Texto por Hanna Wurman e Alexandre Fonte
A Agência Nacional de Proteção de Dados está revisando as regras que orientam a fiscalização e a aplicação de sanções no Brasil.
A proposta está em consulta pública até 26 de outubro de 2026. Embora o texto ainda possa sofrer alterações, ele já indica uma mudança relevante: a ANPD pretende fiscalizar mais empresas, ampliar seus instrumentos de investigação e agir com maior rapidez diante de situações consideradas de risco.
O tema interessa não apenas às organizações que tratam dados pessoais. Empresas que oferecem produtos e serviços digitais também podem entrar no alcance da Agência, especialmente quando suas atividades envolvem crianças, adolescentes ou aplicações de internet.
Por que as regras estão sendo revistas?
O regulamento atual de fiscalização foi publicado em 2021, quando a ANPD ainda era um órgão vinculado à Presidência da República e concentrava sua atuação na Lei Geral de Proteção de Dados.
Desde então, sua estrutura e suas atribuições mudaram.
A ANPD ganhou maior autonomia, passou a atuar como agência reguladora e recebeu novas competências relacionadas ao ECA Digital e ao Marco Civil da Internet.
Na prática, a Agência deixou de supervisionar apenas o tratamento de dados pessoais. Sua atuação passou a alcançar aspectos relacionados ao funcionamento de produtos, serviços e ambientes digitais.
O regulamento de 2021 não contempla integralmente esse novo cenário. A revisão busca atualizar os procedimentos de fiscalização e criar instrumentos compatíveis com o atual campo de atuação da autoridade.
Em que estágio está a discussão?
A proposta ainda não está em vigor.
O processo começou com uma tomada de subsídios realizada em abril de 2026. A consulta pública foi aberta em 9 de setembro e, no dia 24 do mesmo mês, a ANPD promoveu uma audiência pública com representantes do setor privado, da sociedade civil, de entidades profissionais e de órgãos públicos.
As contribuições poderão ser enviadas até 26 de outubro de 2026. Depois desse prazo, o conteúdo será analisado pela área técnica e submetido ao Conselho Diretor da Agência.
Em processo separado, a ANPD também revisa o regulamento que estabelece os critérios para o cálculo das multas administrativas.
O que pode mudar?
A proposta mantém a diretriz de priorizar orientação e prevenção antes da aplicação de sanções. Ao mesmo tempo, amplia os poderes de fiscalização e estabelece novas responsabilidades para as empresas.
Mais empresas poderão ser fiscalizadas
O regulamento poderá alcançar, além dos agentes que tratam dados pessoais, fornecedores de produtos e serviços digitais sujeitos ao ECA Digital e provedores de aplicações de internet.
Isso significa que empresas que nunca tiveram contato direto com a ANPD poderão passar a responder às suas solicitações e procedimentos.
A investigação terá etapas mais definidas
A fase de apuração passará a ser denominada procedimento investigativo.
Esse procedimento poderá envolver abertura formal, coleta de provas, elaboração de relatório e decisão. A ANPD também poderá realizar inspeções presenciais ou remotas, reunir evidências digitais e solicitar pareceres técnicos.
A empresa poderá ser chamada a corrigir problemas antes de uma sanção
A Agência poderá emitir avisos, determinar a regularização de uma situação ou exigir a apresentação de um plano de conformidade.
Essas medidas não são consideradas sanções. No entanto, o descumprimento poderá ser levado em conta caso um processo sancionador seja aberto posteriormente.
Medidas urgentes poderão ser adotadas
Em situações de risco, a ANPD poderá determinar medidas cautelares antes mesmo de ouvir a empresa.
Essas determinações poderão ser acompanhadas de multa diária, limitada a R$ 50 milhões. Pela proposta, eventual recurso ao Conselho Diretor não suspenderá automaticamente a medida.
Especialistas poderão participar dos processos
Entidades com representatividade e conhecimento técnico poderão solicitar participação como amicus curiae, contribuindo com informações e análises relevantes.
A empresa investigada poderá se manifestar sobre o conteúdo apresentado por esses participantes.
O tratamento de informações sigilosas exigirá mais atenção
Os documentos enviados à ANPD serão considerados públicos, salvo quando a empresa identificar de forma precisa as informações protegidas por sigilo.
Também poderá ser exigida uma versão pública do documento, com a ocultação das informações restritas.
Isso aumenta a importância de processos internos capazes de separar, justificar e proteger conteúdos estratégicos ou confidenciais.
As comunicações serão realizadas digitalmente
Na primeira manifestação, a empresa deverá cadastrar um usuário no sistema eletrônico da ANPD.
As intimações encaminhadas a esse usuário serão consideradas recebidas. Caberá à organização manter o cadastro atualizado e acompanhar regularmente as comunicações.
