
LGPD faz 8 anos: empresas precisam provar que a lei funciona
Oito anos após a sanção, a LGPD entra em fase de cobrança: especialistas dizem que não basta mais ter um programa de privacidade no papel, é preciso demonstrar que ele funciona na prática.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) completou oito anos nesta sexta-feira (14). Sancionada em 14 de agosto de 2018, ela só passou a valer de fato em setembro de 2020, e as sanções administrativas só começaram a ser aplicáveis a partir de agosto de 2021. Desde então, a Autoridade Nacional de Proteção de Dados (ANPD) aprovou o regulamento de fiscalização (outubro de 2021) e o de dosimetria de multas (fevereiro de 2023), e o STJ já decidiu casos de vazamento de dados em dezembro de 2024. Para Carlos Lima, sócio do escritório Failla Lima Riva Advogados, o momento atual marca uma virada: "o grande divisor de águas é que já não basta ter um programa de privacidade; é preciso demonstrar que ele funciona".
Quem é afetado
Foto: reprodução/olhardigital.com.br
A cobrança vale para empresas de todos os portes, não só as grandes. Levantamentos do setor mostram que, em 2026, a ANPD ampliou o escopo de fiscalização para incluir pequenas e médias empresas, especialmente as que lidam com dados sensíveis — saúde, informações financeiras — ou tratam dados em larga escala. O amadurecimento, porém, segue desigual: muitas organizações trataram a LGPD como um projeto jurídico pontual, cumprido uma vez e arquivado, em vez de incorporar a proteção de dados às decisões de tecnologia no dia a dia. É nesse grupo que aparecem as falhas mais comuns: inventários de dados desatualizados, bases legais genéricas demais, políticas de retenção que não são cumpridas na prática, dificuldade em atender pedidos dos titulares e encarregados de dados (DPOs) com atuação apenas formal.
Dois fatores aumentam a pressão agora. O primeiro é a segurança cibernética: um ataque hacker não isenta a empresa de responsabilidade se ficar provado que faltaram controles básicos, como gestão de vulnerabilidades, controle de acesso e plano de resposta a incidentes. O segundo é a inteligência artificial, que amplia a escala e a complexidade do tratamento de dados pessoais — por meio de grandes bases de treinamento, inferência de características sensíveis e decisões automatizadas que afetam diretamente pessoas reais.
Foto: reprodução/olhardigital.com.br
O que fazer agora
Com base no que especialistas apontam, uma checklist prática para empresas de qualquer porte:
- Atualize o inventário de dados. Saber o que é coletado, onde fica armazenado e por quanto tempo é a base de qualquer defesa em caso de fiscalização.
- Revise as bases legais de tratamento. Justificativas genéricas não seguram mais uma auditoria da ANPD.
- Coloque a retenção em prática, não só no papel. Política de descarte de dados que não é seguida de fato conta como falha.
- Dê poder de atuação real ao encarregado (DPO). Cargo formal sem autonomia é um dos pontos mais criticados por especialistas.
- Trate incidentes de segurança como prioridade, não exceção. Gestão de vulnerabilidades e plano de resposta precisam existir antes do ataque, não depois.
- Mapeie o uso de IA na empresa. Toda ferramenta que treina modelos ou toma decisões automatizadas com dados pessoais precisa entrar no radar de compliance.
A mensagem central dos especialistas é direta: oito anos depois, a LGPD deixou de ser uma novidade regulatória e virou rotina de fiscalização — e o que conta agora é a prova de que a proteção de dados funciona, não a existência de uma política guardada na gaveta.