Segurança e compras

Lista de verificação de revisão DPA.

Uma revisão DPA útil conecta cláusulas legais ao sistema real, subprocessadores, processo de exclusão e deveres de assistência.

Esclareça a tarefa e a decisão

Este guia transforma a lista de verificação de revisão do DPA em um fluxo de trabalho operacional revisável. Ele conecta decisões de domínio, propriedade, evidências e aceitação para que o resultado continue funcionando na produção.

Uma revisão DPA útil conecta cláusulas legais ao sistema real, subprocessadores, processo de exclusão e deveres de assistência.

Processo prático

  1. 1

    Desenhe o fluxo de dados desde a coleta até o processamento, logs, cache, suporte, backup e exclusão.

  2. 2

    Classifique cada categoria de dados e conecte-as à finalidade, função legal, localização, destinatário e retenção.

  3. 3

    Solicite evidências de arquitetura, contratuais, operacionais e de testes para cada reivindicação material.

  4. 4

    Pontue o risco e registre os controles necessários, proprietários, evidências de aceitação e risco residual.

  5. 5

    Aprove apenas a configuração documentada e monitore subprocessadores, incidentes, alterações e evidências de exclusão.

Exemplo ou ferramenta

Uma planilha de cláusula para controle atribui evidências e proprietários a cada ponto de revisão. Na ferramenta, registre também a linha de base, o proprietário, a decisão, as evidências, a questão em aberto e a data de aprovação. Use uma página ou transação real para que a equipe veja dependências, exceções e o trabalho de manutenção que segue o lançamento.

Ponto de decisãoRegistroCritério de aceitação
Linha de baseEstado atual observadoFonte e data registrada
DecisãoOpção selecionada e justificativaRisco e público considerados
EvidênciaTeste, documente ou meçaRevisável e específico da versão
AprovaçãoNome, função e dataTodos os critérios obrigatórios atendidos

Estabeleça funções, instruções e escopo

Comece descrevendo o serviço em termos operacionais: quem envia o conteúdo, quais sistemas o enviam, o que o provedor retorna e quais equipes podem acessar o resultado. Em seguida, classifique as partes para cada atividade de processamento. Um fornecedor pode ser um processador de texto do cliente e um controlador independente para faturamento de contas, inteligência de segurança ou registros legalmente exigidos.

O acordo deve definir instruções documentadas de forma suficientemente ampla para a operação normal, mas suficientemente precisa para evitar a utilização secundária. Cubra configuração, suporte, solução de problemas, monitoramento de serviço, exclusão, exportação e acesso excepcional. Declare explicitamente se o conteúdo, os prompts ou os resultados do cliente podem ser usados ​​para treinamento de modelo, revisão humana, benchmarking ou melhoria de produto.

Anexe uma descrição atual do serviço e uma matriz de categorias de dados. Isso evita um contrato que parece completo, mas não corresponde à configuração adquirida. A matriz deve identificar os titulares dos dados, categorias especiais, volume, frequência, sistemas de origem, destinatários e as finalidades de produção aprovadas.

  • Nomeie o controlador, o processador e quaisquer atividades de controlador separado.

  • Liste as finalidades aprovadas e proíba o uso secundário incompatível.

  • Descreva os titulares dos dados, categorias, sistemas e volume esperado.

  • Faça com que a configuração do produto e a descrição do serviço sejam parte do contrato.

Teste os compromissos de segurança e a cadeia de subprocessadores

As medidas técnicas e organizacionais devem ser suficientemente específicas para serem auditadas. Procure controles de identidade, revisão de privilégios, criptografia, separação de locatários, desenvolvimento seguro, correção de vulnerabilidades, proteção de backup, testes de restauração, registro em log, segurança física, confidencialidade da equipe e exercícios de incidentes. Pergunte quais medidas são padrão, opcionais ou dependentes do plano selecionado.

A programação do subprocessador deve nomear a entidade legal, o serviço, o local, a finalidade do processamento e o mecanismo de transferência. Exija aviso prévio de alterações e um processo de objeção viável. Um direito genérico de rescisão é fraco se a organização não puder exportar os seus dados ou substituir o serviço dentro do período de notificação.

Rastreie uma solicitação por toda a cadeia e reconcilie cada destinatário com a programação. Inclui hospedagem em nuvem, inferência de modelo, moderação de conteúdo, suporte, observabilidade, e-mail e serviços de backup. Destinatários inexplicáveis ​​ou categorias amplas devem ser resolvidos antes da assinatura.

  1. 1

    Mapeie os controles do contrato de acordo com o padrão mínimo de segurança da organização.

  2. 2

    Solicite evidências datadas para medidas de alto risco e teste o escopo das evidências.

  3. 3

    Reconcilie o diagrama de arquitetura com cada subprocessador listado.

