Colunistas
Tendência

Compliance de gaveta não passa mais: a ANPD quer ver a prova

Por Fernanda Nogueira

Durante anos, parte relevante do mercado tratou a adequação à LGPD como um exercício predominantemente documental. Política de privacidade publicada, inventário de dados arquivado, DPO nomeado no rodapé do site. Missão cumprida.

Agosto de 2026 parece marcar o encerramento desse ciclo. A Autoridade Nacional de Proteção de Dados deixou claro que não pretende mais avaliar apenas o que as empresas afirmam fazer. Quer verificar como os controles funcionam, na prática, e quais evidências demonstram sua efetividade.

Em 21 de agosto de 2026, a ANPD notificou 22 grandes plataformas digitais e ferramentas de inteligência artificial para avaliar seus mecanismos de prevenção a conteúdos criminosos, com atenção prioritária à proteção de crianças, adolescentes e mulheres. A lista inclui nomes como Discord, Kwai, LinkedIn, Pinterest, Reddit, Snapchat, Telegram, TikTok e YouTube. As empresas tiveram dez dias úteis para responder aos questionamentos.

O ponto que merece maior atenção, contudo, está no método adotado. Em vez de se limitar à análise de publicações individuais, a Autoridade passa a olhar para a própria arquitetura dos serviços: algoritmos de recomendação, modelos de moderação, fluxos de governança e efetividade dos canais de denúncia. Não se trata apenas de remover um conteúdo. Trata-se de avaliar o sistema que permitiu sua geração, circulação ou permanência.

Pelo despacho de instauração, o processo deverá ser concluído até novembro de 2026 e terá natureza pública, inclusive quanto às respostas e aos documentos fornecidos pelas empresas. Para os departamentos jurídicos, esse aspecto é particularmente relevante: aquilo que a plataforma declarar à ANPD poderá ser acessado por concorrentes, imprensa, Ministério Público e, eventualmente, utilizado em demandas judiciais por titulares de dados ou terceiros afetados.

Esse movimento se apoia em um tripé normativo relativamente recente.

O primeiro eixo é o Decreto nº 12.975/2026, que altera o Decreto nº 8.771/2016 para implementar a decisão do STF que considerou inconstitucional o art. 19 do Marco Civil da Internet. O Decreto incorpora o dever de cuidado e estabelece, no novo art. 16-C, a obrigação de os provedores de aplicações monitorarem, identificarem, avaliarem e gerirem, de forma diligente, os riscos sistêmicos criados ou potencializados por suas atividades. Há aqui um aspecto especialmente relevante: diferentemente do modelo europeu do DSA, o texto não estabelece essa obrigação exclusivamente em função do porte da plataforma.

O segundo eixo é o Decreto nº 12.976/2026, voltado ao enfrentamento da violência digital contra mulheres, que estabelece prazo de duas horas para remoção de conteúdo íntimo não autorizado após o recebimento da notificação. Nesse contexto, a inteligência artificial ganha especial relevância. O olhar regulatório não se limita aos deepfakes, alcançando toda a cadeia de geração, modificação, circulação e disponibilização de imagens íntimas sem consentimento, sejam elas reais ou sintéticas.

O terceiro eixo é o chamado ECA Digital — Lei nº 15.211/2025 —, em vigor desde março deste ano, que introduziu, entre outras medidas, exigências relacionadas à aferição de idade e à segurança desde a concepção dos produtos e serviços.

Há, ainda, um pano de fundo institucional importante. Em fevereiro de 2026, a ANPD foi transformada em agência reguladora pela Lei nº 15.352/2026, com reforço de sua autonomia funcional, técnica e decisória.

Poucos dias depois das notificações, uma decisão sancionadora deu concretude a esse novo cenário. Em 25 de agosto, a ANPD aplicou multa de R$ 153,7 milhões à empresa responsável pelo TikTok por irregularidades relacionadas ao tratamento de dados de crianças e adolescentes, na maior sanção aplicada até então a uma big tech no Brasil.

O valor, naturalmente, chama atenção. Mas, sob a perspectiva jurídica e de governança, o fundamento da decisão é ainda mais relevante. A ANPD entendeu que a ByteDance não conseguiu demonstrar, de maneira suficiente, a adoção de medidas efetivas para assegurar o cumprimento das regras de proteção de dados. A análise técnica destacou, em especial, a insuficiência de evidências concretas quanto à eficácia dos controles implementados.

A defesa apresentada pela empresa era tecnicamente estruturada. Sustentava, entre outros pontos, que o feed disponibilizado sem cadastro realizava coleta limitada de dados, sem perfilamento, incorporava conceitos de privacy by design e que nenhuma solução tecnológica seria capaz de impedir integralmente que usuários declarassem idade falsa.

A ANPD, entretanto, confrontou essas afirmações com os efeitos concretos do funcionamento do serviço e identificou que o feed coletava informações relevantes para o sistema de recomendação, como tempo de visualização e metadados.

Em outras palavras, afirmar que foram adotadas as medidas possíveis já não é suficiente sem evidências do que efetivamente foi implementado e de como essas medidas funcionam na prática. É o princípio da responsabilização e da prestação de contas previsto no art. 6º, X, da LGPD deixando o plano essencialmente documental e ganhando concretude no processo fiscalizatório e sancionador.

Não por acaso, o plano de conformidade imposto incluiu o desenvolvimento de metodologia para avaliação da efetividade dos mecanismos de verificação e controle parental, acompanhado de relatórios periódicos sobre sua eficácia.

Esse movimento aproxima a proteção de dados de uma lógica que o contencioso conhece bem: documento que descreve um controle não comprova, por si só, que esse controle existe ou funciona. Prova é registro. É log. É teste reproduzível. É indicador acompanhado ao longo do tempo. É trilha de decisão com responsável, data e fundamento identificados.

A ANPD está, na prática, deslocando a proteção de dados do terreno da conformidade declaratória para o terreno da conformidade demonstrável. A pergunta deixa de ser apenas “vocês possuem uma política?” e passa a ser “como vocês demonstram que ela é aplicada e efetiva?”.

Esse movimento produz, a meu ver, três consequências diretas.

A primeira é que o RIPD não pode ser tratado como formalidade. Um relatório de impacto que não reflita a arquitetura real do produto, os fluxos efetivos de dados e os riscos concretos da operação poderá ser confrontado com a realidade técnica — e dificilmente se sustentará.

A segunda é que o DPO precisa participar das decisões antes do lançamento do produto ou serviço, e não apenas depois do incidente. Segurança e proteção de dados desde a concepção, especialmente diante das exigências do ECA Digital, pressupõem participação efetiva nas decisões de produto, tecnologia e negócio. Um encarregado chamado apenas para validar documentos prontos terá pouca capacidade de demonstrar a consistência de controles cuja construção não acompanhou.

A terceira é particularmente sensível para os departamentos jurídicos: a documentação produzida para demonstrar conformidade também pode se transformar em elemento probatório contra a própria empresa. Em procedimentos públicos, respostas encaminhadas à Autoridade podem repercutir em ações indenizatórias, investigações e outros processos administrativos. Declarar a existência de um controle que não possa ser tecnicamente demonstrado pode representar risco maior do que reconhecer uma lacuna acompanhada de plano de ação, responsável e prazo definidos.

E esse não é um tema restrito às big techs.

Seria um erro interpretar a fiscalização como um problema exclusivo das 22 empresas notificadas. A ANPD submeteu à consulta pública a atualização de seu regulamento de fiscalização, que passa a contemplar expressamente fornecedores de produtos e serviços de tecnologia direcionados a crianças e adolescentes — ou de provável acesso por esse público —, além de provedores de aplicações sujeitos aos deveres decorrentes do Marco Civil e das normas de enfrentamento à violência digital contra mulheres.

A audiência pública virtual ocorre em 24 de setembro, com prazo para contribuições até 26 de outubro. O calendário regulatório também já aponta o próximo passo: a partir de janeiro de 2027, começam as ações de fiscalização propriamente ditas previstas no Mapa de Temas Prioritários do biênio 2026–2027, que inclui a proteção de crianças e adolescentes entre seus eixos.

Edtechs, jogos, marketplaces, plataformas de cursos, aplicativos de clubes esportivos com bases relevantes de torcedores jovens e, de maneira geral, serviços com acesso provável por menores precisam considerar esse cenário. O período até janeiro deve ser utilizado para transformar políticas e controles em evidências verificáveis.

Para as organizações que pretendem se preparar, algumas providências são especialmente importantes:

  • mapear os pontos em que o serviço pode ser acessado por crianças e adolescentes, inclusive sem cadastro;
  • revisar os RIPDs à luz dos riscos sistêmicos associados ao produto ou serviço, sem restringir a análise aos riscos individuais à privacidade;
  • estruturar canais de denúncia com fluxos, responsabilidades e prazos mensuráveis, inclusive para as hipóteses sujeitas ao prazo específico de duas horas;
  • estabelecer indicadores de efetividade para controles críticos e preservar o respectivo histórico;
  • registrar decisões de governança com data, responsáveis, fundamentos e medidas adotadas; e
  • tratar toda comunicação com a Autoridade como documento potencialmente sujeito a escrutínio administrativo e judicial.

A ANPD de 2026 já não ocupa a mesma posição institucional da Autoridade que iniciou sua atuação em 2021. Hoje é uma agência reguladora, com autonomia reforçada, instrumentos fiscalizatórios mais maduros e precedentes sancionadores de elevada materialidade.

Para as empresas, a consequência é relativamente simples: conformidade já não significa apenas ter controles. Significa ser capaz de demonstrar, de forma consistente, que eles existem, são aplicados e funcionam.

A política continua importante. O procedimento também. Mas, daqui em diante, a evidência de efetividade tende a ser o elemento que separará o compliance formal do compliance capaz de resistir ao escrutínio regulatório.

Fernanda Nogueira

Advogada com mais de 15 anos de atuação estratégica na área empresarial, com expertise em proteção de dados, compliance, contratos complexos e ativos intelectuais. Atualmente é Diretora Jurídica, de Compliance e Riscos da TM1 Brand Experience, onde lidera projetos de grande porte e complexidade, além de ativações de marcas e estandes em feiras e festivais. Antes disso, foi sócia do João Bosco Leopoldino Advocacia, assessorando empresas de biotecnologia, diagnóstico in vitro e tecnologia, com foco em contratos estratégicos, programas de integridade e proteção jurídica de marcas, softwares e know-how. É palestrante e autora de livros e artigos jurídicos nas áreas de direito digital, compliance e proteção de dados pessoais. Possui MBA em Gestão Estratégica de Negócios, mestrado em ciências jurídico-empresariais pela Universidade de Lisboa/PT e certificações em proteção de dados. Atualmente, também atua como consultora jurídica independente, apoiando empresas que buscam inteligência jurídica aliada à agilidade e inovação na tomada de decisão.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo