A fiscalização da ANPD avalia a capacidade real de uma organização comprovar que o tratamento de dados pessoais segue os requisitos da Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), tendo a finalidade de orientar, prevenir e reprimir infrações.
Além de verificar se existem termos de consentimento arquivados ou políticas institucionais publicadas na Intranet, a apuração regulatória inspeciona se essas diretrizes operam de forma contínua nos sistemas em produção, nas redes e nos bancos de dados corporativos.
Para isso, a Resolução CD/ANPD nº 1/2021 determina que os agentes regulados devem fornecer informações, dados e documentos relevantes para a análise de suas atividades, além de franquear aos fiscais o acesso direto a ferramentas, ambientes tecnológicos e instalações operacionais.
No âmbito da administração pública federal, essa exigência probatória ganha respaldo complementar no artigo 17 da Portaria SGD/MGI nº 9.511, que autoriza a Secretaria de Governo Digital a requisitar evidências de conformidade sobre a implementação de medidas de privacidade e segurança da informação.
Essa dinâmica investigativa materializa o princípio da responsabilização e prestação de contas (accountability), previsto no artigo 6º, inciso X, da LGPD. O texto legal estabelece o dever de o agente demonstrar a adoção de medidas eficazes e capazes de comprovar a observância e o cumprimento das normas de proteção de dados pessoais.
Ou seja, diante de uma notificação formal, manuais estáticos não comprovam a regularidade da operação; a autoridade exige registros verificáveis, histórico de privilégios e parâmetros técnicos capazes de demonstrar como as informações são custodiadas ao longo de todo o seu ciclo de vida.
_________
Síntese da preparação regulatória ANPD
A preparação para a fiscalização da ANPD exige a integração contínua entre governança institucional, processos operacionais e controles de tecnologia.
O escopo fiscalizatório: a autoridade investiga a consistência técnica das operações, confrontando as diretrizes escritas em manuais institucionais com as rotinas ativas na infraestrutura tecnológica.
O deslocamento probatório para a TI: em um processo de auditoria, o atendimento aos requisitos regulatórios depende da capacidade das equipes de infraestrutura de extrair evidências dos sistemas, como relatórios de IAM, logs sincronizados e testes de contingência.
A prontidão para incidentes: caso ocorra uma violação com risco relevante aos titulares, o prazo regulatório estipulado pela Resolução CD/ANPD nº 15/2024 é de até 3 dias úteis para comunicação oficial, exigindo contenção imediata e preservação de cadeia de custódia forense.
Governança contínua: a sustentabilidade da conformidade decorre de alinhar periodicamente os instrumentos jurídicos (como RoPA e RIPD) às modificações de arquitetura, novos sistemas e parcerias com operadores.
O que a ANPD pode avaliar durante uma fiscalização?
O procedimento fiscalizatório instaurado pela autoridade apura a regularidade das atividades de tratamento a partir de aspectos normativos e operacionais.
As diligências podem ocorrer em ciclos de monitoramento programados, denúncias formalizadas por titulares de dados ou apurações decorrentes da comunicação de incidentes de segurança.
Durante o procedimento, a equipe fiscalizadora verifica elementos estruturais da operação, como:
- Finalidade e base legal: a justificativa jurídica utilizada para cada atividade de tratamento e a compatibilidade do uso com os objetivos informados aos titulares;
- Volume e natureza dos dados: a adequação e a necessidade das informações coletadas, com atenção rigorosa a dados sensíveis ou de crianças e adolescentes;
- Transparência e atendimento a direitos: a clareza das informações prestadas ao público e a existência de canais funcionais para o exercício dos direitos previstos no artigo 18 da LGPD;
- Compartilhamento com terceiros: os instrumentos contratuais que delimitam as obrigações entre controladores e operadores;
- Medidas de segurança da informação: os controles técnicos e administrativos adotados para impedir acessos não autorizados, vazamentos ou indisponibilidade de bases.
