Entenda como criar um Processing Activities Record proporcional à realidade da sua empresa e usar o registro para organizar operações, avaliar riscos e priorizar ações de conformidade com a LGPD.
Uma pequena loja virtual pode usar a mesma plataforma para cadastrar clientes, receber pedidos, emitir cobranças, organizar entregas e enviar campanhas. Isso não transforma todas essas ações em uma única atividade de tratamento. Cada finalidade pode envolver dados, acessos, fornecedores, prazos e riscos diferentes. O mesmo vale para uma clínica, uma escola, uma empresa de serviços ou um escritório profissional: o sistema utilizado é apenas uma parte da história.
É nesse ponto que o Processing Activities Record se torna útil. Em vez de perguntar somente onde os dados estão, a empresa passa a descrever o que faz com eles, por que faz, quem participa, quais controles existem e que decisões ainda precisam ser tomadas. O registro não é uma autorização para coletar dados nem substitui políticas, contratos ou avaliações de impacto. Ele é uma representação organizada das operações reais e serve como base para decisões mais consistentes.
Principais pontos
- O Processing Activities Record funciona como um mapa operacional das atividades que usam dados pessoais, não como uma simples lista de sistemas.
- A referência brasileira mais próxima é o Registro das Operações de Tratamento, que deve refletir o contexto real do controlador ou do operador.
- A finalidade precisa ser compreendida antes da análise da hipótese legal; consentimento, contrato, obrigação legal e legítimo interesse não são respostas automáticas.
- Uma planilha pode iniciar o controle, mas a utilidade depende da clareza, da atualização, da rastreabilidade e da validação pelas áreas responsáveis.
- Operações manuais, arquivos físicos, backups, fornecedores, acessos externos e transferências internacionais precisam ser avaliados quando participam do fluxo de dados.
- Agentes de pequeno porte podem ter tratamento regulatório diferenciado em determinados aspectos, mas a Resolução CD/ANPD nº 2/2022 não elimina a LGPD nem dispensa a adoção de medidas compatíveis com os riscos.
- Dados de saúde, biométricos e outros dados pessoais sensíveis exigem análise específica de hipótese legal, necessidade, acesso, segurança e retenção.
- Pendências com responsável e prazo transformam o registro em instrumento de gestão, em vez de documento produzido apenas para auditoria.
Processing Activities Record: conceito, escopo e relação com a LGPD
Processing Activities Record é o registro estruturado das operações que uma organização realiza com dados pessoais. No contexto brasileiro, a expressão se aproxima de Registro das Operações de Tratamento, também conhecido como ROPA. A LGPD, em seu artigo 37, estabelece que o controlador e o operador devem manter registro das operações de tratamento que realizarem, especialmente quando baseadas no legítimo interesse. A redação não deve ser transformada em uma promessa de que existe um formato único, universal ou igualmente detalhado para toda organização.
O alcance concreto do registro depende da atividade, do papel exercido pela empresa, da natureza dos dados, do volume, dos destinatários, das tecnologias empregadas e dos riscos aos titulares. Controlador e operador podem participar da mesma cadeia, mas não necessariamente tomam as mesmas decisões ou possuem as mesmas responsabilidades. Por isso, cada um deve documentar as operações sob sua esfera de atuação e esclarecer, por contrato e na prática, como ocorre a participação de terceiros.
Uma operação não se resume ao dado isolado. Ela pode envolver coleta, consulta, alteração, classificação, armazenamento, compartilhamento, utilização, eliminação ou outra forma de tratamento. Na loja virtual, criar uma conta, processar um pedido, prevenir fraude, atender uma reclamação e enviar uma oferta comercial são atividades relacionadas, mas não necessariamente iguais. A finalidade, o público afetado e os controles podem mudar entre elas.
