EnglishPortuguês
Brazil flag

Brazil

Leis de Proteção de Dados no Brasil: Guia de Conformidade com a LGPD (2026)

Verificado de forma independentePor Equipe Editorial da Recording Law27 min de leitura
Leis de Proteção de Dados no Brasil: Guia de Conformidade com a LGPD (2026)

Perguntas frequentes

A LGPD se aplica a empresas estrangeiras que tratam dados de pessoas no Brasil?

Sim. A LGPD tem alcance extraterritorial explícito. Ela se aplica a qualquer organização, independentemente de sua localização, que trate dados pessoais de pessoas no Brasil, ofereça bens ou serviços a pessoas no Brasil, ou colete dados de pessoas fisicamente localizadas no Brasil. As empresas estrangeiras devem cumprir as mesmas exigências que as organizações brasileiras, incluindo a indicação de um encarregado e o estabelecimento de mecanismos para os direitos dos titulares.

O que a Emenda Constitucional EC 115/2022 mudou para a proteção de dados no Brasil?

A EC 115/2022, promulgada em 10 de fevereiro de 2022, incluiu a proteção de dados pessoais como direito fundamental explícito, nos termos do Artigo 5º, inciso LXXIX, da Constituição Federal. A emenda garante o direito à proteção de dados "inclusive nos meios digitais". Ela também conferiu à União competência exclusiva para legislar sobre proteção de dados, impedindo que estados e municípios editem normas conflitantes. Esse alicerce constitucional fortalece a autoridade da LGPD e foi citado como um fator determinante na decisão da UE de conceder ao Brasil uma decisão de adequação em janeiro de 2026.

Como funciona a base legal de proteção do crédito na LGPD, e por que ela é exclusiva?

A base de proteção do crédito, prevista no Artigo 7º, X, da LGPD, permite que as organizações tratem dados pessoais para fins de pontuação de crédito, avaliação de capacidade creditícia e prevenção a fraudes sem a necessidade de consentimento. Essa base legal reflete o extenso sistema brasileiro de cadastro de crédito e a importância do acesso ao crédito na economia brasileira. Ela é exclusiva da LGPD e não tem equivalente direto no GDPR, no qual o tratamento relacionado a crédito normalmente se baseia em legítimo interesse ou obrigação legal.

O que mudou com a decisão de adequação mútua entre a UE e o Brasil em janeiro de 2026?

A decisão de adequação mútua, adotada em 26 de janeiro de 2026, permite que os dados pessoais circulem livremente entre o Brasil e a UE (incluindo os países do EEE/EFTA) sem salvaguardas adicionais de transferência. Antes dessa decisão, as organizações precisavam de cláusulas contratuais padrão, normas corporativas globais ou outros mecanismos aprovados para cada transferência. Agora, as transferências podem ocorrer diretamente com base no Artigo 33, I, da LGPD e no Artigo 45 do GDPR. A decisão é revisada a cada quatro anos e exclui transferências para fins de segurança nacional ou persecução criminal.

Quais são os requisitos de SCC do Brasil para transferências internacionais de dados fora da UE?

A Resolução CD/ANPD nº 19/2024, publicada em 23 de agosto de 2024, instituiu as Cláusulas Contratuais Padrão aprovadas pela ANPD para transferências internacionais de dados. As SCCs abrangem tanto transferências controlador-controlador quanto controlador-operador. O prazo de adaptação de 12 meses para implementação das SCCs expirou em 23 de agosto de 2025. As organizações que transferem dados pessoais para países sem decisão de adequação (ou seja, a maioria dos países fora da UE/EEE) agora precisam ter SCCs implementadas, sob pena de desconformidade. As Normas Corporativas Globais continuam tecnicamente disponíveis, mas exigem aprovação prévia da ANPD, e nenhuma havia sido aprovada até meados de 2025.

Quais são as penalidades por violar a LGPD, e elas podem aumentar?

As penalidades atuais incluem multas de até 2% do faturamento no Brasil (limitadas a R$ 50 milhões por infração), multas diárias, publicização da infração, bloqueio ou eliminação de dados, suspensão do tratamento por até seis meses e proibição total do exercício de atividades de tratamento de dados. O Projeto de Lei PL 4530/23, atualmente em tramitação, propõe aumentar a multa máxima para 20% do faturamento, com limite de R$ 100 milhões por infração. A ANPD já aplicou mais de R$ 98 milhões em multas desde 2023.

Como a regra de comunicação de incidentes do Brasil difere da exigência de 72 horas do GDPR?

