RIPD, o relatório de impacto da LGPD: quando é obrigatório e quem pede
Não existe na LGPD nenhum dispositivo que mande a sua empresa produzir o relatório de impacto. O que existe é o Art. 38, que dá à autoridade nacional o poder de determinar que o controlador elabore um, e o Art. 10, § 3º, que permite à ANPD pedir o relatório quando o tratamento se apoia no legítimo interesse. A diferença entre "você deve fazer" e "podem exigir de você" parece sutil e muda tudo na prática.
Muita gente vende o RIPD como etapa obrigatória de qualquer adequação, e cobra por isso. A origem do mal-entendido é honesta: na Europa o relatório de impacto tem hipóteses de obrigatoriedade escritas na norma, e boa parte do material brasileiro foi traduzido de lá sem conferir se o nosso texto dizia a mesma coisa. Não diz. Este texto mostra onde o relatório aparece na lei, o que ele precisa conter quando for pedido, e por que começar antes de alguém pedir é a única versão barata dessa história.
A versão curta
- A palavra obrigatório não aparece em nenhum dos quatro dispositivos que citam o relatório. Quem pode exigir é a ANPD.
- O Art. 38 condiciona tudo a um regulamento, e esse regulamento ainda não foi editado. Ele está na agenda da ANPD para o biênio 2025-2026.
- O conteúdo mínimo já está na lei, no parágrafo único do Art. 38, e são três blocos, não trinta.
- Quem já mantém o registro do Art. 37 tem metade do relatório pronta. Quem não mantém escreve os dois sob pressão.
1. O que a lei chama de relatório de impacto
O relatório é uma análise de risco escrita, e não um formulário. A definição está no Art. 5º, XVII, e vale ler devagar, porque ela já diz o que o documento precisa entregar.
Se você viu o documento chamado de DPIA em algum material, é a mesma ideia com o nome europeu, de data protection impact assessment. Quem responde questionário de cliente multinacional encontra a sigla com frequência, e o RIPD do Art. 5º, XVII é o que preenche esse campo aqui.
Art. 5º, XVII
"relatório de impacto à proteção de dados pessoais: documentação do controlador que contém a descrição dos processos de tratamento de dados pessoais que podem gerar riscos às liberdades civis e aos direitos fundamentais, bem como medidas, salvaguardas e mecanismos de mitigação de risco".Três palavras dessa frase costumam passar batidas. A primeira é documentação do controlador: o dono do relatório é quem decide sobre o tratamento, e não o fornecedor que executa nem o Encarregado que coordena. A segunda é processos, no plural e no sentido de atividade, não de sistema: o relatório descreve o que a empresa faz com os dados, e não a lista de programas que ela usa. A terceira é que podem gerar riscos: ela é um recorte. Relatório que descreve tudo o que a empresa trata não é relatório de impacto, é inventário com outro nome.
E existe uma quarta coisa, que a definição não diz e por isso engana: em nenhum momento a lei fala em formato, em número de páginas ou em metodologia específica. O documento é o resultado de uma análise, e a análise é que dá trabalho.
2. Procure a palavra obrigatório na lei, ela não está lá
O relatório aparece em quatro dispositivos da LGPD, e nenhum deles usa o verbo dever. Todos usam o verbo poder, e o sujeito da frase é sempre a autoridade nacional.
| Dispositivo | O que ele faz | A quem se dirige |
|---|---|---|
| Art. 5º, XVII | Define o que é o relatório | Ninguém em especial, é vocabulário da lei |
| Art. 10, § 3º | A ANPD poderá solicitar o relatório quando o tratamento se fundar no legítimo interesse | Controlador que usa essa base |
| Art. 32 | A ANPD poderá solicitar a publicação de relatórios | Somente agentes do Poder Público |
| Art. 38 | A ANPD poderá determinar que o controlador elabore o relatório, nos termos de regulamento | Qualquer controlador |
Repare no Art. 32. Ele é o dispositivo mais citado fora de contexto em material de LGPD, e se dirige a agentes do Poder Público. Se a sua empresa é privada, ele não fala com você.
E repare na diferença entre solicitar, no Art. 10, e determinar, no Art. 38. Solicitar abre uma conversa. Determinar cria uma ordem, com prazo fixado pela própria autoridade no ato do pedido. É por isso que a resposta honesta para "sou obrigado?" não é sim nem não: é ninguém é obrigado a ter, e todo controlador pode ser obrigado a entregar.
