EDIH, EEN, Interreg: a plataforma dos programas europeus.Saber mais

Prazo RGPD · Regulamento Geral sobre a Proteção de Dados

A sua conformidade RGPD, medida artigo a artigo e traduzida num plano de ação quantificado.

10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.

Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.

Prazo RGPD · Regulamento Geral sobre a Proteção de Dados

Governação e papéisN1 → N5
Registo de tratamentosN1 → N5
Licitude e bases legaisN1 → N5
Informação e direitos dos titularesN1 → N5

10 domínios, escala de 5 níveis.

Nordhavn Industries

53 / 100

Governação e papéis6484
Registo de tratamentos5379
Licitude e bases legais6182
Informação e direitos dos titulares3773
IAIndustrializado: as suas notas de entrevista bastam, a IA preenche o diagnóstico.

Medem a sua maturidade com a Datamensio

  • Caisse des Dépôts
  • Chambre de commerce et d'industrie
  • Docaposte
  • Enterprise Europe Network
  • EDIH Network
  • KPMG

Um exemplo

Esta situação podia ser a sua.

Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.

01

Ninguém sabe consolidar.

Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.

02

Três semanas, uma única base.

Um diagnóstico Regulamento (UE) 2016/679, aplicável desde 25 de maio de 2018 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.

03

Duas despesas evitadas antes de serem assumidas.

Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.

O que isto lhes evitou

  • 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
  • 2ações duplicadas detetadas antes da despesa
  • 1relatório de resultados para a comissão, sem retrabalho manual

Estes números são os de um exemplo. Podiam ser os seus.

A norma impõe processos. A Datamensio diz onde está.

01

O referencial já está escrito

Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.

02

A pontuação sai no próprio dia

Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.

03

O desvio transforma-se num plano com custos

Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.

04

A progressão demonstra-se

Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.

A escala de maturidade

Um nível, o seguinte, e a ação que liga os dois.

É este mecanismo (um nível, um nível superior e a ação que liga os dois) que transforma uma constatação numa trajetória.

Os prazos de conservação definidos são realmente aplicados nos sistemas?

  1. N1

    Nenhum prazo está definido. Os dados são conservados sem limite de antiguidade e nenhuma eliminação está documentada.

  2. N2

    Os prazos constam do registo, mas nenhum mecanismo de eliminação está implementado. A eliminação continua a ser manual e excecional.

  3. N3

    Os prazos são aplicados nos principais tratamentos, por eliminação ou arquivamento automatizado. Algumas aplicações periféricas permanecem fora do âmbito.

  4. N4

    A aplicação dos prazos é sistemática em todos os tratamentos, com provas de execução conservadas e desvios tratados.

  5. N5

    Os prazos são revistos periodicamente em função dos usos e das obrigações legais, com um acompanhamento documentado das revisões e um controlo interno planeado.

Ação para passar de N2 a N3

Selecionar os tratamentos com maior volume de dados pessoais, definir com os responsáveis aplicacionais uma regra de eliminação ou arquivamento executável, planeá-la nos sistemas e verificar a sua execução na reunião trimestral de conformidade.

« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »
Chambre de commerce et d'industrie

Diretora da CCI 94CCI Île-de-France

« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Faça a sua primeira mediçãoem RGPD.

Sobre o que trata este referencial

O regulamento (UE) 2016/679 é aplicável desde 25 de maio de 2018. Não se limita a proibir ou autorizar: impõe uma demonstração. O responsável pelo tratamento deve poder comprovar em qualquer momento o cumprimento dos princípios do artigo 5.º, manter o registo previsto no artigo 30.º, documentar a base legal de cada tratamento, informar os titulares dos dados, responder aos seus direitos nos prazos previstos, notificar as violações no prazo de 72 horas e realizar uma avaliação de impacto quando o tratamento apresenta um risco elevado. A obrigação incide tanto sobre a prática como sobre a prova dessa prática.

É esta exigência de prova que torna o RGPD difícil de gerir no dia a dia. O registo reflete os tratamentos realmente em produção, ou o levantamento feito no momento do projeto de conformidade? Os prazos de conservação são aplicados nos sistemas, ou apenas escritos numa coluna? Um pedido de eliminação dirigido a um serviço de apoio ao cliente é registado, qualificado e tratado no prazo de um mês? Muitas organizações dispõem de documentação sólida e de uma execução desigual entre entidades e áreas de negócio.

Duas evoluções deslocam o esforço. O litígio sobre as transferências fora da União Europeia tornou o mapeamento dos subcontratantes e dos alojamentos muito mais estruturante do que em 2018. E a chegada dos usos de inteligência artificial coloca novamente a proteção de dados no centro: treino de modelos, dados de entrada, minimização, informação aos titulares. A confusão mais frequente continua a ser tratar o RGPD como um projeto concluído, quando o regulamento descreve um dispositivo permanente que deve evoluir ao ritmo dos novos tratamentos.

