Compliance · LGPD

LGPD e segurança: o que realmente é obrigatório fazer

Atualizado agosto de 2026·9 min de leitura

Muito se fala em "multa da LGPD" como se fosse a ameaça mais provável para quem lida com dado pessoal. Os números contam outra história — e entender a diferença ajuda a investir no que realmente protege.

O que a LGPD exige em termos de segurança

O artigo 46 da lei exige adotar medidas técnicas e administrativas para proteger dados de acessos não autorizados, destruição, perda, alteração ou comunicação indevida. Na prática: controle de acesso, criptografia, monitoramento, backups, gestão de vulnerabilidades. O artigo 48 exige notificar a autoridade e os titulares quando um incidente puder causar risco ou dano relevante — e o prazo já está regulamentado: três dias úteis, contados não da data do ataque, mas do momento em que o responsável toma conhecimento de que o incidente atingiu dados pessoais (Resolução CD/ANPD nº 15/2024, artigos 6º e 9º; o prazo é contado em dobro para agentes de pequeno porte). É uma obrigação que só se cumpre com detecção: sem saber que houve incidente, o relógio nem começa a correr — e a omissão fica registrada.

O que é fato sobre fiscalização — sem exagero

Multa em dinheiro aplicada pela autoridade nacional de proteção de dados é, até meados de 2026, um evento raro no Brasil — bem diferente do que o "espantalho" de multas milionárias sugere. Isso não significa ausência de risco: 2025 e 2026 marcaram um endurecimento real, com a autoridade transformada em agência reguladora autônoma, concurso público autorizado e um número crescente de processos sancionadores abertos, inclusive contra empresas de grande porte. A tendência é de mais fiscalização, não menos. Mas tratar "medo de multa da autoridade" como o principal motivo para investir em segurança continua sendo, hoje, um argumento fraco — e o público percebe quando um argumento é inflado.

Onde mora o risco real

O risco concreto e já materializado é outro: ações judiciais por dano moral movidas por quem teve o dado vazado. Aqui a distinção que mais importa é entre dado comum e dado sensível. Para dado comum, o STJ tem exigido prova do prejuízo — o vazamento, sozinho, não gera indenização automática. Para dado sensível, a orientação é outra: ao julgar o vazamento de uma base de propostas de seguro de vida que continha dados de saúde, a Terceira Turma do STJ reconheceu responsabilidade objetiva e dano moral presumido (REsp 2.121.904/SP, relatora ministra Nancy Andrighi, julgado em 11/2/2025). Ou seja: quem cuida de dado de saúde, biometria ou informação sensível não pode contar com a tese de que "não houve prejuízo comprovado". E, como a indenização é arbitrada por pessoa afetada, o risco cresce com o tamanho da base, não com o valor unitário.

Some a isso o dever de sigilo dos conselhos profissionais — OAB, CFM, CFO, CFC, CFP e outros —, que existe independentemente de qualquer sanção da autoridade de dados. Vale entender o que ele realmente alcança: sofrer um ataque não gera punição automática. O que os códigos de ética punem é a violação do dever, e esse dever inclui zelar. O Código de Ética Médica trata como infração "deixar de orientar seus auxiliares e alunos a respeitar o sigilo profissional e zelar para que seja por eles mantido" (art. 78) e "permitir o manuseio e o conhecimento dos prontuários por pessoas não obrigadas ao sigilo profissional" (art. 85); o Código de Ética Odontológica tem dispositivo equivalente (art. 14, II). Um incidente que revele senha compartilhada, acesso sem controle ou prontuário exposto encaixa nesses dispositivos — e aí, sim, há processo disciplinar, cujas penas vão de advertência e censura até, em casos de gravidade manifesta, suspensão e cassação (CFM, CFO, CFP) ou exclusão (OAB).

Resumindo: o motivo mais honesto para investir em proteção de dados não é "a ANPD vai te multar" — é "um vazamento pode gerar processo judicial de quem teve o dado exposto, dano à sua reputação profissional e um processo no seu conselho de classe se ficar demonstrado que faltou zelo". São três riscos independentes entre si, e nenhum deles espera pela autoridade de dados.

A confusão entre compliance e segurança

Muitos negócios contratam consultorias e recebem documentos — política de privacidade, termo de uso, aviso de cookies — sem nenhuma mudança técnica real. Isso é compliance de papel. O artigo 46 é claro ao pedir "medidas técnicas e administrativas": um documento bonito sem controle técnico correspondente não atende ao espírito da lei, e cada vez menos resolve na prática.

Controles técnicos que fazem diferença de verdade

Autenticação: login em duas etapas nos sistemas com dados pessoais, contas individuais (sem senha compartilhada), acesso mínimo necessário por pessoa. Proteção de dados: conexão sempre criptografada, dados em repouso protegidos, coleta apenas do que é necessário. Monitoramento: registro centralizado de eventos, alerta de comportamento anômalo. Backups: cópias isoladas e testadas periodicamente. Atualização: inventário de equipamentos e correção de vulnerabilidades conhecidas.

O erro mais comum é tratar a LGPD como um projeto pontual que termina quando o documento é entregue — e a situação técnica volta a se deteriorar meses depois. Proteção de dados não é projeto, é processo contínuo. É exatamente isso que uma central de segurança bem estruturada entrega como consequência natural, não como produto à parte.


É contador e atende dezenas de MEI que também têm essa obrigação? Conheça o programa de parceiros.

Quer saber se o seu negócio está em dia?

Veja qual caminho faz sentido para o seu momento.

Como funciona a contratação