policy ISO 27701 PIMS Policy Pack

Política de Privacidade em Marketing e Cookies

Governe marketing, cookies, rastreio, análise e AdTech com consentimento, avisos, supervisão de fornecedores, opt-outs e evidência PIMS preparada para auditoria.

Visão geral

Esta política governa o tratamento de marketing, cookies, rastreio, análise e AdTech através de finalidades registadas, ligação a avisos, controlos de consentimento e preferências, supressão, supervisão de fornecedores, encaminhamento de transferências e evidência PIMS preparada para auditoria em contextos de responsável pelo tratamento e subcontratante.

Governação de privacidade em marketing

Define controlos obrigatórios para campanhas, cookies, rastreio, análise, AdTech, segmentação, marketing direto e tratamento de informações pessoais identificáveis (PII) relacionado.

Evidência de consentimento e opt-out

Exige que consentimento, preferências, supressão, retirada do consentimento e ligações a avisos sejam registados em objetos canónicos de evidência PIMS.

Supervisão de fornecedores e tags

Controla fornecedores de marketing, prestadores de análise, plataformas de publicidade, tags, píxeis, SDKs e encaminhamento de transferências antes da utilização em produção.

Ler visão geral completa (click to expand)
A Política de Privacidade em Marketing e Cookies define requisitos obrigatórios de privacidade para marketing, cookies, tecnologias de rastreio, análise, tecnologia de publicidade, segmentação de públicos, marketing direto, gestão de preferências, supressão, tags de terceiros, revisão de campanhas e tratamento de informações pessoais identificáveis (PII) relacionado. A sua finalidade declarada é assegurar que estas atividades são governadas através de registos de finalidade claros, aviso transparente, controlos adequados de consentimento ou preferências, tratamento da supressão e da retirada do consentimento, supervisão de terceiros e evidência preparada para auditoria. A política aplica-se a contextos de responsável pelo tratamento, responsável conjunto pelo tratamento, subcontratante e subcontratante subsequente, sendo as obrigações do responsável pelo tratamento aplicáveis quando a organização determina as finalidades e os meios de marketing, e as obrigações do subcontratante aplicáveis quando informações pessoais identificáveis (PII) relacionadas com marketing, análise, rastreio ou campanhas são tratadas segundo instruções documentadas de clientes ou de subcontratantes a montante. Um requisito central é que as finalidades de marketing e rastreio devem ser registadas antes do início do tratamento. Para atividades do responsável pelo tratamento, o Proprietário do processo ou o proprietário do negócio deve registar cada campanha de marketing, canal, finalidade do tratamento, categoria de PII, fonte do público, ligação ao fundamento de licitude, categoria de tecnologia de rastreio, dependência de fornecedor ou tag, ligação a aviso, dependência de consentimento ou preferência, ligação ao calendário de retenção e indicador de transferência em REG02 antes do início da campanha ou da atividade de rastreio. O Responsável de Privacidade / Gestor PIMS deve confirmar a ligação ao aviso REG07 atual e a ligação ao consentimento ou preferência REG05 antes do lançamento da campanha. Quando exista atividade conjunta de marketing, público partilhado, campanha co-branded ou rastreio partilhado, a repartição de responsabilidades do responsável conjunto pelo tratamento deve ser registada em REG08 antes do lançamento. A política estabelece requisitos operacionais detalhados para controlos de consentimento, preferências, cookies e rastreio. Exige que a organização identifique se o consentimento, a preferência, a oposição, a instrução contratual ou outro fundamento aprovado é necessário para cada canal de marketing, e que registe a decisão em REG02 e REG05 antes da recolha ou da utilização da campanha. Cookies não essenciais, tags, píxeis, SDKs e tecnologias de rastreio semelhantes devem permanecer inativos até que o estado de consentimento ou preferência exigido esteja disponível em REG05. Sinais de consentimento ou preferência não devem ser substituídos, contornados ou ignorados durante alterações ao website, à aplicação, à campanha ou ao gestor de tags, e a evidência de validação deve ser registada antes do lançamento. A evidência de consentimento, preferência, retirada do consentimento, supressão e versão deve ser registada em REG05 no prazo de um dia útil após a captura, alteração ou retirada do consentimento. A transparência e a governação de terceiros são também temas centrais. O Responsável de Privacidade / Gestor PIMS deve criar ou atualizar o registo do aviso de privacidade de marketing ou do aviso de cookies em REG07 antes de lançar um novo canal de marketing, tecnologia de rastreio, configuração de análise ou alteração material de campanha. O conteúdo do aviso deve estar alinhado com as finalidades de marketing em REG02, categorias de PII, categorias de destinatários, categorias de fornecedores, categorias de tecnologias de rastreio, opções de preferências e indicadores de transferência antes da publicação. Fornecedores de marketing, prestadores de análise, plataformas de publicidade, tags, píxeis, SDKs e parceiros de partilha de dados devem ser registados em REG08 antes da utilização em produção, com a classificação como subcontratante, responsável conjunto pelo tratamento ou responsável independente pelo tratamento confirmada antes da integração ou renovação. Fornecedores internacionais, tags, prestadores de análise, plataformas de publicidade, transferências de públicos ou transferências de partilha de dados devem ser encaminhados para REG09 antes da entrada em produção, quando aplicável. A política também estabelece requisitos para revisão de campanhas, supressão, encaminhamento de opt-outs, aplicação e supervisão contínua. A fonte do público, os critérios de segmentação, as categorias de PII, as exclusões por supressão, as restrições de preferências e a ligação ao aviso devem ser verificados antes do lançamento da campanha, e os indivíduos com estado de retirada do consentimento, oposição, não contactar ou supressão devem ser excluídos antes da ativação. Objeções a marketing, opt-outs, pedidos de retirada do consentimento, falhas de cancelamento de subscrição e reclamações de marketing direto devem ser encaminhados para REG06 no prazo de dois dias úteis, e o estado de supressão ou preferência deve ser atualizado no prazo de um dia útil após a validação. Os controlos de governação incluem revisão trimestral do estado dos controlos de privacidade de marketing em REG12, revisão anual de fornecedores de marketing ativos em REG08, métricas trimestrais para ligações de consentimento ou aviso em falta, exceções de trackers e de estado de consentimento, itens de cumprimento em atraso, e constatações de auditoria ou ações corretivas registadas em REG12.

