💬 Falar com um especialista
ISO/IEC 27701:2019 · Privacidade · LGPD

Privacidade não é só política. É gestão estruturada — e a ISO 27701 é o caminho.

A LGPD exige conformidade técnica, não apenas documentação. A ISO 27701 estende a ISO 27001 para criar um Sistema de Gestão de Privacidade da Informação (PIMS) — estruturando o tratamento de dados pessoais com controles auditáveis, responsabilidades definidas e evidências de conformidade. Sócios ISO 27701 Lead Implementer e CDPSE em campo.

Quem conduz o projeto

🛡️
Sócio-Diretor
Carlos A. I. Bernardo
CISSP · MBA GRC · ISO 22301 LI
🔐
Sócio-Diretor
Rafael de Queiroz Batista
CDPSE · ISO 27701 LI · MSc FGV
10+ anos de projetos em campo
8+ setores atendidos
100% sócios em campo
Por que estruturar agora

A LGPD cobra. A ISO 27701 demonstra.

Ter uma política de privacidade no site não é conformidade com a LGPD. Conformidade real é saber quais dados são tratados, por quem, com qual base legal, por quanto tempo — e conseguir provar isso quando a ANPD ou um cliente corporativo perguntar.

⚖️

LGPD exige evidências, não apenas intenção

A Lei Geral de Proteção de Dados impõe obrigações técnicas e organizacionais concretas — mapeamento de dados, bases legais, gestão de consentimento, resposta a incidentes e notificação à ANPD. A ISO 27701 estrutura e evidencia o cumprimento de cada uma delas.

🔍

Due diligence e contratos exigem comprovação

Grandes corporações, empresas multinacionais e clientes do setor público passaram a exigir evidências formais de conformidade com a LGPD nos processos de contratação. A certificação ISO 27701 é a forma mais objetiva de demonstrar esse cumprimento.

🏥

Dados sensíveis exigem proteção reforçada

Saúde, financeiro, RH e operações com crianças tratam dados sensíveis com requisitos específicos na LGPD. A ISO 27701 estrutura controles adicionais para esses contextos, reduzindo o risco de sanções e incidentes de privacidade.

🌐

Transferências internacionais de dados

Empresas que transferem dados para o exterior ou recebem dados de controladores estrangeiros precisam demonstrar adequação a frameworks internacionais de privacidade. A ISO 27701 é reconhecida como referência global, alinhada ao GDPR europeu.

🛡️

Extensão natural da ISO 27001

A ISO 27701 foi projetada como extensão da ISO 27001 — organizações já certificadas podem implementar o PIMS com esforço incremental, aproveitando estrutura, políticas e controles já existentes.

👤

Suporte técnico estruturado ao DPO

O Encarregado de Dados (DPO) precisa de mais do que um cargo — precisa de processos, registros e controles para exercer suas funções. A ISO 27701 fornece essa estrutura operacional, tornando o papel do DPO efetivo e auditável.

Como atuamos

Consultoria de ponta a ponta — orientamos, não operamos

Estruturamos o PIMS, conduzimos o mapeamento de dados pessoais, elaboramos as políticas e procedimentos de privacidade e orientamos a equipe técnica na implantação dos controles. Para ajustes em sistemas e ferramentas, especificamos os requisitos ou elaboramos as RFPs para contratação.

🎯
O que fazemos

Consultoria, orientação e especificação

  • Mapeamento de dados pessoais e elaboração do ROPA (Registro de Operações de Tratamento)
  • Avaliação de bases legais para cada operação de tratamento
  • Análise de gaps frente à ISO 27701 e à LGPD
  • Estruturação do Sistema de Gestão de Privacidade (PIMS)
  • Elaboração de políticas, procedimentos e avisos de privacidade
  • Orientação na implantação de Privacy by Design e Privacy by Default
  • Estruturação do processo de resposta a direitos dos titulares
  • Estruturação do processo de notificação de incidentes à ANPD
  • Especificações técnicas para ajustes em sistemas que tratam dados pessoais
  • RFPs para ferramentas de gestão de privacidade (OneTrust, similar)
  • Suporte técnico estruturado ao DPO na gestão contínua do PIMS
  • Auditoria interna e preparação para certificação
🔧
O que executa a equipe do cliente ou fornecedor contratado

Implantação técnica nos sistemas

  • Configuração de bancos de dados e sistemas para anonimização e pseudonimização
  • Implantação de mecanismos de gestão de consentimento
  • Ajustes em sistemas para suporte aos direitos dos titulares (acesso, exclusão, portabilidade)
  • Configuração de ferramentas de gestão de privacidade e ROPA
  • Implantação de controles de retenção e descarte de dados
  • Ajustes em integrações e APIs para minimização de dados
💡
Por que esse modelo funciona: Mapeamos os dados, definimos os controles e elaboramos os requisitos técnicos. Os ajustes nos sistemas — consentimento, retenção, anonimização — são implementados pela equipe de TI do cliente ou por fornecedores que ajudamos a especificar. A IT SECURE não opera diretamente sobre sistemas ou bases de dados.
Metodologia

Do mapeamento ao PIMS certificável

Cada fase produz entregáveis concretos e auditáveis. O ponto de partida é sempre o mapeamento real dos dados — sem isso, qualquer política de privacidade é ficção.

01

Diagnóstico e análise de gaps

Avaliação do estado atual da organização frente aos requisitos da ISO 27701 e da LGPD — processos de tratamento existentes, documentação disponível, controles implantados e lacunas críticas a endereçar.

Relatório de gaps incluído
02

Mapeamento de dados pessoais e elaboração do ROPA

Identificação de todos os fluxos de dados pessoais — coleta, uso, compartilhamento, retenção e descarte — por processo de negócio. Avaliação das bases legais aplicáveis a cada operação de tratamento e elaboração do Registro de Operações de Tratamento (ROPA) conforme exigido pela LGPD.

ROPA · Bases legais · Fluxos de dados
03

Estruturação do PIMS e definição do escopo

Delimitação do escopo do Sistema de Gestão de Privacidade — processos, unidades, sistemas e partes interessadas — com integração ao SGSI existente (ISO 27001) quando aplicável. Definição de papéis, responsabilidades e estrutura de governança de privacidade.

PIMS · Integração ISO 27001 · Governança
04

Elaboração de políticas, procedimentos e controles

Desenvolvimento do conjunto de políticas e procedimentos de privacidade — incluindo Privacy by Design, gestão de consentimento, resposta a direitos dos titulares, gestão de fornecedores e transferências internacionais. Especificações técnicas para ajustes nos sistemas.

Políticas · Privacy by Design · Fornecedores
05

Estruturação do processo de resposta a incidentes

Elaboração do Plano de Resposta a Incidentes de Privacidade — com fluxos de detecção, contenção, avaliação de impacto, notificação à ANPD (prazo de 72 horas) e comunicação aos titulares afetados. Integração com o processo de gestão de incidentes de segurança da informação.

Notificação ANPD · 72 horas · Titulares
06

Capacitação, auditoria interna e certificação

Treinamentos para equipes que tratam dados pessoais — com ênfase em DPO, jurídico, RH, marketing e TI. Auditoria interna do PIMS para identificar não conformidades antes do organismo certificador. Suporte durante a auditoria de certificação.

Capacitação · Auditoria interna · Pré-certificação

O que está incluído

  • Diagnóstico de gaps frente à ISO 27701 e LGPD
  • Mapeamento de dados pessoais por processo de negócio
  • Registro de Operações de Tratamento (ROPA)
  • Avaliação e documentação de bases legais
  • Estruturação do PIMS com integração à ISO 27001
  • Políticas e procedimentos de privacidade
  • Estruturação do processo de direitos dos titulares
  • Plano de resposta a incidentes de privacidade (ANPD)
  • Especificações técnicas para ajustes em sistemas
  • RFPs para ferramentas de gestão de privacidade
  • Capacitação de equipes e suporte ao DPO
  • Auditoria interna e suporte à certificação
⏱ Prazo médio 5 a 10 meses
Frameworks integrados
ISO 27701:2019ISO 27001LGPDGDPRISO 29134
Falar com um especialista →
Para quem é

Para organizações que tratam dados pessoais em escala

Qualquer organização sujeita à LGPD é candidata — mas o retorno é especialmente claro para quem trata dados sensíveis, opera em setores regulados ou precisa demonstrar conformidade formalmente para clientes e parceiros.

🏥

Saúde e operadoras de planos

Hospitais, clínicas, laboratórios e operadoras que tratam dados de saúde — categoria de dado sensível com proteção reforçada na LGPD — e precisam estruturar controles específicos para esse contexto.

🏦

Setor financeiro e fintechs

Bancos, corretoras e plataformas que tratam dados financeiros, histórico de crédito e dados biométricos de clientes, com obrigações da LGPD sobrepostas às regulações do BACEN e da ANPD.

💼

Empresas com cadeia de fornecedores extensa

Organizações que compartilham dados pessoais com prestadores de serviços, parceiros comerciais e terceiros — onde o risco de privacidade se estende além dos limites da própria empresa.

🌐

Empresas com operações internacionais

Organizações que transferem dados para o exterior ou recebem dados de controladores europeus — onde a conformidade com o GDPR é exigida e a ISO 27701 funciona como ponte entre os dois marcos regulatórios.

🏫

Educação e plataformas com dados de menores

Instituições de ensino e plataformas educacionais que tratam dados de crianças e adolescentes, sujeitas a requisitos adicionais de proteção e consentimento parental previstos na LGPD.

🏭

RH, varejo e indústria com grande base de dados

Empresas com grandes bases de dados de colaboradores, clientes e consumidores — onde o mapeamento de dados, a gestão de consentimento e o processo de resposta a direitos dos titulares são operacionalmente complexos.

Por que a IT SECURE

Expertise que se prova no campo

Não terceirizamos a entrega. Os sócios com CISSP, CDPSE e certificações ISO participam diretamente de cada projeto.

