← CCSP: segurança cloud, dados e operação
26 / 26 · 55 MIN

Privacidade: papéis, contratos e fluxos internacionais

Traduz o fluxo de dados pessoais em responsabilidades e decisões de projeto, sem confundir região cloud com conformidade.

Começa pela operação de tratamento concreta

O exemplo assume um serviço fictício sujeito ao RGPD que reconcilia movimentos de investidores. A entidade de negócio decide finalidade, dados necessários e destinatários; o fornecedor cloud executa armazenamento segundo instruções documentadas. A análise de responsável pelo tratamento e subcontratante depende das decisões reais sobre finalidades e meios, não apenas do título comercial do contrato. As Guidelines 07/2020 do EDPB consultadas são a versão 2.1. Uma organização pode ter papéis diferentes em operações diferentes. Se o fornecedor passar a usar os dados para uma finalidade própria, essa atividade exige nova análise; chamar-lhe sempre subcontratante não resolve a mudança. O PM recolhe factos e coordena os responsáveis por privacidade e jurídico, sem converter o diagrama técnico numa conclusão jurídica automática.

Liga finalidade a dados, acessos e retenção

Na ficha, reconciliar movimentos requer identificador de operação, valor, moeda e instante; não foi demonstrada necessidade de guardar nome completo em cada log de debug. Retirar um campo desnecessário reduz exposição, mas não substitui análise da base de licitude ou de outros requisitos aplicáveis. Cifrar os dados também não cria uma finalidade legítima por si. Define quem pode ver dados identificáveis, que versões chegam a teste, quanto tempo são mantidas e como se tratam pedidos e preservação obrigatória. Um identificador substituído por token pode continuar a ser dado pessoal se existir forma de o ligar à pessoa; não declares anonimização apenas por mudar o campo visível. Regista as decisões por fluxo, incluindo logs, exportações e suporte, em vez de limitar o inventário à base principal.

Torna o contrato utilizável pela operação

O artigo 28 exige que o tratamento por subcontratante seja regulado por contrato ou outro ato jurídico com o conteúdo aplicável. Para o projeto, transforma isso numa matriz com instruções, âmbito, segurança, apoio a direitos, incidentes, auditoria e fim do serviço. A entrada de outro subcontratante precisa de autorização escrita específica ou geral prévia; na autorização geral, mudanças relevantes devem ser comunicadas para permitir objeção. Um email comercial dizendo que o fornecedor usa parceiros não substitui esse processo. Verifica quem consegue fornecer evidência e em que prazo operacional. O contrato também precisa de ser coerente com o serviço realmente utilizado, incluindo suporte e exportações. Não apresentes assinatura como prova de que os controlos foram configurados ou testados.

Avalia destinatários e acessos além da região

Selecionar uma região europeia informa localização do armazenamento, mas não resolve sozinho acesso por entidades noutras jurisdições. As Guidelines 05/2021 versão 2.0 do EDPB usam três critérios cumulativos: exportador sujeito ao RGPD para o tratamento, disponibilização a outra entidade responsável ou subcontratante, e importador em país terceiro ou organização internacional. Na ficha, o suporte é uma entidade distinta num país terceiro e tem acesso aos dados pessoais; isso exige avaliar o CapítuloV. Não se conclui que uma transferência é permitida apenas por cifrar tráfego ou assinar um contrato genérico. Por contraste, um trabalhador da mesma entidade em deslocação não é automaticamente outra entidade importadora; continuam a existir obrigações e riscos de segurança. Mapeia os factos antes de escolher o mecanismo ou aceitar o fluxo.

Prepara incidentes e aceitação com responsabilidades claras

O subcontratante deve notificar o responsável sem demora injustificada quando toma conhecimento de uma violação de dados pessoais. Para o responsável, o artigo 33 prevê notificação à autoridade sem demora injustificada e, quando viável, até 72 horas após conhecimento, salvo a exceção de risco improvável prevista no artigo. Não é uma autorização para esperar 72 horas nem um prazo universal de qualquer comunicação. Podem ser fornecidas informações por fases quando as condições do artigo se verificam, e a avaliação deve ser documentada. A ficha não simula uma notificação real nem decide o caso de qualquer organização. Na aceitação, entrega fluxos, papéis, controlos testados, contactos, pendências e decisões especializadas. Resumo: região, cifra e contrato são elementos da análise; a responsabilidade depende do tratamento efetivo e da evidência que o projeto consegue apresentar.

FICHA FICTÍCIA, NÃO É DECISÃO JURÍDICA DE UM SERVIÇO REAL
Finalidade: reconciliação de movimentos
Dados necessários assumidos: operação, valor, moeda, instante
Nome completo em debug: necessidade não demonstrada
Entidade A: decide finalidade e meios essenciais
Fornecedor B: armazenamento sob instruções
Suporte C: entidade distinta num país terceiro com acesso
Confirmar autorização de subcontratação e análise CapítuloV
Empregado de A em viagem: distinguir da entidade C
Incidente: contacto e escalada sem demora injustificada
Contrato e região não demonstram controlos executados.
NA PRÁTICA

Um serviço armazenado na UE pode disponibilizar dados a suporte de uma entidade distinta num país terceiro; o mapa de fluxos precisa de incluir esse acesso.

Armadilhas comuns

Região como conformidade; papel definido só pelo título; token como anonimização; cifra como base de licitude; esperar72 horas antes de escalar.

Tópicos relacionados: Mudança, inventário e evidência operacional · Dados, fornecedores e responsabilidades

Leva esta ideia contigo

Traduz o fluxo de dados pessoais em responsabilidades e decisões de projeto, sem confundir região cloud com conformidade.

Criar conta

Referência: Guidelines07/2020 controller and processor · CCSP examination outline effective 2026-08-01; January2026 V2 PDF

CCSP® é uma marca registada de ISC2, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISC2. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.