> ## Documentation Index
> Fetch the complete documentation index at: https://strattumai.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# Campos PII e mascaramento

> Como marcar campos com dado pessoal (CPF, email, telefone) para aparecer mascarados por papel e como aplicar políticas de row-level security.

Campos PII são as colunas com dado pessoal — CPF, email, telefone — que você marca para aparecer mascaradas a papéis sem permissão. Um analista sem o papel autorizado vê o valor mascarado; o valor real só aparece para quem tem o papel.

O mascaramento é uma das camadas de governança do Data Catalog, aplicada sobre o dado já ingerido. Ele vale para qualquer origem: o controle vive na própria plataforma e é re-estabelecido sobre o dado depois da ingestão.

***

## As camadas de controle

O acesso a um dataset é governado por três mecanismos, que trabalham juntos. Esta página cobre os dois últimos.

| Camada                  | O que faz                                                   |
| ----------------------- | ----------------------------------------------------------- |
| **RBAC**                | Concede acesso ao dataset inteiro por papel                 |
| **Mascaramento de PII** | Esconde campos pessoais específicos de papéis sem permissão |
| **Row-level security**  | Filtra quais linhas do dataset cada papel enxerga           |

A identidade e o papel vêm do [Zitadel](/admin/identity-zitadel). As políticas de mascaramento e de linha leem esse papel para decidir o que mostrar.

***

## Marcar um campo como PII

Campos com dado pessoal podem ser configurados para serem visíveis apenas a papéis autorizados. As políticas ficam em YAML versionado no [Workspace Git](/getting-started/configuration), com histórico e revisão por Pull Request.

<Steps>
  <Step title="Identificar o campo">
    No Data Catalog, inspecione o dataset e localize a coluna com dado pessoal (ex.: `cpf`, `email`, `telefone`).
  </Step>

  <Step title="Marcar como PII na política">
    Marque o campo como PII na política de acesso do dataset e defina quais papéis enxergam o valor real.&#x20;
  </Step>

  <Step title="Revisar por Pull Request">
    Faça commit da política no Workspace Git. A aprovação por PR registra quem mudou a regra de acesso e quando.
  </Step>
</Steps>

O efeito: papéis sem permissão passam a ver o campo mascarado automaticamente. Quem tem o papel autorizado continua vendo o valor real.

<Note>
  O mascaramento é aplicado sobre o dado já ingerido no Catalog. O ACL da fonte (BigQuery, Databricks) não propaga na ingestão, então o controle de campo é re-estabelecido aqui. Ver [Gestão de acesso](/faq/access-management).
</Note>

***

## Row-level security

O row-level security filtra quais registros um papel enxerga dentro de um mesmo dataset. Enquanto o mascaramento esconde colunas, o row-level security esconde linhas.

Você define uma política por linha que restringe o conjunto de registros visível por papel. Isso é útil quando o mesmo dataset serve papéis que só podem ver um recorte dos dados.&#x20;

***

## Limitações conhecidas

* Espelhar automaticamente o ACL da fonte (BigQuery, Databricks) para a plataforma não faz parte do fluxo padrão. Reproduzir exatamente a matriz de permissões da fonte é um mapeamento explícito nas políticas do Catalog. Ver [Gestão de acesso](/faq/access-management).
* A lista fechada de tipos de PII reconhecidos automaticamente (além de CPF, email, telefone) não está documentada aqui. \[verificar]

***

## Próximos passos

<CardGroup cols={2}>
  <Card title="Gestão de acesso" icon="user-lock" href="/faq/access-management">
    O desenho completo de acesso, incluindo o caso BigQuery/Databricks.
  </Card>

  <Card title="Identidade (Zitadel)" icon="fingerprint" href="/admin/identity-zitadel">
    Onde os papéis que o mascaramento lê são atribuídos.
  </Card>

  <Card title="Audit Log" icon="clipboard-list" href="/admin/audit-log">
    O audit trail que registra cada acesso a dataset.
  </Card>

  <Card title="Data Catalog" icon="folder-open" href="/data-catalog/overview">
    Governança e metadados de cada dataset.
  </Card>
</CardGroup>
