← All frameworks
Data Privacy — EU

GDPR (UE)

Full crosswalk between the Aranis catalog and GDPR articles (EU 2016/679) — for operations involving EU data subjects.

32mappings
31categories

Coverage by article

Chapter I — General Provisions

1 Article
Art. 4(1)Full

Definition of personal data

Políticas para identificação de dados pessoais partem da mesma definição de dado pessoal do Art.4(1).

LGPD-4.4São mantidas políticas/procedimentos para a identificação de dados pessoais?

Chapter II — Principles

6 Article
Art. 5(1)(e)Full

Storage limitation principle

Integração de privacidade nas práticas de retenção de registros atende ao princípio de limitação de retenção do Art.5(1)(e).

LGPD-4.10Privacidade e proteção de dados são integradas em práticas de retenção de registros?
Art. 5(2)Full

Accountability principle

Inclusão de diretrizes de privacidade nas políticas organizacionais atende ao princípio de responsabilização do Art.5(2).

LGPD-3.4Diretrizes sobre privacidade e proteção de dados estão incluídas nas políticas organizacionais?
Art. 6Full

Lawfulness of processing

Definição das bases legais para tratamento de dados pessoais corresponde diretamente ao Art.6.

LGPD-2.8São definidas as bases legais para tratamento de dados pessoais?
Art. 6 + ePrivacy DirectiveFull

Lawfulness of processing (cookies/tracking)

Integração de privacidade no uso de cookies e rastreamento atende ao Art.6, complementado pela ePrivacy Directive (instrumento adjacente ao GDPR).

LGPD-4.9Privacidade e proteção de dados são integradas ao uso de cookies e mecanismos de rastreamento?
Art. 7Full

Conditions for consent

Políticas para obtenção de consentimento válido atendem diretamente às condições do Art.7.

LGPD-4.7São mantidas políticas/procedimentos para obter consentimento válido?
Art. 9Full

Processing of special categories of personal data

Políticas para coleta e uso de dados sensíveis atendem diretamente ao regime de categorias especiais do Art.9.

LGPD-4.1São mantidas políticas/procedimentos para coleta e uso de dados pessoais e dados sensíveis?

Chapter III — Rights of the Data Subject

1 Article
Art. 12(6)Full

Facilitating exercise of data subject rights (identity verification)

Procedimento de verificação de identidade de titulares atende diretamente ao mecanismo previsto no Art.12(6) do GDPR.

LGPD-10.1Existe procedimento de verificação de identidade dos titulares que solicitam garantia de direitos?

Chapter IV — Controller and Processor

21 Article
Art. 24(1)Full

Responsibility of the controller — external audit as accountability evidence

Processo de auditoria externa é evidência de accountability nos termos do Art.24(1).

LGPD-14.6São realizados processos de auditoria externa?
Art. 24(1)Full

Responsibility of the controller — internal audit as accountability evidence

Processo de auditoria interna é evidência de accountability nos termos do Art.24(1).

LGPD-14.1A organização possui processo de auditoria interna?
Art. 24(1)Full

Responsibility of the controller (accountability)

Autoavaliações periódicas de gestão de privacidade atendem ao princípio de responsabilização (accountability) do Art.24(1).

LGPD-12.1São conduzidas auto-avaliações de gestão de privacidade e proteção de dados?
Art. 25Full

Data protection by design and by default

Privacy by Design integrado ao desenvolvimento de produtos corresponde diretamente ao Art.25 do GDPR.

LGPD-10.2Privacy by Design é integrado no desenvolvimento de sistemas e produtos?
Art. 28Full

Processor obligations

Política de privacidade para terceiros e processadores atende diretamente às obrigações de operador previstas no Art.28.

LGPD-7.1Existe política de privacidade e proteção de dados para terceiros (clientes, fornecedores, processadores)?
Art. 28; Art. 44-49Full

Processor obligations; transfers to third countries

Política que rege uso de provedores de nuvem atende às obrigações de operador (Art.28) e, quando aplicável, ao regime de transferências internacionais (Art.44-49).

LGPD-7.6Existe uma política que rege o uso de provedores de nuvem?
Art. 28(3)Full

Mandatory contractual clauses with processors

Procedimentos para execução de contratos com processadores atendem às cláusulas contratuais obrigatórias do Art.28(3).

LGPD-7.2Existem procedimentos para executar contratos ou acordos com todos os processadores?
Art. 32(1)(d)Full

Security of processing — regular testing of effectiveness

Testes periódicos do plano de incidente de privacidade atendem ao requisito de testes regulares de eficácia do Art.32(1)(d).

