Texto por Hanna Wurman e Alexandre Fonte

A Agência Nacional de Proteção de Dados está revisando as regras que orientam a fiscalização e a aplicação de sanções no Brasil.

A proposta está em consulta pública até 26 de outubro de 2026. Embora o texto ainda possa sofrer alterações, ele já indica uma mudança relevante: a ANPD pretende fiscalizar mais empresas, ampliar seus instrumentos de investigação e agir com maior rapidez diante de situações consideradas de risco.

O tema interessa não apenas às organizações que tratam dados pessoais. Empresas que oferecem produtos e serviços digitais também podem entrar no alcance da Agência, especialmente quando suas atividades envolvem crianças, adolescentes ou aplicações de internet.

Por que as regras estão sendo revistas?

O regulamento atual de fiscalização foi publicado em 2021, quando a ANPD ainda era um órgão vinculado à Presidência da República e concentrava sua atuação na Lei Geral de Proteção de Dados.

Desde então, sua estrutura e suas atribuições mudaram.

A ANPD ganhou maior autonomia, passou a atuar como agência reguladora e recebeu novas competências relacionadas ao ECA Digital e ao Marco Civil da Internet.

Na prática, a Agência deixou de supervisionar apenas o tratamento de dados pessoais. Sua atuação passou a alcançar aspectos relacionados ao funcionamento de produtos, serviços e ambientes digitais.

O regulamento de 2021 não contempla integralmente esse novo cenário. A revisão busca atualizar os procedimentos de fiscalização e criar instrumentos compatíveis com o atual campo de atuação da autoridade.

Em que estágio está a discussão?

A proposta ainda não está em vigor.

O processo começou com uma tomada de subsídios realizada em abril de 2026. A consulta pública foi aberta em 9 de setembro e, no dia 24 do mesmo mês, a ANPD promoveu uma audiência pública com representantes do setor privado, da sociedade civil, de entidades profissionais e de órgãos públicos.

As contribuições poderão ser enviadas até 26 de outubro de 2026. Depois desse prazo, o conteúdo será analisado pela área técnica e submetido ao Conselho Diretor da Agência.

Em processo separado, a ANPD também revisa o regulamento que estabelece os critérios para o cálculo das multas administrativas.

O que pode mudar?

A proposta mantém a diretriz de priorizar orientação e prevenção antes da aplicação de sanções. Ao mesmo tempo, amplia os poderes de fiscalização e estabelece novas responsabilidades para as empresas.

Mais empresas poderão ser fiscalizadas

O regulamento poderá alcançar, além dos agentes que tratam dados pessoais, fornecedores de produtos e serviços digitais sujeitos ao ECA Digital e provedores de aplicações de internet.

Isso significa que empresas que nunca tiveram contato direto com a ANPD poderão passar a responder às suas solicitações e procedimentos.

A investigação terá etapas mais definidas

A fase de apuração passará a ser denominada procedimento investigativo.

Esse procedimento poderá envolver abertura formal, coleta de provas, elaboração de relatório e decisão. A ANPD também poderá realizar inspeções presenciais ou remotas, reunir evidências digitais e solicitar pareceres técnicos.

A empresa poderá ser chamada a corrigir problemas antes de uma sanção

A Agência poderá emitir avisos, determinar a regularização de uma situação ou exigir a apresentação de um plano de conformidade.

Essas medidas não são consideradas sanções. No entanto, o descumprimento poderá ser levado em conta caso um processo sancionador seja aberto posteriormente.

Medidas urgentes poderão ser adotadas

Em situações de risco, a ANPD poderá determinar medidas cautelares antes mesmo de ouvir a empresa.

Essas determinações poderão ser acompanhadas de multa diária, limitada a R$ 50 milhões. Pela proposta, eventual recurso ao Conselho Diretor não suspenderá automaticamente a medida.

Especialistas poderão participar dos processos

Entidades com representatividade e conhecimento técnico poderão solicitar participação como amicus curiae, contribuindo com informações e análises relevantes.

A empresa investigada poderá se manifestar sobre o conteúdo apresentado por esses participantes.

O tratamento de informações sigilosas exigirá mais atenção

Os documentos enviados à ANPD serão considerados públicos, salvo quando a empresa identificar de forma precisa as informações protegidas por sigilo.

Também poderá ser exigida uma versão pública do documento, com a ocultação das informações restritas.

Isso aumenta a importância de processos internos capazes de separar, justificar e proteger conteúdos estratégicos ou confidenciais.

As comunicações serão realizadas digitalmente

Na primeira manifestação, a empresa deverá cadastrar um usuário no sistema eletrônico da ANPD.

As intimações encaminhadas a esse usuário serão consideradas recebidas. Caberá à organização manter o cadastro atualizado e acompanhar regularmente as comunicações.

