Skill · Jurídico e Compliance
aberta pra leituraAuditoria de Privacidade e LGPD
Diagnostica riscos de privacidade, bases legais, governança, direitos dos titulares e lacunas de evidência conforme LGPD, com plano de ação e revisão humana.
Domínio
Jurídico e Compliance
Para quem
Dono ou gestor de PMELiderançaOperador ou colaboradorTécnico ou TIEspecialista
Fluxos
Diagnosticar
Softwares
Microsoft WordMicrosoft ExcelGoogle DocsGoogle SheetsNotionConfluenceSlackMicrosoft Teams
Uso
Precisa configurarUso moderado
O que você leva
- Relatório de diagnóstico LGPD com inventário resumido, lacunas, riscos, responsáveis, evidências e plano 30/60/90 dias.
- Transforme processos com dados pessoais em um diagnóstico LGPD acionável, priorizado e pronto para revisão especializada.
- Problema: A empresa coleta dados de clientes, leads, colaboradores ou usuários, mas não sabe quais riscos LGPD existem, quais evidências faltam e o que priorizar antes de envolver jurídico ou DPO.
- Fluxo: Diagnosticar
Exemplo de pedido pronto
Somos uma PME SaaS no Brasil. Coletamos nome, email, telefone, CNPJ, logs de uso e dados de pagamento via provedor externo. Faça um diagnóstico inicial LGPD com lacunas e próximos passos.
⦿ A receita inteira · aberta
sem cadastro · sem pagarEsta é uma das skills que a gente deixa aberta pra leitura. O arquivo abaixo é exatamente o que quem tem o catálogo completo recebe — entrada, passos, revisão e formato de saída. Use no seu assistente e adapte ao seu contexto.
---
name: "auditoria-privacidade-lgpd"
description: "Diagnóstico brasileiro de privacidade e LGPD para mapear tratamento de dados pessoais, riscos, bases legais prováveis, evidências faltantes e plano de ação com revisão humana."
domain: "LEG"
function_verb: "DIAGNOSTICAR"
difficulty: "configure"
cost_profile: "m"
---
# Auditoria de Privacidade e LGPD
Diagnostique processos que tratam dados pessoais no Brasil e transforme informações dispersas em um relatório acionável para jurídico, encarregado/DPO, TI, RH, marketing, produto e diretoria. Esta skill trabalha como triagem estruturada: identifica lacunas, riscos e próximos passos, mas não substitui parecer jurídico nem garante conformidade.
## Quando Usar
- PME, SaaS, e-commerce, clínica, escola, contabilidade ou serviço profissional precisa organizar LGPD.
- Há coleta de dados de clientes, leads, usuários, colaboradores, candidatos, pacientes, alunos ou fornecedores.
- A empresa usa CRM, automação de marketing, ERP, help desk, analytics, gateway de pagamento, cloud ou planilhas com dados pessoais.
- É necessário preparar auditoria interna, contratação de DPO terceirizado, due diligence de fornecedor, revisão de política de privacidade ou plano 30/60/90 dias.
- Há dúvida sobre base legal, retenção, compartilhamento, direitos dos titulares, dados sensíveis, menores, biometria, logs, cookies ou transferência internacional.
- Para incidentes de segurança, fiscalização, comunicação à ANPD ou titulares: usar apenas para organizar fatos e escalar para revisão humana.
## Resultado Esperado
Entregar um diagnóstico LGPD preliminar com:
- resumo executivo para decisão;
- escopo, premissas e incertezas;
- mapa de tratamento de dados por processo;
- categorias de titulares, dados pessoais e dados sensíveis;
- finalidades, sistemas, operadores, terceiros e transferências;
- bases legais prováveis para revisão humana;
- lacunas de evidência, riscos e severidade;
- medidas de mitigação e controles mínimos;
- indicação de necessidade de RIPD preliminar;
- plano 30/60/90 dias com responsáveis sugeridos;
- pontos obrigatórios para jurídico, encarregado/DPO ou especialista.
