Gestão de Privacidade da Informação | ISO 27701 | Infolock Consultoria
Gestão de Privacidade · ISO 27701 · LGPD

Sua empresa trata dados pessoais. Chegou a hora de ter gestão de privacidade de verdade

Sua empresa coleta dados de clientes, colaboradores e fornecedores. Marketing usa bases, comercial analisa leads, RH processa informações sensíveis. Tratar dados pessoais sem gestão de privacidade é um risco legal e reputacional crescente. A Infolock estrutura tudo de forma auditável.

27701
Privacy Information Management
💬
Dados pessoais sem mapeamento formal
⚠️
Bases de dados sem controle de acesso
📊
Compartilhamento de dados sem rastreabilidade
🔓
Consentimentos sem gestão estruturada
CEO Infolock
Joana Faccini Salaverry · CEO da Infolock Advogada (OAB/RS 83.577) · DPO certificada pela EXIN · Auditora Líder ISO 27001, ISO 27701, ISO 37001 e ISO 42001 (QMS)
Sua empresa trata dados pessoais todos os dias. Sem gestão de privacidade estruturada, cada operação é um risco que cresce silenciosamente.

Os dados pessoais já estão sendo tratados. O que falta é gestão de privacidade.

  • 💬

    Dados pessoais espalhados sem mapeamento

    Dados de clientes, colaboradores e fornecedores em planilhas, e-mails, sistemas diversos. Ninguém sabe exatamente onde estão todos os dados pessoais da empresa.

  • 🔓

    Consentimentos sem gestão

    Termos de consentimento genéricos, sem controle de validade, sem registro de revogação. Quando o titular pede acesso ou exclusão, a empresa não sabe por onde começar.

  • ⚙️

    Compartilhamento sem rastreabilidade

    Dados pessoais compartilhados com fornecedores, parceiros e sistemas sem controle formal. A empresa não sabe para onde os dados vão e quem tem acesso.

  • Sem resposta para a ANPD

    Se a ANPD ou um titular questionar, a empresa não tem documentação, processos ou evidências para demonstrar conformidade. Isso é passivo jurídico real.

Art. 46
o artigo da LGPD que exige medidas de segurança, sem dizer quais
15 dias
prazo legal de resposta ao titular que solicita acesso aos seus dados (LGPD, art. 19)
2025
ano em que a ISO 27701 passou a ser norma autônoma, certificável sem ISO 27001
Infolock estrutura gestão de privacidade na prática

Quando a falta de gestão de privacidade gera risco real

Normalmente vem sem aviso. Um titular pede exclusão dos dados. A ANPD questiona o tratamento. Um parceiro exige conformidade com LGPD. O impacto aparece quando menos se espera.

E aí a empresa percebe que a questão não é ter política no site. É ter gestão real. A ISO 27701 protege sua empresa e abre novos mercados.

⚠️
Sem mapeamento de dados
Ninguém sabe quais dados pessoais a empresa trata, onde estão armazenados, por quanto tempo e com qual finalidade.
📋
Sem política de privacidade real
A política de privacidade do site é genérica e não reflete os processos reais de tratamento de dados da empresa.
📐
Sem processo para titulares
Quando titular pede acesso, correção ou exclusão, não existe processo definido. Cada pedido é tratado caso a caso.
👤
Sem DPO ou responsável
Não há encarregado de dados nomeado ou responsável claro pela privacidade. A LGPD exige, a empresa não tem.
27701
A ISO 27701 resolve isso com estrutura e método
Mapeamento, controles, políticas, processos para titulares, gestão de consentimento — tudo estruturado e auditável.
🎯
Dados sem gestão não é conformidade
É risco. A maioria das empresas acha que ter política no site resolve. Não resolve.
Infolock · Especialistas em Privacidade

Gestão de privacidade gera confiança.
Sem gestão, gera passivo jurídico.

Quando a governança está bem estruturada, a certificação 27701 deixa de ser um desafio e passa a ser uma consequência natural. Mais segurança, mais credibilidade, mais negócios.

