ISMS Copilot Docs

Biblioteca de prompts para gestão de privacidade ISO 27701

Esta biblioteca de prompts auxilia organizações a implementar a ISO/IEC 27701:2019, o padrão internacional para Sistemas de Gestão de Informações de Privacidade (PIMS). A ISO…

Sobre esta biblioteca de prompts

Esta biblioteca de prompts auxilia organizações a implementar a ISO/IEC 27701:2019, o padrão internacional para Sistemas de Gestão de Informações de Privacidade (PIMS). A ISO 27701 estende a ISO 27001 e a ISO 27002 com requisitos e orientações específicos para privacidade para controladores e processadores de PII.

A ISO 27701 está alinhada ao GDPR, CCPA e outras regulamentações de privacidade, tornando-se uma estrutura valiosa para conformidade de privacidade em múltiplas jurisdições. Ela requer um ISMS ISO 27001 existente como base.

Estabelecimento do PIMS

Escopo e aplicabilidade da privacidade

Determine o escopo da ISO 27701 e nosso papel como controlador e/ou processador de PII:

Visão geral da organização:
- Nome e setor: [detalhes da organização]
- Dados pessoais processados: [PII de clientes, dados de funcionários, contatos de fornecedores, dados de saúde, dados financeiros]
- Escopo geográfico: [países/regiões onde operamos e onde os titulares dos dados estão localizados]
- Regulamentações de privacidade aplicáveis: [GDPR, CCPA, LGPD, PIPEDA, APPI, etc.]

Determinação do papel:

Controlador de PII:
- Determinamos as finalidades e os meios de processamento de PII? [Sim/Não]
- Exemplos: [processamento de dados de clientes para nossos serviços, dados de RH de funcionários, bancos de dados de marketing]
- Controles aplicáveis da ISO 27701: Cláusulas 6.2-6.16 (requisitos para controladores)

Processador de PII:
- Processamos PII em nome de outros conforme suas instruções? [Sim/Não]
- Exemplos: [fornecimento de hospedagem em nuvem, serviços de análise de dados, processamento de folha de pagamento para clientes]
- Controles aplicáveis da ISO 27701: Cláusulas 7.2-7.5 (requisitos para processadores)

Papel duplo:
- Muitas organizações são tanto controladoras (para seu próprio processamento) quanto processadoras (para dados de clientes)
- Documente cada atividade de processamento e o papel para essa atividade

Escopo do PIMS:
- Departamentos/funções no escopo: [RH, marketing, vendas, suporte ao cliente, TI, produto]
- Atividades de processamento de PII no escopo: [liste as principais atividades de processamento]
- Sistemas e aplicações: [CRM, sistemas de RH, automação de marketing, bancos de dados, serviços em nuvem]
- Exclusões: [qualquer processamento fora do escopo]

Crie Registros de Atividades de Processamento (RoPA) conforme o Artigo 30 do GDPR, mapeando cada atividade para o papel de controlador/processador e os controles da ISO 27701.

Integração do PIMS com o ISMS

Integre o Sistema de Gestão de Informações de Privacidade com o ISMS ISO 27001 existente:

Status do ISMS ISO 27001:
- Certificado: [Sim/Não, órgão certificador, data da certificação]
- Implementado, mas não certificado: [nível de maturidade]
- Ainda não implementado: [a ISO 27701 requer uma base ISO 27001 - implemente o ISMS primeiro]

Abordagem de integração do PIMS:

1. Contexto do ISMS (Cláusula 4): Estenda para incluir privacidade
- Partes interessadas: Adicione titulares de dados, autoridades reguladoras de privacidade (DPAs), encarregado de proteção de dados (DPO)
- Requisitos legais e regulamentares: Adicione GDPR, CCPA e outras leis de privacidade
- Escopo: Estenda para cobrir atividades de processamento de PII

2. Liderança (Cláusula 5): Governança de privacidade
- Compromisso da alta administração com a privacidade
- Política de privacidade integrada à política de segurança da informação
- Funções e responsabilidades: Designe DPO ou responsável pela privacidade, defensores da privacidade
- Privacidade na gestão de riscos e objetivos

