Requisitos de Encarregado de Proteção de Dados (DPO) por País (2026)
Independently fact-checked against primary sources (last audited 10 de setembro de 2026). · Law checked current as of 10 de setembro de 2026. · 37 primary sources cited on this page. How we verify our legal content

O Encarregado de Proteção de Dados (Data Protection Officer, DPO) é um profissional de conformidade designado, exigido por lei em dezenas de jurisdições no mundo. Nos termos do Regulamento Geral de Proteção de Dados da UE (GDPR), os artigos 37 a 39 estabelecem as regras fundamentais que a maioria dos arcabouços nacionais desde então adotou ou adaptou. Este guia explica quem deve nomear um DPO, o que a função exige e como essa obrigação varia entre os principais regimes globais em 10 de setembro de 2026.
Informações verificadas pela última vez em 10/09/2026. Este artigo ainda não foi revisado por um advogado habilitado.
Escopo jurisdicional: Este artigo aborda os requisitos de DPO e equivalentes ao DPO nos termos do GDPR da UE, incluindo as variações nacionais na Alemanha, na França, na Romênia, na Polônia e na Espanha, do UK GDPR e de leis nacionais de privacidade selecionadas no Brasil, no Canadá (PIPEDA e Lei 25 de Quebec), na China, na Índia, na Coreia do Sul, em Singapura, na Malásia, na Tailândia, na África do Sul, nos EAU (PDPL federal, DIFC, ADGM), na Indonésia e no Vietnã. A tabela comparativa também abrange o Japão e a Austrália, nenhum dos quais impõe o dever de ter um DPO. As leis são citadas conforme em vigor em 10/09/2026.
O Que É um Encarregado de Proteção de Dados?
Um Encarregado de Proteção de Dados é um indivíduo designado por uma organização para atuar como a autoridade interna em matéria de conformidade com a proteção de dados. O artigo 39 do GDPR define as tarefas essenciais do DPO: informar e assessorar o controlador e o operador (e seus funcionários) sobre as obrigações de proteção de dados; monitorar a conformidade com o GDPR e com as políticas próprias do controlador; assessorar sobre as avaliações de impacto relativas à proteção de dados (DPIAs); cooperar com a autoridade supervisora; e atuar como ponto de contato para os titulares dos dados e para a autoridade supervisora.
O conceito ganhou força global depois que o GDPR entrou em vigor em 25 de maio de 2018. Desde então, reguladores da América do Sul, da Ásia e da África incorporaram requisitos equivalentes ao DPO em leis nacionais de privacidade, embora os critérios específicos, as qualificações e as linhas de subordinação difiram substancialmente de uma jurisdição para outra.
Nem toda organização precisa de um DPO. A obrigação costuma depender do tipo de dado tratado, da escala das atividades de tratamento e de a organização ser ou não um órgão público. Para organizações multinacionais, podem surgir obrigações sobrepostas, simultaneamente, em dois ou mais regimes.
As Regras de DPO do GDPR: Artigos 37, 38 e 39
O GDPR estabelece o arcabouço fundamental do DPO que a maioria das demais jurisdições tomou como referência. Os artigos 37 a 39 do Regulamento (UE) 2016/679 definem os critérios de nomeação, as qualificações, os requisitos operacionais e as tarefas.
Os Três Critérios Obrigatórios de Nomeação (Artigo 37)
Nos termos do artigo 37(1) do GDPR, um controlador ou operador de dados deve designar um DPO quando qualquer uma de três condições for atendida:
Critério 1: autoridade ou órgão público. O tratamento é realizado por uma autoridade ou órgão público, exceto os tribunais no exercício de sua função jurisdicional. Isso abrange departamentos governamentais, municípios, universidades públicas, empresas estatais e entidades semelhantes em toda a UE e no EEE.
Critério 2: monitoramento regular e sistemático em larga escala. As atividades principais do controlador ou do operador consistem em operações de tratamento que exigem o monitoramento regular e sistemático dos titulares dos dados em larga escala. As diretrizes do WP29 (WP243rev.01, endossadas pelo EDPB) citam como exemplos o rastreamento de geolocalização por meio de aplicativos móveis e o monitoramento sistemático por CCTV de espaços públicos. O GDPR não define “larga escala” por um número preciso; a orientação do WP29 instrui os controladores a considerar o número de titulares, o volume de dados, a extensão geográfica, a duração e a natureza do tratamento. Um único hospital que trate dados de saúde da população de pacientes se enquadra; um médico autônomo que atenda pacientes individuais não.
Critério 3: tratamento em larga escala de dados de categoria especial ou criminais. As atividades principais do controlador ou do operador consistem no tratamento em larga escala de categorias especiais de dados nos termos do artigo 9 (incluindo origem racial ou étnica, dados de saúde, dados biométricos e dados relativos à orientação sexual) ou de dados pessoais relativos a condenações penais e infrações nos termos do artigo 10.
A expressão “atividades principais” é decisiva. O EDPB esclarece que ela se refere às operações centrais do negócio, e não a funções auxiliares de apoio. Uma seguradora que trata dados de saúde para avaliar riscos exerce uma atividade principal; um escritório de advocacia que trata dados da folha de pagamento de seus funcionários não, ainda que a folha envolva dados pessoais.
“As ‘atividades principais’ podem ser consideradas as operações essenciais necessárias para alcançar os objetivos do controlador ou do operador.” -- WP29, Diretrizes sobre Encarregados de Proteção de Dados (WP243rev.01), 5 de abril de 2017
As mesmas diretrizes acrescentam que um hospital não conseguiria prestar assistência à saúde de forma segura e eficaz sem tratar dados de saúde, como os prontuários dos pacientes; por isso, tratar esses dados é uma das atividades principais de qualquer hospital, e os hospitais devem designar DPOs.
Qualificações do DPO (Artigo 37(5))
O artigo 37(5) do GDPR exige que o DPO possua “conhecimentos especializados no domínio do direito e das práticas de proteção de dados”. Nenhum diploma acadêmico ou certificação profissional específica é exigido no nível da UE. O grau de especialização exigido varia conforme a complexidade das operações de tratamento de dados da organização. Para quem trata dados sensíveis em larga escala, espera-se um alto nível de conhecimento especializado. Para um órgão público menor, com tratamento simples, basta um nível proporcional de conhecimento.
Na prática, certificações como a CIPP/E (Certified Information Privacy Professional/Europe) e a CIPM (Certified Information Privacy Manager), da International Association of Privacy Professionals (IAPP), são amplamente tratadas como evidência da especialização exigida, embora continuem sendo voluntárias segundo o direito da UE.
Posição e Independência (Artigo 38)
O artigo 38 estabelece os requisitos operacionais que protegem a independência do DPO:
- O DPO deve ser envolvido, de forma adequada e em tempo útil, em todas as questões relacionadas à proteção de dados pessoais.
- O controlador e o operador devem apoiar o DPO, fornecendo os recursos necessários para o desempenho de suas tarefas, a manutenção de seus conhecimentos especializados e o acesso aos dados pessoais e às operações de tratamento.
- O DPO deve se reportar diretamente ao mais alto nível da direção do controlador ou do operador.
- O DPO não pode ser destituído nem penalizado por desempenhar suas tarefas.
- O DPO pode exercer outras funções, desde que não haja conflito de interesses.
O requisito de ausência de conflito de interesses tem sido foco de ações de fiscalização significativas. O EDPB confirma que funções que determinam as finalidades e os meios do tratamento de dados são, por natureza, incompatíveis com a posição de DPO. Isso inclui: Diretor Executivo (CEO), Diretor de Operações (COO), Diretor de Tecnologia (CTO), chefe de TI, chefe de Recursos Humanos, chefe de Marketing e, na maioria dos contextos, chefe do Jurídico (quando o assessor jurídico orienta justamente as decisões de tratamento que o DPO deve supervisionar de forma independente).
Por decisão de 18 de dezembro de 2024, a autoridade polonesa de proteção de dados (UODO) multou o Toyota Bank Polska S.A. em um total de EUR 132.000. Desse valor, EUR 60.000 diziam respeito à falta de independência do DPO: o DPO estava lotado no departamento de segurança e se reportava ao diretor desse departamento, que também gerenciava as operações de tratamento de dados do banco, e não ao mais alto nível da direção. Os EUR 72.000 restantes referiam-se à criação de perfis não documentada, usada na avaliação de crédito, e à ausência de avaliações de impacto.
Em 20 de setembro de 2022, o Comissário de Proteção de Dados de Berlim (BlnBDI) multou em EUR 525.000, com base no artigo 38(6), a subsidiária de um grupo de comércio eletrônico berlinense. Seu DPO era, ao mesmo tempo, diretor-gerente de duas empresas de serviços do grupo que tratavam dados pessoais em nome da própria empresa que ele deveria supervisionar. A autoridade havia emitido uma advertência em 2021 e só aplicou a multa depois que uma nova inspeção constatou que o conflito persistia; a multa não era definitiva quando foi anunciada.
As Tarefas do DPO (Artigo 39)
O artigo 39 define cinco categorias de tarefas obrigatórias:
- Informar e aconselhar o controlador, o operador e seus funcionários sobre suas obrigações de proteção de dados nos termos do GDPR e de outras normas de proteção de dados da UE ou dos Estados-Membros.
- Monitorar a conformidade, incluindo a atribuição de responsabilidades, a conscientização, o treinamento do pessoal envolvido nas operações de tratamento e as auditorias correspondentes.
- Prestar aconselhamento, quando solicitado, sobre as DPIAs e monitorar sua execução nos termos do artigo 35.
- Cooperar com a autoridade supervisora.
- Atuar como ponto de contato da autoridade supervisora em questões relativas ao tratamento e consultá-la, quando apropriado.
Penalidades por Descumprimento Relativo ao DPO (Artigo 83(4))
A falta de designação de um DPO exigido, a interferência na independência do DPO ou a falta de publicação dos dados de contato do DPO enquadram-se no artigo 83(4)(a), que permite multas de até EUR 10 milhões ou 2% do faturamento anual mundial total do exercício anterior, o que for maior.
