A auditoria confirmou
o risco.
O Cenário — SoundByte
A SoundByte possui 800 mil usuários ativos. Uma auditoria interna revelou que estagiários de marketing tinham acesso irrestrito a dados de pagamento, localização GPS e histórico de streaming. Um estagiário exportou dados pessoais para uma planilha particular. O incidente foi contido, mas a ANPD pode ser notificada. A empresa precisa de um plano de governança urgente — e cada grupo é responsável pelos quatro cenários a seguir.
🔐 Segurança e Controle
Cenário A · Matriz RBAC
Definir quem pode acessar cada tipo de dado, por cargo.
Cenário C · Auditoria de Acessos
Propor o processo de rastreamento, revisão e resposta a incidentes.
⚖️ Privacidade e Qualidade
Cenário B · Política LGPD
Criar a política de uso de dados pessoais em campanhas de marketing.
Cenário D · Qualidade de Dados
Avaliar as 6 dimensões de qualidade e propor um plano de melhoria.
Compreender

Identificar os pilares do DAMA-DMBOK e os princípios da LGPD aplicáveis ao contexto da SoundByte

Aplicar

Usar frameworks reais (RBAC, políticas de privacidade, logs de auditoria, dimensões de qualidade) em um cenário concreto

Analisar

Identificar lacunas de segurança, conformidade e qualidade nos dados da SoundByte

Avaliar

Submeter a própria proposta à IA como auditora e refletir criticamente sobre os pontos levantados

Dinâmica
Cada grupo trabalha de forma independente, sem interação com os demais grupos, e entrega os quatro cenários (A, B, C e D). O foco é a consistência interna entre eles: a Matriz RBAC deve ser compatível com o processo de Auditoria; a Política LGPD deve ser compatível com o Plano de Qualidade. Não há apresentação em aula — a entrega é feita por documento.
Quem pode ver
o quê?
🔐
Cenário A
Controle de Acesso Baseado em Cargo (RBAC)
Este cenário é complementar ao Cenário C — os acessos que você define aqui serão monitorados pelo processo de auditoria.
O Problema
Atualmente, todos os cargos da equipe de marketing têm acesso irrestrito ao banco de dados da SoundByte. Um estagiário pôde exportar dados de localização GPS e histórico de pagamentos sem nenhum obstáculo. Seu grupo deve projetar uma Matriz RBAC que resolva isso — e que seu próprio Cenário C consiga auditar.
Tipos de Dado
D1 · Dados pessoais (nome, e-mail, CPF)
D2 · Dados de pagamento (cartão, histórico financeiro)
D3 · Histórico de streaming (músicas, playlists)
D4 · Dados de localização (GPS, cidade, bairro)
D5 · Relatórios e dados agregados de marketing
Cargos
C1 · Estagiário de Marketing
C2 · Analista de Marketing
C3 · Gerente de Marketing
C4 · Analista de BI
C5 · DPO (Data Protection Officer)
Como preencher
Para cada célula, defina o nível de acesso do cargo para aquele tipo de dado: L (Leitura), E (Edição), X (Exclusão), (Sem acesso). Você pode combinar (ex.: L+E). Ao terminar, verifique: a matriz teria impedido o incidente original?
L — Leitura E — Edição X — Exclusão — Sem acesso
Tipo de Dado Estagiário
Mktg
Analista
Mktg
Gerente
Mktg
Analista
BI
DPO
D1 · Dados Pessoaispreencherpreencherpreencherpreencherpreencher
D2 · Pagamentospreencherpreencherpreencherpreencherpreencher
D3 · Histórico Streamingpreencherpreencherpreencherpreencherpreencher
D4 · Localização GPSpreencherpreencherpreencherpreencherpreencher
D5 · Dados Agregadospreencherpreencherpreencherpreencherpreencher
A1
Qual princípio justifica por que estagiários não devem ter acesso a D2 (pagamentos), mesmo trabalhando em campanhas de marketing?
Conceito: Princípio do menor privilégio — o cargo tem acesso apenas ao mínimo necessário para a função.
Entregue: Explicação em 3–5 linhas conectando o princípio ao cargo e ao tipo de dado.
A2
O Analista de BI precisa gerar relatórios de segmentação geográfica. Ele deve ter acesso a D4 (GPS raw) ou apenas a D5 (dados agregados)? Justifique considerando finalidade e minimização de dados.
Conceito: LGPD Art. 6º, I (finalidade) e III (necessidade/minimização). O dado deve estar na forma mais agregada que ainda permita cumprir a finalidade.
Entregue: Posição clara (GPS raw sim/não) + justificativa com base legal em 4–6 linhas.
A3
Identifique duas configurações da sua matriz que teriam impedido diretamente o incidente descrito. Como cada uma agiria como barreira?
Dica: Relacione os cargos e dados do incidente (Estagiário + D4 + D2) com as células da sua matriz e explique o que mudou.
Entregue: Duas células específicas + explicação do impacto preventivo de cada uma.
A4
Consistência interna: como a sua Matriz RBAC se conecta com o Cenário C? Que tipos de acessos definidos aqui deveriam gerar alertas automáticos no processo de auditoria do seu grupo?
Dica: Pense em acessos que, mesmo sendo permitidos, representam risco maior (ex.: Gerente de Marketing lendo D2, DPO exportando dados). Esses devem aparecer como regras de alerta no Cenário C.
Entregue: Lista de 3–5 situações com "quem acessa o quê" que devem ser monitoradas no Cenário C.
Quem acessou,
quando e por quê?
🔍
Cenário C
Processo de Auditoria de Acessos
Este cenário monitora os acessos definidos no Cenário A — use sua própria Matriz RBAC como referência ao criar as regras de alerta.
O Problema
Quando o incidente foi descoberto, a SoundByte não tinha nenhum log que indicasse há quanto tempo o estagiário tinha acesso, quantas vezes os dados foram acessados ou se já tinham sido exportados antes. Sem rastreabilidade, é impossível dimensionar o risco e demonstrar conformidade para a ANPD. Seu grupo deve projetar esse processo do zero — incluindo as regras que correspondem à matriz do Cenário A.
1
O que registrar — Estrutura do Log
Campos obrigatórios no log de acesso
Liste os campos que todo evento de acesso deve registrar. Considere: identificação do usuário, dado acessado (D1–D5), tipo de operação (leitura / edição / exclusão / exportação), timestamp, IP de origem, sistema utilizado. Que outros campos você adicionaria?
Eventos que sempre devem gerar log
Liste os tipos de evento que devem ser registrados mesmo quando o acesso é autorizado (ex.: exportação de dados pessoais, acesso a D2 por qualquer cargo, tentativa de acesso negada). Conecte esta lista com os dados da sua Matriz RBAC.
Retenção dos logs
Por quanto tempo os logs devem ser armazenados? Considere obrigações legais e o tempo médio de investigação de incidentes.
2
Frequência e Responsabilidade — Revisão Periódica
Frequência de revisão por tipo de dado
Defina a periodicidade mínima de revisão manual dos logs, diferenciada por tipo de dado (D1–D5). Justifique com base no nível de sensibilidade de cada um. Dados de pagamento (D2) e GPS (D4) exigem frequência diferente de relatórios agregados (D5)?
Responsável pela revisão
Para cada tipo de dado, quem no organograma da SoundByte é responsável pela revisão dos logs? Use os cargos do Cenário A (C1–C5). O DPO (C5) revisa tudo, ou há responsabilidades distribuídas?
Registro de que a revisão foi feita
Como fica documentado que a revisão ocorreu? (ex.: planilha assinada, ticket no sistema, ata com o DPO). Quem valida o registro?
3
Escalonamento — Fluxo de Resposta a Incidentes
Critérios objetivos de escalonamento imediato
Defina os critérios quantitativos que disparam escalonamento sem necessidade de julgamento humano (ex.: exportação de mais de X registros por sessão; acesso a D2 por C1 ou C2; acesso fora do horário comercial a D4). Seja específico — inclua números onde possível.
