AgentStack
SKILL verified MIT Self-run

Lgpd Vendor Audit

skill-goul4rt-lgpd-skills-lgpd-vendor-audit · by goul4rt

Conduct due diligence on third-party operators (operadores) under LGPD Art. 39. Use when user asks 'auditar fornecedor', 'vendor audit LGPD', 'operadores LGPD', 'devida diligência', or onboarding/reviewing third-party services. Produces vendor tier assessment + remediation list.

No reviews yet
0 installs
9 views
0.0% view→install

Install

$ agentstack add skill-goul4rt-lgpd-skills-lgpd-vendor-audit

✓ scanned · ✓ verified — works with Claude Code, Cursor, and more.

Security review

✓ Passed

No issues found. Passed automated security review. · v0.1.0 How review works →

  • Prompt-injection patterns
  • Secret / credential exfiltration
  • Dangerous shell & filesystem operations
  • Untrusted network calls
  • Known-malicious package signatures

What it can access

  • Network access No
  • Filesystem access No
  • Shell / process execution No
  • Environment & secrets No
  • Dynamic code execution No

From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.

Are you the author of Lgpd Vendor Audit? Claim this listing to set pricing, connect Stripe payouts, and keep 70% of every sale.
Sign up to claim

About

Vendor Audit (Operadores)

Art. 39 LGPD: operador trata segundo instruções do controlador. Art. 42: controlador responde solidariamente por danos causados pelo operador. Logo, escolha do operador é responsabilidade direta do controlador.

Workflow

Passo 1: Inventário

Liste TODOS os operadores (cloud, SDK, analytics, comms, pagamento, observability, CRM, etc.). Cruze com:

  • package.json / requirements.txt
  • cors origins no backend
  • Webhooks ativos
  • Cron jobs externos
  • Domain DNS records (CNAMEs para Vercel, Cloudflare, etc.)

Passo 2: Tiering por risco

| Tier | Critério | Exemplo | Periodicidade de revisão | |---|---|---|---| | Crítico | Acesso a dados sensíveis OU volume grande de PII | Cloud principal, payment, identity provider | Trimestral | | Alto | Acesso a PII comum em larga escala | Email, SMS, push, observability | Semestral | | Médio | Acesso limitado a PII | Analytics agregada, CRM | Anual | | Baixo | Sem PII ou pseudonimizada | CDN, monitoramento de uptime | Anual ou ad-hoc |

Passo 3: Checklist por vendor

Ver assets/vendor-checklist.md.

Passo 4: Documentar

Para cada vendor: .lgpd/vendors/{vendor-slug}.md com:

  • Identificação (razão social, país, CNPJ se aplicável)
  • Finalidade do tratamento
  • Dados compartilhados
  • Tier
  • DPA assinado (link)
  • Cláusulas-padrão (se intl)
  • Certificações (SOC2, ISO 27001, ISO 27701, ANPD?)
  • Última revisão
  • Próxima revisão
  • Owner interno

Passo 5: Remediar gaps

Lista priorizada em .lgpd/gaps.md.

Critérios eliminatórios

Se o operador:

  • Não assina DPA — não pode ser usado
  • Está em país sem cláusulas-padrão e sem outra base do Art. 33 — não pode ser usado
  • Tem histórico recente de incidentes não comunicados — considerar substituir
  • Não fornece logs/auditoria — risco alto, escalonar

Status update

## F (L4 ou F14a) — Vendor audit ✓
- {N} operadores inventariados
- {Crit/Alto/Med/Baixo} por tier
- {M} com DPA + cláusulas adequadas
- {X} gaps abertos: ver `.lgpd/gaps.md`
- Próximo: lgpd-dpa ou lgpd-international-transfer

Source & license

This open-source skill is cataloged on AgentStack and links to its original source — we do not rehost the code.

Install and usage instructions live in the source repository linked above.

Reviews

No reviews yet — be the first.

Versions

  • v0.1.0 Imported from the upstream source.