Pular para o conteúdo principal

Checklist de Conformidade LGPD

📥Download deste documento em formato editávelDOCX
Recomendado

Versão: 1.0 Data da Avaliação: 01/12/2025 Avaliador: Pedro Henrique Rosa Barbosa (DPO) Próxima Revisão: 01/03/2026 (trimestral)


1. Objetivo

Este checklist permite uma avaliação sistemática do nível de conformidade da organização com a Lei Geral de Proteção de Dados (LGPD), identificando gaps e priorizando ações de remediação.


2. Instruções de Uso

2.1 Legenda de Status

StatusSímboloDescrição
ImplementadoControle totalmente implementado e documentado
Parcial🟡Controle parcialmente implementado
Não ImplementadoControle não existe
Não AplicávelN/AControle não se aplica ao contexto

2.2 Níveis de Prioridade

PrioridadeDescrição
CríticaRisco legal imediato - ação em 30 dias
AltaGap significativo - ação em 90 dias
MédiaMelhoria necessária - ação em 180 dias
BaixaAprimoramento - próximo ciclo

3. Checklist por Categoria

3.1 Governança e Estrutura

#ItemRef. LGPDStatusPrioridadeObservações
1.1DPO nomeado e publicizadoArt. 41CríticaPedro Henrique Rosa Barbosa nomeado
1.2DPO comunicado à ANPDArt. 41🟡AltaEm andamento, previsto Q1/2026
1.3Comitê de Privacidade constituídoArt. 50MédiaPlanejado para Q1/2026
1.4Programa de Governança documentadoArt. 50AltaVersão 1.0 aprovada em 15/12/2025
1.5Papéis e responsabilidades definidosArt. 50AltaDocumentado no Programa de Governança
1.6Matriz RACI de privacidade-Média10 áreas de atividade mapeadas
1.7Orçamento dedicado à privacidade-🟡MédiaExistente mas não formalizado no Plano Diretor
1.8Reporte à alta administraçãoArt. 50MédiaRelatórios trimestrais estabelecidos

Subtotal Governança: 5/8 implementados (62,5%)


3.2 Políticas

#ItemRef. LGPDStatusPrioridadeObservações
2.1Política de Privacidade ExternaArt. 9CríticaPublicada em ischolar.com.br/politica-de-privacidade
2.2Política de Privacidade InternaArt. 50AltaVersão 1.0, diretrizes para colaboradores
2.3Política de Segurança da InformaçãoArt. 46CríticaAES-256, RBAC, 2FA documentados
2.4Política de Retenção e DescarteArt. 16AltaPrazos definidos por tipo de dado
2.5Política de Resposta a IncidentesArt. 48CríticaClassificação S1-S4, prazos comunicação
2.6Política de CookiesArt. 7/9AltaTipos, finalidades, consentimento
2.7Política de Gestão de TerceirosArt. 39AltaCritérios de avaliação, DPA obrigatório
2.8Política de Classificação de DadosArt. 46MédiaIncluída na Política de Segurança
2.9Política de Acesso a DadosArt. 46AltaRBAC implementado e documentado
2.10Política de Dados de MenoresArt. 14CríticaArt. 14 integral, consentimento parental

Subtotal Políticas: 10/10 implementados (100%)


3.3 Procedimentos Operacionais

#ItemRef. LGPDStatusPrioridadeObservações
3.1Procedimento de Atendimento a TitularesArt. 18/19CríticaSLA 10 dias, validação identidade
3.2Procedimento de Gestão de ConsentimentoArt. 8CríticaRequisitos Art. 8º documentados
3.3Procedimento de Resposta a IncidentesArt. 48CríticaFluxo completo, prazos 24h/3 dias
3.4Procedimento de Avaliação de TerceirosArt. 39AltaChecklist due diligence, DPA obrigatório
3.5Procedimento de DPIA/RIPDArt. 38AltaMetodologia documentada, RIPD-001 completa
3.6Procedimento de Privacy by DesignArt. 46MédiaChecklist para novas features
3.7Procedimento de Descarte SeguroArt. 16AltaIncluído na Política de Retenção
3.8Procedimento de Backup e RecuperaçãoArt. 46AltaDiário, criptografado, testado
3.9Procedimento de Controle de AcessoArt. 46AltaRBAC, princípio do menor privilégio
3.10Procedimento de Transferência InternacionalArt. 33-36AltaSCCs implementadas (Res. 19/2024)

Subtotal Procedimentos: 10/10 implementados (100%)


3.4 Registros e Inventários

#ItemRef. LGPDStatusPrioridadeObservações
4.1ROPA - Registro de Atividades de TratamentoArt. 37Críticav2.0, 8+ atividades (AT-001 a AT-008)
4.2Inventário de Dados PessoaisArt. 37Crítica219 campos mapeados por categoria
4.3Inventário de Bases LegaisArt. 7AltaDocumentado no ROPA por atividade
4.4Registro de ConsentimentosArt. 8CríticaTemplate + requisitos Art. 14 §1º
4.5Registro de Solicitações de TitularesArt. 18CríticaTemplate DSAR, rastreamento completo
4.6Registro de IncidentesArt. 48CríticaClassificação S1-S4, zero incidentes 24 meses
4.7Inventário de Terceiros/SuboperadoresArt. 39Alta5 principais, 100% com DPA
4.8Registro de TreinamentosArt. 50Média90% colaboradores treinados

Subtotal Registros: 8/8 implementados (100%)


3.5 Contratos e Aditivos

#ItemRef. LGPDStatusPrioridadeObservações
5.1DPA com ControladoresArt. 39Crítica85% clientes com DPA vigente
5.2DPA com SuboperadoresArt. 39Crítica100% principais suboperadores
5.3Cláusulas LGPD em contratos de trabalhoArt. 7/46AltaConfidencialidade e responsabilidades
5.4Termos de Uso atualizadosArt. 9AltaVersão adequada para menores
5.5Acordos de Confidencialidade (NDA)Art. 46AltaTemplate padrão implementado
5.6Cláusulas de Transferência InternacionalArt. 33AltaSCCs Resolução 19/2024
5.7SLA de privacidade com fornecedoresArt. 39🟡MédiaIncluído em DPAs, não separado
5.8Contratos com suboperadores críticosArt. 39CríticaAWS, PJBank, eSchooling com DPA
5.9Modelo padrão de DPA-MédiaAtualizado em 15/12/2025

Subtotal Contratos: 8,5/9 implementados (94%)


3.6 Segurança da Informação

#ItemRef. LGPDStatusPrioridadeObservações
6.1Criptografia de dados em repousoArt. 46CríticaAES-256 em banco de dados
6.2Criptografia de dados em trânsito (TLS)Art. 46CríticaTLS 1.3 obrigatório
6.3Controle de acesso baseado em função (RBAC)Art. 46CríticaSistema de permissões implementado
6.4Autenticação multifator (MFA)Art. 46AltaObrigatório para administradores
6.5Gestão de vulnerabilidadesArt. 46AltaScan mensal automatizado
6.6Pentest periódicoArt. 46🟡AltaRealizado mas não periódico (1x/ano planejado)
6.7Monitoramento e loggingArt. 46AltaLogs centralizados, auditoria 24x7
6.8Backup criptografadoArt. 46CríticaDiário, offsite, retenção 30 dias
6.9Plano de Continuidade de NegóciosArt. 46AltaRTO 4h, RPO 24h documentado
6.10Segregação de ambientesArt. 46AltaProdução/Homologação/Dev separados

Subtotal Segurança: 9,5/10 implementados (95%)


