A revisão das regras de fiscalização da autoridade reforça uma preocupação que deveria fazer parte da gestão empresarial: a capacidade de demonstrar, com documentos e procedimentos efetivos, como a organização protege os dados pessoais sob sua responsabilidade.
Uma empresa pode possuir uma política de privacidade, cláusulas contratuais sobre proteção de dados, um encarregado formalmente designado e diversos procedimentos internos. Entretanto, quando recebe uma solicitação de uma autoridade reguladora, pode descobrir que essas informações estão dispersas entre diferentes departamentos e que ninguém conhece integralmente o funcionamento dos controles existentes.
Esse é um risco frequentemente subestimado. Afinal, possuir documentos relacionados à LGPD não significa necessariamente ter capacidade de demonstrar conformidade durante uma fiscalização.
A discussão ganhou relevância com a revisão do Regulamento do Processo de Fiscalização e do Processo Administrativo Sancionador da Agência Nacional de Proteção de Dados (ANPD), atualmente disciplinado pela Resolução CD/ANPD nº 1/2021.
Em setembro de 2026, a Agência iniciou uma consulta pública sobre a revisão do regulamento e realizou, em 24 de setembro, uma audiência pública para discutir a proposta. As contribuições permanecem abertas até 26 de outubro.
A proposta ainda não representa uma alteração normativa definitiva. Entretanto, oferece às empresas uma oportunidade para avaliar como estão organizadas para responder à atuação fiscalizatória da autoridade.
Serviços e Informações do Brasil
A revisão não trata apenas da aplicação de penalidades
A fiscalização de proteção de dados não deve ser compreendida exclusivamente como uma atividade destinada a identificar infrações e aplicar multas.
O regulamento atualmente vigente contempla atividades de monitoramento, orientação, prevenção e repressão de infrações à LGPD. A revisão em discussão pretende atualizar os procedimentos aplicáveis à atuação fiscalizatória e aos processos administrativos sancionadores, considerando também a ampliação das atribuições institucionais da ANPD.
A discussão envolve a forma como a autoridade conduz sua atuação, interage com os agentes de tratamento e organiza os procedimentos administrativos. A proposta também está relacionada às novas responsabilidades assumidas pela Agência, inclusive em matérias envolvendo crianças e adolescentes no ambiente digital.
Para as empresas, a relevância não está apenas nas possíveis alterações processuais. Está na necessidade de conhecer a própria estrutura de proteção de dados e conseguir demonstrar seu funcionamento quando solicitado.
Serviços e Informações do Brasil
O maior problema pode ser a falta de integração entre os departamentos
Em uma organização de grande porte, informações pessoais circulam por diferentes áreas. O RH trata dados de empregados e candidatos; o Comercial mantém informações de clientes; o Financeiro processa dados relacionados a pagamentos; o departamento de Tecnologia administra sistemas; e diversos fornecedores podem participar das operações de tratamento.
Entretanto, essas atividades nem sempre são acompanhadas por um processo centralizado de governança.
Imagine que a autoridade solicite esclarecimentos sobre determinado tratamento de dados realizado pela empresa. O Jurídico conhece as obrigações legais, mas não possui os registros técnicos. A área de Tecnologia sabe como o sistema funciona, mas desconhece determinadas condições contratuais. O RH utiliza a ferramenta, mas não participou da avaliação jurídica de sua contratação.
A empresa pode possuir parte das informações necessárias e, ainda assim, enfrentar dificuldades para responder adequadamente.
O problema não é necessariamente a inexistência de controles. Pode ser a incapacidade de reunir, interpretar e apresentar as evidências dentro de um procedimento regulatório.
Por isso, a preparação para uma fiscalização deve começar pela integração entre as áreas que utilizam, administram e supervisionam o tratamento de dados pessoais.
A governança precisa produzir evidências, não apenas declarações
Uma política de proteção de dados possui relevância, mas deve corresponder aos procedimentos efetivamente adotados.
Se a empresa afirma que restringe o acesso a informações pessoais, precisa compreender como essa restrição funciona. Se informa que administra incidentes de segurança, deve possuir um fluxo de identificação, avaliação e resposta. Se contrata fornecedores que tratam dados pessoais, precisa conhecer as responsabilidades contratuais e os controles aplicáveis.
O mesmo raciocínio vale para registros das operações de tratamento, análises de risco, relatórios de impacto quando cabíveis, procedimentos de atendimento aos titulares e documentação das decisões relevantes.
Não é necessário produzir todos esses documentos indiscriminadamente para qualquer atividade. O objetivo é identificar aqueles que são exigíveis ou adequados ao contexto de cada organização e garantir que estejam atualizados e disponíveis.
Essa organização permite que o encarregado, o Jurídico, a Segurança da Informação e as áreas operacionais atuem de maneira coordenada quando houver uma solicitação da autoridade.
A consulta pública também representa uma oportunidade empresarial
Empresas que realizam tratamentos complexos ou em grande escala, assim como associações e organizações representativas, podem avaliar o conteúdo da proposta e apresentar contribuições até 26 de outubro de 2026.
A participação pode ser particularmente relevante para setores cujas operações dependem intensamente de dados pessoais e que desejam contribuir para a construção de procedimentos fiscalizatórios claros e adequados às suas particularidades.
Contudo, independentemente do resultado da consulta, a revisão interna não precisa esperar a publicação de um novo regulamento.
A exigência de observar a LGPD e as regras de fiscalização atualmente vigentes permanece.
Brasil Participativo
A decisão prática: preparar a resposta antes de receber a solicitação
A empresa deveria avaliar quem será responsável por centralizar uma eventual fiscalização, quais departamentos precisarão participar e onde estão armazenados os documentos que comprovam a conformidade de suas operações.
É recomendável que esse procedimento também estabeleça como as informações serão validadas, quem estará autorizado a prestar esclarecimentos e como serão preservadas as evidências relevantes.
Para organizações com grande quantidade de empregados, consumidores ou fornecedores, esse trabalho pode exigir uma revisão específica das operações mais sensíveis.
A pergunta que deveria orientar a diretoria não é apenas se a empresa possui uma política de privacidade.
É se a organização consegue demonstrar, de maneira consistente, como essa política se transforma em controles reais.
A revisão do regulamento oferece uma oportunidade para verificar essa capacidade antes de uma fiscalização efetiva.

