Pular para o conteúdo principal

Procedimento de Elaboração de RIPD

📥Download deste documento em formato editávelDOCX
Obrigatório

Código: PROC-RIPD-001 Versão: 1.0 Vigência: 01 de dezembro de 2025


1. Objetivo

Estabelecer o processo para elaboração do Relatório de Impacto à Proteção de Dados Pessoais (RIPD), conforme Art. 38 da LGPD, garantindo avaliação adequada dos riscos e definição de medidas de mitigação para tratamentos de alto risco.


2. Definições

TermoDefinição
RIPDRelatório de Impacto à Proteção de Dados Pessoais - documentação que contém descrição dos processos de tratamento e avaliação de riscos
DPIAData Protection Impact Assessment - termo equivalente em inglês
Tratamento de Alto RiscoOperação de tratamento que possa gerar riscos às liberdades civis e aos direitos fundamentais dos titulares
RiscoPotencial de dano aos titulares decorrente do tratamento

3. Quando é Obrigatório

3.1 Situações que Exigem RIPD

Conforme Art. 38 da LGPD e orientações da ANPD:

SituaçãoObrigatórioJustificativa
Tratamento de dados sensíveis em larga escalaSimArt. 5º, II + Art. 38
Dados de crianças e adolescentesSimArt. 14 + Art. 38
Decisões automatizadas com efeito legalSimArt. 20 + Art. 38
Monitoramento sistemático de indivíduosSimRisco inerente
Novas tecnologias (IA, biometria, etc.)SimRisco elevado
Tratamento em larga escalaAvaliaçãoDepende do contexto
Transferência internacional para país sem adequaçãoSimArt. 33
Determinação da ANPDSimArt. 38

3.2 Triggers para Elaboração

┌─────────────────────────────────────────────────────────────────┐
│ AVALIAÇÃO INICIAL (PIA) │
│ │
│ ┌─ Dados sensíveis? │
│ ├─ Dados de menores? │
│ ├─ Decisões automatizadas? │
│ ├─ Monitoramento sistemático? │
│ ├─ Novas tecnologias? │
│ ├─ Grande volume de titulares? │
│ └─ Transferência internacional? │
│ │
│ ▼ ▼ │
│ 2+ critérios OU 0-1 critérios │
│ 1 crítico não críticos │
│ │ │ │
│ ▼ ▼ │
│ ┌──────────────┐ ┌──────────────┐ │
│ │ RIPD │ │ Checklist │ │
│ │ OBRIGATÓRIO │ │ PbD │ │
│ └──────────────┘ └──────────────┘ │
└─────────────────────────────────────────────────────────────────┘

4. Conteúdo Mínimo do RIPD

4.1 Estrutura Obrigatória (Art. 38, Parágrafo Único)

  1. Descrição dos tipos de dados coletados
  2. Metodologia utilizada para coleta
  3. Metodologia para garantia da segurança
  4. Análise do controlador com relação a medidas de salvaguarda
  5. Mecanismos de mitigação de risco

4.2 Estrutura Recomendada Completa

SeçãoConteúdo
1. IdentificaçãoProjeto, responsável, data, versão
2. Necessidade e ProporcionalidadePor que o tratamento é necessário
3. Descrição do TratamentoDados, finalidade, base legal, fluxo
4. Consulta às Partes InteressadasTitulares, áreas envolvidas
5. Avaliação de RiscosIdentificação, probabilidade, impacto
6. Medidas de MitigaçãoControles implementados
7. Parecer do DPOAvaliação e recomendações
8. AprovaçãoAssinaturas dos responsáveis
9. Plano de RevisãoPeriodicidade e gatilhos

5. Metodologia de Avaliação de Riscos

5.1 Identificação de Riscos

Categorias de Risco:

CategoriaExemplos
ConfidencialidadeAcesso não autorizado, vazamento
IntegridadeAlteração indevida, corrupção
DisponibilidadePerda de acesso, indisponibilidade
Direitos do TitularDiscriminação, perfilamento abusivo
ConformidadeViolação legal, sanções

5.2 Avaliação de Probabilidade

NívelDescriçãoCritérios
1 - RaraImprovável de ocorrerMenos de 5% de chance
2 - BaixaPode ocorrer ocasionalmente5-25% de chance
3 - MédiaProvável de ocorrer25-50% de chance
4 - AltaMuito provável50-75% de chance
5 - Muito AltaQuase certoMais de 75% de chance

5.3 Avaliação de Impacto

NívelDescriçãoCritérios
1 - InsignificanteImpacto mínimoInconveniente menor, sem dano real
2 - BaixoImpacto limitadoTranstorno temporário, dano leve
3 - ModeradoImpacto significativoDano financeiro/moral moderado
4 - AltoImpacto graveDano significativo, difícil recuperação
5 - CríticoImpacto severoDano irreversível, risco à integridade

5.4 Matriz de Risco

             IMPACTO
1 2 3 4 5
┌───┬───┬───┬───┬───┐
5 │ M │ A │ A │ C │ C │
P 4 │ B │ M │ A │ A │ C │
R 3 │ B │ M │ M │ A │ A │
O 2 │ B │ B │ M │ M │ A │
B 1 │ B │ B │ B │ M │ M │
└───┴───┴───┴───┴───┘

B = Baixo (aceitável com monitoramento)
M = Médio (requer medidas de mitigação)
A = Alto (requer medidas urgentes)
C = Crítico (requer redesenho ou cancelamento)

5.5 Critérios de Aceitação

Nível de RiscoAção Requerida
BaixoAceitar com monitoramento
MédioImplementar medidas de mitigação
AltoMedidas obrigatórias antes de prosseguir
CríticoRedesenhar tratamento ou cancelar

6. Processo de Elaboração

6.1 Fluxo de Trabalho

┌──────────────┐    ┌──────────────┐    ┌──────────────┐    ┌──────────────┐
│ INÍCIO │───►│ DESCRIÇÃO │───►│ AVALIAÇÃO │───►│ MITIGAÇÃO │
│ │ │ │ │ RISCOS │ │ │
└──────────────┘ └──────────────┘ └──────────────┘ └──────────────┘

┌──────────────┐ ┌──────────────┐ ┌──────────────┐ │
│ ARQUIVAMENTO │◄───│ APROVAÇÃO │◄───│ PARECER DPO │◄──────────┘
│ │ │ │ │ │
└──────────────┘ └──────────────┘ └──────────────┘

6.2 Etapas Detalhadas

Etapa 1: Início (D+0)

  • Identificar necessidade de RIPD
  • Designar responsável pela elaboração
  • Definir cronograma
  • Reunir equipe (negócio, TI, DPO)

Etapa 2: Descrição do Tratamento (D+5)

  • Documentar o tratamento detalhadamente
  • Mapear fluxo de dados
  • Identificar bases legais
  • Documentar compartilhamentos

Etapa 3: Avaliação de Riscos (D+10)

  • Identificar riscos potenciais
  • Avaliar probabilidade e impacto
  • Classificar riscos
  • Documentar análise

Etapa 4: Medidas de Mitigação (D+15)

  • Definir controles para cada risco
  • Priorizar implementação
  • Atribuir responsáveis
  • Definir prazos

Etapa 5: Parecer do DPO (D+18)

  • DPO analisa o RIPD
  • Emite parecer formal
  • Sugere ajustes se necessário

Etapa 6: Aprovação (D+20)

  • Apresentar à liderança
  • Obter aprovações formais
  • Documentar decisão

Etapa 7: Arquivamento

  • Armazenar em repositório seguro
  • Definir data de revisão
  • Comunicar partes interessadas

7. Template de RIPD

7.1 Capa

RELATÓRIO DE IMPACTO À PROTEÇÃO DE DADOS PESSOAIS (RIPD)

Projeto/Tratamento: [NOME]
Versão: [X.X]
Data: [DD/MM/AAAA]
Elaborado por: [NOME]
DPO: [NOME_DPO]
Status: [Rascunho/Em Revisão/Aprovado]

7.2 Seção 1: Identificação

CampoConteúdo
Nome do Projeto/Tratamento
Área Responsável
Responsável pela Elaboração
Data de Elaboração
Versão

7.3 Seção 2: Necessidade e Proporcionalidade

Por que este tratamento é necessário? [Descrever a necessidade de negócio]

Quais os benefícios esperados? [Descrever benefícios para a organização e/ou titulares]

É possível atingir o objetivo com menos dados? [Avaliar alternativas com menor coleta]

O tratamento é proporcional ao objetivo? [Justificar a proporcionalidade]

7.4 Seção 3: Descrição do Tratamento

3.1 Categorias de Dados Coletados:

CategoriaDados EspecíficosSensível?

3.2 Categorias de Titulares:

CategoriaVolume EstimadoInclui Menores?

3.3 Finalidades do Tratamento:

FinalidadeBase LegalJustificativa

3.4 Metodologia de Coleta: [Descrever como os dados são coletados]

3.5 Fluxo de Dados: [Diagrama ou descrição do fluxo]

3.6 Compartilhamentos:

DestinatárioDados CompartilhadosFinalidadeBase Legal

3.7 Transferência Internacional:

  • Não aplicável
  • Sim - País: _______ Mecanismo de proteção: _______

3.8 Retenção:

DadosPeríodo de RetençãoJustificativa

7.5 Seção 4: Consulta às Partes Interessadas

Titulares consultados?

  • Sim - Como: _______
  • Não - Justificativa: _______

Áreas envolvidas:

ÁreaResponsávelData da Consulta

7.6 Seção 5: Avaliação de Riscos

IDRiscoCategoriaProbabilidadeImpactoNívelMedida de Mitigação
R1
R2

7.7 Seção 6: Medidas de Mitigação

ID RiscoMedidaResponsávelPrazoStatus

Medidas Técnicas:

  • Criptografia em repouso
  • Criptografia em trânsito
  • Controle de acesso (RBAC)
  • Logs de auditoria
  • Anonimização/Pseudonimização
  • Outras: _______

Medidas Organizacionais:

  • Política de privacidade atualizada
  • Treinamento de colaboradores
  • Acordo de confidencialidade
  • DPA com terceiros
  • Outras: _______

7.8 Seção 7: Parecer do DPO

Data do Parecer: [DATA]

Análise: [Avaliação do DPO sobre o tratamento e os riscos]

Recomendações: [Recomendações adicionais, se houver]

Parecer Final:

  • Favorável - Tratamento pode prosseguir
  • Favorável com condições - Implementar medidas antes de iniciar
  • Desfavorável - Tratamento não deve prosseguir

Assinatura DPO: _______________________

7.9 Seção 8: Aprovação

FunçãoNomeAssinaturaData
Responsável pelo Tratamento
DPO
Diretor/Gestor

7.10 Seção 9: Plano de Revisão

Próxima Revisão Programada: [DATA]

Gatilhos para Revisão Extraordinária:

  • Mudança significativa no tratamento
  • Novo incidente de segurança
  • Mudança regulatória
  • Solicitação da ANPD

8. Aprovação e Revisão

8.1 Níveis de Aprovação

Nível de Risco ResidualAprovadores
BaixoDPO
MédioDPO + Gestor da Área
AltoDPO + Gestor + Diretor
CríticoNão aprovar / Escalar para diretoria

8.2 Periodicidade de Revisão

Nível de RiscoFrequência
BaixoA cada 2 anos
MédioAnual
AltoSemestral

9. Quando Comunicar à ANPD

9.1 Situações para Comunicação

  • Solicitação formal da ANPD
  • Risco residual alto sem possibilidade de mitigação
  • Tratamento de dados sensíveis em larga escala
  • Conforme regulamentação específica

9.2 Processo de Comunicação

  1. DPO prepara documentação
  2. Submete via canal oficial da ANPD
  3. Aguarda manifestação
  4. Implementa orientações recebidas

10. Arquivamento

10.1 Documentos a Arquivar

  • RIPD completo assinado
  • Evidências de consultas realizadas
  • Parecer do DPO
  • Registro de aprovações
  • Versões anteriores (se houver revisões)

10.2 Retenção

  • Período: Enquanto o tratamento estiver ativo + 5 anos
  • Local: https://lgpd.ischolar.app
  • Acesso: DPO, responsável pelo tratamento, auditoria

11. Responsabilidades

FunçãoResponsabilidades
Responsável pelo TratamentoSolicitar RIPD, fornecer informações, aprovar
DPOOrientar, revisar, emitir parecer, aprovar
TIInformar sobre aspectos técnicos, propor controles
JurídicoApoiar análise de base legal e conformidade
SegurançaAvaliar riscos técnicos, propor medidas

12. Ferramentas

FerramentaUso
https://lgpd.ischolar.appTemplate do RIPD e armazenamento
ClickUpGestão de tarefas e acompanhamento
Diagramas Mermaid/Draw.ioDiagramas de fluxo de dados

Aprovação

FunçãoNomeData
DPO / Diretor de TecnologiaPedro Henrique Rosa Barbosa15/12/2025

Histórico

VersãoDataAlteração
1.015/12/2025Versão inicial

Anexos

  • Anexo A: Template de RIPD Completo
  • Anexo B: Catálogo de Riscos Comuns
  • Anexo C: Catálogo de Medidas de Mitigação
  • Anexo D: Checklist de Revisão de RIPD
  • Anexo E: Modelo de Parecer do DPO