Em fevereiro de 2026, uma microempresa de telemarketing chamada Telekall Infoservice recebeu uma multa de R$ 14.400 por tratar dados de clientes sem base legal. O valor, isoladamente, é modesto. Mas ele marcou algo maior: pela primeira vez desde que a Lei Geral de Proteção de Dados (LGPD) entrou em vigor, uma empresa privada brasileira foi efetivamente punida em dinheiro. Meses depois, a Autoridade Nacional de Proteção de Dados (ANPD) já somava dezenas de novos processos administrativos abertos só no primeiro semestre do ano.
Se por anos a LGPD foi tratada por muitos gestores como uma lei “de intenção”, sem consequências práticas, esse cenário mudou de forma concreta em 2026. E a pergunta que interessa a qualquer empresário, gestor de TI ou responsável por dados de clientes não é mais “a LGPD se aplica a mim?” — é “o que preciso fazer agora para não entrar na lista de autuados?”.
O que é a LGPD e por que ela ganhou mais força em 2026
A LGPD (Lei nº 13.709/2018) regula como empresas e órgãos públicos podem coletar, armazenar, usar e compartilhar dados pessoais de pessoas físicas no Brasil — de nome e CPF a dados de navegação, geolocalização ou informações de saúde. Ela vale para qualquer empresa que trate dados de brasileiros, independentemente do porte ou de estar sediada no país.
O que mudou não foi o texto da lei em si, mas a estrutura por trás da sua fiscalização. Em 25 de fevereiro de 2026, foi sancionada a Lei nº 15.352/2026, que transformou a ANPD, até então uma autarquia com poder de fiscalização mais limitado, em uma agência reguladora de fato — equiparada, em autonomia, a órgãos como Anatel e Aneel.

ANPD agência reguladora: o que isso muda na prática
Antes, a ANPD dependia de estrutura vinculada ao Ministério da Justiça e Segurança Pública com margem de manobra mais estreita para normatizar e fiscalizar. Com a nova lei, a agência passou a ter autonomia administrativa, financeira e técnica, carreira específica de especialistas concursados e uma estrutura interna reorganizada em seis superintendências, incluindo uma dedicada exclusivamente à fiscalização.
Na prática, isso significa três mudanças que afetam diretamente qualquer empresa que trate dados pessoais:
- Mais capacidade de abrir processos. A ANPD deixou de reagir apenas a denúncias pontuais e passou a atuar de forma proativa, com temas prioritários definidos previamente.
- Menos tolerância ao silêncio. Notificações da ANPD que antes podiam ser ignoradas sem grandes consequências agora tendem a gerar processo administrativo automático quando não respondidas.
- Poder de paralisar operações. Além da multa em dinheiro, a agência pode determinar o bloqueio ou a eliminação de dados tratados de forma irregular — o que, para empresas cujo modelo de negócio depende de bases de clientes, pode significar parar de vender.
Um gatilho específico: o ECA Digital
Parte da urgência por trás dessa reestruturação veio do Estatuto Digital da Criança e do Adolescente (Lei nº 15.211/2025), que passou a exigir uma autoridade mais robusta para fiscalizar como plataformas digitais tratam dados de menores de idade. Empresas que operam produtos ou serviços digitais com público infantojuvenil, ainda que indiretamente, entraram automaticamente no radar prioritário da nova agência.
Quanto custa não cumprir a LGPD
Os valores das penalidades não mudaram na lei, mas a chance real de uma empresa ser efetivamente multada aumentou. Os parâmetros legais são:
- Multa por infração: até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração.
- Multa diária: até R$ 50 mil por dia de descumprimento de uma determinação da ANPD.
- Medidas não financeiras: bloqueio ou eliminação dos dados tratados irregularmente, publicização da infração (com impacto direto na reputação da marca) e, em casos graves, suspensão do funcionamento do banco de dados.
A ANPD leva em conta critérios como gravidade da infração, número de pessoas afetadas, se a empresa agiu de boa-fé e corrigiu o problema rapidamente, e se há reincidência. Empresas de pequeno porte podem ter multas reduzidas, mas isso não as isenta de fiscalização — a autuação da Telekall, justamente, foi contra uma microempresa. O impacto financeiro de falhas de segurança vai além das multas regulatórias: empresas brasileiras já perdem dinheiro diretamente com ataques digitais, o que reforça a urgência da adequação.

