Detalhe do sujeito de privacidade — identidade, registo das atividades de tratamento (GDPR Art.30 ROPA), subcontratantes/fornecedores associados, controlos, o registo de sistemas de IA/ADM, o perfil de conformidade, o escalonamento de incidentes, e o histórico de avaliações e incidentes do sujeito

Last updated: August 06, 2026 by Steve

Detalhes do Sujeito de Privacidade

Um sujeito de privacidade é o registo duradouro e reutilizável que o seu gabinete avalia — um programa, sistema, iniciativa, acordo de partilha de dados, alteração de processo ou adoção de tecnologia — e é partilhado por todas as avaliações e incidentes que lhe dizem respeito. O painel de detalhe do sujeito é onde mantém a identidade do sujeito e o respetivo Registo das Atividades de Tratamento (ROPA) nos termos do GDPR Article 30, associa os seus controlos e (quando aplicável) o seu registo de IA/ADM, acompanha o seu perfil de conformidade, e consulta o seu histórico de avaliações e incidentes. O painel é totalmente editável quando é aberto a partir do diretório de Sujeitos de privacidade e controlos e é só de leitura quando se acede a ele a partir de uma avaliação. Tem oito separadores, por ordem: Detalhes, Subcontratantes / fornecedores, Controlos, Registo de sistemas de IA/ADM (apenas em sujeitos cujo tipo esteja assinalado como ADM), Perfil de conformidade, Escalonamento de incidentes, Histórico de avaliações e Histórico de incidentes.

Abrir um Sujeito

Abra um sujeito a partir do diretório de Sujeitos de privacidade e controlos (clique num cartão) para o editar, ou clique no nome do sujeito dentro de uma avaliação — só de leitura a partir daqui. Como os sujeitos são registos partilhados e duradouros, são sempre editados a partir do diretório — não é possível renomear ou reatribuir a chave de um sujeito a partir de uma única avaliação.

Painel de detalhe do sujeito de privacidade

O Bloco de Identidade

O separador Detalhes abre com dois blocos editáveis por secção, cada um com o seu próprio ícone de lápis. O primeiro é Identidade, que regista:

  • Nome
  • Tipo — Programa, Sistema, Iniciativa, Acordo de partilha de dados, Alteração de processo ou Adoção de tecnologia
  • Estado — o estado próprio do sujeito
  • Proprietário do negócio
  • Gestor principal do programa
  • Descrição

Os campos de texto livre suportam traduções opcionais por idioma. A barra lateral inclui um seletor rápido de estado e cartões-resumo que sintetizam as avaliações e incidentes do sujeito.

Registo das Atividades de Tratamento (ROPA)

O segundo bloco do separador Detalhes é o Registo das Atividades de Tratamento (ROPA) nos termos do GDPR Article 30. Este regista:

  • Finalidade do tratamento — o motivo pelo qual os dados pessoais são tratados.
  • Base legal — o fundamento jurídico invocado para o tratamento.
  • Categorias de dados pessoais — os tipos de dados pessoais envolvidos.
  • Categorias de titulares dos dados — os grupos de pessoas a que os dados dizem respeito.
  • Categorias de destinatários — a quem os dados são divulgados, com um registo de divulgações por destinatário.
  • Subcontratantes / fornecedores — os subcontratantes reais por trás da atividade, associados a partir do registo de fornecedores (ver abaixo).
  • Período de retenção — durante quanto tempo os dados são conservados.
  • Medidas de segurança — as salvaguardas que protegem os dados.
  • Localização de alojamento — onde os dados são alojados.
  • Transferência internacional — um indicador que, quando ativado, revela um campo de salvaguardas de transferência que descreve as proteções aplicadas às transferências transfronteiriças.

As listas de categorias de dados pessoais, categorias de titulares dos dados e categorias de destinatários são taxonomias configuráveis, definidas em Definições. Os campos de texto livre suportam traduções opcionais por idioma.

