Como comprovar que a sua empresa está se adequando à LGPD
Comprovar adequação não é mostrar documentos: é mostrar fatos com data. Quem pergunta, seja a ANPD, um cliente ou um juiz, não quer saber se existe uma política de privacidade. Quer saber quando ela foi escrita, quem aprovou, o que mudou desde então e o que a empresa fez no dia em que algo aconteceu. Documento responde a primeira pergunta; só o registro responde as outras três.
Existe uma cena que se repete: a empresa contrata uma consultoria, recebe uma pasta com doze arquivos em PDF, respira aliviada e guarda a pasta. Dois anos depois, alguém pede a prova de conformidade e a pasta continua lá, intacta, com data de dois anos atrás. Ela não prova adequação. Ela prova que houve um projeto que terminou. Quanto essa pasta costuma custar, e qual parte dela a empresa faz sozinha, está em quanto custa a adequação à LGPD.
A versão curta
- A lei pede que você demonstre, e não que você declare. É o princípio da responsabilização, no Art. 6º, X.
- Evidência sem data não é evidência. O que datou, quem aprovou e o que mudou são as três perguntas de sempre.
- Não existe certificado oficial de LGPD. Quem vende selo de conformidade está vendendo sensação de segurança.
- Boa prática documentada pesa a favor se um dia houver sanção. É critério expresso da lei, não crença.
1. O que a lei pede quando fala em prestação de contas
O Art. 6º, X da LGPD lista, entre os princípios, a responsabilização e prestação de contas: a demonstração, pelo agente, da adoção de medidas eficazes e capazes de comprovar a observância das normas de proteção de dados. Leia devagar as duas palavras que fazem o trabalho: eficazes e comprovar. Eficaz é o que funciona na operação real. Comprovar é conseguir mostrar depois.
É um princípio incomum, porque ele não diz o que fazer: diz que você precisa ser capaz de provar o que fez. Um programa pode estar tecnicamente correto e falhar aqui, se ninguém conseguir demonstrar nada.
Conta a seu favor
Onde isso aparece de novo. O Art. 52, § 1º da LGPD lista o que a ANPD pondera ao aplicar uma sanção. Dois dos critérios são exatamente sobre isto: o inciso VIII fala da adoção reiterada e demonstrada de mecanismos e procedimentos internos capazes de minimizar o dano, e o IX, da adoção de política de boas práticas e governança. Repare no "reiterada e demonstrada": nem uma vez só, nem só no papel.Caso concreto
E isso já entrou em uma conta de verdade. Em 25 de agosto de 2026 a ANPD multou a ByteDance, do TikTok, em R$ 153,7 milhões. Foram cinco infrações, e a quinta da lista publicada pela Autoridade é deixar de demonstrar medidas eficazes e capazes de comprovar a observância e o cumprimento de normas de proteção de dados. Entre os motivos da maior multa já aplicada no Brasil está, com essas palavras, não conseguir provar. A decisão aponta violações aos incisos VIII e X do Art. 6º e ao Art. 7º, e ainda cabe recurso ao Conselho Diretor.O tamanho da empresa muda o valor, não a pergunta. O que a Autoridade cobrou ali é o mesmo que chega no questionário de um cliente ou no pedido de um titular: mostre o que você fez, quando fez, e como sabe que funcionou.
2. O que vale como evidência, e o que não vale
Vale o que registra um fato com data. Não vale o que descreve uma intenção. A diferença é simples de aplicar: se a frase pode ser escrita hoje sobre um trabalho que nunca foi feito, ela não é evidência. Se ela só pode existir porque alguma coisa aconteceu, ela é.
| Não prova | Prova |
|---|---|
| "A empresa mantém registro das operações de tratamento." | Registro revisto em 12/08/2026 por Ana Costa, com três atividades novas incluídas desde a revisão anterior. |
| "A equipe é treinada em proteção de dados." | Treinamento aplicado em 03/07/2026, 11 participantes de 12, com registro de presença e prova de conclusão. |
| "Temos política de segurança da informação." | Política em vigor desde 03/2026, revista em 07/2026, aprovada pela sócia responsável, com a lista do que mudou. |
| "Atendemos os pedidos dos titulares." | Sete pedidos recebidos em 2026, todos respondidos, prazo médio de nove dias, com protocolo de cada um. |
| "Avaliamos os nossos fornecedores." | Lista de nove fornecedores que acessam dados pessoais, com a data em que cada contrato foi revisto. |
Repare que a coluna da direita não exige documento mais bonito. Exige o mesmo documento com data, responsável e movimento. É por isso que qualquer empresa consegue fazer isso bem: não depende de orçamento, depende de hábito.
