Resposta curta
Gestão de privacidade aplica requisitos à coleta, ao uso, ao compartilhamento, à retenção e à exclusão de dados pessoais. A avaliação considera decisões e controles documentados sem afirmar que todo risco pode ser eliminado.
Sobre Gestão de privacidade
Aplica requisitos de privacidade à coleta, ao uso, ao compartilhamento, à retenção e à exclusão de dados pessoais. A competência apoia práticas responsáveis, mas não garante conformidade nem ausência de incidentes.
Use esta competência para
- Papéis que avaliam usos de dados pessoais, mantêm registros ou coordenam direitos de titulares.
- Functions responsáveis por controles, inventários, retenção, compartilhamento ou análises de privacidade.
Não use esta competência para
- Papéis que apenas acessam dados conforme procedimentos existentes e não tomam decisões de privacidade.
Diferenças importantes
Segurança da informação
Segurança da informação protege dados contra ameaças. Gestão de privacidade governa se e como dados pessoais são coletados, usados, compartilhados, retidos e excluídos.
Conformidade regulatória
Conformidade regulatória abrange diferentes obrigações. Gestão de privacidade se concentra nas práticas e decisões sobre dados pessoais.
Expectativas por nível
IC1
Processa tarefas de privacidade
Executa tarefas definidas com orientação, segue os procedimentos de verificação e registro e escala pedidos ou usos fora do caminho aprovado.
Comportamentos observáveis
- Verifica os dados exigidos antes de atender um direito do titular.
- Atualiza o registro de dados ou retenção após mudança aprovada.
- Escala novo uso ou compartilhamento com finalidade e partes conhecidas.
Exemplos
- Registrou um pedido de exclusão com verificação e sistemas afetados.
- Sinalizou uma exportação porque o destinatário não constava no registro aprovado.
IC2
Conduz análises de privacidade
Avalia com autonomia questões de uma área, resolve evidências incompletas de fluxo de dados e coordena controles e decisões com responsáveis.
Comportamentos observáveis
- Mapeia coleta, finalidade, acesso, compartilhamento, retenção e exclusão.
- Documenta opções, premissas abertas e decisões especializadas necessárias.
- Acompanha ações até implementação e revisão da evidência.
Exemplos
- Revisou um fluxo analítico e reduziu os campos ao necessário para a finalidade.
- Encontrou retenções conflitantes entre sistemas e coordenou a correção.
IC3
Define práticas de privacidade
Define padrões entre times, enquadra práticas novas para decisão e cria modelos reutilizáveis de análise, inventário e controle.
Comportamentos observáveis
- Define critérios de análise e responsáveis pelas decisões.
- Revisa fluxos entre sistemas em busca de lacunas de finalidade e ciclo de vida.
- Prioriza mudanças com evidências de pedidos, incidentes e análises.
Exemplos
- Criou um método único de inventário após registros incompatíveis de compartilhamento.
- Definiu um modelo de análise para novos usos de dados em vários grupos.