Resumo
- O Rascunho 2 fixava seis meses como período geral de retenção de dados pessoais, admitia até doze meses após o fim de um contrato de serviços de registro para dados necessários a fins financeiros e preservava para o histórico certos dados de alocações ou atribuições que já fossem públicos por pelo menos um mês.
- A proposta também impunha um teto: a AFRINIC não coletaria de um solicitante dados pessoais capazes de identificar mais de um quarto dos usuários aos quais ele tivesse alocado espaço de endereços IP. Essa é a cláusula que mais claramente limitava o balcão de evidências do registro.
- Antes de uma transferência de dados pessoais a outro país, haveria uma avaliação pública de cinco fatores e um registro público com metadados da transferência. O texto não dizia quem avaliaria, quem aprovaria, qual resultado autorizaria a operação nem como o mecanismo se relacionaria com a autorização pública prevista em Maurício.
- O grupo de políticas não chegou a consenso em 28 de novembro de 2012. O arquivo registra retirada pelo autor no dia seguinte, enquanto o relatório anual aponta dezembro. Nada nessa sequência permite dizer que o texto foi adotado, aplicado ou se tornou política operacional.
- A solução durável é de duas camadas: uma regra estreita de recursos numéricos limita o que a AFRINIC pode exigir de solicitantes; um programa corporativo separado, subordinado à lei aplicável, governa retenção, eliminação, segurança, acesso, incidentes e transferências após o recebimento.
O relógio de seis meses e a pergunta que ele não respondia
Imagine uma solicitação de recursos numéricos chegando ao balcão de um registro regional. Para decidir se o pedido é coerente, o escriturário pode precisar confirmar a identidade e a contactabilidade da organização, o plano de uso dos números e alguns fatos operacionais proporcionais. Agora imagine que, em vez de se deter nesses elementos, ele peça dados capazes de identificar milhares de clientes do solicitante. O primeiro problema é de limite: que evidência uma entidade privada de coordenação pode legitimamente exigir para praticar um ato registral?
O segundo surge depois que os arquivos entram: por quanto tempo a empresa pode guardá-los, em quais sistemas, sob qual base, com que acesso, em qual país e mediante qual método de eliminação?
O Rascunho 2 da proposta de privacidade do registro regional da Internet para a região da AFRINIC tentou responder às duas perguntas no mesmo texto. De um lado, colocou um freio concreto na coleta: nunca mais que um quarto dos usuários aos quais o solicitante houvesse alocado endereços IP poderia ser identificável pelos dados entregues. De outro, determinou que o período de retenção de dados pessoais seria de seis meses. Para dados necessários a fins financeiros, como faturamento, admitiu até doze meses depois do término de um Registration Service Agreement, o contrato de serviços de registro.
Dados pessoais publicados em conexão com alocações ou atribuições poderiam permanecer no histórico se já estivessem disponíveis ao público por pelo menos um mês.
Havia ainda um segundo relógio, bem mais curto. Detectado um vazamento de dados pessoais, a lista de discussão de políticas de recursos deveria receber aviso em até um dia, com explicação da natureza e da extensão do episódio. E havia uma espécie de catraca para o trânsito internacional: nenhum dado pessoal poderia ser transferido a outro país sem uma avaliação publicamente disponível de cinco matérias, além de um registro de transferências publicado em serviço de acesso anônimo pela internet.
É fácil entender a atração desses números. Seis meses parece mais protetivo do que “pelo tempo necessário”. Um quarto parece mais controlável do que “não excessivo”. Um dia parece mais responsável do que “sem demora indevida”. Uma avaliação pública parece mais verificável do que uma decisão interna invisível. Mas precisão numérica não é a mesma coisa que precisão institucional. Um relógio só governa corretamente se houver definição do evento que o aciona, das cópias abrangidas, das exceções legais, do responsável, do método de descarte e da prova de que o descarte ocorreu. O Rascunho 2 não fornecia essa engrenagem.