O registro deve apresentar uma visão operacional suficientemente clara para permitir perguntas e decisões. Entre os elementos normalmente úteis estão a finalidade, as categorias de titulares, os tipos de dados, a origem, os sistemas envolvidos, os destinatários, os fornecedores, o fluxo de acesso, a retenção, as medidas de segurança, o responsável interno e as pendências. A forma de organizar esses elementos pode variar; o importante é que o conteúdo seja verificável e coerente com a realidade.
Uma política de privacidade tem função diferente: comunica aos titulares aspectos relevantes do tratamento, em linguagem adequada ao público. Um mapa de dados costuma enfatizar caminhos, integrações e dependências. O Processing Activities Record consolida as atividades pela perspectiva operacional e de conformidade. Os três instrumentos podem se alimentar, mas não devem ser tratados como sinônimos. Uma planilha inicial pode cumprir o papel de registro, desde que tenha critérios, responsáveis, controle de alterações e revisão.
O registro também não substitui uma análise de hipótese legal. Ele deve documentar a hipótese considerada e a justificativa correspondente, sem declarar que determinada base legal é válida apenas porque foi preenchida em uma coluna. A finalidade precisa ser delimitada antes. A execução de contrato pode ser pertinente para certas etapas necessárias ao fornecimento de um produto, mas não automaticamente para toda comunicação posterior. Uma obrigação legal precisa ser identificada e relacionada ao tratamento específico. O legítimo interesse demanda avaliação de finalidade, necessidade, expectativas razoáveis e salvaguardas. Consentimento, por sua vez, precisa ser obtido de modo válido e vinculado a uma finalidade determinada, quando for a hipótese adequada.
Em uma clínica, cadastro, agendamento, prontuário, faturamento, comunicação com o paciente e envio de lembretes podem exigir registros separados. O prontuário envolve dados relativos à saúde, que são dados pessoais sensíveis pela LGPD, e merece análise especializada. A clínica deve verificar a hipótese legal aplicável ao atendimento e às demais finalidades, limitar acessos ao necessário, estabelecer retenção compatível com obrigações profissionais e legais e adotar medidas de segurança proporcionais. Não é seguro deduzir uma base legal, um prazo de guarda ou um controle apenas porque o exemplo envolve saúde.
O registro revela o que acontece e permite questionar excessos, como solicitar informações que não são necessárias para entregar um produto ou manter acesso amplo a um prontuário. Ele também apoia respostas a solicitações de titulares, revisão de contratos, análise de novos fornecedores e preparação de avaliações de risco. Sua função principal é tornar o tratamento compreensível e verificável, não produzir uma aparência de conformidade.
| Instrumento | Função principal | Público ou uso predominante |
|---|---|---|
| Processing Activities Record | Descrever operações, responsabilidades, fluxos, riscos e pendências | Gestão interna, conformidade e prestação de informações quando aplicável |
| Mapa de dados | Visualizar origens, sistemas, integrações e caminhos percorridos pelos dados | Análise de arquitetura, processos e dependências |
| Política de privacidade | Comunicar aos titulares práticas relevantes de tratamento | Transparência externa e relacionamento com titulares |
Como aplicar o registro na prática: levantamento, documentação e priorização
O levantamento deve começar pelos processos reais, não pelos nomes dos softwares. Converse com quem vende, atende, cobra, contrata, entrega, administra a tecnologia e responde a solicitações. Pergunte o que a equipe faz desde a entrada do dado até seu descarte ou arquivamento. Um CRM pode reunir prospecção, atendimento e marketing; uma ferramenta financeira pode conter cobrança, emissão fiscal e análise de inadimplência. O mesmo sistema, sozinho, não revela a finalidade nem o risco.

A primeira entrega do trabalho deve ser um inventário de operações, ainda que preliminar. Para cada processo identificado, crie uma linha ou ficha própria e registre um nome compreensível, a área responsável e o ponto de contato que validará as informações. Evite começar com uma lista de campos excessiva. O objetivo inicial é garantir cobertura: descobrir as atividades que existem antes de tentar aperfeiçoar todos os detalhes.
