policy ISO 27701 PIMS Policy Pack

Política de Gestão de Privacidade de Subcontratantes, Subcontratantes Subsequentes e Terceiros

Gira relações com subcontratantes, subcontratantes subsequentes e terceiros relativas a informações pessoais identificáveis (PII), com evidência REG08, diligência prévia, contratos, monitorização e controlos de saída.

Visão geral

Esta política governa subcontratantes, subcontratantes subsequentes e terceiros que tratam informações pessoais identificáveis (PII). Utiliza o REG08 como registo principal de evidência e define requisitos para classificação de funções, diligência prévia, contratos, instruções de clientes, aprovações de subcontratantes subsequentes, monitorização, ligação a incidentes, registos de transferência, evidência de saída e ação corretiva.

Controlo de terceiros ao longo do ciclo de vida

Define como subcontratantes, subcontratantes subsequentes e terceiros que tratam informações pessoais identificáveis (PII) são identificados, aprovados, monitorizados, alterados e desvinculados.

Evidência REG08 preparada para auditoria

Utiliza o REG08 como registo principal, ligando relações a registos de tratamento, risco, transferência, incidente e ação corretiva.

Responsabilização clara por funções

Atribui deveres às áreas de Privacidade, Aquisição, Segurança, proprietários de processos, proprietários de sistemas, Resposta a incidentes e alta direção.

