Install
$ agentstack add skill-goul4rt-lgpd-skills-lgpd-vendor-audit ✓ scanned · ✓ verified — works with Claude Code, Cursor, and more.
Security review
✓ PassedNo issues found. Passed automated security review. · v0.1.0 How review works →
- ✓ Prompt-injection patterns
- ✓ Secret / credential exfiltration
- ✓ Dangerous shell & filesystem operations
- ✓ Untrusted network calls
- ✓ Known-malicious package signatures
What it can access
- ✓ Network access No
- ✓ Filesystem access No
- ✓ Shell / process execution No
- ✓ Environment & secrets No
- ✓ Dynamic code execution No
From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.
About
Vendor Audit (Operadores)
Art. 39 LGPD: operador trata segundo instruções do controlador. Art. 42: controlador responde solidariamente por danos causados pelo operador. Logo, escolha do operador é responsabilidade direta do controlador.
Workflow
Passo 1: Inventário
Liste TODOS os operadores (cloud, SDK, analytics, comms, pagamento, observability, CRM, etc.). Cruze com:
package.json/requirements.txtcors originsno backend- Webhooks ativos
- Cron jobs externos
- Domain DNS records (CNAMEs para Vercel, Cloudflare, etc.)
Passo 2: Tiering por risco
| Tier | Critério | Exemplo | Periodicidade de revisão | |---|---|---|---| | Crítico | Acesso a dados sensíveis OU volume grande de PII | Cloud principal, payment, identity provider | Trimestral | | Alto | Acesso a PII comum em larga escala | Email, SMS, push, observability | Semestral | | Médio | Acesso limitado a PII | Analytics agregada, CRM | Anual | | Baixo | Sem PII ou pseudonimizada | CDN, monitoramento de uptime | Anual ou ad-hoc |
Passo 3: Checklist por vendor
Ver assets/vendor-checklist.md.
Passo 4: Documentar
Para cada vendor: .lgpd/vendors/{vendor-slug}.md com:
- Identificação (razão social, país, CNPJ se aplicável)
- Finalidade do tratamento
- Dados compartilhados
- Tier
- DPA assinado (link)
- Cláusulas-padrão (se intl)
- Certificações (SOC2, ISO 27001, ISO 27701, ANPD?)
- Última revisão
- Próxima revisão
- Owner interno
Passo 5: Remediar gaps
Lista priorizada em .lgpd/gaps.md.
Critérios eliminatórios
Se o operador:
- Não assina DPA — não pode ser usado
- Está em país sem cláusulas-padrão e sem outra base do Art. 33 — não pode ser usado
- Tem histórico recente de incidentes não comunicados — considerar substituir
- Não fornece logs/auditoria — risco alto, escalonar
Status update
## F (L4 ou F14a) — Vendor audit ✓
- {N} operadores inventariados
- {Crit/Alto/Med/Baixo} por tier
- {M} com DPA + cláusulas adequadas
- {X} gaps abertos: ver `.lgpd/gaps.md`
- Próximo: lgpd-dpa ou lgpd-international-transfer
Source & license
This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.
- Author: goul4rt
- Source: goul4rt/lgpd-skills
- License: MIT
Install and usage instructions live in the source repository linked above.
Reviews
No reviews yet — be the first.
Write a review
Versions
- v0.1.0 Imported from the upstream source.