3. Planejamento (Cláusula 6): Avaliação de riscos de privacidade
- Identifique riscos de privacidade (divulgação não autorizada, coleta excessiva, falta de consentimento, violações de direitos dos titulares de dados)
- Avaliações de impacto à privacidade (PIAs/DPIAs) para processamentos de alto risco
- Objetivos e métricas de privacidade

4. Suporte (Cláusula 7): Conscientização e competência em privacidade
- Treinamento em privacidade para todos os funcionários que lidam com PII
- Treinamento especializado para funções (DPO, desenvolvedores, profissionais de marketing)
- Conscientização sobre proteção de dados por design e por padrão

5. Operação (Cláusula 8): Implementação de controles de privacidade
- Implemente o Anexo A da ISO 27701 (controles para controladores) e o Anexo B (controles para processadores)
- Privacidade por design em novos sistemas e processos
- Procedimentos para direitos dos titulares de dados (acesso, exclusão, portabilidade, objeção)
- Gestão de consentimento, avisos de privacidade
- Gestão de fornecedores para processadores

6. Avaliação de desempenho (Cláusula 9): Monitoramento de privacidade
- Métricas e KPIs de privacidade (solicitações de titulares de dados tratadas no prazo, taxas de consentimento, incidentes de privacidade)
- Auditorias de privacidade (internas, externas, inspeções de DPAs)
- Revisão pela gestão incluindo desempenho de privacidade

7. Melhoria (Cláusula 10): Gestão de incidentes de privacidade e melhoria
- Resposta e notificação de violação de dados pessoais (72 horas para a DPA, sem demora indevida para os titulares de dados)
- Ações corretivas de auditorias e incidentes de privacidade
- Melhoria contínua da privacidade

Crie uma estrutura de documentação do PIMS estendendo a documentação existente do ISMS: adendo à política de privacidade, procedimentos específicos de privacidade, mapeamento de controles de privacidade para o Anexo A/B da ISO 27701.

Requisitos para controladores de PII (Cláusulas 6.2-6.16)

Avisos de privacidade e transparência (Cláusulas 6.2-6.4 da ISO 27701)

Desenvolva avisos de privacidade e mecanismos de transparência conforme os requisitos para controladores da ISO 27701:

6.2 - Identifique e documente a finalidade:
- Para cada atividade de processamento, documente: finalidade, base legal, dados coletados, período de retenção, destinatários

6.3 - Identifique a base legal (Artigo 6 do GDPR):
- Consentimento: [quando nos baseamos no consentimento]
- Contrato: [processamento necessário para execução do contrato]
- Obrigação legal: [conformidade com leis]
- Interesses vitais: [situações de vida ou morte]
- Tarefa pública: [funções de autoridade pública]
- Interesses legítimos: [teste de balanceamento, avaliação de interesses legítimos]

6.4 - Obtenha e registre o consentimento (quando aplicável):
- O consentimento deve ser: livremente dado, específico, informado, inequívoco, demonstrável
- Mecanismos de consentimento: [caixas de seleção, formulários de opt-in, plataformas de gestão de consentimento]
- Registros de consentimento: quem, quando, o quê, como, método de retirada
- Consentimento para dados de categorias especiais (consentimento explícito para dados sensíveis: saúde, biométricos, etc.)
- Dados de crianças: Consentimento dos pais para menores de 13/16 anos (dependendo da jurisdição)

Requisitos do Aviso de Privacidade (transparência):
- Identidade e detalhes de contato do controlador
- Detalhes de contato do Encarregado de Proteção de Dados (se aplicável)
- Finalidades e base legal para cada finalidade
- Categorias de PII coletadas
- Destinatários ou categorias de destinatários (terceiros, processadores, transferências internacionais)
- Períodos de retenção ou critérios
- Direitos dos titulares de dados (acesso, retificação, exclusão, restrição, portabilidade, objeção, retirada de consentimento)
- Direito de apresentar reclamação à autoridade supervisora
- Se o fornecimento de PII é um requisito contratual/legal ou necessário para o contrato
- Tomada de decisão automatizada, incluindo profiling (lógica, significado, consequências)
- Transferências internacionais e salvaguardas (SCC, decisões de adequação, BCR)

Formatos do aviso de privacidade:
- Abordagem em camadas: Aviso curto (pontos-chave) + política de privacidade completa (detalhes completos)
- Avisos no momento certo: Informações de privacidade contextuais nos pontos de coleta
- Formatos acessíveis: Linguagem simples, traduções, acessível para pessoas com deficiência

Crie modelos de avisos de privacidade para:
- Visitantes do site e clientes
- Funcionários e candidatos a emprego
- Fornecedores e contatos comerciais
- Categorias especiais (crianças, titulares de dados de saúde, etc.)

Mapeie para os Artigos 13-14 do GDPR, requisitos de divulgação do CCPA e outras leis de privacidade aplicáveis.

Procedimentos para direitos dos titulares de dados (Cláusulas 6.5-6.10 da ISO 27701)

Implemente procedimentos para atendimento aos direitos dos titulares de dados conforme a ISO 27701:

6.5 - Privacidade por design e por padrão:
- Integre a privacidade no ciclo de vida de design e desenvolvimento de sistemas
- Configurações padrão: Colete apenas PII necessária, limite o processamento à finalidade, limite o acesso, limite a retenção
- Tecnologias de aprimoramento da privacidade: Criptografia, pseudonimização, anonimização

6.6 a 6.10 - Procedimentos para direitos dos titulares de dados:

Direito de Acesso (Artigo 15 do GDPR):
- Método de solicitação: [portal online, e-mail, solicitação por escrito]
- Verificação de identidade (evitar divulgação não autorizada)
- Prazo de resposta: 1 mês (prorrogável por mais 2 meses se complexo)
- Informações a fornecer: Cópia do PII, finalidades do processamento, categorias, destinatários, retenção, direitos, decisões automatizadas
- Formato: Estruturado, comumente usado, legível por máquina (ex.: JSON, CSV)

Direito de Retificação (Artigo 16 do GDPR):
- Procedimento para corrigir PII impreciso ou incompleto
- Notificação aos destinatários se o PII foi divulgado
- Prazo: 1 mês

Direito de Exclusão / Direito ao Esquecimento (Artigo 17 do GDPR):
- Motivos para exclusão: Não é mais necessário, consentimento retirado, objeção, processamento ilícito, obrigação legal
- Exceções: Reivindicações legais, liberdade de expressão, obrigações legais, interesse público
- Procedimentos técnicos: Exclusão de dados, exclusão de backups (ou marcação para exclusão quando restaurados)
- Notificação aos destinatários e mecanismos de busca (se divulgado publicamente)

Direito à Restrição de Processamento (Artigo 18 do GDPR):
- Motivos: Precisão contestada, processamento ilícito, não é mais necessário, mas o titular precisa para reivindicações legais, objeção pendente
- Marque o PII como restrito, limite o processamento apenas ao armazenamento (exceto com consentimento ou reivindicações legais)

Direito à Portabilidade de Dados (Artigo 20 do GDPR):
- Escopo: Processamento automatizado baseado em consentimento ou contrato
- Forneça PII em formato estruturado, legível por máquina
- Transmita diretamente a outro controlador, se tecnicamente viável

Direito de Objeção (Artigo 21 do GDPR):
- Motivos: Processamento baseado em interesses legítimos ou interesse público
- Pare o processamento a menos que haja motivos legítimos imperiosos que prevaleçam
- Marketing direto: Direito absoluto de objeção, sem teste de balanceamento
- Opt-out de tomada de decisão automatizada

Direito de não ser submetido a decisões automatizadas, incluindo profiling (Artigo 22 do GDPR):
- Proibição de decisões totalmente automatizadas com efeitos legais/significativos (a menos que consentimento, contrato ou lei)
- Mecanismo de revisão humana para decisões automatizadas
- Explicação da lógica, significado e consequências

Infraestrutura para Direitos dos Titulares de Dados:
- Recepção de solicitações: [formulário web, endereço de e-mail, linha telefônica]
- Sistema de rastreamento de solicitações: [sistema de tickets, plataforma de DSAR]
- Processo de verificação de identidade
- Modelos de resposta por tipo de direito
- Escalonamento para solicitações complexas
- Métricas: Volume de solicitações, tipo, tempo de resposta, taxa de atendimento

Crie procedimentos para DSAR, formulários de solicitação, modelos de resposta e materiais de treinamento para as equipes que lidam com solicitações.

