Auditoria de LGPD: Como Avaliar a Conformidade da sua Empresa

O que é uma auditoria de LGPD?

A auditoria de LGPD é o processo sistemático de avaliação das práticas de tratamento de dados da empresa, comparando-as com os requisitos da lei e identificando lacunas de conformidade. É o diagnóstico que precede — e sustenta — qualquer programa sério de adequação à LGPD.

Por que fazer uma auditoria de LGPD?

  • Identificar onde estão os maiores riscos de violação antes que a ANPD ou um incidente os revele
  • Priorizar esforços de adequação (não dá para fazer tudo de uma vez — a auditoria aponta o que é urgente)
  • Documentar evidências de boa-fé em caso de investigação da ANPD
  • Atender a exigências de clientes corporativos e licitações que pedem conformidade com LGPD

Etapas de uma auditoria de LGPD

  1. Mapeamento de dados (ROPA): inventário de todos os dados coletados, finalidades, bases legais, locais de armazenamento, quem tem acesso e por quanto tempo ficam retidos
  2. Avaliação de bases legais: verificar se cada tratamento tem base legal adequada e documentada
  3. Avaliação de segurança: controles de acesso, criptografia, gestão de incidentes, política de senhas
  4. Avaliação de contratos: contratos com fornecedores/operadores têm cláusulas de proteção de dados? DPA (Data Processing Agreement) está em vigor?
  5. Avaliação de direitos dos titulares: a empresa sabe responder aos pedidos? Tem prazo e procedimento definido?
  6. Avaliação de governança: DPO designado (quando obrigatório)? Treinamentos realizados? Política de privacidade atualizada?

Resultado da auditoria: relatório e plano de ação

A auditoria deve resultar em um relatório documentando os achados e um plano de ação com priorização das medidas corretivas. O plano deve ter responsáveis, prazos e critérios de conclusão. A documentação da auditoria é evidência de boa-fé perante a ANPD.

Frequência recomendada

Auditoria completa: anualmente ou quando houver mudança significativa nos processos. Revisões menores: quando houver novo produto, novo fornecedor, nova atividade de tratamento ou mudança na legislação.

Perguntas frequentes

Auditoria de LGPD precisa ser feita por empresa especializada?

Não é obrigatório — pode ser realizada internamente pelo DPO ou equipe de conformidade. Mas a auditoria por empresa externa (consultoria de privacidade, escritório de advocacia especializado) tem maior credibilidade perante clientes, parceiros e eventual investigação da ANPD.

Auditoria de LGPD é a mesma coisa que auditoria de segurança da informação?

São complementares, não idênticas. A auditoria de segurança foca em controles técnicos (vulnerabilidades, infraestrutura). A auditoria de LGPD é mais ampla: abrange aspectos jurídicos (bases legais, direitos dos titulares), organizacionais (governança, treinamento) e técnicos (segurança dos dados).


Leia também

Inscreva-se em nossa newsletter

Receba nossas postagens sobre dicas de direito, inspirações e muito mais.

Não fazemos spam! Leia nossa política de privacidade para mais informações.

Facebook
LinkedIn
Threads
WhatsApp
Visão geral da privacidade

Este site utiliza cookies para que possamos oferecer a melhor experiência possível ao usuário. As informações dos cookies são armazenadas no seu navegador e desempenham funções como reconhecê-lo quando você retorna ao nosso site, ajudando nossa equipe a entender quais seções do site você acha mais interessantes e úteis.