Ler visão geral completa (click to expand)
A Política de Gestão de Privacidade de Subcontratantes, Subcontratantes Subsequentes e Terceiros define como uma organização governa partes externas que tratam, acedem, recebem, armazenam, transmitem, prestam suporte ou de outro modo tratam informações pessoais identificáveis (PII) no âmbito do Sistema de Gestão de Informação de Privacidade. Aplica-se quando a organização atua como responsável pelo tratamento de informações pessoais identificáveis (PII) utilizando subcontratantes, como responsável conjunto pelo tratamento que exige classificação de funções, como subcontratante que utiliza subcontratantes subsequentes ou outros subcontratados, e como subcontratante subsequente que recebe instruções de clientes. A política também abrange relações com terceiros que exigem diligência prévia de privacidade, controlos contratuais, instruções documentadas, aprovação de subcontratante subsequente, monitorização, garantia, interface de incidentes, ligação a transferências, devolução, apagamento ou evidência de saída. Uma característica central da política é a sua dependência do REG08 — Registo de Subcontratantes, Subcontratantes Subsequentes e Partilha de Dados — como objeto de evidência principal para a gestão de privacidade de subcontratantes, subcontratantes subsequentes e terceiros. A política exige que o Responsável de Privacidade / Gestor do PIMS defina os campos mínimos do REG08 e classifique as relações de privacidade com terceiros como responsável pelo tratamento, responsável conjunto pelo tratamento, subcontratante, subcontratante subsequente ou outra relação com terceiros antes da aprovação contratual ou antes do início do tratamento de informações pessoais identificáveis (PII). Exige também que o Proprietário do Fornecedor / Aquisição bloqueie a integração, renovação ou expansão até que o REG08 esteja completo e ligado a registos como REG02, REG04, REG09 ou REG10 quando esses objetos de evidência forem desencadeados. Isto cria uma ligação documentada entre governação da relação, inventário de tratamento, registos de risco e AIPD, evidência de transferência internacional, registos de incidentes e ações corretivas. A política estabelece requisitos detalhados para diligência prévia, avaliação de riscos e controlo contratual. A diligência prévia de privacidade deve ser concluída antes de selecionar, renovar ou alterar materialmente uma relação com um subcontratante, subcontratante subsequente ou terceiro que trate ou aceda a informações pessoais identificáveis (PII). A evidência de garantia de segurança deve ser revista pelo Responsável de Segurança da Informação antes da aprovação, e relações com subcontratantes de alto risco ou alterações materiais de privacidade relativas a terceiros desencadeiam avaliação de riscos de privacidade e triagem para AIPD no REG04. Os controlos de contrato e de instruções documentadas são separados para os contextos de responsável pelo tratamento e de subcontratante. Quando atua como responsável pelo tratamento, a organização deve registar um contrato escrito com o subcontratante ou um acordo vinculativo equivalente antes de um subcontratante tratar informações pessoais identificáveis (PII). Quando atua como subcontratante, os acordos com clientes ou as instruções documentadas dos clientes devem definir o âmbito autorizado do tratamento antes de as informações pessoais identificáveis (PII) dos clientes serem tratadas. A política também exige cobertura contratual para assistência, garantia de segurança, interface de incidentes através do PII15, devolução ou apagamento através do PII10, ligação a transferências através do PII13 e cooperação em auditoria ou garantia. A governação de subcontratantes subsequentes e outros subcontratados é abordada através de requisitos específicos de aprovação, aviso, obrigações em cadeia e monitorização. O Proprietário do Fornecedor / Aquisição deve manter no REG08 uma lista de subcontratantes subsequentes e outros subcontratados, verificar a autorização do cliente antes da contratação, notificar os clientes sobre novos subcontratantes subsequentes ou substituições pretendidas de acordo com o acordo aplicável, e assegurar obrigações em cadeia de privacidade, segurança, assistência, devolução, apagamento, interface de incidentes e ligação a transferências antes de qualquer subcontratante subsequente tratar informações pessoais identificáveis (PII). Os avisos de alteração de subcontratante subsequente do lado do responsável pelo tratamento também devem ser acompanhados, com decisões de aprovação, oposição ou escalonamento registadas no REG08 dentro do prazo contratual de oposição ou no prazo de 10 dias úteis após a receção do aviso, consoante o que for mais curto. A política completa o ciclo de vida com monitorização contínua, tratamento de assistência, registo de divulgações, ligação a incidentes, ligação a transferências, evidência de saída, exceções, aplicação e revisão. As relações de alto risco com subcontratantes e subcontratantes subsequentes são monitorizadas trimestralmente, enquanto outras relações ativas com subcontratantes e subcontratantes subsequentes de informações pessoais identificáveis (PII) são monitorizadas anualmente. Os pedidos de assistência relativos a direitos dos titulares dos dados, AIPD, evidência de segurança, auditorias ou garantia para clientes devem ser coordenados através do REG08 e ligados ao REG06, REG04 ou REG12, quando aplicável. As notificações de incidentes de privacidade relacionados com fornecedores são encaminhadas para o REG10 ao abrigo do PII15 no prazo de um dia útil, e a evidência de devolução, apagamento, eliminação ou transição deve ser obtida no prazo de 30 dias após a cessação, caducidade, instrução do cliente ou evento de saída aprovado, salvo se for aplicável um prazo contratual mais curto. As exceções são limitadas no tempo, exigem avaliação de impacto na privacidade e podem exigir aprovação da alta direção quando sejam afetados o tratamento de alto risco, a evidência contratual em falta, as lacunas de ligação a transferências ou o âmbito de certificação.

Diagrama da Política

Diagrama de fluxo do processo que mostra a identificação de relações com terceiros relativas a informações pessoais identificáveis (PII) no REG08, classificação de funções, diligência prévia e garantia de segurança, aprovação de contrato ou instruções, controlos de subcontratantes subsequentes, monitorização, ligação a incidentes e transferências, evidência de saída e ação corretiva.

Clique no diagrama para visualizar em tamanho completo

Conteúdo

Classificação de relações REG08 e requisitos de evidência

Diligência prévia de privacidade e garantia de segurança

Contratos com subcontratantes e instruções documentadas de clientes

Aprovação de subcontratantes subsequentes, avisos e obrigações em cadeia

Monitorização contínua, ligação a incidentes e registos de transferência

Evidência de saída, devolução, apagamento e ação corretiva

Conformidade com frameworks

🛡️ Padrões e frameworks suportados

Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.