Essa lacuna é decisiva porque a AFRINIC é uma companhia privada mauriciana que opera um registro regional de números da internet. Seu papel legítimo é de escrituração e coordenação: manter unicidade, registros exatos e enxutos, contatos de função, metadados de segurança e continuidade. Ela não é soberana, legisladora, reguladora, polícia, acusadora, autoridade punitiva, poder confiscatório ou órgão julgador. Uma discussão aberta, uma votação comunitária ou um consenso entre participantes não cria tais poderes.
A empresa pode organizar o portão de evidências necessário à coordenação numérica; não pode transformar dependência técnica ou controle de banco de dados em jurisdição sobre os usuários dos membros.
O Rascunho 2 acertava ao perceber que privacidade começa antes do armazenamento, na pergunta feita ao solicitante. Cruzava a fronteira quando procurava transformar um fórum de política de recursos no instrumento completo de governo da controladora de dados. O limite de um quarto e a exigência de necessidade podiam disciplinar a relação entre solicitante e hostmaster.
Os prazos universais, a publicação da avaliação transfronteiriça, o registro de transferências e a comunicação de vazamento tratavam de custódia corporativa, matéria que exige inventário de dados, bases legais, controles de acesso, gestão de fornecedores, segurança, aprovações, exceções, direitos das pessoas, resposta a incidentes e responsabilidade perante autoridades competentes.
O que o texto de 2012 realmente dizia
A proposta definia dados pessoais como informações relativas a uma pessoa natural identificada ou identificável. A identificação poderia ocorrer diretamente ou por referência a um número, ou ainda a fatores físicos, fisiológicos, mentais, econômicos, culturais ou sociais. Essa definição era ampla o bastante para alcançar mais do que nomes numa planilha. Ao mesmo tempo, não revela quais conjuntos de dados da AFRINIC, em 2012, preenchiam a definição. Não conhecemos, a partir do registro disponível, todos os sistemas, documentos em papel, cópias de segurança, prestadores, locais de armazenamento ou funções internas que teriam sido atingidos.
O texto excluía de suas restrições dados disponíveis publicamente, dando como exemplo um serviço acessível anonimamente pela internet. A exceção, porém, não resolvia situações de mudança. Não explicava em que momento a publicidade se tornava válida, se uma divulgação inicial indevida produziria a exceção, nem o que ocorreria quando um registro antes público fosse corrigido, retirado ou contestado. Também não distinguia entre informação de função — como um contato operacional de uma organização — e dados pessoais de cliente entregues como prova privada.
A cláusula de minimização tinha linguagem reconhecível e útil. Coleta e transferência deveriam limitar-se a dados diretamente relevantes e necessários para fins especificados, explícitos e legítimos. Informações sobre se os dados eram adequados, relevantes e não excessivos ficariam disponíveis a qualquer integrante do grupo de discussão de políticas da região. O texto falava de informações sobre a avaliação de adequação; não mandava publicar os próprios dados pessoais usados na avaliação. Essa distinção importa. Transparência sobre critérios pode proteger o solicitante sem expor sua documentação.
Ainda assim, a redação deixava perguntas de responsabilidade em aberto. Quem especificaria o fim? Quem demonstraria que ele era legítimo? Quem resolveria uma discordância sobre necessidade? Qual parcela da avaliação seria pública, e qual seria resguardada para não revelar o que a própria regra queria proteger? Se o grupo pudesse questionar a decisão, sua função seria consultiva, revisora ou autorizadora? Nada disso pode ser preenchido por suposição.
O dispositivo mais original era o teto de um quarto. A AFRINIC não coletaria de um solicitante de recursos numéricos dados pessoais capazes de identificar mais de 25% dos usuários aos quais o solicitante tivesse alocado endereços. O texto o chamava de máximo, não de quantidade recomendada. Portanto, não autorizava automaticamente a coleta de 24,9%. Continuava necessária a pergunta anterior: existe relevância direta e necessidade para o fim explícito? O teto funcionaria como barreira absoluta depois do teste de necessidade, e não como franquia para recolher tudo abaixo dele.
Mesmo essa cláusula exigiria desenho mais cuidadoso para aplicação previsível. Qual seria o denominador: usuários atuais, usuários no período analisado ou usuários associados ao bloco objeto da solicitação? Em que data se faria a contagem? Uma amostra seria escolhida pelo solicitante ou pelo registro? Identificadores pseudonimizados contariam quando a AFRINIC tivesse meios razoáveis de reidentificação? Dados de uma família, empresa ou conexão compartilhada representariam um usuário ou vários? Uma organização que não mantivesse relação direta com usuários finais seria tratada como aquela que mantém? O Rascunho 2 não respondia.
