Pular para o conteúdo principal

Inventário de Terceiros e Suboperadores

📥Download deste documento em formato editávelDOCX
Obrigatório

Código: REG-TERC-001 Versão: 1.0 Última Atualização: 01 de dezembro de 2025 Responsável: Pedro Henrique Rosa Barbosa


1. Objetivo

Manter registro atualizado de todos os terceiros (suboperadores, fornecedores de SaaS, parceiros) que têm acesso ou processam dados pessoais em nome da organização, conforme exigido pelo Art. 39 da LGPD, garantindo que todos estejam em conformidade e com contratos adequados.

1.1 Escopo

Este inventário abrange:

  • Suboperadores (processam dados a nosso pedido)
  • Fornecedores de SaaS/Cloud
  • Prestadores de serviços com acesso a dados
  • Parceiros de integração
  • Consultorias e assessorias
  • Art. 39 da LGPD: Obrigação do operador de comunicar suboperadores
  • Art. 46: Medidas de segurança
  • Art. 42: Responsabilidade solidária

2. Classificação de Terceiros

2.1 Categorias

CategoriaDescriçãoRequisitos
Suboperador CríticoProcessa dados sensíveis ou de menoresDPA obrigatório, auditoria anual
Suboperador PadrãoProcessa dados pessoais comunsDPA obrigatório, avaliação bienal
SaaS/CloudInfraestrutura e serviços em nuvemDPA, certificações, localização
ConsultoriaAcesso pontual para projetosNDA + cláusulas LGPD, acesso limitado
IntegraçãoAPIs e trocas de dadosContrato de integração, segurança

2.2 Níveis de Risco

NívelCritériosFrequência de Revisão
AltoDados sensíveis, menores, grande volume, transferência internacionalSemestral
MédioDados pessoais comuns, volume moderadoAnual
BaixoDados limitados, acesso restritoBienal

3. Template de Registro de Terceiro

3.1 Identificação do Terceiro

CampoInformação
ID InternoTERC-[SEQUENCIAL]
Razão Social[RAZÃO SOCIAL COMPLETA]
Nome Fantasia[NOME FANTASIA]
CNPJ[XX.XXX.XXX/XXXX-XX]
País Sede[PAÍS]
Website[URL]
Categoria[Suboperador/SaaS/Consultoria/Integração]
Nível de Risco[Alto/Médio/Baixo]
Status[Ativo/Inativo/Em avaliação]

3.2 Contato de Privacidade

CampoInformação
Nome do DPO/Responsável[NOME]
E-mail Privacidade[EMAIL]
Telefone[TELEFONE]

3.3 Serviço e Dados

CampoDescrição
Serviço Prestado[Descrição do serviço]
Área Usuária[Área interna que utiliza]
Categorias de Dados Acessados[Lista de categorias]
Dados Sensíveis[Sim/Não] - Quais: [ESPECIFICAR]
Dados de Menores[Sim/Não]
Volume Aproximado[Quantidade de registros/titulares]
Finalidade do Tratamento[FINALIDADE]

3.4 Documentação Contratual

DocumentoStatusDataValidadeLink/Referência
Contrato Principal[Assinado/Pendente][DATA][DATA][REF]
DPA/Aditivo LGPD[Assinado/Pendente][DATA][DATA][REF]
NDA[Assinado/Pendente][DATA][DATA][REF]
SLA[Assinado/Pendente][DATA][DATA][REF]

3.5 Segurança e Compliance

AspectoStatusEvidência
Certificação ISO 27001[Sim/Não/Em progresso][CERTIFICADO]
SOC 2[Type I/Type II/Não][RELATÓRIO]
Política de Privacidade[Publicada/Analisada][URL]
Questionário de Segurança[Respondido/Pendente][DATA]
Auditoria Realizada[Sim/Não][DATA]

3.6 Localização dos Dados

CampoInformação
Data Center Principal[PAÍS/REGIÃO]
Data Center Backup[PAÍS/REGIÃO]
Transferência Internacional[Sim/Não]
Mecanismo de Transferência[Cláusulas padrão/Adequação/Outro]
Países com Acesso[LISTA DE PAÍSES]

3.7 Suboperadores Próprios

SuboperadorServiçoPaísDPA
[NOME][SERVIÇO][PAÍS][SIM/NÃO]
[NOME][SERVIÇO][PAÍS][SIM/NÃO]

3.8 Avaliações e Revisões

DataTipoResultadoResponsávelPróxima
[DATA]Due diligence inicial[APROVADO/REPROVADO/CONDICIONAL][NOME][DATA]
[DATA]Revisão periódica[APROVADO/REPROVADO/CONDICIONAL][NOME][DATA]
[DATA]Auditoria[APROVADO/REPROVADO/CONDICIONAL][NOME][DATA]

4. Inventário de Suboperadores

4.1 Suboperadores Críticos (Risco Alto)

IDNomeServiçoDadosPaísDPAÚltima AvaliaçãoStatus
TERC-001Amazon Web Services (AWS)Infraestrutura CloudTodos os dadosEUA15/12/2025Ativo

4.2 Suboperadores Padrão (Risco Médio)

IDNomeServiçoDadosPaísDPAÚltima AvaliaçãoStatus
TERC-002PJBankGateway de PagamentosDados financeirosBrasil15/12/2025Ativo
TERC-003IntercomSuporte/ChatNome, e-mail, telefoneEUAVerificar15/12/2025Ativo
TERC-004eNotasEmissão de NF-eDados fiscaisBrasilVerificar15/12/2025Ativo

4.3 Ferramentas SaaS

IDNomeCategoriaDados AcessadosPaísDPAStatus
TERC-001AWSInfraestruturaTodos os dadosEUAAtivo
TERC-003IntercomSuporte/ChatDados de contatoEUAVerificarAtivo
Observação

A iScholar não utiliza ferramentas de analytics de terceiros. O monitoramento é feito via CloudWatch (AWS).

4.4 Consultorias e Prestadores

IDNomeServiçoAcessoDPA/NDAStatus
-Não há consultorias com acesso ativo----

5. Resumo de Compliance

5.1 Status Geral

MétricaQuantidade%
Total de terceiros cadastrados4100%
Com DPA assinado250%
Com avaliação em dia4100%
Pendentes de regularização250%
Com transferência internacional250%

5.2 Por Nível de Risco

RiscoQuantidadeCom DPAAvaliação em Dia
Alto111
Médio313
Baixo000

5.3 Por Localização

LocalizaçãoQuantidadeMecanismo de Transferência
Brasil2N/A
EUA2SCCs (Cláusulas Contratuais Padrão)
União Europeia0N/A
Outros0N/A

6. Due Diligence de Fornecedores

6.1 Checklist de Avaliação Inicial

#ItemObrigatórioVerificado
1Política de privacidade publicadaSim[ ]
2DPO/responsável designadoRisco Alto[ ]
3Certificações de segurançaRisco Alto/Médio[ ]
4Aceite de DPA/cláusulas LGPDSim[ ]
5Localização de dados informadaSim[ ]
6Lista de suboperadoresRisco Alto[ ]
7Questionário de segurançaRisco Alto/Médio[ ]
8Referências/históricoRisco Alto[ ]

6.2 Critérios de Aprovação

Nível de RiscoRequisitos Mínimos
AltoDPA + ISO 27001 ou SOC 2 + Questionário + DPO
MédioDPA + Política de privacidade + Questionário
BaixoNDA + Cláusulas LGPD no contrato

6.3 Pendências de Regularização

IDTerceiroPendênciaPrazoResponsávelStatus
TERC-003IntercomVerificar DPA existenteQ1 2026Pedro H. R. BarbosaPendente
TERC-004eNotasVerificar DPA existenteQ1 2026Pedro H. R. BarbosaPendente

