Política de Avaliação de Riscos de Privacidade e AIPD alinhada com a ISO 27701 para triagem, tratamento, aprovação do risco residual e evidência do REG04.
Esta política define como as avaliações de riscos de privacidade e as AIPD são triadas, realizadas, tratadas, aprovadas, revistas e evidenciadas. Centra a evidência no REG04, estabelece ligações a registos de suporte e define requisitos para tratamento de alto risco pelo responsável pelo tratamento, assistência do subcontratante em AIPD, aprovação do risco residual, consulta prévia, monitorização, exceções e cumprimento.
Define a triagem, os desencadeadores de AIPD completa, o tratamento, a aprovação do risco residual e as decisões de consulta antes do início de tratamentos de alto risco.
Exige registos REG04 de riscos de privacidade e AIPD ligados à evidência do REG02, do REG03, do REG08, do REG10, do REG11 e do REG12.
Atribui ações a funções de negócio, privacidade, segurança, sistemas, fornecedores, auditoria, EPD ou assessor de privacidade e Alta direção.
Clique no diagrama para visualizar em tamanho completo
Critérios de triagem de riscos de privacidade e desencadeadores de AIPD
Requisitos de execução e aprovação de AIPD completa
Planos de tratamento de riscos e aceitação do risco residual
Processo de decisão de consulta prévia e escalonamento
Gestão de evidência REG04 e registos de suporte
Monitorização, métricas, exceções e cumprimento
Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.
| Framework | Cláusulas / Controles cobertos |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
Os registos de inventário de tratamento do REG02 fornecem entradas exigidas para a avaliação de riscos de privacidade e a evidência de AIPD no REG04.
As entradas de privacidade desde a conceção e privacidade por defeito são exigidas antes da aprovação de entrada em produção de sistemas que tratem dados pessoais.
A evidência de fornecedores, subcontratantes, subcontratantes subsequentes, partilha de dados e assistência a clientes em AIPD é mantida através do REG08 e do REG04.
Novas transferências internacionais são alterações materiais que exigem nova triagem de riscos de privacidade no REG04 antes de começarem.
As entradas de controlos de segurança de dados pessoais e o estado do tratamento no REG03 suportam a aprovação e a monitorização do tratamento de riscos de privacidade.
Riscos de privacidade, evidência de AIPD, constatações de auditoria, ações corretivas e saídas da revisão pela gestão são reportados e revistos no REG12.
A governação da privacidade falha quando é tratada como um conjunto de avisos, formulários e declarações jurídicas desconexos. A implementação eficaz da ISO/IEC 27701 exige um Sistema de Gestão da Informação de Privacidade que ligue tratamento de dados pessoais, fundamento de licitude, funções de responsável pelo tratamento e subcontratante, risco de privacidade, AIPD, evidência, monitorização e melhoria contínua. Esta política define um processo operacional para avaliação de riscos de privacidade e gestão de AIPD. Exige triagem antes de tratamento novo ou materialmente alterado de dados pessoais, AIPD completas para tratamento de alto risco pelo responsável pelo tratamento, assistência documentada do subcontratante em AIPD quando exigida, planeamento do tratamento de riscos, aceitação do risco residual, decisões de consulta prévia e revisão recorrente. Cada requisito é redigido como uma cláusula numerada e auditável e ligado a objetos de evidência como REG02, REG03, REG04, REG08, REG10, REG11 e REG12. A estrutura suporta contextos de responsável pelo tratamento, responsável conjunto pelo tratamento, subcontratante e subcontratante subsequente, ajudando as organizações a demonstrar gestão responsável, baseada no risco e orientada por evidência do tratamento de dados pessoais ao longo do ciclo de vida do PIMS.
Exige triagem REG04 antes do início de tratamento novo ou materialmente alterado de dados pessoais registado no REG02.
Documenta no REG04 as decisões de AIPD completa, a fundamentação do tratamento de alto risco pelo responsável pelo tratamento e o aconselhamento do EPD ou assessor de privacidade.
Atribui responsabilidades de privacidade, negócio, segurança, sistemas, fornecedores, incidentes, auditoria e Alta direção.
Exige aprovação da Alta direção antes do início ou da continuação de tratamento com risco residual de privacidade elevado.
Define pontos de controlo mensais, trimestrais, anuais, de auditoria e de revisão pela gestão para riscos, AIPD e ações de tratamento.
Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.
Obtenha todas as 25 políticas PIMS, o conjunto completo de registos e um plano de implementação detalhado por €799, em vez de €1.675 individualmente.
Ver Pacote 27701 completo →