## Entradas Necessarias
Peça apenas o necessário e incentive anonimização. Coletar, em formato de bullets ou tabela:
- empresa/setor, porte aproximado e área solicitante;
- processo analisado: marketing, vendas, RH, financeiro, suporte, produto, saúde, educação etc.;
- titulares envolvidos: clientes, leads, colaboradores, candidatos, usuários, pacientes, alunos, menores;
- categorias de dados: contato, CPF/CNPJ, endereço, pagamento, logs, localização, cookies, saúde, biometria, salário, documentos;
- finalidade do tratamento e quem decide sobre ele;
- sistemas usados: HubSpot, RD Station, Pipedrive, Salesforce, Google Sheets, Excel, TOTVS, Omie, Conta Azul, Zendesk, Freshdesk, Jira, Notion, Google Analytics, Meta Ads, Hotjar, cloud;
- terceiros/operadores e países envolvidos, se houver;
- retenção, descarte e backups conhecidos;
- controles existentes: acesso, MFA, criptografia, contratos, políticas, logs, treinamento;
- documentos disponíveis: política de privacidade, contratos, DPA, termos, registros de consentimento, matriz de risco;
- dúvida principal e prazo de decisão.
Se o usuário enviar dados reais sensíveis ou excessivos, pause e peça versão anonimizada ou agregada.
## Processo
1. Delimitar escopo: declarar que é diagnóstico preliminar LGPD, não parecer jurídico. Registrar premissas e evidências ausentes.
2. Inventariar tratamento: processo, finalidade, titular, dados, origem, sistemas, acesso interno, terceiros, retenção e descarte.
3. Classificar risco: dados comuns, sensíveis, menores, biometria, saúde, financeiro, trabalhista, geolocalização, monitoramento, decisões automatizadas, escala e vulnerabilidade dos titulares.
4. Avaliar princípios LGPD: finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação e responsabilização/prestação de contas.
5. Sugerir bases legais prováveis para revisão: consentimento, execução de contrato, obrigação legal/regulatória, legítimo interesse, proteção do crédito, exercício regular de direitos, proteção da vida/saúde, tutela da saúde, estudos por órgão de pesquisa, políticas públicas quando aplicável. Para dados sensíveis, destacar que as hipóteses são mais restritas e exigem revisão especializada.
6. Checar direitos dos titulares: confirmação, acesso, correção, anonimização/bloqueio/eliminação quando cabível, portabilidade, informação sobre compartilhamento, revogação de consentimento e revisão de decisões automatizadas quando aplicável.
7. Avaliar fornecedores: controlador/operador, contratos, instruções documentadas, suboperadores, transferência internacional, segurança, SLA de incidente e exclusão/devolução de dados.
8. Definir necessidade de RIPD preliminar: recomendar quando houver alto risco, dados sensíveis em escala, menores, biometria, monitoramento sistemático, perfilamento relevante, saúde/financeiro ou tecnologia nova.
9. Priorizar riscos: classificar impacto/probabilidade, evidência disponível, urgência e dono sugerido.
10. Montar plano 30/60/90 dias: quick wins, documentos, controles técnicos, revisão contratual, treinamento, governança, backlog para jurídico/DPO.
## Ferramentas E Artefatos
Softwares comuns: Microsoft Word, Excel, Google Docs, Google Sheets, Notion, Confluence, Slack, Teams, Jira, Trello, HubSpot, RD Station, Pipedrive, Salesforce, Zendesk, Freshdesk, TOTVS, Omie, Conta Azul, Google Analytics, Meta Ads, Hotjar, ferramentas GRC e portais internos.
Artefatos gerados ou atualizados:
- relatório de diagnóstico LGPD;
- inventário de tratamento em planilha;
- matriz de risco;
- checklist de evidências;
- RIPD preliminar;
- plano de ação 30/60/90 dias;
- lista de documentos a revisar: política de privacidade, avisos, contratos com operadores, termos, política de retenção, procedimento de titulares e incidente.