Casos graves poderão seguir diretamente para o processo sancionador

A proposta permite que a ANPD abra um processo sancionador sem investigação prévia em situações consideradas graves.

Durante a defesa, a empresa poderá ter de apresentar informações sobre seu faturamento no Brasil. Nos casos relacionados ao ECA Digital, quando não houver faturamento, poderá ser exigido o número de usuários brasileiros.

Algumas sanções dependerão do Poder Judiciário

No âmbito do ECA Digital, medidas como suspensão ou proibição de atividades dependerão de decisão judicial.

A ANPD poderá encaminhar esses casos ao Judiciário, sem prejuízo da aplicação direta de advertências e multas administrativas.

As novas regras poderão alcançar processos em andamento

Pela proposta, o regulamento entrará em vigor na data de sua publicação e será aplicado aos processos em curso, preservando os atos já realizados.

Quais pontos geraram maior debate?

A atualização do regulamento recebeu apoio dos participantes da audiência pública. As principais divergências se concentraram nos limites e na aplicação de alguns instrumentos.

Medidas cautelares

Representantes dos setores empresarial e de saúde defenderam que medidas urgentes sejam aplicadas apenas diante de riscos concretos.

Também foram solicitados prazo de vigência, revisão periódica e possibilidade de suspensão quando houver risco de prejuízo relevante.

No setor de saúde, por exemplo, a interrupção de determinadas operações de tratamento de dados pode afetar diretamente o atendimento aos pacientes.

Coordenação com outros reguladores

Empresas de setores já regulados defenderam maior articulação entre a ANPD e autoridades como ANS, Anvisa, SUSEP e Secretaria de Prêmios e Apostas.

A preocupação é evitar decisões conflitantes ou a aplicação de diferentes penalidades pelo mesmo fato.

Participação de terceiros

Entidades da sociedade civil e associações empresariais pediram critérios mais objetivos para a participação de terceiros especializados.

Também houve questionamentos sobre prazos, possibilidade de recurso e direito de manifestação da empresa investigada.

Sigilo e transparência

O setor privado destacou a dificuldade de preparar versões públicas de documentos em prazos curtos, especialmente em situações como a comunicação de incidentes de segurança.

Por outro lado, representantes da sociedade civil defenderam maior publicidade dos processos e dos planos de conformidade.

Presunção diante da ausência de resposta

A proposta prevê que fatos não contestados poderão ser considerados verdadeiros quando a empresa não responder ou apresentar informações incompletas.

Participantes da audiência defenderam que essa presunção seja relativa e limitada às informações solicitadas de forma clara pela Agência.

Proporcionalidade

Outro ponto discutido foi a necessidade de considerar o risco específico de cada atividade.

Produtos digitais com características distintas podem gerar impactos muito diferentes. Por isso, foram sugeridos critérios que permitam diferenciar a intensidade da fiscalização conforme o modelo de negócio, o público e os riscos envolvidos.

O que as empresas devem observar desde agora?

As novas regras ainda não estão em vigor. O texto final poderá incorporar parte das contribuições apresentadas durante a consulta pública.

Mesmo assim, a direção regulatória está clara: a ANPD tende a atuar sobre mais empresas, com novos instrumentos de investigação e maior capacidade de resposta.

Esse movimento exige uma análise que vai além da adequação formal à LGPD.

Algumas perguntas já podem ser incorporadas à agenda das empresas:

• A organização está entre os novos grupos que poderão ser fiscalizados?

• Existe um responsável por acompanhar comunicações e solicitações da ANPD?

• A empresa consegue reunir rapidamente documentos e evidências sobre suas práticas?

• As informações sigilosas estão identificadas e classificadas?

• Os controles de proteção de dados e segurança digital estão documentados?

• Produtos e serviços acessados por crianças e adolescentes foram avaliados sob a perspectiva do ECA Digital?

• Há procedimentos definidos para responder a uma fiscalização ou medida urgente?

Preparação regulatória também é estratégia

A ampliação da atuação da ANPD aumenta a importância de estruturas internas capazes de responder com rapidez, consistência e segurança.

Mais do que revisar documentos, as empresas precisam compreender quais atividades podem atrair fiscalização, organizar responsabilidades e produzir evidências de conformidade.

Antecipar esse movimento pode reduzir riscos, melhorar a capacidade de resposta e contribuir para decisões mais seguras sobre produtos, serviços e operações digitais.

Empresas e entidades representativas ainda podem apresentar contribuições à consulta pública até 26 de outubro de 2026.

A DNA LAW assessora empresas na interpretação de novas exigências regulatórias, na estruturação de programas de conformidade e na gestão de riscos relacionados à proteção de dados e aos negócios digitais.

Proteção de Dados | Tecnologia | Regulação Digital

DNA LAW