A proteção de dados pessoais é hoje uma das principais preocupações de conformidade para organizações em Portugal e na União Europeia. O RGPD, em vigor desde 2018, impõe obrigações rigorosas a qualquer organização que processe dados pessoais de residentes na UE. A ISO/IEC 27701:2019 — norma de extensão da ISO 27001 para gestão de privacidade — oferece um framework estruturado e certificável para demonstrar conformidade com as obrigações de privacidade. Neste guia, explicamos o que é a ISO 27701, como se relaciona com o RGPD, e por que é cada vez mais relevante para empresas em Portugal.
O que é a ISO 27701?
A ISO/IEC 27701:2019 é uma norma de extensão da ISO 27001 que especifica requisitos e orientações para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão de Informação Pessoal (PIMS — Privacy Information Management System). Publicada em agosto de 2019, foi a primeira norma internacional certificável que permite a uma organização demonstrar formalmente que tem um sistema de gestão de privacidade robusto.
A norma aplica-se tanto a controladores como a processadores de dados pessoais — abrangendo assim a maioria das organizações sujeitas ao RGPD. Importa notar que a ISO 27701 não é uma norma independente: requer que a organização tenha já implementado a ISO 27001, da qual é extensão direta. O âmbito do PIMS deve ser consistente com ou mais alargado do que o âmbito do SGSI ISO 27001.
Os controlos da ISO 27701 estendem os controlos do Anexo A da ISO 27001 com requisitos específicos de privacidade, e adicionam novos controlos dedicados à gestão de informação pessoal — organizados separadamente para controladores (Anexo B) e para processadores (Anexo C).
O que é o PIMS?
PIMS (Privacy Information Management System) é o sistema de gestão de privacidade definido e estruturado pela ISO 27701. O PIMS estende o SGSI (Sistema de Gestão de Segurança da Informação) da ISO 27001 com um conjunto específico de requisitos de privacidade:
- Inventário de tratamentos de dados pessoais — registo de atividades de tratamento conforme exigido pelo Art. 30.º do RGPD.
- Avaliações de impacto sobre proteção de dados (AIPD/DPIA) — conforme Art. 35.º do RGPD, para tratamentos de alto risco.
- Gestão dos direitos dos titulares — procedimentos para acesso, correção, eliminação e portabilidade de dados (Arts. 15.º-22.º do RGPD).
- Políticas de retenção e eliminação de dados — prazos definidos e processos de eliminação segura.
- Gestão de violações de dados pessoais — processo de notificação à CNPD em 72 horas (Art. 33.º RGPD) e comunicação aos titulares quando aplicável.
- Controlos para transferências internacionais de dados — conformidade com Art. 46.º do RGPD para transferências para países terceiros.
O PIMS transforma as obrigações de privacidade do RGPD num sistema de gestão estruturado, documentado e auditável por terceiros — o que constitui a evidência mais robusta de accountability disponível no mercado.
ISO 27001 vs ISO 27701 — diferenças práticas
A ISO 27001 foca na segurança da informação em geral — confidencialidade, integridade e disponibilidade de todos os ativos de informação da organização. A ISO 27701 foca especificamente na privacidade e proteção de dados pessoais. As diferenças práticas são:
- Âmbito: ISO 27001 abrange todos os ativos de informação; ISO 27701 foca especificamente em informação pessoal e nos tratamentos que envolvem dados de titulares identificados ou identificáveis.
- Controlos: ISO 27701 adiciona extensões aos controlos do Anexo A da ISO 27001 com requisitos de privacidade, e acrescenta novos controlos específicos para controladores (Anexo B) e processadores (Anexo C).
- Relação com regulamentos: ISO 27001 suporta essencialmente o Art. 32.º do RGPD (segurança do tratamento); ISO 27701 suporta o RGPD de forma muito mais abrangente, incluindo Arts. 24.º, 25.º, 30.º, 33.º, 35.º, 37.º e 46.º.
- Certificação: são normas separadas com certificados separados, mas frequentemente certificadas conjuntamente num único processo de auditoria mais eficiente.
- Pré-requisito: ISO 27701 requer ISO 27001 implementada — não é possível certificar ISO 27701 de forma independente.
ISO 27701 e RGPD — como se complementam
O RGPD não define especificamente como implementar as medidas técnicas e organizativas que exige — deixa essa definição à organização, orientada pelo princípio da accountability (Art. 5.º(2)). A ISO 27701 preenche este vazio regulatório com um framework estruturado e certificável:
- RGPD Art. 5.º(2) — accountability → ISO 27701 como evidência de accountability documentada e auditada por terceiros.