Diagrama da Política

Diagrama de fluxo do processo que mostra a governação de privacidade em marketing desde o registo da finalidade da campanha em REG02, verificações de consentimento e preferências em REG05, atualizações de avisos em REG07, revisão de fornecedores e tags em REG08, encaminhamento de transferências em REG09, tratamento de opt-outs em REG06 e monitorização ou ação corretiva em REG12.

Clique no diagrama para visualizar em tamanho completo

Conteúdo

Inventário de tratamento de marketing e ligação à finalidade

Controlos de consentimento, preferências e cookies

Registos de aviso de privacidade de marketing e aviso de cookies

Tags de terceiros, fornecedores, análise e parceiros de publicidade

Encaminhamento de retirada do consentimento, oposição, opt-out e reclamações

Métricas, exceções, aplicação e requisitos de revisão

Conformidade com frameworks

🛡️ Padrões e frameworks suportados

Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.

Framework Cláusulas / Controles cobertos
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.4Annex A.1.2.5Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.5Annex A.1.3.6Annex A.1.3.10Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 7Article 12Article 13Article 14Article 21Article 24Article 25Article 26Article 28Article 30Article 32Article 44
ISO/IEC 29100:2020
Clause 5.1Clause 5.8Clause 5.9Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10
ISO/IEC TS 27560:2023
Clause 5.2Clause 5.3Clause 6.2Clause 6.4

Políticas relacionadas

Política de Inventário de Tratamento e Fundamento de Licitude

Campanhas de marketing e atividades de rastreio devem estar ligadas a finalidades do tratamento, categorias de PII e registos de fundamento de licitude em REG02.

