Controle a recolha, utilização, divulgação e partilha de informações pessoais identificáveis (PII) com evidência REG02/REG08, encaminhamento de transferências e responsabilização pronta para auditoria.
Esta política rege a forma como as informações pessoais identificáveis (PII) são recolhidas, utilizadas, divulgadas e partilhadas no âmbito do PIMS. Exige registos REG02 aprovados para recolha e utilização, evidência REG08 para divulgações e partilha, encaminhamento REG09 para locais de transferência e registos REG12 para exceções, auditorias e ação corretiva.
Exige finalidades de recolha documentadas, regras aprovadas de utilização interna e justificações de necessidade antes do início do tratamento.
Regista divulgações externas e partilhas recorrentes no REG08, incluindo destinatário, finalidade, categorias de PII e frequência.
Liga partilhas que envolvam novos países, acesso remoto ou locais de transferência ulterior a decisões de encaminhamento REG09 e PII13.
Clique no diagrama para visualizar em tamanho completo
Limitação da recolha e aprovação REG02
Controlos de utilização interna aprovada
Verificações de compatibilidade de utilização secundária
Divulgação externa e registos de partilha REG08
Encaminhamento de transferências internacionais para REG09 e PII13
Exceções, auditoria e ação corretiva através do REG12
Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.
| Framework | Cláusulas / Controles cobertos |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.9Annex A.1.2.3Annex A.1.2.8Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.7Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 6Article 24Article 26Article 28Article 30
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7
|
Relacionada porque a partilha que envolve novos locais de transferência deve ser encaminhada para REG09 e PII13 antes da aprovação.
Relacionada porque exceções, não conformidades, resultados de auditoria, ações corretivas e registos de melhoria são tratados através do REG12.
Relacionada porque os registos de tratamento REG02 e as atualizações do fundamento de licitude são necessários para decisões de recolha, utilização aprovada e utilização secundária.
Relacionada porque os controlos de recolha e utilização operam em conjunto com o conteúdo, a publicação e o controlo de versões do aviso de privacidade.
Relacionada porque a utilização secundária pode exigir triagem PII07 quando uma verificação de compatibilidade identifica uma alteração material do risco de privacidade.
Relacionada porque as divulgações e a partilha com subcontratantes, subcontratantes subsequentes, fornecedores e terceiros são registadas e governadas através do REG08.
Esta política operacionaliza a recolha, utilização, divulgação e partilha responsáveis de informações pessoais identificáveis (PII) em contextos de responsável pelo tratamento, responsável conjunto pelo tratamento, subcontratante e subcontratante subsequente. Liga regras e aprovações de negócio aos registos de tratamento REG02, à evidência de divulgação e partilha REG08, ao encaminhamento de transferências internacionais REG09 e aos registos REG12 de auditoria, exceções e ações corretivas. A política define quando devem ser concluídas as regras de recolha, as regras de utilização aprovada, as verificações de compatibilidade de utilização secundária, as aprovações de divulgação externa e as revisões de partilha recorrente, e atribui responsabilidades ao Responsável de Privacidade / Gestor do PIMS, ao Proprietário do processo / Proprietário do negócio, ao Proprietário do sistema / Proprietário da aplicação, ao Proprietário de fornecedores / aquisição, à Alta direção e à Auditoria interna / Revisor de Conformidade.
Exige finalidades, categorias, elementos mínimos de dados e regras de utilização interna aprovada documentados antes do início do tratamento.
Captura identidade do destinatário, função, finalidade, categorias de PII, frequência de partilha, local e autorização para divulgações.
Exige verificações de compatibilidade e aprovação antes de as informações pessoais identificáveis (PII) serem utilizadas para uma finalidade ainda não registada no REG02.
Encaminha novos países, acesso remoto e locais de transferência ulterior para REG09 e PII13 antes da aprovação da partilha.
Utiliza o REG12 para exceções, não conformidades, constatações de auditoria, ações corretivas, revisões e resultados de monitorização.
Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.
Obtenha todas as 25 políticas PIMS, o conjunto completo de registos e um plano de implementação detalhado por €799, em vez de €1.675 individualmente.
Ver Pacote 27701 completo →