As Diretrizes do EDPB sobre o DPO e a Ação de Fiscalização Coordenada de 2024
As Diretrizes do WP29 sobre Encarregados de Proteção de Dados (WP243rev.01), adotadas em dezembro de 2016 e revisadas em abril de 2017, continuam sendo a principal autoridade interpretativa sobre os artigos 37 a 39. O EDPB endossou essas diretrizes em sua primeira reunião plenária, em maio de 2018.
Em janeiro de 2024, o EDPB publicou o relatório de sua Ação de Fiscalização Coordenada de 2023 (CEF 2023) sobre a designação e a posição do DPO. A investigação envolveu 25 autoridades de proteção de dados do EEE, que analisaram mais de 17.000 respostas de organizações e DPOs dos setores privado e público. Entre as principais constatações:
- A grande maioria das organizações respondentes havia designado um DPO. Doze respondentes de sete Estados-Membros, entre 15.108 organizações pesquisadas, admitiram não ter designado um onde a designação era obrigatória, e o relatório adverte que é improvável que esse número reflita a real extensão do descumprimento do artigo 37(1).
- As lacunas de recursos concentravam-se principalmente no setor público. Os recursos foram considerados suficientes em 91% dos casos do setor privado, contra 66% no setor público, e os DPOs do setor público tinham menos probabilidade de contar com um DPO adjunto (36,4% contra 56,3%) ou com orçamento (26,6% contra 56,8%).
- Uma mediana de 90,91% dos respondentes afirmou que seu DPO tinha experiência ou conhecimento especializado em proteção de dados, mas apenas uma mediana de 74,97% tratava o conhecimento especializado em direito da proteção de dados como requisito para a função. A preocupação do EDPB é a distância entre a experiência e o conhecimento especializado que o artigo 37(5) de fato exige, bem como o fato de que a maioria dos DPOs recebe 24 horas de treinamento por ano, ou menos.
- Uma mediana de 13,82% dos respondentes afirmou que seu DPO recebe instruções sobre como executar suas tarefas. O relatório classifica isso como uma minoria de DPOs, observando ao mesmo tempo que oito Estados-Membros apresentaram resultados acima de 20%.
- Os DPOs nem sempre eram consultados. Apenas uma mediana de 22,54% dos respondentes afirmou que seu DPO era envolvido ou consultado em questões de dados pessoais o tempo todo.
O próprio resumo do EDPB sobre a ação qualifica os resultados gerais como encorajadores: a maioria dos DPOs pesquisados relata ter as competências necessárias, tarefas claramente definidas e liberdade de instruções, embora o EDPB acrescente que ainda há DPOs demais que não estão nessa situação. O EDPB recomendou que as autoridades de proteção de dados ampliem as atividades de conscientização e a fiscalização direcionada. O relatório completo está disponível em edpb.europa.eu.
Variações entre os Estados-Membros da UE
Embora o GDPR estabeleça um patamar mínimo, os Estados-Membros podem impor requisitos adicionais por meio de legislação nacional de implementação.
Alemanha. A seção 38(1) da Lei Federal de Proteção de Dados (Bundesdatenschutzgesetz, BDSG) tem duas partes. A primeira exige a nomeação de DPO por qualquer organização que, via de regra, empregue de forma permanente pelo menos 20 pessoas no tratamento automatizado de dados pessoais, um limite substancialmente inferior ao padrão de larga escala do GDPR.
A segunda parte não tem nenhum número mínimo de empregados. O controlador ou operador que realize tratamento sujeito a uma avaliação de impacto sobre a proteção de dados nos termos do artigo 35 do GDPR, ou que trate dados pessoais comercialmente com a finalidade de transferência, transferência anonimizada ou pesquisa de mercado ou de opinião, deve nomear um DPO independentemente de quantas pessoas emprega. Uma empresa alemã de pesquisa de mercado com três pessoas, portanto, está sujeita à regra.
França. A CNIL recomenda a ampla adoção do DPO, mas não acrescenta critérios obrigatórios de nomeação além dos do GDPR. A CNIL informa que 109.249 organizações haviam designado um encarregado de proteção de dados e que 39.174 DPOs estavam designados em 2025. Trata-se de forte adesão institucional, mas note-se que os dois números diferem: muitas organizações compartilham um mesmo DPO.
Romênia. A Autoridade Nacional de Supervisão (ANSPDCP) aplica o padrão do próprio GDPR, e não uma credencial nacional. Sua orientação publicada diz que o DPO é designado com base em qualidades profissionais e, em particular, em conhecimento especializado do direito e das práticas de proteção de dados, com o nível de especialização proporcional ao tratamento. A lei romena não prescreve nenhuma certificação para DPOs individuais. O regime de acreditação que existe diz respeito a organismos de certificação nos termos do artigo 43 do GDPR, que certificam operações de tratamento, e não pessoas.
Polônia. A autoridade polonesa de proteção de dados (UODO) exige a notificação da nomeação do DPO em até 14 dias e mantém um registro público. Por decisão de 18 de outubro de 2024, a UODO multou a Inspetoria Distrital de Fiscalização de Obras de Czestochowa em EUR 5.814 por três falhas no artigo 37: ausência de designação efetiva de um DPO por escrito, falta de publicação dos dados de contato do DPO e falta de notificação à autoridade supervisora. Uma instrução verbal atribuindo as funções de DPO foi considerada insuficiente para constituir uma designação efetiva.
Espanha. O artigo 34(1) da LOPDGDD lista dezesseis categorias de entidades que devem nomear um DPO em todos os casos, independentemente do resultado dos testes do artigo 37(1). Entre elas estão associações profissionais, escolas e universidades, instituições de crédito, seguradoras e resseguradoras, empresas de investimento, comercializadoras de eletricidade e gás, operadores de arquivos comuns de solvência e antifraude, empresas de publicidade e pesquisa de mercado que criam perfis de pessoas, empresas de segurança privada e centros de saúde legalmente obrigados a manter prontuários clínicos. O artigo 34(3) exige que designações, nomeações e destituições sejam comunicadas à AEPD, ou à autoridade regional competente, em até dez dias, tanto para designações voluntárias quanto para obrigatórias. O artigo 35 trata a certificação como evidência voluntária de especialização, e não como requisito.
Reino Unido (UK GDPR e DPA 2018)
Desde o Brexit, o Reino Unido opera sob o UK GDPR e a Data Protection Act 2018 (DPA 2018). Os critérios de nomeação do DPO espelham a estrutura tripartite do artigo 37 do GDPR da UE. O Information Commissioner's Office (ICO) oferece orientação em ico.org.uk.
O Data Protection and Digital Information Bill, apresentado em 2023, propunha substituir a exigência obrigatória de DPO por um modelo mais flexível de “indivíduo responsável sênior” (senior responsible individual, SRI). Esse projeto caducou com a dissolução do Parlamento em 2024. O Parlamento o substituiu pela Data (Use and Access) Act 2025, que recebeu a sanção real (Royal Assent) em 19 de junho de 2025 e não adotou o modelo do indivíduo responsável sênior. O regime de DPO do artigo 37 do UK GDPR, portanto, permanece em vigor.
A lei de 2025 fez uma alteração relevante para o DPO. O Anexo 11, parágrafo 11, inseriu as palavras “e tribunais” (“and tribunals”) no artigo 37(1)(a) do UK GDPR, de modo que a exceção ao critério da autoridade pública agora abrange as cortes (courts) e os tribunais (tribunals) que atuam no exercício de sua função jurisdicional. Essa alteração entrou em vigor em 20 de agosto de 2025.
As penalidades do Reino Unido por falhas relativas ao DPO situam-se no nível padrão, e não no mais alto. As infrações aos artigos 37 a 39 enquadram-se no artigo 83(4), e a seção 157(6) da Data Protection Act 2018 fixa o teto padrão em GBP 8,7 milhões ou 2% do faturamento anual mundial total, o que for maior. O teto mais alto, de GBP 17,5 milhões / 4%, da seção 157(5), aplica-se a outras infrações.
Requisitos Equivalentes ao DPO em Outras Jurisdições
Brasil (LGPD): o Encarregado
A Lei Geral de Proteção de Dados (LGPD) do Brasil, Lei 13.709/2018, em vigor desde setembro de 2020, exige que todo controlador de dados indique um encarregado nos termos do artigo 41. Diferentemente do GDPR, a obrigação brasileira aplica-se a todos os controladores, independentemente do porte ou do tipo de tratamento. O encarregado aceita reclamações dos titulares, presta esclarecimentos aos titulares e à ANPD, coopera com a ANPD e orienta os esforços internos de conformidade.
A Resolução CD/ANPD nº 2, de janeiro de 2022, flexibilizou a obrigação para pequenos negócios e microempresas assim classificados pela legislação brasileira, tornando a designação voluntária e não obrigatória. Os agentes de pequeno porte dispensados de indicar um encarregado ainda devem fornecer aos titulares um canal de comunicação.
A Resolução CD/ANPD nº 18, de 16 de julho de 2024, em vigor na data de sua publicação, é hoje o regulamento que rege como o encarregado é indicado e como atua. A indicação deve ser feita por ato formal: documento escrito, datado e assinado, que estabeleça as formas de atuação e as atividades do encarregado, a ser apresentado à ANPD quando solicitado. Um substituto formalmente designado deve cobrir ausências, impedimentos e vacâncias. Os órgãos públicos devem publicar a designação no Diário Oficial competente e devem preferir servidores públicos de reputação ilibada. A indicação pelos operadores é facultativa e conta como boa prática de governança.
Quem define as qualificações profissionais é o agente de tratamento, e não a ANPD. A identidade e as informações de contato do encarregado devem ser mantidas atualizadas e divulgadas de forma clara, ostensiva e acessível no sítio eletrônico do agente, com o nome completo, se for pessoa natural, ou com a razão social e o nome completo da pessoa natural responsável, se for pessoa jurídica. A função pode ser exercida por uma pessoa natural, interna ou externa, ou por uma pessoa jurídica; não há exigência de presença local, e o regulamento afirma expressamente que não se pressupõe registro em qualquer entidade nem certificação ou formação profissional específica. O artigo 13 estabelece um único requisito pessoal: o encarregado deve ser capaz de se comunicar com os titulares e com a ANPD de forma clara e precisa em língua portuguesa.
