DPO é o encarregado de proteção de dados indicado pelo controlador e operador, nos termos do art. 5º, VIII, da LGPD, Lei 13.709/2018. Na prática, esse profissional organiza a comunicação com titulares e ANPD e reduz riscos jurídicos ligados ao tratamento de dados pessoais.
A função ganhou relevância no Brasil após a entrada em vigor da LGPD e das normas complementares da Autoridade Nacional de Proteção de Dados. O cargo se inspira no Data Protection Officer do Regulamento Geral de Proteção de Dados da União Europeia, conhecido como GDPR, mas segue exigências próprias da legislação brasileira.
Em empresas, escritórios de advocacia e departamentos jurídicos, o DPO conecta direito, tecnologia, segurança da informação e gestão. Ele não substitui todas as áreas responsáveis por privacidade, mas coordena fluxos, orienta equipes, registra decisões e apoia a governança para que a organização demonstre boa-fé e responsabilidade.
O que é DPO na LGPD?
O DPO é a pessoa física ou jurídica que atua como canal formal entre controlador, operador, titulares de dados e ANPD. A LGPD usa a expressão encarregado, enquanto o mercado adota Data Protection Officer para designar a mesma função em programas corporativos de privacidade.
Art. 5º, VIII, da LGPD, Lei 13.709/2018: encarregado é a pessoa indicada pelo controlador e operador para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados.
A Lei 13.853/2019 alterou a LGPD e estruturou a ANPD, reforçando o papel regulatório da autoridade. Em 2024, a Resolução CD/ANPD nº 18/2024 regulamentou a atuação do encarregado, trazendo parâmetros sobre indicação, divulgação de contato, autonomia técnica e ausência de conflito de interesses.
Na rotina, o encarregado recebe pedidos de acesso, correção, eliminação, portabilidade e oposição ao tratamento, previstos no art. 18 da Lei 13.709/2018. Também orienta áreas que coletam dados em formulários, contratos, aplicativos, campanhas de marketing, processos seletivos, atendimento ao consumidor e sistemas internos.
O que é a LGPD e por que ela exige governança de dados?
A Lei Geral de Proteção de Dados (LGPD) regulamenta o tratamento de dados pessoais no Brasil. Ela define princípios, bases legais, direitos dos titulares, deveres dos agentes de tratamento e sanções administrativas para quem trata informações de pessoas naturais sem conformidade.
A LGPD entrou em vigor em setembro de 2020, enquanto as sanções administrativas do art. 52 passaram a ser aplicáveis em agosto de 2021. Desde então, organizações precisam justificar a coleta de dados, limitar o uso à finalidade informada e manter medidas técnicas e administrativas de segurança.
Antes da LGPD, o Código de Direitos do Consumidor (CDC), Lei 8.078/1990, já protegia consumidores contra práticas abusivas e uso inadequado de cadastros. A LGPD ampliou esse ecossistema, pois protege dados pessoais em relações de consumo, trabalho, saúde, educação, tecnologia e serviços públicos.
O art. 2º da Lei 13.709/2018 lista fundamentos como respeito à privacidade, autodeterminação informativa, liberdade de expressão, inviolabilidade da intimidade, desenvolvimento econômico, livre iniciativa, defesa do consumidor e direitos humanos. Esses fundamentos orientam decisões internas e ajudam o DPO a avaliar riscos.
Um exemplo prático ocorre quando uma empresa deseja enviar ofertas a uma base antiga de contatos. O DPO deve verificar origem da base, finalidade informada, base legal aplicável, possibilidade de descadastramento e compatibilidade com a expectativa do titular. Sem essa análise, a campanha pode gerar reclamações e fiscalização.
Qual é o papel do DPO na empresa?
O papel do DPO é orientar a organização sobre privacidade, receber comunicações dos titulares, interagir com a ANPD e apoiar a aplicação das regras internas de proteção de dados. Ele atua como agente de governança, não como único responsável por todas as decisões de tratamento.