Essas perguntas não anulam a ideia. Ao contrário, mostram por que ela pertence ao portão de evidências da política de recursos. É nesse ponto que se define o fato que precisa ser provado, o menor dado apto a prová-lo, a forma de contestar um pedido excessivo e o limite que o escriturário não pode ultrapassar. Um teto quantitativo pode reforçar uma regra qualitativa, desde que não substitua a minimização e que sua unidade de medida seja clara.
Seis meses para coisas diferentes
A seção 3.1 dizia simplesmente que o período de retenção de dados pessoais era de seis meses. Não determinava quando o prazo começaria. A contagem poderia partir da coleta, da última utilização, do encerramento da análise, da decisão sobre o recurso ou do fim da relação contratual. Não dizia se uma atualização reiniciaria o relógio, se cada finalidade teria contagem própria ou se a mera consulta por um funcionário alteraria alguma coisa. Tampouco distinguia o original entregue, uma extração em sistema, um anexo de e-mail, um registro de auditoria e uma cópia de segurança.
Sem classes de dados e gatilhos, o mesmo número pode produzir retenção excessiva e eliminação prematura ao mesmo tempo. Um documento coletado para confirmar uma condição transitória talvez deixe de ser necessário em poucas semanas; guardá-lo por seis meses seria mais do que o fim exige. Já uma prova estritamente necessária para faturamento, contestação contratual, auditoria ou obrigação legal poderia precisar sobreviver além do prazo, dependendo da norma aplicável e da natureza do registro. Não cabe inferir quais períodos valiam para cada classe em 2012.
O ponto é estrutural: um limite único não faz o trabalho de uma tabela de retenção baseada em finalidade e lei.
A frase também não atribuía a tarefa de eliminação. Uma política operacional precisa nomear o proprietário do conjunto de dados, o sistema de origem, as réplicas, os prestadores que recebem cópias, a frequência de expurgo, a técnica de destruição e o registro que comprova o resultado. Precisa tratar restauração de cópias antigas, suspensão de descarte por disputa ou obrigação e dados derivados. Sem isso, “seis meses” é uma intenção temporal desacoplada dos lugares em que a informação vive.
Isso não torna o prazo necessariamente longo ou curto. Não há base estabelecida para dizer por que o autor escolheu seis meses, nem para reconstruir um estudo empírico que sustente o número. Também não se pode afirmar que a AFRINIC retinha dados além dele, que teria condições técnicas de cumpri-lo ou que o descumpriu. A proposta prova a existência da regra sugerida, não uma prática da empresa.
O tratamento financeiro reconhecia, ainda que de modo estreito, que finalidades diferentes pedem prazos diferentes. Dados pessoais necessários a fins financeiros, como faturamento, poderiam ser guardados por até doze meses após o encerramento do contrato de serviços de registro. Aqui o gatilho era mais visível: o fim do contrato. Mas a exceção não mapeava quais campos eram necessários, por quanto tempo cada registro financeiro deveria existir, que obrigações contábeis, fiscais ou de contestação poderiam incidir nem o que aconteceria durante a vigência do contrato. “Como faturamento” era exemplo, não inventário.
O teto de doze meses tampouco podia, por si só, diminuir uma exigência pública eventualmente mais longa ou dispensar uma obrigação de retenção. Uma política privada não substitui lei. Da mesma forma, uma empresa não deveria usar a expressão “finalidade financeira” para conservar indefinidamente qualquer arquivo que contivesse um valor monetário. O trabalho correto seria classificar o dado, registrar a finalidade, identificar a base aplicável, fixar um gatilho e um prazo, documentar exceções e comprovar o descarte.
