Privacidade e dados
ISO/IEC 27701
A privacidade da LGPD transformada em gestão que se comprova.
Em que consiste este trabalho
Preparamos a sua empresa para a certificação do sistema de gestão de privacidade da ISO/IEC 27701. Desde a revisão de 2025 a norma não depende mais de estar apoiada em outra, o que a tornou o documento que responde direto a cliente e a regulador quando o assunto é dado pessoal.
O trabalho parte do mapeamento: onde o dado pessoal entra, por onde passa, quem acessa e quando deveria ser descartado. Sobre esse mapa, comparamos o que existe com o que a norma exige, escrevemos a documentação, inclusive a declaração de aplicabilidade justificando cada controle, e implantamos junto com o seu time.
Vamos precisar de acesso às áreas que tratam dados pessoais, dos documentos que já existem e de alguém com mandato para aprovar política. Você recebe o inventário do tratamento por operação, a política de privacidade e, conforme a modalidade, o conjunto documental completo, o treinamento das áreas com registro e a rotina de evidências que impede a auditoria de virar corrida.
Se a escolha incluir o acompanhamento da auditoria, ensaiamos antes, com relatório de prontidão, e ficamos ao seu lado durante o trabalho de campo do auditor, montando o plano de ação corretiva para o que ele apontar. Quem audita e emite o certificado é sempre o organismo acreditado, e é bom que seja assim: preparador não pode ser juiz.
Como conduzimos, etapa por etapa
As etapas e os entregáveis abaixo descrevem a modalidade Adequação completa. As outras modalidades aparecem quando você pede a proposta.
Definição de escopo
Fechamos por escrito o que entra e o que fica de fora, e por quê. Escopo mal definido é a causa mais comum de projeto que estoura prazo.
Mapeamento dos dados
Descobrimos onde o dado pessoal entra, por onde passa, quem acessa e quando deveria ser descartado.
Coleta de evidências
Reunimos o que já existe: documentos, configurações e registros. Começamos pelo que a empresa tem, não por um formulário em branco.
Entrevistas
Conversamos com TI, segurança e áreas de negócio. Documento diz o que deveria acontecer; a entrevista diz o que acontece.
Diagnóstico de lacunas
Comparamos o que existe hoje com o que a referência exige, item a item, e classificamos cada lacuna por risco e por esforço de correção. O resultado sai em ordem de ataque: o que fazer primeiro e por quê, em vez de um inventário de tudo que está errado.
Implantação
Colocamos os controles de pé junto com o seu time, escrevemos o que precisa existir no papel e treinamos quem vai operar. Nada é dado por implantado sem estar funcionando na prática e sem alguém do seu lado sabendo sustentar.
Rotina de evidências
Montamos como cada controle prova que funcionou, com responsável e frequência, para a auditoria não virar corrida.
O que não está incluso
- A auditoria de certificação, conduzida por organismo acreditado, e isso é proposital para não haver conflito de interesse
- A emissão do certificado, que é do organismo
- As taxas e anuidades do organismo certificador, que são relação direta entre vocês
- Defesa jurídica em processo administrativo da ANPD, que fica com a advocacia contratada por você
- A implantação da ISO 27001, que é projeto próprio: desde a revisão de 2025 a 27701 vale sozinha
- Ajuste técnico nos sistemas, como anonimizar base ou implantar retenção automática, que fica com o seu time de TI
- O papel de encarregado e o atendimento contínuo ao titular, que é o serviço de DPO do catálogo
- A manutenção do sistema de gestão depois da certificação, que passa à rotina do seu time
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.