3.7 Direitos dos Titulares

#ItemRef. LGPDStatusPrioridadeObservações
7.1Canal de atendimento disponívelArt. 18Críticapedro@ischolar.com.br publicizado
7.2Processo de confirmação de existênciaArt. 18, ICríticaDocumentado em PRC-TIT-001
7.3Processo de acesso aos dadosArt. 18, IICríticaPortabilidade em formato estruturado
7.4Processo de correçãoArt. 18, IIICríticaFluxo de validação e atualização
7.5Processo de anonimização/bloqueioArt. 18, IVAltaProcedimento técnico documentado
7.6Processo de eliminaçãoArt. 18, VICríticaDescarte seguro conforme retenção
7.7Processo de portabilidadeArt. 18, VAltaExportação JSON/CSV implementada
7.8Processo de revogação de consentimentoArt. 18, IXCríticaMecanismo self-service + manual
7.9SLA de 15 dias documentadoArt. 18, §5ºCríticaMeta interna: 10 dias úteis
7.10Registro e métricas de atendimentoArt. 18🟡AltaTemplate pronto, volume baixo (menos de 5 DSARs)

Subtotal Direitos: 9,5/10 implementados (95%)


3.8 Dados de Menores

#ItemRef. LGPDStatusPrioridadeObservações
8.1Política específica para menoresArt. 14CríticaPOL-MEN-001 integral ao Art. 14
8.2Consentimento parental documentadoArt. 14, §1ºCríticaTemplate de termo, registro obrigatório
8.3Verificação de idade implementadaArt. 14CríticaEsforços razoáveis documentados
8.4Minimização de dados de menoresArt. 14, §4ºAltaInventário específico, apenas necessário
8.5Controles de segurança reforçadosArt. 14CríticaCriptografia, acesso restrito
8.6Linguagem adequada para menoresArt. 14, §6º🟡MédiaPolítica clara, interface a melhorar
8.7RIPD para tratamento de menoresArt. 14/38CríticaRIPD-001 Gestão Acadêmica completa
8.8Proibição de compartilhamento sem consentimentoArt. 14, §5ºCríticaControle técnico + contratual

Subtotal Menores: 7,5/8 implementados (94%)


3.9 Avaliações e Relatórios

#ItemRef. LGPDStatusPrioridadeObservações
9.1RIPD elaboradoArt. 38CríticaRIPD-001 completa, outras em template
9.2LIA (Legimate Interest Assessment)Art. 10, §2ºAltaMetodologia 4 fases documentada
9.3Avaliação de maturidadeArt. 50MédiaNível 3 (Definido) - baseline 01/12/2025
9.4Auditoria interna de privacidadeArt. 50🟡AltaTemplate pronto, não realizada ainda
9.5Avaliação de riscos de privacidadeArt. 50AltaIncluída nas RIPDs por atividade
9.6Relatório de atividades do DPOArt. 41🟡MédiaTrimestral planejado, 1º em Q1/2026

Subtotal Avaliações: 4/6 implementados (67%)


3.10 Treinamento e Conscientização

#ItemRef. LGPDStatusPrioridadeObservações
10.1Programa de treinamento documentadoArt. 50AltaVersão 1.0, módulos por perfil
10.2Treinamento geral LGPDArt. 50Alta2h online, 90% colaboradores treinados
10.3Treinamentos específicos por funçãoArt. 50Alta6 módulos específicos (Dev, Suporte, etc)
10.4Registro de participaçãoArt. 50AltaPlanilha de controle atualizada
10.5Avaliação de eficáciaArt. 50🟡MédiaQuestionários criados, aplicação iniciando
10.6Campanhas de conscientizaçãoArt. 50🟡MédiaMateriais prontos, lançamento planejado

Subtotal Treinamento: 4/6 implementados (67%)


6. Histórico de Avaliações

DataAvaliador% ConformidadePrincipais GapsAções Tomadas
01/12/2025Pedro Henrique Rosa Barbosa (DPO)89%DPO/ANPD, Comitê, Auditoria, PentestPlano de remediação criado

7. Aprovações

FunçãoNomeAssinaturaData
AvaliadorPedro Henrique Rosa Barbosa_______________01/12/2025
DPOPedro Henrique Rosa Barbosa_______________01/12/2025

8. Controle de Versões

VersãoDataAutorAlterações
1.001/12/2025Pedro Henrique Rosa BarbosaAvaliação inicial de conformidade - 89%

Este checklist deve ser aplicado periodicamente (recomenda-se trimestralmente) para monitorar a evolução da conformidade.