Um selo de certificação mostra que uma organização estabeleceu processos de gestão de privacidade; não significa que o seu uso de dados seja automaticamente conforme. Entenda a relação entre ISO/IEC 27701 e 27001, o que um PIMS cobre e como interpretar esse sinal ao escolher uma ferramenta.
Ao escolher uma ferramenta, é comum ver uma fileira de selos no rodapé do site: ISO 27001, ISO 27701, SOC 2. A maioria das pessoas passa os olhos e segue em frente, porque não é fácil entender o que eles significam nem se são úteis. Mas, se você pretende colocar dados de contas, informações de clientes e configurações operacionais em uma plataforma, esses selos estão entre as poucas coisas que podem ser verificadas antes do pagamento.
ISO/IEC 27701 merece uma análise própria. Ela pertence à mesma família da conhecida 27001, mas não trata da mesma questão. Muitas interpretações equivocadas começam justamente aí.

A 27701 estende a 27001 para a privacidade
A 27001 trata de segurança da informação: evitar perda de dados e acesso por pessoas sem autorização, enquanto os controles específicos são descritos na 27002. A 27701 não cria um sistema totalmente separado; ela acrescenta uma camada a essa estrutura voltada para informações pessoais: quais campos são coletados, para que são usados, por quanto tempo são mantidos, quem pode acessá-los e como solicitações dos titulares dos dados são atendidas.
A norma estabelece requisitos para organizações que atuam como controladoras e operadoras de informações pessoais e também oferece orientações complementares. Na gestão, isso se transforma em um PIMS, ou sistema de gestão de informações de privacidade: há responsáveis definidos, regras documentadas e processos realmente em funcionamento.
A relação com leis como o GDPR é frequentemente apresentada ao contrário. Uma norma não é uma lei, e uma certificação não isenta a organização de responsabilidade regulatória. Ainda assim, as cláusulas da 27701 seguem de perto a lógica de responsabilização do GDPR. Registros de base legal, atendimento aos direitos dos titulares, restrições a transferências internacionais e caminhos de notificação de incidentes têm requisitos de gestão correspondentes na norma. Por isso, a certificação normalmente indica que partes das obrigações que a organização precisa demonstrar foram transformadas em processos cotidianos auditáveis.
A 27701 não pode ser obtida de forma isolada. É necessário ter um sistema 27001 e depois ampliá-lo. Portanto, ao ver 27701, em geral também é possível inferir que a 27001 já está implementada.
A certificação audita um mecanismo em funcionamento
Certificação não é apenas emitir um documento; é auditar um mecanismo que está realmente operando.
Entre os pontos mais concretos estão limites documentados para o tratamento de informações pessoais: o que é coletado, para qual finalidade, por quanto tempo é mantido e quem pode acessar, com a prática seguindo o que foi definido; avaliações regulares de riscos de privacidade e um caminho claro de resposta em caso de incidentes; e transparência para que os usuários saibam como seus dados são usados e tenham canais para exercer direitos como acesso, correção e exclusão. A certificação também tem prazo de validade e exige revisões periódicas. Ser aprovado uma vez não dá direito a exibir o selo para sempre.
No uso cotidiano, esses mecanismos se traduzem aproximadamente em três coisas: dados de contas não são vinculados nem compartilhados externamente de forma arbitrária, as permissões de acesso são controladas e acessos anormais deixam registros.
Ter certificação não torna o seu uso automaticamente conforme
Este ponto é mais importante que os anteriores e também o mais fácil de interpretar de forma errada.
A certificação comprova que uma organização estabeleceu um sistema de gestão. Não comprova que o produto nunca terá um incidente. Qualquer sistema pode ser comprometido, e uma certificação não muda isso. Ela também não comprova que os recursos são bons; uma ferramenta certificada pela 27701 pode continuar tendo funcionalidades medianas.
Um equívoco ainda mais comum está no escopo. O certificado informa quais operações, entidades e regiões de data centers estão cobertas. Pode abranger uma linha de produto, e não todos os serviços. Se a parte que você realmente utiliza estiver fora do escopo, esse certificado não tem valor prático para o seu caso.
A responsabilidade restante é sua. Uma ferramenta conforme não torna automaticamente conforme a maneira como você a usa. Onde as informações pessoais são armazenadas, o que você faz com elas e se obteve as autorizações necessárias continuam sendo responsabilidades do seu lado; elas não passam ao prestador apenas porque ele possui uma certificação.
Como interpretar essa informação na escolha de uma ferramenta
Use-a como um dos critérios de triagem, não como motivo decisivo. Na prática, há quatro pontos para verificar:
- Escopo: qual produto e qual região o certificado cobre, e se isso corresponde à parte que você realmente usará;
- Validade: se a certificação está atualmente válida ou se foi obtida anos atrás e expirou sem renovação;
- Verificabilidade: muitas certificações podem ser consultadas em diretórios públicos do organismo certificador ou da organização de normalização, sem depender apenas do que o site do fornecedor afirma;
- Peso para o negócio: se você gerencia apenas dados das suas próprias contas operacionais, a certificação de privacidade pode ter menos peso; se administra informações de identidade em nome de clientes, a importância aumenta de forma clara.
Se estiver comparando várias ferramentas semelhantes, você pode criar uma coluna separada para certificações independentes de privacidade e segurança. Essa é uma das poucas capacidades que uma plataforma não consegue comprovar sozinha e que precisa ser auditada por terceiros.
Em cenários como o gerenciamento de contas em múltiplos ambientes, o isolamento de dados entre ambientes e limites claros de permissão seguem a mesma orientação de necessidade mínima defendida por um sistema de gestão de privacidade. A PurpleMark trata o isolamento de ambientes e de dados como capacidades básicas, seguindo essa direção.
O escopo e a validade da certificação devem ser verificados com base nas informações públicas do organismo certificador.


