Resumo: o que é PII
- Informação Pessoalmente Identificável (PII) é qualquer dado que pode identificar uma pessoa específica, diretamente (nome, e-mail, número de segurança social, cartão de crédito) ou indiretamente (endereço IP, fingerprint de dispositivo, histórico de navegação combinados).
- A PII tornou-se uma superfície de conformidade que atravessa o RGPD (UE), a CCPA/CPRA (Califórnia), a PIPEDA (Canadá) e a PCI DSS (especificamente dados do titular do cartão). Diferentes enquadramentos classificam a PII de forma ligeiramente distinta, mas é a interseção entre eles que os seus controlos precisam de cobrir.
- No navegador, a PII vaza mais frequentemente através de scripts de terceiros que leem campos de formulário, cookies ou o armazenamento local. Os controlos de PII do lado do servidor não detetam esta classe de ataque de todo.
Informação Pessoalmente Identificável (PII) é qualquer dado que pode ser utilizado para identificar uma pessoa, isoladamente ou em conjugação com outro dado. Isto inclui identificadores óbvios como nome completo, número de segurança social, carta de condução, data de nascimento, código postal ou número de telefone. Embora toda a PII seja sensível, dados como registos de saúde ou dados biométricos podem representar um risco sério de serem utilizados num ataque de fraude ou roubo de identidade, caso sejam expostos.
Veja isto no seu próprio site
A proteção da PII começa por saber onde a PII toca o navegador. O cside monitoriza todos os scripts de terceiros que leem campos de formulário no seu site e sinaliza exfiltração não autorizada de PII em tempo real. Plano gratuito disponível.
Por que proteger a PII é importante
Atualmente, a maioria das organizações recolhe e trata quantidades enormes de PII. Desde o seu perfil de utilizador no Instagram até aos seus registos de saúde no consultório do médico — ambos exigem proteção, e a incapacidade de proteger esta informação pode ter consequências sérias para uma empresa.
Questões de legalidade e conformidade
As leis de privacidade de dados em todo o mundo exigem a proteção da informação pessoal. Na UE, o Regulamento Geral sobre a Proteção de Dados (RGPD) define dados pessoais como “qualquer informação relativa a uma pessoa singular identificada ou identificável” e impõe requisitos de conformidade rigorosos a todas as organizações, com pesadas penalizações. Por exemplo, a Amazon foi multada em 888 milhões de dólares em 2021 por violações de privacidade de dados ao abrigo do RGPD, após não conseguir proteger os dados dos seus utilizadores.
Nos EUA, a regulamentação é menos abrangente. Estados como a Califórnia aprovaram o Consumer Privacy Act (CCPA), que concede aos consumidores direitos sobre a sua informação pessoal e coloca sobre as empresas a obrigação de proteger esses dados.

Exemplo de um mercado clandestino a vender uma base de dados de 277 GB com informação de clientes.
Riscos de segurança e roubo de identidade
A PII é um alvo primordial para cibercriminosos, razão pela qual as empresas precisam de ter cuidado ao lidar com os seus dados pessoais. Os hackers que roubam PII podem conseguir personificar totalmente indivíduos, assumir o controlo de contas financeiras ou cometer fraude fiscal. Os dados roubados também são amplamente vendidos na dark web e em mercados clandestinos, onde atingem preços elevados para quem consiga fornecer mais dados.
Confiança do cliente e reputação
O impacto mais imediato de uma violação de PII para uma empresa é a perda de confiança dos clientes, algo que é frequentemente amplificado pela cobertura mediática da violação. Os danos reputacionais vêm acompanhados de perda de negócio, quedas no preço das ações e até falência, consoante a gravidade da violação. A privacidade é hoje um fator de diferenciação competitiva para os negócios digitais, e as empresas que não conseguem protegê-la podem ter dificuldade em reter clientes.