Skip to main content

Webinar sob demanda em breve...


Webinar sob demanda em breve...

A conformidade com o GDPR como um programa contínuo 

A conformidade com o Regulamento Geral de Proteção de Dados da União Europeia falha quando as organizações a tratam como um exercício pontual. O GDPR exige uma prestação de contas atualizada, contínua e demonstrável. A OneTrust substitui as revisões isoladas por um programa dinâmico, que mantém os registros atualizados, aplica o consentimento em todos os sistemas e atende às solicitações dos titulares de dados dentro do prazo e com documentação completa.

A central GDPR program status panel is surrounded by interconnected governance tasks in a circular workflow. The main panel shows program status, regulation, scope, owner, and last updated information, emphasizing continuous compliance. Around it, modules highlight keeping records current, enforcing consent, fulfilling data subject rights, capturing documentation, and maintaining an audit trail. The design uses a clean white background with green accents and icons to convey clarity and trust in data privacy management. A central GDPR program status panel is surrounded by interconnected governance tasks in a circular workflow. The main panel shows program status, regulation, scope, owner, and last updated information, emphasizing continuous compliance. Around it, modules highlight keeping records current, enforcing consent, fulfilling data subject rights, capturing documentation, and maintaining an audit trail. The design uses a clean white background with green accents and icons to convey clarity and trust in data privacy management.

A OneTrust é parceira oficial da Europrivacy, o que conecta as operações de conformidade aos padrões mais altos da legislação da União Europeia.

Da preparação à supervisão contínua 

O GDPR exige que as organizações demonstrem seu cumprimento, avaliem atividades de tratamento de dados de alto risco e mantenham esse trabalho atualizado. A plataforma OneTrust fornece avaliações preparatórias alinhadas aos princípios do GDPR, planos de remediação documentados e fluxos de trabalho automatizados para o atendimento a solicitações de titulares de dados. Esses recursos dão suporte não só à conformidade com o regulamento, mas também ao estabelecimento da privacidade desde a concepção.

Como as avaliações permanecem vinculadas às atividades de tratamento, o software sinaliza mudanças nos sistemas e fluxos de dados, encaminha atualizações para revisão e registra decisões e aprovações em um só lugar. Isso garante que as evidências estejam prontas quando os reguladores as solicitarem.

A minimalist dashboard graphic displays an assessment summary with a line chart titled "Maturity over time." The chart shows a blue line with data points increasing from left to right. The vertical axis ranges from 0 to 80, while the horizontal axis is labeled with the months Sep, Oct, and Nov. The design uses a clean, light background and simple data visualization style.

Um registro ativo do tratamento de dados 

O GDPR exige que as organizações mantenham um registro escrito atualizado de suas atividades de tratamento de dados. A plataforma OneTrust gera e mantém um registro de atividades de tratamento (RoPA, record of processing activities) em tempo real, extraindo dados de avaliações, sistemas integrados, respostas a questionários e importações em massa e organizando essas informações em um inventário centralizado. Esse registro é atualizado conforme as atividades de tratamento mudam, de forma que a documentação reflita a realidade operacional e esteja preparada para auditorias.

A digital analytics dashboard displays a colorful donut chart labeled "Assets by Hosting Location." To the right, two metric cards show "Processing Activities" with the number 24 and "Assets" with the number 59. The chart segments use various shades of green, blue, and purple against a light background. The layout suggests a modern, clean interface for monitoring asset-related activities.

Consentimento em todos os canais 

O GDPR exige que as organizações demonstrem que o consentimento foi dado de forma livre, específica, informada e inequívoca. As empresas também devem permitir a retirada do consentimento com a mesma facilidade com que ele é coletado. A solução OneTrust Consent & Preferences captura o consentimento em sites, aplicativos de dispositivos móveis e sistemas internos por meio de uma plataforma centralizada, registrando os detalhes de cada transação. As preferências de consentimento são aplicadas automaticamente em todos os sistemas envolvidos, o que permite que a retirada seja feita sem etapas manuais.

Se titulares de dados ou autoridades reguladoras solicitarem evidências sobre as bases legais do tratamento, a plataforma OneTrust pode gerar um histórico de consentimento em todos os canais.

Digital analytics dashboard displaying metrics for receipts and consent transactions. The left side shows a card labeled Total Receipts with the number 1866 and another card labeled Consent Transactions with the value 16.8k. On the right, a colorful donut chart titled Receipts by Purpose visualizes data distribution in multiple segments of blue, green, and purple. The layout is clean and modern against a light background, emphasizing data visualization and business reporting.

Agilidade no cumprimento dos direitos dos titulares 

O GDPR atribui direitos individuais aos titulares de dados – acesso, retificação, exclusão, portabilidade, restrição e objeção ao tratamento – e exige resposta dentro de um mês (com possibilidade de extensão para solicitações complexas). O descumprimento desse prazo é uma das queixas regulatórias mais comuns.

A plataforma OneTrust automatiza o fluxo de trabalho de atendimento a solicitações de titulares de dados, do recebimento ao cumprimento. As solicitações são encaminhadas para as equipes apropriadas, a descoberta e o mascaramento de dados são automatizados, e cada ação é registrada em detalhes. Todas as solicitações, respostas, avisos de extensão e resultados de descoberta de dados são preservados, gerando evidências sem trabalho manual.

Graphic showing Web Form selection and options

Gestão de riscos e certificação da conformidade 

O GDPR exige que as organizações trabalhem somente com operadores que possam demonstrar conformidade e manter evidências de supervisão contínua. A plataforma OneTrust simplifica esse processo por meio de diligências de fornecedores, reavaliações automatizadas e um registro centralizado de acordos de tratamento de dados (DPAs), mecanismos de transferência, requisitos de segurança e relações com terceiros.

Se um fornecedor apresenta riscos, a plataforma OneTrust aciona fluxos de trabalho de remediação, com registros auditáveis. Como parceira tecnológica oficial da Europrivacy, a OneTrust fornece fluxos de trabalho e modelos que ajudam as organizações a se prepararem para certificações, reforçando a responsabilização e fornecendo aos órgãos reguladores evidências claras da maturidade de seus programas de conformidade.

The image shows a digital analytics dashboard focused on vendor risk metrics. A large panel displays a risk count of 616 vendors, alongside charts with bars, lines, and circular graphs illustrating risk trends. Another chart titled "Risks by Organization and Level" compares Corporate, IT, Legal, Marketing, and OneTrust across a horizontal axis from 0 to 700. On the right side, a circular CP Europprivacy badge is visible, emphasizing privacy and compliance themes.
mint green block with black open quote

eolo logo

"A escolha da OneTrust foi determinada por um recurso fundamental: a capacidade de usar questionários em vários departamentos, demonstrando responsabilidade e adesão ao princípio da privacidade por design."

Daniele Bianchi
Encarregado pela proteção de dados, EOLO

Você também pode se interessar

Perguntas frequentes

O artigo 35 do regulamento exige uma avaliação de impacto sobre a proteção de dados (DPIA, Data Protection Impact Assessment) antes de atividades de tratamento que tenham "probabilidade de representar alto risco" aos direitos e liberdades dos indivíduos. Os fatores que determinam essa exigência incluem:

  • Definição de perfis sistemática e extensa como base para decisões com efeitos legais ou similares;

  • Tratamento em larga escala de dados de categorias especiais;

  • Monitoramento sistemático de áreas de acesso público.


A plataforma OneTrust avalia esses fatores em um fluxo de trabalho de privacidade, analisando as atividades de tratamento com base nos critérios do artigo 35 e em listas de riscos dos reguladores. Quando os parâmetros de referência são atingidos, a DPIA é iniciada automaticamente – com os detalhes relevantes do tratamento pré-preenchidos – e encaminhada para revisão do encarregado.

O artigo 30(1) do GDPR exige que os controladores de dados mantenham um registro escrito que contenha:

  • Nome e informações de contato do controlador e do DPO;

  • Finalidades do tratamento de dados;

  • Descrição das categorias de dados pessoais e seus titulares;

  • Categorias de destinatários de dados pessoais;

  • Detalhes sobre eventuais transferências internacionais e as salvaguardas aplicadas;

  • Períodos previstos de retenção de dados;

  • Descrição geral das medidas de segurança aplicadas.

O artigo 30(2) impõe uma obrigação equivalente para os operadores de dados. Nos dois casos, os registros devem ser disponibilizados às autoridades de supervisão mediante solicitação.

A plataforma OneTrust gera e mantém esse registro automaticamente, com base em informações extraídas de avaliações, sistemas integrados e importações de dados. Caso ocorram mudanças na atividade de tratamento (alterações no sistema, fornecedor ou fluxo de dados, por exemplo), o registro é atualizado automaticamente.

O registro de atividades de tratamento é um documento formal exigido pelo artigo 30 do GDPR – uma declaração estruturada sobre como os dados pessoais são tratados, para fins de inspeção regulatória. O inventário de dados é o resultado do processo operacional de descobrir e catalogar onde os dados pessoais estão situados nos sistemas, aplicativos e fornecedores. O mapa de dados visualiza os fluxos e a linhagem dos dados em toda a organização.

Os três têm finalidades distintas, mas precisam ser sincronizados: uma alteração no inventário de dados (por exemplo: um novo sistema ou fornecedor, um período de retenção alterado) deve acionar uma atualização no registro de atividades de tratamento. A plataforma OneTrust conecta o inventário aos fluxos de trabalho de avaliação e às integrações de sistemas, para que as mudanças identificadas durante o mapeamento de dados se propaguem para o registro de atividades em tempo real, em vez de se perderem em planilhas separadas.

Do registro ao cumprimento dos direitos dos titulares de dados, a plataforma OneTrust integra todas as exigências do GDPR em um programa único de prestação de contas, que pode ser defendido pelo encarregado pela proteção de dados e auditado pela autoridade de supervisão.

O GDPR não é equivalente a outras leis nacionais, como a CCPA (Lei de Privacidade do Consumidor da Califórnia, EUA) ou a LGPD (Lei Geral de Proteção de Dados Pessoais do Brasil). No entanto, esses regulamentos compartilham princípios fundamentais: direitos dos titulares de dados, limitação das finalidades de tratamento, minimização de dados, responsabilização e transparência. Um programa de conformidade com o GDPR constitui uma base sólida para diferentes jurisdições, pois em geral supera os requisitos de regimes menos rigorosos.

A plataforma OneTrust permite mapear a conformidade com diferentes marcos regulatórios. As organizações podem, por exemplo, documentar se um mesmo controle atende simultaneamente às obrigações do GDPR, da CCPA e da LGPD e identificar configurações específicas para cada jurisdição, em vez de manter programas separados.

A conformidade com o GDPR não é estática. O regulamento é complementado por diretrizes do Comitê Europeu de Proteção de Dados (EDPB), ações de fiscalização das autoridades nacionais, decisões de adequação e pela evolução das prioridades de fiscalização de cada autoridade nacional. As organizações que operam em vários países-membros da UE também lidam com variações na forma como as autoridades locais interpretam e aplicam o GDPR.

Na prática, isso significa que as equipes de conformidade precisam de um mecanismo para: seguir as orientações do EDPB; monitorar as decisões de fiscalização das autoridades relevantes; atualizar políticas e controles internos se as orientações mudarem; e comunicar essas atualizações aos responsáveis pela implementação.

A plataforma OneTrust conecta o programa de privacidade a uma biblioteca regulatória continuamente atualizada. As mudanças na fiscalização são analisadas em referência às políticas e controles existentes, sem exigir uma comparação manual.

O artigo 5(2) estabelece que o ônus da prova recai sobre o controlador: não basta cumprir os princípios de proteção de dados estabelecidos no artigo 5(1), pois a organização também deve ser capaz de demonstrar essa conformidade. O artigo 24 exige que os controladores implementem medidas técnicas e organizacionais apropriadas e sejam capazes de comprovar que o tratamento de dados está sendo feito de acordo com o regulamento.

Na prática, as autoridades de supervisão interpretam essa responsabilização demonstrável na forma de um conjunto consistente de expectativas em termos de evidências: um inventário documentado das atividades de tratamento, que reflita a realidade operacional; avaliações de impacto documentadas por escrito para atividades de alto risco; registros de consentimento que mostrem o histórico de transações de cada indivíduo e os mecanismos usados; registros das solicitações de titulares de dados que detalhem seu recebimento, encaminhamento, resposta e prazos; contratos com operadores; evidências de supervisão contínua; e registros dos incidentes de segurança e das medidas tomadas em relação a eles.

Os requisitos de responsabilização e prestação de contas não podem ser atendidos simplesmente pela documentação. Os órgãos reguladores avaliam também se os registros são mantidos como parte do programa ou se são gerados somente para ações específicas de fiscalização. A plataforma OneTrust cria e mantém registros documentais de todos os tipos – RoPAs, DPIAs, recibos de consentimento, logs de solicitações de titulares, avaliações de fornecedores e registros de incidentes –, para que as evidências estejam disponíveis quando solicitadas.

Operacionalize a conformidade com o GDPR

A OneTrust é uma plataforma de governança preparada para a IA (AI-Ready Governance Platform™) que ajuda as organizações a estabelecerem programas de privacidade dinâmicos, que mantenham registros atualizados, apliquem o consentimento em todos os sistemas e atendam apropriadamente às solicitações dos titulares de dados.