policy ISO 27701 PIMS Policy Pack

Política de Avaliação de Riscos de Privacidade e AIPD

Política de Avaliação de Riscos de Privacidade e AIPD alinhada com a ISO 27701 para triagem, tratamento, aprovação do risco residual e evidência do REG04.

Visão geral

Esta política define como as avaliações de riscos de privacidade e as AIPD são triadas, realizadas, tratadas, aprovadas, revistas e evidenciadas. Centra a evidência no REG04, estabelece ligações a registos de suporte e define requisitos para tratamento de alto risco pelo responsável pelo tratamento, assistência do subcontratante em AIPD, aprovação do risco residual, consulta prévia, monitorização, exceções e cumprimento.

Controlo de AIPD baseado no risco

Define a triagem, os desencadeadores de AIPD completa, o tratamento, a aprovação do risco residual e as decisões de consulta antes do início de tratamentos de alto risco.

Governação baseada em evidência

Exige registos REG04 de riscos de privacidade e AIPD ligados à evidência do REG02, do REG03, do REG08, do REG10, do REG11 e do REG12.

Responsabilização clara por função

Atribui ações a funções de negócio, privacidade, segurança, sistemas, fornecedores, auditoria, EPD ou assessor de privacidade e Alta direção.

Ler visão geral completa (click to expand)
A Política de Avaliação de Riscos de Privacidade e AIPD define como uma organização identifica, avalia, trata, aprova, revê e evidencia riscos de privacidade no âmbito do PIMS. A sua finalidade é assegurar que os riscos de privacidade e as obrigações de AIPD são tratados antes de o tratamento de dados pessoais criar risco inaceitável para os titulares dos dados ou para o PIMS. A política aplica-se a atividades novas e materialmente alteradas de tratamento de dados pessoais em contextos de responsável pelo tratamento, responsável conjunto pelo tratamento, subcontratante e subcontratante subsequente. Abrange também sistemas, aplicações, serviços, processos de negócio, fornecedores, subcontratantes, subcontratantes subsequentes, transferências internacionais e acordos de partilha de dados que afetem o tratamento de dados pessoais. Uma característica central da política é o seu modelo operacional baseado no REG04. A triagem de riscos de privacidade, a triagem para AIPD, a avaliação de riscos, os planos de tratamento, a aceitação do risco residual, as decisões de consulta, as aprovações e o estado de revisão são documentados no REG04, com evidência de suporte ligada ao REG02, REG03, REG08, REG09, REG10, REG11 e REG12. A política evita expressamente a criação de registos separados de AIPD, risco ou consulta fora do REG04. Isto ajuda a preservar um único trilho de evidência para resultados de triagem, decisões de AIPD completa, classificações de risco, proprietários do tratamento, datas limite, risco residual, estado de aprovação e datas de revisão. A política define desencadeadores obrigatórios para a triagem de riscos de privacidade e a determinação de AIPD completa. Os Proprietários de processos / Proprietários do negócio devem iniciar a triagem no REG04 antes do início de tratamento novo ou materialmente alterado registado no REG02. O tratamento pelo responsável pelo tratamento suscetível de resultar em risco elevado exige uma AIPD completa antes do início do tratamento. A política identifica tratamento que envolva atividade em grande escala, monitorização sistemática, definição de perfis, decisões automatizadas, categorias especiais de dados pessoais, dados relativos a condenações penais ou infrações, titulares de dados vulneráveis, tecnologia inovadora e alteração material do tratamento como matérias que devem ser remetidas ao Responsável de Privacidade / Gestor do PIMS antes do início do tratamento. Exige também nova triagem antes da utilização de dados pessoais para uma nova finalidade, da adição de um novo destinatário, da introdução de um novo subcontratante ou subcontratante subsequente, da alteração da arquitetura do sistema ou do início de uma nova transferência internacional. O tratamento de riscos e o escalonamento também são claramente definidos. Quando o risco de privacidade excede o limiar de aceitação aprovado, o Proprietário do processo / Proprietário do negócio deve registar um plano de tratamento no REG04 antes de o tratamento prosseguir. As ações de segurança, conceção do sistema, fornecedores, contratuais e de garantia são atribuídas à função relevante e devem ser implementadas antes da entrada em produção, da integração, da renovação ou da data limite aprovada. O risco residual de privacidade elevado para tratamento pelo responsável pelo tratamento exige aprovação da Alta direção antes do início ou da continuação do tratamento. Quando subsista risco residual elevado após o tratamento, o Responsável de Privacidade / Gestor do PIMS regista a decisão de consulta prévia no REG04, e a Alta direção aprova ações de continuação, suspensão, redesenho ou consulta antes de o tratamento prosseguir. Os requisitos de governação, monitorização e cumprimento asseguram que o processo permanece ativo após a aprovação inicial. O Responsável de Privacidade / Gestor do PIMS revê mensalmente os riscos de privacidade em aberto e as ações de tratamento em atraso, reporta trimestralmente o estado dos riscos de privacidade e das AIPD e antes da revisão pela gestão, e reconcilia os registos de risco ativos do REG04 com os registos de inventário de tratamento do REG02. A política define métricas para cobertura da triagem, AIPD completas ativas, revisões em atraso, riscos residuais elevados, estado das ações de tratamento, tempo médio de encerramento, ações de fornecedores, ações de tratamento de segurança, reavaliação motivada por incidentes e constatações de auditoria. As exceções devem ser solicitadas antes de qualquer desvio, avaliadas quanto ao impacto na privacidade, jurídico, de certificação, operacional e nos titulares dos dados, e receber uma data de expiração não superior a 90 dias. A evidência do REG04 em falta, inexata, incompleta, em atraso ou não aprovada é tratada como uma não conformidade no REG12.

