Privacidade desde a primeira decisão
Recolher menos. Explicar melhor. Eliminar com segurança.
Um aviso de privacidade não substitui um mapa operacional. Para cada dado, identifique a pessoa a quem pertence, a finalidade, se é obrigatório, a base e revisão jurídica aplicável, quem acede, quais os fornecedores, onde ocorre o tratamento, quanto tempo permanece e como responder a pedidos ou incidentes.
Finalidade e minimização
Cada campo precisa de uma razão. Dados sensíveis, crianças, saúde, identidade, localização, finanças, trabalhadores e decisões automatizadas exigem atenção adicional. Ambientes de teste devem usar dados inventados ou preparados com segurança; copiar produção por conveniência aumenta risco e não prova que o sistema funciona.
Funções, fornecedores e transferências
Registe administradores, operadores, apoio, alojamento, análise, email, cópias, integrações e subcontratantes. A entrega remota dos Estados Unidos e os fornecedores globais podem criar questões de transferência e acesso internacional. Um profissional qualificado confirma a aplicação do RGPD e da legislação portuguesa ao caso concreto.
Direitos, conservação e eliminação
O sistema deve ajudar a localizar, corrigir, exportar, limitar ou eliminar informação quando a organização determina que isso é devido. A conservação tem uma regra operacional e um proprietário. As cópias de segurança têm calendário próprio, controlo de acesso e teste de restauro.
Incidentes e IA
Defina deteção, contenção, preservação de prova, decisão de notificação, comunicação e continuidade. Antes de enviar conteúdo para IA, confirme fonte aprovada, fornecedor, acesso, uso para treino, revisão de saída e alternativa. A tecnologia não decide sozinha a conformidade.