Subcontratantes / Fornecedores

O separador Subcontratantes / fornecedores associa fornecedores do registo de fornecedores para identificar os subcontratantes reais por trás desta atividade de tratamento. Cada associação pode ter a sua própria função neste tratamento (subcontratante, subcontratante subsequente, responsável pelo tratamento, responsável conjunto, ou prestador de serviços — passe o cursor sobre qualquer função para ver a sua definição) ou herdar a função do fornecedor no registo, além de uma nota opcional. Os fornecedores associados são apresentados como linhas "Nome — função" aqui e na exportação ROPA, pelo que o registo do Artigo 30 identifica subcontratantes reais por atividade, e não apenas categorias.

Controlos

O separador Controlos associa controlos da Biblioteca de Controlos partilhada (Definições → Biblioteca de Controlos — medidas de privacidade, segurança e organizacionais, alimentadas por pacotes) a este sujeito. Cada associação tem a sua própria designação:

  • Obrigatório
  • Recomendado
  • Implementado
  • Não aplicável — requer uma justificação do motivo pelo qual não se aplica

Um controlo Obrigatório ainda não Implementado aparece como um chip de lacuna de aviso no cabeçalho do sujeito, para que um controlo pendente seja visível num relance sem abrir o separador. As associações Implementado e Obrigatório também são apresentadas na linha de medidas de segurança da exportação ROPA, para que o registo do Artigo 30 reflita salvaguardas reais e associadas, em vez de texto livre.

Registo de Sistemas de IA/ADM

O separador Registo de sistemas de IA/ADM aparece apenas em sujeitos cujo tipo esteja assinalado como um sistema de tomada de decisão automatizada (ADM). Regista:

  • Proprietário técnico e proprietário de privacidade
  • Finalidade pretendida
  • Modelo ou serviço de IA em utilização
  • Estado de implantação
  • Modo de aquisição
  • Nível de envolvimento humano
  • Classificação de risco — uma taxonomia alimentada por pacotes: o conjunto genérico de quatro níveis, mais as classes estatutárias incluídas pelos seus pacotes jurisdicionais
  • Um inventário de fontes de dados, com um indicador de contém informação pessoal em cada fonte

A data de aprovação é derivada, não introduzida manualmente — é sempre a data de aprovação da avaliação Em Vigor mais recente deste sujeito, para que o registo nunca possa mostrar uma aprovação que não remonte a uma avaliação real.

Perfil de Conformidade

O separador Perfil de conformidade avalia automaticamente os requisitos dos seus pacotes jurisdicionais em relação a este sujeito:

  • Uma avaliação exigida fica Cumprida assim que uma delas está Em Vigor.
  • Um controlo obrigatório fica Cumprido assim que estiver associado como Implementado (ver Controlos, acima).
  • Os itens de documentação e aviso são marcados à medida que os completa, com um documento de evidência opcional anexado a cada um.

Os requisitos assinalados como Antes da produção aparecem como tal até o sujeito estar implantado; uma vez implantado, quaisquer que permaneçam por cumprir tornam-se lacunas de conformidade comuns.

Escalonamento de Incidentes

O separador Escalonamento de incidentes regista um contacto de escalonamento opcional e um plano de escalonamento pré-acordado para este sujeito. Quando um incidente é associado ao sujeito, o plano surge automaticamente — como um banner no incidente aberto, e na caixa de diálogo de comunicação de incidente no momento em que o sujeito é selecionado — para que os responsáveis vejam a quem contactar sem terem de procurar. Consulte Criar Incidentes.

Histórico de Avaliações

O separador Histórico de avaliações lista todas as avaliações já realizadas sobre este sujeito. Utilize Nova avaliação para iniciar uma reavaliação do mesmo sujeito — o sujeito é pré-preenchido e bloqueado na caixa de diálogo de criação. Consulte Criar Avaliações.

Histórico de Incidentes

O separador Histórico de incidentes lista os incidentes associados a este sujeito. Utilize Criar incidente (requer a permissão incident-report) para abrir a caixa de diálogo de comunicação com este sujeito já associado ao novo incidente. Consulte Criar Incidentes.

Histórico de avaliações e incidentes do sujeito