Opções de privacidade

Fiscalização da ANPD: o que muda no novo regulamento

A consulta pública da ANPD propõe medidas preventivas mais rápidas e multa diária; veja o que o Encarregado da saúde deve fazer agora.

O que aconteceu

A revisão do regulamento de fiscalização da ANPD está em consulta pública até 26 de outubro de 2026. A Consulta Pública ANPD nº 1/2026, aberta em 9 de setembro, propõe alterar a Resolução CD/ANPD nº 1/2021, que disciplina o processo de fiscalização e o processo administrativo sancionador. A audiência pública virtual ocorreu em 24 de setembro, e as contribuições seguem abertas na plataforma Brasil Participativo.

A minuta é um projeto, não uma norma em vigor. Ainda assim, ela revela como a autoridade pretende atuar depois de sua transformação em agência reguladora pela Lei 15.352/2026 e da ampliação de competências associada ao ECA Digital.

Os pontos de maior atenção da minuta

Segundo as análises jurídicas publicadas desde a abertura da consulta, a proposta inclui:

  • medidas de orientação e de conformidade durante a fiscalização;
  • medidas preventivas que poderiam ser adotadas sem oitiva prévia do agente, quando houver risco de dano irreparável ou de difícil reparação;
  • multa diária pelo descumprimento dessas medidas, com teto de R$ 50 milhões;
  • prazo de 10 dias para defesa após a notificação de infração;
  • participação de terceiros interessados, com prazos definidos nas fases de instrução e de sanção;
  • ônus de identificar e classificar informações sigilosas: documentos não marcados tenderiam a ser tratados como públicos.

Por que isso importa para o setor

O contexto é de endurecimento. Em 16 de setembro de 2026, a ANPD aplicou R$ 153,7 milhões em penalidades à ByteDance Brasil, num caso sobre dados de crianças e adolescentes. O mercado leu a decisão como o fim da fase predominantemente pedagógica da autoridade.

Para a saúde, o debate tem uma camada própria. Dados de saúde são dados pessoais sensíveis (art. 5º, II, e art. 11 da LGPD), e o Mapa de Temas Prioritários 2026-2027 trata dados de saúde e biométricos como foco de fiscalização no eixo de direitos dos titulares. Instituições de saúde também levantaram uma preocupação legítima: a suspensão de operações de tratamento pode afetar a continuidade da assistência ao paciente.

Educação, planos de saúde, indústria, mineração e cartórios

O alcance não se limita à saúde. Escolas e universidades tratam dados de menores. Operadoras de planos de saúde concentram dados sensíveis em escala. Indústria, mineração e cartórios lidam com grandes bases de empregados, fornecedores e usuários de serviços. Todos esses segmentos estão sujeitos ao mesmo regulamento de fiscalização.

Implicações práticas para o Encarregado e para o gestor

Se a minuta for aprovada com esse desenho, a ANPD poderá agir com mais rapidez e com menos espaço para negociação prévia. Isso desloca o centro de gravidade da conformidade: o que importa passa a ser a capacidade de responder em horas, e não em semanas.

Três implicações merecem atenção imediata:

  1. Prestação de contas documentada. O princípio do art. 6º, X, da LGPD exige demonstrar a adoção de medidas eficazes. Sem evidências organizadas, a defesa em prazo curto fica frágil.
  2. Gestão de sigilo. Se documentos não classificados puderem ser presumidos públicos, planos de segurança, relatórios de impacto e registros de incidentes precisam ser marcados com critério antes de qualquer requisição.
  3. Cadeia de resposta. O Encarregado (art. 41 da LGPD) precisa saber quem aprova, quem fornece evidências e quem fala com a autoridade, inclusive fora do horário comercial.

Ligação com a gestão de incidentes

A Res. CD/ANPD 15/2024 já fixa o prazo de três dias úteis para a comunicação de incidentes com risco relevante, conforme o art. 48 da LGPD. Um incidente mal conduzido é uma das portas de entrada mais comuns para uma fiscalização. Com medidas preventivas mais ágeis, a qualidade do fluxo de incidentes pesa ainda mais.

O que fazer a partir de agora

Há uma janela de tempo útil: a consulta fecha em 26 de outubro. Instituições e associações setoriais podem contribuir, em especial sobre a proporcionalidade das medidas preventivas em serviços essenciais como a assistência à saúde.

Em paralelo, recomenda-se um roteiro de preparação interno:

  • revisar o registro das operações de tratamento (ROPA) e as bases legais dos tratamentos de dados sensíveis (art. 11);
  • consolidar em um único repositório as políticas, os relatórios de impacto, os treinamentos e as evidências de segurança;
  • definir um protocolo de resposta a requisições da ANPD, com responsáveis e prazos internos;
  • classificar previamente o que é informação sigilosa e justificar a classificação;
  • testar o plano de resposta a incidentes com um exercício de simulação.

Esses passos valem independentemente do texto final da norma. Eles fortalecem a defesa em eventual processo, em linha com os parâmetros de dosimetria do art. 52, § 1º, da LGPD, que consideram a adoção de boas práticas e de mecanismos de governança.

Como o ecossistema HDPO pode ajudar

A HDPO atua com advisory e DPOaaS para estruturar essa prontidão, e a plataforma PROTEGON concentra ROPA, gestão de incidentes e evidências de conformidade em um só ambiente, o que reduz o tempo de resposta diante de uma requisição.

HDPO

Sua instituição conseguiria reunir, em poucos dias, as evidências do seu programa de privacidade diante de uma fiscalização? Fale com a HDPO para uma análise de prontidão ou conheça o PROTEGON.

Facebook
Twitter
Email
WhatsApp

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

Cadastre-se aqui em nossa newsletter

Pronto para uma ter uma

CULTURA DE PRIVACIDADE

no dia a dia do seu negócio?

(31) 99313-0015

Cadastre-se aqui e receba as últimas notícias e as atualizações do mercado em seu e-mail.

Cadastre-se aqui em nossa newsletter