A análise desses fatores determina se a instituição mantém uma postura preventiva ou se incorre em infrações sujeitas a sanções administrativas.
Por que os documentos de LGPD precisam corresponder à realidade da operação?
A existência de manuais e termos de consentimento não assegura a adequação LGPD quando há divergência entre o texto aprovado e a rotina dos sistemas.
Em auditorias regulatórias, declarações institucionais isoladas possuem valor probatório limitado.
Um exemplo dessa desconexão ocorre na retenção de dados. Uma política corporativa pode determinar o descarte de informações cadastrais após cinco anos do término de um contrato. Se as bases de dados em produção ou os ambientes de backup mantêm esses registros por prazo indeterminado sem justificativa legal, a organização incorre em tratamento irregular.
O mesmo conflito surge no controle de privilégios. Políticas que declaram a concessão de acessos restritos a funções autorizadas perdem validade quando a infraestrutura de TI mantém credenciais ativas de colaboradores desligados ou perfis administrativos compartilhados sem identificação individual.
Assim, os documentos de LGPD precisam corresponder à realidade da operação, pois a autoridade confronta as informações apresentadas com os registros reais dos sistemas.
Conforme orienta a visão técnica de especialistas em segurança, uma instituição não comprova conformidade porque possui uma política publicada, mas sim quando consegue relacionar cada requisito normativo às evidências produzidas pela sua infraestrutura.
Sinais de despreparo operacional diante de uma notificação
Se a ANPD identifica inadequações em empresas públicas ou privadas, o agente regulado fica sujeito às penalidades administrativas estabelecidas no artigo 52 da LGPD. As consequências de um procedimento sancionador variam em escala e severidade:
| Artigo 52, inciso I – Advertência: imposição formal com fixação de prazo determinado para a adoção de medidas corretivas;Artigo 52, inciso II – Multa simples: sanção de até 2% do faturamento da pessoa jurídica de direito privado, grupo ou conglomerado no Brasil, limitada a R$ 50 milhões por infração;Artigo 52, incisos IV a XII – Sanções operacionais e bloqueios: aplicação de multas diárias, publicização da infração, além do bloqueio temporário ou eliminação definitiva dos dados pessoais afetados, culminando na suspensão parcial ou total do exercício da atividade de tratamento. |
No caso das notificações preliminares, a vulnerabilidade institucional diante da fiscalização ANPD decorre de falhas estruturais de gestão que impedem o atendimento seguro e tempestivo às requisições da autoridade.
Ambientes tecnologicamente imaturos costumam apresentar sintomas operacionais recorrentes:
- Mobilização emergencial para produzir artefatos: a tentativa de redigir inventários, relatórios de impacto ou normativas com datas retroativas após o recebimento de uma intimação formal;
- Ausência de visibilidade sobre ativos de dados: equipes de tecnologia que desconhecem os repositórios, discos virtuais em nuvem, endpoints e bases legadas onde residem dados pessoais;
- Isolamento entre áreas: atuação do Encarregado pelo Tratamento de Dados Pessoais (DPO) sem integração rotineira com os administradores de banco de dados, líderes de rede e analistas de segurança da informação;
- Fragilidade na cadeia de fornecedores: dependência de operadores e provedores de SaaS sem aditivos contratuais que formalizem exigências de segurança e deveres de notificação em caso de falha técnica;
- Incapacidade de rastreamento forense: ausência de trilhas de log sincronizadas que viabilizem determinar a extensão, a autoria e os dados expostos em um incidente de segurança.
Mapear esses pontos de atenção permite reestruturar os controles internos antes que uma auditoria regulatória transforme falhas de processo em sanções pecuniárias.
__________________
Leia mais: O papel da governança de dados na segurança institucional
Como estruturar uma rotina técnica de preparação contínua para a ANPD?
Manter a instituição preparada para atender à fiscalização exige consolidar uma governança de dados que funcione de maneira contínua na operação cotidiana.
