Pular para o conteúdo
DocumentaçãoSegurançaFornecedores, subprocessadores e fluxo de dados
SegurançaContrato atualVersão DOCS-2.0

Fornecedores, subprocessadores e fluxo de dados

Como tratar dependências externas e por que catálogo técnico de providers não substitui registro jurídico de subprocessadores.

Como interpretar este documento

Este conteúdo descreve o comportamento técnico e metodológico implementado ou explicitamente planejado no produto. Quando um controle depende de configuração, provider, secret, contrato ou aprovação jurídica, essa dependência deve permanecer visível.

Dependências externas

Model providers, conectores OAuth, infraestrutura de hospedagem e serviços auxiliares podem participar do fluxo de dados conforme o recurso utilizado.

Minimização

O desenho deve enviar somente dados necessários para a finalidade da operação. Integration Hub, por exemplo, prioriza métricas agregadas no baseline INT-1.0.

Avaliação

Security, Privacy e Procurement devem avaliar termos, localização, retenção, subcontratação e controles do provider conforme criticidade e dados envolvidos.

Registro público

LEGAL-2.0 mantém o registro público em /legal/subprocessors, com distinção entre dependências core e fornecedores condicionais. O inventário deve ser revisado sempre que a cadeia de tratamento sofrer alteração material.

Mudança de provider

Troca de dependência pode afetar segurança, privacidade, metodologia e comparabilidade. Mudanças relevantes devem ser tratadas como mudança controlada, não simples detalhe de implementação.