Diretório de sujeitos de privacidade e controlos — sujeitos de privacidade reutilizáveis com uma taxonomia de tipos de sujeito configurável, registos ROPA do GDPR Art.30 e o registo de fornecedores/subcontratantes
Last updated: August 06, 2026 by Steve
Sujeitos de Privacidade e Controlos
Abra Sujeitos de privacidade e controlos na barra de ferramentas superior (requer assessment-view) para explorar o diretório pesquisável de sujeitos de privacidade reutilizáveis — os programas, sistemas, iniciativas, acordos de partilha de dados, alterações de processo e adoções de tecnologia duradouros sobre os quais incidem as suas avaliações e incidentes. É utilizado pelo gabinete de privacidade e segurança para manter um único registo partilhado por sujeito, incluindo os Controlos, o registo de IA/ADM e o perfil de conformidade agora acompanhados em cada um — consulte Detalhes do Sujeito de Privacidade. O espaço de trabalho tem dois separadores: Sujeitos — o diretório aqui descrito — e Fornecedores, o registo de fornecedores/subcontratantes abaixo.
Tipos de Sujeito
Os tipos de sujeito são uma taxonomia configurável — Definições → Campos de escolha de sujeitos de privacidade → Tipos de sujeito — semeada pelo pacote Universal Baseline com tipos como Programa, Processo de negócio, Sistema de TI e Sistema de IA. Um tipo assinalado como sistema de tomada de decisão automatizada (ADM) desbloqueia a secção do registo de sistemas de IA/ADM em todos os sujeitos desse tipo. O mesmo painel agrupado Campos de Escolha de Sujeitos de Privacidade também gere as restantes taxonomias do sujeito utilizadas em todo o diretório e nos seus registos: categorias de dados pessoais (partilhadas com a comunicação de incidentes), categorias de titulares dos dados e categorias de destinatários.
Explorar o Diretório
Os sujeitos são apresentados sob a forma de cartões. Cada cartão mostra:
- O tipo do sujeito
- O estado próprio do sujeito
- O número de avaliações e incidentes
- A data da próxima revisão
Clique num cartão para abrir o detalhe do sujeito — consulte Detalhes do Sujeito de Privacidade.

Criar um Sujeito
- Clique em Novo sujeito (requer a permissão create).
- Registe a identidade — nome, tipo, estado, proprietário do negócio, gestor principal do programa e descrição.
- Complete o registo ROPA na íntegra.
Também pode criar um sujeito diretamente, escrevendo um novo nome na caixa de sujeito durante a criação de uma avaliação.

Exportar o Registo ROPA
Clique em Exportar ROPA para gerar, em formato PDF, o registo das atividades de tratamento de todos os sujeitos.
Registo de Fornecedores
O separador Fornecedores é o registo de terceiros que tratam informação pessoal em nome da sua instituição — a lista que um gabinete de privacidade é chamado a apresentar em cada auditoria. Cada cartão de fornecedor mostra a sua função (subcontratante, subcontratante subsequente, responsável pelo tratamento, responsável conjunto, ou prestador de serviços — passe o cursor sobre a função para ver a sua definição), o nível de risco, e chips de conformidade num relance: DPA em vigor, DPA expira (data) quando o prazo expira nos próximos 90 dias, DPA expirado, Sem DPA (agravando para Sem DPA — em utilização a vermelho quando o fornecedor está associado a um sujeito sem qualquer acordo registado), Contrato terminado / Contrato termina (data), e Revisão em atraso quando a data da próxima revisão já passou. Um fornecedor associado a atividades de tratamento mostra Utilizado por N sujeitos — clique para expandir a lista de sujeitos, cada um com a função do fornecedor nesse tratamento.
Novo fornecedor (requer assessment-create; a edição requer assessment-modify) capta:
- A identidade e os contactos do fornecedor
- Os factos do acordo de tratamento de dados (DPA) — em vigor, assinado, expiração
- Datas de início e fim de contrato, e datas da última/próxima revisão
- Jurisdição de tratamento, nível de risco e notas
- Uma ligação opcional a uma categoria de destinatário ROPA, para que o registo se alinhe com a sua taxonomia do Artigo 30
Retirar um fornecedor mantém-no no registo, esbatido a cinzento, em vez de eliminar o histórico, e um fornecedor ainda associado a sujeitos de privacidade não pode ser eliminado — remova as associações ou retire-o, para que os registos ROPA nunca apontem para um subcontratante desaparecido.