Um mês de publicidade e uma história sem fim definido
O terceiro número temporal era o limiar de um mês. Dados pessoais publicados para alocações ou atribuições de recursos poderiam ser retidos como registro histórico se tivessem ficado publicamente disponíveis por ao menos esse período. O interesse em preservar continuidade e proveniência de um registro é compreensível. Uma escrituração útil precisa mostrar que determinado recurso esteve associado a determinada posição registral em determinado momento; apagar toda a história pode criar incerteza, facilitar fraude ou dificultar correção.
Mas a exceção combinava duas ideias que precisam de separação: o valor histórico de um fato registral e a permanência de todos os dados pessoais que acompanharam sua publicação. Para preservar a cadeia registral, talvez bastassem nome da organização, identificador do recurso, datas, status e contato de função. Isso não significa que telefones pessoais, endereços residenciais, documentos de identidade ou provas privadas — se algum desses elementos tivesse sido publicado — adquirissem valor histórico permanente apenas por ultrapassar um mês.
O texto não fixava prazo terminal, teste de interesse público, mecanismo de correção, direito de objeção, nível de redação ou prova do período mínimo. Também não dizia se a retirada posterior do conteúdo revogaria a exceção. A passagem de um mês, isoladamente, não transforma publicidade em necessidade eterna. Um desenho de registro enxuto preservaria fatos institucionais necessários à unicidade e à continuidade, corrigiria versões anteriores sem apagar a trilha essencial e reduziria dados de pessoa natural quando a função pública pudesse ser representada de outra forma.
Essa distinção protege simultaneamente transparência e privacidade. O público pode precisar saber quem é o detentor reconhecido, qual bloco está registrado, qual é o status e como contatar a função operacional ou de abuso. Não precisa, por esse motivo, receber listas de clientes ou documentos entregues para comprovação. A privacidade é uma restrição de desenho para um registro útil, não licença para opacidade; a transparência é visibilidade sobre fatos, papéis e decisões, não autorização automática para expor evidência pessoal.
Cinco fatores antes da fronteira
A seção 3.2 proibia transferir dados pessoais a outro país sem uma avaliação publicamente disponível de cinco matérias: a natureza dos dados; o fim e a duração do tratamento; o país de origem e o país de destino final; a legislação do país de destino; e as regras e medidas de segurança pertinentes observadas nesse país. A lista era concreta. Ela forçava a olhar para o que viaja, por que viaja, por quanto tempo, para onde e sob quais salvaguardas.
Esses fatores se aproximavam daqueles descritos na orientação oficial mauriciana sobre adequação de transferências internacionais. Semelhança textual, porém, não prova a origem da redação, a suficiência jurídica ou a intenção do autor. Mais importante: a proposta não reproduzia o mecanismo de autorização escrita do Comissário de Proteção de Dados descrito na orientação, nem suas alternativas legais estreitas. Uma avaliação pública prevista em política não equivalia, só por existir, a autorização do Comissário, demonstração de proteção adequada ou exceção legal.
Faltava um verbo decisório. O texto exigia que a avaliação existisse, mas não dizia qual conclusão permitiria a transferência. Bastaria descrever uma lei fraca? Seria necessário concluir que a proteção era adequada? Uma medida contratual poderia compensar deficiência no destino? Quem faria a análise: equipe jurídica, responsável por privacidade, diretoria, prestador externo ou grupo de políticas? Quem a aprovaria? Onde seria publicada? Com que frequência seria revista quando leis, fornecedores ou medidas de segurança mudassem? Que partes poderiam ser suprimidas para não revelar arquitetura defensiva ou dados da pessoa?
Essas perguntas definem um controle real.
Também faltava delimitar o ato de transferir. Acesso remoto por um prestador estrangeiro contaria? Uma cópia de segurança hospedada fora de Maurício seria transferência no momento do envio, da disponibilidade ou da restauração? O país de destino final poderia ser conhecido numa cadeia de subcontratados? A proposta não oferece respostas, e o registro disponível não identifica nenhuma transferência efetivamente realizada, destino, processador ou conjunto de dados afetado.
O problema de competência aparece aqui em sua forma mais nítida. O fórum de política poderia exigir, no portão de uma solicitação, que os hostmasters não pedissem dados de clientes quando prova agregada bastasse. Mas aprovar fornecedor, mapear jurisdição, validar base legal, obter autorização pública quando cabível, impor cláusulas, revisar segurança e oferecer remédio ao titular são responsabilidades da controladora corporativa sob a lei aplicável. A comunidade pode exigir prestação de contas; não se transforma, por participação, na autoridade pública competente nem na administração interna da empresa.
