RIPD, o relatório de impacto da LGPD: quando é obrigatório e quem pede

2 de setembro de 2026LGPD de Todos11 min de leitura

Não existe na LGPD nenhum dispositivo que mande a sua empresa produzir o relatório de impacto. O que existe é o Art. 38, que dá à autoridade nacional o poder de determinar que o controlador elabore um, e o Art. 10, § 3º, que permite à ANPD pedir o relatório quando o tratamento se apoia no legítimo interesse. A diferença entre "você deve fazer" e "podem exigir de você" parece sutil e muda tudo na prática.

Muita gente vende o RIPD como etapa obrigatória de qualquer adequação, e cobra por isso. A origem do mal-entendido é honesta: na Europa o relatório de impacto tem hipóteses de obrigatoriedade escritas na norma, e boa parte do material brasileiro foi traduzido de lá sem conferir se o nosso texto dizia a mesma coisa. Não diz. Este texto mostra onde o relatório aparece na lei, o que ele precisa conter quando for pedido, e por que começar antes de alguém pedir é a única versão barata dessa história.

Dono de autoescola guarda uma pasta de matrícula na gaveta do arquivo de aço da salinha, com o pátio, os carros de instrução e os cones visíveis pela janela.
Nada aqui está fora da lei por não existir um relatório de impacto. Quem mantém o registro dessas pastas em dia já tem metade dele pronta, sem gastar nada.

1. O que a lei chama de relatório de impacto

O relatório é uma análise de risco escrita, e não um formulário. A definição está no Art. 5º, XVII, e vale ler devagar, porque ela já diz o que o documento precisa entregar.

Se você viu o documento chamado de DPIA em algum material, é a mesma ideia com o nome europeu, de data protection impact assessment. Quem responde questionário de cliente multinacional encontra a sigla com frequência, e o RIPD do Art. 5º, XVII é o que preenche esse campo aqui.

Três palavras dessa frase costumam passar batidas. A primeira é documentação do controlador: o dono do relatório é quem decide sobre o tratamento, e não o fornecedor que executa nem o Encarregado que coordena. A segunda é processos, no plural e no sentido de atividade, não de sistema: o relatório descreve o que a empresa faz com os dados, e não a lista de programas que ela usa. A terceira é que podem gerar riscos: ela é um recorte. Relatório que descreve tudo o que a empresa trata não é relatório de impacto, é inventário com outro nome.

E existe uma quarta coisa, que a definição não diz e por isso engana: em nenhum momento a lei fala em formato, em número de páginas ou em metodologia específica. O documento é o resultado de uma análise, e a análise é que dá trabalho.

2. Procure a palavra obrigatório na lei, ela não está lá

O relatório aparece em quatro dispositivos da LGPD, e nenhum deles usa o verbo dever. Todos usam o verbo poder, e o sujeito da frase é sempre a autoridade nacional.

Repare no Art. 32. Ele é o dispositivo mais citado fora de contexto em material de LGPD, e se dirige a agentes do Poder Público. Se a sua empresa é privada, ele não fala com você.

E repare na diferença entre solicitar, no Art. 10, e determinar, no Art. 38. Solicitar abre uma conversa. Determinar cria uma ordem, com prazo fixado pela própria autoridade no ato do pedido. É por isso que a resposta honesta para "sou obrigado?" não é sim nem não: é ninguém é obrigado a ter, e todo controlador pode ser obrigado a entregar.

3. O regulamento que o Art. 38 cita está sendo escrito agora

O Art. 38 diz "nos termos de regulamento", e esse regulamento ainda não existe. Quem afirma isso é a própria ANPD, na página oficial que ela mantém sobre o assunto: enquanto não for editado regulamento específico sobre o relatório, os controladores têm flexibilidade para determinar as melhores estruturas e formatos.

Isso tem duas consequências práticas, e a segunda é a que interessa para quem está planejando o ano.

A primeira é que não existe formato errado hoje. Nenhum consultor pode reprovar o seu relatório por não seguir um padrão, porque o padrão não foi publicado. O que dá para cobrar é o conteúdo mínimo do parágrafo único do Art. 38, que já é lei, e a coerência entre o que está escrito e o que a empresa faz de verdade.

A segunda é que o regulamento está na fila, e dá para ver a posição dele. A regulamentação do relatório de impacto é um dos itens da agenda regulatória do biênio 2025-2026 da ANPD, com o estágio marcado como em andamento e sem consulta pública realizada até a atualização de julho de 2026. Ou seja: o texto ainda não foi para a rua, e quando for, primeiro passa por consulta.

4. O conteúdo mínimo, que a própria lei já entrega

São três blocos, e eles estão escritos no parágrafo único do Art. 38. Qualquer coisa além disso é escolha de quem escreve, não exigência de quem fiscaliza.

Traduzindo cada bloco para o que você escreveria em uma folha:

Quais dados entram. Categorias, e nunca os dados em si. Nome, telefone, CPF, foto do documento. O relatório descreve tipos, e uma planilha com dados reais de clientes anexada ao relatório transforma um documento de conformidade em um risco novo.

Como eles são coletados e protegidos. Por onde os dados entram, quem tem acesso, o que protege esse acesso. Aqui não se espera criptografia militar de quem tem quatro funcionários: espera-se que o que está escrito seja verdade.

O que você fez a respeito. É o bloco que a lei chama de análise do controlador, e é o único que ninguém consegue copiar de modelo pronto, porque ele é sobre as suas decisões. O que você identificou como risco, o que fez para reduzir, e o que decidiu aceitar e por quê.

Os dois últimos dispositivos ainda ressalvam os segredos comercial e industrial, o que significa que entregar o relatório não obriga ninguém a abrir o que é sigiloso do negócio.

5. Quando vale a pena fazer sem ninguém ter pedido

Quando o tratamento é de alto risco, quando ele se apoia no legítimo interesse, e quando alguém de fora vai perguntar antes da ANPD. Nos três casos o relatório deixa de ser custo e vira a resposta pronta.

Alto risco. A ANPD já usa um critério de alto risco no regulamento de agentes de pequeno porte, e ele combina um critério geral com um específico, considerando coisas como larga escala, uso de tecnologias emergentes, vigilância, decisões automatizadas e dados sensíveis. Tratamento que se encaixa aí é o candidato natural a um pedido da autoridade.

Legítimo interesse. É a única base que a lei liga ao relatório pelo nome, no Art. 10, § 3º. Quem escolhe essa base está dizendo que decidiu sozinho que podia tratar, e o relatório é a forma de mostrar como essa decisão foi tomada. Se você usa legítimo interesse em alguma coisa, vale entender o que essa base realmente exige antes de precisar defendê-la.

O cliente que pergunta primeiro. Na prática, a ANPD raramente é quem pede primeiro. Quem pede é o cliente corporativo, no questionário de fornecedor, e ali a pergunta costuma vir com um campo de anexo do lado.

6. Pediram e você não tem. E agora?

A LGPD não prevê sanção por não manter um relatório guardado. O que gera consequência é descumprir a determinação da autoridade, e o problema nunca é o documento em si: é descobrir, com o relógio correndo, que a empresa nunca mapeou o que faz com os dados.

O relatório não se escreve do zero. Ele se monta a partir de coisas que a empresa já deveria ter, e a mais importante delas é o registro das operações de tratamento do Art. 37. O registro responde quais dados, para quê e por quanto tempo. O relatório acrescenta a camada de risco em cima disso.

Quem mantém o registro em dia transforma um pedido da autoridade em uma semana de trabalho. Quem não mantém transforma o mesmo pedido em duas tarefas simultâneas, feitas sob pressão, e é aí que aparecem as respostas inventadas que depois ninguém consegue sustentar.

Se a Autoridade já procurou a sua empresa por qualquer motivo, o passo a passo de como responder está em a ANPD notificou a sua empresa.

7. Perguntas frequentes

O RIPD é obrigatório para a minha empresa?

Não como obrigação de ofício. Nenhum dispositivo da LGPD manda o controlador elaborar o relatório por conta própria. O Art. 38 permite que a autoridade nacional determine a elaboração, e o Art. 10, § 3º permite que ela solicite o relatório quando a base for o legítimo interesse. Ou seja, ninguém é obrigado a ter, e todo controlador pode ser obrigado a entregar. A diferença prática é o prazo: quem já tem entrega, quem não tem escreve correndo.

Existe um modelo oficial de RIPD da ANPD?

Não. A ANPD afirma na página dela que, enquanto não for editado regulamento específico, os controladores têm flexibilidade para determinar as melhores estruturas e formatos. O que circula como modelo oficial costuma ser o guia de elaboração de RIPD do Programa de Privacidade e Segurança da Informação, publicado pela Secretaria de Governo Digital em julho de 2026. Ele é bom, e é dirigido à administração pública federal, onde o relatório virou exigência institucional por portaria própria. Para empresa privada ele serve de referência de estrutura, e não de obrigação.

Quem assina o relatório, o Encarregado ou o controlador?

O controlador. O Art. 5º, XVII define o relatório como documentação do controlador, e é ele quem responde pelo conteúdo. O Encarregado pode coordenar, revisar e ser o canal com a autoridade, mas a análise e as decisões descritas ali são de quem decide sobre o tratamento. Empresa que terceiriza o Encarregado e imagina ter terceirizado junto a responsabilidade pelo relatório está enganada.

Agente de tratamento de pequeno porte está dispensado do relatório?

Não existe dispensa escrita, e também não existe exigência específica. A Resolução CD/ANPD nº 2/2022, que cria o regime diferenciado para agentes de pequeno porte, não menciona o relatório de impacto em nenhum artigo. Como a regra geral já é a de que a autoridade pode determinar a elaboração a qualquer controlador, o pequeno porte segue nessa regra geral, sem alívio e sem peso extra.

RIPD e RoPA são a mesma coisa?

Não, e confundir os dois é o erro mais comum do assunto. O registro das operações de tratamento, o RoPA, vem do Art. 37 e descreve o que a empresa faz com os dados. O relatório de impacto vem do Art. 5º, XVII e do Art. 38 e analisa o risco de operações que podem afetar liberdades civis e direitos fundamentais. O registro é a fotografia, o relatório é o parecer sobre ela. Um alimenta o outro, e é por isso que quem tem o primeiro escreve o segundo em muito menos tempo.

O que é o Relatório de Impacto à Proteção de Dados (RIPD)?

É o documento definido no Art. 5º, XVII: a documentação do controlador que descreve os processos de tratamento de dados pessoais que podem gerar riscos às liberdades civis e aos direitos fundamentais, com as medidas, salvaguardas e mecanismos de mitigação desses riscos. Na prática é uma análise de risco por escrito de uma operação específica, e não da empresa inteira: o que se trata, por que, o que pode dar errado para as pessoas e o que foi feito para reduzir. Ele nasce do registro das operações, que diz o que existe, e vai além dele, dizendo o que é perigoso e como está sendo contido.

Compartilhe

Fontes: Lei nº 13.709/2018 (LGPD), Arts. 5º, XVII, 10, § 3º, 32 e 38 · ANPD, Relatório de Impacto à Proteção de Dados Pessoais (RIPD) · ANPD, Agenda Regulatória do biênio 2025-2026 · Resolução CD/ANPD nº 2/2022 · Secretaria de Governo Digital, Guia para elaboração de RIPD (PPSI), 31/07/2026

Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.