Sócios em campo, sem intermediários

Os mesmos profissionais que assinam a proposta conduzem o projeto. Você fala diretamente com quem tem a expertise e a certificação.

Orientação técnica sem conflito de interesse

Não vendemos tecnologia nem somos parceiros de fabricantes. Nossas especificações são neutras — focadas no que a norma exige, não no que gera comissão.

Mais de uma década de projetos reais

Desde 2015, com engajamentos em 8+ setores — do mercado financeiro à saúde e infraestrutura crítica.

Abordagem people centric

Integramos capacitação e cultura de segurança à orientação técnica — para que sua equipe execute com convicção, não por obrigação.

Professores e instrutores

Os sócios atuam em instituições de ensino como FGV, ABNT, Instituto Mauá de Tecnologia e TIExames, garantindo conhecimento técnico atualizado e em profundidade.

Integração com outras normas

Cada serviço é construído para ser compatível com ISO 27701, 42001, 22301 e frameworks NIST — evitando retrabalho desde o início.

Experiência comprovada

Projetos conduzidos em contextos reais

Em conformidade com o Código de Ética ISC2, preservamos a confidencialidade dos clientes. Os casos abaixo descrevem contextos e entregas reais.

🧩 Multissetorial · LGPD e Privacidade

Projetos de adequação técnica à LGPD e treinamentos em privacidade para múltiplas organizações — diretamente e via white label

LGPDISO 27701ROPATreinamentosMultissetorial
🏭 Indústria · Produtos de Limpeza

Consultoria em segurança da informação e adequação técnica à LGPD com mapeamento de dados pessoais e implantação de controles

LGPDISO 27701Mapeamento de DadosSegurança da Informação
🏦 Serviços Financeiros · Fintech

Avaliação de riscos e conformidade com requisitos de privacidade do BACEN para plataforma de serviços financeiros homologada e em operação

LGPDBACENPrivacidadeConformidade Regulatória
Ver todos os cases →
Perguntas frequentes

Dúvidas sobre a implementação

Precisamos ter a ISO 27001 para implementar a ISO 27701?
A ISO 27701 foi projetada como extensão da ISO 27001 — tecnicamente, a certificação ISO 27001 é um pré-requisito para a certificação ISO 27701. Na prática, organizações sem ISO 27001 podem implementar ambas em paralelo, o que é mais eficiente do que implementar sequencialmente. Avaliamos o cenário de cada cliente e recomendamos o caminho mais adequado.
A ISO 27701 substitui a adequação à LGPD?
Não substitui, mas estrutura e evidencia o cumprimento dos requisitos técnicos e organizacionais da LGPD. A lei impõe obrigações jurídicas que vão além do escopo da norma — como definição de bases legais, contratos com operadores e atendimento a direitos dos titulares. A ISO 27701 organiza a gestão de privacidade de forma auditável e reconhecida internacionalmente.
O que é o ROPA e quem é obrigado a ter?
O ROPA (Record of Processing Activities) é o Registro de Operações de Tratamento — um inventário documentado de todos os processos que envolvem dados pessoais, com finalidade, base legal, categorias de dados, destinatários e prazos de retenção. A LGPD não usa o termo ROPA explicitamente, mas exige documentação equivalente. A ISO 27701 detalha os requisitos desse registro tanto para controladores quanto para operadores.
Como a IT SECURE apoia o DPO após a implementação?
O suporte ao DPO pode ser contratado como serviço continuado — orientação técnica nas decisões do dia a dia, revisão de contratos com fornecedores, apoio em incidentes de privacidade, atualização do ROPA e preparação para auditorias. Muitos DPOs têm formação jurídica e precisam de suporte técnico especializado para exercer a função com efetividade.
Quanto tempo leva a implementação?
O prazo médio é de 5 a 10 meses, dependendo do volume e da complexidade dos processos de tratamento de dados, da maturidade atual em privacidade e da existência ou não de ISO 27001. Organizações que já possuem mapeamento de dados e políticas básicas tendem a concluir mais rapidamente.
Como funciona a notificação de incidentes à ANPD?
A LGPD exige notificação à ANPD em prazo razoável — regulamentado pela ANPD em 72 horas para incidentes com risco relevante. A ISO 27701 estrutura o processo de detecção, avaliação de impacto, decisão de notificação e comunicação aos titulares afetados. Elaboramos esse processo como parte da implementação do PIMS.

Pronto para tornar a privacidade gerenciável e demonstrável?

Fale diretamente com nossos sócios — CDPSE e ISO 27701 Lead Implementer. A conversa inicial é sem custo e sem compromisso, e já nos permite mapear as principais lacunas de privacidade da sua organização.

Diagnóstico inicial sem custo
Foco nos requisitos reais da LGPD e da ISO 27701
Contato direto com sócios CDPSE e certificados ISO 27701 LI
Fale com nossos sócios
Contato direto — sem formulários, sem triagem
✉️
E-mail
contato@itsecure.com.br
🔒 Suas informações são tratadas com sigilo absoluto — em conformidade com a LGPD e com nossos próprios padrões de privacidade.