gestaolegalufmg / gestaolegal

Sistema para Gestão de Assistências Judiciárias
GNU Affero General Public License v3.0
7 stars 8 forks source link

Dados dos usuários do sistema estão abertos para visualização #160

Closed Ale-eloy closed 2 years ago

Ale-eloy commented 2 years ago

Ao acessar o sistema logado como qualquer usuário, os dados pessoais de todos os outros usuários ficam abertos para visualização por qualquer pessoa logada no sistema. No exemplo abaixo, um mero colaborador externo (função de mais baixo nível do sistema) consegue visualizar dados sensíveis de identidade, cpf e estado civil de um administrador, por exemplo.

image

Isso é crítico porque põe em risco os dados dos usuários, o que pode gerar multas de acordo com a LGPD. Minha sugestão é a seguinte:

  1. permitir que apenas os administradores consigam visualizar todos os cards.
  2. todos os outros usuários poderão apenas ver os cards de "Dados Cadastrais" e "Agenda de atendimento".
  3. excluir o dado "estado civil" que é coletado dos usuários.

Estamos abertos para conversar sobre essa questão.

BrunoMoReis commented 2 years ago

Conferido em 25/01/2022