ISO/IEC 27701:2019 · SGPI · LGPD nº 13.709
O que a ISO 27701 acrescenta ao seu SGSI
A 27701 não é uma norma solta: ela é uma extensão da 27001 e da 27002. Se você já tem SGSI, não começa do zero, acrescenta. Esta lista mostra o que exatamente muda, separado pelo papel que a sua empresa exerce, e liga cada exigência ao artigo da LGPD que ela ajuda a cumprir.
Extensão de privacidade do SGSI · ISO/IEC 27701:2019 · Empresa: ______________________ · Responsável: ______________________ · Data: ____ / ____ / ______
O que muda no sistema de gestão Seção 5 · sobre a 27001
A 27701 reescreve as cláusulas do SGSI para incluir privacidade. Na prática, cada documento que você já tem precisa passar a falar de dados pessoais também.
Um SGSI certificado com escopo que ignora o tratamento de dados pessoais não sustenta um SGPI.
Como evidenciar: Escopo revisado citando as operações de tratamento e o papel exercido em cada uma.
5.2.3É a decisão que define quais controles se aplicam. Muita empresa é as duas coisas em serviços diferentes e não separa.
Como evidenciar: Declaração por serviço ou produto, não uma única declaração para a empresa inteira.
4.4A 27701 espera que a direção assuma privacidade explicitamente, não por interpretação.
Como evidenciar: Política revisada, reaprovada e comunicada, com privacidade citada de forma expressa.
5.3.2A LGPD exige encarregado; a 27701 exige que responsabilidades de privacidade tenham dono.
Como evidenciar: Nomeação formal do encarregado, publicada, e responsabilidades de privacidade atribuídas.
5.3.3 · LGPD art. 41Esta é a mudança conceitual mais importante da norma, e a mais ignorada. O risco relevante deixa de ser apenas o seu.
Como evidenciar: Metodologia que avalia impacto sobre os direitos e liberdades dos titulares.
5.4.1A SoA precisa incluir os controles das Seções 7 ou 8 conforme o papel exercido.
Como evidenciar: SoA estendida, com decisão e justificativa para os controles de privacidade.
5.4.1.3Condições para coletar e tratar Seção 7.2 · controlador
Aqui a norma encosta diretamente na LGPD. Se você não consegue responder por que trata cada dado, nada mais funciona.
Sem propósito declarado não há como avaliar necessidade, retenção ou base legal.
Como evidenciar: Registro por operação de tratamento, com o propósito escrito em linguagem verificável.
7.2.1 · LGPD art. 9º IEscolher base legal depois do incidente não funciona. A LGPD lista dez, e consentimento é apenas uma delas.
Como evidenciar: Base legal por operação, com o raciocínio que a sustenta, revisada quando o propósito muda.
7.2.2 · LGPD art. 7º IIConsentimento obtido por padrão ou embutido em termo genérico não é consentimento válido.
Como evidenciar: Regra escrita de quando consentimento é a base adequada e como ele é coletado.
7.2.3 · LGPD art. 8ºO ônus de provar o consentimento é do controlador. Sem registro, o consentimento não existe.
Como evidenciar: Registro com data, versão do texto aceito, canal e identificação do titular.
7.2.4 · LGPD art. 8ºA norma pede o processo de avaliação, não apenas o relatório de um caso isolado.
Como evidenciar: Critério de quando se faz o relatório, e os relatórios feitos para os tratamentos de maior risco.
7.2.5 · LGPD art. 38ºOperador que trata dado fora da instrução vira controlador, e a responsabilidade muda de lugar.
Como evidenciar: Cláusulas de instrução, subcontratação, devolução e eliminação nos contratos vigentes.
7.2.6 · LGPD art. 39ºÉ o ROPA. A norma e a LGPD convergem aqui, e é o documento que mais envelhece sem ninguém notar.
Como evidenciar: Registro por operação com propósito, categorias, base legal, compartilhamentos e retenção.
7.2.8 · LGPD art. 37ºObrigações com os titulares Seção 7.3 · controlador
A LGPD dá nove direitos ao titular. A 27701 cobra o mecanismo que os atende, não a boa intenção.
Transparência é obrigação ativa: o titular não precisa perguntar para saber o que acontece com seus dados.
Como evidenciar: Aviso de privacidade acessível, em linguagem clara, versionado e datado.
7.3.2 · 7.3.3 · LGPD art. 9ºRevogar precisa ser tão fácil quanto consentir, e a revogação precisa produzir efeito real no sistema.
Como evidenciar: Canal funcional de revogação e evidência de que o tratamento cessa após ela.
7.3.4 · LGPD art. 8º §5ºÉ o direito mais exercido e o que mais expõe processo inexistente quando chega em volume.
Como evidenciar: Fluxo com prazo, responsável, verificação de identidade e registro do atendimento.
7.3.6 · LGPD art. 9ºCorrigir apenas na sua base deixa a versão errada circulando em quem recebeu o dado.
Como evidenciar: Registro de comunicação aos destinatários com quem o dado foi compartilhado.
7.3.7 · LGPD art. 18º §6ºSem registro não há como demonstrar tempestividade se a ANPD perguntar.
Como evidenciar: Base de solicitações com data de entrada, prazo, resposta e evidência do envio.
7.3.9 · LGPD art. 18ºA LGPD garante ao titular o direito de solicitar revisão de decisões tomadas apenas por sistema.
Como evidenciar: Inventário de decisões automatizadas e o mecanismo de solicitação de revisão.
7.3.10 · LGPD art. 18ºPrivacy by design e by default Seção 7.4 · controlador
A parte que separa um programa de privacidade real de um programa documental. Aqui a norma cobra engenharia, não política.
Coletar por precaução é o hábito mais caro em privacidade, porque tudo que entra precisa ser protegido e retido.
Como evidenciar: Revisão de formulários e integrações contra o propósito declarado.
7.4.1 · LGPD art. 6º IIIMinimizar é meta mensurável, não princípio decorativo.
Como evidenciar: Metas de minimização com indicador e resultado do período.
7.4.4 · LGPD art. 6º IIIReter para sempre é decisão implícita e indefensável. O prazo precisa vir do propósito.
Como evidenciar: Tabela de retenção por categoria, com o gatilho de descarte e quem executa.
7.4.7 · LGPD art. 16ºPolítica de retenção sem execução é pior que nenhuma: documenta a intenção descumprida.
Como evidenciar: Registro de descartes executados, com data, escopo e método.
7.4.8 · LGPD cap. VIIExportação para planilha, log de depuração e backup improvisado são a origem mais comum de vazamento.
Como evidenciar: Regra sobre arquivos temporários com dados pessoais e evidência de limpeza.
7.4.6 · LGPD cap. VIIDado protegido em repouso e exposto em trânsito continua exposto.
Como evidenciar: Controles de canal para as transmissões que carregam dados pessoais.
7.4.9 · LGPD cap. VIICompartilhamento e transferência internacional Seção 7.5 · controlador
Para empresa brasileira com nuvem estrangeira, esta seção é obrigatória na prática.
Hospedar em região fora do Brasil é transferência internacional, mesmo sem ninguém ter enviado nada manualmente.
Como evidenciar: Base de transferência por destino, com o instrumento que a sustenta.
7.5.1 · LGPD art. 7ºO titular tem direito de saber para onde o dado vai, e a ANPD também.
Como evidenciar: Lista de destinos por operação, mantida junto ao registro de tratamento.
7.5.2 · LGPD cap. VSem registro de transferência não há como demonstrar para onde o dado foi nem sob qual base.
Como evidenciar: Registro por transferência com destino, base e data.
7.5.3 · LGPD cap. VÉ o que permite responder quem recebeu o quê quando um titular ou a ANPD pergunta.
Como evidenciar: Registro por divulgação com destinatário, finalidade, base legal e data.
7.5.4 · LGPD art. 37ºSe você é operador Seção 8 · operador
Empresa de software que processa dados de clientes cai aqui. As exigências são diferentes das do controlador, e acumulam quando você é os dois.
Operador trata apenas conforme instrução documentada. Sem o acordo, não há instrução.
Como evidenciar: Contrato ou anexo de tratamento que define finalidade, duração e categorias.
8.2.1 · LGPD art. 10º · art. 18ºUsar dado de cliente para treinar modelo ou para marketing próprio sem base é a violação clássica de operador.
Como evidenciar: Regra interna explícita e controle técnico que a torne verificável.
8.2.2 · 8.2.3A norma espera que o operador avise o cliente quando a instrução recebida for ilegal.
Como evidenciar: Canal e registro de sinalização ao cliente, com o desfecho.
8.2.4O operador tem registro próprio, distinto do registro do controlador.
Como evidenciar: Registro por cliente, com categorias, finalidade e subcontratados envolvidos.
8.2.6 · LGPD art. 37ºÉ a cláusula que ninguém lê na assinatura e todo mundo precisa na saída.
Como evidenciar: Procedimento com prazo, formato de devolução e comprovação de eliminação.
8.4.2 · LGPD art. 15º · art. 16ºO cliente precisa saber quem mais toca no dado dele, e costuma ter direito contratual de objetar.
Como evidenciar: Lista pública ou contratual de subprocessadores, com processo de aviso de mudança.
8.5.6 · 8.5.8Receber ordem de divulgação e não avisar o controlador quebra a relação de confiança e o contrato.
Como evidenciar: Procedimento de notificação, com as exceções legais mapeadas pelo jurídico.
8.5.4SGPI é a camada de cima. A de baixo precisa existir
A 27701 pressupõe um SGSI funcionando. Se a base ainda não está pronta, comece medindo onde ela está antes de acrescentar a camada de privacidade.
Medir minha maturidade em ISO 27001Elaborado a partir da estrutura das Seções 7 e 8 da ABNT NBR ISO/IEC 27701:2019, na edição brasileira. As descrições e as ligações com a LGPD são interpretação da Imara e não substituem análise jurídica; o texto normativo pertence à ABNT e à ISO. A 27701:2019 referencia as edições de 2013 da 27001 e da 27002, anteriores à revisão de 2022. O que você marcar fica salvo apenas neste navegador e não é enviado para lugar nenhum.
Quer as próximas ferramentas quando saírem?
Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.