3. O regulamento que o Art. 38 cita está sendo escrito agora
O Art. 38 diz "nos termos de regulamento", e esse regulamento ainda não existe. Quem afirma isso é a própria ANPD, na página oficial que ela mantém sobre o assunto: enquanto não for editado regulamento específico sobre o relatório, os controladores têm flexibilidade para determinar as melhores estruturas e formatos.
Isso tem duas consequências práticas, e a segunda é a que interessa para quem está planejando o ano.
A primeira é que não existe formato errado hoje. Nenhum consultor pode reprovar o seu relatório por não seguir um padrão, porque o padrão não foi publicado. O que dá para cobrar é o conteúdo mínimo do parágrafo único do Art. 38, que já é lei, e a coerência entre o que está escrito e o que a empresa faz de verdade.
A segunda é que o regulamento está na fila, e dá para ver a posição dele. A regulamentação do relatório de impacto é um dos itens da agenda regulatória do biênio 2025-2026 da ANPD, com o estágio marcado como em andamento e sem consulta pública realizada até a atualização de julho de 2026. Ou seja: o texto ainda não foi para a rua, e quando for, primeiro passa por consulta.
Regra prática para acompanhar qualquer regulamento da ANPD sem virar advogado: a consulta pública sempre vem antes da resolução. Enquanto não abrir consulta sobre o relatório de impacto, nada muda para a sua empresa.
4. O conteúdo mínimo, que a própria lei já entrega
São três blocos, e eles estão escritos no parágrafo único do Art. 38. Qualquer coisa além disso é escolha de quem escreve, não exigência de quem fiscaliza.
Art. 38, parágrafo único
"o relatório deverá conter, no mínimo, a descrição dos tipos de dados coletados, a metodologia utilizada para a coleta e para a garantia da segurança das informações e a análise do controlador com relação a medidas, salvaguardas e mecanismos de mitigação de risco adotados".Traduzindo cada bloco para o que você escreveria em uma folha:
Quais dados entram. Categorias, e nunca os dados em si. Nome, telefone, CPF, foto do documento. O relatório descreve tipos, e uma planilha com dados reais de clientes anexada ao relatório transforma um documento de conformidade em um risco novo.
Como eles são coletados e protegidos. Por onde os dados entram, quem tem acesso, o que protege esse acesso. Aqui não se espera criptografia militar de quem tem quatro funcionários: espera-se que o que está escrito seja verdade.
O que você fez a respeito. É o bloco que a lei chama de análise do controlador, e é o único que ninguém consegue copiar de modelo pronto, porque ele é sobre as suas decisões. O que você identificou como risco, o que fez para reduzir, e o que decidiu aceitar e por quê.
Os dois últimos dispositivos ainda ressalvam os segredos comercial e industrial, o que significa que entregar o relatório não obriga ninguém a abrir o que é sigiloso do negócio.
5. Quando vale a pena fazer sem ninguém ter pedido
Quando o tratamento é de alto risco, quando ele se apoia no legítimo interesse, e quando alguém de fora vai perguntar antes da ANPD. Nos três casos o relatório deixa de ser custo e vira a resposta pronta.
Alto risco. A ANPD já usa um critério de alto risco no regulamento de agentes de pequeno porte, e ele combina um critério geral com um específico, considerando coisas como larga escala, uso de tecnologias emergentes, vigilância, decisões automatizadas e dados sensíveis. Tratamento que se encaixa aí é o candidato natural a um pedido da autoridade.
Legítimo interesse. É a única base que a lei liga ao relatório pelo nome, no Art. 10, § 3º. Quem escolhe essa base está dizendo que decidiu sozinho que podia tratar, e o relatório é a forma de mostrar como essa decisão foi tomada. Se você usa legítimo interesse em alguma coisa, vale entender o que essa base realmente exige antes de precisar defendê-la.
O cliente que pergunta primeiro. Na prática, a ANPD raramente é quem pede primeiro. Quem pede é o cliente corporativo, no questionário de fornecedor, e ali a pergunta costuma vir com um campo de anexo do lado.
6. Pediram e você não tem. E agora?
A LGPD não prevê sanção por não manter um relatório guardado. O que gera consequência é descumprir a determinação da autoridade, e o problema nunca é o documento em si: é descobrir, com o relógio correndo, que a empresa nunca mapeou o que faz com os dados.
O relatório não se escreve do zero. Ele se monta a partir de coisas que a empresa já deveria ter, e a mais importante delas é o registro das operações de tratamento do Art. 37. O registro responde quais dados, para quê e por quanto tempo. O relatório acrescenta a camada de risco em cima disso.
Quem mantém o registro em dia transforma um pedido da autoridade em uma semana de trabalho. Quem não mantém transforma o mesmo pedido em duas tarefas simultâneas, feitas sob pressão, e é aí que aparecem as respostas inventadas que depois ninguém consegue sustentar.
Se a Autoridade já procurou a sua empresa por qualquer motivo, o passo a passo de como responder está em a ANPD notificou a sua empresa.
7. Perguntas frequentes
O RIPD é obrigatório para a minha empresa?
Não como obrigação de ofício. Nenhum dispositivo da LGPD manda o controlador elaborar o relatório por conta própria. O Art. 38 permite que a autoridade nacional determine a elaboração, e o Art. 10, § 3º permite que ela solicite o relatório quando a base for o legítimo interesse. Ou seja, ninguém é obrigado a ter, e todo controlador pode ser obrigado a entregar. A diferença prática é o prazo: quem já tem entrega, quem não tem escreve correndo.
Existe um modelo oficial de RIPD da ANPD?
Não. A ANPD afirma na página dela que, enquanto não for editado regulamento específico, os controladores têm flexibilidade para determinar as melhores estruturas e formatos. O que circula como modelo oficial costuma ser o guia de elaboração de RIPD do Programa de Privacidade e Segurança da Informação, publicado pela Secretaria de Governo Digital em julho de 2026. Ele é bom, e é dirigido à administração pública federal, onde o relatório virou exigência institucional por portaria própria. Para empresa privada ele serve de referência de estrutura, e não de obrigação.
Quem assina o relatório, o Encarregado ou o controlador?
O controlador. O Art. 5º, XVII define o relatório como documentação do controlador, e é ele quem responde pelo conteúdo. O Encarregado pode coordenar, revisar e ser o canal com a autoridade, mas a análise e as decisões descritas ali são de quem decide sobre o tratamento. Empresa que terceiriza o Encarregado e imagina ter terceirizado junto a responsabilidade pelo relatório está enganada.
Agente de tratamento de pequeno porte está dispensado do relatório?
Não existe dispensa escrita, e também não existe exigência específica. A Resolução CD/ANPD nº 2/2022, que cria o regime diferenciado para agentes de pequeno porte, não menciona o relatório de impacto em nenhum artigo. Como a regra geral já é a de que a autoridade pode determinar a elaboração a qualquer controlador, o pequeno porte segue nessa regra geral, sem alívio e sem peso extra.
RIPD e RoPA são a mesma coisa?
Não, e confundir os dois é o erro mais comum do assunto. O registro das operações de tratamento, o RoPA, vem do Art. 37 e descreve o que a empresa faz com os dados. O relatório de impacto vem do Art. 5º, XVII e do Art. 38 e analisa o risco de operações que podem afetar liberdades civis e direitos fundamentais. O registro é a fotografia, o relatório é o parecer sobre ela. Um alimenta o outro, e é por isso que quem tem o primeiro escreve o segundo em muito menos tempo.
O que é o Relatório de Impacto à Proteção de Dados (RIPD)?
É o documento definido no Art. 5º, XVII: a documentação do controlador que descreve os processos de tratamento de dados pessoais que podem gerar riscos às liberdades civis e aos direitos fundamentais, com as medidas, salvaguardas e mecanismos de mitigação desses riscos. Na prática é uma análise de risco por escrito de uma operação específica, e não da empresa inteira: o que se trata, por que, o que pode dar errado para as pessoas e o que foi feito para reduzir. Ele nasce do registro das operações, que diz o que existe, e vai além dele, dizendo o que é perigoso e como está sendo contido.
Fontes: Lei nº 13.709/2018 (LGPD), Arts. 5º, XVII, 10, § 3º, 32 e 38 · ANPD, Relatório de Impacto à Proteção de Dados Pessoais (RIPD) · ANPD, Agenda Regulatória do biênio 2025-2026 · Resolução CD/ANPD nº 2/2022 · Secretaria de Governo Digital, Guia para elaboração de RIPD (PPSI), 31/07/2026
Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.
Se pedirem amanhã, você monta?
O diagnóstico gratuito mapeia os seus tratamentos, aponta os de alto risco e deixa o registro do Art. 37 pronto, que é metade do relatório.
Começar de graça