Download Gratuito
Conformidade e Auditoria

Checklist de Prontidão
LGPD

Lei nº 13.709/2018 (LGPD) | Governança, Bases Legais, Direitos dos Titulares e Segurança da Informação
Organização Cliente
Nome da Empresa Ltda
Referência do Documento
XXX
Data da Auditoria
2026
Auditor Responsável
Versão da Lei
Lei nº 13.709/2018 (LGPD)
Classificação
Controlador / Operador
Autoridade Competente
ANPD - Autoridade Nacional de Proteção de Dados
Status do Relatório
Rascunho: Em Revisão
Este checklist cobre a governança e o papel do encarregado (Art. 41 e 50), as bases legais e o tratamento de dados sensíveis (Art. 7, 11 e 14), o mapeamento de dados e o RIPD (Art. 37 e 38), os nove direitos dos titulares (Art. 18), as medidas de segurança exigidas pelo Art. 46, a notificação de incidentes à ANPD (Art. 48 e Resolução CD/ANPD nº 15/2024), a transferência internacional de dados, a gestão de operadores e terceiros, e o treinamento e a conformidade contínua. Clique em qualquer selo de status para alternar entre SIM / PARCIAL / NÃO / N/A. As colunas Evidências e Notas são editáveis. Use Ctrl+P para imprimir ou salvar como PDF.
Aviso Importante: Documento Apenas Orientativo Este documento foi preparado pela Cyvra como uma ferramenta de trabalho interna para apoiar atividades de adequação à LGPD. Trata-se de um material de orientação estruturado, não de um instrumento regulatório oficial, e não constitui aconselhamento jurídico, regulatório ou profissional. A Cyvra não é um organismo de certificação, uma autoridade de acreditação ou a ANPD. O preenchimento ou a pontuação deste checklist não constitui certificação, validação de auditoria ou confirmação de conformidade regulatória. O conteúdo reflete a interpretação da Cyvra sobre requisitos regulatórios publicamente disponíveis no momento de sua elaboração; pode não abranger todas as obrigações aplicáveis à sua organização, pode não refletir atualizações regulatórias posteriores e não deve ser utilizado como declaração completa da legislação aplicável. A Cyvra não oferece qualquer garantia, expressa ou implícita, quanto à exatidão ou integralidade deste documento. Na máxima extensão permitida por lei, a Cyvra não assume qualquer responsabilidade por perdas, sanções ou danos decorrentes do uso ou da confiança neste documento. As organizações devem buscar aconselhamento jurídico e regulatório independente, adequado às suas circunstâncias específicas.
Checklist de Prontidão LGPD: Governança, Encarregado e Bases Legais
Página 2 de 5
0%
0 Conforme
0 Parcial
0 Não Conforme
0 N/A
de 0 controles avaliados
Como usar: Clique em um selo de status para alternar entre SIM / PARCIAL / NÃO / N/A. Clique em Evidências ou Notas para digitar diretamente. A barra de pontuação é atualizada automaticamente.

Governança e Encarregado pelo Tratamento de Dados (Art. 41 e 50)

7 pontos de verificação
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
GOV.1Designação Formal do Encarregado (DPO)
• A organização designou formalmente um encarregado pelo tratamento de dados pessoais, conforme Art. 41?
• A designação está documentada, com nome, função e âmbito de responsabilidade definidos?
• A escolha entre pessoa natural ou jurídica, interna ou externa, está registrada e justificada?
—Termo de designação; contrato ou ato de nomeação; organograma
GOV.2Divulgação Pública do Encarregado
• A identidade e os dados de contato do encarregado estão divulgados publicamente, de forma clara e objetiva, no site da organização?
• O canal de contato é de fácil acesso para titulares e para a ANPD?
—Página do site com dados do encarregado; URL pública; captura de tela
GOV.3Atribuições e Canal do Encarregado
• O encarregado recebe e trata reclamações e comunicações dos titulares?
• O encarregado recebe comunicações da ANPD e adota as providências cabíveis?
• O encarregado orienta funcionários e contratados sobre práticas de proteção de dados?
—Procedimento de atendimento a titulares; registro de comunicações; material de orientação interna
GOV.4Independência e Recursos do Encarregado
• O encarregado dispõe de autoridade, tempo e recursos adequados para exercer suas funções sem conflito de interesse?
• Existe linha de reporte definida do encarregado à alta administração?
—Termo de referência; organograma; evidência de reporte à direção
GOV.5Programa de Governança em Privacidade (Art. 50)
• A organização implementou um programa de governança em privacidade proporcional ao porte e ao volume de dados tratados?
• O programa inclui compromisso da alta administração, mecanismos de supervisão e plano de mitigação de riscos?
—Documento do programa de governança; ata de aprovação; plano de mitigação de riscos
GOV.6Política de Proteção de Dados Aprovada
• Existe política interna de proteção de dados pessoais aprovada pela alta administração?
• A política é comunicada a todos os colaboradores e revisada periodicamente?
—Política de proteção de dados; ata de aprovação; registro de comunicação interna
GOV.7Capacitação da Alta Administração
• Membros da alta administração recebem informações e capacitação periódica sobre as obrigações da LGPD?
• A adequação à LGPD é pauta recorrente em reuniões de diretoria ou comitê de riscos?
—Registros de capacitação; atas de reunião; apresentações à diretoria

Bases Legais e Dados Sensíveis (Art. 7, 11 e 14)

7 pontos de verificação
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
LB.1Identificação da Base Legal por Atividade de Tratamento
• Cada atividade de tratamento de dados pessoais possui uma das dez bases legais do Art. 7 documentada antes do início do tratamento?
• A escolha da base legal está registrada no mapeamento de dados (ROPA)?
—Registro de bases legais por atividade; mapeamento de dados
LB.2Consentimento Livre, Informado e Inequívoco
• Quando a base legal é o consentimento, ele é obtido de forma livre, informada e inequívoca, para finalidade determinada?
• Existe mecanismo para revogar o consentimento tão facilmente quanto foi concedido?
• Os registros de consentimento (data, versão do texto, canal) são armazenados?
—Formulário de consentimento; registro de aceite; mecanismo de revogação
LB.3Teste de Balanceamento de Interesses Legítimos (Art. 7, IX)
• Quando a base legal é interesse legítimo, o teste em três etapas (finalidade, necessidade, balanceamento) está documentado?
• O teste foi realizado antes do início do tratamento e é revisado periodicamente?
—Documento do teste de balanceamento (LIA); registro de revisão
LB.4Base Legal para Dados Sensíveis (Art. 11)
• O tratamento de dados sensíveis (origem racial/étnica, saúde, biometria, dados genéticos, orientação sexual, convicção religiosa ou política) possui base legal específica do Art. 11?
• As categorias de dados sensíveis tratadas estão identificadas no mapeamento de dados?
—Base legal do Art. 11 documentada; inventário de dados sensíveis
LB.5Tratamento de Dados de Crianças e Adolescentes (Art. 14)
• O tratamento de dados de crianças exige consentimento específico e destacado de ao menos um dos pais ou responsável legal?
• Existe verificação de idade e processo de obtenção de consentimento parental documentado?
• As informações são fornecidas em linguagem simples, clara e acessível para orientar pais e responsáveis?
—Processo de verificação de idade; consentimento parental; material informativo
LB.6Registro e Documentação das Bases Legais
• Existe registro centralizado que associa cada atividade de tratamento à sua base legal e à justificativa correspondente?
• O registro é atualizado sempre que uma nova atividade de tratamento é criada?
—Registro de bases legais; processo de atualização
LB.7Efeitos da Revogação do Consentimento
• A organização documenta que a revogação do consentimento não afeta a licitude do tratamento realizado anteriormente com base em consentimento válido?
• Existe processo para interromper o tratamento após a revogação, ressalvadas outras bases legais aplicáveis?
—Procedimento de revogação; comunicação ao titular; registro de interrupção do tratamento
Checklist de Prontidão LGPD: Mapeamento de Dados, RIPD e Direitos dos Titulares
Página 3 de 5

Mapeamento de Dados e Registro de Operações (Art. 37)

5 pontos de verificação
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
DM.1Registro de Operações de Tratamento
• A organização mantém registro (ROPA) de todas as operações de tratamento de dados pessoais realizadas, conforme Art. 37?
• O registro inclui finalidade, categorias de dados e de titulares, e prazo de retenção?
—Registro de operações de tratamento (ROPA)
DM.2Categorias de Dados e Titulares
• As categorias de dados pessoais tratados (comuns e sensíveis) estão documentadas por atividade?
• As categorias de titulares (clientes, funcionários, fornecedores, visitantes) estão identificadas?
—Inventário de categorias de dados e titulares
DM.3Terceiros e Compartilhamento de Dados
• Os terceiros com quem os dados são compartilhados (operadores, parceiros, autoridades) estão documentados no mapeamento?
• A finalidade e a base legal de cada compartilhamento estão registradas?
—Registro de compartilhamento de dados; lista de operadores
DM.4Prazos de Retenção Definidos
• Prazos de retenção são definidos para cada categoria de dado, com justificativa legal ou de negócio?
• Existe processo de eliminação ou anonimização de dados ao final do prazo de retenção?
—Tabela de temporalidade/retenção; procedimento de descarte seguro
DM.5Revisão Periódica do Mapeamento
• O mapeamento de dados é revisado periodicamente e sempre que uma nova atividade de tratamento é criada?
• Existe responsável designado para manter o mapeamento atualizado?
—Cronograma de revisão; histórico de atualizações; responsável designado

