Lista de Verificação de Conformidade com o GDPR

O texto completo do Regulamento Geral sobre a Proteção de Dados contém 99 artigos e 173 considerações. Para a maioria dos pequenos produtos web, a superfície prática é muito menor: temos uma base legal, a política de privacidade está atual, podemos honrar pedidos de acesso e exclusão, e temos acordos de processador em vigor? Esta lista de verificação aborda os pontos que mais importam no primeiro dia.

Como usar a lista de verificação

  1. 1

    Leia cada item

    Oito áreas cobrem o coração operacional do GDPR para um site típico de SaaS ou marketing.

  2. 2

    Marque o que realmente foi feito

    Evidências importam, uma política de privacidade que ninguém atualiza não conta.

  3. 3

    Anote lacunas

    Transforme itens não verificados em tickets. Falta de DPA ou falta de procedimento DSAR são os mais comuns.

  4. 4

    Revise trimestralmente

    Fluxos de dados e processadores mudam; a lista de verificação também deve mudar.

Itens principais e os artigos por trás deles

Item da lista de verificação Artigo do GDPR Notas
Base legal documentada Art. 6 Consentimento, contrato, obrigação legal, etc.
Política de privacidade publicada Arts. 12–14 Linguagem simples, facilmente acessível
Consentimento coletado quando necessário Art. 7 Livremente dado, específico, inequívoco
Processo DSAR (acesso, exclusão) Arts. 15, 17 Responder dentro de um mês
DPA assinado com cada processador Art. 28 Análise, e-mail, hospedagem, cada um
Plano de resposta a violações Art. 33 Notificar a autoridade dentro de 72 horas após a descoberta
Minimização de dados Art. 5(1)(c) Coletar apenas o que o propósito necessita
Controles de acesso e criptografia Art. 32 Princípio de segurança “apropriada”

O que a lista de verificação não é

  • Não é um substituto para um DPO quando a regulamentação exige um (monitoramento em grande escala, dados sensíveis).
  • Não é aconselhamento jurídico. Interpretações específicas de jurisdição (leis nacionais de proteção de dados, ePrivacy) precisam de um advogado.
  • Não é um gerador de banner de cookies. Cookies são regidos pela Diretiva ePrivacy + GDPR, relacionados, mas separados.

Por onde começar

  1. Mapeie os dados: o que você coleta, de quem, para qual propósito, armazenado onde, compartilhado com quem.
  2. Escolha uma base legal por propósito.
  3. Publique uma política que reflita honestamente o mapa.
  4. Crie a caixa de entrada DSAR (um único endereço de e-mail é suficiente; o SLA de 30 dias é mais importante).
  5. Assine os DPAs antes de colocar em produção qualquer novo processador.

Perguntas frequentes

Se o seu site usar cookies não essenciais (análise, publicidade, incorporações de terceiros), você precisa de consentimento prévio, geralmente um banner com aceitar, rejeitar e preferências. Cookies estritamente necessários estão isentos.

Um mês calendário a partir do recebimento, podendo ser estendido por mais dois meses para pedidos complexos (Art. 12(3)). Reconheça rapidamente, mesmo que a exportação completa leve mais tempo.

Não. Aplica-se sempre que você oferece bens ou serviços a pessoas na UE/EEE, ou monitora seu comportamento lá, independentemente de onde sua empresa está baseada.

Não. Suas seleções vivem apenas na sessão do navegador. Exporte-as para um rastreador de projetos se precisar de um registro.

Ferramentas relacionadas

Ferramenta disponível em outros idiomas