Nos termos da Resolução CD/ANPD nº 15/2024, os controladores devem comunicar a ANPD e os titulares afetados no prazo de três dias úteis a partir do conhecimento de que um incidente de segurança pode resultar em risco ou dano. O GDPR exige a comunicação à autoridade supervisora em até 72 horas. Uma diferença importante é que a LGPD também exige comunicação direta aos titulares afetados dentro do mesmo prazo de três dias, enquanto o GDPR exige a comunicação aos titulares apenas quando houver alto risco a seus direitos e liberdades, sem prazo específico além de "sem atraso indevido".

Qual é a situação atual do projeto de lei de IA do Brasil, o PL 2338/2023?

O Senado Federal aprovou o Projeto de Lei nº 2338/2023 em 10 de dezembro de 2024. Até maio de 2026, o projeto permanecia em análise na Câmara dos Deputados, onde uma comissão especial foi instituída em 29 de abril de 2025 para analisar a proposta. O projeto estabelece uma estrutura de IA baseada em risco e designa a ANPD como principal reguladora de IA. Ele ainda não foi sancionado como lei. Até sua aprovação, a ANPD regula o tratamento de dados relacionado à IA com base nas disposições vigentes da LGPD.

As pequenas empresas estão isentas da LGPD?

Os agentes de tratamento de pequeno porte, conforme definidos pela Resolução CD/ANPD nº 2/2022, têm obrigações de conformidade reduzidas sob a LGPD. Essa categoria abrange microempresas, pequenas empresas, startups e pessoas físicas ou jurídicas cujas atividades de tratamento de dados apresentem risco limitado. A principal dispensa prática é quanto à obrigatoriedade de indicar um encarregado. No entanto, os agentes de tratamento de pequeno porte ainda devem cumprir as exigências substantivas da LGPD, incluindo a identificação da base legal, os direitos dos titulares e a comunicação de incidentes. A primeira ação sancionatória da ANPD (Telekall, 2023) foi contra uma pequena empresa de telecomunicações.

Atualizações

Verificado de forma independente contra as fontes primárias citadas

Atualização completa de auditoria e evolução: adicionada seção sobre a emenda constitucional (EC 115/2022), seção sobre o Projeto de Lei de IA (PL 2338/2023), atualizada a seção de transferência internacional com a Resolução CD/ANPD nº 19/2024 e o prazo de agosto de 2025 para as SCCs, ampliada a seção de fiscalização com os casos IAMSPE e TikTok, adicionada tabela comparativa LGPD x GDPR, adicionados links internos. Título e meta description mantidos (sinais existentes fortes). Contagem de palavras ampliada de aproximadamente 3.850 para aproximadamente 5.800.

Fontes e referências

  1. Lei Geral de Proteção de Dados (Lei nº 13.709/2018)(planalto.gov.br).gov
  2. Site Oficial da ANPD(gov.br).gov
  3. Emenda Constitucional EC 115/2022: a Proteção de Dados como Direito Fundamental(diascarneiro.com.br)
  4. Comissão Europeia: Acordo de Adequação de Dados entre a UE e o Brasil(ec.europa.eu).gov
  5. Resolução CD/ANPD nº 15/2024: Exigências de Comunicação de Incidentes de Segurança(gov.br).gov
  6. Resolução CD/ANPD nº 2/2022: Agentes de Tratamento de Pequeno Porte(gov.br).gov
  7. Resolução CD/ANPD nº 4/2023: Metodologia de Dosimetria das Sanções(gov.br).gov
  8. Resolução CD/ANPD nº 19/2024: Transferências Internacionais de Dados e SCCs(mayerbrown.com)
  9. Lei nº 15.211/2025: Estatuto Digital da Criança e do Adolescente (ECA Digital)(planalto.gov.br).gov
  10. Mayer Brown: Fim do Prazo de Adaptação para as SCCs do Brasil (agosto de 2025)(mayerbrown.com)
  11. Baker McKenzie: Decisão de Adequação Mútua de Proteção de Dados entre Brasil e UE(bakermckenzie.com)
  12. Mayer Brown: Uma Nova Era para as Transferências de Dados Pessoais (UE-Brasil)(mayerbrown.com)
  13. IAPP: ANPD Torna-se Agência Reguladora Independente(iapp.org)
  14. Kasznar Leonardos: Segunda Sanção da ANPD (IAMSPE)(kasznarleonardos.com)
  15. ICLG: Leis e Regulamentos de Proteção de Dados no Brasil 2025-2026(iclg.com)
  16. Trench Rossi Watanabe: Temas Prioritários da ANPD 2026-2027(trenchrossi.com)
  17. Library of Congress: Senado do Brasil Avança Projeto de Lei de IA (2025)(loc.gov).gov
  18. Mattos Filho: a Proteção de Dados como Direito Fundamental no Brasil(mattosfilho.com.br)
  19. Resolução CD/ANPD nº 15/2024: Exigências de Comunicação de Incidentes de Segurança(gov.br).gov
Compartilhar: