Maturidade ISO 27701 · Proteção da vida privada e extensão do RGPD aos sistemas de gestão da confidencialidade
A sua gestão da vida privada medida segundo a ISO 27701, traduzida num plano de ação quantificado.
13 domínios, 144 perguntas, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.
Os 13 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.
Maturidade ISO 27701 · Proteção da vida privada e extensão do RGPD aos sistemas de gestão da confidencialidade
13 domínios, 144 perguntas, escala de 5 níveis.
Nordhavn Industries
53 / 100
Medem a sua maturidade com a Datamensio
Um exemplo
Esta situação podia ser a sua.
Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.
Ninguém sabe consolidar.
Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.
Três semanas, uma única base.
Um diagnóstico ISO/IEC 27701:2019 (revisão ISO/IEC 27701:2025) lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 13 domínios e os níveis N1 a N5 também.
Duas despesas evitadas antes de serem assumidas.
Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.
O que isto lhes evitou
- 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
- 2ações duplicadas detetadas antes da despesa
- 1relatório de resultados para a comissão, sem retrabalho manual
Estes números são os de um exemplo. Podiam ser os seus.
A norma impõe processos. A Datamensio diz onde está.
01
O referencial já está escrito
Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.
02
A pontuação sai no próprio dia
Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.
03
O desvio transforma-se num plano com custos
Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.
04
A progressão demonstra-se
Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.
A escala de maturidade
Um nível, o seguinte, e a ação que liga os dois.
É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.
Os pedidos de exercício dos direitos dos titulares dos dados são tratados segundo um processo definido e rastreado?
- N1
Nenhum processo identificado. Os pedidos chegam por canais variados e são tratados pela pessoa que os recebe, sem registo conservado.
- N2
Existe um ponto de entrada e um procedimento está escrito, mas a sua aplicação depende das equipas e os prazos não são medidos.
- N3
O processo é divulgado e aplicado: receção centralizada, autenticação do requerente, resposta dentro do prazo regulamentar, rastreabilidade de cada pedido.
- N4
Os pedidos são acompanhados por indicadores (volume, tipo, prazo, taxa fora de prazo), revistos periodicamente, e os tratamentos em causa são identificados em cada pedido.
- N5
As lacunas e os motivos recorrentes alimentam correções sobre os próprios tratamentos, com um acompanhamento documentado das revisões do processo.
Ação para passar de N2 a N3
Centralizar a receção dos pedidos num único canal, abrir um registo de acompanhamento com data de receção, data de prazo e data de resposta, e inscrever a revisão dos pedidos em curso no comité mensal da área de dados pessoais.
« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »

Diretora da CCI 94CCI Île-de-France
« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente sozinho
Um referencial combina-se. Associe vários para cobrir a sua atividade, ou peça à IA para escrever o seu.
Faça a sua primeira mediçãoem ISO 27701.
Sobre o que trata este referencial
A ISO 27701 é a extensão da ISO 27001 e da ISO 27002 à proteção da vida privada. Descreve um PIMS, sistema de gestão das informações privadas, e acrescenta dois conjuntos de medidas distintos: um para o responsável pelo tratamento, outro para o subcontratante. Retoma os princípios da ISO 29100: consentimento, minimização, limitação das finalidades, exatidão, transparência, participação do titular dos dados. Não se audita sozinha: certifica-se como extensão de uma certificação ISO 27001, num âmbito definido.
É um referencial exigente de gerir, porque incide sobre práticas distribuídas entre o jurídico, a segurança, as áreas de negócio e as compras. O registo dos tratamentos reflete a atividade real, ou a atividade declarada há três anos? As avaliações de impacto são desencadeadas por um critério escrito, ou pela intuição do encarregado de proteção de dados? Os pedidos de exercício de direitos são rastreados de ponta a ponta, com um prazo medido? As cláusulas de subcontratação são verificadas após a assinatura, ou apenas arquivadas?
Uma confusão surge com frequência: a ISO 27701 não é uma certificação RGPD. Não pronuncia a conformidade com o regulamento. Atesta que um sistema de gestão da vida privada está implementado e a funcionar. A correspondência publicada entre as medidas da norma e os artigos do RGPD continua a ser indicativa, e o âmbito certificado pode ser mais restrito do que o âmbito de tratamento da organização. A revisão da norma, que a separa da ISO 27001 tornando-a um texto autónomo de requisitos, reforça esta necessidade de clareza sobre o que está realmente coberto.
O diagnóstico de maturidade coloca uma questão diferente da do auditoria de conformidade. A auditoria conclui por conforme ou não conforme, sobre um requisito dado, numa data dada. O diagnóstico situa cada prática numa escala progressiva, domínio a domínio, e indica a ação que permite passar ao nível seguinte. O resultado não é uma opinião, é uma trajetória quantificada, comparável entre unidades de negócio e ao longo do tempo.
No Datamensio, o referencial está pronto a usar. Também pode adaptá-lo: a IA ajusta os domínios, as perguntas e os níveis consoante o seu setor e o seu papel, responsável pelo tratamento ou subcontratante, ou constrói uma variante a partir da sua política de proteção de dados, do seu registo e dos seus procedimentos existentes.