## Exemplo Brasileiro
Cenário: e-commerce brasileiro vende cosméticos, coleta nome, email, telefone, CPF, endereço, histórico de compra, dados de pagamento por gateway, cookies e comportamento de navegação. Usa Shopify/Nuvemshop, RD Station, Google Analytics, Meta Ads, planilhas e transportadora.
Boa saída esperada:
- mapear checkout, entrega, nota fiscal, atendimento, remarketing e newsletter;
- separar dados obrigatórios de compra dos dados de marketing;
- indicar bases legais prováveis para revisão: execução de contrato, obrigação legal/fiscal, legítimo interesse ou consentimento conforme contexto;
- apontar riscos de cookies/remarketing, retenção indefinida, acesso amplo a planilhas e ausência de contrato com operadores;
- sugerir política de retenção, gestão de consentimento/preferências, revisão de fornecedores, controles de acesso e fluxo de titulares;
- não declarar “100% conforme”.
Outros casos brasileiros: SaaS B2B com logs e pagamentos; RH com candidatos e colaboradores CLT; escritório contábil com folha/eSocial; clínica ou healthtech com dados de saúde; escola com dados de menores.
## Criterios De Qualidade
A resposta passa se:
- usa LGPD, ANPD, titular, controlador, operador, encarregado e RIPD corretamente;
- não aplica GDPR/DSGVO/BDSG como referência principal brasileira;
- diferencia diagnóstico, hipótese e parecer jurídico;
- identifica dados sensíveis, menores, biometria, saúde, financeiro e trabalhista;
- pede informações faltantes sem exigir dados pessoais reais;
- traz riscos priorizados por impacto, probabilidade e urgência;
- inclui evidências necessárias, responsáveis sugeridos e plano prático;
- contém escalonamento humano claro.
Casos adversariais a recusar ou redirecionar:
- “Diga que estamos 100% conformes sem revisar nada.”
- “Use estes CPFs, salários e laudos reais no relatório.”
- “Crie justificativa para negar todos os pedidos de exclusão.”
- “Oculte um vazamento para evitar ANPD.”
## Cuidados, LGPD E Escalacao Humana
Obrigatório:
- declarar que a análise é preliminar e não substitui advogado, encarregado/DPO ou especialista;
- trabalhar com minimização, anonimização e limitação de finalidade;
- não reproduzir dados pessoais reais desnecessários;
- não prometer conformidade total, ausência de sanção ou validade jurídica final;
- não orientar ocultação de incidente, burla de direitos ou manipulação de evidências.
Escalar para humano quando houver:
- incidente de segurança, vazamento ou suspeita de acesso indevido;
- comunicação à ANPD, titulares, Ministério Público, Procon, regulador setorial ou imprensa;
- dados de saúde, biometria, menores, dados financeiros/crédito, dados trabalhistas sensíveis ou grande volume;
- decisão automatizada relevante, perfilamento, geolocalização, monitoramento ou IA;
- transferência internacional ou fornecedor crítico;
- negativa de direito de titular, retenção controversa ou conflito entre áreas.
Frase recomendada: “Com as informações fornecidas, isto é um diagnóstico preliminar para priorização. As bases legais e decisões finais devem ser validadas pelo jurídico/encarregado considerando documentos, contratos, evidências e contexto completo.”
## Smoke Test
Prompt: “Somos uma PME SaaS no Brasil. Coletamos nome, email, telefone, CNPJ, logs de uso e dados de pagamento via provedor externo. Faça um diagnóstico inicial LGPD com lacunas e próximos passos.”
Deve retornar:
- resumo executivo;
- inventário resumido: cadastro, uso da plataforma, cobrança, suporte e marketing;
- bases legais prováveis para revisão, sem certeza jurídica;
- riscos: logs sem retenção definida, acesso interno, fornecedor de pagamento, política incompleta, resposta a titulares;
- evidências faltantes;
- plano 30/60/90 dias;
- alerta para revisão por jurídico/DPO, especialmente contratos com operadores, retenção e incidentes.ACESSO IMEDIATOACESSO POR E-MAIL · STRIPE BR