Voltar

RGPD e ISO 27701: como provar a proteção de dados pessoais

O RGPD não prevê um «certificado RGPD» para pendurar na parede — e é precisamente por isso que as empresas procuram uma forma de provar a clientes e parceiros que os dados pessoais estão em boas mãos. O instrumento mais prático para isso é a ISO 27701.

O que é a ISO 27701

A ISO/IEC 27701 é a extensão da ISO 27001 para a gestão de informação de privacidade (PIMS — Privacy Information Management System). A norma acrescenta ao sistema de segurança da informação requisitos sobre o tratamento de dados pessoais: papéis de responsável e subcontratante, fundamentos jurídicos, direitos dos titulares, avaliações de impacto, transferências para terceiros.

Como se relaciona com o RGPD

A ISO 27701 não «equivale» ao RGPD, mas cobre grande parte dos seus requisitos organizacionais e, sobretudo, dá estrutura: em vez de políticas dispersas, um sistema gerido com auditorias e melhoria contínua. Para um DPO, é o esqueleto pronto da responsabilização (accountability) exigida pelo artigo 5.º, n.º 2, do RGPD.

Quem mais precisa

  • Subcontratantes de dados (outsourcing, SaaS, alojamento), que os responsáveis auditam antes de assinar um DPA;
  • empresas com dados sensíveis — fintech, saúde digital, plataformas de RH;
  • negócios que já têm ISO 27001 e querem fechar o tema da privacidade de forma sistémica.

Uma nuance importante

A ISO 27701 não se certifica isoladamente — apenas em conjunto com a ISO 27001 ou como extensão de um certificado existente. Se ainda não tem um SGSI, o caminho é: primeiro a ISO 27001, depois a extensão 27701 (muitas vezes numa única auditoria). Para quem compara diferentes confirmações de segurança, é útil a análise ISO 27001 vs SOC 2.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta