Serviços de Conformidade com a LGPD: Mapeamento de Dados, Bases Legais e Prontidão para a ANPD no Brasil
Prontidão para a conformidade com a LGPD para empresas que tratam dados pessoais de pessoas no Brasil, onde quer que estejam sediadas. Mapeamos os seus dados e testamos os seus processos de direitos, incidentes e transferências em relação à Lei Geral de Proteção de Dados Pessoais do Brasil e às regras da ANPD. Em seguida, você recebe um roteiro de conformidade com a LGPD priorizado por risco. A maioria das avaliações leva 6–12 semanas.
O que é a conformidade com a LGPD?
Conformidade com a LGPD significa atender à Lei Geral de Proteção de Dados do Brasil, a Lei 13.709/2018. Todo uso de dados pessoais precisa de uma base legal e de uma finalidade clara. As pessoas no Brasil devem poder exercer seus direitos, os dados devem ser mantidos seguros e incidentes graves devem ser comunicados à ANPD. Conformidade com a LGPD também significa ser capaz de demonstrar tudo isso com registros.
A lei vai muito além do Brasil. Uma empresa de software dos EUA com usuários brasileiros pode estar no escopo. O mesmo vale para um varejista que envia para São Paulo ou um grupo que processa a folha de pagamento de funcionários brasileiros. A lei se aplica sempre que os dados são tratados no Brasil, coletados lá ou usados para oferecer bens e serviços a pessoas lá.
A Accredify Global avalia sua situação em relação à lei e aos regulamentos da ANPD, muitas vezes junto com uma revisão do NIST CSF ou da NIS2 para grupos globais. Testamos seus processos em solicitações reais e incidentes realistas e, depois, entregamos um roteiro com o qual seu DPO, seus advogados e seus engenheiros podem agir.
A LGPD em 2026: Uma Nova Agência, Adequação com a UE e Dados de Crianças
A ANPD agora é uma agência reguladora plena. A Lei 15.352/2026, sancionada em 25 de fevereiro de 2026, transformou-a na Agência Nacional de Proteção de Dados, com autonomia financeira e uma carreira de fiscalização própria. Suas prioridades de fiscalização para 2026–2027 abrangem os direitos dos titulares em publicidade direcionada, crianças on-line, o setor público e IA. Uma consulta pública sobre suas regras de fiscalização vai até 26 de outubro de 2026.
Os dados agora circulam livremente entre o Brasil e a UE. Em 27 de janeiro de 2026, a Comissão Europeia e a ANPD adotaram decisões de adequação mútua. As transferências em ambas as direções não precisam mais de cláusulas contratuais padrão. As transferências para a maioria dos outros países ainda precisam, usando as cláusulas da própria ANPD sem alterações.
Os dados de crianças trazem novas obrigações. O Estatuto Digital da Criança e do Adolescente, Lei 15.211/2025, se aplica desde 17 de março de 2026 e é fiscalizado pela ANPD. O projeto de lei de IA do Brasil, PL 2338/2023, ainda tramita na Câmara dos Deputados e ainda não é lei.
Fontes: Lei 15.352/2026 (Planalto) · Decisão de adequação da UE 2026/179 (EUR-Lex) · Temas prioritários da ANPD 2026–2027 · Data de início do ECA Digital (Teletime)
Requisitos da LGPD e o que Avaliamos
As obrigações que a ANPD verifica primeiro e as evidências que a nossa avaliação procura.
