LGPD em 2026: o que mudou, quem precisa cumprir e o que é realmente obrigatório

LGPD & PRIVACY

Representação de privacidade, proteção de dados e conformidade com a LGPD no Brasil

A LGPD já passou da fase em que uma empresa podia tratar adequação como projeto com começo, meio e fim. Hoje o que pesa é a capacidade de demonstrar o tratamento: quais dados são usados, com qual base legal, por quanto tempo, por quem, com quais terceiros e que controles sustentam essas decisões. As regras posteriores da ANPD tornaram essa exigência mais concreta em temas como incidentes, Encarregado, pequenos agentes e transferências internacionais.

LGPD em 2026: a lei é a mesma, mas o ambiente regulatório amadureceu

A Lei nº 13.709/2018 nasceu como uma norma transversal: aplica-se ao tratamento de dados pessoais realizado por pessoas naturais e por pessoas jurídicas de direito público ou privado quando presentes os critérios territoriais da própria LGPD. Isso significa que a pergunta correta não é “qual o tamanho da empresa?”, mas “a organização realiza tratamento de dados pessoais alcançado pela lei?”.

Desde a sanção, a arquitetura jurídica evoluiu. A Lei nº 13.853/2019 estruturou a Autoridade Nacional de Proteção de Dados e ajustou diversos dispositivos da LGPD. Em 2020, a entrada em vigor das sanções administrativas foi postergada para 1º de agosto de 2021. Em 2022, a Emenda Constitucional nº 115 incluiu a proteção de dados pessoais entre os direitos e garantias fundamentais e atribuiu à União competência para legislar, organizar e fiscalizar a matéria. A partir daí, a regulamentação infralegal passou a preencher temas que o texto da LGPD deliberadamente deixava para a ANPD detalhar.

Esse amadurecimento foi particularmente visível entre 2022 e 2026. A ANPD regulamentou o tratamento diferenciado para agentes de pequeno porte, a dosimetria de sanções, a comunicação de incidentes de segurança, a atuação do Encarregado e as transferências internacionais. Em setembro de 2025, a Autoridade passou por nova transformação institucional e, em 2026, já atua como Agência Nacional de Proteção de Dados, ampliando o peso regulatório de uma agenda que deixou de ser apenas educativa.

Os principais pontos que mudaram ou foram detalhados desde a implantação

Proteção de dados tornou-se direito fundamental. A EC 115/2022 elevou a proteção de dados pessoais, inclusive nos meios digitais, ao patamar constitucional. Isso não criou a LGPD, mas fortaleceu seu fundamento jurídico e o papel institucional da proteção de dados no Brasil.

Pequenos agentes receberam tratamento diferenciado, não isenção. A Resolução CD/ANPD nº 2/2022 criou regras simplificadas para microempresas, empresas de pequeno porte, startups e outras organizações que se enquadrem nos critérios do regulamento. A simplificação pode atingir prazos e a obrigação de indicar Encarregado, mas não afasta princípios, bases legais, direitos dos titulares, segurança ou responsabilização. Além disso, o regime diferenciado não se aplica automaticamente a tratamentos de alto risco.

As sanções ganharam metodologia de cálculo. A Resolução CD/ANPD nº 4/2023 estabeleceu parâmetros para dosimetria e aplicação de sanções administrativas. Com isso, a ANPD passou a ter uma metodologia formal para advertências, multas, publicização, bloqueio e demais medidas previstas no art. 52 da LGPD.

Incidentes passaram a ter prazo objetivo. A Resolução CD/ANPD nº 15/2024 regulamentou a comunicação de incidentes de segurança. Quando o evento puder acarretar risco ou dano relevante aos titulares, o controlador deve comunicar a ANPD e os titulares, em regra, em até três dias úteis a partir do conhecimento do incidente, além de manter registros e elementos que permitam reconstruir a resposta.

O Encarregado ganhou regulamentação própria. A Resolução CD/ANPD nº 18/2024 detalhou a atuação do Encarregado, requisitos de divulgação do canal de contato, deveres do controlador em relação à função, independência técnica necessária e prevenção de conflitos de interesse.

Transferências internacionais deixaram de depender apenas de interpretações gerais. A Resolução CD/ANPD nº 19/2024 regulamentou mecanismos previstos nos arts. 33 a 36 da LGPD, incluindo cláusulas-padrão contratuais. Em 2026, a União Europeia foi reconhecida pela ANPD como jurisdição com nível adequado de proteção, criando uma via regulatória relevante para fluxos de dados entre Brasil e o Espaço Econômico Europeu.

A quem a LGPD efetivamente se aplica?

A LGPD alcança empresas, órgãos públicos, associações, fundações, profissionais e outras organizações que realizem operações de tratamento enquadradas no art. 3º. Pode atingir inclusive organizações estrangeiras quando o tratamento estiver relacionado a pessoas localizadas no Brasil, tiver por objetivo oferecer ou fornecer bens ou serviços a indivíduos no país ou envolver dados coletados em território nacional.

Uma empresa com três funcionários pode estar sujeita à LGPD se mantém cadastro de clientes, registros de funcionários, leads, histórico de compras, gravações de atendimento, cookies identificáveis ou dados de fornecedores pessoas físicas. O porte muda a proporcionalidade de alguns deveres; não é o critério que define, sozinho, se a lei se aplica.

A lei também contém exclusões, como o tratamento realizado por pessoa natural para fins exclusivamente particulares e não econômicos, além de hipóteses específicas relacionadas a atividades jornalísticas, artísticas, acadêmicas e determinadas atividades estatais de segurança, defesa e investigação criminal. Essas exceções não devem ser transformadas em uma interpretação ampla de “dispensa empresarial”.

DPO ou Encarregado de Dados é obrigatório para todos?

Não. O art. 41 da LGPD estabelece que o controlador deve indicar Encarregado, mas a própria ANPD recebeu competência para estabelecer hipóteses de dispensa. Para agentes de tratamento de pequeno porte que efetivamente se enquadram no regime da Resolução nº 2/2022, a indicação pode ser dispensada. Mesmo nesses casos, deve existir um canal para comunicação com o titular, e a indicação voluntária de Encarregado é considerada boa prática de governança.

O ponto crítico é que “microempresa” não é sinônimo de dispensa automática. No primeiro processo que resultou em multa administrativa da ANPD, a Telekall era microempresa, mas não demonstrou que seu tratamento estava fora das hipóteses de alto risco; a Autoridade aplicou advertência também pela falta de comprovação da indicação de Encarregado. O caso é um exemplo concreto de por que a organização precisa documentar o fundamento da própria simplificação.

O que o Encarregado faz — e o que ele não faz

O Encarregado atua como canal de comunicação entre controlador, titulares e ANPD. Entre suas atribuições estão receber reclamações e comunicações dos titulares, prestar esclarecimentos, receber comunicações da Autoridade, orientar empregados e contratados sobre práticas de proteção de dados e executar outras atribuições determinadas pelo controlador ou por normas complementares.

Isso não significa que o DPO seja o “dono da LGPD”. Conformidade é responsabilidade organizacional. Jurídico, Segurança da Informação, RH, Marketing, Compras, Tecnologia, Operações e alta administração continuam responsáveis pelos processos que controlam. O Encarregado coordena, orienta e conecta esses atores, mas não substitui controles de segurança nem transforma decisões de negócio em decisões pessoais suas.

Também não existe na LGPD uma certificação profissional obrigatória para exercer a função, nem obrigação universal de contratar um DPO externo. O Encarregado pode ser pessoa natural ou jurídica, interno ou externo, desde que a estrutura adotada preserve capacidade de atuação, recursos adequados e tratamento dos potenciais conflitos de interesse.

Quais evidências a organização precisa conseguir apresentar

A LGPD trabalha com responsabilidade demonstrável. Por isso, algumas evidências devem existir de forma praticamente universal, enquanto outras dependem do tipo de tratamento, do risco e das decisões da ANPD.

Registro das operações de tratamento. Controladores e operadores devem manter registro das operações de tratamento, especialmente quando o tratamento se apoiar no legítimo interesse. Na prática, o inventário ou ROPA registra categorias de titulares e dados, finalidade, base legal, compartilhamentos, retenção, sistemas, responsáveis e medidas de proteção. Exemplo: a área de RH deve ser capaz de demonstrar quais dados de funcionários coleta, para quais finalidades, por quanto tempo os conserva, com quais fornecedores os compartilha e quais bases legais sustentam cada operação.

