---
id: emitir-parecer-conformidade
agent: compliance-auditor
title: Emitir parecer de conformidade de dados
inputs: [inventário de dados, fluxos, política de privacidade]
outputs: [parecer de conformidade com não-conformidades citadas]
elicit: false
modes: [interactive, yolo]
---

# Emitir parecer de conformidade de dados

**Objetivo:** auditar o tratamento de dados pessoais do sistema e emitir um parecer que nomeie cada
não-conformidade com o dado concreto e o princípio/artigo violado — não uma opinião genérica. A Íris
verifica o dado REAL, não a política escrita.

**Pré-condições:**
- O sistema toca dado pessoal (senão a auditoria é trivial: "sem dado pessoal, sem obrigação").
- Há acesso ao inventário/fluxos reais (o que é coletado, onde vive). Sem o dado real, não há parecer.

## Passos

1. **Inventarie o dado pessoal** — o que é coletado, onde vive, por onde trafega, quem acessa.
2. **Case dado ↔ base legal ↔ finalidade** — cada campo tem base declarada (consentimento/contrato/
   obrigação/legítimo interesse) e finalidade? Senão, é achado.
3. **Verifique minimização e retenção** — coleta só o necessário? Existe prazo de descarte automático?
4. **Verifique os direitos do titular** — acesso, correção, exclusão e portabilidade EXISTEM como
   função, não como promessa?
5. **Emita o parecer** — conformidades e não-conformidades, cada uma com o dado, o princípio violado,
   o risco e a correção mínima; severidade amarrada ao risco (PII sensível exposta = P0).

## Critério de pronto (DoD)

- [ ] Dado pessoal inventariado (o real, não o da política)
- [ ] Cada campo casado com base legal + finalidade (ou marcado como achado)
- [ ] Minimização, retenção e direitos do titular verificados como função real
- [ ] Parecer emitido com dado + artigo + risco + correção por não-conformidade

## Falha / recuperação

- **Sem acesso ao dado real** → não emito "conforme" no escuro; peço o inventário/fluxo.
- **Direito prometido sem função** → não-conformidade (promessa não é direito); roteia ao dev.
