Biometria, inteligência artificial, decisões automatizadas, monitoramento e dados sensíveis podem […]
Biometria, inteligência artificial, decisões automatizadas, monitoramento e dados sensíveis podem elevar significativamente o nível de risco de uma operação. O problema é que muitas empresas ainda não sabem identificar quando isso acontece.
Nem todas as operações de tratamento de dados pessoais apresentam o mesmo risco.
Manter nome e e-mail de um fornecedor em uma agenda corporativa é juridicamente diferente de utilizar reconhecimento facial para permitir acesso a um estabelecimento. Armazenar dados cadastrais de clientes é diferente de utilizar um algoritmo para decidir automaticamente quem receberá crédito. Processar informações administrativas de empregados também não possui o mesmo perfil de risco que monitorar continuamente sua localização ou utilizar biometria para controlar sua jornada.
Essa diferenciação está no centro da lógica da Lei Geral de Proteção de Dados Pessoais.
A LGPD não estabelece apenas obrigações uniformes aplicáveis a qualquer organização. Diversos deveres de governança, segurança e prestação de contas devem ser calibrados conforme a natureza do tratamento, sua escala, a sensibilidade das informações e os riscos que a atividade pode produzir aos titulares.
É justamente nesse contexto que ganha importância uma pergunta que ainda aparece pouco nas avaliações internas de conformidade:
A empresa sabe identificar quais das suas operações de tratamento podem ser consideradas de alto risco?
A resposta importa porque a Autoridade Nacional de Proteção de Dados (ANPD) mantém o tema como ação regulatória específica em 2026. O acompanhamento da Agenda Regulatória, atualizado em 16 de julho de 2026, registra em andamento tanto a regulamentação do Relatório de Impacto à Proteção de Dados Pessoais quanto o projeto dedicado à definição e identificação de tratamentos de alto risco. A Autoridade já possui, inclusive, minuta preliminar de guia e metodologia orientativa sobre o tema. (ANPD – Agenda Regulatória)
Para as empresas, isso significa que classificar riscos deixou de ser apenas uma prática sofisticada de compliance. É parte da capacidade de demonstrar que a organização compreende suas próprias operações de tratamento.
O primeiro erro é tratar qualquer operação envolvendo dado sensível como automaticamente classificada como tratamento de alto risco.
O critério atualmente existente é mais estruturado.
A Resolução CD/ANPD nº 2/2022, originalmente editada para disciplinar a aplicação da LGPD aos agentes de tratamento de pequeno porte, estabelece um teste baseado na presença cumulativa de pelo menos um critério geral e um critério específico. (ANPD – Resolução CD/ANPD nº 2/2022)
Os critérios gerais são dois: tratamento de dados pessoais em larga escala ou tratamento capaz de afetar significativamente interesses e direitos fundamentais dos titulares.
Os critérios específicos são quatro: utilização de tecnologias emergentes ou inovadoras; vigilância ou controle de zonas acessíveis ao público; decisões tomadas exclusivamente com base em tratamento automatizado; ou utilização de dados pessoais sensíveis ou de dados de crianças, adolescentes e idosos.
Assim, a análise não deveria começar simplesmente com a pergunta “tratamos dados sensíveis?”.
A pergunta adequada é:
A combinação entre a forma como tratamos esses dados e o impacto possível sobre as pessoas faz com que a operação atravesse os critérios de alto risco?
Essa diferença é importante porque desloca a análise do tipo abstrato de informação para o contexto real da operação.
Na prática, a empresa pode fazer uma primeira triagem utilizando uma matriz relativamente simples.
De um lado, verifica-se a existência de um critério geral.
O primeiro é a larga escala. A ANPD determina que sua caracterização considere não apenas o número de titulares, mas também o volume de dados, a duração do tratamento, sua frequência e sua extensão geográfica.
Não existe, portanto, um número mágico de cadastros que transforme automaticamente uma operação em larga escala. Cem mil titulares podem representar contextos diferentes dependendo da quantidade de informações mantidas, da recorrência de coleta, do período de retenção e da abrangência territorial do tratamento.
O segundo critério geral aparece quando a operação puder afetar significativamente interesses e direitos fundamentais.
A regulamentação menciona situações em que o tratamento possa impedir o exercício de direitos ou o acesso a serviços, bem como provocar danos como discriminação, fraude financeira, roubo de identidade ou violações à imagem, reputação e integridade do titular.
Depois, é preciso procurar ao menos um dos critérios específicos.
É justamente a combinação entre as duas dimensões que começa a revelar as operações que merecem tratamento diferenciado dentro do programa de governança.
O conceito parece abstrato até ser aplicado às atividades empresariais cotidianas.
Imagine uma empresa que utiliza reconhecimento facial para controlar a entrada de milhares de pessoas em suas unidades.
Há tratamento de dados biométricos, que são dados pessoais sensíveis, e pode existir tratamento em larga escala. Dependendo do contexto, a operação poderá satisfazer um critério geral e um específico.
O mesmo raciocínio pode alcançar uma instituição financeira ou fintech que utiliza modelos automatizados para negar crédito.
A decisão exclusivamente automatizada é um critério específico. Se aquela decisão impedir o acesso do titular a determinado serviço financeiro ou produzir impacto significativo em seus interesses, o critério geral também poderá estar presente.
A SMN já abordou parte desse problema ao analisar LGPD e Inteligência Artificial no ambiente empresarial. Sistemas automatizados não deixam de estar submetidos à legislação de proteção de dados simplesmente porque a tecnologia utilizada é nova. Pelo contrário: o uso de tecnologias emergentes é justamente um dos elementos que a própria regulamentação considera na avaliação de risco.
Outro exemplo está nas relações de trabalho.
Ferramentas de monitoramento podem registrar localização, produtividade, comunicações, biometria e comportamento digital de empregados. Como demonstramos no artigo sobre monitoramento de funcionários e os limites impostos pela LGPD, a existência de uma relação trabalhista não autoriza tratamento irrestrito dessas informações.
Quando monitoramento contínuo, biometria, grande volume de empregados ou potencial de afetar direitos fundamentais aparecem simultaneamente, o tratamento merece uma avaliação de risco muito mais estruturada.
Aqui existe uma consequência regulatória especialmente importante.
A Resolução CD/ANPD nº 2/2022 criou um regime diferenciado para agentes de tratamento de pequeno porte, permitindo determinadas simplificações no cumprimento da LGPD.
Contudo, a própria norma estabelece que agentes que realizem tratamento de alto risco, ressalvadas exceções específicas, não podem se beneficiar do tratamento jurídico diferenciado previsto pelo regulamento.
O ponto merece atenção de startups e pequenas empresas.
Uma organização pode ter poucos empregados, faturamento relativamente baixo e estrutura administrativa enxuta e, ainda assim, desenvolver uma tecnologia extremamente intensiva em dados.
Uma healthtech pode tratar dados médicos sensíveis. Uma startup financeira pode produzir score de crédito automatizado. Uma edtech pode tratar informações de milhares de crianças. Uma solução de controle de acesso pode utilizar reconhecimento facial em ambientes frequentados pelo público.
O tamanho da empresa e o risco do tratamento são questões diferentes.
É um erro presumir que o enquadramento como startup, microempresa ou empresa de pequeno porte reduz automaticamente todas as obrigações relacionadas à proteção de dados.
A própria ANPD deixa claro que as flexibilizações concedidas aos agentes de pequeno porte não afastam a necessidade de observância das bases legais, dos princípios da LGPD, dos direitos dos titulares e das demais normas aplicáveis.
O Relatório de Impacto à Proteção de Dados Pessoais é um dos instrumentos mais importantes para operações com maior potencial de impacto.
Mas aqui é necessária precisão.
A LGPD define o RIPD como a documentação do controlador que descreve processos de tratamento capazes de gerar riscos às liberdades civis e aos direitos fundamentais, incluindo as medidas, salvaguardas e mecanismos adotados para mitigá-los.
O art. 38 também estabelece que a ANPD pode determinar ao controlador a elaboração do relatório, inclusive quando houver dados sensíveis envolvidos. (LGPD – Lei nº 13.709/2018)
A regulamentação específica do RIPD ainda está em elaboração pela Autoridade em agosto de 2026.
Enquanto isso, a própria ANPD recomenda que o documento seja elaborado sempre que a operação puder gerar alto risco aos princípios da proteção de dados, às liberdades civis ou aos direitos fundamentais.
E há um detalhe importante: a Autoridade afirma expressamente que, enquanto não houver regulamento específico sobre o RIPD, os controladores podem utilizar, no que for aplicável, os critérios de alto risco estabelecidos pela Resolução nº 2/2022 como parâmetro para essa avaliação. (ANPD – Orientações sobre RIPD)
Portanto, o RIPD não deve ser tratado como documento produzido indiscriminadamente para qualquer tratamento.
Ele deve surgir de um processo anterior de classificação de risco.
E, em sentido inverso, uma empresa que realiza operações claramente capazes de afetar direitos fundamentais deveria ter uma justificativa tecnicamente consistente para explicar por que concluiu ser desnecessário realizar uma avaliação de impacto estruturada.
Essa documentação é parte da prestação de contas.
Há uma falha metodológica recorrente em projetos de adequação à LGPD: produzir documentos antes de compreender os processos.
Criam-se política de privacidade, inventário, relatório de impacto e matriz de risco utilizando modelos genéricos, enquanto os tratamentos reais continuam acontecendo sem classificação adequada.
A ordem deveria ser inversa.
Primeiro, a organização precisa saber quais tratamentos realiza.
Depois, precisa identificar os titulares envolvidos, categorias de dados, finalidade, base legal, volume, sistemas, fornecedores, compartilhamentos, retenção e consequências possíveis do tratamento.
É a partir desse mapa que surge a avaliação de risco.
O Registro das Operações de Tratamento — frequentemente chamado de ROPA — cumpre uma função importante nesse processo. A LGPD determina que controladores e operadores mantenham registros das operações realizadas, especialmente quando baseadas no legítimo interesse.
Quando esse registro é bem construído, a organização deixa de analisar “a empresa” de maneira abstrata e passa a enxergar cada processo individualmente.
Admissão de empregados.
Controle de acesso.
Marketing.
CRM.
Monitoramento por câmeras.
Concessão de crédito.
Atendimento ao cliente.
Biometria.
Sistemas de inteligência artificial.
Aplicativos.
Programas de fidelidade.
Cada operação possui finalidade, titulares, dados e perfil de risco próprios.
Classificar um tratamento como de maior risco não significa necessariamente proibi-lo.
Esse é outro erro comum.
A lógica da LGPD é majoritariamente baseada em risco e responsabilização. A empresa precisa ser capaz de justificar suas escolhas e demonstrar que implementou medidas proporcionais ao impacto potencial de suas atividades.
O art. 50 da LGPD é especialmente relevante nesse ponto. A lei estabelece que programas de governança em privacidade devem considerar natureza, escopo, finalidade, probabilidade e gravidade dos riscos e podem incluir políticas e salvaguardas baseadas em avaliação sistemática dos impactos à privacidade.
Quanto maior o risco, portanto, maior tende a ser a necessidade de controles.
Isso pode significar revisão de acessos, segregação de bases, criptografia, redução da retenção, testes de segurança, mecanismos de revisão humana, transparência reforçada, revisão contratual de fornecedores, limitação da coleta ou elaboração de RIPD.
Em alguns casos, a avaliação pode revelar algo ainda mais relevante: que determinada finalidade poderia ser atingida com menos dados ou com tecnologia menos invasiva.
É justamente essa análise que separa gestão de risco de mera produção documental.
A classificação prévia das operações produz efeito também quando algo dá errado.
Um incidente envolvendo um cadastro administrativo limitado possui perfil diferente de uma exposição de dados biométricos, financeiros ou médicos em grande escala.
A SMN já analisou os critérios e procedimentos aplicáveis à comunicação de incidentes de segurança na LGPD. A resposta adequada depende da capacidade de avaliar concretamente os potenciais impactos sobre os titulares.
Empresas que conhecem previamente seus tratamentos críticos conseguem reagir de forma muito mais rápida.
Elas sabem quais sistemas concentram informações sensíveis, quais fornecedores estão envolvidos, quais áreas precisam ser acionadas e quais grupos de titulares podem sofrer maior impacto.
Quem começa a descobrir tudo isso depois do incidente já está atrasado.
Antes de discutir documentos novos, uma empresa pode fazer uma triagem relativamente objetiva de sua operação.
Ela trata dados em volume elevado ou de forma contínua?
Alguma decisão baseada nesses dados pode impedir uma pessoa de acessar um direito, serviço, emprego, crédito ou oportunidade?
A operação utiliza inteligência artificial, biometria ou outra tecnologia emergente?
Há monitoramento de espaços acessíveis ao público ou acompanhamento sistemático de pessoas?
São utilizados dados sensíveis ou informações de crianças, adolescentes ou idosos?
Uma resposta positiva isolada não resolve automaticamente a classificação jurídica.
Mas múltiplas respostas positivas indicam que aquela operação deveria ser submetida a uma avaliação estruturada.
O próximo passo é cruzar esses elementos com os critérios gerais e específicos da ANPD, documentar a conclusão e verificar quais medidas de governança são proporcionais ao cenário encontrado.
O amadurecimento da proteção de dados exige uma mudança de pergunta.
Uma empresa pode possuir política de privacidade, encarregado, cláusulas contratuais e inventário de dados e ainda assim administrar mal suas operações mais críticas.
O verdadeiro teste é outro:
A organização sabe quais tratamentos apresentam maior risco, consegue explicar por que eles são necessários e possui evidências das medidas adotadas para reduzir seus impactos?
A relevância dessa pergunta tende a aumentar.
Em agosto de 2026, tanto a regulamentação do RIPD quanto o projeto específico sobre tratamento de dados pessoais de alto risco permanecem em andamento na Agenda Regulatória da ANPD. A Autoridade já trabalha com minuta de guia e metodologia orientativa para identificação desses tratamentos.
A empresa que espera a regulamentação final para descobrir quais de suas operações são críticas está invertendo a lógica da prevenção.
O trabalho deveria começar agora: mapear os tratamentos, classificar riscos, identificar lacunas e construir controles proporcionais antes que seja necessário explicar essas decisões em um incidente, reclamação de titular ou fiscalização.
A área de Proteção de Dados e Privacidade da SMN Advogados atua na estruturação e revisão de programas de governança em privacidade, incluindo mapeamento de operações, classificação de riscos, elaboração e revisão de RIPDs, análise de novos tratamentos e implementação de controles jurídicos e organizacionais compatíveis com a LGPD.
Por
Arthur Vargas
Assistente Jurídico