19/05/2026

Area de atuação Destaques noticias e artigos

De autoridade à agência: como a ANPD mudou o jogo da privacidade

Se tivéssemos que apontar uma grande novidade estratégica da Lei Geral de Proteção de Dados Pessoais (LGPD) para 2026, entre as primeiras seria a “regulação com dentes”: a consolidação da Autoridade Nacional de Proteção de Dados (ANPD) como uma agência reguladora plena, combinada com uma fiscalização orientada por risco. Isso muda completamente o jogo. A antiga autoridade passou a atuar, de fato, como agência reguladora, com autonomia, orçamento próprio e estrutura robusta. Na prática, isso se traduz em maior capacidade sancionatória, aumento exponencial da fiscalização, padronização técnica semelhante à de órgãos como Banco Central do Brasil (Bacen), Comissão de Valores Mobiliários (CVM) e Agência Nacional de Energia Elétrica (ANEEL), além da criação de uma área de auditoria interna dentro da própria ANPD.

Em termos práticos, a LGPD deixou de ser um “compliance declaratório” e se tornou um “compliance auditável”.

Ao mesmo tempo, a fiscalização passou a ser inteligente, baseada em risco.

A ANPD publicou um mapa claro de prioridades para 2026–2027, concentrando esforços em dados sensíveis (como biométricos, de saúde e financeiros), direitos dos titulares, uso de inteligência artificial, dados de crianças e adolescentes e tratamento de dados pelo poder público. Isso altera profundamente o papel da auditoria: não basta mais ter uma política de privacidade bem escrita. É necessário comprovar a efetividade dos controles, com evidências auditáveis.

Outro marco relevante é o chamado “ECA Digital”, o Estatuto Digital da Criança e do Adolescente, que entrou em vigor em 2026 e ampliou de forma significativa o escopo prático da LGPD. Entre os impactos, destacam-se a exigência de verificação de idade, o controle de conteúdo e de perfilamento e a responsabilidade reforçada para plataformas digitais. Com isso, empresas que lidam com aplicativos, marketing digital, e-commerce e educação passam automaticamente a operar em uma zona de alto risco regulatório.

Há ainda um movimento de internacionalização, em grande parte impulsionado pelo chamado efeito GDPR (sigla de General Data Protection Regulation, traduzida em português como Regulamento Geral de Proteção de Dados). Brasil e União Europeia passaram a reconhecer níveis equivalentes de proteção de dados, o que torna a LGPD uma verdadeira porta de entrada para negócios globais. Como consequência, as auditorias tendem a exigir cada vez mais um padrão de conformidade “GDPR-like”, elevando a barra técnica e documental para organizações brasileiras.

Do ponto de vista de auditoria, o que realmente mudou é o eixo da análise. Entre 2020 e 2024, o foco era essencialmente documental, com uma cultura de adequação mínima e baixo nível de enforcement.

Em 2026, o cenário é outro: priorizam-se evidências e testes, a fiscalização é direcionada por risco, o enforcement é crescente e há uma integração clara entre os temas de LGPD, inteligência artificial, proteção da infância e dados sensíveis.

Nesse novo contexto, é possível antecipar onde as empresas provavelmente irão falhar em 2026. Os principais pontos de fragilidade tendem a ser a governança de terceiros (especialmente operadores), o mapeamento real de dados, ainda muito superficial em grande parte das organizações, a estruturação inadequada das bases legais (com foco especial em consentimento), a ausência de relatórios de impacto (DPIA/RIPD) e o uso de IA e técnicas de profiling sem governança adequada.

Em uma frase, para levar a conselhos e boards: a grande novidade da LGPD em 2026 não é uma nova regra, mas a mudança de postura do regulador. Saímos da conformidade formal para uma fiscalização efetiva, baseada em risco e evidência.

 

Fábio Martinelli

 

Outras notícias e artigos

Ver tudo
Newsletter

Cadastre-se para
receber a newsletter