A sociedade digital multiplicou cadastros, cookies, geolocalização, biometria, integrações por API, softwares jurídicos, plataformas de CRM e armazenamento em nuvem. A facilidade de coletar dados criou ganhos operacionais, mas também aumentou riscos de uso excessivo, vazamentos, compartilhamentos indevidos e tratamento sem transparência.
Por isso, o DPO precisa circular entre jurídico, tecnologia, recursos humanos, comercial, marketing, atendimento e diretoria. Em um processo seletivo, por exemplo, ele pode orientar a retenção de currículos, o descarte de documentos de candidatos não aprovados e o cuidado com laudos médicos ou dados sensíveis.
O art. 41, §2º, da LGPD, Lei 13.709/2018, prevê atividades do encarregado: aceitar reclamações e comunicações dos titulares, prestar esclarecimentos, adotar providências, receber comunicações da ANPD, orientar funcionários e contratados e executar atribuições determinadas pelo controlador ou por normas complementares.
A Resolução CD/ANPD nº 18/2024 também reforça que a identidade e as informações de contato do encarregado devem ficar disponíveis de forma clara, objetiva e acessível, preferencialmente no site da organização. Essa publicidade facilita o exercício de direitos e demonstra maturidade no programa de privacidade.
O que faz o DPO LGPD no dia a dia?
O DPO LGPD transforma obrigações legais em procedimentos verificáveis. Ele apoia o mapeamento de dados, revisa políticas, orienta respostas a titulares, acompanha incidentes, recomenda treinamentos, avalia contratos com fornecedores e registra evidências para demonstrar conformidade perante titulares, parceiros comerciais e ANPD.
Entre as atividades recorrentes, estão:
- Aconselhar o controlador e o operador sobre regras da LGPD, bases legais e riscos de tratamento.
- Receber reclamações e comunicações dos titulares de dados pessoais.
- Prestar esclarecimentos e acompanhar providências internas para atendimento de solicitações.
- Cooperar com a ANPD quando houver fiscalização, comunicação de incidente ou pedido de informações.
- Orientar empregados e contratados sobre boas práticas de proteção de dados pessoais.
- Apoiar relatórios de impacto à proteção de dados, quando a operação exigir análise aprofundada.
- Revisar cláusulas de privacidade em contratos com operadores, parceiros, softwares e prestadores.
- Monitorar políticas de retenção, descarte, compartilhamento e controle de acesso.
O DPO também ajuda a evitar multas e medidas corretivas relacionadas a compliance digital. O art. 52 da LGPD prevê advertência, multa simples de até 2% do faturamento da pessoa jurídica no Brasil, limitada a R$ 50 milhões por infração, multa diária, publicização da infração, bloqueio e eliminação de dados.
Quando ocorre incidente de segurança com risco ou dano relevante aos titulares, a Resolução CD/ANPD nº 15/2024 disciplina a comunicação à autoridade e aos titulares. A norma prevê comunicação em prazo de três dias úteis, contados do conhecimento pelo controlador, salvo exceções regulatórias aplicáveis ao caso concreto.
Em uma falha de segurança envolvendo e-mails enviados ao destinatário errado, o DPO deve reunir fatos, identificar categorias de dados, avaliar titulares afetados, acionar segurança da informação, recomendar medidas de contenção e orientar a comunicação. Esse registro cronológico reduz improvisos e mostra diligência.
No Poder Judiciário, a responsabilização por danos ligados a dados pessoais depende da análise do caso concreto. O STJ, no AREsp 2.130.619/SP, julgado em 2023, afastou dano moral presumido em vazamento de dados pessoais comuns, mas manteve a necessidade de avaliar prova de dano, sensibilidade da informação e consequências ao titular.
Como se tornar um Data Protection Officer?