Diagrama da Política

Fluxograma do processo que mostra o inventário de tratamento REG02 a desencadear a triagem de riscos de privacidade no REG04, a decisão de AIPD, as entradas de avaliação, as ações de tratamento, a aprovação do risco residual, a consulta prévia, o reporte REG12, a revisão de auditoria e a reavaliação contínua.

Clique no diagrama para visualizar em tamanho completo

Conteúdo

Critérios de triagem de riscos de privacidade e desencadeadores de AIPD

Requisitos de execução e aprovação de AIPD completa

Planos de tratamento de riscos e aceitação do risco residual

Processo de decisão de consulta prévia e escalonamento

Gestão de evidência REG04 e registos de suporte

Monitorização, métricas, exceções e cumprimento

Conformidade com frameworks

🛡️ Padrões e frameworks suportados

Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.

Framework Cláusulas / Controles cobertos
ISO/IEC 27701:2025
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
ISO/IEC 29100:2020
Clause 4.7Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7

Políticas relacionadas

Política de Inventário de Tratamento e Fundamento de Licitude

Os registos de inventário de tratamento do REG02 fornecem entradas exigidas para a avaliação de riscos de privacidade e a evidência de AIPD no REG04.

Política de Privacidade desde a Conceção e por Defeito

As entradas de privacidade desde a conceção e privacidade por defeito são exigidas antes da aprovação de entrada em produção de sistemas que tratem dados pessoais.

Política de Gestão da Privacidade de Subcontratantes, Subcontratantes Subsequentes e Terceiros

A evidência de fornecedores, subcontratantes, subcontratantes subsequentes, partilha de dados e assistência a clientes em AIPD é mantida através do REG08 e do REG04.

Política de Transferências Internacionais

Novas transferências internacionais são alterações materiais que exigem nova triagem de riscos de privacidade no REG04 antes de começarem.

Política de Segurança e Controlo de Acesso

As entradas de controlos de segurança de dados pessoais e o estado do tratamento no REG03 suportam a aprovação e a monitorização do tratamento de riscos de privacidade.

Política de Monitorização, Auditoria e Melhoria do PIMS

Riscos de privacidade, evidência de AIPD, constatações de auditoria, ações corretivas e saídas da revisão pela gestão são reportados e revistos no REG12.

Sobre as Políticas Clarysec - Política de Avaliação de Riscos de Privacidade e AIPD

A governação da privacidade falha quando é tratada como um conjunto de avisos, formulários e declarações jurídicas desconexos. A implementação eficaz da ISO/IEC 27701 exige um Sistema de Gestão da Informação de Privacidade que ligue tratamento de dados pessoais, fundamento de licitude, funções de responsável pelo tratamento e subcontratante, risco de privacidade, AIPD, evidência, monitorização e melhoria contínua. Esta política define um processo operacional para avaliação de riscos de privacidade e gestão de AIPD. Exige triagem antes de tratamento novo ou materialmente alterado de dados pessoais, AIPD completas para tratamento de alto risco pelo responsável pelo tratamento, assistência documentada do subcontratante em AIPD quando exigida, planeamento do tratamento de riscos, aceitação do risco residual, decisões de consulta prévia e revisão recorrente. Cada requisito é redigido como uma cláusula numerada e auditável e ligado a objetos de evidência como REG02, REG03, REG04, REG08, REG10, REG11 e REG12. A estrutura suporta contextos de responsável pelo tratamento, responsável conjunto pelo tratamento, subcontratante e subcontratante subsequente, ajudando as organizações a demonstrar gestão responsável, baseada no risco e orientada por evidência do tratamento de dados pessoais ao longo do ciclo de vida do PIMS.

Triagem antes do tratamento

Exige triagem REG04 antes do início de tratamento novo ou materialmente alterado de dados pessoais registado no REG02.

Evidência da decisão de AIPD

Documenta no REG04 as decisões de AIPD completa, a fundamentação do tratamento de alto risco pelo responsável pelo tratamento e o aconselhamento do EPD ou assessor de privacidade.

Proprietários definidos

Atribui responsabilidades de privacidade, negócio, segurança, sistemas, fornecedores, incidentes, auditoria e Alta direção.

Supervisão do risco residual

Exige aprovação da Alta direção antes do início ou da continuação de tratamento com risco residual de privacidade elevado.

Monitorização e revisão

Define pontos de controlo mensais, trimestrais, anuais, de auditoria e de revisão pela gestão para riscos, AIPD e ações de tratamento.

Perguntas frequentes

Criado para Líderes, por Líderes

Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.

Elaborado por um especialista com as seguintes qualificações:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura e tópicos

🏢 Departamentos alvo

Privacidade Jurídico Conformidade Segurança de TI Gabinete do EPD

🏷️ Cobertura temática

Gestão da informação de privacidade Avaliação de impacto sobre a privacidade Gestão de riscos Privacidade desde a conceção Gestão de terceiros Transferências internacionais de dados Monitorização e medição
€79

Compra única

Download instantâneo
Atualizações vitalícias

Esta política é 1 de 25 no Pacote PIMS ISO/IEC 27701 completo

Poupe 52%

Obtenha todas as 25 políticas PIMS, o conjunto completo de registos e um plano de implementação detalhado por €799, em vez de €1.675 individualmente.

Ver Pacote 27701 completo →
Privacy Risk Assessment and DPIA Policy

Detalhes do produto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Padrões: 6