
Checklist
Checklist das primeiras 24 horas de um vazamento de dados
O roteiro hora a hora do que fazer quando a empresa descobre um incidente, da contenção à decisão sobre comunicar. Com os campos...
Tendências
A autoridade saiu da fase de orientação e passou a publicar decisões, regulamentos e requerimentos que mostram uma linha de atuação. Entender esse movimento ajuda a priorizar o que fazer primeiro na carteira de clientes.
A fiscalização da ANPD deixou de ser apenas uma possibilidade abstrata: a autoridade já dispõe de regras para monitorar, orientar, apurar infrações e aplicar sanções. Para pequenas empresas e seus encarregados terceirizados, o risco real está menos em uma multa isolada e mais na incapacidade de demonstrar como os dados são usados, protegidos e corrigidos quando algo falha.
A Lei Geral de Proteção de Dados, Lei 13.709/2018, prevê no artigo 52 as sanções LGPD administrativas aplicáveis pela Autoridade Nacional de Proteção de Dados. A sanção depende do caso concreto, da gravidade, da cooperação da organização e das medidas adotadas para corrigir o problema.
Entre as medidas previstas estão:
Para aprofundar: Primeiras 24 horas de um vazamento.
Quando alguém busca “multa LGPD valor”, costuma procurar uma resposta única. Ela não existe. O teto legal de R$ 50 milhões é por infração, não uma cobrança automática para qualquer empresa que tenha falhas de privacidade.
Para uma pequena empresa, a advertência, a exigência de correção, o bloqueio de uma base e a exposição pública podem ser mais disruptivos que uma multa. Uma clínica que perde acesso a dados necessários para atendimento, uma escola que precisa interromper determinado cadastro ou um e-commerce que não consegue usar sua base de marketing enfrentam impacto operacional imediato.
A fiscalização também não começa necessariamente com punição. A ANPD trabalha com monitoramento, orientação, atuação preventiva e repressiva. Isso não elimina a responsabilidade da empresa. Significa que responder com organização, evidências e plano de correção faz diferença.
Os regulamentos da ANPD foram sendo publicados para detalhar como a lei será aplicada. A tabela abaixo reúne normas especialmente relevantes para quem atende pequenas empresas.
| Ano | Norma e tema | Efeito prático |
|---|---|---|
| 2021 | Resolução CD/ANPD nº 1, Regulamento do Processo de Fiscalização e do Processo Administrativo Sancionador | Organizações podem ser monitoradas, receber medidas preventivas e responder a processos administrativos. É preciso ter documentos, responsáveis e evidências disponíveis. |
| 2022 | Resolução CD/ANPD nº 2, Regulamento de aplicação da LGPD para agentes de tratamento de pequeno porte | Há flexibilizações para certos pequenos agentes, mas não dispensa de segurança, transparência, atendimento ao titular e tratamento responsável dos dados. |
| 2023 | Resolução CD/ANPD nº 4, Regulamento de Dosimetria e Aplicação de Sanções Administrativas | Define critérios para avaliar infrações e calcular sanções, considerando fatores como gravidade, vantagem obtida, reincidência, cooperação e medidas de governança. |
| 2024 | Resolução CD/ANPD nº 15, Regulamento de Comunicação de Incidente de Segurança | Define regras para comunicar à ANPD e aos titulares incidentes que possam acarretar risco ou dano relevante. |
A Resolução nº 1, de 2021, é importante porque formaliza a estrutura da fiscalização ANPD. Na prática, uma notificação não deve ser tratada como pedido genérico de informação. A resposta precisa mostrar quem controla o tratamento, quais processos usam dados, quais medidas de segurança existem e o que foi feito para corrigir eventuais falhas.
A Resolução nº 2, de 2022, alcança categorias como microempresas, empresas de pequeno porte, startups e organizações sem fins lucrativos, desde que atendam aos critérios previstos. Ela permite procedimentos simplificados em determinadas situações. Porém, o benefício pode não se aplicar quando o tratamento for de alto risco para os titulares.
O erro comum é interpretar “agente de pequeno porte” como “empresa dispensada de LGPD”. Não é isso. Uma empresa pequena que trata dados de saúde, dados de crianças, grande volume de cadastros ou informações usadas para decisões relevantes precisa avaliar com cuidado seu risco.
A Resolução nº 4, de 2023, torna mais concreto o debate sobre sanções LGPD. Ter uma política genérica arquivada não equivale a demonstrar boa governança. A empresa precisa evidenciar procedimentos, decisões, treinamentos compatíveis com sua realidade, resposta a incidentes e medidas corretivas.
Já a Resolução nº 15, de 2024, exige atenção especial aos incidentes. O controlador deve comunicar à ANPD e aos titulares afetados os incidentes de segurança que possam acarretar risco ou dano relevante, em prazo de três dias úteis contado do conhecimento do incidente. Os registros desses eventos devem ser mantidos pelo controlador por pelo menos cinco anos.
O portal gov.br da ANPD é a fonte primária para acompanhar regulamentos da ANPD, agenda regulatória, consultas públicas, tomada de subsídios, notícias de fiscalização e documentos orientativos.
A rotina pode ser simples, desde que tenha responsável e frequência definida:
A agenda regulatória indica temas que a autoridade pretende discutir ou regulamentar. Ela não significa que uma obrigação nova já esteja em vigor. Esse ponto evita dois erros frequentes: ignorar uma discussão relevante ou implementar como obrigatória uma regra ainda em consulta.
Fato publicado: consulta pública não cria obrigação por si só. Regulamentos entram em vigor conforme o ato final publicado pela ANPD.
Leitura do autor: empresas que acompanham a agenda conseguem ajustar processos com menos urgência quando uma nova regra é aprovada. Para uma consultoria com dezenas de clientes, isso reduz retrabalho na revisão de documentos e fluxos.
Para enxergar a carteira inteira em uma tela, veja o painel de carteira do encarregado do Mapadados.
A ANPD recebe denúncias, petições de titulares e informações de outros órgãos. Nem toda reclamação vira processo sancionador, mas reclamações recorrentes revelam processos que merecem prioridade.
Os temas mais sensíveis no cotidiano das pequenas empresas são:
O problema raramente começa na política de privacidade. Ele começa no processo real. Por exemplo, a escola recebe um pedido de exclusão, mas não sabe diferenciar o que pode apagar do que precisa reter por obrigação legal ou para defesa de direitos. O e-commerce recebe uma oposição ao marketing, mas sua ferramenta comercial continua importando a mesma lista.
Corrija isso com fluxos definidos: quem recebe o pedido, quem valida identidade, qual sistema é consultado, quem aprova a resposta e onde fica o registro. Sem essa trilha, a empresa depende da memória de uma pessoa e falha quando a demanda aumenta.
A prioridade não é produzir uma coleção de documentos. É reduzir os pontos em que a empresa não consegue explicar o que faz ou reagir a um problema.
Comece pelos processos que geram receita, atendem pessoas ou concentram informações sensíveis: matrícula, consulta, admissão, cobrança, recrutamento, checkout e suporte. Para cada um, registre dados coletados, finalidade, sistemas, fornecedores, responsáveis, retenção e controles existentes.
O esforço inicial varia conforme a operação. Uma pequena empresa organizada pode fazer o levantamento em poucos encontros. Uma consultoria que atende muitos clientes precisa de um método repetível, com perguntas e entregáveis padronizados, sem ignorar particularidades setoriais.
Defina quem identifica o incidente, quem aciona o encarregado, quem preserva evidências, quem avalia risco e quem aprova comunicações. Inclua fornecedores de TI, plataformas de gestão, e-mail, armazenamento em nuvem e operadores que possam detectar uma falha antes do controlador.
Leitura complementar: Como escolher ferramenta de mapeamento de dados.
Não espere um vazamento para descobrir se há logs, cópias de segurança, contatos atualizados e responsáveis disponíveis. Faça um teste de mesa com um cenário simples, como envio equivocado de uma planilha com dados de clientes.
Disponibilize canal de contato claro, registre cada solicitação e responda de forma verificável. A LGPD prevê que o titular possa requisitar informações e exercer direitos, mas a resposta precisa considerar obrigações de retenção, contratos e direitos de terceiros.
Quando houver reclamação, não responda apenas com texto jurídico. Verifique o processo que originou a queixa, corrija a causa e guarde evidências da providência. Isso protege tanto a empresa quanto o encarregado que presta contas ao cliente.
O risco de não fazer nada não se resume ao teto da multa LGPD. Ele inclui perder tempo em respostas improvisadas, manter incidentes sem avaliação, atender mal titulares e não conseguir provar medidas básicas diante de uma fiscalização da ANPD ou de uma exigência contratual.
O Mapadados ajuda a estruturar esse trabalho a partir dos processos que a empresa realmente executa, transformando inventário, responsabilidades e plano de ação em uma rotina acompanhável. Para avaliar se o modelo se encaixa na sua operação ou na sua carteira de clientes, peça uma demonstração.
Este conteúdo é assinado por Jimenez Julien, editor do Mapadados.
A matriz de risco ordena as operações de cada cliente por tipo de dado, volume e compartilhamento, e o painel mostra quem está mais exposto. Assim a fila de trabalho segue o risco real.
Pedir demonstração
Checklist
O roteiro hora a hora do que fazer quando a empresa descobre um incidente, da contenção à decisão sobre comunicar. Com os campos...

Ferramentas
Os critérios que separam uma ferramenta útil de um repositório de arquivos com nome bonito. Inclui as perguntas a fazer na...

Comparativo
Comparação honesta entre manter o inventário em planilha, contratar um software de privacidade e comprar um projeto de...
Acesso antecipado
Em uma chamada de trinta minutos montamos junto o inventário de um cliente real da sua carteira, do processo ao plano de ação. Se não fizer sentido para o seu trabalho, você sai com o inventário mesmo assim.