China (PIPL): o Responsável pela Proteção de Informações Pessoais
A Lei de Proteção de Informações Pessoais (PIPL) da China, em vigor desde 1º de novembro de 2021, exige um responsável pela proteção de informações pessoais nos termos do artigo 52 quando um controlador trata informações pessoais que atingem “a quantidade estabelecida pelo departamento estatal de cibernética e informatização”. O próprio artigo 52 não contém nenhum número, e a Administração do Ciberespaço da China (CAC) não publicou um valor específico para esse responsável. O nome e as informações de contato do responsável devem ser divulgados publicamente e comunicados ao departamento que exerce as funções de proteção de informações pessoais.
O único limite quantificado no instrumento regulamentar vinculante diz respeito a uma função diferente. O artigo 28 do Regulamento de Gestão da Segurança de Dados de Rede (Decreto nº 790 do Conselho de Estado, em vigor desde 1º de janeiro de 2025) dispõe que o controlador de dados de rede que trate informações pessoais de 10 milhões de pessoas ou mais deve cumprir adicionalmente os artigos 30 e 32, e o artigo 30 exige a designação de um responsável pela segurança de dados de rede e de um órgão de gestão da segurança. Essa função é o responsável pela segurança de dados de rede criado pelo Decreto 790, uma nomeação distinta da do responsável pela proteção de informações pessoais do artigo 52.
O artigo 52 não impõe nenhuma exigência de residência na China. O dever de estabelecer uma entidade dedicada ou designar um representante dentro da China está no artigo 53 e vincula apenas os controladores estabelecidos fora da China que se enquadrem no artigo 3(2).
Quanto às penalidades, o descumprimento ordinário enquadra-se no primeiro parágrafo do artigo 66: ordem de correção, advertência, confisco de ganhos ilícitos e, quando o controlador se recusa a corrigir, multa de até CNY 1 milhão, além de CNY 10.000 a CNY 100.000 para o pessoal diretamente responsável. Somente quando as circunstâncias forem graves a autoridade de nível provincial ou superior poderá aplicar multa de até CNY 50 milhões ou de até 5% do faturamento do ano anterior. São dois tetos entre os quais o regulador escolhe. A PIPL não tem a fórmula “o que for maior”.
Índia (DPDPA 2023): DPO para Fiduciários de Dados Significativos
A Lei de Proteção de Dados Pessoais Digitais da Índia, de 2023 (Digital Personal Data Protection Act, DPDPA), promulgada em 11 de agosto de 2023, exige que os “Fiduciários de Dados Significativos” (Significant Data Fiduciaries, SDFs) nomeiem um Encarregado de Proteção de Dados sediado na Índia, nos termos da Seção 10(2)(a). A condição de SDF não é um limite em relação ao qual a organização possa se autoavaliar. Nos termos da Seção 10(1), ela surge apenas quando o Governo Central notifica um Fiduciário de Dados, ou uma classe deles, como SDF, com base na avaliação dos fatores ali listados: volume e sensibilidade dos dados pessoais tratados, risco para os direitos dos titulares dos dados (data principals), potencial impacto sobre a soberania e a integridade da Índia, risco para a democracia eleitoral, segurança do Estado e ordem pública.
As Regras DPDP, notificadas pelo MeitY em 13 de novembro de 2025 como G.S.R. 846(E), não fixam nenhum limite para SDF e não mencionam o Encarregado de Proteção de Dados em lugar nenhum. A Regra 13 pressupõe a condição de SDF e acrescenta uma avaliação de impacto sobre a proteção de dados e uma auditoria a cada doze meses, diligência devida algorítmica e uma restrição de localização para os dados que o Governo Central especificar. A Regra 13 entra em vigor dezoito meses após a publicação das Regras.
A Lei não prescreve nenhum nível hierárquico. A Seção 10(2)(a) exige um indivíduo que represente o SDF, esteja sediado na Índia, responda perante o Conselho de Administração ou órgão de governança semelhante e seja o ponto de contato do mecanismo de reparação de queixas. Os SDFs também devem realizar DPIAs periódicas e nomear um auditor de dados independente. A violação das obrigações da Seção 10, inclusive o dever de DPO, acarreta penalidade de até INR 150 crore, nos termos do item 4 do Anexo da Lei. O item 1 do Anexo, que prevê a penalidade mais alta, de INR 250 crore, trata da falha em adotar salvaguardas de segurança razoáveis nos termos da Seção 8(5).
Singapura (PDPA): DPO Universal e Obrigatório
A Personal Data Protection Act 2012 (PDPA) de Singapura, administrada pela Personal Data Protection Commission (PDPC), exige que toda organização sujeita à PDPA designe pelo menos um indivíduo como seu DPO, nos termos da Seção 11(3). Não há limite mínimo de volume de tratamento. A obrigação alcança holdings, empresas inativas e organizações que encerram suas operações enquanto continuam a tratar dados pessoais.
As organizações também devem registrar as informações de contato comercial do DPO. Esse registro remonta a julho de 2020, quando era feito pelo portal BizFile+ da ACRA. A ACRA encerrou esse canal em 1º de dezembro de 2024, e o registro agora é feito pelo formulário próprio da PDPC, com os dados publicados no Registro público de DPOs da PDPC. A lei não exige qualificações específicas, embora o DPO deva possuir conhecimento adequado da PDPA para orientar a organização de forma eficaz.
Malásia (PDPA emendada em 2024)
A Personal Data Protection Act 2010 (PDPA) da Malásia foi substancialmente emendada pela Personal Data Protection (Amendment) Act 2024, que inseriu a nova seção 12A, exigindo que controladores e operadores de dados nomeiem um ou mais encarregados de proteção de dados. A emenda entrou em vigor em etapas entre janeiro e junho de 2025.
O Guideline on the Appointment of Data Protection Officer (Diretriz sobre a Nomeação do Encarregado de Proteção de Dados), do regulador, fixa limites numéricos. Exige-se um DPO quando o tratamento envolve dados pessoais de mais de 20.000 titulares, dados pessoais sensíveis, incluindo informações financeiras, de mais de 10.000 titulares, ou atividades que exijam monitoramento regular e sistemático de dados pessoais. Uma organização que mantém dados sensíveis de algumas centenas de pessoas está abaixo do limite.
Quanto à pessoa: o DPO deve ser residente na Malásia, ou seja, estar fisicamente presente por pelo menos 180 dias em um ano civil, ou ser facilmente contatável por qualquer meio e, em ambos os casos, ter proficiência em malaio (Bahasa Melayu) e inglês. A residência é uma de duas alternativas, e não uma condição rígida; assim, um DPO terceirizado ou não residente é permitido, desde que atendidos os requisitos de acessibilidade e de idioma. A proficiência linguística é o requisito que é de fato obrigatório em todos os casos.
A nomeação deve ser registrada e as informações de contato comercial do DPO devem ser submetidas ao Comissário por meio do portal SPDP em até 21 dias após a nomeação, e qualquer alteração deve ser atualizada em até 14 dias. O DPO assessora sobre as obrigações da PDPA, monitora a conformidade, realiza avaliações de impacto e atua como ponto de contato com o Comissário.
A seção 12A não cria nenhum delito nem prescreve penalidade própria; sua aplicação se dá pelos poderes de fiscalização do Comissário. As penalidades estão em outros pontos da Lei: RM1 milhão ou três anos de prisão pela violação dos Princípios de Proteção de Dados Pessoais nos termos da seção 5(2), e RM250.000 ou dois anos pela falta de notificação de uma violação de dados nos termos da seção 12B(3).
Coreia do Sul (PIPA): o CPO e a Emenda de 2026 sobre Responsabilidade do CEO
A Lei de Proteção de Informações Pessoais (PIPA) da Coreia do Sul, significativamente emendada em 2023, exige que todos os controladores e operadores de informações pessoais designem um Diretor de Privacidade (Chief Privacy Officer, CPO) nos termos do artigo 31. O CPO deve ter poder de decisão dentro da organização. As instituições públicas devem designar o CPO no nível de diretor executivo sênior. O nome, o departamento e as informações de contato do CPO devem ser divulgados publicamente.
Em 12 de fevereiro de 2026, a Assembleia Nacional aprovou nova emenda à PIPA, promulgada em 10 de março de 2026 e em vigor em 11 de setembro de 2026. A emenda de 2026: designa o CEO ou representante do negócio como o “responsável final pela proteção de dados”; exige que a nomeação, a realocação ou a destituição do CPO sejam feitas por deliberação formal do conselho, com notificação à Comissão de Proteção de Informações Pessoais (PIPC), no caso de organizações acima de determinado porte; exige que o CPO se reporte diretamente ao CEO e ao conselho; e eleva o teto máximo da multa administrativa proporcional (surcharge) do art. 64-2(2) para 10% do faturamento total. Essa faixa de 10% aplica-se à reincidência dolosa ou gravemente negligente em um dos nove tipos de violação listados no art. 64-2(1) dentro de três anos após uma multa anterior, à violação dolosa ou gravemente negligente de qualquer desses tipos que prejudique 10 milhões ou mais de titulares de dados, e ao vazamento que ocorra após o descumprimento de uma ordem corretiva nos termos do art. 64(1). O teto ordinário para esses nove tipos continua em 3% do faturamento total, e a falta de designação de um CPO não está entre eles.
Tailândia (PDPA)
A Lei de Proteção de Dados Pessoais (PDPA) da Tailândia, B.E. 2562 (2019), plenamente em vigor desde 1º de junho de 2022, exige a nomeação de DPO por autoridades públicas estabelecidas e anunciadas pelo Comitê, por organizações cujas atividades exijam monitoramento regular de dados pessoais em razão de manterem grande volume deles, conforme estabelecido e anunciado pelo Comitê, e por organizações cuja atividade principal seja o tratamento de dados pessoais sensíveis (Seções 41-42 da PDPA). A Notificação do PDPC sobre a Nomeação de Encarregados de Proteção de Dados, em vigor desde 13 de dezembro de 2023, traz orientações detalhadas de implementação.
