← Todos os frameworks
Privacidade de Dados — UE

GDPR (UE)

Crosswalk completo entre o catálogo Aranis e os artigos do GDPR (UE 2016/679) — para operações que envolvem tratamento de dados de cidadãos europeus.

32mapeamentos
31categorias

Cobertura por artigo

Chapter I — General Provisions

1 Artigo
Art. 4(1)Total

Definition of personal data

Políticas para identificação de dados pessoais partem da mesma definição de dado pessoal do Art.4(1).

LGPD-4.4São mantidas políticas/procedimentos para a identificação de dados pessoais?

Chapter II — Principles

6 Artigo
Art. 5(1)(e)Total

Storage limitation principle

Integração de privacidade nas práticas de retenção de registros atende ao princípio de limitação de retenção do Art.5(1)(e).

LGPD-4.10Privacidade e proteção de dados são integradas em práticas de retenção de registros?
Art. 5(2)Total

Accountability principle

Inclusão de diretrizes de privacidade nas políticas organizacionais atende ao princípio de responsabilização do Art.5(2).

LGPD-3.4Diretrizes sobre privacidade e proteção de dados estão incluídas nas políticas organizacionais?
Art. 6Total

Lawfulness of processing

Definição das bases legais para tratamento de dados pessoais corresponde diretamente ao Art.6.

LGPD-2.8São definidas as bases legais para tratamento de dados pessoais?
Art. 6 + ePrivacy DirectiveTotal

Lawfulness of processing (cookies/tracking)

Integração de privacidade no uso de cookies e rastreamento atende ao Art.6, complementado pela ePrivacy Directive (instrumento adjacente ao GDPR).

LGPD-4.9Privacidade e proteção de dados são integradas ao uso de cookies e mecanismos de rastreamento?
Art. 7Total

Conditions for consent

Políticas para obtenção de consentimento válido atendem diretamente às condições do Art.7.

LGPD-4.7São mantidas políticas/procedimentos para obter consentimento válido?
Art. 9Total

Processing of special categories of personal data

Políticas para coleta e uso de dados sensíveis atendem diretamente ao regime de categorias especiais do Art.9.

LGPD-4.1São mantidas políticas/procedimentos para coleta e uso de dados pessoais e dados sensíveis?

Chapter III — Rights of the Data Subject

1 Artigo
Art. 12(6)Total

Facilitating exercise of data subject rights (identity verification)

Procedimento de verificação de identidade de titulares atende diretamente ao mecanismo previsto no Art.12(6) do GDPR.

LGPD-10.1Existe procedimento de verificação de identidade dos titulares que solicitam garantia de direitos?

Chapter IV — Controller and Processor

21 Artigo
Art. 24(1)Total

Responsibility of the controller — external audit as accountability evidence

Processo de auditoria externa é evidência de accountability nos termos do Art.24(1).

LGPD-14.6São realizados processos de auditoria externa?
Art. 24(1)Total

Responsibility of the controller — internal audit as accountability evidence

Processo de auditoria interna é evidência de accountability nos termos do Art.24(1).

LGPD-14.1A organização possui processo de auditoria interna?
Art. 24(1)Total

Responsibility of the controller (accountability)

Autoavaliações periódicas de gestão de privacidade atendem ao princípio de responsabilização (accountability) do Art.24(1).

LGPD-12.1São conduzidas auto-avaliações de gestão de privacidade e proteção de dados?
Art. 25Total

Data protection by design and by default

Privacy by Design integrado ao desenvolvimento de produtos corresponde diretamente ao Art.25 do GDPR.

LGPD-10.2Privacy by Design é integrado no desenvolvimento de sistemas e produtos?
Art. 28Total

Processor obligations

Política de privacidade para terceiros e processadores atende diretamente às obrigações de operador previstas no Art.28.

LGPD-7.1Existe política de privacidade e proteção de dados para terceiros (clientes, fornecedores, processadores)?
Art. 28; Art. 44-49Total

Processor obligations; transfers to third countries

Política que rege uso de provedores de nuvem atende às obrigações de operador (Art.28) e, quando aplicável, ao regime de transferências internacionais (Art.44-49).

LGPD-7.6Existe uma política que rege o uso de provedores de nuvem?
Art. 28(3)Total

Mandatory contractual clauses with processors

Procedimentos para execução de contratos com processadores atendem às cláusulas contratuais obrigatórias do Art.28(3).

LGPD-7.2Existem procedimentos para executar contratos ou acordos com todos os processadores?
Art. 32(1)(d)Total

Security of processing — regular testing of effectiveness

Testes periódicos do plano de incidente de privacidade atendem ao requisito de testes regulares de eficácia do Art.32(1)(d).

LGPD-11.5São realizados testes periódicos do plano de incidente de privacidade (ex: pentest)?
Art. 33Total

Breach-triggered assessment

Avaliações disparadas por eventos externos (reclamações, violações) correspondem ao gatilho de avaliação do Art.33.

LGPD-12.4São conduzidas avaliações com base em eventos externos (reclamações, violações, etc.)?
Art. 33-34Total

Notification of a personal data breach (authority + data subjects)

Protocolo de notificação de violação para titulares e reguladores atende diretamente aos Art.33-34 (incluindo prazo de 72h).

LGPD-11.2É mantido protocolo de notificação de violação para pessoas afetadas e relatórios para reguladores?
Art. 35Total

DPIA for changes to existing processing

RIPD/DPIA para alterações em sistemas existentes mapeia diretamente ao Art.35.

LGPD-10.5São realizados RIPD/DPIA/PIA para alterações em programas e sistemas existentes com dados pessoais?
Art. 35Total

Data protection impact assessment (DPIA) — templates and guidance

Manutenção de modelos e diretrizes de RIPD/DPIA atende ao processo geral do Art.35.

LGPD-10.3São mantidos os processos de diretrizes e modelos do RIPD / DPIA / PIA / LIA / ROPA?
Art. 35(1)Total

DPIA mandatory for high-risk processing

Realização de RIPD/DPIA para novos sistemas com dados pessoais atende à obrigação de DPIA para tratamento de alto risco.

LGPD-10.4São realizados RIPD/DPIA/PIA para novos programas, sistemas ou processos com dados pessoais?
Art. 35(7)(d)Total

DPIA content — mitigation measures

Identificação de riscos e ações de mitigação no RIPD/DPIA atende ao conteúdo mínimo exigido pelo Art.35(7)(d).

LGPD-10.7Riscos de proteção de dados são identificados durante RIPD/DPIA/PIA e avaliados com ações de mitigação?
Art. 35(9)Total

Consultation of data subjects in DPIA

Envolvimento de partes interessadas externas no processo de DPIA atende ao Art.35(9).

LGPD-10.6Partes interessadas externas são envolvidas como parte do processo de RIPD/DPIA/PIA?
Art. 36Total

Prior consultation with supervisory authority

Apresentação de resultados de DPIA a reguladores corresponde à consulta prévia prevista no Art.36.

LGPD-10.8Resultados do RIPD/DPIA/PIA são apresentados a reguladores e partes interessadas quando necessário?
Art. 37-38Total

Designation and position of the Data Protection Officer

Controle exige função independente de DPO/Encarregado, equivalente à obrigação de designação e independência do DPO no GDPR.

LGPD-1.3O cargo de Encarregado de Proteção de Dados / DPO tem função independente?
Art. 42-43Total

Certification

Manutenção de certificações e selos de proteção de dados corresponde ao mecanismo de certificação previsto nos Art.42-43.

LGPD-12.8São mantidas certificações, acreditações ou selos de proteção de dados?
Art. 5(2); Art. 30Total

Accountability principle; Records of processing activities

Manutenção de documentação como evidência de conformidade atende ao princípio de accountability (Art.5(2)) e ao registro de atividades de tratamento (Art.30).

LGPD-12.7São mantidas documentações como evidência de conformidade e prestação de contas?
N/AParcial

No direct GDPR equivalent

Gestão de conflitos legais entre jurisdições é boa prática organizacional, sem artigo GDPR específico correspondente.

LGPD-13.5Conflitos legais são analisados e riscos assumidos são documentados e compartilhados?
N/AParcial

No direct GDPR requirement (market practice)

Cobertura de seguro contra violação de privacidade é boa prática de mercado; o GDPR não exige explicitamente contratação de seguro — não há artigo correspondente direto.

LGPD-11.7Existe cobertura de seguro de violação de privacidade e proteção de dados?

Chapter V — Transfers to Third Countries

2 Artigo
Art. 44-49Total

Transfers of personal data to third countries

Definição das bases legais para transferência internacional atende ao capítulo de transferências (Art.44-49).

LGPD-2.9São definidas as bases legais para transferência internacional de dados?
LGPD-2.6São definidas regras de privacidade e proteção de dados nas transferências de dados?
Art. 46Total

Transfers subject to appropriate safeguards (Standard Contractual Clauses)

Uso de cláusulas contratuais padrão como mecanismo de transferência atende diretamente ao Art.46.

LGPD-2.5São adotados contratos como mecanismo de transferência de dados (ex: cláusulas contratuais padrão)?

Pronto para começar?

Avalie seus fornecedores contra este framework

Aranis automatiza a avaliação, coleta evidências e gera relatórios prontos para auditoria.

Começar agora →