Fornecedores, subprocessadores e fluxo de dados
Como tratar dependências externas e por que catálogo técnico de providers não substitui registro jurídico de subprocessadores.
Como interpretar este documento
Este conteúdo descreve o comportamento técnico e metodológico implementado ou explicitamente planejado no produto. Quando um controle depende de configuração, provider, secret, contrato ou aprovação jurídica, essa dependência deve permanecer visível.
Dependências externas
Model providers, conectores OAuth, infraestrutura de hospedagem e serviços auxiliares podem participar do fluxo de dados conforme o recurso utilizado.
Minimização
O desenho deve enviar somente dados necessários para a finalidade da operação. Integration Hub, por exemplo, prioriza métricas agregadas no baseline INT-1.0.
Avaliação
Security, Privacy e Procurement devem avaliar termos, localização, retenção, subcontratação e controles do provider conforme criticidade e dados envolvidos.
Registro público
LEGAL-2.0 mantém o registro público em /legal/subprocessors, com distinção entre dependências core e fornecedores condicionais. O inventário deve ser revisado sempre que a cadeia de tratamento sofrer alteração material.
Mudança de provider
Troca de dependência pode afetar segurança, privacidade, metodologia e comparabilidade. Mudanças relevantes devem ser tratadas como mudança controlada, não simples detalhe de implementação.