Tag Archive for: Proteção De Dados

A Agência Nacional de Proteção de Dados (ANPD) lançou o sexto volume da série Radar Tecnológico, dedicado aos desafios impostos pelos deepfakes. O documento alerta para os riscos dos áudios, fotos e vídeos artificialmente criados por meio de Inteligência Artificial generativa com elevado grau de realismo. Entre os impactos mais severos destacados pelo estudo está a aplicação de golpes e fraudes baseados na clonagem de voz, imagem e identidade.

No ecossistema corporativo, essa tecnologia tem sido utilizada para orquestrar ataques altamente sofisticados contra empresas, clientes e empregados. Criminosos manipulam identidades para contornar protocolos de segurança, forjar aprovações de lideranças e induzir colaboradores ao erro. O próprio estudo da ANPD conclui que o enfrentamento desses riscos depende, fundamentalmente, da construção de uma cultura de uso responsável da tecnologia e do letramento digital.

Para proteger a organização e mitigar essas vulnerabilidades, é essencial que as empresas adotem cuidados específicos e atualizem sua governança, incluindo:

– Confirmação de solicitações financeiras por canais adicionais: a confiança baseada apenas em evidências visuais e sonoras não é mais suficiente. Solicitações de transferências ou mudanças de dados bancários exigem dupla checagem obrigatória por um canal paralelo de comunicação antes de qualquer aprovação.

– Controle do uso de imagens e vozes institucionais: é necessário estabelecer políticas rigorosas sobre a exposição e o compartilhamento de materiais audiovisuais de porta-vozes e colaboradores, reduzindo a base de dados disponível para a clonagem criminosa.

– Treinamento das equipes: o letramento digital contínuo é indispensável. Os profissionais devem ser capacitados para identificar inconsistências em áudios e vídeos, bem como reconhecer abordagens de engenharia social focadas em manipulação de identidade.

– Protocolos de resposta: a organização deve possuir um plano de resposta a incidentes estruturado e ágil, focado em contenção de danos, caso a empresa ou seus clientes sejam alvos de fraudes com o uso de deepfakes.

– Análise das ferramentas de Inteligência Artificial: deve-se auditar criteriosamente todas as soluções de IA adotadas pela companhia, garantindo transparência algorítmica e certificando-se de que não representam novos vetores de risco.

A preservação da confiança nos ambientes digitais é o maior desafio atual. Prevenir incidentes com deepfakes exige que a segurança da informação evolua na mesma velocidade que a Inteligência Artificial generativa.

08/09/2026

Em julho de 2026, a Agência Nacional de Proteção de Dados (ANPD) divulgou o resultado da primeira fase de dois processos de monitoramento sobre a indicação de encarregados pelo tratamento de dados pessoais e a disponibilização de canais de comunicação com os titulares.

Foram avaliados 56 agentes de tratamento, entre órgãos públicos e empresas privadas. Desse total, 27 atenderam integralmente às solicitações da Agência, oito permaneceram com pendências e 21 não responderam aos pedidos de adequação. Segundo a ANPD, a falta de resposta e a desconformidade identificada poderão levar à adoção de novas medidas, inclusive à aplicação de sanções.

O monitoramento evidencia um ponto relevante para a governança em privacidade: publicar um endereço de e-mail ou inserir um formulário no site não significa, por si só, que a organização esteja preparada para receber e atender solicitações relacionadas à LGPD.

O canal precisa ser localizado com facilidade, permanecer atualizado e permitir uma comunicação efetiva. Também deve estar vinculado a um procedimento interno capaz de receber a demanda, verificar a identidade do solicitante com segurança, identificar o direito envolvido, acionar as áreas responsáveis e fornecer uma resposta adequada.

O que a LGPD exige

A LGPD atribui ao encarregado a função de atuar como canal de comunicação entre o controlador, os titulares dos dados pessoais e a ANPD. Entre suas atividades estão receber reclamações e comunicações dos titulares, prestar esclarecimentos, adotar providências, receber comunicações da Agência e orientar funcionários e contratados sobre proteção de dados.

A identidade e as informações de contato do encarregado devem ser divulgadas publicamente, de forma clara e objetiva, preferencialmente no site do controlador. A Resolução CD/ANPD nº 18/2024 acrescenta que essas informações precisam estar atualizadas, em local de destaque e de fácil acesso.

