| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| GOV.1 | Designação Formal do Encarregado (DPO) • A organização designou formalmente um encarregado pelo tratamento de dados pessoais, conforme Art. 41? • A designação está documentada, com nome, função e âmbito de responsabilidade definidos? • A escolha entre pessoa natural ou jurídica, interna ou externa, está registrada e justificada? | — | Termo de designação; contrato ou ato de nomeação; organograma | |
| GOV.2 | Divulgação Pública do Encarregado • A identidade e os dados de contato do encarregado estão divulgados publicamente, de forma clara e objetiva, no site da organização? • O canal de contato é de fácil acesso para titulares e para a ANPD? | — | Página do site com dados do encarregado; URL pública; captura de tela | |
| GOV.3 | Atribuições e Canal do Encarregado • O encarregado recebe e trata reclamações e comunicações dos titulares? • O encarregado recebe comunicações da ANPD e adota as providências cabíveis? • O encarregado orienta funcionários e contratados sobre práticas de proteção de dados? | — | Procedimento de atendimento a titulares; registro de comunicações; material de orientação interna | |
| GOV.4 | Independência e Recursos do Encarregado • O encarregado dispõe de autoridade, tempo e recursos adequados para exercer suas funções sem conflito de interesse? • Existe linha de reporte definida do encarregado à alta administração? | — | Termo de referência; organograma; evidência de reporte à direção | |
| GOV.5 | Programa de Governança em Privacidade (Art. 50) • A organização implementou um programa de governança em privacidade proporcional ao porte e ao volume de dados tratados? • O programa inclui compromisso da alta administração, mecanismos de supervisão e plano de mitigação de riscos? | — | Documento do programa de governança; ata de aprovação; plano de mitigação de riscos | |
| GOV.6 | Política de Proteção de Dados Aprovada • Existe política interna de proteção de dados pessoais aprovada pela alta administração? • A política é comunicada a todos os colaboradores e revisada periodicamente? | — | Política de proteção de dados; ata de aprovação; registro de comunicação interna | |
| GOV.7 | Capacitação da Alta Administração • Membros da alta administração recebem informações e capacitação periódica sobre as obrigações da LGPD? • A adequação à LGPD é pauta recorrente em reuniões de diretoria ou comitê de riscos? | — | Registros de capacitação; atas de reunião; apresentações à diretoria |
| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| LB.1 | Identificação da Base Legal por Atividade de Tratamento • Cada atividade de tratamento de dados pessoais possui uma das dez bases legais do Art. 7 documentada antes do início do tratamento? • A escolha da base legal está registrada no mapeamento de dados (ROPA)? | — | Registro de bases legais por atividade; mapeamento de dados | |
| LB.2 | Consentimento Livre, Informado e Inequívoco • Quando a base legal é o consentimento, ele é obtido de forma livre, informada e inequívoca, para finalidade determinada? • Existe mecanismo para revogar o consentimento tão facilmente quanto foi concedido? • Os registros de consentimento (data, versão do texto, canal) são armazenados? | — | Formulário de consentimento; registro de aceite; mecanismo de revogação | |
| LB.3 | Teste de Balanceamento de Interesses Legítimos (Art. 7, IX) • Quando a base legal é interesse legítimo, o teste em três etapas (finalidade, necessidade, balanceamento) está documentado? • O teste foi realizado antes do início do tratamento e é revisado periodicamente? | — | Documento do teste de balanceamento (LIA); registro de revisão | |
| LB.4 | Base Legal para Dados Sensíveis (Art. 11) • O tratamento de dados sensíveis (origem racial/étnica, saúde, biometria, dados genéticos, orientação sexual, convicção religiosa ou política) possui base legal específica do Art. 11? • As categorias de dados sensíveis tratadas estão identificadas no mapeamento de dados? | — | Base legal do Art. 11 documentada; inventário de dados sensíveis | |
| LB.5 | Tratamento de Dados de Crianças e Adolescentes (Art. 14) • O tratamento de dados de crianças exige consentimento específico e destacado de ao menos um dos pais ou responsável legal? • Existe verificação de idade e processo de obtenção de consentimento parental documentado? • As informações são fornecidas em linguagem simples, clara e acessível para orientar pais e responsáveis? | — | Processo de verificação de idade; consentimento parental; material informativo | |
| LB.6 | Registro e Documentação das Bases Legais • Existe registro centralizado que associa cada atividade de tratamento à sua base legal e à justificativa correspondente? • O registro é atualizado sempre que uma nova atividade de tratamento é criada? | — | Registro de bases legais; processo de atualização | |
| LB.7 | Efeitos da Revogação do Consentimento • A organização documenta que a revogação do consentimento não afeta a licitude do tratamento realizado anteriormente com base em consentimento válido? • Existe processo para interromper o tratamento após a revogação, ressalvadas outras bases legais aplicáveis? | — | Procedimento de revogação; comunicação ao titular; registro de interrupção do tratamento |
| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| DM.1 | Registro de Operações de Tratamento • A organização mantém registro (ROPA) de todas as operações de tratamento de dados pessoais realizadas, conforme Art. 37? • O registro inclui finalidade, categorias de dados e de titulares, e prazo de retenção? | — | Registro de operações de tratamento (ROPA) | |
| DM.2 | Categorias de Dados e Titulares • As categorias de dados pessoais tratados (comuns e sensíveis) estão documentadas por atividade? • As categorias de titulares (clientes, funcionários, fornecedores, visitantes) estão identificadas? | — | Inventário de categorias de dados e titulares | |
| DM.3 | Terceiros e Compartilhamento de Dados • Os terceiros com quem os dados são compartilhados (operadores, parceiros, autoridades) estão documentados no mapeamento? • A finalidade e a base legal de cada compartilhamento estão registradas? | — | Registro de compartilhamento de dados; lista de operadores | |
| DM.4 | Prazos de Retenção Definidos • Prazos de retenção são definidos para cada categoria de dado, com justificativa legal ou de negócio? • Existe processo de eliminação ou anonimização de dados ao final do prazo de retenção? | — | Tabela de temporalidade/retenção; procedimento de descarte seguro | |
| DM.5 | Revisão Periódica do Mapeamento • O mapeamento de dados é revisado periodicamente e sempre que uma nova atividade de tratamento é criada? • Existe responsável designado para manter o mapeamento atualizado? | — | Cronograma de revisão; histórico de atualizações; responsável designado |
| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| RIPD.1 | Critérios para Elaboração do RIPD • Critérios internos definem quando um RIPD é necessário (tratamento em larga escala, dados sensíveis, monitoramento sistemático, alto risco)? • Os critérios consideram o potencial de a ANPD solicitar o RIPD a qualquer momento? | — | Critérios de triagem para RIPD; política de avaliação de risco | |
| RIPD.2 | Metodologia e Modelo de RIPD • Existe metodologia ou modelo padronizado para elaboração do RIPD, incluindo descrição dos dados, metodologia e medidas de mitigação? • O modelo é revisado para refletir orientações da ANPD? | — | Modelo/template de RIPD; guia metodológico interno | |
| RIPD.3 | RIPD Elaborado para Tratamentos de Alto Risco • RIPDs foram elaborados para tratamentos identificados como de alto risco (perfis comportamentais, dados sensíveis em larga escala, monitoramento de espaços públicos)? • As medidas de mitigação identificadas no RIPD foram implementadas e acompanhadas? | — | RIPDs elaborados; plano de ação de mitigação; registro de acompanhamento | |
| RIPD.4 | Disponibilidade do RIPD para a ANPD • Os RIPDs elaborados estão organizados e disponíveis para apresentação à ANPD mediante solicitação? • Existe processo interno para produzir um RIPD em prazo hábil caso solicitado pela autoridade? | — | Repositório de RIPDs; procedimento de resposta a solicitações da ANPD |
| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| DSR.1 | Confirmação da Existência de Tratamento • Existe processo para confirmar ao titular, de forma simplificada e imediata ou por declaração clara e completa, se seus dados estão sendo tratados? | — | Procedimento de confirmação de tratamento; canal de atendimento | |
| DSR.2 | Acesso aos Dados • O titular pode solicitar e receber cópia dos dados pessoais tratados sobre ele, em formato acessível? | — | Procedimento de extração e entrega de dados; modelo de resposta | |
| DSR.3 | Correção de Dados • Existe processo para corrigir dados incompletos, inexatos ou desatualizados mediante solicitação do titular? | — | Procedimento de correção; registro de solicitações atendidas | |
| DSR.4 | Anonimização, Bloqueio ou Eliminação • O titular pode solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD? | — | Procedimento de anonimização/bloqueio/eliminação; registro de execução | |
| DSR.5 | Portabilidade dos Dados • Existe processo para atender solicitações de portabilidade de dados a outro fornecedor, conforme regulamentação da ANPD? | — | Procedimento de portabilidade; formato de exportação padronizado | |
| DSR.6 | Eliminação dos Dados Tratados com Consentimento • Quando o tratamento se baseia em consentimento, existe processo para eliminar os dados mediante solicitação, salvo hipóteses legais de conservação? | — | Procedimento de eliminação; exceções legais documentadas | |
| DSR.7 | Informação sobre Compartilhamento de Dados • O titular pode obter informação sobre quais entidades públicas e privadas receberam seus dados em uso compartilhado? | — | Registro de compartilhamento acessível para consulta; modelo de resposta | |
| DSR.8 | Informação sobre Consequências da Negativa de Consentimento • O titular é informado, antes de consentir, sobre a possibilidade de recusar o consentimento e as consequências dessa recusa? | — | Texto de consentimento; política de privacidade | |
| DSR.9 | Revogação Facilitada do Consentimento • O titular pode revogar o consentimento a qualquer momento, por procedimento gratuito e facilitado, tão simples quanto o de concessão? | — | Mecanismo de revogação; confirmação de processamento da revogação | |
| DSR.10 | Canal de Solicitações e Prazo de Resposta de 15 Dias • Existe canal claro e acessível para os titulares exercerem seus direitos? • As solicitações são respondidas em até 15 dias, gratuitamente, com justificativa quando não for possível atender de imediato? • Solicitações e prazos são registrados e monitorados? | — | Canal de atendimento a titulares; registro de solicitações com datas; SLA de 15 dias |
| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| SEC.1 | Política de Controle de Acesso • Existe política formal de controle de acesso baseada em privilégio mínimo para sistemas que tratam dados pessoais? • Os acessos são revisados periodicamente e revogados no desligamento? | — | Política de controle de acesso; registro de revisões de acesso | |
| SEC.2 | Criptografia em Trânsito e em Repouso • Dados pessoais sensíveis e credenciais são criptografados em trânsito (TLS) e em repouso (armazenamento)? • A política de criptografia define algoritmos e comprimento de chave aprovados? | — | Política de criptografia; configuração de TLS; evidência de criptografia em banco de dados | |
| SEC.3 | Backup e Recuperação • Backups de sistemas que tratam dados pessoais são realizados regularmente e testados quanto à restauração? • Backups são armazenados com controles de segurança equivalentes aos dados originais? | — | Política de backup; registro de testes de restauração | |
| SEC.4 | Gestão de Vulnerabilidades e Patches • Existe processo de identificação e correção de vulnerabilidades em sistemas que tratam dados pessoais, com prazos definidos por criticidade? | — | Relatórios de varredura de vulnerabilidades; política de SLA de correção | |