| Obrigação | O que a lei espera | Evidências que procuramos |
|---|---|---|
| Registros de tratamento | Controladores e operadores mantêm registros de suas operações | Um inventário que corresponda aos seus sistemas e fornecedores reais |
| Bases legais | Cada finalidade se apoia em uma de dez bases legais; dados sensíveis, em bases mais rigorosas | Uma base documentada por finalidade, além de avaliações de legítimo interesse |
| Direitos dos titulares de dados | Confirmação, acesso, correção, eliminação, portabilidade e revisão de decisões automatizadas | Registros de solicitações, tempos de resposta e verificações de identidade |
| Encarregado (DPO) | Um encarregado nomeado com dados de contato publicados | Nomeação, independência e um canal funcional |
| Segurança e incidentes | Salvaguardas adequadas e notificação de incidentes relevantes | Controles, um registro de incidentes e um processo de notificação testado |
| Relatórios de impacto | Um RIPD quando a ANPD o solicitar ou o risco for alto | Relatórios de impacto para tratamentos de alto risco |
| Transferências internacionais | Um mecanismo válido para dados que saem do Brasil | Adequação, cláusulas da ANPD ou outro mecanismo legal para cada fluxo |
LGPD: Prazos, Multas e Quem Está no Escopo
Prazos curtos e penalidades reais são o motivo pelo qual as equipes de conformidade com a LGPD testam seus processos antes que a ANPD o faça.
Prazos que sua equipe precisa cumprir
| Incidente de segurança | Comunicar a ANPD e as pessoas afetadas em até 3 dias úteis (Resolução 15/2024) |
|---|---|
| Solicitação de acesso | Resposta simplificada imediata; uma declaração completa em até 15 dias |
| Registros de incidentes | Manter o registro de incidentes por pelo menos 5 anos |
Agentes de tratamento de pequeno porte têm prazos mais longos segundo as regras da ANPD para agentes de pequeno porte.
Penalidades que a ANPD pode aplicar
- Advertências com prazo para ação corretiva
- Multas de até 2% do faturamento no Brasil, limitadas a R$ 50 milhões por infração
- Multas diárias até que a violação cesse
- Publicização da infração
- Bloqueio ou eliminação dos dados pessoais envolvidos
- Suspensão parcial ou total do tratamento
As multas são apenas parte do custo de uma conformidade fraca com a LGPD. A publicização de uma infração chega a clientes e parceiros, e uma ordem de suspensão pode interromper uma linha de produtos. A ANPD também considera a boa-fé, a cooperação e a governança de privacidade que você consegue comprovar. Por isso, um programa documentado importa antes que algo dê errado.
Como funciona nossa avaliação de preparação para a LGPD
Seis etapas, da primeira chamada a um roteiro que sua liderança pode aprovar. Se você também planeja a certificação ISO, nosso guia do processo de certificação mostra como os dois se encaixam.
Não sabe se a LGPD se aplica a você ou quanto do seu trabalho com o GDPR pode ser aproveitado? Uma revisão de escopo gratuita responde isso primeiro.
Agende uma revisão de escopo gratuitaLGPD vs GDPR: O que se Aproveita e o que Não
Empresas que já mantêm um programa de GDPR geralmente já percorreram a maior parte do caminho até a conformidade com a LGPD. Estas são as lacunas que mais vemos.
| Tema | GDPR | LGPD |
|---|---|---|
| Bases legais | Seis | Dez, incluindo a proteção do crédito e a tutela da saúde |
| Notificação de violação | 72 horas para o órgão regulador | 3 dias úteis para a ANPD e as pessoas afetadas |
| Multa máxima | 4% do faturamento global ou €20 milhões | 2% do faturamento no Brasil, limitado a R$ 50 milhões por infração |
| Encarregado de proteção de dados | Obrigatório em casos definidos | Obrigatório para a maioria dos controladores |
| Transferências | Cláusulas da UE ou adequação | Cláusulas da ANPD ou adequação; adequação com a UE desde 2026 |
| Regulador | Autoridades nacionais e o EDPB | Uma única agência nacional, a ANPD |
As normas também ajudam. A ISO 27001 abrange grande parte da segurança esperada pelo Artigo 46. A ISO/IEC 27701 acrescenta funções, registros e processos de privacidade que se relacionam bem com ambas as leis. Nossos serviços de conformidade com o GDPR e o trabalho com a LGPD compartilham um único mapa de dados, para que você não documente os mesmos sistemas duas vezes. Dados de pagamento acrescentam o PCI DSS, e clientes dos EUA frequentemente pedem um relatório SOC 2 junto.
