta proibição inclui nome, morada, contactos, números de identificação, características pessoais, resultados escolares e dados de saúde, exceto quando tal:
Seja necessário para o desenvolvimento de atividades educativas da UC;
Seja necessário para cumprimento de obrigações legais pela UC; e
Estiver autorizado pela UC e/ou
Estiver autorizado pelos titulares dos dados.
Tratar os dados exclusivamente para as finalidades para que foram recolhidos;
Eliminar os dados pessoais após o tratamento, ou após os prazos de conservação legalmente definidos
- 4.1.3 -Captação de imagens e som
Não recolher imagens ou som, por meio de fotografia, vídeo ou gravação de som, em qualquer contexto, designadamente aulas, avaliações, visitas de estudo, afixação de pautas, listas de alunos, horários, eventos institucionais ou reuniões de trabalho, salvo se estiverem verificados os seguintes requisitos cumulativos:
Seja imprescindível ao desenvolvimento de atividades enquadradas na missão e fins da UC;
Autorização do órgão competente da UC; e
Autorização dos titulares dos dados ou, tratando-se de menores, dos respetivos representantes legais.
Não fazer capturas de ecrã que contenham dados pessoais;
As imagens ou sons recolhidos terão apenas o tratamento para que foram captadas e, após tal tratamento, serão eliminadas exceto se o seu arquivo tiver sido autorizado;
Não publicar imagens ou som de terceiros em sítios da Internet ou nas redes sociais, sem que tal esteja devida e previamente autorizado pelos titulares dos dados em causa.
- 4.2 -Cuidados ao nível dos sistemas informáticos e autenticações
- 4.2.1 -No correio eletrónico
Utilizar o e-mail de forma prudente e ponderada;
Não partilhar ou conceder acesso a terceiros ao correio eletrónico utilizado para fins profissionais;
Usar o endereço institucional apenas para assuntos profissionais;
Não usar endereço de email pessoal para transmitir informação da organização;
Não utilizar dispositivos pessoais partilhados para aceder ao endereço institucional;
Verificar sempre os endereços dos destinatários;
Abrir apenas as mensagens de origem fidedigna e que não indiciem ser phishing ou malware;
Não executar anexos ou seguir ligações em mensagens de correio eletrónico com origem desconhecida.
- 4.2.2 -Nas passwords
Utilizar passwords de acesso e cuidar que terceiros não visualizam o log-on;
Não partilhar e manter protegidas as credenciais e os códigos de acesso às instalações e aos Recursos de TIC da UC;
Alterar as passwords recebidas de forma automática por outras com grau de complexidade elevado, designadamente com as seguintes características:
Mínimo de 9 carateres, incluindo 3 dos 4 seguintes conjuntos de carateres: letras minúsculas/maiúsculas, algarismos e carateres especiais (~ ! @ # $ % ^ & * ( ) _ + | ` - = \ { } [ ] : “ ; ‘ < > ? , . /).
317842587