Uma outra notificação do PDPC, nº 2 de B.E. 2568, emitida em 9 de outubro de 2025, ampliou a lista de órgãos estatais obrigados a nomear um DPO, acrescentando órgãos governamentais provinciais e locais. Ela amplia essa lista, em vez de abranger todos os órgãos estatais. O DPO pode ser um funcionário ou um contratado externo. As informações de contato do DPO devem ser fornecidas ao PDPC. Em março de 2026, o PDPC abriu consulta pública sobre diretrizes atualizadas da PDPA, com as obrigações relativas ao DPO entre as áreas prioritárias.
A falta de nomeação de um DPO exigido acarreta multa administrativa de até THB 1 milhão, nos termos da seção 82 para o controlador e da seção 85 para o operador. As seções 84 e 87 fixam o teto mais alto, de THB 5 milhões, para violações que envolvam dados pessoais sensíveis.
África do Sul (POPIA): o Information Officer
A Lei de Proteção de Informações Pessoais (POPIA) da África do Sul, Lei 4 de 2013, plenamente em vigor desde 1º de julho de 2021, não faz com que os órgãos privados designem um Information Officer: lida em conjunto com a Promotion of Access to Information Act, o Information Officer de um órgão privado é, por definição, o chefe desse órgão. A seção 55(2) é a regra de registro, prevendo que os oficiais só podem assumir suas funções nos termos da Lei depois que a parte responsável os tiver registrado junto ao Information Regulator. A seção 56 trata de algo diferente e facultativo, a designação de Information Officers adjuntos, no número, “se houver”, necessário.
A falta de designação ou de registro de um Information Officer não é infração penal nos termos da POPIA e não acarreta multa nem pena de prisão próprias. O Regulator atua por meio de uma notificação de execução (enforcement notice), e é o descumprimento dessa notificação que se torna infração. O prazo máximo de 10 anos da POPIA aplica-se apenas às infrações listadas na seção 107(a), que dizem respeito à obstrução do Regulator, à violação de confidencialidade e às infrações relativas a números de conta. O valor de ZAR 10 milhões é o teto das multas administrativas nos termos da seção 109(2)(c).
EAU (PDPL Federal, DIFC, ADGM)
Os Emirados Árabes Unidos têm três arcabouços de proteção de dados sobrepostos, porém distintos, com exigências de DPO diferentes:
PDPL Federal. O Decreto-Lei Federal nº 45 de 2021 dos EAU (PDPL) exige que os controladores nomeiem um DPO quando: o tratamento envolve manuseio sistemático em larga escala de dados pessoais sensíveis; o tratamento representa alto risco para a privacidade e a confidencialidade dos dados pessoais; ou o tratamento envolve criação de perfis em larga escala, sensível ou sistematicamente automatizada. Uma vez nomeado, o controlador ou operador deve notificar o Escritório de Dados dos EAU (UAE Data Office) sobre os dados de contato do DPO. O DPO pode ser um funcionário interno ou um prestador de serviços externo.
DIFC. O Centro Financeiro Internacional de Dubai opera sob a Lei DIFC nº 5 de 2020 (Lei de Proteção de Dados). A nomeação de DPO é obrigatória para os órgãos do DIFC e para qualquer controlador ou operador que realize Atividades de Tratamento de Alto Risco de forma sistemática ou regular. O DPO deve residir nos EAU, a menos que seja empregado dentro do grupo da organização e exerça função equivalente em âmbito internacional. A organização deve publicar os dados de contato do DPO. Os Regulamentos de Proteção de Dados emendados, editados em setembro de 2023, alinharam ainda mais o arcabouço aos padrões internacionais.
ADGM. O Abu Dhabi Global Market opera sob os ADGM Data Protection Regulations 2021. Deve-se nomear um DPO para as empresas cujas atividades principais envolvam tratamento regular e sistemático de dados pessoais em larga escala, ou tratamento em larga escala de categorias especiais de dados pessoais. O controlador ou operador deve notificar o Comissário de Proteção de Dados do ADGM sobre a nomeação do DPO em até um mês após a nomeação.
Indonésia (Lei PDP 2022)
A Lei nº 27 de 2022 da Indonésia, sobre Proteção de Dados Pessoais, entrou plenamente em vigor em 17 de outubro de 2024. O artigo 53 exige a nomeação de um DPO quando o tratamento é realizado no interesse de serviços públicos, quando as atividades principais exigem monitoramento regular e sistemático de dados pessoais em larga escala, ou quando as atividades principais envolvem tratamento em larga escala de categorias especiais de dados pessoais.
Em 30 de julho de 2025, o Tribunal Constitucional da Indonésia (Decisão nº 151/PUU-XXII/2024) decidiu que a palavra “e” no artigo 53(1)(b) da Lei nº 27 de 2022 é inconstitucional e sem força vinculante, a menos que lida como “e/ou”. Isso transforma os três itens de cumulativos em alternativos: a organização deve nomear um DPO se atender a qualquer um deles. A decisão vincula desde o momento em que foi proferida e não depende de regulamentação de implementação.
Vietnã (PDPL 2025)
A Lei nº 91/2025/QH15 do Vietnã, sobre Proteção de Dados Pessoais, promulgada em 26 de junho de 2025 e em vigor desde 1º de janeiro de 2026, exige que controladores e operadores nomeiem um departamento ou pessoal interno de proteção de dados, ou contratem prestadores externos de serviços de proteção de dados. Os domicílios empresariais e as microempresas ficam totalmente isentos de designar pessoal ou departamento de proteção de dados e das obrigações de avaliação de impacto. As pequenas empresas e as startups não têm isenção permanente: podem optar por cumprir ou não essas duas obrigações durante cinco anos a partir da entrada em vigor da Lei, de modo que a opção se extingue em 1º de janeiro de 2031.
Requisitos Globais de DPO: Tabela Comparativa
| Jurisdição | Lei | Título da Função | Quem Deve Nomear | Presença Local Exigida | DPO Terceirizado Permitido | Multa Máxima |
|---|---|---|---|---|---|---|
| UE/EEE | GDPR art. 37 | Encarregado de Proteção de Dados (DPO) | Órgãos públicos; monitoramento sistemático em larga escala; tratamento em larga escala de dados especiais | Não (deve ser acessível) | Sim | EUR 10 mi / 2% do faturamento |
| Alemanha | BDSG s. 38 | Encarregado de Proteção de Dados (DPO) | 20 ou mais pessoas no tratamento automatizado; ou, com qualquer número de empregados, tratamento que exija DPIA ou transferência comercial, transferência anonimizada, pesquisa de mercado ou de opinião (além dos critérios do GDPR) | Não | Sim | EUR 10 mi / 2% do faturamento |
| Reino Unido | UK GDPR / DPA 2018 | Encarregado de Proteção de Dados (DPO) | O mesmo do GDPR (modelo SRI abandonado; a DUAA 2025 manteve o DPO) | Não | Sim | GBP 8,7 mi / 2% do faturamento |
| Brasil | LGPD art. 41 | Encarregado | Todos os controladores (isenção para pequenos negócios pela Resolução ANPD 2/2022) | Não | Sim | 2% do faturamento (máx. BRL 50 mi por infração) |
| China | PIPL art. 52 | Responsável pela Proteção de Informações Pessoais | Controladores que atinjam uma quantidade que a CAC ainda não fixou; o Decreto 790 fixa 10 milhões de pessoas ou mais para um responsável pela segurança de dados de rede distinto | Não pelo art. 52 (o art. 53, entidade ou representante na China, vincula os controladores estrangeiros) | Não (espera-se um interno) | Até CNY 1 mi em regra; teto de CNY 50 mi ou 5% do faturamento somente se grave |
| Índia | DPDPA s. 10 | Encarregado de Proteção de Dados (DPO) | Fiduciários de Dados Significativos, somente depois de notificados como tal pelo Governo Central (sem limite nas Regras) | Sim (sediado na Índia) | Não (indivíduo responsável perante o conselho do SDF) | INR 150 crore por violações da s. 10 (item 4 do Anexo) |
| Singapura | PDPA s. 11(3) | Encarregado de Proteção de Dados (DPO) | Todas as organizações que tratem dados pessoais | Não | Sim | SGD 1 mi ou 10% do faturamento em Singapura, o que for maior (a parcela do faturamento aplica-se quando o faturamento em Singapura supera SGD 10 mi) |
| Malásia | PDPA (emendada em 2024) s. 12A | Encarregado de Proteção de Dados (DPO) | Mais de 20.000 titulares; ou dados sensíveis de mais de 10.000; ou monitoramento regular e sistemático | Não (residência por 180 dias OU facilmente contatável; exige-se Bahasa Melayu e inglês) | Sim | Nenhuma para a própria s. 12A (MYR 1 mi / 3 anos recai sobre os Princípios, s. 5(2)) |
| Coreia do Sul | PIPA art. 31 (emendas de 2023 e 2026) | Diretor de Privacidade (CPO) | Todos os controladores e operadores de informações pessoais | Não | Não (interno, com poder de decisão) | Multa administrativa de até KRW 30 milhões por deixar de designar um CPO (PIPA art. 75(2), item 14-2, a partir de 11 de setembro de 2026; KRW 10 milhões nos termos do art. 75(4), item 9, antes dessa data). A multa proporcional ao faturamento do art. 64-2 é um regime distinto: até 3% do faturamento total para os nove tipos de violação listados no art. 64-2(1), subindo para até 10% nos termos do art. 64-2(2) em caso de reincidência dolosa ou gravemente negligente no mesmo tipo de violação dentro de três anos após uma multa anterior, de violação dolosa ou gravemente negligente de qualquer desses tipos que prejudique 10 milhões ou mais de titulares de dados, ou de vazamento que ocorra após o descumprimento de uma ordem corretiva. Deixar de designar um CPO não está entre esses tipos de violação |
| Tailândia | PDPA ss. 41-42 / Notificação de dez. 2023 | Encarregado de Proteção de Dados (DPO) | Autoridades públicas anunciadas pelo Comitê; monitoramento regular de grande volume; atividade principal com dados sensíveis | Não | Sim | THB 1 mi por falta de nomeação (ss. 82, 85) |