3. As três perguntas que toda evidência tem que responder
Quando alguém avalia a sua conformidade, ele está sempre perguntando as mesmas três coisas: quando isso foi feito, quem respondeu por isso, e o que mudou desde então. Qualquer evidência que responda as três se sustenta sozinha. Qualquer uma que não responda vai gerar uma pergunta de acompanhamento.
- Quando. Data de criação e data da última revisão. Sem isso não dá para saber se o documento descreve a empresa de hoje ou a de três anos atrás.
- Quem. Um nome. Documento sem responsável é documento que ninguém mantém, e quem avalia sabe disso.
- O que mudou. A parte que quase ninguém tem, e a que mais convence. Uma lista de alterações prova que o documento é vivo, e não que alguém abriu o arquivo e salvou de novo.
Essas três perguntas são as mesmas que aparecem no questionário de LGPD que os clientes mandam, só que ali elas chegam disfarçadas de planilha.
4. Documento, política e programa não são a mesma coisa
Documento é uma peça, política é uma regra, programa é o conjunto que faz a regra acontecer e deixa rastro. A LGPD descreve o terceiro no Art. 50, § 2º, I, e a descrição é útil justamente porque não fala de tamanho de empresa: fala de coerência.
É esse conjunto que o mercado chama de programa de compliance, ou de conformidade. O nome em inglês assusta e sugere estrutura de empresa grande, mas o que o artigo descreve cabe em um escritório de contabilidade: regras escritas, alguém responsável, treinamento e registro do que foi feito.
O artigo lista o que um programa de governança em privacidade precisa ter, no mínimo. Traduzido:
| A lei diz | Na prática |
|---|---|
| Demonstre comprometimento em adotar processos e políticas internas | Alguém decidiu isso, e dá para mostrar quando |
| Seja aplicável a todo o conjunto de dados sob controle | Não vale cuidar do site e esquecer do RH |
| Seja adaptado à estrutura, escala e volume das operações | Programa de escritório de contabilidade não é programa de banco, e está certo assim |
| Estabeleça salvaguardas com base em avaliação de riscos | As medidas saem de uma análise, e não de um modelo baixado |
| Tenha o objetivo de estabelecer relação de confiança com o titular | A pessoa consegue perguntar, e recebe resposta |
| Esteja integrado à governança e tenha supervisão | Alguém olha aquilo de tempos em tempos, não só quando dá problema |
| Conte com planos de resposta a incidentes e remediação | Existe um procedimento escrito antes de o incidente acontecer |
A alínea da escala é a mais importante para o pequeno porte, e é a mais ignorada: a própria lei diz que o programa deve ser adaptado ao tamanho. Copiar o programa de uma empresa grande não é fazer mais do que o necessário; é fazer errado, porque cria um programa que a empresa não consegue manter, e programa não mantido não demonstra nada.
5. Como montar o histórico sem projeto e sem consultoria
Comece registrando o que já existe, com a data de hoje, e registre daí em diante todo fato relevante no dia em que ele acontecer. Não tente reconstruir o passado: um histórico que começa hoje e é mantido vale mais do que um retroagido, que além de frágil é perigoso.
O que é fato relevante, na prática:
- documento criado, revisto ou aprovado, com o que mudou
- pedido de titular recebido e respondido, com protocolo e prazo
- treinamento aplicado, com data e quantidade de participantes
- fornecedor novo que passa a acessar dados pessoais
- incidente, mesmo o que não precisou de comunicação, com o que foi feito
- sistema novo que entrou, ou sistema antigo que saiu
- decisão tomada sobre privacidade, com quem decidiu
Quem ainda está antes disso, sem os documentos que esses fatos movimentam, encontra o caminho até aqui em adequação à LGPD passo a passo: o histórico é a última das seis fases, e ela é a única que não termina.
Sete tipos de fato. Uma empresa de dez pessoas gera talvez dois ou três por mês. É por isso que isso é viável sem estrutura: o volume é baixo, o que falta é o hábito e o lugar de anotar.
