Sua empresa possui uma política de privacidade, mas conseguiria apresentar as provas necessárias durante uma fiscalização da ANPD?

Por AN Advogados · · 5 min de leitura

A revisão das regras de fiscalização da autoridade reforça uma preocupação que deveria fazer parte da gestão empresarial: a capacidade de demonstrar, com documentos e procedimentos efetivos, como a organização protege os dados pessoais sob sua responsabilidade.

Uma empresa pode possuir uma política de privacidade, cláusulas contratuais sobre proteção de dados, um encarregado formalmente designado e diversos procedimentos internos. Entretanto, quando recebe uma solicitação de uma autoridade reguladora, pode descobrir que essas informações estão dispersas entre diferentes departamentos e que ninguém conhece integralmente o funcionamento dos controles existentes.

Esse é um risco frequentemente subestimado. Afinal, possuir documentos relacionados à LGPD não significa necessariamente ter capacidade de demonstrar conformidade durante uma fiscalização.

A discussão ganhou relevância com a revisão do Regulamento do Processo de Fiscalização e do Processo Administrativo Sancionador da Agência Nacional de Proteção de Dados (ANPD), atualmente disciplinado pela Resolução CD/ANPD nº 1/2021.

Em setembro de 2026, a Agência iniciou uma consulta pública sobre a revisão do regulamento e realizou, em 24 de setembro, uma audiência pública para discutir a proposta. As contribuições permanecem abertas até 26 de outubro.

A proposta ainda não representa uma alteração normativa definitiva. Entretanto, oferece às empresas uma oportunidade para avaliar como estão organizadas para responder à atuação fiscalizatória da autoridade.

Serviços e Informações do Brasil

A revisão não trata apenas da aplicação de penalidades

A fiscalização de proteção de dados não deve ser compreendida exclusivamente como uma atividade destinada a identificar infrações e aplicar multas.

O regulamento atualmente vigente contempla atividades de monitoramento, orientação, prevenção e repressão de infrações à LGPD. A revisão em discussão pretende atualizar os procedimentos aplicáveis à atuação fiscalizatória e aos processos administrativos sancionadores, considerando também a ampliação das atribuições institucionais da ANPD.

A discussão envolve a forma como a autoridade conduz sua atuação, interage com os agentes de tratamento e organiza os procedimentos administrativos. A proposta também está relacionada às novas responsabilidades assumidas pela Agência, inclusive em matérias envolvendo crianças e adolescentes no ambiente digital.

Para as empresas, a relevância não está apenas nas possíveis alterações processuais. Está na necessidade de conhecer a própria estrutura de proteção de dados e conseguir demonstrar seu funcionamento quando solicitado.

Serviços e Informações do Brasil

O maior problema pode ser a falta de integração entre os departamentos

Em uma organização de grande porte, informações pessoais circulam por diferentes áreas. O RH trata dados de empregados e candidatos; o Comercial mantém informações de clientes; o Financeiro processa dados relacionados a pagamentos; o departamento de Tecnologia administra sistemas; e diversos fornecedores podem participar das operações de tratamento.

Entretanto, essas atividades nem sempre são acompanhadas por um processo centralizado de governança.

Imagine que a autoridade solicite esclarecimentos sobre determinado tratamento de dados realizado pela empresa. O Jurídico conhece as obrigações legais, mas não possui os registros técnicos. A área de Tecnologia sabe como o sistema funciona, mas desconhece determinadas condições contratuais. O RH utiliza a ferramenta, mas não participou da avaliação jurídica de sua contratação.

A empresa pode possuir parte das informações necessárias e, ainda assim, enfrentar dificuldades para responder adequadamente.

O problema não é necessariamente a inexistência de controles. Pode ser a incapacidade de reunir, interpretar e apresentar as evidências dentro de um procedimento regulatório.

Por isso, a preparação para uma fiscalização deve começar pela integração entre as áreas que utilizam, administram e supervisionam o tratamento de dados pessoais.

A governança precisa produzir evidências, não apenas declarações

Uma política de proteção de dados possui relevância, mas deve corresponder aos procedimentos efetivamente adotados.

Se a empresa afirma que restringe o acesso a informações pessoais, precisa compreender como essa restrição funciona. Se informa que administra incidentes de segurança, deve possuir um fluxo de identificação, avaliação e resposta. Se contrata fornecedores que tratam dados pessoais, precisa conhecer as responsabilidades contratuais e os controles aplicáveis.

O mesmo raciocínio vale para registros das operações de tratamento, análises de risco, relatórios de impacto quando cabíveis, procedimentos de atendimento aos titulares e documentação das decisões relevantes.

Não é necessário produzir todos esses documentos indiscriminadamente para qualquer atividade. O objetivo é identificar aqueles que são exigíveis ou adequados ao contexto de cada organização e garantir que estejam atualizados e disponíveis.

Essa organização permite que o encarregado, o Jurídico, a Segurança da Informação e as áreas operacionais atuem de maneira coordenada quando houver uma solicitação da autoridade.

A consulta pública também representa uma oportunidade empresarial

Empresas que realizam tratamentos complexos ou em grande escala, assim como associações e organizações representativas, podem avaliar o conteúdo da proposta e apresentar contribuições até 26 de outubro de 2026.

A participação pode ser particularmente relevante para setores cujas operações dependem intensamente de dados pessoais e que desejam contribuir para a construção de procedimentos fiscalizatórios claros e adequados às suas particularidades.

Contudo, independentemente do resultado da consulta, a revisão interna não precisa esperar a publicação de um novo regulamento.

A exigência de observar a LGPD e as regras de fiscalização atualmente vigentes permanece.

Brasil Participativo

A decisão prática: preparar a resposta antes de receber a solicitação

A empresa deveria avaliar quem será responsável por centralizar uma eventual fiscalização, quais departamentos precisarão participar e onde estão armazenados os documentos que comprovam a conformidade de suas operações.

É recomendável que esse procedimento também estabeleça como as informações serão validadas, quem estará autorizado a prestar esclarecimentos e como serão preservadas as evidências relevantes.

Para organizações com grande quantidade de empregados, consumidores ou fornecedores, esse trabalho pode exigir uma revisão específica das operações mais sensíveis.

A pergunta que deveria orientar a diretoria não é apenas se a empresa possui uma política de privacidade.

É se a organização consegue demonstrar, de maneira consistente, como essa política se transforma em controles reais.

A revisão do regulamento oferece uma oportunidade para verificar essa capacidade antes de uma fiscalização efetiva.