Os quatro focos de fiscalização da ANPD para 2026-2027
Em dezembro de 2025, a ANPD publicou seu Mapa de Temas Prioritários, indicando onde a fiscalização será mais intensa nos próximos dois anos. São eles:
- Direitos dos titulares — se a empresa responde de forma adequada a pedidos de acesso, correção ou exclusão de dados feitos por clientes.
- Proteção de crianças e adolescentes online — reflexo direto do ECA Digital.
- Dados no setor público — órgãos governamentais também estão na mira, embora não recebam multa em dinheiro, apenas advertências e publicização.
- Inteligência artificial — empresas que usam IA generativa, dados biométricos ou fazem perfilamento automatizado de clientes, incluindo riscos como o uso indevido de deepfakes gerados por IA.
Se a sua empresa se encaixa em algum desses pontos — por exemplo, uso de chatbots com IA que processam dados de clientes, ou aplicativos com base de usuários que inclui menores de idade —, a atenção à conformidade precisa ser redobrada.
Como uma empresa se adequa à LGPD na prática
Adequação à LGPD não é um projeto que se conclui uma vez e fica pronto — é um processo contínuo de governança. Mas para quem está começando do zero, alguns passos são inegociáveis.
1. Mapeamento de dados (data mapping)
Antes de qualquer coisa, é preciso saber quais dados pessoais a empresa coleta, onde ficam armazenados, quem tem acesso e por quanto tempo são guardados. Planilhas soltas, listas de WhatsApp de vendedores e formulários sem controle são os pontos mais comuns de vulnerabilidade — e também os mais fáceis de escapar de um mapeamento superficial.
2. Base legal para cada tratamento
A LGPD exige que todo tratamento de dado pessoal tenha uma justificativa jurídica válida — consentimento do titular, execução de contrato, cumprimento de obrigação legal, entre outras hipóteses previstas na lei. Coletar e-mail de um lead sem informar para que ele será usado, por exemplo, é uma das falhas mais comuns encontradas em fiscalizações.
3. Nomear um encarregado de dados (DPO)
Toda empresa que trata dados pessoais deve indicar um encarregado — o “Data Protection Officer” ou DPO — responsável por ser o canal de comunicação entre a empresa, os titulares dos dados e a ANPD. Em empresas menores, essa função pode ser acumulada por alguém da equipe jurídica ou de TI, desde que capacitado.
4. Política de privacidade e segurança da informação
Documentos claros, acessíveis e atualizados — não apenas para cumprir formalidade, mas porque são a primeira coisa avaliada em uma fiscalização. Isso inclui medidas técnicas mínimas de segurança, como controle de acesso, criptografia de dados sensíveis e backups.
5. Plano de resposta a incidentes
A infração mais recorrente identificada pela ANPD até agora não foi o vazamento em si, mas a falha em comunicar o incidente aos titulares e à autoridade dentro do prazo devido. Ter um protocolo pronto — quem aciona quem, em quanto tempo, com que informações — reduz drasticamente o risco de penalidade mesmo quando um incidente acontece, como um ataque de ransomware, por exemplo.

Erros mais comuns que levam a autuações
Analisando os casos já sancionados pela ANPD, alguns padrões se repetem:
- Tratar dados sem base legal clara, especialmente em campanhas de marketing e telemarketing.
- Não responder às notificações da ANPD dentro do prazo — o que hoje gera processo automático.
- Demorar para comunicar vazamentos de dados aos titulares afetados.
- Terceirizar o tratamento de dados para fornecedores sem exigir contratualmente o mesmo nível de proteção.
- Ausência de qualquer documentação que comprove esforço de conformidade, mesmo que a empresa não tenha tido incidente algum.
Esse último ponto é importante: em muitos casos, o que separa uma advertência de uma multa pesada não é apenas o que aconteceu, mas se a empresa consegue demonstrar boa-fé e um histórico de cuidado com os dados que trata.
Pequenas e médias empresas também precisam se preocupar?
Sim — e o caso Telekall é a prova mais direta disso. A LGPD não estabelece um piso de faturamento ou número de funcionários para se aplicar. Qualquer negócio que colete CPF, e-mail, telefone ou outros dados pessoais de clientes, mesmo uma loja local com cadastro simples, está sujeito à lei.
A diferença está na proporcionalidade: a ANPD já sinalizou que pode reduzir multas para micro e pequenas empresas, e o critério de boa-fé pesa a favor de quem demonstra esforço real de adequação, mesmo que ainda incompleto. O risco maior não é para quem está no meio do processo de adequação — é para quem simplesmente nunca começou.