Nossa recomendação
Dá para fazer em planilha. Quatro colunas resolvem: data, o que aconteceu, quem fez, e onde está o comprovante. O que não pode é depender da memória de uma pessoa, nem viver em um grupo de mensagens. O valor está em ser contínuo e datado, não em ser sofisticado.6. Quatro erros que estragam a prova
O que derruba a credibilidade de um histórico quase nunca é a falta de um registro. É a presença de um registro que não bate com a realidade. Uma inconsistência contamina tudo o que estava certo ao lado dela.
- Datar para trás. Assinar hoje um documento com data do ano passado parece resolver um buraco e cria um problema maior: se for descoberto, toda a pasta perde valor, inclusive a parte verdadeira.
- Registrar veredito em vez de fato. "Estamos em conformidade" é uma opinião. "Política revista em 12/08, com a inclusão do prazo de descarte" é um fato. O primeiro alguém contesta; o segundo, não.
- Documento que descreve outra empresa. Modelo baixado que fala de videomonitoramento em uma empresa sem câmera, ou de transferência internacional em quem só usa sistema nacional. Isso não é neutro: prova que ninguém leu.
- Parar depois do primeiro mês. Um histórico com quinze registros em março e nada depois conta uma história pior do que nenhum histórico: mostra que existiu um esforço e que ele foi abandonado.
7. Perguntas frequentes
Ter os documentos prontos já prova que a empresa está adequada?
Não. Documento prova que alguém escreveu alguma coisa, e nada mais. O que a LGPD chama de responsabilização e prestação de contas, no Art. 6º, X, é demonstrar a adoção de medidas eficazes e capazes de comprovar a observância da lei. Eficaz é o que acontece na operação; comprovar exige registro com data. Um documento sem nenhum dos dois é papel.
Existe certificado ou selo de conformidade com a LGPD?
Não existe certificado oficial. A ANPD não certifica empresas e não emite selo de conformidade. Certificações de mercado, como as da família ISO/IEC, atestam um sistema de gestão auditado por um organismo, o que é útil e respeitável, mas não é a mesma coisa que estar em conformidade com a LGPD nem substitui a prestação de contas.
Qual é a diferença entre ter uma política e ter um programa?
A política é um texto; o programa é o que faz o texto acontecer e deixa rastro. O Art. 50, § 2º, I da LGPD descreve o programa de governança em privacidade como algo que precisa ser adaptado à escala das operações, integrado à governança da empresa, com mecanismos de supervisão e planos de resposta a incidentes. É a diferença entre declarar uma intenção e conseguir mostrar o que foi feito.
Ser pequeno muda o que eu preciso comprovar?
Muda a forma, não o dever. A Resolução CD/ANPD nº 2/2022 permite registro simplificado e política de segurança simplificada, e diz expressamente que adotar essas boas práticas conta a favor na dosimetria de uma sanção. O que ela não faz é dispensar a prestação de contas: continua sendo você quem precisa mostrar o que fez. O regime completo está em LGPD para pequena empresa: o que realmente se aplica a você.
Por onde começar se hoje eu não tenho nada registrado?
Comece registrando o que já existe, com a data de hoje, em vez de tentar reconstruir o passado. Um histórico que começa hoje e é mantido vale mais do que uma data inventada, e datar para trás é o tipo de coisa que destrói a credibilidade de todo o resto se for descoberta.
Quem precisa se adequar à LGPD?
Qualquer pessoa natural ou jurídica que trate dados pessoais com finalidade econômica, pelo Art. 3º, sem exceção de porte ou de setor. A única saída é a do Art. 4º, I, para o tratamento com fins exclusivamente particulares e não econômicos, e ela não alcança nenhuma empresa. O que muda com o porte é o tamanho da prova, não a obrigação: agente de pequeno porte tem registro simplificado, prazos em dobro e dispensa de Encarregado fora do alto risco, mas continua tendo que demonstrar que cumpre, porque o Art. 6º, X vale para todo mundo.
Fontes: Lei nº 13.709/2018 (LGPD), Arts. 3º, 4º, 6º, 37, 50 e 52 · Resolução CD/ANPD nº 2, de 27 de janeiro de 2022 · Despacho Decisório nº 27/2026/CGS/SFI, DOU de 25 de agosto de 2026
Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.
E na sua empresa?
Os sete tipos de fato da seção 5 são registrados conforme você usa a plataforma, com data e responsável, sem depender de você lembrar de anotar. Grátis, sem cartão.
Começar de graça