7. Cronograma de Reavaliação

7.1 Próximas Avaliações

IDTerceiroTipo AvaliaçãoData PrevistaResponsável
TERC-001AWSRevisão semestralJun/2026Pedro H. R. Barbosa
TERC-002PJBankRevisão anualDez/2026Pedro H. R. Barbosa
TERC-003IntercomRevisão anualDez/2026Pedro H. R. Barbosa
TERC-004eNotasRevisão anualDez/2026Pedro H. R. Barbosa

7.2 Avaliações Atrasadas

IDTerceiroTipoAtrasoAção
-Nenhuma avaliação atrasada---

8. Fluxo de Gestão de Terceiros

┌─────────────────────────────────────────────────────────────────────────────┐
│ CICLO DE VIDA DO TERCEIRO │
├─────────────────────────────────────────────────────────────────────────────┤
│ │
│ 1. IDENTIFICAÇÃO 2. AVALIAÇÃO 3. CONTRATAÇÃO 4. MONITORAMENTO │
│ ┌──────────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────────┐ │
│ │ Necessidade │ │ Due │ │ DPA/NDA │ │ Revisões │ │
│ │ de novo │───>│ diligence │──>│ Contrato │─>│ periódicas │ │
│ │ fornecedor │ │ de privacidade│ │ │ │ │ │
│ └──────────────┘ └──────────────┘ └──────────────┘ └──────────────┘ │
│ │ │ │
│ ▼ │ │
│ ┌───────────┐ │ │
│ │ Aprovado? │──── Não ──> Buscar alternativa│ │
│ └───────────┘ │ │
│ │ Sim │ │
│ ▼ ▼ │
│ Cadastrar no ┌──────────┐ │
│ inventário │ Problema │ │
│ │ detectado│ │
│ └──────────┘ │
│ 5. ENCERRAMENTO │ │
│ ┌──────────────┐ ▼ │
│ │ Fim do │ <─────────────────────────────── Plano de ação/ │
│ │ contrato │ Descontinuar │
│ │ │ │
│ │ - Devolução │ │
│ │ de dados │ │
│ │ - Certificado│ │
│ │ eliminação │ │
│ └──────────────┘ │
│ │
└─────────────────────────────────────────────────────────────────────────────┘

9. Requisitos Contratuais

9.1 Cláusulas Obrigatórias no DPA

CláusulaDescriçãoStatus
Objeto e finalidadeDescrição clara do tratamentoObrigatório
Instruções documentadasTratamento apenas conforme instruçõesObrigatório
ConfidencialidadeObrigação de sigilo dos colaboradoresObrigatório
Medidas de segurançaPadrões técnicos e organizacionaisObrigatório
SuboperadoresAutorização prévia e responsabilidadeObrigatório
Direitos dos titularesAuxílio no atendimentoObrigatório
Notificação de incidentesPrazo e formato de comunicaçãoObrigatório
AuditoriaDireito de auditoria do contratanteObrigatório
TérminoDevolução ou eliminação de dadosObrigatório
ResponsabilidadeIndenização por descumprimentoRecomendado

9.2 Template de DPA

Disponível em: https://lgpd.ischolar.app/templates/dpa


10. Controle de Versões

10.1 Periodicidade de Atualização

EventoAção
Novo terceiroCadastro imediato
Alteração de escopoAtualização em 7 dias
EncerramentoAtualização imediata + registro de eliminação
Revisão geralTrimestral

10.2 Histórico

VersãoDataAutorAlteração
1.015/12/2025Pedro Henrique Rosa BarbosaVersão inicial

11. Aprovação

FunçãoNomeData
DPO / Diretor de TecnologiaPedro Henrique Rosa Barbosa15/12/2025

Anexos

  • Anexo A: Template de DPA (Data Processing Agreement)
  • Anexo B: Questionário de Due Diligence
  • Anexo C: Checklist de Avaliação de Terceiros
  • Anexo D: Template de Certificado de Eliminação de Dados
  • Anexo E: Lista de Suboperadores Autorizados