  4. 4

    Defina um período de notificação de alterações que permita avaliação e migração.

Direitos de design, exclusão e deveres de assistência

As cláusulas de assistência necessitam de detalhes operacionais mensuráveis. Defina como o provedor ajuda a localizar, exportar, corrigir, restringir ou excluir dados e com que rapidez ele responde. Esclareça se a pesquisa abrange prompts, saídas, logs, backups, tickets de suporte e identificadores derivados. Para um serviço partilhado, confirme que a assistência não pode expor os dados de outro cliente.

Defina eventos de exclusão para registros individuais, fechamento de espaço de trabalho, rescisão de contrato, backups expirados e artefatos de suporte. Registre períodos de conclusão padrão, evidências de verificação e exceções legais. Se os backups não puderem ser editados seletivamente, exija isolamento do uso normal, expiração fixa e propagação da exclusão quando um backup for restaurado.

O fornecedor deve apoiar avaliações de impacto, inquéritos de segurança, pedidos de autoridades de supervisão e consultas prévias com informações relevantes. Combine o que está incluso na taxa de serviço, o que poderá ser cobrado à parte e quais contatos receberão solicitações urgentes.

  • Defina metas de resposta para solicitações de direitos e consultas de conformidade.

  • Cubra sistemas ativos, logs, sistemas de suporte, arquivos e backups.

  • Defina a evidência de exclusão e o tratamento após a restauração do backup.

  • Nomeie contatos operacionais e de escalonamento para assistência urgente.

Fechar lacunas antes da assinatura e governar o acordo

Use um rastreador de cláusulas e evidências com colunas para requisitos, referência de contrato, evidências, proprietário, lacuna, ação e decisão. Isso transforma uma longa revisão jurídica em um fluxo de trabalho responsável. As lacunas obrigatórias devem bloquear a utilização da produção ou levar a uma redução explícita no âmbito dos dados, e não desaparecer numa nota de risco não assinada.

Por exemplo, se o fornecedor retém registos de segurança durante noventa dias, mas a organização espera trinta, decida se os campos registados contêm conteúdo do cliente, se a pseudonimização reduz a exposição e se um período mais longo é necessário. Registre a conclusão no inventário de processamento e nas informações de retenção voltadas ao usuário.

Após a assinatura, revise o contrato quando o serviço adicionar um modelo, região, subprocessador, finalidade ou recurso material. Reconcilie as alterações com a configuração técnica e o inventário de processamento. A propriedade do contrato deve ter uma função nomeada que possa coordenar as equipes jurídicas, de segurança, de compras e de produtos.

  1. 1

    Resolva todas as lacunas obrigatórias antes de ativar os dados de produção.

  2. 2

    Registre os riscos residuais aceitos com escopo, controles, proprietário e data de revisão.

  3. 3

    Armazene o acordo assinado, os cronogramas, as evidências e a configuração juntos.

  4. 4

    Acione a reavaliação para serviços de materiais e mudanças de fornecedores.

Funções, evidências e aprovação

As análises de segurança e privacidade devem descrever a configuração de produção e não um fornecedor genérico. Registre o serviço exato, a região, os sinalizadores de recursos, a telemetria opcional, o acesso ao suporte, os subprocessadores, os limites de criptografia, as configurações de retenção e as responsabilidades do cliente. Reavaliar após mudanças na arquitetura material, no contrato, no fornecedor ou no propósito e manter a decisão vinculada às evidências revisadas.

Operações e manutenção

O trabalho não termina na publicação. Vincule a versão ou configuração do idioma à sua origem, monitore medidas de qualidade e serviço e defina gatilhos de revisão concretos. Os gatilhos incluem alterações na fonte, alterações legais, novas necessidades do público, dúvidas recorrentes de suporte, alterações técnicas e incidentes. Um proprietário nomeado avalia o gatilho, abre uma nova revisão quando necessário e registra a aprovação renovada.

Lista de verificação para publicação

  • O caminho completo do processamento está documentado.

  • As funções de controlador e processador são acordadas.

  • Locais e subprocessadores são evidenciados.

  • O treinamento e o uso secundário são explicitamente abordados.

  • Controles de acesso, criptografia, registro e incidentes são verificados.

  • A retenção e a exclusão são definidas por categoria de dados.

  • As transferências e salvaguardas internacionais são documentadas.

  • Mudanças, auditorias, saída e propriedade de evidências são atribuídas.

Fontes de referência

  1. GDPR - texto oficial consolidado
  2. BSI IT-Grundschutz
  3. Diretrizes do Conselho Europeu para a Proteção de Dados

Coloque o guia em prática

Teste Simple8 com conteúdo representativo e use a lista de verificação para planejar um fluxo de trabalho de produção controlado.

Teste seu próprio texto