Falar com especialista em ISO 27701

Como estruturamos a ISO 27701 na sua empresa, passo a passo

01

Mapeamento de dados pessoais

Identificamos todos os dados pessoais tratados pela empresa, onde estão, como são usados e por quem. Você recebe um inventário completo de dados e identificação de riscos de privacidade.

02

Estruturação do SGPI

Implementamos o Sistema de Gestão de Privacidade da Informação. Você recebe políticas de privacidade reais, processos de tratamento definidos e controles alinhados à LGPD.

03

Gestão de consentimento e direitos

Estruturamos processos para atender direitos dos titulares e gerir consentimentos. Você recebe fluxos para acesso, correção, exclusão e portabilidade de dados.

04

Análise de impacto à proteção de dados

Realizamos o RIPD (Relatório de Impacto à Proteção de Dados) para operações de risco. Você recebe análise de impacto, medidas mitigatórias e documentação para a ANPD.

05

Documentação e evidências

A empresa passa a ter evidências de conformidade. Você recebe registros de tratamento, base documental completa e estrutura preparada para auditorias e fiscalizações.

06

Preparação para 27701

Aqui a empresa deixa de improvisar e assume o protagonismo. Você recebe uma base estruturada para a certificação, alinhamento com os requisitos da norma e preparação completa para a auditoria 27701.

A consultoria brasileira com especialista certificada pronta para sua empresa

  • CEO Auditora Líder ISO 27001, 27701, 37001 e 42001: não terceirizamos conhecimento, somos a referência técnica que você precisa.

  • 4+ anos de experiência em compliance com ISO 27001, ISO 27701, ISO 37001 e LGPD. Entregamos certificações que duram.

  • Adaptação por setor: indústria, agronegócio, tecnologia, jurídico, saúde. Cada implementação é sob medida para sua realidade.

  • Compliance que gera negócio: nossos clientes abrem novos mercados, ganham contratos maiores e reduzem custos operacionais.

  • Integração com LGPD e outras ISOs: se você já tem compliance em dados, aproveitamos o que foi feito para acelerar e reduzir custo.

Joana - CEO Infolock
“A LGPD diz o que a empresa precisa fazer, mas não diz como. A ISO 27701 é a estrutura que transforma a lei em processo auditável, e é o que sustenta a resposta quando a ANPD, o titular ou o cliente perguntam.”
Joana · CEO da Infolock Especialista em Privacidade de Dados · Especialista ISO 27701 · DPO Certificada
4+
anos de experiência
100+
empresas atendidas
5
certificações ISO

Perguntas frequentes sobre ISO 27701

Não. Até a edição de 2019, a ISO 27701 era uma extensão da ISO 27001 e só podia ser certificada junto com ela. A edição publicada em outubro de 2025 transformou a 27701 em norma autônoma, com requisitos próprios de sistema de gestão. Hoje é possível certificar privacidade sem ter certificado de segurança da informação. Quem já tem as duas continua podendo integrá-las, e quem está certificado na versão de 2019 tem prazo de transição até outubro de 2028.
Não substitui a lei, mas é a forma mais robusta de demonstrar conformidade com ela. A LGPD estabelece obrigações e não descreve como cumpri-las: o artigo 46 exige medidas técnicas e administrativas de segurança sem dizer quais. A ISO 27701 fornece a estrutura — inventário de tratamento, base legal registrada, processo de atendimento ao titular, gestão de consentimento, avaliação de impacto, controle de operador e suboperador. O que a lei cobra, a norma organiza em processo auditável. Fiscalização não aceita boa intenção, aceita evidência.
A ISO 27001 organiza a segurança de toda a informação da empresa, dado pessoal ou não: controle de acesso, gestão de risco, resposta a incidente, gestão de fornecedor. A ISO 27701 trata especificamente de privacidade: quais dados pessoais a empresa trata, com que finalidade, com qual base legal, por quanto tempo, com quem compartilha e como responde ao titular. Se a exigência que chegou até você fala em segurança e evidência de controle, é 27001. Se fala em dados pessoais, LGPD e direitos do titular, é 27701.
Na nossa experiência, de 4 a 8 meses, dependendo do volume de operações de tratamento e da maturidade inicial. Empresa que já fez adequação à LGPD com inventário de dados pronto reduz esse prazo de forma significativa, porque o mapeamento é o item mais demorado do projeto. Depois vem a auditoria de certificação, feita por organismo certificador independente em duas etapas — Estágio 1, documental, e Estágio 2, de eficácia.
Depende do que a adequação entregou. Projeto de LGPD que produziu documentos mas não deixou processo rodando não sustenta auditoria nem fiscalização. A ISO 27701 exige o que a maioria das adequações não entrega: gestão contínua, indicadores, auditoria interna, análise crítica pela direção e evidência de que o processo funciona ao longo do tempo. Se a sua adequação já tem isso, a certificação é um passo curto. Se ela é uma pasta de políticas, a norma é justamente o que falta.
Sistema de Gestão de Privacidade da Informação — a estrutura que a ISO 27701 exige. Na prática, é o conjunto de escopo definido, responsabilidades atribuídas, inventário das operações de tratamento, avaliação de risco de privacidade, controles aplicados, registros de atendimento ao titular e rotina de revisão. Não é um documento, é um sistema que precisa estar operando e gerando evidência.
O núcleo é: escopo do SGPI, política de privacidade que reflita os processos reais e não só o texto do site, registro das operações de tratamento com finalidade e base legal, avaliação de risco e seu tratamento, Declaração de Aplicabilidade, processo de atendimento aos direitos do titular, procedimento de resposta a incidente com notificação à ANPD, gestão de contratos com operadores e relatório de impacto (RIPD) para as operações de risco. Documento genérico baixado da internet não passa em auditoria — o auditor confere se o que está escrito é o que a empresa faz.
A LGPD exige encarregado. A ISO 27701 exige responsabilidade formalmente atribuída, com autonomia e recursos para exercê-la. Não precisa ser um cargo dedicado em empresa pequena, mas precisa ser uma pessoa nomeada, conhecida internamente, com canal público de contato e com condições reais de acesso à direção. Encarregado nomeado no papel e sem participação nas decisões é não conformidade.
Consegue. A norma é escalável por escopo: audita-se o recorte de operação declarado, não a empresa inteira por padrão. O que pesa não é o tamanho, é o volume e a sensibilidade dos dados tratados. Clínica com dez funcionários tratando dado de saúde tem exigência maior que indústria com duzentos tratando só dado de colaborador.
Não pode, e quem promete isso está vendendo algo que não existe. A certificação é emitida por organismo certificador acreditado, que segue a ISO/IEC 17021-1 e é obrigado a manter imparcialidade: não pode certificar um sistema de gestão que ele mesmo ajudou a implementar, e a própria norma indica período mínimo de dois anos entre a consultoria e a certificação. Consultoria implementa e prepara; organismo certificador audita e emite.
O certificado vale três anos e é condicionado. Há auditorias de manutenção anuais e, ao final do terceiro ano, auditoria de recertificação sobre o escopo completo. O SGPI precisa continuar operando: atendimento ao titular registrado, incidentes tratados, riscos revisados, auditoria interna e análise crítica pela direção acontecendo todo ano.
Diagnóstico gratuito · Sem compromisso

Sua empresa já trata dados pessoais.
A questão não é "se" estruturar privacidade,
é "quando"

Quem estrutura agora sai na frente. Quem espera paga o preço em multas e contratos perdidos. Fale com nossos especialistas sobre gestão de privacidade com ISO 27701.

Especialistas certificados 27701
4+ anos de experiência
Consultoria personalizada
Diagnóstico sem compromisso

Você pode continuar tratando dados sem gestão e torcer para que ninguém questione.
Ou pode usar com controle, segurança e 27701 ao seu lado.

Infolock
Conteúdo revisado em 3 de setembro de 2026 por Joana Faccini Salaverry, advogada (OAB/RS 83.577), DPO certificada pela EXIN e auditora líder ISO 27001, ISO 27701, ISO 37001 e ISO 42001.