Essa rotina baseia-se na execução sistemática de quatro práticas de gestão:
| Pilar de preparação técnica contínua | |||
| ATUALIZAÇÃO DO RoPA | AVALIAÇÃO PREVENTIVA (RIPD) | AUDITORIAS | CANAL OPERACIONAL E ATUAÇÃO DO DPO |
| Registro dinâmico de fluxos e novas tecnologias | Análise prévia de impacto e mitigação de vulnerabilidades | Teste de conformidade | Fluxos rastreáveis do art. 18 da LGPD |
A primeira medida é a manutenção dinâmica do Registro de Operações de Tratamento (RoPA). Esse inventário não pode ser um documento estático; deve ser revisado sempre que um novo sistema for incorporado, uma API for exposta ou um processo de negócio for modificado.
A segunda prática envolve a elaboração antecipada do Relatório de Impacto à Proteção de Dados (RIPD) para tratamentos de alto risco ou baseados em legítimo interesse, mapeando antecipadamente as salvaguardas necessárias para mitigar exposições.
Por fim, a organização deve realizar auditorias internas periódicas coordenadas entre o DPO e as lideranças técnicas. Esse diagnóstico avalia se as diretrizes de descarte seguro, retenção justificada e segregação de credenciais continuam sendo cumpridas na prática pelos times de infraestrutura e desenvolvimento de software.
A quarta prática consiste na manutenção contínua do canal operacional e atuação técnica do Encarregado de Dados (DPO). Não basta publicar uma portaria de nomeação ou disponibilizar um endereço de e-mail estático no rodapé do portal institucional.
A fiscalização exige comprovação de fluxos rastreáveis e integrados aos sistemas para receber, registrar e atender às solicitações dos titulares de dados – como confirmação de tratamento, acesso, retificação, bloqueio e eliminação previstos no artigo 18 da LGPD – dentro dos prazos regulatórios.
Para que esse fluxo funcione sem ruídos operacionais, a equipe de tecnologia precisa manter rotinas pré-configuradas de consulta, anonimização e extração de relatórios, permitindo que o DPO responda às demandas dos titulares e às requisições da autoridade com histórico auditável de cada atendimento.
________________
Leia mais: Websérie – Tudo sobre a LGPD (Lei Geral de Proteção de Dados)
Como a segurança da informação sustenta a comprovação regulatória
A segurança da informação na LGPD é a disciplina que transforma requisitos jurídicos em defesas auditáveis na infraestrutura corporativa.
É por meio dos controles técnicos que a instituição demonstra sua diligência perante a autoridade reguladora e cumpre os requisitos que debatemos anteriormente.
A sustentação das evidências apoia-se em quatro grupos de controles tecnológicos:
| CONTROLES TÉCNICOS DE SUSTENTAÇÃO EM TI | |||
| GESTÃO DE ACESSOS (IAM) | TRILHAS DE AUDITORIA (LOGS) | RESILIÊNCIA | CRIPTOGRAFIA & PRIVACIDADE |
| Princípio do menor privilégio e MFA | Registros sincronizados, íntegros e imutáveis | Rotinas de backup, testes e descarte seguro | Cifragem ponta a ponta e anonimização em homologação |
1. Gestão de identidades e controle de acessos (IAM)
A infraestrutura precisa demonstrar a aplicação contínua do princípio do menor privilégio.
Durante as diligências, a autoridade exige relatórios de permissões vinculados estritamente às atribuições de cada cargo, registros de revogação imediata de credenciais corporativas no momento do desligamento de colaboradores e a obrigatoriedade de autenticação multifator (MFA) em contas com privilégios administrativos ou com acesso a repositórios de dados sensíveis.
2. Trilhas de auditoria e registros de eventos sincronizados
Em investigações sobre acessos indevidos ou vazamentos, a equipe de tecnologia deve ser capaz de comprovar quem acessou o registro, quando a consulta ocorreu e se houve alteração ou exportação em massa de arquivos.