Fluxo de escalonamento com prazos
Descreva o caminho do incidente: quem detecta → quem é notificado (prazo) → quem revoga o acesso (prazo) → quem notifica o DPO (prazo) → quem decide se notifica a ANPD (prazo). Inclua prazos em horas para cada etapa.
Ações técnicas imediatas
Quais ações técnicas devem ser executadas nos primeiros 30 minutos após confirmar um acesso indevido? (ex.: revogar sessão ativa, bloquear conta, preservar snapshot do log como evidência).
4
Alertas Automáticos — Monitoramento Contínuo
Regras de alerta (mínimo 4)
Para cada regra, use o formato: "Se [condição], então [alerta] → notificar [responsável] em [prazo]."
Inclua pelo menos uma regra derivada diretamente da sua Matriz RBAC (ex.: se C1 tenta acessar D2, que está bloqueado, gerar alerta de tentativa de acesso não autorizado).
Canal e prioridade dos alertas
Como o alerta chega ao responsável? Diferencie canal e prazo para alertas críticos (acesso não autorizado a D2/D4) vs. alertas de baixa prioridade (volume alto de consultas a D5 durante horário de trabalho).
C1
Quais informações deveriam estar no log para que fosse possível determinar o impacto real da exportação feita pelo estagiário — quantos usuários afetados, quais dados, para onde foram?
Entregue: Lista de campos do log + explicação de como cada um responderia às perguntas de impacto.
C2
Seu processo de auditoria conseguiria notificar a ANPD dentro do prazo orientado de 72 horas após a detecção do incidente? Trace o caminho e some os prazos.
Dica: Some os prazos de cada etapa do seu fluxo (C3 → notificação → DPO → decisão → ANPD). Se ultrapassar 72h, revise alguma etapa.
Entregue: Somatório de prazos + conclusão se atende ou não + ajuste necessário, se houver.
C3
Consistência interna: as regras de alerta do Cenário C cobrem os acessos de maior risco definidos na Matriz RBAC do Cenário A? Identifique pelo menos um acesso que deveria ter alerta mas que você pode ter deixado de fora.
Dica: Revise as permissões que concedem acesso a D2 e D4 — todos esses acessos estão cobertos por alguma regra de alerta?
Entregue: Análise de cobertura + gap identificado + proposta de regra para cobri-lo.
Esse uso do dado
é legal?
⚖️
Cenário B
Política de Uso de Dados Pessoais (LGPD)
Este cenário é complementar ao Cenário D — a política define quais dados podem ser usados; o plano de qualidade garante que esses dados são confiáveis.
O Problema
A equipe de marketing usa dados pessoais de usuários para segmentar campanhas, mas não existe nenhuma política que documente a base legal, a finalidade, o prazo de retenção ou o processo de revogação de consentimento. Sem isso, qualquer uso de dados de marketing pode ser questionado pela ANPD como tratamento sem base legal.
DadoUso AtualClassificação LGPD
Nome e e-mailNotificações, newslettersPessoal
Histórico de streamingSegmentação por gênero musicalPessoal
Localização (cidade/bairro)Campanhas regionais, eventos locaisPessoal
Plano de assinaturaOfertas de upgrade, retençãoPessoal
Dados de pagamentoNão deve ser usado em marketingFinanceiro — restrito
Como preencher
Complete cada seção com a política proposta para a SoundByte. Os campos em itálico são orientações. Cite artigos da LGPD onde pertinente. Ao finalizar, verifique: sua política cobre todos os tipos de dado da tabela acima?
📋 Seção 1 — Base Legal para Tratamento LGPD Art. 7º
Base legal por tipo de dado
Para cada dado da tabela, indique qual inciso do Art. 7º da LGPD justifica o tratamento para fins de marketing (ex.: consentimento — inciso I; legítimo interesse — inciso IX; execução de contrato — inciso V). Explique por que essa base é adequada para a SoundByte.
Dados proibidos para uso em marketing
Liste quais tipos de dado nunca podem ser usados em campanhas de marketing, com justificativa baseada na LGPD. Conecte esta lista com o Cenário D: esses são dados que, mesmo que de boa qualidade, não têm base legal para esse uso.
🎯 Seção 2 — Finalidade e Limitação de Uso LGPD Art. 6º, I
Finalidades permitidas
Descreva de forma específica para que fins os dados podem ser usados em marketing (ex.: "segmentação de campanhas de upgrade para usuários gratuitos com base no plano de assinatura"). Quanto mais específico, mais conforme com o princípio de finalidade.
Usos explicitamente proibidos
Liste pelo menos 3 usos proibidos pelo princípio de finalidade (ex.: compartilhamento com parceiros de publicidade sem consentimento específico, uso de histórico de streaming para análise de saúde ou humor do usuário).
🕐 Seção 3 — Retenção e Descarte LGPD Art. 15–16
Prazo de retenção por tipo de dado
Para cada tipo de dado da tabela, defina por quanto tempo pode ser armazenado para fins de marketing. Considere que após o término da finalidade ou encerramento do contrato, o dado deve ser eliminado ou anonimizado (Art. 15). Conecte com o Cenário D: dado retido além do prazo é um problema de Tempestividade.
Processo de descarte
Quem executa o descarte, como é verificado e onde é registrado? O processo de descarte deve ser auditável.
🔄 Seção 4 — Revogação de Consentimento LGPD Art. 8º, §5º
Canal de revogação
Descreva o canal e o processo pelo qual o usuário pode revogar o consentimento ao uso dos seus dados em marketing. O processo deve ser "tão fácil quanto dar o consentimento".
O que acontece após a revogação
Defina o prazo máximo para o dado parar de ser usado em campanhas após a revogação, e o destino dos dados já coletados (eliminação, anonimização ou retenção por obrigação legal).
🚨 Seção 5 — Resposta a Incidentes LGPD Art. 48
O que configura incidente notificável
Descreva o que caracteriza um incidente que exige notificação à ANPD (ex.: acesso não autorizado a dados pessoais de mais de X usuários, exportação de dados para ambiente externo não controlado).
Fluxo de notificação à ANPD
Descreva o fluxo: quem detecta → quem escalona → quem notifica a ANPD e os titulares → prazo máximo. A ANPD orienta notificação em até 72h para casos graves.
B1
Para usar o histórico de streaming em segmentação de campanhas, qual base legal é mais adequada — consentimento (Art. 7º, I) ou legítimo interesse (Art. 7º, IX)? Justifique considerando os riscos de cada escolha para a SoundByte.
Dica: Consentimento pode ser revogado a qualquer momento, interrompendo campanhas ativas. Legítimo interesse exige que o tratamento não sobreponha direitos fundamentais e que seja proporcional ao benefício.
Entregue: Escolha com justificativa + identificação do risco da alternativa não escolhida.
B2
Um usuário com assinatura ativa solicita a exclusão de todos os seus dados pessoais. A SoundByte pode se recusar com base no contrato vigente? Em que condições e para quais tipos de dado?
Conceito: O direito de exclusão (Art. 18, VI) pode ser restringido para dados necessários à execução do contrato (Art. 16, I) ou cumprimento de obrigação legal — mas não para dados de marketing.
Entregue: Distinção entre dados contratuais (pode reter) e dados de marketing (deve excluir), com base legal para cada caso.
B3
Consistência interna: como sua política de retenção de dados (Seção 3) se conecta com o Plano de Qualidade do Cenário D? Dado retido além do prazo gera qual problema de qualidade?
Dica: Dado retido além do prazo torna-se obsoleto — isso é um problema de Tempestividade. Dado duplicado no processo de retenção é um problema de Unicidade. Dado com campos incompletos no momento do descarte é Completude.
Entregue: Mapeamento de pelo menos 2 conexões entre a política de retenção e as dimensões de qualidade do Cenário D.
Dado correto,
completo e confiável?
📊
Cenário D
Plano de Qualidade de Dados
Este cenário complementa o Cenário B — a política define quais dados podem ser usados; este plano garante que esses dados são confiáveis o suficiente para o uso autorizado.
O Problema
Após o incidente, a SoundByte revisou a planilha exportada pelo estagiário. Encontrou: registros duplicados de usuários, campos de e-mail em branco, datas de última sessão incoerentes (futuras), CPFs com formato variado (com e sem pontuação) e usuários marcados como "premium" em uma tabela mas "gratuito" em outra. Os dados de marketing estão comprometidos em múltiplas dimensões de qualidade.
Acurácia
O dado reflete corretamente a realidade
Ex. SoundByte: usuário marcado como "premium" numa tabela e "gratuito" em outra
Completude
Todos os campos obrigatórios estão preenchidos
Ex. SoundByte: e-mails em branco em 12% dos registros de usuários
Unicidade
Cada entidade aparece apenas uma vez
Ex. SoundByte: registros duplicados de usuários com CPFs iguais mas IDs diferentes
Tempestividade
O dado está atualizado quando necessário
Ex. SoundByte: datas de última sessão incoerentes — algumas no futuro
Validade
O dado segue o formato e domínio esperados
Ex. SoundByte: CPFs com formatação variada (com e sem pontuação, tamanhos diferentes)
Consistência
O mesmo dado tem o mesmo valor em diferentes fontes
Ex. SoundByte: plano do usuário divergente entre banco de usuários e banco de faturamento
1
Diagnóstico — Avaliação Atual dos Dados da SoundByte
Mapeamento de problemas por dimensão
Para cada uma das 6 dimensões, descreva o problema específico identificado nos dados da SoundByte (use os exemplos do cenário e adicione outros que seu grupo imaginar). Classifique cada problema como Crítico (impede uso do dado), Relevante (afeta confiabilidade) ou Leve (impacto limitado).
As 2 dimensões mais críticas para marketing
Indique quais 2 dimensões representam o maior risco para campanhas de marketing da SoundByte e justifique. Conecte com o Cenário B: esses problemas afetam dados que sua política LGPD autoriza a usar?
2
Regras de Qualidade — O que Deve Ser Verdade
Regras por dimensão (mínimo 6 — uma por dimensão)
Para cada dimensão, defina ao menos uma regra de qualidade no formato: "O campo [X] deve [condição]."
Exemplos: "O campo e-mail deve seguir o padrão usuario@dominio.com e não pode estar em branco." / "Nenhum CPF pode aparecer mais de uma vez na tabela de usuários." / "A data de última sessão não pode ser posterior à data atual."
Impacto no uso em marketing
Para pelo menos 3 das regras acima, explique o que acontece em uma campanha de marketing quando a regra é violada (ex.: e-mail em branco → campanha de e-mail não chegará ao usuário → taxa de entrega inflada artificialmente).
3
Plano de Melhoria — Como Corrigir e Prevenir
Ações de correção imediata (Quick wins)
Liste 3 ações que poderiam ser executadas em menos de 2 semanas para resolver os problemas mais críticos. Seja concreto: qual dado, qual ação (deduplicar, padronizar, remover, atualizar), quem executa.
Processos de prevenção (Longo prazo)
Liste 3 processos ou validações que, se implementados no sistema, impediriam que esses problemas se repetissem. Exemplos: validação de formato ao cadastrar CPF, alert automático para registros duplicados, rotina semanal de verificação de datas inconsistentes.
Responsável pela governança de qualidade
Quem na SoundByte deve ser responsável por monitorar a qualidade dos dados de marketing continuamente? O DPO? Um Analista de BI? Um comitê? Justifique.
4
Métricas — Como Medir a Melhoria
KPIs de qualidade de dados (mínimo 4)
Defina pelo menos 4 indicadores mensuráveis de qualidade dos dados de marketing da SoundByte. Use o formato: "[Nome do KPI]: [Como calcular] · [Meta] · [Frequência de medição]."
Exemplos: "Taxa de Completude de E-mail: % de registros com e-mail válido · Meta: ≥ 98% · Mensal." / "Taxa de Duplicidade de CPF: % de CPFs duplicados no total de cadastros · Meta: 0% · Semanal."
Conexão com a Política LGPD
Explique como um dos KPIs acima serviria como evidência de conformidade com a LGPD (ex.: baixa completude de campos obrigatórios pode ser evidência de descuido no tratamento de dados pessoais).