Gestão do ciclo de vida de PII (Cláusulas 6.11-6.16 da ISO 27701)

Gerencie o ciclo de vida de PII conforme os requisitos para controladores da ISO 27701:

6.11 - Limite a coleta:
- Minimização de dados: Colete apenas PII necessária para a finalidade especificada
- Limitação de finalidade: Processe apenas para a finalidade original (ou finalidade compatível)
- Avaliação de limitação de coleta para cada atividade de processamento

6.12 - Precisão e qualidade:
- Processos para garantir que o PII seja preciso, completo e atualizado
- Revisão e validação periódicas (ex.: confirmação anual de e-mail, revisões de perfil de cliente)
- Retificação mediante solicitação ou detecção de erro
- Exclusão ou restrição de dados imprecisos

6.13 - Retenção e descarte de PII:
- Cronograma de retenção: Especifique o período de retenção para cada categoria de PII e finalidade
- Justificativa de retenção: Requisitos legais, necessidades comerciais, duração do consentimento
- Exclusão ou anonimização automatizada ao final da retenção
- Métodos de descarte seguro: [exclusão, limpeza, anonimização, destruição]
- Retenção de backups alinhada à política de retenção

Exemplo de cronograma de retenção:
- Dados de conta de cliente: Mantidos enquanto a conta estiver ativa + [X anos] para obrigações legais/garantia
- Consentimentos de marketing: Até a retirada do consentimento ou [X anos] de inatividade
- Dados de funcionários: Duração do emprego + [X anos] para obrigações legais (impostos, legislação trabalhista)
- Filmagens de CFTV: [30 dias] a menos que haja investigação de incidente

6.14 - Desidentificação, pseudonimização e anonimização de PII:
- Pseudonimização: Substitua campos de identificação por pseudônimos, mantenha a capacidade de reidentificar com uma chave
- Anonimização: Desidentificação irreversível, sem possibilidade de reidentificação (fora do escopo do GDPR)
- Casos de uso: Análises, ambientes de teste, pesquisa, divulgação pública
- Técnicas: Hashing, tokenização, generalização, mascaramento de dados

6.15 - Gestão de arquivos temporários:
- Arquivos temporários, caches, logs contendo PII
- Limites de retenção e exclusão para arquivos temporários
- Exclusão segura de armazenamento temporário

6.16 - Descarte:
- Descarte seguro ao final da retenção ou mediante solicitação de exclusão
- Métodos: Exclusão segura, desmagnetização, trituração, sobrescrita
- Verificação e registros de descarte
- Descarte de PII em sistemas e mídias desativados

Crie uma política de retenção de dados, procedimentos de descarte e registros de descarte para trilha de auditoria.

Requisitos para processadores de PII (Cláusulas 7.2-7.5)

Obrigações do processador (Cláusulas 7.2-7.5 da ISO 27701)

Implemente controles para processadores de PII conforme a ISO 27701:

7.2 - Processamento de acordo com as instruções do cliente (controlador):
- Processe PII apenas com base em instruções documentadas do cliente
- Instruções documentadas em contrato ou acordo de processamento de dados (DPA)
- Alerte o cliente se a instrução violar leis de privacidade (avaliação legal)
- Não processe para fins próprios (a menos que haja requisito legal ou consentimento do cliente)

7.3 - Segurança do processamento de PII:
- Implemente medidas de segurança conforme a ISO 27001/27002
- Segurança específica para processadores: Criptografia, pseudonimização, controles de acesso, logs de auditoria
- Obrigações de segurança em contratos
- Direitos de auditoria do cliente e fornecimento de informações
- Notifique o cliente sobre violações de dados pessoais sem demora indevida

