II. A Lei Geral de Proteção de Dados Brasileira (LGPD)

II.H Supervisão e Fiscalização

Faixa publicada pela IAPP para este tópico: 3 a 5 itens.

Pontos principais

  • A ANPD foi criada pela Lei nº 13.853, de 2019, que alterou a LGPD
  • A Lei nº 14.460, de 2022, transformou a ANPD em autarquia de natureza especial com autonomia técnica e decisória
  • A estrutura inclui Conselho Diretor e Conselho Nacional de Proteção de Dados Pessoais e da Privacidade, órgão consultivo
  • A ANPD tem competência para fiscalizar, aplicar sanções, editar normas e deliberar sobre a interpretação da lei
  • Ministério Público, Defensoria e ações coletivas continuam atuando em paralelo à via administrativa

II.H Supervisão e Fiscalização

O que este tópico cobre

O corpo de conhecimento cobre a autoridade nacional, sua natureza jurídica e estrutura, suas competências, o processo de fiscalização e sancionamento, e a articulação com outros órgãos de controle e com o Poder Judiciário.

As disposições que governam o tema

A Autoridade Nacional de Proteção de Dados foi criada pela Lei nº 13.853, de 2019, que alterou a LGPD. Nasceu como órgão da administração pública federal integrante da Presidência da República, com previsão legal de transformação futura em entidade da administração pública federal indireta. A Lei nº 14.460, de 2022, concretizou essa transformação: a ANPD passou a ser autarquia de natureza especial, com autonomia técnica e decisória, patrimônio próprio e sede e foro no Distrito Federal.

A estrutura compreende o Conselho Diretor, órgão máximo de direção, composto por diretores nomeados pelo Presidente da República após aprovação pelo Senado Federal, com mandatos, além de unidades administrativas e especializadas. Existe também o Conselho Nacional de Proteção de Dados Pessoais e da Privacidade, órgão de composição plural, com representantes de diferentes setores, cuja função é consultiva: propor diretrizes estratégicas, elaborar relatórios e sugerir ações, sem competência sancionatória.

As competências da ANPD incluem zelar pela proteção dos dados pessoais; zelar pela observância dos segredos comercial e industrial em ponderação com a proteção de dados e o sigilo das informações; elaborar diretrizes para a Política Nacional de Proteção de Dados Pessoais e da Privacidade; fiscalizar e aplicar sanções em caso de tratamento de dados realizado em descumprimento à legislação, mediante processo administrativo que assegure o contraditório, a ampla defesa e o direito de recurso; apreciar petições de titular contra controlador após comprovada a apresentação de reclamação ao controlador não solucionada no prazo estabelecido em regulamentação; promover na população o conhecimento das normas e das políticas públicas sobre proteção de dados pessoais; editar regulamentos e procedimentos sobre proteção de dados pessoais e privacidade, bem como sobre relatórios de impacto; ouvir os agentes de tratamento e a sociedade em matérias de interesse relevante; solicitar, a qualquer momento, aos órgãos e entidades do poder público a realização de operações de tratamento, informações específicas sobre o âmbito e a natureza dos dados e outros detalhes; e deliberar, na esfera administrativa, em caráter terminativo, sobre a interpretação da lei, as suas competências e os casos omissos. A lei também prevê que a autoridade articule sua atuação com outros órgãos e entidades com competências sancionatórias e normativas afetas ao tema, e que ela seja o órgão central de interpretação da lei e de estabelecimento de normas e diretrizes para a sua implementação.

A ANPD já exerceu essas competências em atos concretos, entre eles a Resolução CD/ANPD nº 2, de 2022, sobre agentes de tratamento de pequeno porte, a Resolução CD/ANPD nº 4, de 2023, sobre dosimetria e aplicação de sanções administrativas, e a Resolução CD/ANPD nº 15, de 2024, sobre comunicação de incidente de segurança.

Onde os candidatos erram

O primeiro erro é atribuir poder sancionatório ao Conselho Nacional de Proteção de Dados Pessoais e da Privacidade. Ele é consultivo. Quem sanciona é a ANPD, por seu Conselho Diretor e suas unidades, em processo administrativo.

O segundo é supor que a ANPD tem exclusividade sobre o tema. A lei diz que a autoridade é o órgão central de interpretação e que os demais órgãos com competências sancionatórias devem articular-se com ela, mas Ministério Público, órgãos de defesa do consumidor e o Judiciário continuam atuando. Ação civil pública por violação de dados não depende de decisão prévia da ANPD.

O terceiro é misturar as fases. A petição do titular à autoridade pressupõe reclamação anterior ao controlador não solucionada no prazo. Pular essa etapa é erro de procedimento.

O que verificar

Verifica-se quem, dentro da organização, recebe uma comunicação oficial da autoridade e em quanto tempo essa comunicação chega a quem decide. Verifica-se se as respostas anteriores a titulares foram registradas, porque elas viram prova no processo administrativo. E verifica-se se a organização acompanha as normas complementares editadas pela autoridade, já que boa parte do detalhamento prático da LGPD vive nelas e não no texto da lei.

Praticar questões de LGPD

CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.