Relatório de Impacto à Proteção de Dados Pessoais (Art. 38)

4 pontos de verificação
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
RIPD.1Critérios para Elaboração do RIPD
• Critérios internos definem quando um RIPD é necessário (tratamento em larga escala, dados sensíveis, monitoramento sistemático, alto risco)?
• Os critérios consideram o potencial de a ANPD solicitar o RIPD a qualquer momento?
—Critérios de triagem para RIPD; política de avaliação de risco
RIPD.2Metodologia e Modelo de RIPD
• Existe metodologia ou modelo padronizado para elaboração do RIPD, incluindo descrição dos dados, metodologia e medidas de mitigação?
• O modelo é revisado para refletir orientações da ANPD?
—Modelo/template de RIPD; guia metodológico interno
RIPD.3RIPD Elaborado para Tratamentos de Alto Risco
• RIPDs foram elaborados para tratamentos identificados como de alto risco (perfis comportamentais, dados sensíveis em larga escala, monitoramento de espaços públicos)?
• As medidas de mitigação identificadas no RIPD foram implementadas e acompanhadas?
—RIPDs elaborados; plano de ação de mitigação; registro de acompanhamento
RIPD.4Disponibilidade do RIPD para a ANPD
• Os RIPDs elaborados estão organizados e disponíveis para apresentação à ANPD mediante solicitação?
• Existe processo interno para produzir um RIPD em prazo hábil caso solicitado pela autoridade?
—Repositório de RIPDs; procedimento de resposta a solicitações da ANPD

Direitos dos Titulares de Dados (Art. 18)

10 pontos de verificação
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
DSR.1Confirmação da Existência de Tratamento
• Existe processo para confirmar ao titular, de forma simplificada e imediata ou por declaração clara e completa, se seus dados estão sendo tratados?
—Procedimento de confirmação de tratamento; canal de atendimento
DSR.2Acesso aos Dados
• O titular pode solicitar e receber cópia dos dados pessoais tratados sobre ele, em formato acessível?
—Procedimento de extração e entrega de dados; modelo de resposta
DSR.3Correção de Dados
• Existe processo para corrigir dados incompletos, inexatos ou desatualizados mediante solicitação do titular?
—Procedimento de correção; registro de solicitações atendidas
DSR.4Anonimização, Bloqueio ou Eliminação
• O titular pode solicitar a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a LGPD?
—Procedimento de anonimização/bloqueio/eliminação; registro de execução
DSR.5Portabilidade dos Dados
• Existe processo para atender solicitações de portabilidade de dados a outro fornecedor, conforme regulamentação da ANPD?
—Procedimento de portabilidade; formato de exportação padronizado
DSR.6Eliminação dos Dados Tratados com Consentimento
• Quando o tratamento se baseia em consentimento, existe processo para eliminar os dados mediante solicitação, salvo hipóteses legais de conservação?
—Procedimento de eliminação; exceções legais documentadas
DSR.7Informação sobre Compartilhamento de Dados
• O titular pode obter informação sobre quais entidades públicas e privadas receberam seus dados em uso compartilhado?
—Registro de compartilhamento acessível para consulta; modelo de resposta
DSR.8Informação sobre Consequências da Negativa de Consentimento
• O titular é informado, antes de consentir, sobre a possibilidade de recusar o consentimento e as consequências dessa recusa?
—Texto de consentimento; política de privacidade
DSR.9Revogação Facilitada do Consentimento
• O titular pode revogar o consentimento a qualquer momento, por procedimento gratuito e facilitado, tão simples quanto o de concessão?
—Mecanismo de revogação; confirmação de processamento da revogação
DSR.10Canal de Solicitações e Prazo de Resposta de 15 Dias
• Existe canal claro e acessível para os titulares exercerem seus direitos?
• As solicitações são respondidas em até 15 dias, gratuitamente, com justificativa quando não for possível atender de imediato?
• Solicitações e prazos são registrados e monitorados?
—Canal de atendimento a titulares; registro de solicitações com datas; SLA de 15 dias
Checklist de Prontidão LGPD: Medidas de Segurança e Resposta a Incidentes
Página 4 de 5