7.4 - Contratação de sub-processadores:
- Obtenha autorização do cliente para sub-processadores (autorização específica ou geral)
- Notificação ao cliente e oportunidade de objeção para novos sub-processadores
- Imponha as mesmas obrigações de proteção de dados aos sub-processadores (cláusulas de fluxo descendente)
- O processador permanece responsável pela conformidade do sub-processador
- Registro e gestão de sub-processadores

7.5 - Assistência ao cliente (controlador):
- Auxilie o cliente no atendimento a solicitações de direitos dos titulares de dados (acesso, exclusão, etc.)
- Auxilie na resposta a incidentes de segurança e notificação de violações
- Auxilie em Avaliações de Impacto à Proteção de Dados (DPIAs) para o cliente
- Forneça informações para as atividades de conformidade do cliente
- Retorne ou exclua PII ao final do contrato (escolha do cliente)
- Demonstre conformidade por meio de auditorias, certificações, atestados

Documentação específica para processadores:
- Modelo de Acordo de Processamento de Dados (DPA) com cláusulas compatíveis com o GDPR
- Lista de sub-processadores e processo de aprovação
- Registro de instruções (log de instruções recebidas e executadas do cliente)
- Procedimento de assistência a DSAR (como ajudamos o cliente a atender solicitações de titulares de dados)
- Procedimento de notificação de violações aos clientes
- Procedimento de retorno/exclusão de PII no término do contrato

Crie uma estrutura de conformidade para processadores: modelos de DPA, gestão de sub-processadores, procedimentos de assistência ao cliente, materiais de suporte a auditorias.

Transferências internacionais e conformidade transfronteiriça

Mecanismos de transferência internacional de PII

Implemente mecanismos de transferência internacional de PII em conformidade com a ISO 27701:

Nossas transferências internacionais de dados:
- Tipos de PII transferidos: [dados de clientes, dados de funcionários, etc.]
- Países de origem da transferência: [EEE, Reino Unido, EUA, etc.]
- Países de destino da transferência: [EUA, Índia, Filipinas, etc.]
- Finalidades da transferência: [hospedagem em nuvem, serviços de suporte, desenvolvimento, análises]
- Métodos de transferência: [armazenamento em nuvem, APIs, e-mail, transferências de arquivos]

Mecanismos de transferência do Capítulo V do GDPR:

1. Decisões de adequação (Artigo 45 do GDPR):
- Transferências para países com decisão de adequação são irrestritas: [Reino Unido, Suíça, Japão, Canadá (comercial), Israel, etc.]
- Transferências para os EUA: Data Privacy Framework (DPF) para empresas certificadas nos EUA
- Verifique se o destinatário está em país adequado ou certificado pelo DPF

2. Cláusulas Contratuais Padrão (SCCs) (Artigo 46 do GDPR):
- SCCs aprovadas pela Comissão da UE (SCCs de 2021 para controladores/processadores)
- Execute o módulo apropriado de SCC: C2C (controlador para controlador), C2P (controlador para processador), P2P (processador para processador), P2C (processador para controlador)
- Avaliação de Impacto da Transferência (TIA): Avalie as leis do país de destino, riscos de acesso governamental, medidas suplementares necessárias
- Medidas suplementares se as leis do país minarem as SCCs: Criptografia, pseudonimização, minimização de dados, desafios legais

3. Regras Corporativas Vinculantes (BCRs) (Artigo 47 do GDPR):
- Políticas internas vinculantes para grupos multinacionais que transferem PII dentro do grupo
- Requer autorização da DPA (processo de aprovação demorado)
- Alternativa às SCCs para grandes organizações com transferências frequentes dentro do grupo

4. Derrogações para situações específicas (Artigo 49 do GDPR):
- Consentimento explícito para transferências ocasionais (não para transferências sistemáticas)
- Necessidade contratual, reivindicações legais, interesses vitais, interesse público
- Use com moderação, não para transferências comerciais regulares

Implementação:
- Inventário de todas as transferências internacionais (mapeamento de dados)
- Classifique por mecanismo de transferência (adequação, SCCs, derrogações)
- Execute SCCs com todos os destinatários em países não adequados
- Realize Avaliações de Impacto da Transferência para destinos de alto risco
- Implemente medidas suplementares (criptografia em trânsito e em repouso, controles de acesso)
- Monitore mudanças em decisões de adequação e decisões judiciais (implicações do Schrems II)

Crie um registro de transferências internacionais, repositório de SCCs, documentação de TIA e plano de implementação de medidas suplementares.

