O que é a ISO 27701?
Situação a 1 de outubro de 2026. A ISO/IEC 27701:2025 foi publicada a 14 de outubro de 2025 e substitui a edição de 2019; é agora uma norma de sistema de gestão autónoma e não uma extensão da ISO 27001 (Kiwa). O conjunto de controlos da Dazr segue a estrutura de responsável pelo tratamento/subcontratante de 2019, que se mantém no essencial; confirme o calendário de transição com o seu organismo de certificação.
ISO/IEC 27701:2019 (Sistema de gestão da informação de privacidade). Organizações que já gerem um SGSI ISO 27001 e precisam de uma extensão específica para a privacidade: responsáveis pelo tratamento, subcontratantes e responsáveis conjuntos que pretendem um único SGIP certificável alinhado com o RGPD.
Quem tem de cumprir
- Empresas de SaaS B2B já certificadas ISO 27001 que pretendem um complemento de privacidade
- Subcontratantes (sobretudo plataformas que alojam dados pessoais de clientes)
- Responsáveis pelo tratamento em setores regulados (saúde, finanças, setor público)
- Grupos multinacionais que aplicam o RGPD a par de outros regimes de privacidade (CCPA, LGPD, PIPL)
Principais controlos ISO 27701 abrangidos pela Dazr
O que os auditores procuram
As auditorias ISO 27701 verificam por amostragem as mesmas evidências que a ISO 27001, mais as cláusulas específicas do SGIP: as obrigações do responsável pelo tratamento no Anexo A e as do subcontratante no Anexo B, com um registo de AIPD e uma lista de subcontratantes como alvos habituais de amostragem.
Como a Dazr ajuda com a ISO 27701
O Dazr Compliance é uma plataforma de gestão de compliance (software GRC) alojada na UE para organizações europeias de qualquer dimensão, desde equipas de cinco pessoas até grandes empresas. A ISO 27701 é um dos seus onze referenciais, incluída a partir do Pro, 99 € por mês. Na prática, isso significa:
- Acrescentar os controlos da ISO 27701 a um programa ISO 27001 existente num único espaço de trabalho
- Gerir a separação entre responsável pelo tratamento e subcontratante com conjuntos de controlos distintos
- Manter as AIPD e o registo das atividades de tratamento nos seus próprios registos, e os subcontratantes no registo de fornecedores
- Ligar as evidências de transferências, cláusulas contratuais-tipo e avaliações de impacto das transferências aos controlos relevantes
- Entregar ao auditor uma vista só de leitura que abrange o SGSI e o SGIP em conjunto

Voltar à visão geral completa do Dazr Compliance › | Registar-se gratuitamente ›