Framework Cláusulas / Controles cobertos
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5

Políticas relacionadas

Política de Inventário de Tratamento e Fundamento de Licitude

Os registos de relações no REG08 devem ligar-se ao inventário de tratamento REG02 e aos registos de fundamento de licitude, quando aplicável.

Política de Avaliação de Riscos de Privacidade e AIPD

Relações com subcontratantes de alto risco e alterações materiais de privacidade relativas a terceiros desencadeiam avaliação de riscos de privacidade e triagem para AIPD no REG04.

Política de Retenção, Apagamento e Eliminação

Contratos e saídas de subcontratantes e subcontratantes subsequentes devem abordar evidência de devolução, apagamento, eliminação e transição através do PII10.

Política de Transferências Internacionais

Localizações de tratamento, localizações de alojamento e indicadores de transferência no REG08 devem ligar-se à evidência de transferência REG09 aplicável.

Política de Segurança e Controlo de Acesso

Garantia de segurança, evidência de controlo de acesso, acesso de fornecedores e controlos de desvinculação suportam a governação de terceiros relativa a informações pessoais identificáveis (PII).

Política de Gestão de Incidentes e Violações de Dados

Notificações de incidentes de privacidade relacionados com fornecedores e pedidos de assistência são encaminhados para o REG10 ao abrigo do PII15, com ligação ao REG08.

Sobre as Políticas Clarysec - Política de Gestão de Privacidade de Subcontratantes, Subcontratantes Subsequentes e Terceiros

Esta política estabelece a governação operacional da privacidade para subcontratantes, subcontratantes subsequentes, subcontratantes de informações pessoais identificáveis (PII), fornecedores, prestadores de serviços, prestadores de serviços cloud e outros terceiros que tratam ou afetam informações pessoais identificáveis (PII) no âmbito do PIMS. Define como as relações são classificadas, avaliadas, aprovadas, contratualizadas, instruídas, monitorizadas, alteradas e desvinculadas, com o REG08 a servir como objeto de evidência principal e com as ligações necessárias ao inventário de tratamento, risco, transferência, incidente, comunicação, informação documentada e registos de ação corretiva, quando aplicável.

Âmbito de relações definido

Abrange subcontratantes, subcontratantes subsequentes, outros subcontratados, fornecedores, prestadores de serviços, prestadores de serviços cloud e outros terceiros que tratam informações pessoais identificáveis (PII).

Diligência prévia antes da aprovação

Exige diligência prévia de privacidade, garantia de segurança e triagem de risco ou AIPD antes da aprovação, quando desencadeada.

Controlos de contrato e instruções

Documenta contratos de subcontratantes, instruções de clientes, obrigações em cadeia e alterações aprovadas no REG08.

Monitorização e aplicação

Define frequências de revisão, tratamento de exceções, regras de bloqueio, desencadeadores de não conformidade e evidência de ação corretiva.

Perguntas frequentes

Criado para Líderes, por Líderes

Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.

Elaborado por um especialista com as seguintes qualificações:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura e tópicos

🏢 Departamentos alvo

Privacidade Jurídico Conformidade Segurança de TI Aquisição

🏷️ Cobertura temática

Gestão de terceiros Responsabilidades do responsável pelo tratamento e do subcontratante Tratamento de dados pessoais Registos de tratamento Transferências internacionais de dados Gestão de riscos Gestão da conformidade
€89

Compra única

Download instantâneo
Atualizações vitalícias

Esta política é 1 de 25 no Pacote PIMS ISO/IEC 27701 completo

Poupe 52%

Obtenha todas as 25 políticas PIMS, o conjunto completo de registos e um plano de implementação detalhado por €799, em vez de €1.675 individualmente.

Ver Pacote 27701 completo →
Processor, Subprocessor and Third-Party Privacy Management Policy

Detalhes do produto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Padrões: 7