O diagnóstico de maturidade responde a uma pergunta diferente da do audit de conformidade. O audit conclui por um desvio ou uma conformidade relativamente a uma exigência. O diagnóstico situa cada prática numa escala progressiva e indica a ação precisa que permite passar ao nível seguinte. O RGPD não é objeto de nenhuma certificação: a maturidade é, por isso, a única linguagem que permite comparar entidades, acompanhar uma progressão no tempo e decidir sobre um orçamento de conformidade.

No Datamensio, o referencial está pronto a usar. Pode adaptá-lo ao seu contexto: a IA ajusta os domínios, as perguntas e os níveis, ou constrói uma variante a partir das suas próprias políticas, registos e procedimentos internos.

Norma de referência: Regulamento (UE) 2016/679, aplicável desde 25 de maio de 2018

Os domínios avaliados

  • Governação e papéis

    Designação e posicionamento do DPO, meios atribuídos, rede de interlocutores, articulação com o jurídico e a segurança, reporte à direção.

  • Registo de tratamentos

    Exaustividade e atualidade do registo, qualificação como responsável pelo tratamento ou subcontratante, finalidades, categorias de dados e de titulares, processo de atualização.

  • Licitude e bases legais

    Base legal documentada por tratamento, gestão do consentimento e da sua retirada, testes de ponderação para o interesse legítimo, tratamentos de dados sensíveis.

  • Informação e direitos dos titulares

    Menções informativas e políticas de privacidade, canais de receção de pedidos, qualificação, rastreabilidade, cumprimento do prazo de um mês, taxa de pedidos encerrados.

  • Minimização e prazos de conservação

    Política de conservação por tratamento, aplicação efetiva das eliminações e arquivamentos nos sistemas, pseudonimização, controlo dos conjuntos de dados de teste.

  • Segurança dos tratamentos

    Medidas técnicas e organizacionais do artigo 32.º, gestão de acessos, encriptação, registo de eventos, testes e revisões periódicas.

  • Violações de dados

    Procedimento de deteção e qualificação, registo de violações, decisão de notificação à autoridade no prazo de 72 horas, informação aos titulares, retorno de experiência.

  • Avaliações de impacto e proteção desde a conceção

    Critérios de acionamento de uma AIPD, método e validação, integração do privacy by design nos projetos e nos comités de arquitetura.

  • Subcontratantes e transferências

    Mapeamento dos subcontratantes e subsubcontratantes, cláusulas do artigo 28.º, auditorias, localização dos alojamentos, enquadramento das transferências fora da União Europeia.

  • Sensibilização e melhoria contínua

    Formação das áreas expostas, controlos internos planeados, indicadores, acompanhamento do plano de ação e comparação no tempo.

Está disponível uma versão curta do referencial para a auto-avaliação online.

Perguntas frequentes

O RGPD é certificável?

Não. O regulamento prevê mecanismos de certificação sobre âmbitos definidos, mas não existe um certificado de conformidade global ao RGPD. O Datamensio mede a maturidade do seu dispositivo e prepara os controlos, não emite qualquer atestado.

Qual a diferença entre este diagnóstico e um audit de conformidade?

O audit pronuncia-se exigência a exigência e conclui por um desvio ou uma conformidade. O diagnóstico situa cada prática numa escala de maturidade e indica a ação que permite progredir um nível. Os dois são complementares: o diagnóstico prepara e prioriza, o audit valida.

Quanto tempo demora a avaliação?

A versão curta preenche-se numa única sessão de trabalho. A versão completa, em modo colaborativo com o DPO, o jurídico, a segurança e as áreas de negócio, decorre geralmente ao longo de uma a duas semanas, sendo a maior parte do tempo dedicada à recolha de provas.

É possível adaptar o referencial à nossa organização?

Sim. Os domínios, as perguntas e os níveis são modificáveis, e pode adicionar as suas próprias exigências internas ou setoriais. A IA também pode gerar uma variante a partir das suas políticas e do seu registo existente.

Como comparar várias filiais ou unidades de negócio?

O mesmo referencial é difundido a cada entidade, o que torna as pontuações comparáveis por domínio. O benchmark situa cada unidade de negócio em relação às outras e em relação à sua própria avaliação anterior. Um roteiro transversal consolida depois as ações comuns.

O diagnóstico cobre os nossos usos de inteligência artificial?

Os domínios de licitude, minimização e avaliações de impacto integram os tratamentos que alimentam modelos. As perguntas podem ser enriquecidas para cobrir um caso de uso preciso, treino, dados de entrada ou informação aos titulares.

É necessária experiência jurídica para responder?

As perguntas incidem sobre as práticas e a sua rastreabilidade, não sobre a interpretação do texto. Um DPO ou um responsável de conformidade responde sem dificuldade. O modo colaborativo permite atribuir as perguntas técnicas ao interlocutor competente.

Onde estão alojados os dados?

Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.

Faça a sua primeira mediçãoem RGPD.