| África do Sul | POPIA s. 55 | Information Officer (chefe de um órgão privado) | Todas as partes responsáveis; devem ser registradas junto ao Regulator antes de assumir as funções | Não | Pode-se designar um IO adjunto (s. 56) | Nenhuma penalidade para o próprio dever de IO; via notificação de execução |
| EAU (Federal) | PDPL / Regulamento Executivo | Encarregado de Proteção de Dados (DPO) | Tratamento de alto risco ou sensível em larga escala | Não | Sim | Pendente de regulamentação secundária |
| DIFC | DIFC DPL nº 5/2020 | Encarregado de Proteção de Dados (DPO) | Órgãos do DIFC; entidades com Tratamento de Alto Risco | Sim (residente nos EAU, com exceção para grupos) | Sujeito à DPL | Medidas regulatórias do Comissário do DIFC |
| ADGM | ADGM DP Regs 2021 | Encarregado de Proteção de Dados (DPO) | Tratamento sistemático em larga escala ou de dados especiais | Não | Sujeito aos Regulamentos | Medidas regulatórias do Comissário do ADGM |
| Indonésia | Lei PDP nº 27/2022 art. 53 | Encarregado de Proteção de Dados (DPO) | Serviço público; monitoramento em larga escala; tratamento de dados especiais em larga escala | Não | Regulamentação pendente | Sanções administrativas nos termos do art. 57, incluindo multa de até 2% da receita ou renda anual (as multas penais e penas de prisão dos arts. 67-70 recaem sobre a obtenção, divulgação, uso ou falsificação ilícitos de dados pessoais, e não sobre o dever de DPO) |
| Vietnã | PDPL nº 91/2025 | Pessoal/Departamento de Proteção de Dados | Todos os controladores/operadores; domicílios empresariais e microempresas isentos; pequenas empresas e startups podem optar por não cumprir por 5 anos | Não | Sim (prestadores externos) | Pendente de regulamentação secundária |
| Japão | APPI | Nenhum DPO formal exigido | N/A (boa prática voluntária) | N/A | N/A | Nenhuma por dever de DPO (o máximo corporativo de JPY 100 mi do art. 184(1)(i) da APPI recai sobre o descumprimento de uma ordem da Comissão nos termos do art. 178 e sobre a apropriação indevida de um banco de dados de informações pessoais para lucro ilícito nos termos do art. 179) |
| Austrália | Privacy Act 1988 | Nenhum DPO formal exigido | N/A (voluntário; propostas de reforma em andamento) | N/A | N/A | Nenhuma por dever de DPO (AUD 50 mi é uma das parcelas da penalidade da s. 13G para interferência grave na privacidade) |
| Canadá | PIPEDA Anexo 1, Princípio 4.1; Lei 25 de Quebec | Indivíduo responsável / pessoa encarregada | Já obrigatório para todas as organizações nos termos da PIPEDA; o Bill C-27 caducou com o 44º Parlamento em janeiro de 2025 | Não | Sim | Reclamação ao Comissário de Privacidade e à Corte Federal; sem multa pelo dever de designação |
DPO Interno versus Externo
A maioria dos principais arcabouços de privacidade permite que a função de DPO seja exercida por um contratado externo ou por um DPO de serviços compartilhados, desde que os padrões de independência e de especialização sejam atendidos. O artigo 37(2) do GDPR permite expressamente que um grupo empresarial designe um único DPO, desde que essa pessoa seja “facilmente acessível a partir de cada estabelecimento”.
Serviços de DPO externo estão disponíveis comercialmente na maioria das jurisdições e são populares entre pequenas e médias empresas. Nos termos do GDPR, da LGPD e da PDPA da Tailândia, um DPO externo deve atender às mesmas exigências de independência que um interno: ele não pode, ao mesmo tempo, assessorar sobre as decisões de tratamento que deve supervisionar, e a organização continua inteiramente responsável pela conformidade.
As jurisdições que exigem nomeação interna incluem: a China (o responsável deve ser um indivíduo interno, com autoridade dentro da organização), a Coreia do Sul (o CPO deve ter poder de decisão interno) e a Índia (o DPO do SDF deve ser um indivíduo que responda perante seu conselho de administração, o que, na prática, exclui um prestador externo distante).
Atenção: utilizar um escritório de advocacia ou um consultor de privacidade de dados como DPO não satisfaz automaticamente as exigências de independência. O EDPB observou que um assessor jurídico que também presta recomendações sobre o tratamento ao mesmo cliente pode incorrer em conflito de interesses. Mantenha uma separação clara de escopo de trabalho entre os serviços de assessoria e as funções de supervisão do DPO ao utilizar prestadores externos.
Como Nomear e Posicionar um DPO de Forma Eficaz
Com base nas diretrizes WP243rev.01 do EDPB e nas constatações do relatório CEF de janeiro de 2024, as etapas a seguir reduzem o risco de descumprimento:
Etapa 1: determine se a nomeação é obrigatória. Mapeie todas as jurisdições em que sua organização está estabelecida ou trata dados pessoais. Aplique os critérios de cada jurisdição. Documente a análise e revise-a anualmente ou quando as operações mudarem de forma relevante.
Etapa 2: selecione um candidato qualificado. O nível de “conhecimento especializado” exigido varia conforme a complexidade do tratamento da organização. O DPO de um hospital exige uma especialização mais profunda do que o de um pequeno município. Certificações (CIPP/E, CIPM, CDPSE) são evidências comuns de especialização, mas não são exigidas por lei no direito da UE.
Etapa 3: faça uma análise de conflito de interesses. Identifique todas as funções que o candidato exerce ou exercerá e que envolvam definir as finalidades ou os meios do tratamento de dados. Nos termos da emenda de 2026 à PIPA da Coreia do Sul, a nomeação, a realocação ou a destituição do CPO exige deliberação formal do conselho. Considere mecanismos de governança semelhantes em outras jurisdições como boa prática.
Etapa 4: forneça recursos adequados. O relatório CEF 2023 tratou a insuficiência de recursos como uma de suas preocupações centrais, com a deficiência concentrada no setor público. O DPO deve ter tempo protegido, orçamento e acesso às operações de tratamento e ao pessoal relevante. DPOs de meio período são admissíveis, mas devem dispor de tempo suficiente para a função.
Etapa 5: estabeleça linhas diretas de subordinação. O DPO deve se reportar ao mais alto nível da direção, nos termos do artigo 38(3) do GDPR. A Seção 10(2)(a) da DPDP Act da Índia e a emenda de 2026 à PIPA da Coreia do Sul exigem, por lei, responsabilização perante o conselho.
Etapa 6: registre e notifique onde exigido. Em toda a UE e no EEE, isso é universal, e não um adicional nacional. O artigo 37(7) do GDPR exige que todo controlador e operador que designe um DPO, obrigatória ou voluntariamente, publique os dados de contato do DPO e os comunique à sua autoridade supervisora.
Regras nacionais de prazo somam-se a isso: Espanha, em até dez dias, à AEPD ou à autoridade regional competente; Polônia, em até 14 dias, à UODO. Fora do EEE, os deveres de notificação alcançam Singapura (PDPC), Malásia (portal SPDP em até 21 dias, alterações em até 14 dias), África do Sul (registro junto ao Information Regulator antes de o oficial assumir as funções), Brasil (publicar a identidade e os dados de contato do encarregado de forma ostensiva no sítio eletrônico), ADGM (Comissário, em até um mês) e EAU federal (UAE Data Office). Publique os dados de contato do DPO no aviso de privacidade e no sítio eletrônico da organização.
Desenvolvimentos Recentes (2024-2026)
Relatório CEF 2023 do EDPB (janeiro de 2024). A ação de fiscalização coordenada do EDPB examinou mais de 17.000 respostas de DPOs e organizações em 25 autoridades do EEE. Constatou-se que a grande maioria dos respondentes havia designado um DPO, e identificaram-se lacunas de recursos concentradas no setor público, além de preocupações com a independência em uma minoria dos casos. Recomendou-se que as autoridades nacionais ampliassem a conscientização sobre a obrigação de designação, emitissem orientações adicionais e adotassem medidas de fiscalização.
Ampliação da carga de trabalho do DPO pelo AI Act da UE. O AI Act da UE (Regulamento (UE) 2024/1689) tem obrigações para sistemas de IA de alto risco que entram em plena aplicação em 2 de dezembro de 2027 para os sistemas do Anexo III e em 2 de agosto de 2028 para a IA incorporada em produtos regulamentados, prazos adiados pelo Digital Omnibus de julho de 2026. Muitas organizações estão atribuindo a supervisão da conformidade em IA a DPOs já existentes, em especial para sistemas de IA de alto risco que também tratam dados pessoais e, por isso, exigem DPIAs nos termos do GDPR.
DPO obrigatório na Malásia (junho de 2025). A Personal Data Protection (Amendment) Act 2024 entrou plenamente em vigor até junho de 2025, e a diretriz do regulador fixou os limites: mais de 20.000 titulares, dados pessoais sensíveis de mais de 10.000, ou monitoramento regular e sistemático. O DPO deve ser residente na Malásia ou facilmente contatável e, em ambos os casos, ter proficiência em malaio (Bahasa Melayu) e inglês, com registro pelo portal SPDP em até 21 dias.
Regras DPDP da Índia (novembro de 2025). O MeitY notificou as Regras DPDP em 13 de novembro de 2025, e as disposições que instituem o Conselho de Proteção de Dados da Índia entraram em vigor na publicação. As Regras não fixam nenhum limite para Fiduciários de Dados Significativos e não mencionam o DPO; a condição de SDF continua dependendo de uma notificação do Governo Central nos termos da Seção 10(1) da Lei, e as obrigações adicionais do SDF na Regra 13 começam dezoito meses após a publicação.