O que esperar daqui para frente
Com a nova estrutura da ANPD e o cronograma de implementação do ECA Digital avançando ao longo de 2026, é razoável esperar um número crescente de processos administrativos — e, gradualmente, multas de valores mais expressivos do que os R$ 14.400 do primeiro caso privado. A tendência apontada por especialistas em direito digital é de que a fiscalização deixe de ser esporádica e passe a fazer parte da rotina regulatória do país, como já ocorre com Anatel no setor de telecomunicações.
Para empresas, o recado prático é simples de enunciar e mais trabalhoso de executar: tratar a LGPD não como um projeto jurídico pontual, mas como parte da governança contínua do negócio — junto com segurança da informação, contratos com fornecedores e treinamento de equipe.

A pergunta que abriu este artigo — se uma multa de R$ 14.400 seria só um aviso isolado — já tem resposta: não foi. Foi o primeiro sinal de um ciclo de fiscalização que só tende a se intensificar. Empresas que começarem a se organizar agora, ainda que aos poucos, chegam à próxima onda de autuações em posição bem mais confortável do que aquelas que continuarem tratando a LGPD como um problema para “resolver depois”.
Perguntas frequentes sobre LGPD para empresas
A LGPD se aplica a empresas de qualquer tamanho?
Sim. Não há isenção por porte ou faturamento. Qualquer empresa que trate dados pessoais de clientes, fornecedores ou funcionários no Brasil está sujeita à lei, embora a ANPD possa considerar o porte da empresa na dosimetria de eventuais multas.
Toda empresa precisa ter um encarregado de dados (DPO)?
A LGPD exige a indicação de um encarregado para a maioria das empresas que tratam dados pessoais. Em negócios menores, essa função pode ser exercida por um funcionário já existente, sem necessidade de contratação exclusiva, desde que a pessoa tenha conhecimento sobre a lei e capacidade de atuar como canal com a ANPD e os titulares dos dados.
Qual o prazo para comunicar um vazamento de dados à ANPD?
A LGPD não fixa um número exato de horas ou dias em seu texto, mas exige comunicação em “prazo razoável”, e a própria ANPD já indicou que atrasos nessa comunicação estão entre as infrações mais penalizadas até agora. Na prática, especialistas recomendam que o comunicado ocorra em, no máximo, poucos dias após a confirmação do incidente.
Uma empresa pode ser multada mesmo sem vazamento de dados?
Sim. A maior parte dos processos abertos até 2026 não envolveu vazamento, mas falhas como tratamento sem base legal, ausência de resposta à ANPD e falta de documentação de conformidade.
Quanto custa, na prática, uma adequação básica à LGPD?
O custo varia muito conforme o porte e a complexidade dos dados tratados pela empresa. Para pequenos negócios, um mapeamento de dados, política de privacidade e designação de um encarregado interno podem ser feitos com investimento relativamente baixo; empresas maiores ou que tratam dados sensíveis em volume geralmente precisam de consultoria especializada e ferramentas de governança de dados.
Fontes: ANPD — Autoridade Nacional de Proteção de Dados, Planalto — Lei nº 13.709/2018 (LGPD), Comitê Gestor da Internet no Brasil (CGI.br).
Pingback: Segurança digital para pequenas empresas: por onde começar em 2026
Pingback: Óculos Ray-Ban Meta: denúncia à ANPD por risco de privacidade
Pingback: Carros elétricos no Brasil: preço, autonomia e cibersegurança
Pingback: Brasil tem 4.001 ataques cibernéticos por semana, diz Check Point
Pingback: Marco Legal da IA: por que a votação nunca acontece no Brasil
Pingback: Surface Web, Deep Web e Dark Web: Diferença e Dados Vazados