Casos graves poderão seguir diretamente para o processo sancionador
A proposta permite que a ANPD abra um processo sancionador sem investigação prévia em situações consideradas graves.
Durante a defesa, a empresa poderá ter de apresentar informações sobre seu faturamento no Brasil. Nos casos relacionados ao ECA Digital, quando não houver faturamento, poderá ser exigido o número de usuários brasileiros.
Algumas sanções dependerão do Poder Judiciário
No âmbito do ECA Digital, medidas como suspensão ou proibição de atividades dependerão de decisão judicial.
A ANPD poderá encaminhar esses casos ao Judiciário, sem prejuízo da aplicação direta de advertências e multas administrativas.
As novas regras poderão alcançar processos em andamento
Pela proposta, o regulamento entrará em vigor na data de sua publicação e será aplicado aos processos em curso, preservando os atos já realizados.
Quais pontos geraram maior debate?
A atualização do regulamento recebeu apoio dos participantes da audiência pública. As principais divergências se concentraram nos limites e na aplicação de alguns instrumentos.
Medidas cautelares
Representantes dos setores empresarial e de saúde defenderam que medidas urgentes sejam aplicadas apenas diante de riscos concretos.
Também foram solicitados prazo de vigência, revisão periódica e possibilidade de suspensão quando houver risco de prejuízo relevante.
No setor de saúde, por exemplo, a interrupção de determinadas operações de tratamento de dados pode afetar diretamente o atendimento aos pacientes.
Coordenação com outros reguladores
Empresas de setores já regulados defenderam maior articulação entre a ANPD e autoridades como ANS, Anvisa, SUSEP e Secretaria de Prêmios e Apostas.
A preocupação é evitar decisões conflitantes ou a aplicação de diferentes penalidades pelo mesmo fato.
Participação de terceiros
Entidades da sociedade civil e associações empresariais pediram critérios mais objetivos para a participação de terceiros especializados.
Também houve questionamentos sobre prazos, possibilidade de recurso e direito de manifestação da empresa investigada.
Sigilo e transparência
O setor privado destacou a dificuldade de preparar versões públicas de documentos em prazos curtos, especialmente em situações como a comunicação de incidentes de segurança.
Por outro lado, representantes da sociedade civil defenderam maior publicidade dos processos e dos planos de conformidade.
Presunção diante da ausência de resposta
A proposta prevê que fatos não contestados poderão ser considerados verdadeiros quando a empresa não responder ou apresentar informações incompletas.
Participantes da audiência defenderam que essa presunção seja relativa e limitada às informações solicitadas de forma clara pela Agência.
Proporcionalidade
Outro ponto discutido foi a necessidade de considerar o risco específico de cada atividade.
Produtos digitais com características distintas podem gerar impactos muito diferentes. Por isso, foram sugeridos critérios que permitam diferenciar a intensidade da fiscalização conforme o modelo de negócio, o público e os riscos envolvidos.
O que as empresas devem observar desde agora?
As novas regras ainda não estão em vigor. O texto final poderá incorporar parte das contribuições apresentadas durante a consulta pública.
Mesmo assim, a direção regulatória está clara: a ANPD tende a atuar sobre mais empresas, com novos instrumentos de investigação e maior capacidade de resposta.
Esse movimento exige uma análise que vai além da adequação formal à LGPD.
Algumas perguntas já podem ser incorporadas à agenda das empresas:
• A organização está entre os novos grupos que poderão ser fiscalizados?
• Existe um responsável por acompanhar comunicações e solicitações da ANPD?
• A empresa consegue reunir rapidamente documentos e evidências sobre suas práticas?
• As informações sigilosas estão identificadas e classificadas?
• Os controles de proteção de dados e segurança digital estão documentados?
• Produtos e serviços acessados por crianças e adolescentes foram avaliados sob a perspectiva do ECA Digital?
• Há procedimentos definidos para responder a uma fiscalização ou medida urgente?
Preparação regulatória também é estratégia
A ampliação da atuação da ANPD aumenta a importância de estruturas internas capazes de responder com rapidez, consistência e segurança.
Mais do que revisar documentos, as empresas precisam compreender quais atividades podem atrair fiscalização, organizar responsabilidades e produzir evidências de conformidade.
Antecipar esse movimento pode reduzir riscos, melhorar a capacidade de resposta e contribuir para decisões mais seguras sobre produtos, serviços e operações digitais.
Empresas e entidades representativas ainda podem apresentar contribuições à consulta pública até 26 de outubro de 2026.
A DNA LAW assessora empresas na interpretação de novas exigências regulatórias, na estruturação de programas de conformidade e na gestão de riscos relacionados à proteção de dados e aos negócios digitais.
Proteção de Dados | Tecnologia | Regulação Digital
DNA LAW

