BlogLGPD

RIPD: o que é o Relatório de Impacto à Proteção de Dados Pessoais e como fazer

RIPD é o Relatório de Impacto à Proteção de Dados Pessoais da LGPD. Entenda o que é, quando é obrigatório e como elaborar.

Paulo Cordeiro8 min de leitura

RIPD é a sigla para Relatório de Impacto à Proteção de Dados Pessoais, o documento que a LGPD prevê para as situações em que o tratamento de dados pode gerar risco às liberdades civis e aos direitos fundamentais dos titulares. Na prática, é o relatório que mostra que a empresa parou, olhou com cuidado para o que está fazendo com os dados das pessoas e avaliou os riscos antes de sair implementando um sistema, uma campanha ou um projeto de inteligência artificial. Quem já participou de um projeto de dados sabe que esse tipo de parada raramente acontece por conta própria. Ela costuma vir depois de um susto, uma auditoria ou uma exigência de cliente.

O que é o RIPD e onde ele aparece na LGPD

O RIPD está previsto no artigo 5º, inciso XVII, e no artigo 38 da Lei Geral de Proteção de Dados. A lei define o relatório como a documentação que descreve os processos de tratamento de dados pessoais capazes de gerar risco às liberdades civis e aos direitos fundamentais, além das medidas, salvaguardas e mecanismos de mitigação de risco adotados pela empresa.

Na prática, o RIPD responde três perguntas simples. Que dados pessoais estão sendo tratados. Por que esse tratamento pode gerar risco. E o que a empresa está fazendo para reduzir esse risco. Parece simples escrito assim, mas a maioria das empresas trava logo na primeira pergunta, porque não sabe com precisão que dados pessoais tem, em quantos sistemas eles aparecem e quem tem acesso a eles.

Quando a empresa é obrigada a fazer o RIPD

A LGPD não obriga toda empresa a produzir um RIPD o tempo todo. O relatório é exigido quando a Autoridade Nacional de Proteção de Dados solicita, e é recomendado sempre que o tratamento envolve alto volume de dados sensíveis, uso de tecnologia nova, perfilamento de comportamento, decisões automatizadas sobre pessoas ou cruzamento de bases que ampliam o risco de reidentificação.

Um exemplo comum aparece em projetos de inteligência artificial aplicados a clientes. A empresa quer treinar um modelo para prever comportamento de compra, cruzando dados de CRM, histórico de atendimento e dados de terceiros. Isso é exatamente o tipo de tratamento que pede um RIPD antes de ir para produção, porque envolve perfilamento e decisão automatizada em cima de dados pessoais. O erro que vejo com frequência é a área de tecnologia tratar isso como detalhe jurídico e só chamar o time de privacidade depois que o modelo já está rodando.

Como elaborar um RIPD na prática

Fazer um RIPD que realmente sirva de proteção, e não só de papel para arquivar, passa por quatro etapas.

A primeira é o mapeamento dos dados pessoais envolvidos no processo. Que dado é coletado, de onde vem, em qual sistema fica armazenado e por quanto tempo. Aqui é onde a maioria dos projetos de RIPD esbarra, porque essa etapa depende de um inventário de dados pessoais atualizado, que por sua vez depende de um catálogo de dados organizado. Sem saber onde o dado está, não tem relatório de impacto que se sustente.

A segunda etapa é identificar a base legal de cada tratamento, e aqui vale revisitar as dez bases legais previstas na LGPD para garantir que o tratamento está amparado corretamente, não só justificado depois do fato.

A terceira é a análise de risco propriamente dita. Que dano pode acontecer se esse dado vazar, for usado de forma indevida ou gerar uma decisão injusta sobre a pessoa. Aqui entra a classificação de dados da empresa, porque o nível de risco de um CPF é diferente do risco de um dado de geolocalização ou de um dado de saúde.

A quarta é a definição das medidas de mitigação, que vão de criptografia e controle de acesso até revisão humana obrigatória em decisões automatizadas. O RIPD não elimina o risco, ele documenta que a empresa conhece o risco e fez algo a respeito.

Quem é responsável pelo RIPD dentro da empresa

O encarregado de dados, o DPO, normalmente lidera a elaboração do RIPD, mas ele não consegue fazer isso sozinho, e essa é uma armadilha comum. Já vi RIPD que virou um documento genérico, copiado de modelo pronto, porque o DPO tentou preencher tudo sem envolver quem realmente opera o dado no dia a dia.

Um RIPD que funciona nasce da conversa entre o DPO, o time jurídico, a área de tecnologia que sustenta os sistemas e o data steward ou dono do dado da área de negócio envolvida. É essa combinação que sabe, de fato, onde o dado nasce, por onde ele trafega e quem toma decisão em cima dele. Sem esse time junto, o RIPD vira exercício de redação, e não instrumento de gestão de risco.

Qual a relação entre o RIPD e a governança de dados mestres

Aqui está o ponto que pouca gente conecta. O RIPD é, na essência, um exercício de governança de dados aplicado à privacidade. Ele exige linhagem de dados, para saber o caminho que o dado percorre entre sistemas. Exige dicionário de dados, para que todo mundo entenda o mesmo campo da mesma forma. E exige dados mestres organizados, porque um cadastro de cliente duplicado ou mal padronizado torna praticamente impossível dizer com segurança quantas pessoas têm seus dados tratados e onde.

Empresas que já têm um programa de governança de dados maduro fazem o RIPD em uma fração do tempo, porque grande parte do trabalho de mapeamento já está pronto. Empresas que tratam privacidade como assunto isolado do jurídico, sem conexão com o programa de dados, acabam refazendo o mapeamento a cada solicitação, e o RIPD nunca fica realmente atualizado.

Quais ferramentas ajudam no RIPD

Não existe uma ferramenta específica de mercado chamada RIPD, mas o documento se apoia em ferramentas de catalogação e mapeamento de dados, como Collibra, Alation e Microsoft Purview, que ajudam a localizar onde o dado pessoal está espalhado pela empresa. Do lado da privacidade, soluções de gestão de privacidade e GRC, como OneTrust e plataformas equivalentes, ajudam a documentar tratamentos, manter o RIPD versionado e conectar cada processo à sua base legal. O ponto importante é que a ferramenta organiza a informação, mas quem decide o que é risco relevante ainda é o time de dados e privacidade trabalhando junto.

Como aprender a elaborar um RIPD

Para quem quer se aprofundar, o caminho passa por entender a LGPD na prática, não só o texto da lei, e por conhecer o corpo de conhecimento de gestão de dados descrito no DAMA-DMBOK, que trata privacidade e governança como disciplinas conectadas. A certificação CDMP da DAMA é uma referência boa para quem quer formalizar esse conhecimento, assim como cursos voltados à formação de encarregados de dados. O aprendizado mais valioso, porém, costuma vir de participar de verdade da elaboração de um RIPD dentro de uma empresa, sentado com jurídico, TI e negócio na mesma mesa.

As oportunidades de carreira ligadas ao RIPD

A demanda por profissionais que sabem transitar entre privacidade e governança de dados só cresce. Empresas de todos os portes precisam de gente que entenda tanto o texto da LGPD quanto a arquitetura real dos sistemas, capaz de traduzir requisito legal em processo de dados executável. Esse perfil, que mistura conhecimento jurídico, técnico e de negócio, tende a evoluir para posições como encarregado de dados, analista de governança e, em empresas maiores, para funções de liderança em dados e privacidade.

Principais dúvidas sobre o RIPD

O RIPD é obrigatório para toda empresa? Não. Ele é obrigatório quando a ANPD solicita e é recomendado sempre que o tratamento de dados envolve alto risco, como perfilamento, decisão automatizada ou grande volume de dados sensíveis.

Quem pode exigir o RIPD de uma empresa? A Autoridade Nacional de Proteção de Dados pode solicitar o relatório a qualquer momento, e clientes corporativos também costumam exigir evidência de RIPD em contratos e processos de due diligence.

O RIPD precisa ser publicado? Não existe obrigação geral de publicação, mas a empresa deve conseguir apresentá-lo caso seja solicitado pela ANPD ou por um titular de dados, conforme o artigo 38 da LGPD.

Qual a diferença entre RIPD e inventário de dados pessoais? O inventário de dados pessoais é o levantamento de que dados existem e onde estão. O RIPD usa esse inventário como base, mas vai além, avaliando o risco de cada tratamento e as medidas de mitigação adotadas.

Com que frequência o RIPD deve ser atualizado? Sempre que o tratamento de dados mudar de forma relevante, como a entrada de uma nova tecnologia, um novo fornecedor de dados ou uma mudança no propósito da coleta. Empresas maduras revisam o RIPD periodicamente, não só quando algo muda.

MDM Academy

Esse tipo de conexão entre privacidade, governança e dados mestres é exatamente o que ensinamos na MDM Academy, a escola de governança e dados mestres da 4MDG. A proposta não é formar só quem escreve política, e sim quem sabe transformar exigência legal em processo de dados que funciona na prática, com exemplos reais de projetos de compras, cadastro, SAP e IA que vivi ao longo de mais de vinte e cinco anos de carreira. Se você trabalha com dados, privacidade, cadastro ou governança e quer sair da teoria, vale conhecer a MDM Academy ou entrar no Clube dos Dados, nossa comunidade de profissionais que discutem esses temas todos os dias.

Conclusão

O RIPD não é burocracia isolada do jurídico. É o retrato de quanto a empresa realmente conhece os próprios dados. Uma empresa que não sabe onde estão seus dados de clientes, fornecedores e funcionários não consegue escrever um RIPD honesto, só um documento de fachada. E isso deveria preocupar mais gestores do que preocupa hoje, porque o risco não desaparece quando o relatório fica bonito no papel. Ele desaparece quando a governança de dados por trás dele é de verdade.

Quer se tornar um especialista em governança de dados? Fale agora com nossos especialistas e conheça a MDM Academy

Quero ser um aluno

Ao submeter seu e-mail, você concorda com a política de privacidade da MDM Academy | 4MDG.

Fale com um especialista