O que é uma auditoria de LGPD?
A auditoria de LGPD é o processo sistemático de avaliação das práticas de tratamento de dados da empresa, comparando-as com os requisitos da lei e identificando lacunas de conformidade. É o diagnóstico que precede — e sustenta — qualquer programa sério de adequação à LGPD.
Por que fazer uma auditoria de LGPD?
- Identificar onde estão os maiores riscos de violação antes que a ANPD ou um incidente os revele
- Priorizar esforços de adequação (não dá para fazer tudo de uma vez — a auditoria aponta o que é urgente)
- Documentar evidências de boa-fé em caso de investigação da ANPD
- Atender a exigências de clientes corporativos e licitações que pedem conformidade com LGPD
Etapas de uma auditoria de LGPD
- Mapeamento de dados (ROPA): inventário de todos os dados coletados, finalidades, bases legais, locais de armazenamento, quem tem acesso e por quanto tempo ficam retidos
- Avaliação de bases legais: verificar se cada tratamento tem base legal adequada e documentada
- Avaliação de segurança: controles de acesso, criptografia, gestão de incidentes, política de senhas
- Avaliação de contratos: contratos com fornecedores/operadores têm cláusulas de proteção de dados? DPA (Data Processing Agreement) está em vigor?
- Avaliação de direitos dos titulares: a empresa sabe responder aos pedidos? Tem prazo e procedimento definido?
- Avaliação de governança: DPO designado (quando obrigatório)? Treinamentos realizados? Política de privacidade atualizada?
Resultado da auditoria: relatório e plano de ação
A auditoria deve resultar em um relatório documentando os achados e um plano de ação com priorização das medidas corretivas. O plano deve ter responsáveis, prazos e critérios de conclusão. A documentação da auditoria é evidência de boa-fé perante a ANPD.
Frequência recomendada
Auditoria completa: anualmente ou quando houver mudança significativa nos processos. Revisões menores: quando houver novo produto, novo fornecedor, nova atividade de tratamento ou mudança na legislação.
Perguntas frequentes
Auditoria de LGPD precisa ser feita por empresa especializada?
Não é obrigatório — pode ser realizada internamente pelo DPO ou equipe de conformidade. Mas a auditoria por empresa externa (consultoria de privacidade, escritório de advocacia especializado) tem maior credibilidade perante clientes, parceiros e eventual investigação da ANPD.
Auditoria de LGPD é a mesma coisa que auditoria de segurança da informação?
São complementares, não idênticas. A auditoria de segurança foca em controles técnicos (vulnerabilidades, infraestrutura). A auditoria de LGPD é mais ampla: abrange aspectos jurídicos (bases legais, direitos dos titulares), organizacionais (governança, treinamento) e técnicos (segurança dos dados).
Leia também
- Terceirização e LGPD: Responsabilidades entre Controlador e Operador
- Sanções da ANPD: Quais São e Como Evitar
- E-mail Marketing e LGPD: Como Fazer Sem Infringir a Lei