Na loja virtual do exemplo, o levantamento pode incluir cadastro de conta, processamento do pedido, pagamento, entrega, suporte, prevenção de fraude, devolução e comunicação comercial. Para cada processo, identifique os titulares e os dados efetivamente utilizados: contato, endereço, histórico de compras, informações financeiras, identificadores de acesso ou dados sensíveis, quando existirem. Não presuma que uma categoria está presente apenas porque o sistema oferece o campo; confirme o que a empresa realmente coleta e usa.
Depois, descreva a finalidade com verbos concretos. “Enviar confirmação do pedido” é mais útil que “melhorar a experiência”. “Avaliar uma transação para prevenir fraude” é mais delimitado que “proteger o negócio”. Em seguida, documente a hipótese legal analisada e os fatos que sustentam essa análise. Se houver mais de uma finalidade, separe-as. Essa ordem evita que a empresa escolha uma base legal genérica antes de compreender o tratamento.
Mapeie o caminho completo do dado. Pergunte de onde ele vem, quais áreas acessam, quais fornecedores hospedam ou processam informações, se há acesso remoto ou internacional, onde ficam cópias, backups, e-mails, planilhas e arquivos físicos e como ocorre a eliminação. A existência de fornecedor no exterior não resolve, sozinha, se há ou não transferência internacional: é necessário analisar o fluxo e as regras aplicáveis, inclusive a regulamentação vigente da ANPD.
Para retenção, registre o prazo ou critério que a empresa consegue justificar por obrigação legal, necessidade operacional, exercício regular de direitos, segurança ou outra razão pertinente. Não trate períodos internos, como uma revisão a cada seis meses, como prazos universais da LGPD. Se a empresa adotar esse ciclo para uma atividade estável, registre-o como decisão administrativa e verifique se mudanças no contexto exigem antecipação.
Associe controles e responsáveis sem transformar o registro em laudo técnico. Indique, quando aplicável, autenticação, perfis de acesso, backup, registros de atividade, treinamento, criptografia, segregação de ambientes, gestão de incidentes e descarte seguro. A descrição deve permitir saber o que existe e o que falta. Uma pendência sem dono costuma permanecer invisível, mesmo quando o risco é conhecido.
A priorização deve ocorrer depois do levantamento mínimo, para não privilegiar apenas os processos mais fáceis de descrever. Considere a combinação de sensibilidade dos dados, volume de titulares, quantidade de pessoas com acesso, compartilhamento, exposição externa, impacto potencial, dificuldade de reversão e dependência de terceiros. Não é necessário criar uma fórmula sofisticada, mas o critério precisa ser explicado e aplicado de modo consistente.
Uma sequência de execução pode ser organizada desta forma:
- definir o escopo, as áreas participantes e a pessoa responsável pelo levantamento
- entrevistar as áreas e listar processos, inclusive manuais e físicos
- separar atividades por finalidade e confirmar titulares e dados usados
- mapear sistemas, fornecedores, acessos, cópias, retenção e fluxos internacionais quando existirem
- registrar a hipótese legal analisada, os controles existentes e as lacunas
- classificar as operações por critérios de risco e transformar lacunas em plano de ação
Qualidade do registro: falhas comuns e critérios de revisão
A qualidade não depende de preencher o maior número possível de células. Um processo simples, com poucos dados e acesso restrito, pode exigir uma descrição mais curta. Já uma atividade que combina dados sensíveis, muitos fornecedores, decisões automatizadas ou acesso amplo merece investigação mais profunda. O teste é prático: outra pessoa deve conseguir entender o fluxo e a lógica das decisões sem depender exclusivamente da memória de quem preencheu.
Copiar um modelo pronto é uma falha recorrente. Campos genéricos, finalidades vagas e categorias que não existem na empresa produzem uma aparência de organização, mas não revelam riscos. Também é comum registrar apenas sistemas, ignorando planilhas compartilhadas, mensagens instantâneas, gravações de atendimento, impressos, arquivos salvos localmente e exportações feitas para análises. A revisão de qualidade deve comparar o registro com a operação observável.
Outro problema é tratar a hipótese legal como um rótulo definitivo e desacompanhado de contexto. A análise deve indicar por que aquela hipótese foi considerada adequada para a finalidade descrita e quais limites foram observados. Consentimento pode ser inadequado quando não houver liberdade real ou quando a finalidade não estiver suficientemente delimitada. Interesse legítimo exige ponderação e salvaguardas. Contrato e obrigação legal devem corresponder ao tratamento efetivamente necessário para a finalidade indicada.
O registro também perde valor quando não informa incertezas. Se ninguém sabe quem é o fornecedor que recebe uma exportação ou se o prazo de retenção foi herdado de um procedimento antigo, a lacuna precisa aparecer como pendência. Registrar “a confirmar” com responsável e prazo é mais útil do que preencher uma resposta presumida. A governança melhora quando as exceções são visíveis e acompanhadas.
Crie regras de revisão compatíveis com o risco. Uma mudança de ferramenta, formulário, campanha, fornecedor, contrato, acesso, finalidade, prazo, arquitetura ou procedimento de descarte deve disparar uma atualização. Incidentes, reclamações de titulares e auditorias também podem revelar que uma descrição deixou de corresponder à realidade. Atividades mais sensíveis ou voláteis podem ter revisão mais frequente que processos estáveis.
A revisão deve incluir amostragem e evidências. Compare algumas linhas com telas, contratos, configurações de acesso, formulários, fluxos de atendimento e registros de eliminação. Verifique se o responsável ainda ocupa aquela função, se o fornecedor continua prestando o serviço e se a finalidade permanece necessária. A data da última revisão, o autor da alteração e a aprovação da área devem ser rastreáveis.
Para manter o documento útil, defina uma rotina de governança. A área de privacidade ou a pessoa designada pode coordenar o registro, mas as áreas de negócio precisam validar o conteúdo. Tecnologia pode confirmar integrações e controles; compras ou jurídico podem verificar contratos; segurança pode avaliar medidas técnicas; e a gestão deve decidir prioridades e recursos. Não é necessário criar uma estrutura complexa, desde que papéis e escalonamentos sejam claros.
Uma verificação de qualidade pode considerar:
Proporcionalidade, pequeno porte, transferências e dados de saúde
O nível de formalidade do registro deve acompanhar o contexto, mas proporcionalidade não significa ausência de documentação. A Resolução CD/ANPD nº 2/2022 estabelece regras específicas para agentes de tratamento de pequeno porte e prevê tratamento diferenciado em determinados pontos, com possibilidade de simplificação de obrigações e adoção de medidas proporcionais. A aplicação depende do enquadramento do agente e das condições previstas na própria resolução; não basta a empresa se considerar pequena.
A simplificação possui limites. A resolução contém hipóteses, requisitos e situações que afastam ou restringem o tratamento diferenciado, incluindo contextos associados a maior risco ou a determinadas formas de tratamento. Além disso, permanecem aplicáveis as obrigações da LGPD que não foram dispensadas ou flexibilizadas. O agente de pequeno porte continua precisando conhecer suas operações, proteger os dados, respeitar direitos dos titulares, responder a incidentes conforme as regras aplicáveis e demonstrar uma organização compatível com sua realidade.
Por isso, uma PME pode começar com uma planilha enxuta, linguagem simples e revisão conduzida por uma pessoa responsável, sem concluir que qualquer modelo reduzido atende a todos os casos. Se houver dados sensíveis em escala relevante, monitoramento sistemático, uso de tecnologias novas, decisões com impacto significativo, exposição pública ou grande dependência de terceiros, a empresa deve avaliar se o tratamento diferenciado é aplicável e se precisa de apoio especializado.