Para se tornar Data Protection Officer, o profissional precisa dominar a LGPD, conhecer segurança da informação, compreender processos empresariais e traduzir riscos jurídicos em recomendações executáveis. A função exige atualização contínua, visão interdisciplinar e habilidade de comunicação com áreas técnicas e não técnicas.
Na formação jurídica, convém estudar princípios do art. 6º da LGPD, bases legais dos arts. 7º e 11, direitos dos titulares do art. 18, responsabilidade dos agentes dos arts. 42 a 45 e sanções do art. 52. Cursos de LGPD para advogados ajudam a estruturar essa base.
Na formação técnica, o DPO deve entender conceitos como criptografia, autenticação multifator, controle de acesso, logs, gestão de vulnerabilidades, backup, classificação da informação e resposta a incidentes. Ele não precisa programar, mas precisa dialogar com tecnologia para avaliar se as medidas adotadas reduzem riscos reais.
Na formação corporativa, o profissional deve conhecer contratos, fluxos de atendimento, campanhas de marketing, compras, recursos humanos, gestão de fornecedores e governança documental. Sem essa leitura, a orientação fica abstrata e perde aderência à operação. O bom DPO pergunta como a área trabalha antes de impor controles.
Um caminho prático envolve cinco etapas: estudar a lei e normas da ANPD, mapear operações reais de tratamento, elaborar matriz de riscos, acompanhar solicitações de titulares e participar de comitês internos de privacidade. Esse ciclo cria experiência comprovável e aproxima o profissional das decisões estratégicas.
Toda empresa precisa nomear DPO?
A LGPD prevê a indicação de encarregado pelo controlador, mas normas da ANPD flexibilizam obrigações para agentes de tratamento de pequeno porte. Mesmo quando a nomeação formal não for exigida, a empresa deve manter canal de comunicação com titulares e cumprir os demais deveres legais.
A Resolução CD/ANPD nº 2/2022 trata de agentes de tratamento de pequeno porte, como microempresas, empresas de pequeno porte, startups e pessoas jurídicas de direito privado sem fins lucrativos, observados os critérios da norma. Esses agentes podem ficar dispensados de indicar encarregado, mas precisam disponibilizar canal adequado para titulares.
Empresas que tratam dados sensíveis em grande volume, monitoram comportamento, operam plataformas digitais, fazem decisões automatizadas, lidam com crianças e adolescentes ou atuam em setores regulados devem avaliar a nomeação com cautela. A ausência de DPO pode dificultar respostas a incidentes, fiscalizações e solicitações complexas.
O art. 14 da LGPD traz cuidados específicos com dados de crianças e adolescentes. Uma escola, healthtech ou aplicativo educativo, por exemplo, precisa revisar consentimento, comunicação com responsáveis, minimização de dados e linguagem clara. Nesses casos, o encarregado tende a exercer papel preventivo relevante.
Também há risco de conflito de interesses. Nomear o gestor de marketing, que decide campanhas e segmentações, pode comprometer a independência esperada do DPO. O mesmo cuidado se aplica a diretores que definem finalidades de tratamento ou profissionais avaliados pelas metas das áreas fiscalizadas.
Como estruturar a atuação do DPO com segurança jurídica?
A atuação do DPO deve combinar nomeação formal, autonomia técnica, canal público, processos documentados, apoio da alta gestão e integração com segurança da informação. Esse desenho permite atender titulares com prazo, responder à ANPD e demonstrar responsabilidade em auditorias, contratos e disputas.
O primeiro passo é formalizar a indicação em documento interno, com escopo de atuação, responsabilidades, linha de reporte e regras de confidencialidade. Depois, a organização deve publicar contato do encarregado em política de privacidade, site institucional ou canal equivalente, seguindo a Resolução CD/ANPD nº 18/2024.
O segundo passo consiste em criar um inventário de dados. Esse documento identifica quais dados a empresa coleta, para qual finalidade, com qual base legal, por quanto tempo armazena, com quem compartilha e quais sistemas usam a informação. Sem inventário, o DPO trabalha apenas por reação.