D1
A planilha exportada pelo estagiário continha registros duplicados. Além do problema de Unicidade, que outras dimensões de qualidade podem ter sido comprometidas pela exportação e pelo armazenamento externo?
Dica: Pense no que acontece com um dado quando sai do ambiente controlado: ele pode ficar desatualizado (Tempestividade), pode ser editado de forma inconsistente (Consistência, Acurácia), pode ter campos corrompidos (Validade).
Entregue: Pelo menos 3 dimensões afetadas + explicação do mecanismo de degradação de cada uma.
D2
O usuário que aparece como "premium" em uma tabela e "gratuito" em outra é um problema de Consistência. O que isso significa concretamente para uma campanha de retenção de usuários premium?
Dica: A campanha pode enviar e-mail de "não cancele seu plano premium" para um usuário que nunca foi premium — ou deixar de enviar para um usuário premium real. Calcule o impacto em taxa de entrega, conversão e custo.
Entregue: Descrição do impacto operacional em 4–6 linhas.
D3
Consistência interna: como o Plano de Qualidade do Cenário D se conecta com a Política LGPD do Cenário B? Um dado de alta qualidade, mas sem base legal para uso em marketing, pode ser usado? E um dado com base legal, mas de baixa qualidade, deve ser usado?
Dica: Qualidade e conformidade são dimensões independentes — um dado pode ser preciso e completo, mas não ter base legal para aquela finalidade; ou ter base legal e estar tão desatualizado que seu uso geraria decisões erradas.
Entregue: Análise dos dois casos + conclusão sobre a relação entre qualidade e conformidade para a SoundByte.
A IA revisa,
você decide.
Como usar os prompts
Cada grupo deve usar os quatro prompts, um para cada cenário (A, B, C e D). Cole o texto do prompt, substitua os campos indicados com o conteúdo da sua entrega e envie à IA. A resposta completa deve compor o Apêndice — Revisão por IA no documento de entrega.
IA como Auditora de Controle de Acesso
Você é uma auditora sênior de segurança da informação e controle de acesso. Vou submeter uma Matriz RBAC proposta para a SoundByte, um serviço de streaming com 800 mil usuários. Contexto: estagiários de marketing tinham acesso irrestrito a dados de pagamento e GPS de usuários. Um estagiário exportou dados pessoais para planilha particular. Dados sensíveis: D1 (pessoais), D2 (pagamentos), D3 (streaming), D4 (GPS), D5 (agregados). Cargos: C1 (Estagiário Mktg), C2 (Analista Mktg), C3 (Gerente Mktg), C4 (Analista BI), C5 (DPO). A Matriz RBAC proposta é: [COLE AQUI A TABELA DE PERMISSÕES] Por favor: 1. Identifique as 3 maiores falhas ou permissões excessivas na matriz 2. Verifique se a matriz teria impedido o incidente descrito — e o que faltou 3. Aponte pelo menos uma célula que deveria gerar alerta automático no processo de auditoria, mesmo sendo um acesso permitido 4. Dê uma recomendação prioritária de melhoria imediata Responda como em um relatório de auditoria real: direto e técnico.
IA como Auditora de Riscos de Dados
Você é uma auditora de riscos de dados com experiência em conformidade LGPD e segurança da informação. Vou submeter um processo de auditoria de acessos proposto para a SoundByte. O processo cobre: estrutura do log, frequência de revisão, responsabilidades, fluxo de escalonamento e alertas automáticos. O processo proposto é: [COLE AQUI A DESCRIÇÃO COMPLETA DO PROCESSO] Por favor: 1. Identifique os 3 maiores pontos cegos — situações que o processo não detectaria 2. Avalie se os alertas propostos cobrem os acessos de maior risco definidos na Matriz RBAC do grupo (mencione qualquer gap) 3. Some os prazos do fluxo de escalonamento: o processo consegue notificar a ANPD em 72h? 4. Sugira a melhoria de maior impacto para tornar o processo mais robusto Seja direta, como em um relatório de auditoria de segurança.
IA como DPO Externo Revisando a Política
Você é um DPO (Data Protection Officer) externo, especialista em LGPD (Lei 13.709/2018). Vou submeter uma política de uso de dados pessoais elaborada para a SoundByte, um serviço de streaming com 800 mil usuários. A política cobre: base legal para tratamento de dados em marketing, finalidades permitidas, retenção, revogação de consentimento e resposta a incidentes. A política proposta é: [COLE AQUI O TEXTO COMPLETO DA POLÍTICA] Por favor: 1. Aponte as 3 principais lacunas ou inconsistências com a LGPD, citando os artigos não cobertos 2. A base legal escolhida para cada tipo de dado é adequada? Sugira alternativa onde não for 3. O plano de resposta a incidentes atende ao prazo e ao processo orientado pela ANPD? 4. Dê uma nota de maturidade em conformidade (1–5) com justificativa Responda como um parecer jurídico objetivo, sem eufemismos.
IA como Especialista em Governança de Qualidade
Você é uma especialista em governança de dados e qualidade, com experiência em DAMA-DMBOK. Vou submeter um Plano de Qualidade de Dados elaborado para a SoundByte, um serviço de streaming com 800 mil usuários. O plano cobre: diagnóstico das 6 dimensões de qualidade, regras de qualidade por dimensão, ações de correção e prevenção, e KPIs de monitoramento. O plano proposto é: [COLE AQUI O TEXTO COMPLETO DO PLANO] Por favor: 1. Identifique as 3 dimensões de qualidade com maior impacto no contexto de marketing da SoundByte que o plano pode ter subestimado 2. As regras de qualidade propostas são mensuráveis e verificáveis? Aponte as que precisam ser mais específicas 3. Os KPIs propostos permitem detectar degradação de qualidade antes que ela afete campanhas? O que falta? 4. Como o plano de qualidade se conecta com a conformidade LGPD do grupo? Há algum problema de qualidade que também é uma violação legal? Responda como em um relatório de consultoria de dados, com recomendações práticas.
O que incluir no Apêndice — Revisão por IA
Para cada prompt utilizado, inclua no documento de entrega:

1. O prompt exato utilizado (com sua proposta colada)
2. A resposta completa gerada pela IA
3. Um parágrafo de 3–5 linhas: "Com base na análise da IA, o que seu grupo revisaria na proposta? Vocês concordam com os pontos levantados? Por quê?"
ComponenteEntregávelPts
Templates preenchidos (×4) Matriz RBAC + Política LGPD + Auditoria + Qualidade — todos completos 4,0
Questões de apoio Respostas fundamentadas com base legal ou técnica (13 questões no total: A1–A4, B1–B3, C1–C3, D1–D3) 3,0
Apêndice — Revisão por IA 4 prompts + 4 respostas da IA + 4 reflexões críticas do grupo 2,0
Consistência interna Os quatro cenários são compatíveis entre si (questões A4/C3 e B3/D3) 1,0
Total 10,0
Cenário A — RBAC
1,0
Todas as 25 células preenchidas; nível de acesso diferenciado por cargo; D2 bloqueado para C1 e C2; DPO com leitura ampla; pelo menos uma justificativa para diferença entre Analista Mktg e Gerente Mktg.
Cenário B — LGPD
1,0
5 seções completas; base legal identificada com artigo da LGPD para cada tipo de dado; prazo de retenção definido por tipo; fluxo de notificação ANPD com prazos; processo de revogação acessível e com prazo.
Cenário C — Auditoria
1,0
4 componentes completos; log com campos suficientes para rastrear o incidente original; frequência diferenciada por tipo de dado; fluxo de escalonamento com prazos somando ≤ 72h até notificação ANPD; mínimo 4 regras de alerta com condição, ação e responsável.
Cenário D — Qualidade
1,0
Diagnóstico das 6 dimensões com problema específico da SoundByte; ≥ 6 regras de qualidade mensuráveis; ≥ 3 ações de correção concretas (dado + ação + responsável); ≥ 4 KPIs no formato completo (nome + cálculo + meta + frequência).
Documento único por grupo (PDF ou Word)
1. Identificação: Nomes e RAs do grupo.

