São Paulo, Segunda-feira, 21 de setembro de 2026
Dólar R$ 5,16 · Euro R$ 5,91 · Ibovespa 185.229 +0,00%
Notícia com critério
Justiça

Após seis anos, LGPD entra em fase de fiscalização e governança permanente

Mudanças na ANPD e novas regras para o ambiente digital ampliam a cobrança por controles efetivos de proteção de dados.

Após seis anos, LGPD entra em fase de fiscalização e governança permanente

A Lei Geral de Proteção de Dados Pessoais (LGPD) completou seis anos de vigência em 18/9. O período foi marcado pela criação de regras, pelo amadurecimento institucional da Autoridade Nacional de Proteção de Dados (ANPD) e pela expansão das obrigações para empresas e organizações públicas.

A fase inicial de adaptação envolveu a identificação dos dados tratados, a definição de bases legais, a revisão de contratos, a criação de procedimentos para atender titulares e a estruturação de programas de governança. Em 2020, parte da regulamentação ainda estava em construção, e a autoridade dava seus primeiros passos.

Mudança institucional e novas atribuições

Nos últimos anos, a ANPD regulamentou temas como o tratamento de dados por agentes de pequeno porte, os processos de fiscalização e de aplicação de sanções, a dosimetria das penalidades, a comunicação de incidentes de segurança, a atuação do encarregado e as transferências internacionais de dados.

A Lei nº 15.352/2026 transformou a Autoridade Nacional de Proteção de Dados em Agência Nacional de Proteção de Dados, sem alterar a sigla ANPD. A mudança também criou uma carreira específica de Regulação e Fiscalização de Proteção de Dados.

A transformação amplia a expectativa de que a agência desenvolva capacidade operacional para monitorar o mercado, identificar práticas de risco, investigar violações e aplicar respostas capazes de estimular mudanças de comportamento. A fiscalização, porém, não depende apenas do aumento de multas. Também envolve monitoramento baseado em risco, atuação preventiva, critérios transparentes e respostas proporcionais às infrações.

A previsibilidade das decisões é apontada como elemento importante para que as organizações direcionem recursos aos riscos que precisam ser tratados.

Proteção de crianças e adolescentes

A Lei nº 15.211/2025, conhecida como ECA Digital, ampliou as obrigações relacionadas à proteção de crianças e adolescentes no ambiente digital e atribuiu novas competências de regulamentação e fiscalização à ANPD.

Com isso, a análise das empresas precisa considerar não apenas a existência de uma base legal para o tratamento. Também entram em avaliação o desenvolvimento dos produtos, os riscos criados, o perfil dos usuários e os mecanismos de proteção incorporados desde a concepção.

A ANPD iniciou ações de monitoramento sobre o cumprimento do ECA Digital, inclusive em relação à implementação de mecanismos de aferição de idade por grandes plataformas. A atuação indica uma transição de uma autoridade predominantemente normativa e orientativa para uma agência mais presente na supervisão do ambiente regulado.

Governança dentro das organizações

A adequação à LGPD também precisa avançar dentro das empresas e das organizações públicas. A publicação de uma política de privacidade, a indicação formal de um encarregado ou a inclusão de cláusulas genéricas em contratos não demonstram, por si só, a existência de um programa efetivo.

As organizações precisam saber quais dados tratam, por que os coletam, por quanto tempo os mantêm e em que condições os compartilham. Também devem avaliar fornecedores, manter procedimentos para incidentes de segurança, responder a solicitações de titulares e analisar riscos antes da adoção de novas tecnologias.

A exigência de responsabilização e prestação de contas torna central a capacidade de demonstrar que os controles funcionam na prática. A incorporação de ferramentas de inteligência artificial aumenta esse desafio, especialmente quando o uso de dados pessoais avança mais rapidamente do que os processos internos de governança.

A proteção de dados passou ainda a integrar contratações, auditorias, operações societárias, avaliações de fornecedores, programas de integridade, questionários de segurança da informação e negociações entre empresas brasileiras e estrangeiras. Deficiências nessa área podem gerar riscos administrativos, contratuais, operacionais, comerciais e reputacionais.

Depois de seis anos, a adequação deixou de ser vista como um projeto com começo e fim. A etapa seguinte exige estruturas permanentes de governança e gestão de riscos, enquanto a ANPD precisa converter o fortalecimento institucional em fiscalização concreta. A proteção de dados passa, assim, a ser tratada como obrigação presente.

Texto produzido pela Redação Caderno Atual com apoio de inteligência artificial a partir de fontes públicas, com revisão editorial. Erros? Fale conosco.

Entre na nossa newsletterO melhor da semana, sem spam.