GDPR (UE)
Full crosswalk between the Aranis catalog and GDPR articles (EU 2016/679) — for operations involving EU data subjects.
Coverage by article
Chapter I — General Provisions
1 ArticleArt. 4(1)FullDefinition of personal data
Definition of personal data
Políticas para identificação de dados pessoais partem da mesma definição de dado pessoal do Art.4(1).
Chapter II — Principles
6 ArticleArt. 5(1)(e)FullStorage limitation principle
Storage limitation principle
Integração de privacidade nas práticas de retenção de registros atende ao princípio de limitação de retenção do Art.5(1)(e).
Art. 5(2)FullAccountability principle
Accountability principle
Inclusão de diretrizes de privacidade nas políticas organizacionais atende ao princípio de responsabilização do Art.5(2).
Art. 6FullLawfulness of processing
Lawfulness of processing
Definição das bases legais para tratamento de dados pessoais corresponde diretamente ao Art.6.
Art. 6 + ePrivacy DirectiveFullLawfulness of processing (cookies/tracking)
Lawfulness of processing (cookies/tracking)
Integração de privacidade no uso de cookies e rastreamento atende ao Art.6, complementado pela ePrivacy Directive (instrumento adjacente ao GDPR).
Art. 7FullConditions for consent
Conditions for consent
Políticas para obtenção de consentimento válido atendem diretamente às condições do Art.7.
Art. 9FullProcessing of special categories of personal data
Processing of special categories of personal data
Políticas para coleta e uso de dados sensíveis atendem diretamente ao regime de categorias especiais do Art.9.
Chapter III — Rights of the Data Subject
1 ArticleArt. 12(6)FullFacilitating exercise of data subject rights (identity verification)
Facilitating exercise of data subject rights (identity verification)
Procedimento de verificação de identidade de titulares atende diretamente ao mecanismo previsto no Art.12(6) do GDPR.
Chapter IV — Controller and Processor
21 ArticleArt. 24(1)FullResponsibility of the controller — external audit as accountability evidence
Responsibility of the controller — external audit as accountability evidence
Processo de auditoria externa é evidência de accountability nos termos do Art.24(1).
Art. 24(1)FullResponsibility of the controller — internal audit as accountability evidence
Responsibility of the controller — internal audit as accountability evidence
Processo de auditoria interna é evidência de accountability nos termos do Art.24(1).
Art. 24(1)FullResponsibility of the controller (accountability)
Responsibility of the controller (accountability)
Autoavaliações periódicas de gestão de privacidade atendem ao princípio de responsabilização (accountability) do Art.24(1).
Art. 25FullData protection by design and by default
Data protection by design and by default
Privacy by Design integrado ao desenvolvimento de produtos corresponde diretamente ao Art.25 do GDPR.
Art. 28FullProcessor obligations
Processor obligations
Política de privacidade para terceiros e processadores atende diretamente às obrigações de operador previstas no Art.28.
Art. 28; Art. 44-49FullProcessor obligations; transfers to third countries
Processor obligations; transfers to third countries
Política que rege uso de provedores de nuvem atende às obrigações de operador (Art.28) e, quando aplicável, ao regime de transferências internacionais (Art.44-49).
Art. 28(3)FullMandatory contractual clauses with processors
Mandatory contractual clauses with processors
Procedimentos para execução de contratos com processadores atendem às cláusulas contratuais obrigatórias do Art.28(3).
Art. 32(1)(d)FullSecurity of processing — regular testing of effectiveness
Security of processing — regular testing of effectiveness
Testes periódicos do plano de incidente de privacidade atendem ao requisito de testes regulares de eficácia do Art.32(1)(d).
Art. 33FullBreach-triggered assessment
Breach-triggered assessment
Avaliações disparadas por eventos externos (reclamações, violações) correspondem ao gatilho de avaliação do Art.33.
Art. 33-34FullNotification of a personal data breach (authority + data subjects)
Notification of a personal data breach (authority + data subjects)
Protocolo de notificação de violação para titulares e reguladores atende diretamente aos Art.33-34 (incluindo prazo de 72h).
Art. 35FullDPIA for changes to existing processing
DPIA for changes to existing processing
RIPD/DPIA para alterações em sistemas existentes mapeia diretamente ao Art.35.
Art. 35FullData protection impact assessment (DPIA) — templates and guidance
Data protection impact assessment (DPIA) — templates and guidance
Manutenção de modelos e diretrizes de RIPD/DPIA atende ao processo geral do Art.35.
Art. 35(1)FullDPIA mandatory for high-risk processing
DPIA mandatory for high-risk processing
Realização de RIPD/DPIA para novos sistemas com dados pessoais atende à obrigação de DPIA para tratamento de alto risco.
Art. 35(7)(d)FullDPIA content — mitigation measures
DPIA content — mitigation measures
Identificação de riscos e ações de mitigação no RIPD/DPIA atende ao conteúdo mínimo exigido pelo Art.35(7)(d).
Art. 35(9)FullConsultation of data subjects in DPIA
Consultation of data subjects in DPIA
Envolvimento de partes interessadas externas no processo de DPIA atende ao Art.35(9).
Art. 36FullPrior consultation with supervisory authority
Prior consultation with supervisory authority
Apresentação de resultados de DPIA a reguladores corresponde à consulta prévia prevista no Art.36.
Art. 37-38FullDesignation and position of the Data Protection Officer
Designation and position of the Data Protection Officer
Controle exige função independente de DPO/Encarregado, equivalente à obrigação de designação e independência do DPO no GDPR.
Art. 42-43FullCertification
Certification
Manutenção de certificações e selos de proteção de dados corresponde ao mecanismo de certificação previsto nos Art.42-43.
Art. 5(2); Art. 30FullAccountability principle; Records of processing activities
Accountability principle; Records of processing activities
Manutenção de documentação como evidência de conformidade atende ao princípio de accountability (Art.5(2)) e ao registro de atividades de tratamento (Art.30).
N/APartialNo direct GDPR equivalent
No direct GDPR equivalent
Gestão de conflitos legais entre jurisdições é boa prática organizacional, sem artigo GDPR específico correspondente.
N/APartialNo direct GDPR requirement (market practice)
No direct GDPR requirement (market practice)
Cobertura de seguro contra violação de privacidade é boa prática de mercado; o GDPR não exige explicitamente contratação de seguro — não há artigo correspondente direto.
Chapter V — Transfers to Third Countries
2 ArticleArt. 44-49FullTransfers of personal data to third countries
Transfers of personal data to third countries
Definição das bases legais para transferência internacional atende ao capítulo de transferências (Art.44-49).
Art. 46FullTransfers subject to appropriate safeguards (Standard Contractual Clauses)
Transfers subject to appropriate safeguards (Standard Contractual Clauses)
Uso de cláusulas contratuais padrão como mecanismo de transferência atende diretamente ao Art.46.
Ready to start?
Assess your vendors against this framework
Aranis automates assessments, collects evidence, and generates audit-ready reports.
Get started →