Acessos fora do Brasil e fornecedores hospedados no exterior merecem uma pergunta própria. A localização do servidor, a sede do fornecedor, o local de suporte e o caminho efetivo dos dados podem produzir situações distintas. A LGPD disciplina transferências internacionais nos artigos 33 a 36, e a ANPD regulamentou aspectos desse tema. A empresa deve identificar se há transferência, qual mecanismo jurídico pode ser utilizado, quais garantias e informações são necessárias e que cláusulas contratuais ou medidas complementares precisam ser avaliadas. Não é correto registrar simplesmente “fornecedor estrangeiro” como se isso, sozinho, resolvesse a análise.
No registro, descreva o país ou a região envolvida quando isso for relevante, o fornecedor, a finalidade, os dados abrangidos, o acesso realizado, o papel de cada parte e a documentação utilizada para sustentar a transferência. Se a ferramenta apenas possui hospedagem internacional, confirme a informação contratual e técnica. Se o suporte remoto pode visualizar dados, registre essa possibilidade e os controles correspondentes. A análise deve acompanhar a regulamentação vigente, que pode evoluir.
Em saúde, a separação entre finalidades é ainda mais importante. O prontuário pode ser necessário para a assistência, mas lembretes, pesquisa, faturamento, auditoria, treinamento e comunicação promocional não devem ser tratados como uma única finalidade. Cada uso precisa ser avaliado quanto à hipótese legal, à necessidade, aos destinatários, ao controle de acesso e ao período de retenção. O registro deve indicar que se trata de dado pessoal sensível e evitar reproduzir informações clínicas desnecessárias.
Uma clínica pode registrar que profissionais autorizados acessam o prontuário para prestar atendimento, que a equipe administrativa acessa somente os dados necessários à agenda ou ao faturamento e que fornecedores de tecnologia possuem acesso delimitado conforme o serviço contratado. Essa descrição é um ponto de partida, não uma validação automática. A clínica deve conferir normas profissionais, obrigações legais, regras de segurança, contratos e orientações setoriais aplicáveis ao caso concreto.
A recomendação de buscar apoio jurídico ou técnico não é um substituto para o trabalho interno. A empresa continua sendo a fonte mais competente para explicar seus processos. O apoio especializado serve para revisar hipóteses legais, transferências internacionais, contratos, retenção, dados sensíveis, incidentes ou tratamentos de maior impacto quando a equipe não dispõe de conhecimento suficiente.
Perguntas frequentes
Processing Activities Record e ROPA são a mesma coisa?
Em geral, são expressões usadas para descrever o registro das atividades ou operações de tratamento. No Brasil, ROPA e Registro das Operações de Tratamento são denominações comuns para essa ferramenta. O conteúdo deve refletir a realidade da organização, sem depender de um modelo único.
O artigo 37 da LGPD obriga toda empresa a manter o mesmo tipo de registro?
O artigo 37 prevê que controlador e operador mantenham registro das operações de tratamento que realizarem, com atenção especial às situações baseadas em legítimo interesse. A forma, o nível de detalhe e a aplicação prática dependem do contexto e das regras pertinentes. Não se deve interpretar o dispositivo como exigência de um formulário idêntico para todas as empresas.
Toda pequena empresa precisa criar um registro de atividades de tratamento?
A necessidade e o nível de detalhamento dependem do contexto, do porte, dos riscos e das regras aplicáveis. A Resolução CD/ANPD nº 2/2022 prevê tratamento diferenciado para determinados agentes de pequeno porte, mas ele depende de requisitos e possui limites. A simplificação não elimina a necessidade de conhecer as operações, proteger os dados e cumprir as obrigações que permanecem aplicáveis.
Consentimento é a base legal mais segura para todas as atividades?
Não. A hipótese legal deve ser analisada para cada finalidade e contexto. Consentimento precisa ser válido, informado, livre e vinculado à finalidade correspondente. Execução de contrato, obrigação legal e legítimo interesse também dependem dos fatos e não podem ser escolhidos automaticamente para substituir uma análise.