O registro público que podia esclarecer — ou expor demais
A seção 4 acrescentava um Registro de Transferência de Dados Pessoais. Ele incluiria a data da transferência, a natureza dos dados, o fim do tratamento e os países de origem e destino final. O texto organizava os dois países como um item pareado, resultando em quatro campos enumerados. O registro seria publicado por serviço anonimamente acessível na internet. Dados pessoais usados para fins financeiros ficariam dispensados dessa publicação.
É essencial não exagerar o alcance da cláusula. Ela pedia metadados sobre a transferência; não ordenava expressamente a publicação dos registros pessoais subjacentes, nomes de titulares ou listas de clientes. Dizer o contrário transformaria uma incerteza em acusação. Ao mesmo tempo, “natureza dos dados” é expressão de granularidade desconhecida. Uma descrição ampla — “contatos operacionais” — pode ser segura; uma descrição específica o bastante para revelar condição, disputa ou grupo pequeno pode permitir inferências sobre pessoas. O nível pretendido não está estabelecido.
Uma versão robusta do mecanismo publicaria o que o público precisa para fiscalizar sem reconstruir o conteúdo protegido: categoria geral, finalidade, país, classe de destinatário, base ou salvaguarda, data de decisão, data de revisão e estado da transferência. Detalhes de arquitetura de segurança, identidades de pessoas e provas privadas permaneceriam sob acesso controlado, sujeitos à supervisão competente. A exceção financeira também precisaria de justificativa: por que transferências de dados de faturamento seriam menos merecedoras de transparência do que outras? O texto apenas registra a exceção; não revela sua razão.
A transparência pode ser especialmente útil porque operadores precisam precificar risco de fornecedor, jurisdição e remédio. Se não sabem onde dados enviados ao registro serão tratados, precisam imaginar o pior ou gastar mais em revisão. Mas transparência mal calibrada cria um segundo evento de exposição. Publicar demais para provar que a empresa protege dados seria uma contradição de desenho.
Um dia para avisar, sem um plano de incidente
O aviso de vazamento em até um dia é o quarto compromisso numérico relevante. A seção 5 mandava informar a lista de discussão de políticas no prazo de um dia após a detecção, explicando a natureza e a extensão. O impulso de evitar silêncio institucional é defensável. Uma organização que controla dados pessoais deve detectar, conter, investigar e comunicar incidentes com disciplina.
Ainda assim, a cláusula não definia detecção. O relógio começaria quando um alerta automatizado surgisse, quando um analista confirmasse acesso indevido, quando a direção fosse informada ou quando o impacto fosse estabelecido? Não havia limiar de risco, regra de notificação à pessoa afetada, relação com autoridade pública, etapas de investigação, hipótese de atraso legítimo, método de redação nem responsável pela mensagem. Também não tratava o risco de publicar na lista detalhes que agravassem o ataque ou identificassem vítimas.
Em um programa corporativo, o primeiro dia pode conter obrigações internas muito concretas: preservar evidência, interromper acesso, mobilizar responsáveis, classificar dados, avaliar risco, registrar decisões e determinar as comunicações exigidas. Um aviso público pode fazer parte da resposta, mas seu conteúdo e momento devem respeitar segurança, direitos das pessoas, investigação e lei. O Rascunho 2 escolheu um destinatário comunitário e um prazo; não construiu o restante da resposta.
Nada no registro demonstra que ocorreu um vazamento, que alguém deixou de avisar ou que a regra foi testada. A cláusula é uma proposta normativa, não evidência de incidente. Tampouco há base para converter uma eventual falha de privacidade em retirada de recursos, bloqueio de transferência numérica, prejuízo em RPKI, remoção de DNS reverso ou outra sanção técnica. A AFRINIC não tem poder punitivo ou adjudicatório para usar sua posição de coordenação dessa maneira. Violações legais, quando demonstradas, pertencem às autoridades e instâncias competentes, com devido processo e defesa.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