Emenda de 2026 à PIPA da Coreia do Sul (em vigor em setembro de 2026). Aprovada em 12 de fevereiro de 2026 e promulgada em 10 de março de 2026. Introduz o CEO como responsável final, a exigência de deliberação do conselho para mudanças no CPO, um teto de multa proporcional de 10% do faturamento total nos termos do art. 64-2(2) para a reincidência dolosa ou gravemente negligente em um dos nove tipos de violação do art. 64-2(1) dentro de três anos, para tal violação que prejudique 10 milhões ou mais de titulares de dados, ou para vazamento que ocorra após o descumprimento de uma ordem corretiva, e a certificação ISMS-P obrigatória para grandes controladores a partir de 1º de julho de 2027.
PDPL do Vietnã (janeiro de 2026). Entrou em vigor a primeira lei autônoma de proteção de dados do Vietnã, que exige pessoal ou departamentos de proteção de dados na maioria das organizações. Os domicílios empresariais e as microempresas ficam totalmente isentos; as pequenas empresas e as startups podem optar por não cumprir apenas nos cinco primeiros anos.
Decisão do Tribunal Constitucional da Indonésia (julho de 2025). A Decisão nº 151/PUU-XXII/2024, proferida em 30 de julho de 2025, leu o “e” do artigo 53(1)(b) da Lei PDP de 2022 como “e/ou”, de modo que o atendimento de qualquer uma das três condições agora aciona o dever de DPO. A decisão vincula diretamente e não exige regulamentação de implementação.
Registro de DPO de Singapura transferido para a PDPC (dezembro de 2024). O registro dos dados de contato do DPO existe desde julho de 2020, originalmente pelo portal BizFile+ da ACRA. A ACRA encerrou esse canal em 1º de dezembro de 2024, e o registro agora é feito pelo formulário próprio da PDPC, com os dados publicados em seu Registro público de DPOs.
Reino Unido, Data (Use and Access) Act 2025 (junho de 2025). A lei substituiu o projeto DPDI, não adotou o modelo do indivíduo responsável sênior e alterou o artigo 37(1)(a) do UK GDPR para que a exceção judicial abranja cortes e tribunais a partir de 20 de agosto de 2025.
Onde Saber Mais
Para as organizações sujeitas ao GDPR, a referência fundamental são as Diretrizes do WP29 sobre Encarregados de Proteção de Dados (WP243rev.01), endossadas pelo EDPB, disponíveis em edpb.europa.eu. Para o arcabouço mais amplo de conformidade com o GDPR em que se insere a obrigação de DPO, consulte o checklist de conformidade com o GDPR e o hub de leis de privacidade de dados da UE neste site.
As organizações que atuam em várias jurisdições devem obter aconselhamento de profissionais qualificados em proteção de dados em cada território relevante antes de definir sua estrutura de DPO.
Aviso Legal
Este artigo fornece informações jurídicas gerais sobre os requisitos de encarregado de proteção de dados em diversas jurisdições, em 10 de setembro de 2026. Não constitui aconselhamento jurídico. As leis e os regulamentos descritos mudam com frequência e podem ter sido alterados após a data de verificação. Os leitores não devem se basear neste artigo como substituto do aconselhamento de um advogado qualificado e habilitado nas jurisdições específicas relevantes para suas operações. A leitura deste artigo não estabelece relação advogado-cliente.
Fontes Citadas
- Regulamento (UE) 2016/679 (GDPR), arts. 37-39, 83(4). https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32016R0679
- WP29, Diretrizes sobre Encarregados de Proteção de Dados (WP243rev.01), 5 de abril de 2017 (endossadas pelo EDPB). https://ec.europa.eu/newsroom/article29/items/612048
- EDPB, Relatório CEF 2023 sobre a Designação e a Posição dos DPOs, 16 de janeiro de 2024. https://www.edpb.europa.eu/our-work-tools/our-documents/other/coordinated-enforcement-action-designation-and-position-data_en
- Bundesdatenschutzgesetz (BDSG) 2018, s. 38. https://www.gesetze-im-internet.de/bdsg_2018/__38.html
- ICO (Reino Unido), Guia de Responsabilização e Governança: Encarregados de Proteção de Dados. https://ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/accountability-and-governance/guide-to-accountability-and-governance/accountability-and-governance/data-protection-officers/
- LGPD do Brasil, Lei 13.709/2018, art. 41. https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm
- Resolução CD/ANPD nº 2, de 27 de janeiro de 2022, e Resolução CD/ANPD nº 18, de 16 de julho de 2024 (Regulamento sobre a atuação do encarregado). https://www.gov.br/anpd/pt-br/acesso-a-informacao/institucional/atos-normativos/regulamentacoes_anpd
- PIPL da China, em vigor desde 1º de novembro de 2021, arts. 52, 53 e 66 (publicação da Administração do Ciberespaço da China). https://www.cac.gov.cn/2021-08/20/c_1631050028355286.htm
- DPDP Act 2023 da Índia, s. 10 e Anexo. https://www.meity.gov.in/static/uploads/2024/06/2bf1f0e9f04e6fb4f8fef35e82c42aa5.pdf
- Regras DPDP 2025 da Índia (G.S.R. 846(E)), notificadas em 13 de novembro de 2025, regras 1(4) e 13. https://www.meity.gov.in/static/uploads/2025/11/53450e6e5dc0bfa85ebd78686cadad39.pdf
- PDPA 2012 de Singapura (rev. 2021), s. 11(3). https://www.pdpc.gov.sg/Overview-of-PDPA/The-Legislation/Personal-Data-Protection-Act
- Personal Data Protection (Amendment) Act 2024 da Malásia. https://www.pdp.gov.my/ppdpv1/en/akta/personal-data-protection-amendment-act-2024/
- Coreia do Sul, Personal Information Protection Act, arts. 31, 64-2 e 75 (Lei nº 21445, promulgada em 10 de março de 2026, em vigor desde 11 de setembro de 2026), Korea Law Information Center. https://www.law.go.kr/%EB%B2%95%EB%A0%B9/%EA%B0%9C%EC%9D%B8%EC%A0%95%EB%B3%B4%EB%B3%B4%ED%98%B8%EB%B2%95
- Emenda à PIPA da Coreia do Sul (promulgada em 10 de março de 2026, em vigor desde 11 de setembro de 2026), briefing de política do governo coreano. https://www.korea.kr/news/policyNewsView.do?newsId=148960564
- PDPA da Tailândia, B.E. 2562 (2019), ss. 41-42, 82 e 85 (texto em inglês do MDES); Notificação do PDPC sobre a Nomeação de DPO (em vigor desde 13 de dezembro de 2023). https://www.mdes.go.th/uploads/tinymce/source/%E0%B8%AA%E0%B8%84%E0%B8%AA/Personal%20Data%20Protection%20Act%202019.pdf
- POPIA da África do Sul, Lei 4 de 2013, ss. 55, 56, 107 e 109. https://www.gov.za/sites/default/files/gcis_document/201409/3706726-11act4of2013protectionofpersonalinforcorrect.pdf
- Decreto-Lei Federal nº 45 de 2021 dos EAU (PDPL), art. 10. https://uaelegislation.gov.ae/en/legislations/1972
- DIFC Data Protection Law nº 5 de 2020. https://www.difc.ae/business/laws-regulations/legal-database/data-protection-law-difc-law-no-5-2020/
- ADGM Data Protection Regulations 2021. https://www.adgm.com/operating-in-adgm/office-of-data-protection/guidance
- Lei nº 27 de 2022 da Indonésia, sobre Proteção de Dados Pessoais, arts. 53, 57 e 67-70. https://peraturan.bpk.go.id/Details/229798/uu-no-27-tahun-2022
- Lei nº 91/2025/QH15 do Vietnã, sobre Proteção de Dados Pessoais (em vigor desde 1º de janeiro de 2026). https://vanban.chinhphu.vn/?pageid=27160&docid=214590&classid=1&typegroupid=3
- UODO da Polônia, decisão de 18 de dezembro de 2024, Toyota Bank Polska S.A., EUR 132.000 no total, dos quais EUR 60.000 pela falta de independência do DPO. https://www.edpb.europa.eu/news/national-news/2025/polish-sa-administrative-fine-132-000-eu-improper-positioning-dpo-and_en
- UODO da Polônia, decisão de 18 de outubro de 2024, Inspetoria Distrital de Fiscalização de Obras de Czestochowa, EUR 5.814 por não designação de DPO. https://www.edpb.europa.eu/news/national-news/2025/polish-sa-administrative-fine-5-814-eu-failure-designate-data-protection_en
- BlnBDI (Berlim), comunicado de imprensa de 20 de setembro de 2022, multa de EUR 525.000 por conflito de interesses do DPO (art. 38(6) do GDPR). https://www.datenschutz-berlin.de/fileadmin/user_upload/pdf/pressemitteilungen/2022/20220920-BlnBDI-PM-Bussgeld-DSB.pdf
- Data (Use and Access) Act 2025 do Reino Unido (c. 18), Anexo 11, parágrafo 11; Data Protection Act 2018, s. 157. https://www.legislation.gov.uk/ukpga/2025/18/contents
- Malásia JPDP, Guideline on the Appointment of Data Protection Officer, parágrafos 4.2, 6.10, 7.1 e 7.4. https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/02/GARIS-PANDUAN-PERLINDUNGAN-DATA-PERIBADI_PELANTIKAN-PEGAWAI-PERLINDUNGAN-DATA.pdf
- Personal Data Protection (Amendment) Act 2024 da Malásia (Act A1727), ss. 4 e 6 (novas ss. 12A e 12B). https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2024/11/Act-A1727.pdf
- China, Regulamento de Gestão da Segurança de Dados de Rede (Decreto nº 790 do Conselho de Estado), arts. 28 e 30, em vigor desde 1º de janeiro de 2025. https://www.gov.cn/zhengce/content/202409/content_6977766.htm
- Espanha, Ley Orgánica 3/2018 (LOPDGDD), arts. 34 e 35. https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673
- Canadá, PIPEDA, Anexo 1, Princípio 4.1 e cl. 4.1.2. https://laws-lois.justice.gc.ca/eng/acts/P-8.6/FullText.html
- Indonésia, Tribunal Constitucional, Decisão nº 151/PUU-XXII/2024, proferida em 30 de julho de 2025. https://s.mkri.id/public/content/persidangan/putusan/putusan_mkri_12970_1753859809.pdf
- Tailândia, PDPC, Notificação sobre controladores e operadores de dados que são órgãos estatais obrigados a ter um DPO (nº 2), B.E. 2568, 9 de outubro de 2025. https://www.mdes.go.th/law/detail/10069
- PDPA 2012 de Singapura, s. 48J, conforme aplicada pelo Guia de Fiscalização Ativa da PDPC (revisado em 1º de outubro de 2022). https://www.pdpc.gov.sg/-/media/files/pdpc/pdf-files/other-guides/active-enforcement/guide-on-active-enforcement_oct2022.pdf
- ACRA, “Registro de DPO no BizFile+ indisponível a partir de 1º de dezembro de 2024”. https://www.acra.gov.sg/news-events/news-announcements/834/
- CNIL, números de designação de DPO (109.249 organizações, 39.174 DPOs, 2025). https://www.cnil.fr/fr/missions/mission-2-accompagner-la-conformite-conseiller
- Portal de políticas do governo do Vietnã, resumo da Lei nº 91/2025/QH15, incluindo a opção de cinco anos para pequenas empresas e startups. https://xaydungchinhsach.chinhphu.vn/quoc-hoi-da-thong-qua-luat-bao-ve-du-lieu-ca-nhan-119250626153701582.htm
- Japão, Act on the Protection of Personal Information, arts. 178, 179 e 184 (Japanese Law Translation, Ministério da Justiça). https://www.japaneselawtranslation.go.jp/en/laws/view/4241/en
- Austrália, Privacy Act 1988, s. 13G (penalidade civil por interferência grave na privacidade). https://www.legislation.gov.au/C2004A03712/latest/text
Última atualização: 10/09/2026. As leis citadas refletem sua versão em vigor em 10/09/2026.