Quando o encarregado for uma pessoa natural, deve ser informado seu nome completo. Caso a função seja exercida por uma pessoa jurídica, devem constar o nome empresarial ou o título do estabelecimento e o nome completo da pessoa natural responsável.

O regulamento também determina que o agente de tratamento assegure aos titulares meios céleres, eficazes e adequados para a comunicação com o encarregado e o exercício de seus direitos. Para isso, a organização deve disponibilizar recursos humanos, técnicos e administrativos compatíveis com as atribuições exercidas.

A regra merece atenção inclusive pelas organizações de pequeno porte. Embora determinados agentes possam ser dispensados de indicar formalmente um encarregado, a Resolução CD/ANPD nº 2/2022 mantém a obrigação de disponibilizar um canal de comunicação para o atendimento dos titulares.

A efetividade depende do processo interno

Um canal pode estar formalmente publicado e, ainda assim, não cumprir sua finalidade. Isso ocorre, por exemplo, quando o endereço está desatualizado, as mensagens não são acompanhadas, o formulário apresenta falhas ou as solicitações recebidas não chegam às áreas que detêm as informações necessárias.

A mesma dificuldade aparece quando a empresa utiliza um canal geral de atendimento, mas não orienta a equipe a reconhecer e encaminhar pedidos relacionados à proteção de dados. Uma solicitação de acesso, correção ou eliminação de dados pode ser tratada como reclamação comercial comum, permanecer sem resposta ou receber uma devolutiva incompatível com a LGPD.

Para reduzir esse risco, o atendimento deve contar com fluxo definido. A demanda precisa ser registrada e classificada, com indicação dos responsáveis por cada etapa. A confirmação da identidade do titular deve adotar critérios proporcionais ao risco, evitando tanto a entrega indevida de informações quanto a coleta excessiva de documentos.

Também é necessário estabelecer procedimentos para consultar sistemas e bases de dados, envolver áreas como tecnologia, recursos humanos, marketing, atendimento e jurídico, acompanhar os prazos aplicáveis e documentar as providências adotadas. A resposta deve ser compreensível e compatível com o pedido apresentado.

A continuidade do canal exige atenção. Mudanças de equipe, férias, afastamentos ou substituições do encarregado não podem impedir o exercício dos direitos dos titulares nem o atendimento às comunicações da ANPD. O guia da Agência recomenda a designação formal de substituto e a divulgação de seus dados de contato.

Testes periódicos ajudam a identificar links quebrados, mensagens devolvidas, falhas de encaminhamento e respostas automáticas inadequadas. Indicadores como volume de solicitações, tempo de atendimento, demandas pendentes e assuntos recorrentes também permitem avaliar se o procedimento está funcionando.

Além de viabilizar direitos, as manifestações recebidas podem revelar problemas nos próprios processos de tratamento. Pedidos frequentes de correção podem indicar baixa qualidade das informações mantidas. Solicitações de eliminação podem expor falhas na definição dos prazos de retenção. Dificuldades para localizar dados podem sinalizar registros incompletos das operações de tratamento.

Por isso, o canal de atendimento integra a estrutura de governança em privacidade. Sua existência precisa corresponder a uma rotina verificável, com atribuições definidas, recursos disponíveis e participação das áreas envolvidas no tratamento de dados pessoais.

O monitoramento da ANPD mostra que a indicação do encarregado e a disponibilização do contato estão sujeitas à fiscalização. Para as organizações, revisar o canal e o fluxo de atendimento é uma medida relevante para proteger os direitos dos titulares e demonstrar o cumprimento da LGPD.

24/07/2026

A Autoridade Nacional de Proteção de Dados (ANPD) publicou a Tomada de Subsídios sobre o Guia Orientativo “Mecanismos de Aferição de Idade”, dentro das ações relacionadas à implementação do Estatuto Digital da Criança e do Adolescente (ECA), Lei nº 15.211/2025.

A iniciativa busca atualizar as orientações preliminares publicadas pela ANPD em março de 2026 e reunir contribuições da sociedade sobre a aplicação de mecanismos confiáveis de aferição de idade por fornecedores de produtos ou serviços de tecnologia da informação direcionados a crianças e adolescentes, ou de acesso provável por esse público.

