Gira relações com subcontratantes, subcontratantes subsequentes e terceiros relativas a informações pessoais identificáveis (PII), com evidência REG08, diligência prévia, contratos, monitorização e controlos de saída.
Esta política governa subcontratantes, subcontratantes subsequentes e terceiros que tratam informações pessoais identificáveis (PII). Utiliza o REG08 como registo principal de evidência e define requisitos para classificação de funções, diligência prévia, contratos, instruções de clientes, aprovações de subcontratantes subsequentes, monitorização, ligação a incidentes, registos de transferência, evidência de saída e ação corretiva.
Define como subcontratantes, subcontratantes subsequentes e terceiros que tratam informações pessoais identificáveis (PII) são identificados, aprovados, monitorizados, alterados e desvinculados.
Utiliza o REG08 como registo principal, ligando relações a registos de tratamento, risco, transferência, incidente e ação corretiva.
Atribui deveres às áreas de Privacidade, Aquisição, Segurança, proprietários de processos, proprietários de sistemas, Resposta a incidentes e alta direção.
Clique no diagrama para visualizar em tamanho completo
Classificação de relações REG08 e requisitos de evidência
Diligência prévia de privacidade e garantia de segurança
Contratos com subcontratantes e instruções documentadas de clientes
Aprovação de subcontratantes subsequentes, avisos e obrigações em cadeia
Monitorização contínua, ligação a incidentes e registos de transferência
Evidência de saída, devolução, apagamento e ação corretiva
Este produto está alinhado com os seguintes frameworks de conformidade, com mapeamentos detalhados de cláusulas e controles.
| Framework | Cláusulas / Controles cobertos |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.2Clause 8.2Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.7Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 30Article 32
|
| ISO/IEC 29100:2020 |
Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
Os registos de relações no REG08 devem ligar-se ao inventário de tratamento REG02 e aos registos de fundamento de licitude, quando aplicável.
Relações com subcontratantes de alto risco e alterações materiais de privacidade relativas a terceiros desencadeiam avaliação de riscos de privacidade e triagem para AIPD no REG04.
Contratos e saídas de subcontratantes e subcontratantes subsequentes devem abordar evidência de devolução, apagamento, eliminação e transição através do PII10.
Localizações de tratamento, localizações de alojamento e indicadores de transferência no REG08 devem ligar-se à evidência de transferência REG09 aplicável.
Garantia de segurança, evidência de controlo de acesso, acesso de fornecedores e controlos de desvinculação suportam a governação de terceiros relativa a informações pessoais identificáveis (PII).
Notificações de incidentes de privacidade relacionados com fornecedores e pedidos de assistência são encaminhados para o REG10 ao abrigo do PII15, com ligação ao REG08.
Esta política estabelece a governação operacional da privacidade para subcontratantes, subcontratantes subsequentes, subcontratantes de informações pessoais identificáveis (PII), fornecedores, prestadores de serviços, prestadores de serviços cloud e outros terceiros que tratam ou afetam informações pessoais identificáveis (PII) no âmbito do PIMS. Define como as relações são classificadas, avaliadas, aprovadas, contratualizadas, instruídas, monitorizadas, alteradas e desvinculadas, com o REG08 a servir como objeto de evidência principal e com as ligações necessárias ao inventário de tratamento, risco, transferência, incidente, comunicação, informação documentada e registos de ação corretiva, quando aplicável.
Abrange subcontratantes, subcontratantes subsequentes, outros subcontratados, fornecedores, prestadores de serviços, prestadores de serviços cloud e outros terceiros que tratam informações pessoais identificáveis (PII).
Exige diligência prévia de privacidade, garantia de segurança e triagem de risco ou AIPD antes da aprovação, quando desencadeada.
Documenta contratos de subcontratantes, instruções de clientes, obrigações em cadeia e alterações aprovadas no REG08.
Define frequências de revisão, tratamento de exceções, regras de bloqueio, desencadeadores de não conformidade e evidência de ação corretiva.
Esta política foi elaborada por um líder de segurança com mais de 25 anos de experiência na implementação e auditoria de frameworks ISMS em organizações globais. Foi concebida não apenas como um documento, mas como um framework defensável que resiste ao escrutínio de auditores.
Obtenha todas as 25 políticas PIMS, o conjunto completo de registos e um plano de implementação detalhado por €799, em vez de €1.675 individualmente.
Ver Pacote 27701 completo →