Perguntas frequentes
Nos termos do GDPR, quais são os três critérios que tornam obrigatória a nomeação de um DPO?
O artigo 37(1) do GDPR exige a nomeação de um DPO para: (1) autoridades ou órgãos públicos (exceto os tribunais no exercício de sua função jurisdicional); (2) controladores ou operadores cujas atividades principais exijam monitoramento regular e sistemático dos titulares dos dados em larga escala; e (3) controladores ou operadores cujas atividades principais envolvam tratamento em larga escala de dados de categoria especial (artigo 9) ou de dados sobre condenações penais (artigo 10). Atender a qualquer um dos critérios torna a nomeação obrigatória.
Toda empresa precisa de um Encarregado de Proteção de Dados?
Não, não universalmente. Nos termos do GDPR, apenas as organizações que atendam a pelo menos um dos três critérios do artigo 37 devem nomear um DPO. Entretanto, a PDPA de Singapura aplica-se a toda organização que trate dados pessoais, independentemente do porte. A PIPA da Coreia do Sul exige a designação de um CPO por todos os controladores e operadores de informações pessoais. A POPIA da África do Sul exige que todas as partes responsáveis registrem um Information Officer. A LGPD do Brasil exige que todos os controladores indiquem um encarregado, sujeito às flexibilizações para pequenos negócios.
Quais qualificações um DPO precisa ter nos termos do GDPR?
O artigo 37(5) exige “conhecimentos especializados no domínio do direito e das práticas de proteção de dados”. Nenhum diploma ou certificação específica é exigido. O nível exigido varia conforme a complexidade do tratamento. As certificações CIPP/E e CIPM da IAPP são amplamente tratadas como indicadores da especialização exigida, mas continuam sendo voluntárias. Nenhum Estado-Membro da UE exige uma certificação específica de DPO: o artigo 35 da LOPDGDD da Espanha trata a certificação como evidência voluntária de especialização, e a ANSPDCP da Romênia aplica o padrão do GDPR sem prescrever uma credencial.
Um DPO pode ser destituído por cumprir suas funções?
Não. O artigo 38(3) do GDPR dispõe que o DPO não pode ser destituído nem penalizado por desempenhar suas tarefas. Essa proteção garante que o DPO possa levantar questões de conformidade sem retaliação. Disposições semelhantes de proteção do emprego aparecem na LGPD do Brasil e na PDPA da Tailândia. Um DPO pode ser desligado por motivos totalmente alheios às suas funções de DPO, desde que esses motivos sejam comprovadamente independentes do trabalho de conformidade.
Um mesmo DPO pode atender a várias empresas de um grupo?
Sim. Nos termos do artigo 37(2) do GDPR, um grupo empresarial pode designar um único DPO, desde que ele seja “facilmente acessível a partir de cada estabelecimento”. Isso é amplamente usado por grupos multinacionais nas operações na UE. Entretanto, a DPDPA da Índia exige um indivíduo sediado na Índia e responsável perante o conselho do SDF, de modo que um DPO de grupo sediado na Europa não pode satisfazê-la, e o artigo 53 da PIPL da China exige que o controlador estabelecido fora da China crie uma entidade na China ou designe um representante ali. A Coreia do Sul exige um CPO com poder de decisão interno, o que limita o uso de DPOs de grupo ou externos.
Qual é a penalidade por deixar de nomear um DPO exigido nos termos do GDPR?
Nos termos do artigo 83(4)(a), a falta de designação de um DPO quando exigido pode resultar em multas de até EUR 10 milhões ou 2% do faturamento anual mundial total. No Reino Unido, o teto padrão correspondente é de GBP 8,7 milhões ou 2%. A UODO polonesa multou um órgão público em EUR 5.814 em outubro de 2024 por não designar um DPO, e multou o Toyota Bank Polska em EUR 132.000 em dezembro de 2024, dos quais EUR 60.000 diziam respeito à independência do DPO. Em outras jurisdições: PIPL da China, até CNY 1 milhão em regra, subindo a um teto de CNY 50 milhões ou 5% do faturamento somente quando as circunstâncias forem graves; PIPA da Coreia do Sul, multa administrativa de até KRW 30 milhões por deixar de designar um CPO quando a emenda de 2026 entrar em vigor em 11 de setembro de 2026, e de até KRW 10 milhões antes disso; os 10% do faturamento total introduzidos por essa emenda são uma multa proporcional distinta, do art. 64-2(2), para a reincidência dolosa ou gravemente negligente em um dos nove tipos de violação do art. 64-2(1) dentro de três anos, para tal violação que prejudique 10 milhões ou mais de titulares de dados, ou para vazamento que ocorra após o descumprimento de uma ordem corretiva, e não uma penalidade pelo dever de designação.
O DPO é pessoalmente responsável pelas violações de proteção de dados da organização?
Não. O GDPR e a maioria dos demais arcabouços atribuem a responsabilidade legal ao controlador ou operador de dados, e não ao DPO. O DPO assessora, monitora e coopera, mas não autoriza pessoalmente as decisões de tratamento. O controlador continua responsável por garantir que o aconselhamento do DPO seja seguido. A responsabilidade do DPO por quebra de confidencialidade ou por conflitos de interesses pessoais é matéria distinta, regida pelo direito trabalhista e contratual nacional.
Quais funções criam um conflito de interesses que impede alguém de atuar como DPO?
A orientação WP243rev.01 do EDPB identifica qualquer função que determine as finalidades e os meios do tratamento de dados como incompatível com a posição de DPO. Isso normalmente inclui: CEO, COO, CTO, chefe de TI, chefe de Recursos Humanos, chefe de Marketing e chefe do Jurídico. Em setembro de 2022, a autoridade de Berlim multou em EUR 525.000, com base no artigo 38(6), a subsidiária de um grupo de comércio eletrônico berlinense, porque seu DPO também era diretor-gerente de duas empresas do grupo que tratavam dados em seu nome. Em dezembro de 2024, a UODO polonesa multou o Toyota Bank Polska em EUR 60.000, dentro de um total de EUR 132.000, porque seu DPO se reportava ao diretor de um departamento que também conduzia operações de tratamento de dados.
Um consultor externo ou escritório de advocacia pode atuar como DPO?
Sim, nos termos do GDPR, da LGPD do Brasil e da PDPA da Tailândia, a função de DPO pode ser terceirizada a um prestador de serviços externo, desde que ele atenda aos mesmos padrões de independência e de especialização de um DPO interno. A Malásia permite a terceirização quando o DPO é residente por 180 dias ou facilmente contatável e tem proficiência em malaio (Bahasa Melayu) e inglês. A PIPL da China e a PIPA da Coreia do Sul esperam um indivíduo interno com autoridade organizacional. Um escritório de advocacia que também assessore o mesmo cliente sobre decisões de tratamento deve manter uma rigorosa separação de escopo para evitar conflitos.
O que a emenda de 2024 à PDPA da Malásia exige quanto aos DPOs?
A Personal Data Protection (Amendment) Act 2024, em vigor desde junho de 2025, inseriu a seção 12A. A diretriz do regulador exige um DPO quando o tratamento envolve dados pessoais de mais de 20.000 titulares, dados pessoais sensíveis, incluindo informações financeiras, de mais de 10.000 titulares, ou atividades que exijam monitoramento regular e sistemático. O DPO deve ser residente na Malásia por pelo menos 180 dias em um ano civil ou ser facilmente contatável por qualquer meio e, em ambos os casos, ter proficiência em malaio (Bahasa Melayu) e inglês. A nomeação deve ser registrada junto ao Comissário pelo portal SPDP em até 21 dias, e as alterações atualizadas em até 14 dias. DPOs terceirizados são permitidos. A própria seção 12A não cria nenhum delito.
O que a emenda de 2026 à PIPA da Coreia do Sul muda para os DPOs?