Custo e Prazo da Conformidade com a LGPD
Não publicamos tabela de preços para a conformidade com a LGPD. O custo depende de quantos dados pessoais você trata e para onde eles vão. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.
O que influencia o escopo
- Atividades de tratamento — quantas finalidades e conjuntos de dados
- Sistemas e fornecedores — aplicativos, nuvens e operadores que tratam os dados
- Dados sensíveis — dados de saúde, biométricos ou de crianças
- Entidades e países — empresas do grupo e rotas de transferência
- Reaproveitamento — registros da GDPR ou evidências da ISO 27701 já existentes
Quanto tempo leva
| Avaliação e roteiro | 6–12 semanas, dependendo do escopo |
|---|---|
| Fechamento de lacunas | Definido pelo seu roteiro e pela capacidade da sua equipe |
| Revisão contínua | Anualmente ou quando as regras da ANPD mudarem |
Como escolher serviços de conformidade com a LGPD
Perguntas que vale a pena fazer a qualquer provedor de conformidade com a LGPD e como a Accredify Global as responde.
| Pergunta a fazer | A resposta da Accredify Global |
|---|---|
| Vocês podem nos certificar para a LGPD? | Ninguém pode. Não existe certificado LGPD; avaliamos a prontidão e emitimos um relatório. |
| Vocês testam processos ou apenas leem políticas? | Nós os testamos, usando solicitações reais e um simulado de incidente realista. |
| Vocês podem reaproveitar nosso trabalho de GDPR? | Sim. Partimos dos seus registros do GDPR e avaliamos apenas as diferenças. |
| Vocês atuam como nosso DPO? | Não. Avaliamos a função; o seu encarregado nomeado a exerce. |
| Vocês prestam consultoria jurídica? | Não. A interpretação jurídica fica com o seu advogado. |
| Como é definido o preço? | Uma proposta personalizada após uma revisão de escopo gratuita. |
O que você recebe de uma avaliação LGPD
Dados pessoais circulam entre sistemas, fornecedores e países.
Cada finalidade e sua base legal, com lacunas sinalizadas.
Como foi o desempenho das solicitações de direitos e do simulado de incidente.
O mecanismo para todo fluxo que sai do Brasil.
Ações em ordem de prioridade, com responsáveis.
Um resumo simples para seu conselho e seus clientes.
Perguntas frequentes sobre a conformidade com a LGPD
Respostas diretas sobre escopo, multas, incidentes, transferências, custo e prazo.
O que é a LGPD?
A LGPD é a Lei Geral de Proteção de Dados Pessoais do Brasil, a Lei 13.709/2018. Está em vigor desde 18 de setembro de 2020, e as sanções administrativas se aplicam desde 1 de agosto de 2021. Ela rege como os dados pessoais de pessoas no Brasil são coletados, usados, compartilhados e armazenados.
A LGPD se aplica a empresas fora do Brasil?
Sim. Ela se aplica quando o tratamento ocorre no Brasil ou quando os dados foram coletados no país. Também se aplica quando você oferece bens ou serviços a pessoas no Brasil. Uma empresa dos EUA com clientes ou usuários brasileiros geralmente está no escopo.
Existe uma certificação LGPD?
Não. Não existe um certificado LGPD oficial. A conformidade é demonstrada por meio de registros, políticas, contratos e processos em funcionamento. Se os clientes quiserem um certificado de gestão de privacidade, a ISO/IEC 27701 é a opção reconhecida internacionalmente.
Quem fiscaliza a LGPD?
A ANPD. A Lei 15.352/2026, sancionada em 25 de fevereiro de 2026, transformou-a na Agência Nacional de Proteção de Dados. Ela agora é uma agência reguladora com orçamento próprio e uma carreira de fiscalização dedicada.
