Texto da norma
Documentação do controlador com a descrição dos processos de tratamento de dados pessoais que podem gerar riscos às liberdades civis e aos direitos fundamentais, bem como medidas, salvaguardas e mecanismos de mitigação de risco (art. 38). LGPD, cláusula 8.1 · texto integral oficial em ANPD — Autoridade Nacional de Proteção de Dados.
O que isso quer dizer na prática?
A LGPD exige que a empresa mapeie e documente quais processos usam dados pessoais (como CPF, e-mail ou histórico de compras) e que possam colocar em risco a privacidade das pessoas. Não é só listar os dados, mas mostrar como protegemos eles — tipo um "plano de segurança" para evitar vazamentos, uso indevido ou prejuízo aos clientes/funcionários. Exemplo: se o RH guarda currículos com RG e endereço, precisa provar que esses dados não vão parar na mão errada.
Como atender (passo a passo)
- Identificar processos críticos Listar quais áreas tratam dados sensíveis (ex: RH com folha de pagamento, Comercial com cadastro de clientes, TI com bancos de dados). Foco nos que têm maior risco: dados de saúde, financeiros, biométricos ou de crianças.
- Avaliar riscos reais Para cada processo, responder: O que pode dar errado? (ex: vazamento de planilha com CPFs, acesso não autorizado ao sistema de CRM). Classificar o risco como baixo/médio/alto (ex: alto = dados de cartão de crédito; médio = lista de e-mails de newsletter).
- Definir proteções concretas Para cada risco, criar uma ação de proteção:
- Dado em planilha? → Criptografar ou restringir acesso com senha.
- Sistema online? → Ativar autenticação em dois fatores.
- Funcionário acessa dados? → Treinamento obrigatório + termo de confidencialidade.
- Escrever o Relatório (RIPD) Documentar tudo em um arquivo único (pode ser planilha ou texto), com:
- Descrição do processo (ex: "Cadastro de clientes no sistema X").
- Riscos identificados.
- Medidas adotadas (e quem é responsável por cada uma).
- Data da análise e próxima revisão (no máximo 1 ano depois).
- Revisar e atualizar Sempre que mudar um processo (ex: novo software, contratar um parceiro que acessa dados) ou ocorrer um incidente, atualizar o RIPD. Agendar uma revisão anual mesmo sem mudanças.
O que auditor procura como evidência
- Relatório RIPD atualizado (mesmo que simples, deve estar assinado pelo responsável).
- Registros de treinamentos da equipe sobre proteção de dados (ex: lista de presença ou certificado de curso online).
- Comprovantes de medidas técnicas: prints de configurações de segurança (ex: criptografia ativa), logs de acesso a sistemas ou contratos com fornecedores que tratam dados (ex: cláusula de confidencialidade).
- Ata de reunião onde os riscos foram discutidos (mesmo que informal, com data e participantes).
Erros comuns
- Fazer o RIPD só "para inglês ver": Documentar riscos genéricos (ex: "dados podem vazar") sem ações específicas. Auditor quer ver soluções práticas.
- Esquecer de áreas óbvias: Focus só em TI e ignorar que o Comercial anota dados de clientes em cadernos ou o Marketing usa listas de e-mail sem controle.
- Não envolver quem faz o trabalho: O RIPD é feito pelo Jurídico ou Qualidade, mas quem opera o processo (ex: analista de RH) não sabe que existe. Resultado: medidas no papel, mas não na prática.
Artefatos sugeridos para evidência auditável
Tipos de documento, processo, registro ou indicador que tipicamente sustentam essa cláusula em auditoria. Cada um é gerado e rastreado dentro do facilita.ia.
| Tipo | Artefato | Por quê |
|---|---|---|
| Document | Política de Privacidade e Proteção de Dados | Estabelece diretrizes para o tratamento de dados pessoais e medidas de mitigação de riscos. |
| Risk Register | Registro de Riscos de Privacidade | Identifica e documenta riscos associados ao tratamento de dados pessoais e suas medidas de mitigação. |
| Business Process | Fluxo de Tratamento de Dados Pessoais | Descreve os processos de tratamento de dados pessoais e os controles implementados. |
| Evidence | Relatório de Impacto à Proteção de Dados Pessoais (RIPD) | Documenta a avaliação de impacto e as medidas de proteção de dados pessoais. |
| Audit | Auditoria de Conformidade com a LGPD | Verifica a conformidade dos processos de tratamento de dados pessoais com a LGPD. |
Como o facilita.ia aplica essa cláusula ao contexto da sua empresa
O Benjamin contextualiza esta orientação para a sua operação, cruza a evidência com outras normas via Cross Intelligence e mantém o rastreamento auditável.
Diagnóstico gratuito Ver comparativos