- Art. 24.º — responsabilidade do controlador → Cláusula 5 ISO 27701 (liderança e políticas de privacidade formais).
- Art. 25.º — privacy by design e by default → Cláusula 8 ISO 27701 (operações com privacidade integrada no design de sistemas e processos).
- Art. 30.º — registo de atividades de tratamento → Anexo B ISO 27701 (registo estruturado de tratamentos para controladores).
- Arts. 33.º/34.º — notificação de violações → A.5.24-A.5.28 ISO 27001 + extensões ISO 27701 para gestão de violações de dados pessoais.
- Art. 35.º — AIPD/DPIA → ISO 27701 Cláusula 8.4 (framework de avaliação de impacto).
- Art. 37.º — DPO → ISO 27701 Cláusula 5.3 (papéis, responsabilidades e autoridades formalmente definidos).
- Art. 46.º — transferências internacionais → Anexo B ISO 27701 para transferências para países terceiros.
Nota importante: a certificação ISO 27701 por si só não garante conformidade RGPD completa — mas demonstra que a organização tem um sistema de gestão de privacidade robusto e funcionante, o que constitui a forma mais estruturada de demonstrar accountability perante a CNPD.
A sua organização processa dados pessoais de residentes na UE?
A BALTUM oferece certificação ISO 27701 + ISO 27001 em Portugal. Solicite uma proposta personalizada e saiba como estruturar a conformidade de privacidade da sua organização.
Solicitar proposta →Para quem é relevante a ISO 27701?
A ISO 27701 é especialmente relevante para organizações que processam dados pessoais em escala ou em contextos sensíveis:
- Empresas que processam grandes volumes de dados pessoais — e-commerce, marketing digital, plataformas digitais, gestão de RH.
- Empresas de saúde e healthcare que tratam dados de saúde (categoria especial — Art. 9.º RGPD), com requisitos de proteção mais elevados.
- Processadores de dados que gerem dados em nome de terceiros — cloud providers, SaaS, outsourcing de processos.
- Organizações que pretendem demonstrar privacy by design (Art. 25.º RGPD) de forma certificada e verificável.
- Empresas com clientes enterprise que exigem evidência formal de conformidade de privacidade em RFPs e due diligence.
- Fintech e banca que tratam dados financeiros e pessoais sensíveis.
- Prestadores de serviços à administração pública com acesso a dados de cidadãos.
- Organizações sujeitas à LGPD no Brasil que pretendem demonstrar conformidade com padrões internacionais de privacidade.
A combinação ISO 27001 + ISO 27701 é a abordagem mais completa para organizações que pretendem demonstrar maturidade tanto em segurança como em privacidade — respondendo simultaneamente ao RGPD, DORA e NIS2.
Processo de certificação ISO 27701
O processo de certificação ISO 27701 pressupõe a ISO 27001 já implementada, ou é realizado em conjunto num processo de certificação integrado:
- Gap analysis ISO 27701: avaliação das lacunas específicas de privacidade face à norma, com identificação dos controlos em falta para controladores e/ou processadores.
- Implementação do PIMS: registo de atividades de tratamento, políticas de privacidade, procedimentos para exercício dos direitos dos titulares, framework de DPIA, gestão de violações de dados pessoais.
- Auditoria interna combinada ISO 27001 + ISO 27701: verificação da conformidade do sistema de gestão integrado.
- Auditoria de certificação (Fase 1 + Fase 2): processo integrado com o mesmo organismo de certificação — revisão documental e auditoria operacional do PIMS.
- Emissão de certificados: normalmente dois certificados separados (ISO 27001 + ISO 27701) emitidos pelo mesmo organismo após um único processo de auditoria integrado.
A certificação conjunta ISO 27001 + ISO 27701 num único processo é significativamente mais eficiente do que projetos separados — a maioria dos documentos, evidências e entrevistas são partilhados entre as duas normas, reduzindo o esforço total de implementação e o tempo de auditoria.
Conclusão
A ISO 27701 é a norma internacional de referência para gestão de privacidade certificável — o complemento natural da ISO 27001 para organizações que precisam de demonstrar conformidade com o RGPD de forma estruturada, documentada e auditável por terceiros. Em Portugal, com a CNPD a aumentar a sua atividade de fiscalização e coimas a tornarem-se uma realidade, a certificação ISO 27701 é um investimento estratégico para organizações que processam dados pessoais em escala.
A BALTUM oferece certificação ISO 27001 + ISO 27701 acreditada em Portugal, com acompanhamento especializado em todas as fases do processo.
Certifique ISO 27701 com a BALTUM
Certifique ISO 27701 com a BALTUM. Proposta em 24 horas.
Solicitar proposta →