Quando a LGPD entrou em vigor em 2020, muita empresa relaxou. "A ANPD não vai pegar pesado", "depois a gente vê", "no nosso caso é diferente". Em 2026, esse jogo acabou. Fiscalização endureceu, multas viraram rotina e o mercado começou a cobrar adequação como pré-requisito de contrato.
Empresa que ignora LGPD hoje está exposta em três frentes: multa direta, perda de cliente B2B (que exige adequação) e dano reputacional em caso de incidente. Combine os três e o custo passa rapidamente do valor da adequação.
Este artigo é o panorama honesto: o que mudou, onde a maioria das empresas está vulnerável e o que precisa ser feito nos próximos 90 dias.
O que mudou na fiscalização
1. ANPD virou ativa
Nos primeiros anos, a ANPD focou em orientação. Em 2026, é fiscalização ativa, com setores prioritários (saúde, financeiro, telecom, e-commerce de grande porte) sob lupa.
2. Multas reais
Até 2% do faturamento, limitado a R$ 50 milhões por infração. Pode parecer "limite alto", mas para empresa média, 2% do faturamento dói. E é por infração.
3. Indenizações privadas
Vazamento? Cliente pode processar. Em 2026, juízes já têm jurisprudência consolidada para condenar em casos de tratamento inadequado.
4. Cláusulas contratuais
Grandes empresas exigem adequação como pré-requisito de contrato. Se você é fornecedor B2B sem LGPD em dia, vai perder contrato.
Onde a maioria das empresas está vulnerável
1. Não sabem onde estão os dados
Cadastro de cliente em planilha do gerente. CRM com dados antigos sem propósito ativo. Cópia do banco em servidor local sem criptografia. O primeiro passo é mapear onde dados pessoais existem. Sem isso, qualquer outra coisa é teatro.
2. Política de privacidade decorativa
Política copiada da internet, ninguém lê, ninguém aplica. Em 2026, ANPD verifica se a política bate com a prática. Não basta ter — precisa cumprir.
3. Sem DPO ou responsável claro
Lei exige encarregado (DPO). Não precisa ser executivo dedicado em empresa pequena, mas precisa ter alguém responsável. "Ninguém cuida" não é resposta aceita.
4. Sem controle de consentimento
Você guarda dado de cliente sem permissão explícita para o uso específico. Em fiscalização, isso é violação direta. O famoso "checkbox de aceite" precisa ser real, não pegadinha.
5. Vazamentos não notificados
Houve incidente? A lei exige notificação à ANPD e aos titulares em prazo curto. Tentar esconder, na fiscalização, agrava muito a multa.
Sua empresa está adequada?
Diagnóstico LGPD gratuito: mostramos onde estão os riscos críticos.
Quero falar com a PragmaSoft →O que fazer nos próximos 90 dias
Mês 1: Diagnóstico
- Mapeamento de fluxo de dados pessoais
- Inventário de bases de dados que contêm dados pessoais
- Identificação de bases legais de tratamento
- Análise de fornecedores que processam dados
Mês 2: Adequação técnica e legal
- Política de privacidade revisada e implantada
- Termos de uso atualizados
- Contratos de operadores ajustados
- Controles de acesso a dados implementados
- Criptografia em repouso e trânsito
Mês 3: Processos e governança
- Atendimento a requisições de titulares
- Processo de notificação de incidentes
- Treinamento de equipe
- Relatório de impacto (RIPD) para tratamentos críticos
- Designação do encarregado (DPO)
Quanto custa adequar
- Empresa pequena (até 50 func.): R$ 15-40 mil + R$ 1-3k/mês de manutenção
- Empresa média (50-300 func.): R$ 40-120 mil + R$ 3-10k/mês
- Empresa grande: R$ 150 mil-1 milhão + dezenas de milhares mensais
Compare com o teto de multa (2% do faturamento) e com o custo de perder um contrato B2B grande por não-conformidade. Adequação é claramente o investimento racional.
Erros comuns na adequação
- Tratar LGPD como projeto único (é processo contínuo)
- Terceirizar para "selo" sem mudança real interna
- Política bonita que ninguém da operação leu
- Esquecer dos backups e arquivos físicos
- Não envolver TI desde o início
O lado positivo
Empresa adequada à LGPD não só evita multa — vende mais. Cliente B2B exige adequação para contratar. Cliente B2C tem mais confiança em marca que mostra cuidado com dado. LGPD virou diferencial competitivo, não só obrigação.
Perguntas frequentes
Preciso contratar advogado e empresa de TI ao mesmo tempo?
Sim. LGPD é jurídico + técnico. Adequação puramente jurídica vira papel sem prática. Adequação puramente técnica vira sem amparo legal.
O DPO precisa ser interno?
Não necessariamente. Pequenas empresas podem ter DPO como prestador externo, desde que com contato claro com clientes e ANPD.
E se eu não tratar dado pessoal?
É raro. Quase toda empresa trata — funcionários, clientes, fornecedores. Mesmo B2B trata dado de contato. LGPD se aplica a praticamente todas.
Cookies precisam de banner?
Cookies funcionais não. Cookies de marketing/analytics sim, com consentimento granular. Banner "aceito tudo" não é mais aceito como conforme.
Conformidade real em 90 dias
Cuidamos da parte técnica em conjunto com seu jurídico. Plano completo.
Quero falar com a PragmaSoft →