GDPR (UE)
Crosswalk completo entre el catálogo Aranis y los artículos del GDPR (UE 2016/679) — para operaciones con datos de ciudadanos europeos.
Cobertura por artículo
Chapter I — General Provisions
1 ArtículoArt. 4(1)TotalDefinition of personal data
Definition of personal data
Políticas para identificação de dados pessoais partem da mesma definição de dado pessoal do Art.4(1).
Chapter II — Principles
6 ArtículoArt. 5(1)(e)TotalStorage limitation principle
Storage limitation principle
Integração de privacidade nas práticas de retenção de registros atende ao princípio de limitação de retenção do Art.5(1)(e).
Art. 5(2)TotalAccountability principle
Accountability principle
Inclusão de diretrizes de privacidade nas políticas organizacionais atende ao princípio de responsabilização do Art.5(2).
Art. 6TotalLawfulness of processing
Lawfulness of processing
Definição das bases legais para tratamento de dados pessoais corresponde diretamente ao Art.6.
Art. 6 + ePrivacy DirectiveTotalLawfulness of processing (cookies/tracking)
Lawfulness of processing (cookies/tracking)
Integração de privacidade no uso de cookies e rastreamento atende ao Art.6, complementado pela ePrivacy Directive (instrumento adjacente ao GDPR).
Art. 7TotalConditions for consent
Conditions for consent
Políticas para obtenção de consentimento válido atendem diretamente às condições do Art.7.
Art. 9TotalProcessing of special categories of personal data
Processing of special categories of personal data
Políticas para coleta e uso de dados sensíveis atendem diretamente ao regime de categorias especiais do Art.9.
Chapter III — Rights of the Data Subject
1 ArtículoArt. 12(6)TotalFacilitating exercise of data subject rights (identity verification)
Facilitating exercise of data subject rights (identity verification)
Procedimento de verificação de identidade de titulares atende diretamente ao mecanismo previsto no Art.12(6) do GDPR.
Chapter IV — Controller and Processor
21 ArtículoArt. 24(1)TotalResponsibility of the controller — external audit as accountability evidence
Responsibility of the controller — external audit as accountability evidence
Processo de auditoria externa é evidência de accountability nos termos do Art.24(1).
Art. 24(1)TotalResponsibility of the controller — internal audit as accountability evidence
Responsibility of the controller — internal audit as accountability evidence
Processo de auditoria interna é evidência de accountability nos termos do Art.24(1).
Art. 24(1)TotalResponsibility of the controller (accountability)
Responsibility of the controller (accountability)
Autoavaliações periódicas de gestão de privacidade atendem ao princípio de responsabilização (accountability) do Art.24(1).
Art. 25TotalData protection by design and by default
Data protection by design and by default
Privacy by Design integrado ao desenvolvimento de produtos corresponde diretamente ao Art.25 do GDPR.
Art. 28TotalProcessor obligations
Processor obligations
Política de privacidade para terceiros e processadores atende diretamente às obrigações de operador previstas no Art.28.
Art. 28; Art. 44-49TotalProcessor obligations; transfers to third countries
Processor obligations; transfers to third countries
Política que rege uso de provedores de nuvem atende às obrigações de operador (Art.28) e, quando aplicável, ao regime de transferências internacionais (Art.44-49).
Art. 28(3)TotalMandatory contractual clauses with processors
Mandatory contractual clauses with processors
Procedimentos para execução de contratos com processadores atendem às cláusulas contratuais obrigatórias do Art.28(3).
Art. 32(1)(d)TotalSecurity of processing — regular testing of effectiveness
Security of processing — regular testing of effectiveness
Testes periódicos do plano de incidente de privacidade atendem ao requisito de testes regulares de eficácia do Art.32(1)(d).
Art. 33TotalBreach-triggered assessment
Breach-triggered assessment
Avaliações disparadas por eventos externos (reclamações, violações) correspondem ao gatilho de avaliação do Art.33.
Art. 33-34TotalNotification of a personal data breach (authority + data subjects)
Notification of a personal data breach (authority + data subjects)
Protocolo de notificação de violação para titulares e reguladores atende diretamente aos Art.33-34 (incluindo prazo de 72h).
Art. 35TotalDPIA for changes to existing processing
DPIA for changes to existing processing
RIPD/DPIA para alterações em sistemas existentes mapeia diretamente ao Art.35.
Art. 35TotalData protection impact assessment (DPIA) — templates and guidance
Data protection impact assessment (DPIA) — templates and guidance
Manutenção de modelos e diretrizes de RIPD/DPIA atende ao processo geral do Art.35.
Art. 35(1)TotalDPIA mandatory for high-risk processing
DPIA mandatory for high-risk processing
Realização de RIPD/DPIA para novos sistemas com dados pessoais atende à obrigação de DPIA para tratamento de alto risco.
Art. 35(7)(d)TotalDPIA content — mitigation measures
DPIA content — mitigation measures
Identificação de riscos e ações de mitigação no RIPD/DPIA atende ao conteúdo mínimo exigido pelo Art.35(7)(d).
Art. 35(9)TotalConsultation of data subjects in DPIA
Consultation of data subjects in DPIA
Envolvimento de partes interessadas externas no processo de DPIA atende ao Art.35(9).
Art. 36TotalPrior consultation with supervisory authority
Prior consultation with supervisory authority
Apresentação de resultados de DPIA a reguladores corresponde à consulta prévia prevista no Art.36.
Art. 37-38TotalDesignation and position of the Data Protection Officer
Designation and position of the Data Protection Officer
Controle exige função independente de DPO/Encarregado, equivalente à obrigação de designação e independência do DPO no GDPR.
Art. 42-43TotalCertification
Certification
Manutenção de certificações e selos de proteção de dados corresponde ao mecanismo de certificação previsto nos Art.42-43.
Art. 5(2); Art. 30TotalAccountability principle; Records of processing activities
Accountability principle; Records of processing activities
Manutenção de documentação como evidência de conformidade atende ao princípio de accountability (Art.5(2)) e ao registro de atividades de tratamento (Art.30).
N/AParcialNo direct GDPR equivalent
No direct GDPR equivalent
Gestão de conflitos legais entre jurisdições é boa prática organizacional, sem artigo GDPR específico correspondente.
N/AParcialNo direct GDPR requirement (market practice)
No direct GDPR requirement (market practice)
Cobertura de seguro contra violação de privacidade é boa prática de mercado; o GDPR não exige explicitamente contratação de seguro — não há artigo correspondente direto.
Chapter V — Transfers to Third Countries
2 ArtículoArt. 44-49TotalTransfers of personal data to third countries
Transfers of personal data to third countries
Definição das bases legais para transferência internacional atende ao capítulo de transferências (Art.44-49).
Art. 46TotalTransfers subject to appropriate safeguards (Standard Contractual Clauses)
Transfers subject to appropriate safeguards (Standard Contractual Clauses)
Uso de cláusulas contratuais padrão como mecanismo de transferência atende diretamente ao Art.46.
¿Listo para comenzar?
Evalúe a sus proveedores contra este framework
Aranis automatiza las evaluaciones, recolecta evidencias y genera reportes listos para auditoría.
Comenzar ahora →