Aborde os requisitos de transferência transfronteiriça do CCPA, LGPD, APPI e outras jurisdições, se aplicável.

Gestão de incidentes de privacidade

Resposta e notificação de violação de dados pessoais

Desenvolva uma resposta a violações de dados pessoais conforme os Artigos 33-34 do GDPR e a ISO 27701:

Definição de Violação de Dados Pessoais (GDPR):
- Violação de segurança que leva à destruição, perda, alteração, divulgação não autorizada ou acesso acidental ou ilícito a PII

Tipos de violação:
- Violação de confidencialidade: Acesso ou divulgação não autorizada
- Violação de integridade: Alteração não autorizada ou corrupção de dados
- Violação de disponibilidade: Perda de acesso ou destruição de dados

Procedimento de resposta a violações:

1. Detecção e avaliação inicial:
- Fontes de detecção de violação: Monitoramento de segurança, relatórios de funcionários, notificação de terceiros, reclamações de titulares de dados
- Triagem inicial: Trata-se de uma violação de dados pessoais? Que PII foi afetada? Quantos titulares de dados?
- Contenção: Pare a violação em andamento, evite maior exposição

2. Avaliação da violação e decisão:
- Risco para os titulares de dados: Probabilidade e gravidade do dano (roubo de identidade, perda financeira, discriminação, dano à reputação, dano físico)
- Fatores de risco: Sensibilidade dos dados (dados de categorias especiais = maior risco), volume, identificabilidade, facilidade de identificação, consequências para os titulares de dados, titulares de dados vulneráveis (crianças)
- Decisão de notificação:
  - Notifique a DPA se houver risco para direitos e liberdades (Artigo 33 do GDPR) → Dentro de 72 horas após a ciência
  - Notifique os titulares de dados se houver alto risco (Artigo 34 do GDPR) → Sem demora indevida
  - Documente a decisão (inclusive se não notificar, documente o motivo)

3. Notificação à DPA (dentro de 72 horas) - Artigo 33 do GDPR:
- Descrição da violação: Natureza, categorias de titulares de dados e registros, números aproximados
- Ponto de contato: DPO ou pessoa de contato
- Consequências prováveis da violação
- Medidas tomadas ou propostas para lidar com a violação e mitigar danos

Se a notificação for feita após 72 horas, explique os motivos do atraso. Notificação em fases é permitida se as informações completas não estiverem disponíveis inicialmente.

4. Notificação aos titulares de dados (se houver alto risco) - Artigo 34 do GDPR:
- Descrição clara e simples da violação
- Ponto de contato para mais informações
- Consequências prováveis
- Medidas tomadas ou propostas para mitigar danos

Exceções à notificação aos titulares de dados:
- Medidas técnicas/organizacionais de proteção adequadas aplicadas (ex.: criptografia tornou os dados ininteligíveis)
- Medidas subsequentes eliminam o alto risco
- Esforço desproporcional (comunicação pública em vez disso)

5. Investigação e remediação:
- Análise da causa raiz (como a violação ocorreu?)
- Ações de remediação (corrigir vulnerabilidades, melhorar controles, revogar acessos)
- Preservação de evidências (forense, logs)
- Considerações legais e regulatórias (outras leis de notificação de violação: leis estaduais de notificação de violação nos EUA, etc.)

6. Documentação:
- Registro de violações: Data, fatos, efeitos, ação corretiva (Artigo 33(5) do GDPR)
- Registros de notificação: O que foi relatado, quando, para quem
- Relatório de investigação interna
- Correspondência com a DPA

7. Revisão pós-violação:
- Lições aprendidas
- Melhoria de controles
- Atualizações de políticas e procedimentos
- Treinamento com base nas causas da violação

Crie um plano de resposta a violações, modelos de notificação (DPA e titulares de dados), registro de violações e materiais de treinamento.

