Instruções
Prompts e saídas devem ser tratados para prestar, proteger e suportar o serviço conforme o acordo e o provedor configurado.
Segurança
Controles de acesso, credenciais, auditoria e resposta a incidentes devem estar documentados.
Subprocessadores
Os provedores que possam tratar dados devem ser identificados com finalidade e localização relevante.
Eliminação
As regras devem distinguir dados ativos, segurança, finanças e retenção legal.