lgpdropaanpddados-pessoaiscompliance

RoPA: como mapear dados pessoais que sua empresa trata (formato aceito pela ANPD)

Empresa que trata dados pessoais é obrigada por LGPD a manter Registro de Operações de Tratamento (RoPA). Veja o template aceito pela ANPD e os 7 campos obrigatórios.

Por Equipe CyberCor ·

A LGPD (Lei 13.709/2018) obriga toda empresa que trata dados pessoais a manter um inventário formal de tratamentos, conhecido como RoPA (Record of Processing Activities — em português: Registro de Operações de Tratamento).

Pequenas e médias empresas (PMEs) costumam subestimar essa obrigação. Resultado: na primeira fiscalização da ANPD, a empresa não tem RoPA pronta e fica em situação vulnerável.

Esse artigo mostra o que é o RoPA, o que precisa registrar e o formato aceito.

O que é RoPA na prática

RoPA é um documento estruturado (planilha, sistema, ou plataforma especializada) que lista todas as operações de tratamento de dados pessoais que sua empresa realiza.

Exemplo de uma linha:

"Cadastro de novo cliente no sistema → Coleta de dados (nome, CPF, telefone, email) → Finalidade: identificação para fatura, comunicação operacional → Base legal: execução de contrato (art. 7º, V) → Compartilhamento: gateway de pagamento (Cora, Stripe) → Retenção: 5 anos após encerramento da relação → Responsável: time comercial"

Cada operação de tratamento é uma linha. Empresa típica tem 20-80 operações documentadas.

Os 7 campos obrigatórios

A ANPD especifica via Resolução CD/ANPD nº 2/2022 e jurisprudência subsequente:

1. Categoria do dado tratado

Nome, CPF, RG, email, telefone, biometria, geolocalização, dados financeiros, dados de saúde, opinião política, etc.

Dados sensíveis (saúde, etnia, religião, biometria, opinião política, orientação sexual, dados de criança) exigem registro destacado com base legal específica.

2. Finalidade do tratamento

Específica e legítima. Não vale "fins gerenciais" ou "marketing genérico". Exemplos válidos:

3. Base legal (art. 7º ou art. 11 LGPD)

A LGPD lista 10 bases legais possíveis:

Cada operação escolhe uma base legal. Errar a base legal é problema comum.

4. Categoria de titular

Quem é a pessoa cujos dados são tratados:

5. Compartilhamento (operadores e suboperadores)

Para quem os dados vão:

Cada um precisa ter DPA (Acordo de Processamento de Dados) assinado.

6. Retenção

Por quanto tempo o dado é mantido. Geralmente baseado em:

7. Medidas técnicas e organizacionais

Como o dado é protegido:

Formato aceito pela ANPD

Não há template oficial obrigatório. Mas a ANPD aceita:

  1. Planilha estruturada (Excel/Google Sheets) com colunas correspondentes aos 7 campos
  2. Documento Word com tabelas equivalentes
  3. Sistema/plataforma especializada (CyberCor, DPOnet, Privacy Tools) — preferível por trilha de auditoria

Submitter pra ANPD em caso de solicitação:

Erros comuns que invalidam o RoPA

Cópia genérica da internet sem adaptação ao negócio real ❌ Não atualizado há mais de 6 meses (operações mudam) ❌ Sem responsável definido por cada tratamento ❌ Base legal errada (ex: marcar "consentimento" quando deveria ser "execução de contrato") ❌ Esquecer dados internos (RH, payroll, monitoramento de funcionários) ❌ Não cobrir cookies do site (rastreamento via Google Analytics, Meta Pixel)

Frequência de atualização

Como o CyberCor entrega RoPA

O CyberCor tem módulo de mapeamento de dados guiado que:

Próximo passo: fazer o diagnóstico gratuito e ver o status do seu RoPA em 2 minutos.

Quer saber mais sobre CyberCor?

Conheça a plataforma e veja como funciona na prática.

Conhecer CyberCor →