Para muitas empresas, a implementação da figura do encarregado pelo […]
Para muitas empresas, a implementação da figura do encarregado pelo tratamento de dados pessoais terminou com três providências: escolher um profissional, inserir seu nome na política de privacidade e disponibilizar um endereço de e-mail para contato.
Esse modelo já não é suficiente.
A atuação recente da Agência Nacional de Proteção de Dados demonstra que a existência formal do encarregado e de um canal de comunicação passou a ser objeto concreto de monitoramento e fiscalização.
Em junho de 2026, a ANPD concluiu a primeira fase de dois processos de monitoramento envolvendo 56 agentes de tratamento, sendo 39 órgãos públicos e 17 empresas privadas. O objetivo era verificar justamente o cumprimento das obrigações relativas à indicação do encarregado e à disponibilização de canais de comunicação entre controladores e titulares.
O resultado merece atenção: 27 agentes atenderam integralmente às solicitações da Agência, oito permaneceram com pendências e 21 não responderam aos pedidos de adequação, tendo seus casos encaminhados para avaliação de possíveis medidas sancionatórias.
O dado revela uma mudança importante.
A discussão sobre o encarregado deixou de ser abstrata. A ANPD começou a verificar se ele existe, se está corretamente indicado, se pode ser localizado e, principalmente, se o canal disponibilizado ao titular funciona.
Para as empresas, isso exige uma revisão da própria compreensão do papel do DPO.
A Lei Geral de Proteção de Dados define o encarregado como a pessoa indicada para atuar como canal de comunicação entre o agente de tratamento, os titulares dos dados pessoais e a ANPD.
A função, portanto, nasce de uma posição de interface.
O encarregado recebe reclamações e comunicações dos titulares, presta esclarecimentos, recebe comunicações da autoridade, orienta funcionários e contratados e desempenha outras atribuições relacionadas à proteção de dados.
Desde 2024, essa estrutura foi detalhada pela Resolução CD/ANPD nº 18, que regulamentou a atuação do encarregado e disciplinou temas como indicação formal, divulgação de identidade e informações de contato, deveres dos agentes de tratamento e situações de conflito de interesses.
A própria ANPD posteriormente publicou um Guia Orientativo para explicar a aplicação dessas regras e oferecer parâmetros de boas práticas.
O problema surge quando a empresa cumpre apenas a aparência da obrigação.
Existe um nome.
Existe um e-mail.
Existe uma cláusula na política.
Mas, quando um titular faz uma solicitação, ninguém sabe quem precisa responder.
Quando a ANPD encaminha uma comunicação, não existe fluxo interno.
Quando uma nova tecnologia é contratada, o encarregado não é consultado.
Quando ocorre um incidente, sua participação depende de alguém lembrar de envolvê-lo.
Nessa situação, existe um encarregado formal, mas não existe uma função de governança efetivamente implementada.
A regulamentação da ANPD exige que a indicação do encarregado seja realizada mediante ato formal.
Segundo a definição adotada pela própria Agência, esse ato deve ser escrito, datado e assinado e demonstrar, de maneira clara e inequívoca, a intenção do agente de tratamento de designar determinada pessoa natural ou jurídica como encarregado.
Isso já cria uma primeira pergunta de auditoria bastante simples:
A empresa consegue apresentar imediatamente o ato de indicação de seu encarregado?
Não basta que todos “saibam” quem exerce a função.
Governança regulatória exige formalização.
Além disso, o documento precisa permanecer coerente com a realidade.
Se o profissional deixou a organização, se houve troca do prestador externo ou se a estrutura de privacidade foi reorganizada, a indicação precisa acompanhar essa mudança.
Um documento antigo designando uma pessoa que já não exerce a função pode ser pior do que simplesmente uma falha documental, porque demonstra que o programa deixou de ser atualizado.
Outro ponto aparentemente básico vem sendo tratado com atenção pela ANPD.
A Resolução nº 18 determina que a identidade e as informações de contato do encarregado sejam divulgadas publicamente, de forma clara e objetiva, em local de destaque e de fácil acesso no site do agente de tratamento.
Quando o encarregado for uma pessoa natural, deve ser divulgado seu nome completo. Quando a função for exercida por pessoa jurídica, devem ser informados o nome empresarial ou título do estabelecimento e também o nome da pessoa natural responsável.
As informações de contato também precisam permitir duas coisas: o exercício dos direitos dos titulares perante o controlador e o recebimento de comunicações da própria ANPD.
Parece simples.
Na prática, é comum encontrar políticas de privacidade com contatos desatualizados, formulários que não funcionam, e-mails genéricos sem responsável definido ou informações escondidas em páginas de difícil localização.
Esse tipo de falha tem consequência regulatória.
A própria página da ANPD destinada ao recebimento de denúncias menciona expressamente a ausência de encarregado e a inexistência de canal de comunicação para exercício de direitos como exemplos de situações que podem ser reportadas à Agência.
O canal do DPO, portanto, não é apenas um elemento informativo do site.
É uma porta de entrada regulatória.
Criar um endereço eletrônico específico é uma boa prática.
Mas o endereço, isoladamente, não constitui um processo de atendimento.
Quando chega uma mensagem, alguém precisa classificá-la.
É uma solicitação de acesso? Uma correção? Uma oposição? Uma revogação de consentimento? Uma reclamação sobre marketing? Uma denúncia de compartilhamento indevido? Um pedido de eliminação?
Depois disso, será necessário identificar o titular com segurança proporcional ao risco, localizar as informações nas áreas internas, avaliar juridicamente o pedido, acionar fornecedores quando necessário, formular a resposta e preservar um registro da interação.
Em determinadas organizações, isso pode envolver RH, comercial, tecnologia, atendimento, marketing, segurança da informação e fornecedores externos.
O encarregado não precisa executar pessoalmente cada uma dessas atividades.
Precisa, porém, existir uma estrutura que permita coordená-las.
É justamente por isso que a função não pode ser tratada como um endereço eletrônico isolado da operação.
O serviço de Proteção de Dados e Privacidade da SMN Advogados já contempla, entre outras atividades, a gestão de sistemas de atendimento e resposta aos direitos dos titulares e a avaliação jurídica dessas solicitações.
O ponto é operacional: o canal precisa terminar em um processo.
Outro erro frequente é nomear um DPO e presumir que, a partir daquele momento, toda a responsabilidade por proteção de dados foi transferida para ele.
Não foi.
O controlador continua responsável pela conformidade de suas operações de tratamento.
O encarregado exerce uma função de orientação, interlocução e apoio à governança, mas não substitui a responsabilidade da organização.
A regulamentação e as orientações da ANPD partem justamente da premissa de que o agente de tratamento deve criar condições para que essa função seja desempenhada adequadamente.
Na prática, isso significa disponibilizar acesso às informações necessárias, às áreas responsáveis e às pessoas capazes de tomar decisões.
Um DPO que descobre novos projetos somente depois de sua implementação não consegue realizar governança preventiva.
Um encarregado que depende de sucessivos pedidos informais para obter informações sobre sistemas, contratos ou fornecedores terá dificuldade para responder tempestivamente ao titular ou à Autoridade.
E um profissional que não consegue levar riscos relevantes à alta administração acaba reduzido a uma função burocrática.
Governança de proteção de dados depende de integração.
A atuação do DPO costuma ganhar visibilidade quando alguma coisa dá errado.
Um titular reclama.
Um incidente ocorre.
A ANPD encaminha um ofício.
Um cliente envia um questionário de due diligence.
Uma área comercial pede ajuda porque determinado contrato está travado.
Nesse momento, o encarregado é chamado.
Essa lógica é reativa.
Uma estrutura madura utiliza o encarregado antes desses acontecimentos.
Uma nova ferramenta de inteligência artificial será adotada? O tratamento de dados precisa ser avaliado.
Um novo fornecedor receberá uma base de clientes? O fluxo e as responsabilidades precisam ser compreendidos.
Uma campanha utilizará dados comportamentais? Finalidade, base legal, transparência e oposição precisam ser analisadas.
Uma empresa pretende integrar dois bancos de dados? É necessário compreender a compatibilidade das finalidades e os riscos envolvidos.
Um novo produto será lançado? Privacidade deveria entrar no desenho.
Essa aproximação é coerente com a evolução da própria atuação da ANPD, que vem enfatizando cada vez mais governança e gestão de riscos.
Não por acaso, o 3º Encontro ANPD de Encarregados, realizado em 19 de agosto de 2026, foi estruturado sob o tema “Proteção e governança em ação”. A programação incluiu gestão de riscos e maturidade em proteção de dados, inteligência artificial generativa e os desafios decorrentes da aplicação conjunta da LGPD e do ECA Digital.
A mensagem institucional é clara: o encarregado está sendo deslocado do papel de simples receptor de solicitações para uma posição mais ampla dentro da governança de dados.
A regulamentação brasileira permite que o encarregado seja uma pessoa natural ou uma pessoa jurídica.
Também é possível que seja integrante da própria organização ou profissional externo contratado para essa função.
Não existe uma resposta universal sobre qual estrutura é melhor.
O DPO interno pode possuir conhecimento profundo da operação, maior proximidade com áreas de negócio e acesso imediato às estruturas da empresa.
O externo pode oferecer maior especialização técnica, independência operacional, experiência acumulada em diferentes contextos e uma estrutura multidisciplinar de apoio.
Em empresas menores ou com baixa maturidade em proteção de dados, a terceirização também pode ser economicamente mais racional do que construir uma equipe interna completa.
O critério correto não é simplesmente interno versus externo.
A pergunta é se a estrutura escolhida consegue desempenhar efetivamente as atribuições necessárias.
Isso envolve conhecimento jurídico e regulatório, compreensão dos fluxos de dados, capacidade de relacionamento com tecnologia e segurança da informação, comunicação com titulares e acesso a quem toma decisões.
Também envolve disponibilidade.
Um profissional pode, em princípio, desempenhar a função para mais de uma organização, desde que isso não prejudique o cumprimento de suas atribuições e não produza conflito de interesses.
A Resolução nº 18 também trata expressamente do conflito de interesses.
A questão é particularmente relevante quando o encarregado acumula outras funções dentro da empresa.
Não existe uma proibição genérica de acumulação.
Mas a outra posição ocupada pelo profissional não pode comprometer sua objetividade ou sua capacidade de orientar a organização em matéria de proteção de dados. A ANPD define conflito de interesses justamente como situação capaz de comprometer, influenciar ou afetar de maneira imprópria a objetividade e o julgamento técnico no desempenho das atribuições do encarregado.
O problema aparece quando a mesma pessoa que define determinada finalidade de tratamento precisa posteriormente avaliá-la de maneira independente.
Imagine, por exemplo, o diretor responsável por uma estratégia comercial altamente dependente de perfilamento de clientes acumulando a função de encarregado.
Ele poderá se encontrar na posição de avaliar criticamente decisões que ele próprio tomou.
O risco precisa ser analisado concretamente.
A simples publicação de uma portaria ou ato societário não resolve uma incompatibilidade estrutural de funções.
Também é importante evitar o movimento oposto: transformar o encarregado no responsável automático por qualquer problema relacionado à proteção de dados.
A responsabilidade pela conformidade das operações permanece com os agentes de tratamento.
É a empresa que define finalidades, estrutura sistemas, contrata fornecedores, decide sobre investimentos, estabelece processos e executa operações de tratamento.
O encarregado orienta, articula e monitora, dentro das atribuições que lhe são conferidas.
Isso não significa que sua atuação seja juridicamente irrelevante. Condutas próprias podem naturalmente gerar responsabilidades conforme o caso concreto.
Mas não existe fundamento para tratar o DPO como uma espécie de garantidor universal da conformidade da organização.
Esse entendimento seria, inclusive, incompatível com uma boa estrutura de governança.
Se a administração puder simplesmente nomear alguém como encarregado e transferir toda a exposição regulatória para aquela pessoa, desapareceria o incentivo para que as demais áreas assumissem suas próprias responsabilidades.
Proteção de dados precisa ser responsabilidade organizacional.
As fiscalizações recentes permitem transformar a discussão em perguntas bastante objetivas.
A empresa possui ato formal e atualizado de indicação?
A identidade e o contato do encarregado estão claramente disponíveis?
O endereço eletrônico funciona?
Existe responsável por acompanhar as mensagens?
As solicitações são registradas?
Há procedimento para identificar e encaminhar cada tipo de demanda?
O encarregado consegue acessar RH, tecnologia, segurança, marketing, comercial e demais áreas quando necessário?
Novos projetos relevantes passam por algum tipo de análise de privacidade?
Existe procedimento para comunicações da ANPD?
Há substituição prevista para ausências ou impedimentos do encarregado?
Possíveis conflitos de interesse foram avaliados?
A alta administração recebe informações relevantes sobre riscos de proteção de dados?
Se várias dessas respostas forem negativas, o problema não está no nome publicado no site.
Está na governança.
Em 2021, quando a SMN publicou uma entrevista sobre as funções e responsabilidades do DPO, grande parte do mercado ainda tentava compreender quem seria essa nova figura criada pela LGPD.
Cinco anos depois, a discussão amadureceu.
A pergunta já não é simplesmente “quem deve ser o DPO?”.
A pergunta é: como essa função está inserida na governança da organização?
A mesma evolução aparece em outras áreas da proteção de dados. Como demonstram as recentes fiscalizações da ANPD, a conformidade vem sendo progressivamente avaliada não apenas pela existência de políticas, mas pela capacidade de comprovar que controles e procedimentos funcionam.
Isso exige abandonar a visão do encarregado como personagem isolado.
O DPO precisa estar conectado à operação.
A fiscalização realizada pela ANPD em 2026 deveria encerrar definitivamente uma prática ainda comum no mercado: nomear um encarregado apenas para cumprir formalmente a LGPD.
A existência de um nome em uma política de privacidade não demonstra governança.
A existência de um endereço de e-mail não demonstra atendimento.
A existência de um ato de indicação não demonstra atuação efetiva.
O que importa é a estrutura criada ao redor dessa função.
O encarregado precisa ser localizável, receber as demandas, ter acesso às áreas internas, conseguir orientar a organização, participar de decisões relevantes e manter condições para responder aos titulares e à própria Autoridade.
A ANPD já começou a verificar alguns desses elementos diretamente.
E, à medida que a agenda regulatória brasileira avança para temas como inteligência artificial, proteção de crianças e adolescentes e governança baseada em risco, a função tende a se tornar ainda mais relevante.
Para as empresas, portanto, vale uma auditoria simples:
se um titular ou a ANPD entrar hoje em contato com o encarregado, existe de fato uma estrutura pronta para responder ou apenas um endereço publicado no site?
Por
Arthur Vargas
Assistente Jurídico