O terceiro passo envolve procedimentos de atendimento a titulares. Embora a LGPD não fixe um único prazo geral para todos os pedidos, o controlador deve responder de forma clara e adequada. Para confirmação de tratamento, o art. 19 da Lei 13.709/2018 prevê resposta imediata em formato simplificado ou declaração completa em até 15 dias.
O quarto passo trata de fornecedores. Contratos com operadores devem prever finalidade, instruções documentadas, confidencialidade, medidas de segurança, subcontratação, cooperação em incidentes e devolução ou eliminação de dados ao fim da relação. O DPO deve revisar cláusulas críticas com jurídico e compras.
O quinto passo é treinamento. Equipes de atendimento precisam reconhecer solicitação de titular; marketing precisa validar base legal; recursos humanos precisa proteger dados sensíveis; tecnologia precisa aplicar segurança proporcional. Treinamentos curtos, recorrentes e documentados funcionam melhor que políticas longas sem aplicação.
Para aprofundar a implantação, leia também A quem se aplica a LGPD – Lei Geral de Proteção de Dados, Compliance officer: o que faz o advogado responsável pelo compliance?, LGPD: O que diz a Lei Geral de Proteção de Dados Pessoais, ANPD publica guia de segurança da informação e checklist da LGPD e LGPD para escritórios de advocacia: o que muda?.
Perguntas frequentes sobre DPO
DPO significa Data Protection Officer, expressão usada para o encarregado de proteção de dados da LGPD. Esse profissional atua como canal entre controlador, operador, titulares e ANPD, conforme o art. 5º, VIII, da Lei 13.709/2018.
DPO tem a função de receber comunicações de titulares, interagir com a ANPD, orientar equipes e apoiar a conformidade da organização. O art. 41, §2º, da LGPD lista essas atividades e permite atribuições adicionais pelo controlador.
DPO deve ser indicado pelo controlador, mas a ANPD flexibiliza a obrigação para agentes de tratamento de pequeno porte na Resolução CD/ANPD nº 2/2022. Mesmo dispensada, a empresa precisa manter canal para titulares e cumprir a LGPD.
DPO pode ser pessoa física ou jurídica, conforme a regulamentação da ANPD. A terceirização é possível quando o contrato garante autonomia técnica, confidencialidade, disponibilidade, ausência de conflito de interesses e capacidade de comunicação com titulares e autoridade.
DPO não deve ocupar função que gere conflito de interesses com decisões sobre finalidade e meios de tratamento. Gestores de marketing, tecnologia ou diretoria podem ser inadequados quando fiscalizam práticas que eles mesmos definem ou executam.
DPO precisa conhecer LGPD, normas da ANPD, segurança da informação, contratos, governança corporativa e fluxos internos de dados. A combinação de visão jurídica e operacional permite orientar áreas, documentar decisões e reduzir riscos de sanções.
DPO não é, por regra, o agente de tratamento responsável pelas sanções administrativas. As multas recaem sobre controlador ou operador, conforme o caso. Ainda assim, condutas dolosas, negligentes ou contratuais podem gerar discussões internas de responsabilidade.
Como concluir a adequação com apoio do DPO?
A adequação à LGPD não termina com a nomeação do DPO. A organização precisa manter inventário atualizado, revisar bases legais, treinar equipes, controlar fornecedores, responder titulares, registrar incidentes e corrigir falhas. O encarregado coordena esse ciclo e ajuda a transformar privacidade em rotina operacional.
Para empresas e escritórios, o melhor resultado vem da integração entre jurídico, tecnologia e gestão. O DPO deve ter acesso às informações necessárias, apoio da liderança e autoridade para recomendar mudanças. Assim, a organização reduz exposição a sanções, melhora confiança dos titulares e documenta sua boa-fé regulatória.