2. Cenário A — RBAC: Template preenchido + questões respondidas.

3. Cenário B — LGPD: Template preenchido + questões respondidas.

4. Cenário C — Auditoria: Template preenchido + questões respondidas.

5. Cenário D — Qualidade: Template preenchido + questões respondidas.

6. Apêndice — Revisão por IA: Quatro prompts com respostas + reflexão crítica do grupo para cada um.

7. Reflexão Final (obrigatória): Ver abaixo.
Uso de IA — Política
Você pode e deve usar IA para estruturar templates, pesquisar artigos da LGPD e gerar a revisão oficial. O que será avaliado é sua capacidade de adaptar, justificar e criticar o que foi produzido. Se usar IA além dos prompts oficiais, indique quais partes foram assistidas e o que o grupo modificou.
Reflexão Final — Inclua ao final do documento
O grupo responde às duas perguntas abaixo, em 6–10 linhas cada, conectando os quatro cenários entregues:

"Como a Matriz RBAC (A) e o Processo de Auditoria (C) se reforçam mutuamente? Qual dos dois seria mais urgente implementar primeiro na SoundByte, e o que acontece se você implementar um sem o outro?"

"Como a Política LGPD (B) e o Plano de Qualidade (D) se reforçam mutuamente? É possível estar em conformidade com a LGPD usando dados de baixa qualidade — ou ter dados de alta qualidade sem base legal para usá-los? Ilustre com o caso da SoundByte."