Voltar ao blogPrivacidade e LGPD

LGPD na Prática: Como Mapear Dados Pessoais e Construir um RIPD

Aranis· Plataforma de inteligência de risco
6 de julho de 20267 min de leitura

A Lei Geral de Proteção de Dados (LGPD) obriga organizações brasileiras a mapear e proteger os dados pessoais que tratam. Um dos instrumentos centrais para demonstrar isso é o Relatório de Impacto à Proteção de Dados (RIPD), exigido pela ANPD em situações de tratamento de alto risco.

O que é, na prática, o mapeamento de dados pessoais

Mapear dados pessoais significa identificar quais dados a organização coleta, de quem, com qual finalidade, onde ficam armazenados, por quanto tempo, e com quem são compartilhados. Esse inventário — muitas vezes chamado de Registro de Operações de Tratamento — é a base de qualquer programa de privacidade sério; sem ele, tudo o resto é construído sobre suposição.

Construindo o mapeamento passo a passo

Comece pelo levantamento de processos que envolvem dados pessoais em toda a organização — não só em TI, mas em RH, marketing, vendas e financeiro. Categorize os dados por tipo e sensibilidade (identificação, financeiro, saúde, comportamental). Defina a base legal de cada tratamento conforme o Art. 7º da LGPD. Por fim, mapeie o fluxo de dados até terceiros — suboperadores, fornecedores, parceiros — porque a responsabilidade da sua organização não termina onde o dado sai da sua rede.

Como construir um RIPD que resiste a uma fiscalização

O RIPD deve descrever o processo de tratamento, justificar a necessidade e a proporcionalidade da atividade frente à finalidade declarada, identificar os riscos concretos aos titulares e detalhar as medidas de salvaguarda efetivamente implementadas — não apenas planejadas. A ANPD publicou um guia orientativo que serve como referência estrutural, mas o conteúdo real precisa refletir o que a organização realmente faz, não um texto genérico adaptado.

Onde isso conecta com o resto do seu programa de segurança

Mapeamento de dados e RIPD não vivem isolados de NIST CSF, ISO 27001 ou do seu programa de TPRM — os mesmos fornecedores que processam dados pessoais em nome da sua empresa precisam ser avaliados sob a ótica da LGPD, não só da segurança técnica. É por isso que, na plataforma Aranis, o crosswalk de controles LGPD já nasce conectado ao mesmo motor de avaliação de fornecedores e frameworks, em vez de virar mais uma planilha isolada de compliance.

Accountability na LGPD não é ter uma política bonita — é conseguir mostrar, com evidência, que você sabe exatamente onde estão os dados pessoais da sua organização.

LGPDRIPDANPDprivacidade