top of page

TI INSIDE | A nova fase da ANPD e o custo de não prevenir riscos

há 1 dia
3 min de leitura
TI INSIDE | A nova fase da ANPD e o custo de não prevenir riscos

Publicado por TI Inside | 21/9/2026 | Clique aqui e veja o conteúdo original


Por Vivian Azevedo, advogada especializada em Privacidade e Proteção de Dados do Bhering Cabral Advogados (BHC)


Durante muito tempo, a adequação à Lei Geral de Proteção de Dados Pessoais (LGPD) foi tratada por muitas empresas como um projeto com início, meio e fim. Realizava-se o mapeamento de dados, revisavam-se contratos, publicava-se um Aviso de Privacidade e, concluídas essas etapas, o tema passava a ocupar uma posição relativamente estática dentro da organização.


Essa abordagem mostrou-se insuficiente. As decisões recentes da Agência Nacional de Proteção de Dados (ANPD) tornam essa constatação essa constatação ainda mais evidente.

 


Saiba mais:


MONITOR MERCANTIL | Dados protegidos, hóspedes fidelizados: LGPD no setor hoteleiro



Em agosto, a Agência determinou a suspensão, no Brasil, da funcionalidade de transmissão de vídeo do Discord e de outros recursos equivalentes de compartilhamento de vídeo. A medida preventiva foi adotada diante da identificação de falhas na implementação de controles destinados a prevenir e mitigar riscos graves aos direitos de crianças e adolescentes no ambiente digital.


Poucos dias depois, a ANPD aplicou multa de R$ 153,7 milhões à ByteDance, controladora do TikTok, por infrações à LGPD relacionadas ao tratamento de dados pessoais de crianças e adolescentes. A decisão também determinou a eliminação de dados coletados irregularmente e a implementação de um plano de conformidade.


Embora os casos apresentem fundamentos jurídicos e circunstâncias distintos, sua análise conjunta evidencia um aspecto relevante do atual momento regulatório brasileiro.


A fiscalização em matéria de proteção de dados está cada vez menos limitada à existência formal de documentos, políticas e procedimentos. O foco se desloca para aquilo que acontece efetivamente na operação e para a capacidade da empresa de identificar riscos, preveni-los e demonstrar que as medidas adotadas são adequadas e efetivas. Essa é uma das principais lições que podem ser extraídas dos dois casos.


Não basta afirmar que existem controles. É preciso saber por que foram adotados, quais riscos eles são capazes de mitigar, como sua efetividade é testada e de que maneira são revistos diante de mudanças de processos, tecnologias ou legislação.


É uma lógica semelhante àquela já incorporada a outras áreas da gestão empresarial. Riscos financeiros, operacionais, de segurança da informação e de integridade são monitorados continuamente porque podem afetar o funcionamento, a continuidade e o valor de um negócio. A privacidade e a proteção de dados precisam ser tratadas com o mesmo grau de atenção.


Isso exige maior integração entre as áreas jurídica, de tecnologia, segurança da informação, produtos, marketing e negócios. Muitas das decisões que determinam o grau de exposição de uma companhia a riscos relacionados a dados pessoais estão na concepção de uma funcionalidade, na escolha das informações coletadas, na jornada de um usuário ou na contratação de um fornecedor.


Quando essa análise ocorre somente depois que um produto já foi desenvolvido ou que um processo está em funcionamento, a capacidade de prevenção é reduzida e o custo de eventual adequação tende a aumentar.


Os casos envolvendo menores tornam essa discussão especialmente relevante. Crianças e adolescentes recebem proteção reforçada da LGPD e do Estatuto Digital da Criança e do Adolescente, conhecido ECA Digital. Nesse contexto, mecanismos de aferição de idade, privacidade por padrão, controles parentais e limitações de funcionalidades passam a exigir atenção especial de plataformas e serviços digitais acessíveis a esse público.


Seria um equívoco, contudo, imaginar que a mensagem interessa apenas às grandes plataformas digitais.


O princípio por trás dessas decisões alcança qualquer organização que realize tratamento de dados pessoais: conhecer os riscos associados às suas atividades e ser capaz de demonstrar que as medidas destinadas a preveni-los ou mitigá-los são proporcionais e efetivas.


Trata-se também uma questão de negócio. Uma medida regulatória capaz de restringir uma funcionalidade, determinar a exclusão de uma base de dados ou impor mudanças operacionais pode produzir impactos que vão muito além da sanção financeira. Seus efeitos podem alcançar produtos, processos, contratos, reputação e a própria relação da empresa com seus clientes e parceiros.


A prevenção, portanto, não deve ser vista apenas como resposta ao risco de multa.


A consolidação da atuação fiscalizatória da ANPD reforça uma transformação que as empresas precisam incorporar de forma definitiva: conformidade em proteção de dados não se resume a um documento que se arquiva nem um projeto que se encerra. É um processo permanente de governança, avaliação de riscos, monitoramento e tomada de decisão.


Quanto mais cedo essa lógica estiver incorporada ao negócio, menor tende a ser a distância entre aquilo que a empresa declara fazer e aquilo que será capaz de demonstrar quando for chamada a prestar contas.


Entre em contato

Área de Interesse
bottom of page