Política de Aviso de Privacidade e Transparência

Avisos de privacidade de marketing e avisos de cookies devem estar atuais, sujeitos a controlo de versões e ligados a registos de tratamento.

Política de Gestão de Consentimento e Preferências

Evidência de consentimento, preferência, retirada do consentimento e supressão são controlos centrais para cookies, rastreio e marketing direto.

Política de Gestão dos Direitos dos Titulares dos Dados

Objeções a marketing, opt-outs, pedidos de retirada do consentimento e reclamações são encaminhados através do fluxo de trabalho de direitos em REG06.

Política de Gestão de Privacidade de Subcontratantes, Subcontratantes Subsequentes e Terceiros

Fornecedores de marketing, prestadores de análise, plataformas de publicidade, tags e subcontratantes subsequentes devem ser classificados e governados em REG08.

Política de Transferências Internacionais

Fornecedores de marketing, prestadores de análise, plataformas AdTech e alterações de localização de alojamento podem exigir encaminhamento de transferência internacional em REG09.

Sobre as Políticas Clarysec - Política de Privacidade em Marketing e Cookies

A Política de Privacidade em Marketing e Cookies estabelece um quadro operacional de governação de privacidade para marketing, cookies, tecnologias de rastreio, análise, AdTech, segmentação de públicos, marketing direto, gestão de preferências, supressão, tags de terceiros e revisão de campanhas. Define como o tratamento de informações pessoais identificáveis (PII) relacionado com marketing deve ser documentado, aprovado, monitorizado e aplicado utilizando objetos canónicos de evidência PIMS, incluindo REG02, REG05, REG06, REG07, REG08, REG09 e REG12. A política aplica-se a contextos de responsável pelo tratamento, responsável conjunto pelo tratamento, subcontratante e subcontratante subsequente, e atribui responsabilidades à Alta direção, ao Responsável de Privacidade / Gestor PIMS, aos Proprietários de processos, Proprietários de sistemas, Proprietários de fornecedores / aquisição, ao Responsável de Segurança da Informação, aos Assessores de Privacidade e aos Revisores de Auditoria Interna / Conformidade.

Âmbito de marketing definido

Abrange campanhas, cookies, rastreio, análise, AdTech, marketing direto, preferências, supressão e fornecedores.

Controlos baseados em evidência

Utiliza REG02, REG05, REG06, REG07, REG08, REG09 e REG12 para evidência PIMS preparada para auditoria.

Requisitos pré-lançamento

Exige verificações de finalidade, aviso, consentimento, preferência, fornecedor, tag e transferência antes do lançamento ou ativação.

Responsabilização por papéis

Atribui deveres entre papéis de privacidade, negócio, sistemas, fornecedores, segurança, auditoria e gestão.

Perguntas frequentes

Criado para Líderes, por Líderes

Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.

Elaborado por um especialista com as seguintes qualificações:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura e tópicos

🏢 Departamentos alvo

Privacidade Jurídico Conformidade Segurança de TI Aquisição

🏷️ Cobertura temática

Gestão da informação de privacidade Tratamento de dados pessoais Consentimento e fundamento de licitude Gestão dos direitos dos titulares dos dados Gestão de terceiros Transferências internacionais de dados Monitorização e medição
€49

Compra única

Download instantâneo
Atualizações vitalícias

Esta política é 1 de 25 no Pacote PIMS ISO/IEC 27701 completo

Poupe 52%

Obtenha todas as 25 políticas PIMS, o conjunto completo de registos e um plano de implementação detalhado por €799, em vez de €1.675 individualmente.

Ver Pacote 27701 completo →
Marketing Privacy and Cookies Policy

Detalhes do produto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Padrões: 5