Base legal e finalidade documentadas. A organização precisa saber por que cada tratamento é lícito. Consentimento é apenas uma das bases legais — e frequentemente não é a mais adequada em relações trabalhistas, obrigações legais, execução de contratos e outros cenários. Um e-commerce, por exemplo, pode tratar endereço de entrega para executar um contrato, dados fiscais para cumprir obrigação legal e determinados dados para prevenção à fraude com base em outras hipóteses previstas na lei.

Transparência e atendimento aos direitos do titular. A organização deve fornecer informações claras sobre o tratamento e possuir processo para autenticar, receber, registrar e responder solicitações de titulares. O aviso de privacidade é uma das formas de materializar esse dever, mas o documento sozinho não resolve a operação: é necessário conseguir localizar dados e executar solicitações de acesso, correção, eliminação quando cabível, informação sobre compartilhamentos e demais direitos previstos nos arts. 18 e seguintes.

Medidas técnicas e administrativas de segurança. A LGPD exige medidas aptas a proteger os dados contra acesso não autorizado e situações acidentais ou ilícitas. A lei não manda comprar uma tecnologia específica. O controle deve ser proporcional ao risco. Gestão de identidade, MFA, criptografia, registros de auditoria, gestão de vulnerabilidades, backups, segregação de acesso, monitoramento, treinamento, classificação da informação e gestão de fornecedores são exemplos de controles que podem compor a resposta.

Governança de incidentes. A organização precisa ter capacidade real de identificar, analisar e registrar incidentes com dados pessoais. Nos casos que apresentem risco ou dano relevante, deve existir processo para comunicação à ANPD e aos titulares no prazo regulamentar. Um playbook que defina papéis de Segurança, Jurídico, DPO, Comunicação e gestão executiva reduz o risco de a empresa descobrir tarde demais que ninguém sabia quem tomaria a decisão de notificar.

Contratos e governança de operadores. Quando fornecedores tratam dados em nome da organização, contratos e instruções precisam refletir responsabilidades, finalidade, segurança, subcontratação, retenção, incidentes e devolução ou eliminação dos dados. A LGPD não cria um modelo contratual único para todas as relações, mas exige que o controlador exerça governança sobre o tratamento realizado em seu nome.

Relatório de Impacto à Proteção de Dados Pessoais (RIPD). O RIPD não é um documento universalmente obrigatório para todo e qualquer tratamento. A ANPD pode determinar sua elaboração em situações previstas na lei, e tratamentos de maior risco tornam a ferramenta especialmente relevante. Um RIPD descreve tratamento, necessidade, proporcionalidade, riscos aos titulares e salvaguardas. Biometria em grande escala, decisões automatizadas relevantes ou dados de saúde em ecossistemas complexos são exemplos de cenários em que a organização deve avaliar seriamente sua necessidade.

Transferências internacionais. Se dados pessoais são transferidos para outro país — inclusive por serviços em nuvem, suporte remoto ou fornecedores internacionais — a organização precisa identificar o mecanismo jurídico aplicável. Após a regulamentação de 2024, contratos podem precisar incorporar cláusulas-padrão ou outro mecanismo válido, salvo quando houver decisão de adequação ou outra hipótese prevista na LGPD.

LGPD em 2026: obrigação, contexto e governançaConformidade exige conhecer tratamentos, riscos e responsabilidades.1Mapeardados e finalidade2Protegermedidas adequadas3Atenderdireitos e canais4Governarincidentes e evidênciasLGPD é governança contínua de dados — não um checklist estático.

O que não é obrigatório para todas as empresas

Alguns itens tornaram-se comuns em programas de privacidade, mas não são exigências universais da LGPD. Não existe “selo oficial LGPD” obrigatório, certificação profissional obrigatória do Encarregado, obrigação de contratar consultoria externa, consentimento para todo tratamento ou modelo único de política, inventário e relatório. Tampouco é correto afirmar que todo controlador, independentemente do porte e risco, precisa necessariamente manter DPO próprio.

Isso não reduz a importância das boas práticas. Uma política de retenção, procedimento formal de Privacy by Design, avaliação de fornecedores, matriz de bases legais, treinamento anual, testes de incidentes e indicadores de privacidade podem ser essenciais para demonstrar maturidade. A diferença é jurídica: boas práticas e controles recomendáveis não devem ser apresentados como se fossem texto literal da lei.

Casos em que a ANPD atuou e qual foi o resultado

Telekall Infoservice — primeira multa administrativa. Em julho de 2023, a ANPD concluiu processo relativo à oferta de lista de contatos de WhatsApp de eleitores. Foram aplicadas duas multas simples de R$ 7.200, totalizando R$ 14.400, por tratamento sem hipótese legal e por descumprimento de determinações da fiscalização, além de advertência por infração relacionada à indicação do Encarregado.

IAMSPE — falhas de segurança e comunicação de incidente. Em 2023, a ANPD concluiu processo contra o Instituto de Assistência ao Servidor Público Estadual de São Paulo após avaliar falhas na segurança dos sistemas e na comunicação aos titulares relacionada a incidente envolvendo dados de beneficiários. O caso terminou com sanções administrativas de advertência e determinação de medidas corretivas, reforçando que órgãos públicos também estão submetidos à fiscalização.

Ministério da Saúde — governança e obrigações do controlador público. A ANPD instaurou processo sancionador envolvendo obrigações relacionadas ao tratamento de dados pelo Ministério, incluindo designação de Encarregado e produção de informações requeridas pela Autoridade. O processo evidencia que a regularização posterior pode ser considerada na análise, mas não elimina a necessidade de governança e resposta tempestiva à fiscalização.

Fiscalização de Encarregados em empresas privadas — regularização sem multa como único objetivo. Em ação concluída em abril de 2025, a ANPD informou que vinte empresas fiscalizadas regularizaram a indicação de Encarregado e canais de contato após a atuação da Autoridade. O resultado é relevante porque mostra que fiscalização não se resume à aplicação de multa: a ANPD também usa determinações e acompanhamento para induzir adequação efetiva.

Além dos processos sancionadores concluídos, a Autoridade vem usando medidas preventivas, determinações de adequação, investigações e fiscalizações setoriais. Para uma empresa, o aprendizado mais importante é que o risco regulatório não começa com a multa; ele começa quando a organização não consegue demonstrar decisões, controles, responsáveis e evidências do tratamento.

Notícias Relacionadas

O Blog vem acompanhando essa evolução regulatória. A análise ANPD entra em nova fase: o que as empresas precisam preparar para fiscalização, IA, biometria e direitos dos titulares mostra a ampliação do foco regulatório. O artigo ANPD regulamenta atuação do DPO detalha as mudanças trazidas pela regulamentação do Encarregado, enquanto Cresce número de incidentes reportados à ANPD conecta a governança de privacidade ao processo de resposta a incidentes.

Conformidade não é um projeto com data para terminar

Uma pasta de políticas atualizada uma vez por ano não acompanha a velocidade do tratamento real. Sistemas mudam, fornecedores entram e saem, integrações passam a transferir dados para outros países, equipes adotam ferramentas de IA e campanhas de marketing criam novas bases. Cada mudança pode alterar finalidade, base legal, compartilhamento, retenção ou risco.

O nível de formalidade pode variar conforme porte e risco, mas a obrigação de explicar o tratamento permanece. Inventário, responsáveis, contratos, bases legais, controles de segurança, registros de incidentes e respostas a titulares precisam refletir a operação que existe hoje — não a fotografia feita na primeira adequação.

Netwrix Endpoint Protector — proteção de dados e prevenção contra perda de informações com a Mindsec

Veja também

Referências

Lei nº 13.709/2018 — Lei Geral de Proteção de Dados Pessoais
Emenda Constitucional nº 115/2022
Atos normativos da ANPD
ANPD aplica a primeira multa por descumprimento à LGPD
ANPD conclui processo sancionador contra órgão público
Encarregado de dados: após fiscalização, empresas cumprem obrigações da LGPD
Perguntas Frequentes — ANPD

About mindsecblog 3848 Articles
Blog patrocinado por MindSec Segurança e Tecnologia da Informação Ltda.

Be the first to comment

Deixe sua opinião!