LGPD-11.5São realizados testes periódicos do plano de incidente de privacidade (ex: pentest)?
Art. 33Full

Breach-triggered assessment

Avaliações disparadas por eventos externos (reclamações, violações) correspondem ao gatilho de avaliação do Art.33.

LGPD-12.4São conduzidas avaliações com base em eventos externos (reclamações, violações, etc.)?
Art. 33-34Full

Notification of a personal data breach (authority + data subjects)

Protocolo de notificação de violação para titulares e reguladores atende diretamente aos Art.33-34 (incluindo prazo de 72h).

LGPD-11.2É mantido protocolo de notificação de violação para pessoas afetadas e relatórios para reguladores?
Art. 35Full

DPIA for changes to existing processing

RIPD/DPIA para alterações em sistemas existentes mapeia diretamente ao Art.35.

LGPD-10.5São realizados RIPD/DPIA/PIA para alterações em programas e sistemas existentes com dados pessoais?
Art. 35Full

Data protection impact assessment (DPIA) — templates and guidance

Manutenção de modelos e diretrizes de RIPD/DPIA atende ao processo geral do Art.35.

LGPD-10.3São mantidos os processos de diretrizes e modelos do RIPD / DPIA / PIA / LIA / ROPA?
Art. 35(1)Full

DPIA mandatory for high-risk processing

Realização de RIPD/DPIA para novos sistemas com dados pessoais atende à obrigação de DPIA para tratamento de alto risco.

LGPD-10.4São realizados RIPD/DPIA/PIA para novos programas, sistemas ou processos com dados pessoais?
Art. 35(7)(d)Full

DPIA content — mitigation measures

Identificação de riscos e ações de mitigação no RIPD/DPIA atende ao conteúdo mínimo exigido pelo Art.35(7)(d).

LGPD-10.7Riscos de proteção de dados são identificados durante RIPD/DPIA/PIA e avaliados com ações de mitigação?
Art. 35(9)Full

Consultation of data subjects in DPIA

Envolvimento de partes interessadas externas no processo de DPIA atende ao Art.35(9).

LGPD-10.6Partes interessadas externas são envolvidas como parte do processo de RIPD/DPIA/PIA?
Art. 36Full

Prior consultation with supervisory authority

Apresentação de resultados de DPIA a reguladores corresponde à consulta prévia prevista no Art.36.

LGPD-10.8Resultados do RIPD/DPIA/PIA são apresentados a reguladores e partes interessadas quando necessário?
Art. 37-38Full

Designation and position of the Data Protection Officer

Controle exige função independente de DPO/Encarregado, equivalente à obrigação de designação e independência do DPO no GDPR.

LGPD-1.3O cargo de Encarregado de Proteção de Dados / DPO tem função independente?
Art. 42-43Full

Certification

Manutenção de certificações e selos de proteção de dados corresponde ao mecanismo de certificação previsto nos Art.42-43.

LGPD-12.8São mantidas certificações, acreditações ou selos de proteção de dados?
Art. 5(2); Art. 30Full

Accountability principle; Records of processing activities

Manutenção de documentação como evidência de conformidade atende ao princípio de accountability (Art.5(2)) e ao registro de atividades de tratamento (Art.30).

LGPD-12.7São mantidas documentações como evidência de conformidade e prestação de contas?
N/APartial

No direct GDPR equivalent

Gestão de conflitos legais entre jurisdições é boa prática organizacional, sem artigo GDPR específico correspondente.

LGPD-13.5Conflitos legais são analisados e riscos assumidos são documentados e compartilhados?
N/APartial

No direct GDPR requirement (market practice)

Cobertura de seguro contra violação de privacidade é boa prática de mercado; o GDPR não exige explicitamente contratação de seguro — não há artigo correspondente direto.

LGPD-11.7Existe cobertura de seguro de violação de privacidade e proteção de dados?

Chapter V — Transfers to Third Countries

2 Article
Art. 44-49Full

Transfers of personal data to third countries

Definição das bases legais para transferência internacional atende ao capítulo de transferências (Art.44-49).

LGPD-2.9São definidas as bases legais para transferência internacional de dados?
LGPD-2.6São definidas regras de privacidade e proteção de dados nas transferências de dados?
Art. 46Full

Transfers subject to appropriate safeguards (Standard Contractual Clauses)

Uso de cláusulas contratuais padrão como mecanismo de transferência atende diretamente ao Art.46.

LGPD-2.5São adotados contratos como mecanismo de transferência de dados (ex: cláusulas contratuais padrão)?

Ready to start?

Assess your vendors against this framework

Aranis automates assessments, collects evidence, and generates audit-ready reports.

Get started →