Quando a LGPD entrou em vigor em 2020, muita empresa relaxou. "A ANPD não vai pegar pesado", "depois a gente vê", "no nosso caso é diferente". Em 2026, esse jogo acabou. Fiscalização endureceu, multas viraram rotina e o mercado começou a cobrar adequação como pré-requisito de contrato.

Empresa que ignora LGPD hoje está exposta em três frentes: multa direta, perda de cliente B2B (que exige adequação) e dano reputacional em caso de incidente. Combine os três e o custo passa rapidamente do valor da adequação.

Este artigo é o panorama honesto: o que mudou, onde a maioria das empresas está vulnerável e o que precisa ser feito nos próximos 90 dias.

O que mudou na fiscalização

1. ANPD virou ativa

Nos primeiros anos, a ANPD focou em orientação. Em 2026, é fiscalização ativa, com setores prioritários (saúde, financeiro, telecom, e-commerce de grande porte) sob lupa.

2. Multas reais

Até 2% do faturamento, limitado a R$ 50 milhões por infração. Pode parecer "limite alto", mas para empresa média, 2% do faturamento dói. E é por infração.

3. Indenizações privadas

Vazamento? Cliente pode processar. Em 2026, juízes já têm jurisprudência consolidada para condenar em casos de tratamento inadequado.

4. Cláusulas contratuais

Grandes empresas exigem adequação como pré-requisito de contrato. Se você é fornecedor B2B sem LGPD em dia, vai perder contrato.

Onde a maioria das empresas está vulnerável

1. Não sabem onde estão os dados

Cadastro de cliente em planilha do gerente. CRM com dados antigos sem propósito ativo. Cópia do banco em servidor local sem criptografia. O primeiro passo é mapear onde dados pessoais existem. Sem isso, qualquer outra coisa é teatro.

2. Política de privacidade decorativa

Política copiada da internet, ninguém lê, ninguém aplica. Em 2026, ANPD verifica se a política bate com a prática. Não basta ter — precisa cumprir.

3. Sem DPO ou responsável claro

Lei exige encarregado (DPO). Não precisa ser executivo dedicado em empresa pequena, mas precisa ter alguém responsável. "Ninguém cuida" não é resposta aceita.

4. Sem controle de consentimento

Você guarda dado de cliente sem permissão explícita para o uso específico. Em fiscalização, isso é violação direta. O famoso "checkbox de aceite" precisa ser real, não pegadinha.

5. Vazamentos não notificados

Houve incidente? A lei exige notificação à ANPD e aos titulares em prazo curto. Tentar esconder, na fiscalização, agrava muito a multa.

Sua empresa está adequada?

Diagnóstico LGPD gratuito: mostramos onde estão os riscos críticos.

Quero falar com a PragmaSoft →

O que fazer nos próximos 90 dias

Mês 1: Diagnóstico

  • Mapeamento de fluxo de dados pessoais
  • Inventário de bases de dados que contêm dados pessoais
  • Identificação de bases legais de tratamento
  • Análise de fornecedores que processam dados

Mês 2: Adequação técnica e legal

  • Política de privacidade revisada e implantada
  • Termos de uso atualizados
  • Contratos de operadores ajustados
  • Controles de acesso a dados implementados
  • Criptografia em repouso e trânsito

Mês 3: Processos e governança

  • Atendimento a requisições de titulares
  • Processo de notificação de incidentes
  • Treinamento de equipe
  • Relatório de impacto (RIPD) para tratamentos críticos
  • Designação do encarregado (DPO)

Quanto custa adequar

  • Empresa pequena (até 50 func.): R$ 15-40 mil + R$ 1-3k/mês de manutenção
  • Empresa média (50-300 func.): R$ 40-120 mil + R$ 3-10k/mês
  • Empresa grande: R$ 150 mil-1 milhão + dezenas de milhares mensais

Compare com o teto de multa (2% do faturamento) e com o custo de perder um contrato B2B grande por não-conformidade. Adequação é claramente o investimento racional.

Erros comuns na adequação

  • Tratar LGPD como projeto único (é processo contínuo)
  • Terceirizar para "selo" sem mudança real interna
  • Política bonita que ninguém da operação leu
  • Esquecer dos backups e arquivos físicos
  • Não envolver TI desde o início

O lado positivo

Empresa adequada à LGPD não só evita multa — vende mais. Cliente B2B exige adequação para contratar. Cliente B2C tem mais confiança em marca que mostra cuidado com dado. LGPD virou diferencial competitivo, não só obrigação.

Perguntas frequentes

Preciso contratar advogado e empresa de TI ao mesmo tempo?

Sim. LGPD é jurídico + técnico. Adequação puramente jurídica vira papel sem prática. Adequação puramente técnica vira sem amparo legal.

O DPO precisa ser interno?

Não necessariamente. Pequenas empresas podem ter DPO como prestador externo, desde que com contato claro com clientes e ANPD.

E se eu não tratar dado pessoal?

É raro. Quase toda empresa trata — funcionários, clientes, fornecedores. Mesmo B2B trata dado de contato. LGPD se aplica a praticamente todas.

Cookies precisam de banner?

Cookies funcionais não. Cookies de marketing/analytics sim, com consentimento granular. Banner "aceito tudo" não é mais aceito como conforme.

Conformidade real em 90 dias

Cuidamos da parte técnica em conjunto com seu jurídico. Plano completo.

Quero falar com a PragmaSoft →

Leia também