Norma de referência: ISO/IEC 27701:2019 (revisão ISO/IEC 27701:2025)
Os domínios avaliados
Governação do PIMS
Política de proteção da vida privada, designação e posicionamento do DPO, papéis e responsabilidades, recursos alocados, articulação com o SGSI existente.
Âmbito e papéis de tratamento
Determinação do papel de responsável pelo tratamento, de responsável conjunto ou de subcontratante, âmbito do sistema, contexto e partes interessadas, declaração de aplicabilidade alargada.
Registo e mapeamento dos tratamentos
Exaustividade do registo, finalidades, fundamentos legais, categorias de dados e de titulares, prazos de conservação, frequência de atualização.
Avaliações de impacto e privacy by design
Critérios de acionamento de uma AIPD, método de análise, integração dos requisitos nos projetos e nas compras, minimização e pseudonimização desde a conceção.
Consentimento e informação dos titulares
Recolha e prova do consentimento, retirada, avisos de informação, transparência sobre as finalidades e os destinatários, casos de menores e de dados sensíveis.
Direitos dos titulares dos dados
Processo de receção e autenticação dos pedidos, acesso, retificação, apagamento, portabilidade, oposição, rastreabilidade e acompanhamento dos prazos de resposta.
Subcontratação e cadeia de tratamento
Seleção e avaliação dos subcontratantes, contratos e instruções documentadas, subcontratação ulterior, auditorias e provas obtidas, reversibilidade.
Transferências fora da União Europeia
Identificação dos fluxos, mecanismos de transferência adotados, avaliações de impacto das transferências, localização efetiva dos dados e dos acessos remotos.
Segurança dos dados pessoais
Medidas técnicas e organizacionais associadas aos tratamentos, gestão de acessos, cifragem, registo de eventos, segmentação dos ambientes.
Violações de dados e incidentes
Deteção e qualificação, procedimento de notificação à autoridade e aos titulares, prazos, registo das violações, lições aprendidas.
Conservação, arquivo e eliminação
Aplicação efetiva dos prazos, purgas automatizadas, arquivo intermédio, eliminação junto dos subcontratantes, provas de destruição.
Sensibilização e cultura
Formação das equipas expostas, integração nos percursos de acolhimento, comunicação interna, apropriação pelas áreas de negócio e não apenas pela área jurídica.
Monitorização, auditoria e melhoria
Indicadores de gestão, auditorias internas do PIMS, revisão pela direção, tratamento das não conformidades, comparação ao longo do tempo.
Está disponível uma versão curta do referencial, com 40 perguntas, para a auto-avaliação online. A versão completa inclui 13 domínios e 144 perguntas.
Perguntas frequentes
A ISO 27701 vale como certificação RGPD?
Não. A norma atesta que um sistema de gestão das informações privadas está implementado e a funcionar num âmbito definido. Não pronuncia a conformidade com o regulamento, que compete às autoridades de controlo. A Datamensio mede a sua maturidade e prepara a etapa seguinte, sem substituir o organismo certificador.
É preciso estar certificado ISO 27001 previamente?
Na versão de 2019, a extensão ISO 27701 assenta numa certificação ISO 27001 existente ou conduzida em simultâneo. A revisão da norma faz evoluir este ponto para um texto de requisitos autónomo. O diagnóstico cobre ambos os cenários e assinala as medidas que dependem do sistema de gestão da segurança.
Qual a diferença entre este diagnóstico e uma auditoria de conformidade?
A auditoria verifica a presença de requisitos e conclui por uma lacuna ou por conformidade. O diagnóstico situa cada prática numa escala de maturidade e indica a ação que permite passar ao nível seguinte. Ambos são complementares: o diagnóstico prepara, a auditoria valida.
Quanto tempo demora a avaliação?
A versão curta é preenchida em 20 a 30 minutos. A versão completa, em modo colaborativo, mobiliza o DPO, a segurança, o jurídico e as compras: a maior parte do tempo é dedicado à recolha junto destes contribuidores. Cada pergunta pode ser atribuída à pessoa certa.
É possível adaptar o referencial ao nosso papel e ao nosso setor?
Sim. As perguntas, os níveis e os domínios são modificáveis, e pode isolar as medidas próprias do responsável pelo tratamento ou do subcontratante. A IA gera uma variante a partir dos seus próprios documentos: política, registo, procedimentos. O controlo do referencial pertence-lhe.
Como comparar várias entidades do grupo?
O mesmo referencial é distribuído a cada unidade de negócio, com uma pontuação por domínio e uma meta comum. O benchmark compara as entidades entre si e cada uma com as suas avaliações anteriores. Um roteiro transversal consolida os planos de ação sem duplicar os projetos comuns.
Como é quantificado o plano de ação?
A lacuna entre a pontuação e a meta gera as ações. A IA agrupa-as num roteiro priorizado, e o catálogo de serviços abre uma solução para cada elemento, com custo, prazo e impacto esperado na pontuação. Decide com base em elementos comparáveis.
Onde estão alojados os dados?
Em França, na OVH, com backup na Scaleway. Nenhuma transferência para fora da União Europeia. Os modelos de IA mobilizados podem ser selecionados, incluindo entre soluções europeias.