O tema exige atenção das empresas digitais já que a aferição de idade passa a ser analisada como parte da estrutura de proteção de crianças e adolescentes no ambiente digital. Não se trata de confirmar uma informação cadastral, mas de avaliar se o produto ou serviço adota medidas compatíveis com os deveres previstos no ECA Digital e com a proteção integral desse público.

Segundo a ANPD, o Guia aprofunda conceitos relacionados à aferição de idade, à cadeia digital de responsabilidades e aos requisitos para implementação de mecanismos técnicos, incluindo soluções como estimativa facial e verificação documental. Esses recursos exigem análise cuidadosa, especialmente quanto à necessidade, proporcionalidade e adequação ao risco do serviço oferecido.

Para empresas que desenvolvem ou disponibilizam produtos digitais, a discussão reforça a importância de inserir a proteção de crianças e adolescentes na governança do produto desde a sua concepção. Isso envolve revisar fluxos de cadastro, políticas internas, critérios de acesso, informações apresentadas aos usuários e medidas de segurança adotadas para reduzir riscos no tratamento de dados pessoais.

A tomada de subsídios também indica que a aferição de idade deve ser pensada de forma compatível com a finalidade de proteção, evitando soluções genéricas ou excessivas. Empresas devem avaliar quais dados são realmente necessários, quais mecanismos são adequados ao contexto do serviço e como demonstrar que suas escolhas seguem critérios técnicos e regulatórios.

Com o avanço da implementação do ECA Digital, fornecedores de produtos ou serviços de tecnologia da informação devem acompanhar a evolução das orientações da ANPD e revisar seus processos de compliance, privacidade e segurança da informação. A adequação preventiva tende a reduzir riscos regulatórios e a conferir maior segurança jurídica à operação de produtos digitais acessados por crianças e adolescentes.

15/06/2026

O envio de e-mails, mensagens por WhatsApp, SMS e outros canais digitais é uma ferramenta comum nas estratégias comerciais das empresas. No entanto, quando esse contato envolve dados pessoais, ele passa a exigir atenção redobrada à Lei Geral de Proteção de Dados Pessoais (LGPD). A linha entre uma comunicação legítima e uma prática irregular pode ser mais tênue do que parece.

A LGPD permite o uso de dados pessoais para fins comerciais, desde que exista uma base legal adequada. Na prática, isso significa que a empresa precisa ter um motivo legítimo e transparente para entrar em contato com o titular. O consentimento é uma das possibilidades, mas não é a única. Relações contratuais em vigor, contatos realizados no contexto de uma negociação ou comunicações necessárias para informar clientes sobre produtos ou serviços relacionados àquilo que já foi contratado podem, em determinadas situações, justificar o envio.

O problema surge quando mensagens são disparadas de forma indiscriminada, sem vínculo prévio com o destinatário ou sem qualquer expectativa legítima de contato. Listas compradas, cadastros compartilhados sem autorização clara ou abordagens repetitivas e invasivas tendem a gerar reclamações e podem ser interpretadas como uso irregular de dados pessoais. Nesses casos, o risco não é apenas reputacional, mas também jurídico.

Outro ponto essencial é a transparência. O destinatário deve saber por que está recebendo aquela comunicação e como seus dados foram obtidos. Além disso, a LGPD exige que seja garantido um meio simples e eficaz para que a pessoa possa se opor ao recebimento de novas mensagens. Ignorar pedidos de descadastramento ou dificultar esse processo é uma das falhas mais comuns e mais sensíveis do ponto de vista regulatório.

No caso de aplicativos de mensagens instantâneas, como o WhatsApp, o cuidado deve ser ainda maior. O caráter mais pessoal desse canal exige que o contato comercial seja proporcional e esperado. Mensagens automatizadas, fora do horário comercial ou com conteúdo excessivamente promocional aumentam o risco de caracterização de abuso, especialmente quando não há relação prévia clara entre empresa e destinatário.

A adequação à LGPD não significa abrir mão do marketing digital, mas sim adotá-lo de forma responsável. Políticas internas bem definidas, revisão das bases de dados, registro das hipóteses que autorizam o contato e treinamento das equipes são medidas que reduzem significativamente o risco de sanções e conflitos com titulares de dados.

Comunicar-se com clientes e potenciais clientes é legítimo. Porém, fazê-lo sem critérios, transparência e respeito à vontade do destinatário, pode transformar estratégia comercial em problema jurídico.

20/01/2026