Sanção máxima
Teto base GDPR ou 4% do faturamento global.
EDPBRegulamento europeu exige privacidade por desenho e por padrão. Quando o controle está no banco, na API e no log, a multa não chega.
Realidade verificável
Custo do silêncio
Quando privacidade vive em aviso de cookies, a multa encontra controle teórico sem prática. A fiscalização exige evidência arquivável.
Sem base legal
Multa direta
Tratamento sem fundamento é violação imediata.
Sem DPIA
Operação exposta
Risco não documentado vira ônus probatório.
Sem minimização
Coleta excessiva
Dado desnecessário é violação de princípio.
Sem direito do titular
Reclamação fácil
Acesso e portabilidade não atendidos viram processo.
Mecanismo
M1
Diagnóstico da operação contra o regime regulatório e contratual vigente.
M2
Cláusula e princípio virando controle implementável e assinado.
M3
Controles aplicados no pipeline, na operação e na arquitetura.
M4
Trilha contínua por janela, pronta para auditoria e cliente enterprise.
Pilares
G1
Cada tratamento com fundamento documentado.
G2
Avaliação de impacto antes da operação.
G3
Coleta restrita ao necessário e estritamente.
G4
Acesso, retificação e portabilidade operáveis.
G5
Cláusula padrão e adequação verificada.
G6
Histórico arquivável com versão e timestamp.
Trajetória
Dia 0 a 14
Leitura técnica da operação atual e do contexto regulatório.
Dia 15 a 45
Cada obrigação vira controle técnico com responsável nominal.
Dia 46 a 90
Controles aplicados no pipeline, na operação e na arquitetura.
Dia 91 em diante
Comitê fixo, evidência por janela e simulação de auditoria.
Manifesto
Privacidade por desenho está no Art. 25 do regulamento. Não é recomendação editorial, é princípio explícito com força de lei.
Banner de cookies trata sintoma. Base legal, DPIA, minimização e direito do titular tratam causa.
Fiscalização europeia chegou a EUR 1.2B em multa. Privacidade por arquitetura é a única defesa material.
Hardenn · GDPR por arquitetura
Autoridade externa
Material
Lista objetiva aplicável ao seu programa, com critério de aceite e evidência.
Quiz · aderência
As obrigações estão traduzidas em controle técnico verificável?
A evidência é arquivada por janela contínua com responsável nominal?
Existe comitê fixo com ata versionada?
Há plano testado por janela trimestral?
Diagnóstico
Etapa 01
Contexto regulatório, contratos críticos e exposição material.
Etapa 02
Leitura honesta de obrigações, controles e gaps específicos.
Etapa 03
Relatório com lacunas, prazos e responsável por cada item.
Etapa 04
Você decide seguir, pausar ou levar o plano para outro fornecedor.
Perfis atendidos
Foco
Aderência ao GDPR e relação com autoridade.
Entregável
Matriz de tratamento e DPIA arquivada.
Foco
Controles técnicos de privacidade.
Entregável
Pipeline com privacidade aplicada.
Foco
Risco regulatório material.
Entregável
Parecer executivo com risco quantificado.
Conversa
Leitura técnica do contexto e do estado atual da sua operação.
Benefícios práticos
Fundamento documentado para cada operação.
Avaliação antes de subir em produção.
Coleta restrita por desenho.
Acesso e portabilidade operáveis.
Cláusula padrão verificada.
Histórico versionado e arquivado.
Garantia pública
Se o diagnóstico não trouxer informação útil, não é cobrado.
Critério não cumprido equivale a refazimento sem custo adicional.
Engenheiro assina cada controle implementado e cada parecer entregue.
Postura, incidentes e cadência editorial publicados e versionados.
Perguntas frequentes
Sim. GDPR aplica-se extraterritorialmente quando há tratamento de dado de cidadão europeu.
Próximo passo
Converse com a Hardenn sobre a operação que precisa atender o regulamento europeu por arquitetura.