tech & talk
Segurança14 de ago. de 2026, 10:49

LGPD faz 8 anos: empresas precisam provar que a lei funciona

Oito anos após a sanção, a LGPD entra em fase de cobrança: especialistas dizem que não basta mais ter um programa de privacidade no papel, é preciso demonstrar que ele funciona na prática.

Por Denise Sampaio · Repórter de Segurança

Compartilhar

O que aconteceu

A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) completou oito anos nesta sexta-feira (14). Sancionada em 14 de agosto de 2018, ela só passou a valer de fato em setembro de 2020, e as sanções administrativas só começaram a ser aplicáveis a partir de agosto de 2021. Desde então, a Autoridade Nacional de Proteção de Dados (ANPD) aprovou o regulamento de fiscalização (outubro de 2021) e o de dosimetria de multas (fevereiro de 2023), e o STJ já decidiu casos de vazamento de dados em dezembro de 2024. Para Carlos Lima, sócio do escritório Failla Lima Riva Advogados, o momento atual marca uma virada: "o grande divisor de águas é que já não basta ter um programa de privacidade; é preciso demonstrar que ele funciona".

Quem é afetado

Foto: reprodução/olhardigital.com.br

A cobrança vale para empresas de todos os portes, não só as grandes. Levantamentos do setor mostram que, em 2026, a ANPD ampliou o escopo de fiscalização para incluir pequenas e médias empresas, especialmente as que lidam com dados sensíveis — saúde, informações financeiras — ou tratam dados em larga escala. O amadurecimento, porém, segue desigual: muitas organizações trataram a LGPD como um projeto jurídico pontual, cumprido uma vez e arquivado, em vez de incorporar a proteção de dados às decisões de tecnologia no dia a dia. É nesse grupo que aparecem as falhas mais comuns: inventários de dados desatualizados, bases legais genéricas demais, políticas de retenção que não são cumpridas na prática, dificuldade em atender pedidos dos titulares e encarregados de dados (DPOs) com atuação apenas formal.

Dois fatores aumentam a pressão agora. O primeiro é a segurança cibernética: um ataque hacker não isenta a empresa de responsabilidade se ficar provado que faltaram controles básicos, como gestão de vulnerabilidades, controle de acesso e plano de resposta a incidentes. O segundo é a inteligência artificial, que amplia a escala e a complexidade do tratamento de dados pessoais — por meio de grandes bases de treinamento, inferência de características sensíveis e decisões automatizadas que afetam diretamente pessoas reais.

Foto: reprodução/olhardigital.com.br

O que fazer agora

Com base no que especialistas apontam, uma checklist prática para empresas de qualquer porte:

  • Atualize o inventário de dados. Saber o que é coletado, onde fica armazenado e por quanto tempo é a base de qualquer defesa em caso de fiscalização.
  • Revise as bases legais de tratamento. Justificativas genéricas não seguram mais uma auditoria da ANPD.
  • Coloque a retenção em prática, não só no papel. Política de descarte de dados que não é seguida de fato conta como falha.
  • Dê poder de atuação real ao encarregado (DPO). Cargo formal sem autonomia é um dos pontos mais criticados por especialistas.
  • Trate incidentes de segurança como prioridade, não exceção. Gestão de vulnerabilidades e plano de resposta precisam existir antes do ataque, não depois.
  • Mapeie o uso de IA na empresa. Toda ferramenta que treina modelos ou toma decisões automatizadas com dados pessoais precisa entrar no radar de compliance.

A mensagem central dos especialistas é direta: oito anos depois, a LGPD deixou de ser uma novidade regulatória e virou rotina de fiscalização — e o que conta agora é a prova de que a proteção de dados funciona, não a existência de uma política guardada na gaveta.

lgpdproteção de dadosanpdcompliance
Compartilhar