ANPD vira agência reguladora e acelera fiscalização da LGPD: o que muda para as empresas

Com mais autonomia, a autoridade de proteção de dados abriu dezenas de processos e aplicou a maior multa de sua história. Comunicar incidentes no prazo passou a ser questão central.

ANPD vira agência reguladora e acelera fiscalização da LGPD: o que muda para as empresas

Durante anos, muitas empresas trataram a Lei Geral de Proteção de Dados como risco teórico. A Autoridade Nacional de Proteção de Dados (ANPD) começou pequena, priorizou orientação e levou quase três anos para aplicar a primeira sanção. Esse cenário mudou em 2026.

Transformada em agência reguladora pela Lei nº 15.352/2026, com mais autonomia, a ANPD abriu 19 novos processos sancionadores apenas em junho. Em agosto, publicou multa de R$ 153,7 milhões ao TikTok, acompanhada de obrigação de eliminar dados e apresentar plano de conformidade. No mesmo mês, iniciou o monitoramento de 22 serviços digitais, incluindo redes sociais, lojas de aplicativos e assistentes de IA.

O ponto que mais gera punição

Levantamentos sobre as sanções já aplicadas mostram que a infração mais recorrente não é o vazamento em si, mas a falha em comunicar o incidente aos titulares e à autoridade. Pela regulamentação da ANPD, incidentes com risco ou dano relevante devem ser comunicados em até três dias úteis após o conhecimento, e o registro do incidente deve ser mantido mesmo quando a comunicação não é obrigatória.

O teto da multa simples continua sendo de 2% do faturamento, limitado a R$ 50 milhões por infração, além de sanções como publicização da infração, bloqueio e eliminação de dados.

O que fazer agora

  1. Tenha um processo de resposta a incidentes que inclua critérios para decidir, em horas, se o caso precisa ser comunicado.
  2. Nomeie e publique o encarregado de dados, com canal de contato funcionando. A ANPD já encaminhou organizações à área de sanções por não responderem a ofícios sobre o encarregado.
  3. Mantenha o registro de incidentes atualizado, inclusive dos que não foram comunicados.
  4. Revise contratos com fornecedores que tratam dados em nome da empresa, incluindo nuvem e ferramentas de IA.
  5. Treine as equipes de TI e atendimento para reconhecer e escalar um possível incidente imediatamente.

A mensagem da nova fase é clara: ter política no site não basta. A autoridade quer ver processos funcionando, e o relógio de três dias começa a contar quando a empresa descobre o problema.


Fontes

Compartilhe esta notícia

← Anterior
Próxima →

Newsletter

As principais notícias de tecnologia para negócios, direto no seu e-mail.