| SEC.5 | Registro e Monitoramento de Acessos • Acessos e operações sobre dados pessoais são registrados (logs) e monitorados para detecção de uso indevido? • Os registros são preservados por período suficiente para investigação de incidentes? | — | Configuração de logs; política de retenção de logs; evidência de monitoramento | |
| SEC.6 | Segurança Física • Instalações físicas e dispositivos que armazenam ou processam dados pessoais possuem controles de acesso físico adequados? | — | Política de segurança física; controles de acesso a datacenters e escritórios | |
| SEC.7 | Testes de Segurança e Auditorias • Testes de segurança (varreduras, testes de intrusão) são realizados periodicamente em sistemas que tratam dados pessoais? • Os resultados são acompanhados até a correção das falhas identificadas? | — | Relatórios de pentest; plano de remediação | |
| SEC.8 | Autenticação Multifator (MFA) • MFA é exigido para acesso remoto e para contas com acesso privilegiado a sistemas que tratam dados pessoais? | — | Configuração de MFA; política de acesso remoto |
| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| INC.1 | Plano de Resposta a Incidentes de Dados Pessoais • Existe plano de resposta a incidentes que trate especificamente de violações de dados pessoais, testado periodicamente? | — | Plano de resposta a incidentes; registro de testes e simulações | |
| INC.2 | Critérios de Classificação de Risco do Incidente • Critérios estão definidos para classificar um incidente como de risco alto, médio ou baixo aos titulares, conforme orientação da ANPD? | — | Matriz de classificação de risco; procedimento de triagem | |
| INC.3 | Comunicação à ANPD em 72 Horas • Existe processo para comunicar à ANPD, em até 72 horas após o conhecimento, incidentes classificados como de alto risco ou de risco médio com grande número de titulares afetados (Resolução CD/ANPD nº 15/2024)? • O processo identifica o responsável pelo envio e o canal oficial de comunicação à ANPD? | — | Procedimento de comunicação em 72h; modelo de notificação; contato designado | |
| INC.4 | Comunicação aos Titulares Afetados • Existe processo para comunicar os titulares afetados quando o incidente representar risco relevante aos seus direitos? • A comunicação é feita em linguagem clara e em prazo razoável? | — | Modelo de comunicação a titulares; registro de comunicações enviadas | |
| INC.5 | Conteúdo Mínimo da Notificação • A notificação de incidente inclui data do incidente e do conhecimento, natureza e categorias dos dados afetados, número de titulares, medidas adotadas e riscos, e justificativa em caso de atraso? | — | Modelo de notificação de incidente com todos os campos exigidos | |
| INC.6 | Registro de Incidentes • Todos os incidentes de segurança envolvendo dados pessoais, mesmo os não notificáveis, são registrados internamente? | — | Registro/log de incidentes; classificação de cada ocorrência | |
| INC.7 | Revisão Pós-Incidente e Ações Corretivas • Após cada incidente, é realizada análise de causa raiz e implementadas ações corretivas para prevenir recorrência? | — | Relatório pós-incidente; plano de ações corretivas; acompanhamento de fechamento |
| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| INTL.1 | Mapeamento de Transferências Internacionais • As transferências internacionais de dados pessoais para fora do Brasil estão identificadas e documentadas no mapeamento de dados? | — | Registro de transferências internacionais; mapa de fluxo de dados | |
| INTL.2 | Mecanismo de Transferência Identificado (Art. 33) • Para cada transferência internacional, foi identificado o mecanismo legal aplicável: decisão de adequação da ANPD, cláusulas-padrão contratuais, normas corporativas globais, selos ou certificados, ou consentimento específico? | — | Base legal de transferência documentada por destino | |
| INTL.3 | Cláusulas Contratuais para Transferências • Contratos com destinatários no exterior incluem cláusulas de proteção de dados exigidas pela LGPD (finalidade, segurança, direitos dos titulares)? | — | Modelo de cláusulas contratuais internacionais; contratos revisados | |