Integre com a gestão de incidentes da ISO 27001, assegure coordenação entre as equipes de segurança e privacidade.

Privacidade por design e DPIA

Avaliação de Impacto à Proteção de Dados (DPIA)

Realize Avaliações de Impacto à Proteção de Dados conforme o Artigo 35 do GDPR e a ISO 27701:

Gatilhos para DPIA (quando é necessária):
- Perfilamento sistemático e extensivo com efeitos significativos
- Processamento em larga escala de dados de categorias especiais (saúde, biométricos, etc.) ou condenações criminais
- Monitoramento sistemático de áreas publicamente acessíveis em larga escala (ex.: CFTV)
- Novas tecnologias com alto risco à privacidade
- Processamento que impede titulares de dados de exercerem direitos ou utilizarem serviços
- Combinação de múltiplos critérios do Artigo 35(3) do GDPR

DPIA não é obrigatória, mas recomendada para:
- Qualquer novo processamento com risco à privacidade
- Mudanças significativas em processamentos existentes

Processo de DPIA:

1. Escopo e descrição do processamento:
- Descrição da atividade de processamento (sistemática, finalidade, contexto, natureza, escopo, volume)
- Fluxos de dados e ciclo de vida (coleta, uso, armazenamento, compartilhamento, retenção, exclusão)
- Categorias de PII e titulares de dados
- Tecnologias e sistemas envolvidos
- Processadores e terceiros
- Transferências transfronteiriças

2. Avaliação de necessidade e proporcionalidade:
- O processamento é necessário para a finalidade? (Minimização de dados)
- A finalidade é legítima e específica?
- Existem alternativas menos intrusivas?
- Proporcionalidade: Benefícios vs. impacto à privacidade

3. Identificação de riscos:
- Riscos para os titulares de dados (não riscos para a organização): Discriminação, roubo de identidade, perda financeira, dano à reputação, perda de confidencialidade, dano físico, perda de controle sobre PII
- Gravidade do impacto se o risco se materializar (mínimo, limitado, significativo, grave)
- Probabilidade do risco (negligenciável, possível, provável, certo)

4. Medidas de mitigação de riscos:
- Medidas técnicas: Criptografia, pseudonimização, anonimização, controles de acesso, monitoramento
- Medidas organizacionais: Políticas, treinamento, supervisão do DPO, gestão de fornecedores, limites de retenção de dados
- Salvaguardas para titulares de dados: Transparência, consentimento, mecanismos de direitos, revisão humana de decisões automatizadas
- Risco residual após mitigação

5. Consulta a partes interessadas:
- Consulte o Encarregado de Proteção de Dados (obrigatório se o DPO estiver designado)
- Consulte os titulares de dados ou seus representantes (quando apropriado)
- Documente as opiniões obtidas e como foram abordadas

6. Consulta à DPA (se houver alto risco residual):
- Se o risco residual permanecer alto apesar da mitigação, consulte a autoridade supervisora (DPA) antes do processamento
- A DPA fornece orientações sobre mitigação ou proíbe o processamento

7. Resultados e decisões da DPIA:
- Decisão: Prosseguir com o processamento, prosseguir com salvaguardas adicionais ou não prosseguir
- Aprovação e assinatura (gestão, DPO)
- Gatilhos para revisão contínua (anual, mudança no processamento, incidente)

Documentação da DPIA:
- Descrição sistemática do processamento e finalidades
- Avaliação de necessidade e proporcionalidade
- Avaliação de riscos para os titulares de dados
- Medidas para abordar riscos e demonstrar conformidade
- Registros de consulta a partes interessadas
- Parecer do DPO
- Aprovação da gestão

Crie um modelo de DPIA, metodologia de avaliação de riscos e um registro de DPIA acompanhando todas as avaliações e datas de revisão.

Integre a DPIA ao ciclo de vida do projeto: Acione a DPIA durante a fase de planejamento para novos sistemas/processamentos, não após a implementação.

A certificação ISO 27701 demonstra uma gestão robusta de privacidade e pode servir como evidência de conformidade com o GDPR, CCPA e outras leis de privacidade. Ela constrói confiança de clientes e reguladores em suas práticas de privacidade.

On this page