A emenda, aprovada em 12 de fevereiro de 2026 e em vigor em 11 de setembro de 2026, designa o CEO ou representante do negócio como o responsável final pela proteção de dados. A nomeação, a realocação ou a destituição do CPO passa a exigir deliberação formal do conselho e deve ser comunicada à PIPC no caso de organizações qualificadas. O CPO deve se reportar diretamente ao CEO e ao conselho. O teto da multa proporcional do art. 64-2 sobe de 3% para 10% do faturamento total em caso de reincidência dolosa ou gravemente negligente em um dos nove tipos de violação do art. 64-2(1) dentro de três anos após uma multa anterior, de tal violação que prejudique 10 milhões ou mais de titulares de dados, ou de vazamento que ocorra após o descumprimento de uma ordem corretiva. Deixar de designar um CPO não está entre esses tipos de violação.
Atualizações
Tradução atualizada para incorporar as correções mais recentes da versão em inglês.
Verificado de forma independente contra as fontes primárias citadas; lei aplicável reverificada quanto a mudanças recentes
A lei por trás deste artigo
This article rests on the statutory provisions below, held in our own legal record and retrieved from the official source. Tap a section to read the operative text.
Privacy Act 1988
s 13GCivil penalty provision for serious interference with privacy of an individualEm vigorcited in 2 of our articles
Civil penalty provision (1) An entity contravenes this subsection if: (a) the entity does an act, or engages in a practice, that is an interference with the privacy of an individual; and (b) the interference with privacy is serious. Note: The court may determine that an entity has contravened section 13H if the court is satisfied of paragraph (a) but not paragraph (b) (see section 13J). (1A) Subsection (1) is a civil penalty provision. Note: Section 80U deals with civil penalty provisions in this Act. Factors that may be taken into account in determining if interference with privacy is serious (1B) In determining whether an interference with privacy is serious, a court may have regard to any of the following matters: (a) the particular kind or kinds of information involved in the interference with privacy; (b) the sensitivity of the personal information of the individual; (c) the consequences, or potential consequences, of the interference with privacy for the individual; (d) the number of individuals affected by the interference with privacy; (e) whether the individual affected by the interference with privacy is a child or person experiencing vulnerability; (f) whether the act wa
Official text (excerpt) · last checked 2026-09-28 · Read the full text in our law library · Verify at legislation.gov.au
Citada em 3 decisões judiciais da nossa coleçãoDecisão mais recente que a cita na nossa coleção: 2023
Decisões que citam esta seção na nossa coleção:
- Australian Information Commission v Facebook Inc (Federal Court of Australia 2020, [2020] FCA 531)
- Sayed v Salvation Army Housing (Federal Court of Australia 2023, [2023] FCA 526)
- Australian Information Commissioner v Facebook Inc (No 2) (Federal Court of Australia 2020, [2020] FCA 1307)
Identified automatically from the court opinions citing this section — not a ranking of which case controls.
Data Protection Act 2018
s. 157Maximum amount of penaltyEm vigorcited in 3 of our articles
(1) In relation to an infringement of a provision of the UK GDPR , the maximum amount of the penalty that may be imposed by a penalty notice is— (a) the amount specified in Article 83 of the UK GDPR , or (b) if an amount is not specified there, the standard maximum amount. (2) In relation to an infringement of a provision of Part 3 of this Act, the maximum amount of the penalty that may be imposed by a penalty notice is— (a) in relation to a failure to comply with section 35, 36, 37, 38(1), 39(1), 40, 44, 45, 46, 47, 48, 50B, 50C, 52, 53, 73, ... 75, 76, 77 or 78, the higher maximum amount, and (b) otherwise, the standard maximum amount. (3) In relation to an infringement of a provision of Part 4 of this Act, the maximum amount of the penalty that may be imposed by a penalty notice is— (a) in relation to a failure to comply with section 86, 87, 88, 89, 90, 91, 93, 94, 100 or 109, the higher maximum amount, and (b) otherwise, the standard maximum amount.
Official text (excerpt) · last checked 2026-08-14 · Read the full text in our law library · Verify at legislation.gov.uk
Search our full record of US law — 2.1 million sections, every state + federal →
Fontes e referências
- Regulamento (UE) 2016/679 (GDPR), arts. 37-39 e 83(4)(eur-lex.europa.eu).gov
- Diretrizes do WP29 sobre Encarregados de Proteção de Dados (WP243rev.01)(ec.europa.eu).gov
- Relatório CEF 2023 do EDPB sobre DPOs, janeiro de 2024(edpb.europa.eu).gov
- Alemanha, BDSG, seção 38: Encarregados de Proteção de Dados(gesetze-im-internet.de).gov
- ICO (Reino Unido), orientação sobre Encarregados de Proteção de Dados(ico.org.uk).gov
- LGPD do Brasil, artigo 41(planalto.gov.br).gov
- PIPL da China, arts. 52, 53 e 66 (publicação da Administração do Ciberespaço da China)(cac.gov.cn).gov
- DPDP Act 2023 da Índia, s. 10 e Anexo (texto da Gazette, MeitY)(meity.gov.in).gov
- Personal Data Protection (Amendment) Act 2024 da Malásia(pdp.gov.my).gov
- Coreia do Sul, Personal Information Protection Act, arts. 31, 64-2 e 75 (Lei nº 21445, promulgada em 10 de março de 2026, em vigor desde 11 de setembro de 2026), Korea Law Information Center(law.go.kr).gov
- Emenda de 2026 à PIPA da Coreia do Sul (promulgada em 10 de março de 2026, em vigor desde 11 de setembro de 2026), briefing de política do governo coreano(korea.kr)
- PDPA da Tailândia, B.E. 2562 (2019), ss. 41-42, 82 e 85 (texto em inglês do MDES)(mdes.go.th).gov
- POPIA da África do Sul, Lei 4 de 2013, ss. 55, 56, 107 e 109(gov.za).gov
- Decreto-Lei Federal nº 45 de 2021 dos EAU (PDPL), art. 10(uaelegislation.gov.ae).gov
- DIFC Data Protection Law nº 5 de 2020(difc.ae).gov
- Orientações do Office of Data Protection do ADGM(adgm.com).gov
- PDPA de Singapura, seção 11(3)(pdpc.gov.sg).gov
- UODO da Polônia, decisão de 18 de dezembro de 2024, Toyota Bank Polska S.A., EUR 132.000 no total (EUR 60.000 pela falta de independência do DPO)(edpb.europa.eu).gov
- UODO da Polônia, decisão de 18 de outubro de 2024, Inspetoria Distrital de Fiscalização de Obras de Czestochowa, EUR 5.814 por não designação de DPO(edpb.europa.eu).gov
- BlnBDI (Berlim), comunicado de imprensa de 20 de setembro de 2022, multa de EUR 525.000 por conflito de interesses do DPO(datenschutz-berlin.de)
- Regulamento (UE) 2026/1744, de 8 de julho de 2026, que altera o Regulamento (UE) 2024/1689 (Digital Omnibus on AI), JO L 2026/1744, 24.7.2026(eur-lex.europa.eu).gov
- Malásia JPDP, Guideline on the Appointment of Data Protection Officer, parágrafos 4.2, 6.10, 7.1 e 7.4(pdp.gov.my).gov
- Personal Data Protection (Amendment) Act 2024 da Malásia (Act A1727), ss. 4 e 6 (novas ss. 12A e 12B)(pdp.gov.my).gov
- China, Regulamento de Gestão da Segurança de Dados de Rede (Decreto nº 790 do Conselho de Estado), arts. 28 e 30, em vigor desde 1º de janeiro de 2025(gov.cn).gov
- Digital Personal Data Protection Rules 2025 da Índia (G.S.R. 846(E), 13 de novembro de 2025), regras 1(4) e 13(meity.gov.in).gov
- Data (Use and Access) Act 2025 do Reino Unido (c. 18), Royal Assent em 19 de junho de 2025, Anexo 11, parágrafo 11(legislation.gov.uk).gov
- Data Protection Act 2018 do Reino Unido, s. 157 (teto padrão de GBP 8,7 milhões / 2%)(legislation.gov.uk).gov
- Brasil, Resolução CD/ANPD nº 18, de 16 de julho de 2024 (Regulamento sobre a atuação do encarregado)(gov.br).gov
- Espanha, Ley Orgánica 3/2018 (LOPDGDD), arts. 34 e 35(boe.es).gov
- PIPEDA do Canadá, Anexo 1, Princípio 4.1 e cl. 4.1.2(laws-lois.justice.gc.ca).gov
- Indonésia, Tribunal Constitucional, Decisão nº 151/PUU-XXII/2024, proferida em 30 de julho de 2025(s.mkri.id).gov
- Tailândia, PDPC, Notificação sobre controladores e operadores que são órgãos estatais obrigados a ter um DPO (nº 2), B.E. 2568, 9 de outubro de 2025(mdes.go.th).gov
- Singapura, PDPC, Guide on Active Enforcement (revisado em 1º de outubro de 2022), penalidades da s. 48J da PDPA(pdpc.gov.sg).gov
- ACRA, registro de DPO no BizFile+ indisponível a partir de 1º de dezembro de 2024; o registro passa a ser feito junto à PDPC(acra.gov.sg).gov
- CNIL, números de designação de DPO (109.249 organizações, 39.174 DPOs, 2025)(cnil.fr).gov
- Portal de políticas do governo do Vietnã, Lei nº 91/2025/QH15: opção de cinco anos para pequenas empresas e startups, isenção total para domicílios empresariais e microempresas(xaydungchinhsach.chinhphu.vn).gov
- Lei nº 27 de 2022 da Indonésia, sobre Proteção de Dados Pessoais, arts. 53, 57 e 67-70(peraturan.bpk.go.id).gov
- Japão, Act on the Protection of Personal Information, arts. 178, 179 e 184 (tradução oficial do Ministério da Justiça)(japaneselawtranslation.go.jp).gov
- Privacy Act 1988 da Austrália, s. 13G (penalidade civil por interferência grave na privacidade)(legislation.gov.au).gov