| INTL.4 | Cláusulas-Padrão Contratuais da ANPD • Quando aplicável, são utilizadas as cláusulas-padrão contratuais aprovadas pela ANPD para transferência internacional? | — | Cláusulas-padrão da ANPD assinadas; registro de uso | |
| INTL.5 | Avaliação de Risco para Dados Sensíveis em Transferências • Transferências internacionais envolvendo dados sensíveis ou de crianças passam por avaliação de risco adicional antes de serem realizadas? | — | Avaliação de risco de transferência; aprovação documentada | |
| INTL.6 | Monitoramento de Decisões de Adequação da ANPD • A organização acompanha as decisões de adequação de países publicadas pela ANPD e atualiza sua base legal de transferência quando necessário? | — | Processo de monitoramento regulatório; registro de atualizações |
| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| TP.1 | Cláusulas de Tratamento de Dados em Contratos de Operadores • Contratos com operadores incluem cláusulas específicas sobre finalidade, duração, forma de tratamento e obrigações de proteção de dados? | — | Modelo de contrato com operadores; cláusulas de proteção de dados | |
| TP.2 | Requisitos de Segurança para Operadores • Operadores são contratualmente obrigados a adotar medidas de segurança equivalentes às exigidas pela organização controladora? | — | Cláusulas de segurança; questionário de due diligence de segurança | |
| TP.3 | Obrigação de Notificação de Incidentes pelo Operador • Os contratos exigem que o operador notifique a controladora imediatamente em caso de incidente de segurança envolvendo os dados tratados? | — | Cláusula de notificação de incidentes; prazo contratual definido | |
| TP.4 | Due Diligence e Auditoria de Operadores • A organização realiza avaliação de risco ou auditoria de operadores críticos antes e durante a relação contratual? | — | Relatórios de due diligence; cronograma de auditorias de operadores | |
| TP.5 | Controle sobre Suboperadores • Existe controle contratual sobre a subcontratação de suboperadores pelos operadores, incluindo autorização prévia da controladora? | — | Cláusula de suboperação; registro de suboperadores autorizados |
| Ref | Requisito e Pontos de Verificação | Status | Evidência Necessária | Notas do Auditor |
|---|---|---|---|---|
| TRN.1 | Política de Privacidade Atualizada e Transparente (Art. 9) • A política de privacidade descreve com clareza as finalidades, bases legais, prazos de retenção, compartilhamento de dados e direitos dos titulares? • A política é redigida em linguagem clara e acessível, e não apenas copiada de modelos genéricos? | — | Política de privacidade publicada; registro de revisões | |
| TRN.2 | Programa de Treinamento em LGPD • Colaboradores recebem treinamento periódico sobre identificação de dados pessoais, resposta a solicitações de titulares e reporte de incidentes? | — | Programa de treinamento; registros de conclusão; conteúdo do treinamento | |
| TRN.3 | Conformidade de Cookies e Consentimento no Site • O site da organização utiliza banner de consentimento de cookies compatível com a LGPD, permitindo recusa tão fácil quanto aceite? | — | Banner de cookies; política de cookies; configuração de categorias | |
| TRN.4 | Cronograma de Revisão e Auditoria de Conformidade • Existe cronograma definido para revisão periódica do programa de conformidade com a LGPD (mapeamento, políticas, contratos, medidas de segurança)? | — | Cronograma de auditoria interna; relatórios de revisão | |
| TRN.5 | Monitoramento Regulatório da ANPD • A organização acompanha resoluções, guias orientativos e decisões da ANPD para atualizar suas práticas de conformidade? | — | Processo de monitoramento regulatório; registro de atualizações normativas | |
| TRN.6 | Reporte à Alta Administração sobre Conformidade • O status de conformidade com a LGPD, incluindo riscos e incidentes, é reportado periodicamente à alta administração ou comitê responsável? | — | Relatórios de conformidade à diretoria; atas de comitê de privacidade ou risco |