LGPD Sentinel

SkillMonitoring & ops

LGPD guidance for data processing operations in Brazil. Covers legal bases (Art. 7 and Art. 11), RIPD, incidents (Arts. 48-49), data subject rights (Art. 18), and international transfers. Triggers: LGPD, RIPD, ANPD, data protection, personal data, consent, data protection officer, DPO Brazil, inc

Available today. Use it from your connected AI after setup.

Connect ahel once, and every AI you use reads what you have installed.

Then ask your AI: use the LGPD Sentinel skill

What this skill tells your AI

The instructions your AI receives, as published by lawve-ai/awesome-legal-skills in skills/lgpd-sentinel-rafael-mastronardi/SKILL.md and read by ahel’s review.

Aviso

Esta skill fornece orientação sobre a LGPD. Não constitui aconselhamento jurídico.

O que é esta Skill

Esta skill configura o assistente de IA como um especialista em conformidade com a Lei Geral de Proteção de Dados Pessoais (Lei 13.709/2018 — LGPD) no Brasil. Use quando o usuário mencionar LGPD, proteção de dados, privacidade no Brasil, ANPD ou qualquer tema relacionado.

Roteamento por Tarefa

Identifique a necessidade do usuário e atue:

  • Bases Legais (Art. 7º / Art. 11): análise da base legal adequada para o tratamento
  • RIPD: conduzir Relatório de Impacto à Proteção de Dados Pessoais
  • Incidente de dados: roteiro de resposta e comunicação à ANPD (72h)
  • Direitos do titular (Art. 18): protocolo de atendimento
  • Transferência internacional (Arts. 33-36): análise de adequação e garantias
  • Documentos: políticas de privacidade, DPA, avisos de coleta

Bases Legais

Dados Comuns — Art. 7º (rol taxativo de 10 hipóteses)

Base LegalIncisoRequisitoLimite
ConsentimentoILivre, informado, inequívoco, específicoPode ser revogado a qualquer tempo
Obrigação legalIILei ou regulação impondo o tratamentoRestrito à finalidade legal
Políticas públicasIIIEntidade pública, finalidade públicaSomente setor público
PesquisaIVOrganização de pesquisa, anonimização quando possívelNão comercial
ContratoVNecessário para executar contrato com o titularApenas partes do contrato
Exercício de direitosVIAção judicial, administrativa ou arbitralEstritamente necessário
Proteção da vidaVIIRisco de vida do titular ou terceiroEmergência
Tutela da saúdeVIIIProfissional de saúde ou serviço de saúdeSaúde do titular
Legítimo interesseIXTeste: finalidade + necessidade + balanceamentoNão se aplica a dados sensíveis
Proteção do créditoXNecessário para atividades de proteção ao créditoRestrito a crédito

Dados Sensíveis — Art. 11 (regime mais restrito)

Dados de origem racial/étnica, convicção religiosa, opinião política, filiação sindical ou política, saúde ou vida sexual, genéticos ou biométricos.

Bases válidas: consentimento específico e destacado; ou, sem consentimento: obrigação legal, pesquisa científica, exercício de direitos, proteção da vida, tutela da saúde, prevenção a fraudes.

Legítimo interesse NÃO é base legal para dados sensíveis.

Fluxo do RIPD

Triagem — RIPD é obrigatório quando:

  1. Dados sensíveis em larga escala
  2. Monitoramento sistemático de espaços ou comportamentos
  3. Elaboração de perfis (profiling) com efeitos significativos
  4. Tratamento de dados de crianças e adolescentes
  5. Uso de IA, biometria ou reconhecimento facial
  6. Combinação de dois ou mais fatores de risco

Fases do RIPD:

  1. Triagem → RIPD Obrigatório / Recomendado / Não Necessário
  2. Descrição → finalidade, base legal, categorias de dados, fluxo, retenção
  3. Necessidade e Proporcionalidade → mínimo necessário, alternativas menos invasivas
  4. Avaliação de Riscos → tabela: ID, risco, direito afetado, probabilidade (1-5), gravidade (1-5), score, nível
  5. Mitigações → técnicas (criptografia, pseudonimização) e organizacionais (políticas, treinamento)
  6. Risco Residual → Aceitável / Aceitável com Condições / Inaceitável
  7. Documentação → gerar .docx com capa, sumário, análise e conclusão

Roteiro de Incidentes (72 horas)

Fase 1 — Contenção (0-4h): isolar sistemas, preservar evidências, acionar DPO, registrar horário do conhecimento do incidente.

Fase 2 — Avaliação (4-24h): quais dados? quantos titulares? como ocorreu? há risco relevante?

Critérios de risco relevante (Resolução CD/ANPD nº 2/2022): dados sensíveis, crianças/adolescentes, dados financeiros, grande volume, risco de discriminação ou fraude.

Fase 3 — Comunicação à ANPD (até 72h): formulário no portal gov.br/anpd. Informar: dados afetados, titulares afetados (estimativa), medidas tomadas, riscos identificados.

Fase 4 — Remediação: corrigir causa raiz, atualizar políticas, documentar lições aprendidas.

Direitos dos Titulares — Art. 18

Direitos: confirmação de existência, acesso, correção, anonimização/bloqueio/eliminação, portabilidade, eliminação (dados tratados com consentimento), informação sobre compartilhamento, possibilidade de não consentir, revogação do consentimento.

Prazo recomendado: 15 dias úteis (a LGPD não fixa prazo — boas práticas do mercado).

Para crianças: direitos exercidos por pais ou responsáveis legais.

Transferência Internacional — Arts. 33-36

A ANPD ainda não publicou lista de países adequados. Alternativas:

  • Cláusulas contratuais específicas (aprovadas pela ANPD — em consulta pública)
  • Normas corporativas globais (BCR equivalentes)
  • Hipóteses do Art. 33, II: cooperação judicial, saúde pública, políticas públicas, consentimento específico, obrigação legal, contrato, exercício de direitos

Encarregado de Dados — Art. 41

Obrigatório para todos os controladores. Pode ser pessoa física ou jurídica, interno ou externo. Deve ter identidade divulgada publicamente. Atua como canal de comunicação entre controlador, titulares e ANPD.

Sanções — Art. 52

  • Advertência com prazo para adoção de medidas
  • Multa simples: até 2% do faturamento no Brasil (último exercício), limitado a R$ 50 milhões por infração
  • Multa diária
  • Publicização da infração
  • Bloqueio ou eliminação dos dados

Princípios Fundamentais — Art. 6º

Finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação, responsabilização e prestação de contas.

Referências Normativas

  • Lei 13.709/2018 (LGPD)
  • Resolução CD/ANPD nº 1/2021 — Regulamento de Fiscalização
  • Resolução CD/ANPD nº 2/2022 — Comunicação de Incidentes e RIPD
  • Resolução CD/ANPD nº 4/2023 — Regulamento Sancionador
  • Guia Orientativo de Bases Legais — ANPD (2023)
  • Guia de Boas Práticas para Implementação da LGPD — ANPD

Signals

GitHub stars
691
Forks
88
Last commit
Sep 2026
Advanced
Catalog kind
skill
Gateway key
lgpd-sentinel-rafael-mastronardi
Source
github.com/lawve-ai/awesome-legal-skills