Posso criar o Processing Activities Record em uma planilha?
Sim. Uma planilha pode ser um ponto de partida acessível para uma PME. Organize permissões, histórico de alterações, responsáveis e datas de revisão. Quando o volume crescer, uma ferramenta especializada pode melhorar a rastreabilidade, mas nenhuma plataforma substitui a validação das informações.
Como registrar um processo que envolve vários sistemas e fornecedores?
Registre a atividade pela finalidade e descreva os sistemas e fornecedores que participam do fluxo. Indique o que cada terceiro faz, quais dados recebe, quem pode acessar, onde ocorre o armazenamento, se existe acesso internacional e quais contratos ou controles precisam ser revisados.
É necessário identificar dados pessoais sensíveis separadamente?
É recomendável identificá-los com clareza, porque dados de saúde, biométricos, genéticos e outros previstos na LGPD exigem atenção adicional à hipótese legal, à necessidade, ao acesso e à segurança. A identificação facilita a priorização, mas não substitui a análise especializada quando o contexto for complexo.
A existência de fornecedor hospedado no exterior significa que sempre há uma transferência internacional?
A resposta depende do fluxo efetivo, do acesso, da disponibilização e das regras aplicáveis. Hospedagem, suporte remoto e acesso por equipes estrangeiras devem ser investigados, não presumidos. O registro deve apoiar a análise dos mecanismos e garantias exigidos pela LGPD e pela regulamentação vigente da ANPD.
Com que frequência o registro deve ser atualizado?
Atualize-o sempre que houver mudança relevante em processo, sistema, fornecedor, campanha, formulário, acesso, finalidade ou retenção. Também pode ser útil estabelecer revisões periódicas conforme o risco e a estabilidade da operação. Ciclos de três ou seis meses são critérios internos possíveis, não prazos universais da LGPD.
O registro substitui a política de privacidade ou o relatório de impacto?
Não. A política de privacidade comunica práticas aos titulares. O relatório de impacto é uma avaliação estruturada de riscos e medidas para determinados tratamentos. O registro organiza operações e pode alimentar esses documentos, mas cada instrumento tem finalidade própria.
Quem deve ser responsável por manter o registro na empresa?
A responsabilidade pode ficar com privacidade, jurídico, segurança, tecnologia ou uma pessoa designada pela gestão, conforme a estrutura da PME. As áreas que executam os processos precisam validar o conteúdo, porque o responsável pelo registro nem sempre conhece todos os fluxos.
Como saber se uma operação deve ser priorizada?
Considere a presença de dados sensíveis, o volume de titulares, a quantidade de pessoas com acesso, o compartilhamento com terceiros, a exposição externa, o impacto potencial, a dificuldade de reversão e a dependência de fornecedores. Uma operação com vários fatores de risco merece revisão antes de atividades simples e restritas.
Conclusão
Um Processing Activities Record bem construído dá visibilidade ao que a empresa realmente faz com dados pessoais. Ele separa finalidades que costumam ser confundidas, evidencia fornecedores e cópias esquecidas, registra decisões ainda pendentes e ajuda a definir quais correções merecem atenção primeiro. Não existe um formato único que dispense julgamento: o registro precisa ser proporcional, verificável e coerente com o papel exercido pela organização.
Para começar, escolha processos relevantes, converse com as áreas envolvidas e produza um inventário inicial. Depois, valide os fluxos, documente hipóteses legais sem conclusões automáticas, examine retenção, acessos e transferências e atribua responsáveis às lacunas. Em pequenas empresas, simplicidade pode ser uma vantagem, desde que não seja confundida com omissão. Em tratamentos com dados sensíveis, transferências internacionais ou impacto elevado, considere apoio jurídico e técnico. Um diagnóstico de maturidade pode organizar esse primeiro levantamento, mas a melhoria depende de revisão contínua e de decisões que sejam efetivamente implementadas.