Quais são as multas previstas na LGPD?
As multas podem chegar a 2% do faturamento do grupo no Brasil no último exercício, limitadas a 50 milhões de reais por infração. A ANPD também pode determinar multas diárias, publicizar a infração, bloquear ou eliminar dados ou suspender o tratamento.
Em quanto tempo um incidente com dados pessoais deve ser comunicado pela LGPD?
A Resolução ANPD 15/2024 exige comunicação à ANPD e aos titulares afetados em até três dias úteis. O prazo começa quando você toma conhecimento de que um incidente pode acarretar risco ou dano relevante. Agentes de tratamento de pequeno porte têm prazos maiores.
Precisamos de um DPO segundo a LGPD?
A maioria dos controladores deve nomear um encarregado, o encarregado pelo tratamento de dados pessoais da LGPD, e publicar os seus dados de contato. A Resolução ANPD 18/2024 estabelece as regras. Agentes de tratamento de pequeno porte podem ser dispensados, mas ainda devem oferecer um canal de comunicação.
Ainda precisamos de cláusulas contratuais padrão para transferências a partir do Brasil?
Para transferências para a UE e o Espaço Econômico Europeu, não desde as decisões de adequação mútua de 27 de janeiro de 2026. Para a maioria dos outros países, as cláusulas da ANPD previstas na Resolução 19/2024 continuam sendo o mecanismo habitual e devem ser usadas sem alterações.
Qual é a diferença entre a LGPD e o GDPR?
Eles compartilham a maioria dos princípios, mas a LGPD tem dez bases legais, incluindo a proteção do crédito. A notificação de incidentes é contada em dias úteis, as multas têm limite por infração e o regulador emite suas próprias regras. Um programa de GDPR cobre grande parte da LGPD, mas não toda.
A LGPD abrange dados de crianças?
Sim. O Artigo 14 estabelece regras para crianças e adolescentes. O Estatuto Digital da Criança e do Adolescente, Lei 15.211/2025, acrescentou obrigações para serviços digitais a partir de 17 de março de 2026, e a ANPD o fiscaliza.
O projeto de lei de IA do Brasil está em vigor?
Não. O PL 2338/2023 foi aprovado pelo Senado em 10 de dezembro de 2024, mas ainda está na Câmara dos Deputados. Hoje, a IA que trata dados pessoais é regida pela LGPD, incluindo o direito à revisão de decisões automatizadas.
A ISO 27001 ou a ISO 27701 podem ajudar com a LGPD?
Sim. A ISO 27001 apoia os deveres de segurança do Artigo 46, e a ISO 27701 acrescenta papéis, registros e processos de privacidade. Nenhuma delas substitui a própria LGPD, mas ambas fornecem evidências independentes que os clientes reconhecem.
Quanto tempo leva uma avaliação de conformidade com a LGPD?
A maioria das avaliações leva de 6 a 12 semanas, dependendo de quantos sistemas, unidades de negócio e operadores estão no escopo. O fechamento das lacunas depois disso depende do seu roteiro e da capacidade da sua equipe.
Quanto custam os serviços de conformidade com a LGPD?
Não há preço de tabela. O custo acompanha o número de atividades de tratamento, sistemas, operadores e países no escopo. Uma revisão de escopo gratuita oferece a você uma proposta personalizada.
Vocês prestam assessoria jurídica sobre a LGPD?
Não. Avaliamos e relatamos os seus controles de privacidade. A interpretação jurídica fica com o seu advogado ou DPO, e trabalhamos em conjunto com eles.
Saiba Onde Você Está na LGPD Antes que a ANPD ou um Cliente Pergunte
Conte-nos sobre seus dados, sistemas e fornecedores no Brasil. Confirmaremos como a LGPD se aplica, mostraremos o que o seu trabalho de GDPR já abrange e enviaremos uma proposta personalizada.
Agende sua revisão de escopo gratuita →Última revisão em pela equipe de conformidade da Accredify Global.