/ TL;DR

A LGPD saiu do papel. Multas da ANPD em 2026 chegaram a R$ 50 milhões e a jurisprudência começou a diferenciar "esforço razoável" de "negligência técnica". Este checklist técnico de 15 pontos cobre o que auditor técnico e advogado esperam ver no seu app hoje.

Este artigo é um checklist técnico. Não é aconselhamento jurídico. Mas é o que a ANPD e os peritos técnicos que colaboram com processos LGPD esperam encontrar quando abrem seu código, seu banco e seu ambiente.

Um "sim" honesto para cada um dos 15 pontos abaixo tira você da faixa vermelha. Um "não" documentado (com plano de correção) tira você da faixa preta. Um "não sei" é onde a multa alta acontece.

Coleta e consentimento

Cada dado pessoal armazenado tem uma finalidade documentada e uma base legal explícita (consentimento, execução de contrato, obrigação legal, legítimo interesse, etc.). Em código: cada campo de tabela de usuário mapeado no seu registro de operações de tratamento (RoPA).

2. Consentimento granular e revogável

Se a base é consentimento, o usuário aceitou por finalidade específica (não "aceite tudo"). E consegue revogar de dentro do produto (não por e-mail para o DPO). Auditor técnico verifica a existência da rota /api/user/consent que reflete o estado real.

3. Idade e consentimento parental

Se seu produto pode ser usado por menor de 12, você pede consentimento parental explícito. Se pode ser usado por adolescente (13-18), você pede consentimento em linguagem simples.

Armazenamento

4. Minimização de dados

Só o que é necessário para a finalidade declarada. CPF em cadastro de newsletter é achado clássico. Endereço completo em signup de app SaaS B2B é achado clássico.

5. Criptografia em repouso

Colunas com PII sensível (CPF, RG, dados bancários, saúde, biometria) criptografadas no banco. Chave em KMS/HSM, nunca no mesmo repositório do código.

6. Criptografia em trânsito

TLS 1.2+ em toda comunicação externa. Certificados renovados automaticamente. Sem endpoint HTTP puro respondendo.

7. Backup criptografado

Backup do banco também é PII. Backup em S3 sem KMS é achado clássico. Backup em pen drive é achado catastrófico.

Acesso e controle

8. Princípio do menor privilégio

Time de suporte não vê CPF completo — vê últimos dígitos. Time de dev não vê produção — vê staging com dados sintéticos. Nenhum humano tem acesso "root" contínuo — usa quebra-vidro auditado.

9. Log de acesso a dados sensíveis

Toda leitura de PII sensível gera log com quem, quando, o quê e por quê (ticket). Retenção mínima de 6 meses.

10. Rotina de rotação de credenciais

Credenciais de banco, API keys de terceiros, secrets rotacionados a cada 90 dias no máximo. Zero secret hardcoded. Zero secret em .env commitado.

Direitos do titular

11. Exportação de dados (portabilidade)

O usuário consegue baixar tudo o que você tem sobre ele em formato estruturado (JSON, CSV) em até 15 dias. Auditor técnico pede o endpoint que faz isso.

12. Exclusão de dados (direito ao esquecimento)

Quando o usuário pede exclusão, você exclui de verdade — não só do app, mas do banco, dos backups (na próxima rotação), dos logs. Se algo tem que ficar (obrigação legal fiscal, por exemplo), fica anonimizado, não pseudonimizado.

13. Correção de dados

O usuário consegue corrigir dados errados. Se você corrige no app mas mantém histórico auditado, deixe isso explícito na Política de Privacidade.

Incidente

14. Plano de resposta a incidente

Documento existe. Testado ao menos anualmente. Contatos atualizados: DPO, jurídico, comunicação, ANPD (endereço para notificação).

15. Detecção proativa

Você não descobre que vazou dado pela imprensa. Você descobre pelo seu WAF/SIEM/varredura contínua. Se essa camada não existe, o "tempo até detecção" que a ANPD vai perguntar não tem resposta.

O que a ANPD tem multado em 2026

Em 2026, os padrões de multa em análise técnica que apareceram com mais frequência:

  • Ausência de plano de resposta a incidente (57% dos casos com multa alta)
  • Retenção excessiva de dados após término do relacionamento (48%)
  • Falta de segregação entre ambientes produção/dev/staging (41%)
  • Log de acesso a PII inexistente ou não retido (36%)

O ponto que costuma ser esquecido

"Esforço razoável" é conceito jurídico com peso enorme na LGPD. A ANPD e a Justiça diferenciam consistentemente:

  • Empresa que documentou processo, aplicou controle técnico, treinou time, e ainda assim foi vítima de ataque sofisticado → multa reduzida ou branda.
  • Empresa que não documentou nada, deixou senha padrão, não tinha log → multa máxima.

Documentar o esforço é tão importante quanto fazer o esforço.

Fluxo enxuto para um app médio

  1. RoPA em planilha, atualizado (2h)
  2. Auditoria dos 15 pontos com evidência (1 dia)
  3. Correção do que estiver em vermelho (variável)
  4. Playbook de resposta a incidente (4h)
  5. Varredura contínua rodando (Varredura ou similar): 15 minutos

Em uma semana de trabalho concentrado, um app de médio porte sai da faixa preta.

Como automatizamos parte desse checklist

A Varredura testa, sem tocar em código, os pontos técnicos: TLS, headers, log leakage, .env exposto, criptografia em trânsito, headers de segurança, endpoints de export/delete acessíveis. Rode agora e veja o que já está pronto e o que falta.

EV

Equipe Varredura

Time de pesquisa de segurança · Varredura

Sua app em produção passa por essa análise?

Rode uma varredura autônoma em ~60 segundos. Sem cadastro.

Analisar minha aplicação →