A comprovação exige logs centralizados e sincronizados via protocolo de tempo confiável (NTP), custodiados em repositórios segregados e protegidos contra modificações por administradores locais. Sem logs íntegros, a viabilidade de defesa da instituição em uma auditoria LGPD fica comprometida.
3. Retenção, contingência e descarte seguro
A custódia de dados pessoais deve limitar-se ao período justificado pela finalidade do tratamento ou por exigência legal.
Para comprovar a resiliência operacional perante auditorias públicas e privadas – a exemplo das diretrizes do Guia do PPSI 2.0 para a administração federal -, a equipe de TI deve formalizar normas de backup com testes periódicos de restauração, segregação de cópias imutáveis contra ransomware e certidões técnicas que comprovem a sobrescrita lógica ou destruição física de mídias obsoletas.
4. Criptografia e privacidade desde a concepção (Privacy by Design)
A integridade dos dados requer a adoção de padrões criptográficos consolidados, tanto em repouso nos bancos de dados e volumes de armazenamento quanto em trânsito por protocolos seguros de rede (como TLS 1.3).
De forma complementar, os ambientes de homologação e desenvolvimento de software devem aplicar técnicas de mascaramento, pseudonimização ou anonimização, eliminando o uso de bases reais de produção em testes cotidianos.
Matriz de evidências regulatórias para a TI
A parametrização de controles no sistema de gestão de identidades é uma das formas eficazes para a restrição da movimentação lateral na rede, enquanto o monitoramento contínuo, logs completos, íntegros e protegidos contra alteração, retidos por prazo adequado e com relógios sincronizados entre sistemas (NTP) permite detectar incidentes e reconstituir sua cronologia.
O quadro a seguir demonstra a correlação direta entre o documento institucional e as evidências de conformidade extraídas dos sistemas:
| Requisito Avaliado pela ANPD | Objeto Normativo Declarado | Evidência Técnica Auditável nos Sistemas |
| Controle de Privilégios | Política de Gestão de Acessos. | Relatórios de permissões no IAM, MFA obrigatório e logs de revogação. |
| Integridade de Dados | Norma de Proteção Criptográfica. | Parâmetros de TLS 1.3 ativos e certificados de criptografia de volumes em repouso. |
| Ciclo de Vida e Descarte | Tabela de Temporalidade de Dados. | Rotinas automáticas de expiração de dados e certificados de sobrescrita segura. |
| Rastreabilidade | Diretriz de Monitoramento e Logs. | Trilhas de log centralizadas via SIEM com carimbo de tempo sincronizado via NTP. |
| Continuidade de Serviços | Política de Backup e Contingência. | Relatórios técnicos de testes de restauração e segregação de cópias imutáveis. |
Resumo: o que a equipe de TI precisa conseguir demonstrar quando a conformidade LGPD sai do documento e chega à infraestrutura?
A transição da conformidade formal para a comprovação técnica exige que a equipe de tecnologia forneça evidências objetivas e rastreáveis aos auditores.
Quando a fiscalização avança sobre o ambiente produtivo, a sustentação regulatória depende de responder diretamente a quatro questionamentos operacionais na infraestrutura:
Quem acessa os dados e sob qual justificativa? Demonstrar a concessão de privilégios vinculada estritamente às funções profissionais (princípio do menor privilégio), a vigência de autenticação multifator (MFA) em contas com privilégios elevados e a revogação imediata de credenciais após o desligamento de colaboradores;
Onde as informações residem e como são protegidas? Comprovar a localização exata de cada banco de dados, servidor ou repositório em nuvem, atestando a presença de criptografia ativa em repouso e em trânsito, além do isolamento de ambientes de desenvolvimento por meio de mascaramento ou anonimização;
Qual é a rastreabilidade dos eventos? apresentar trilhas de auditoria (logs) centralizadas, sincronizadas via protocolo de tempo confiável (NTP) e protegidas contra adulteração, capazes de reconstituir quem visualizou, editou ou exportou registros pessoais;
Como ocorre a retenção, a contingência e o descarte? Comprovar que os prazos de custódia estabelecidos no inventário são executados por rotinas automáticas de expiração ou descarte seguro, sustentadas por planos de backup periódicos com testes documentados de restauração e proteção contra incidentes cibernéticos.
A consolidação dessas quatro respostas técnicas assegura que a governança de privacidade não permaneça restrita a declarações em manuais, fornecendo a base material exigida para atender à fiscalização com segurança institucional.
Contudo, manter esses controles em operação contínua é apenas a primeira metade do desafio. A verdadeira prova de maturidade da infraestrutura ocorre quando os mecanismos preventivos falham e o ambiente enfrenta uma crise em tempo real.
O teste definitivo da governança: resposta técnica a incidentes críticos
Conforme enfatizam os especialistas e instrutores das trilhas de Segurança da Informação e Cibersegurança da Escola Superior de Redes (ESR), nenhum ambiente tecnológico é completamente imune a falhas ou intrusões.
Em auditorias e investigações da autoridade, o diferencial entre uma infraestrutura considerada diligente e uma organização passível de sanção severa não reside na promessa inalcançável de risco zero, mas na capacidade técnica de conter o incidente de forma tempestiva, limitar a exposição e apresentar registros forenses íntegros.
É no momento da crise que a teoria jurídica é posta à prova perante a engenharia de sistemas.
Caso ocorra uma violação, a legislação e as normas infralegais não exigem que todo incidente de segurança seja compulsoriamente reportado à autoridade; a obrigatoriedade de comunicação formal restringe-se aos episódios capazes de gerar risco ou dano relevante aos direitos e liberdades fundamentais dos titulares.
A avaliação do risco ou dano relevante segue o art. 5º da Resolução CD/ANPD nº 15/2024. O incidente deve ser comunicado quando puder afetar significativamente interesses e direitos fundamentais dos titulares (por exemplo, impedindo o exercício de direitos ou o uso de serviços, ou ocasionando danos materiais ou morais como discriminação, fraudes financeiras ou roubo de identidade) e, cumulativamente, envolver ao menos um dos seguintes elementos:
- dados pessoais sensíveis;
- dados de crianças, adolescentes ou idosos;
- dados financeiros;
- dados de autenticação em sistemas;
- dados protegidos por sigilo legal, judicial ou profissional;
- dados em larga escala.
Na apreciação da gravidade, a ANPD considera ainda, nos termos do art. 48, §3º, da LGPD, se foram adotadas medidas técnicas adequadas que tornem os dados ininteligíveis para terceiros não autorizados, como criptografia com gestão segura de chaves, devidamente documentadas.
Constatada a relevância do evento, a Resolução CD/ANPD nº 15/2024 determina o prazo regulatório de até 3 dias úteis para a comunicação oficial à ANPD, contados a partir da ciência inequívoca da ocorrência.
Esse intervalo extremamente exíguo impede qualquer improvisação. A equipe de tecnologia precisa ter procedimentos previamente homologados para isolar o perímetro atingido, estancar a exfiltração de dados e preservar a cadeia de custódia das evidências forenses (logs de borda, imagens de memória e registros de conexão).
São justamente esses artefatos técnicos que subsidiarão o Encarregado de Dados (DPO) na elaboração do relatório oficial à ANPD, demonstrando que a organização agiu com a prontidão e o rigor que a legislação exige.
| Nem todo incidente de segurança deve ser notificado à ANPD A comunicação formal à autoridade e aos titulares só é juridicamente obrigatória quando a violação de dados envolver risco ou dano relevante aos direitos e liberdades individuais (art. 48 da LGPD c/c Resolução CD/ANPD nº 15/2024).O critério do dano relevante: incidentes que afetem apenas a confidencialidade de dados já públicos, ou eventos estritamente internos sem exfiltração, sem indisponibilidade de serviços essenciais e sem exposição de categorias sensíveis, dispensam a notificação à autoridade reguladora. O papel das salvaguardas técnicas: se bases de dados vazadas estiverem protegidas por cifragem com padrões de ponta (como algoritmos com chaves íntegras sob custódia segura), o incidente pode ser classificado como mitigado na origem, reduzindo ou afastando a obrigação de comunicação aos titulares. Dever de registro interno (Accountability): mesmo que o evento não atinja o limiar de notificação à ANPD, a organização deve registrar a ocorrência no seu Livro ou Registro Interno de Incidentes, documentando a análise de risco, a justificativa técnica para o não envio da notificação e as medidas de remediação implementadas. |
Estruture seu plano de prontidão técnica
Compreender as exigências regulatórias e identificar os parâmetros avaliados pelos fiscais da Autoridade Nacional de Proteção de Dados é a base necessária para proteger a instituição.
No entanto, transferir esses conceitos jurídicos e de arquitetura para a rotina diária dos servidores, bancos de dados e esteiras de desenvolvimento demanda um roteiro prático e acionável.
Enquanto este artigo estabelece os fundamentos normativos, os critérios de auditoria e a lógica de sustentação probatória da TI, o “Auditoria LGPD: guia prático para demonstrar conformidade antes da fiscalização” funciona como a ferramenta de campo para a sua equipe.
Nele, você encontra o passo a passo para transformar políticas em verificações operacionais, incluindo modelos de checklist para validação de controles de acesso (IAM), templates para estruturação do inventário de dados (RoPA) e métodos para auditar a integridade das suas trilhas de log antes que uma notificação oficial chegue.
Faça o download do e-book gratuito e antecipe-se às exigências regulatórias, assegurando que a sua governança de privacidade seja sustentada por evidências sólidas e auditáveis:
| GUIA TÉCNICO LGPD Sua infraestrutura de TI está preparada para comprovar diligência diante de uma intimação formal da ANPD? BAIXAR GUIA PRÁTICO DE CONFORMIDADE LGPD GRATUITAMENTE |
Perguntas Frequentes sobre Fiscalização da ANPD
Quais sanções a ANPD pode aplicar em caso de irregularidades?
O artigo 52 da LGPD estabelece sanções administrativas que variam desde advertências formais com prazo para correção até multas simples de até 2% do faturamento da pessoa jurídica (limitadas a R$ 50 milhões por infração), multas diárias, bloqueio temporário ou eliminação definitiva dos dados envolvidos, além da suspensão parcial do funcionamento do banco de dados afetado.
A ANPD avisa com antecedência sobre uma fiscalização?
Nos procedimentos de fiscalização programados e nos pedidos formais de esclarecimento, a autoridade expede notificação oficial com prazo estipulado para que o agente envie as manifestações e documentos requeridos.
Contudo, em apurações de emergência decorrentes de incidentes cibernéticos ou denúncias de grande repercussão, as solicitações podem exigir respostas imediatas com envio de registros operacionais.
A existência de uma Política de Segurança da Informação afasta penalidades?
Não.
A existência formal da política comprova apenas o compromisso normativo da organização. Se a autoridade constatar que as regras descritas no documento não encontram respaldo na configuração técnica dos servidores, na concessão de privilégios ou nas rotinas de segurança de TI, a organização poderá ser autuada por infração ao princípio da responsabilização.
Qual o papel do Encarregado de Dados (DPO) durante a fiscalização?
O DPO atua como o canal oficial de comunicação entre a organização e a autoridade fiscalizadora.
Durante a apuração, cabe a esse profissional articular as respostas institucionais em conjunto com as lideranças de infraestrutura de TI, segurança da informação, jurídico e alta administração para consolidar as evidências requeridas.





Deixe um comentário