Medidas Técnicas e Administrativas de Segurança (Art. 46)

8 pontos de verificação
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
SEC.1Política de Controle de Acesso
• Existe política formal de controle de acesso baseada em privilégio mínimo para sistemas que tratam dados pessoais?
• Os acessos são revisados periodicamente e revogados no desligamento?
—Política de controle de acesso; registro de revisões de acesso
SEC.2Criptografia em Trânsito e em Repouso
• Dados pessoais sensíveis e credenciais são criptografados em trânsito (TLS) e em repouso (armazenamento)?
• A política de criptografia define algoritmos e comprimento de chave aprovados?
—Política de criptografia; configuração de TLS; evidência de criptografia em banco de dados
SEC.3Backup e Recuperação
• Backups de sistemas que tratam dados pessoais são realizados regularmente e testados quanto à restauração?
• Backups são armazenados com controles de segurança equivalentes aos dados originais?
—Política de backup; registro de testes de restauração
SEC.4Gestão de Vulnerabilidades e Patches
• Existe processo de identificação e correção de vulnerabilidades em sistemas que tratam dados pessoais, com prazos definidos por criticidade?
—Relatórios de varredura de vulnerabilidades; política de SLA de correção
SEC.5Registro e Monitoramento de Acessos
• Acessos e operações sobre dados pessoais são registrados (logs) e monitorados para detecção de uso indevido?
• Os registros são preservados por período suficiente para investigação de incidentes?
—Configuração de logs; política de retenção de logs; evidência de monitoramento
SEC.6Segurança Física
• Instalações físicas e dispositivos que armazenam ou processam dados pessoais possuem controles de acesso físico adequados?
—Política de segurança física; controles de acesso a datacenters e escritórios
SEC.7Testes de Segurança e Auditorias
• Testes de segurança (varreduras, testes de intrusão) são realizados periodicamente em sistemas que tratam dados pessoais?
• Os resultados são acompanhados até a correção das falhas identificadas?
—Relatórios de pentest; plano de remediação
SEC.8Autenticação Multifator (MFA)
• MFA é exigido para acesso remoto e para contas com acesso privilegiado a sistemas que tratam dados pessoais?
—Configuração de MFA; política de acesso remoto

Notificação de Incidentes de Segurança (Art. 48 e Resolução CD/ANPD nº 15/2024)

7 pontos de verificação | Prazo de 72 horas à ANPD
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
INC.1Plano de Resposta a Incidentes de Dados Pessoais
• Existe plano de resposta a incidentes que trate especificamente de violações de dados pessoais, testado periodicamente?
—Plano de resposta a incidentes; registro de testes e simulações
INC.2Critérios de Classificação de Risco do Incidente
• Critérios estão definidos para classificar um incidente como de risco alto, médio ou baixo aos titulares, conforme orientação da ANPD?
—Matriz de classificação de risco; procedimento de triagem
INC.3Comunicação à ANPD em 72 Horas
• Existe processo para comunicar à ANPD, em até 72 horas após o conhecimento, incidentes classificados como de alto risco ou de risco médio com grande número de titulares afetados (Resolução CD/ANPD nº 15/2024)?
• O processo identifica o responsável pelo envio e o canal oficial de comunicação à ANPD?
—Procedimento de comunicação em 72h; modelo de notificação; contato designado
INC.4Comunicação aos Titulares Afetados
• Existe processo para comunicar os titulares afetados quando o incidente representar risco relevante aos seus direitos?
• A comunicação é feita em linguagem clara e em prazo razoável?
—Modelo de comunicação a titulares; registro de comunicações enviadas
INC.5Conteúdo Mínimo da Notificação
• A notificação de incidente inclui data do incidente e do conhecimento, natureza e categorias dos dados afetados, número de titulares, medidas adotadas e riscos, e justificativa em caso de atraso?
—Modelo de notificação de incidente com todos os campos exigidos
INC.6Registro de Incidentes
• Todos os incidentes de segurança envolvendo dados pessoais, mesmo os não notificáveis, são registrados internamente?
—Registro/log de incidentes; classificação de cada ocorrência
INC.7Revisão Pós-Incidente e Ações Corretivas
• Após cada incidente, é realizada análise de causa raiz e implementadas ações corretivas para prevenir recorrência?
—Relatório pós-incidente; plano de ações corretivas; acompanhamento de fechamento
Checklist de Prontidão LGPD: Transferência Internacional, Operadores e Conformidade
Página 5 de 5

Transferência Internacional de Dados (Art. 33 a 35)

6 pontos de verificação
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
INTL.1Mapeamento de Transferências Internacionais
• As transferências internacionais de dados pessoais para fora do Brasil estão identificadas e documentadas no mapeamento de dados?
—Registro de transferências internacionais; mapa de fluxo de dados
INTL.2Mecanismo de Transferência Identificado (Art. 33)
• Para cada transferência internacional, foi identificado o mecanismo legal aplicável: decisão de adequação da ANPD, cláusulas-padrão contratuais, normas corporativas globais, selos ou certificados, ou consentimento específico?
—Base legal de transferência documentada por destino
INTL.3Cláusulas Contratuais para Transferências
• Contratos com destinatários no exterior incluem cláusulas de proteção de dados exigidas pela LGPD (finalidade, segurança, direitos dos titulares)?
—Modelo de cláusulas contratuais internacionais; contratos revisados
INTL.4Cláusulas-Padrão Contratuais da ANPD
• Quando aplicável, são utilizadas as cláusulas-padrão contratuais aprovadas pela ANPD para transferência internacional?
—Cláusulas-padrão da ANPD assinadas; registro de uso
INTL.5Avaliação de Risco para Dados Sensíveis em Transferências
• Transferências internacionais envolvendo dados sensíveis ou de crianças passam por avaliação de risco adicional antes de serem realizadas?
—Avaliação de risco de transferência; aprovação documentada
INTL.6Monitoramento de Decisões de Adequação da ANPD
• A organização acompanha as decisões de adequação de países publicadas pela ANPD e atualiza sua base legal de transferência quando necessário?
—Processo de monitoramento regulatório; registro de atualizações

Operadores e Terceiros (Art. 39)

5 pontos de verificação
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
TP.1Cláusulas de Tratamento de Dados em Contratos de Operadores
• Contratos com operadores incluem cláusulas específicas sobre finalidade, duração, forma de tratamento e obrigações de proteção de dados?
—Modelo de contrato com operadores; cláusulas de proteção de dados
TP.2Requisitos de Segurança para Operadores
• Operadores são contratualmente obrigados a adotar medidas de segurança equivalentes às exigidas pela organização controladora?
—Cláusulas de segurança; questionário de due diligence de segurança
TP.3Obrigação de Notificação de Incidentes pelo Operador
• Os contratos exigem que o operador notifique a controladora imediatamente em caso de incidente de segurança envolvendo os dados tratados?
—Cláusula de notificação de incidentes; prazo contratual definido
TP.4Due Diligence e Auditoria de Operadores
• A organização realiza avaliação de risco ou auditoria de operadores críticos antes e durante a relação contratual?
—Relatórios de due diligence; cronograma de auditorias de operadores
TP.5Controle sobre Suboperadores
• Existe controle contratual sobre a subcontratação de suboperadores pelos operadores, incluindo autorização prévia da controladora?
—Cláusula de suboperação; registro de suboperadores autorizados

Treinamento, Transparência e Conformidade Contínua

6 pontos de verificação
RefRequisito e Pontos de VerificaçãoStatusEvidência NecessáriaNotas do Auditor
TRN.1Política de Privacidade Atualizada e Transparente (Art. 9)
• A política de privacidade descreve com clareza as finalidades, bases legais, prazos de retenção, compartilhamento de dados e direitos dos titulares?
• A política é redigida em linguagem clara e acessível, e não apenas copiada de modelos genéricos?
—Política de privacidade publicada; registro de revisões
TRN.2Programa de Treinamento em LGPD
• Colaboradores recebem treinamento periódico sobre identificação de dados pessoais, resposta a solicitações de titulares e reporte de incidentes?
—Programa de treinamento; registros de conclusão; conteúdo do treinamento
TRN.3Conformidade de Cookies e Consentimento no Site
• O site da organização utiliza banner de consentimento de cookies compatível com a LGPD, permitindo recusa tão fácil quanto aceite?
—Banner de cookies; política de cookies; configuração de categorias
TRN.4Cronograma de Revisão e Auditoria de Conformidade
• Existe cronograma definido para revisão periódica do programa de conformidade com a LGPD (mapeamento, políticas, contratos, medidas de segurança)?
—Cronograma de auditoria interna; relatórios de revisão
TRN.5Monitoramento Regulatório da ANPD
• A organização acompanha resoluções, guias orientativos e decisões da ANPD para atualizar suas práticas de conformidade?
—Processo de monitoramento regulatório; registro de atualizações normativas
TRN.6Reporte à Alta Administração sobre Conformidade
• O status de conformidade com a LGPD, incluindo riscos e incidentes, é reportado periodicamente à alta administração ou comitê responsável?
—Relatórios de conformidade à diretoria; atas de comitê de privacidade ou risco