Análise LGPD Conformidade Privacidade de dados

ANPD independente e adequação UE-Brasil: o que muda para sua empresa

Com a MP 1.317/2025, aprovada pelo Senado em 24 de fevereiro de 2026, a ANPD passou a ser a Agência Nacional de Proteção de Dados, uma agência reguladora sujeita à Lei 13.848/2019. Em paralelo, a União Europeia reconheceu a adequação do Brasil (Decisão de Execução (UE) 2026/179), e a ANPD reconheceu, de forma recíproca, a adequação da UE. Para as empresas que atuam nos dois mercados, essas mudanças eliminam uma barreira importante, mas criam uma obrigação precisa: manter o alinhamento técnico e documental ao padrão GDPR para que a adequação continue válida.

10 de julho de 2026
13 min de leitura
Principais conclusões
  • A MP 1.317/2025, aprovada pelo Senado em fevereiro de 2026, transformou a ANPD em agência reguladora sob a Lei 13.848/2019, um passo além da autarquia especial criada pela Lei 14.460/2022
  • A adequação funciona em dois sentidos, por dois instrumentos: a Decisão (UE) 2026/179 cobre as transferências da UE para o Brasil, e o reconhecimento da ANPD cobre as transferências do Brasil para a UE
  • A adequação não é permanente: a Comissão Europeia revisa periodicamente as decisões e pode suspendê-las, e o Tribunal de Justiça da UE já invalidou duas decisões sobre os EUA
  • Seis áreas concentram as principais lacunas entre LGPD e GDPR: notificação de incidentes, DPO, DPIA, registro de tratamentos, bases legais e prazos de resposta a titulares
  • Empresas com clientes europeus, subsidiárias de grupos da UE e fornecedores SaaS com usuários europeus precisam fechar essas lacunas agora

A nova ANPD: de órgão vinculado a agência independente

Nos primeiros anos da LGPD, a ANPD operou como órgão vinculado à Presidência da República, sob a estrutura da Casa Civil. Isso limitava sua capacidade de agir: decisões de fiscalização podiam ser influenciadas por pressões políticas, e seu orçamento dependia de dotações sujeitas a contingenciamento.

A mudança veio em duas etapas. Em 2022, a Lei 14.460 transformou a ANPD em autarquia de natureza especial. Em 2025, a Medida Provisória 1.317 deu mais um passo: a autoridade passou a ser a Agência Nacional de Proteção de Dados, uma agência reguladora sob o regime da Lei 13.848/2019, a mesma lei que rege Anatel, Aneel e Anvisa. O Senado aprovou a MP em 24 de fevereiro de 2026. Na prática, isso significa:

  • Autonomia administrativa e financeira típica das agências reguladoras, com orçamento próprio
  • Diretores com mandatos fixos, protegidos de demissão por motivo político
  • Poder de instaurar investigações e aplicar sanções sem aprovação externa
  • Capacidade de firmar acordos de cooperação com autoridades estrangeiras, incluindo autoridades supervisoras europeias

As primeiras inspeções temáticas proativas foram concluídas. A ANPD publicou relatórios de fiscalização por setor e iniciou procedimentos administrativos contra empresas com inadequações identificadas. Quem operava com a expectativa de um regulador consultivo precisa revisar essa premissa.

O que mudou na prática

Nos primeiros anos da LGPD, uma empresa que recebia uma notificação da ANPD tinha espaço para negociar prazos e respostas de forma informal. Hoje, a ANPD conduz inspeções baseadas em critérios técnicos, aplica o rito administrativo sancionador previsto na LGPD e publica os resultados. O padrão de enforcement aproximou-se do modelo europeu.

A decisão de adequação UE-Brasil

O mecanismo de adequação está previsto no artigo 45 do GDPR. Ele permite que a Comissão Europeia declare que um país terceiro garante proteção "essencialmente equivalente" à oferecida pela União Europeia. Quando essa declaração é emitida, dados pessoais podem ser transferidos da UE para o país adequado sem salvaguardas adicionais. A decisão cobre só esse sentido.

No caso do Brasil, a Comissão adotou a Decisão de Execução (UE) 2026/179. O sentido inverso, do Brasil para a UE, depende da LGPD: a ANPD reconheceu, de forma recíproca, que a UE oferece nível de proteção adequado (LGPD, art. 33, I). São dois instrumentos distintos, cada um com sua própria revisão.

Com a decisão de adequação UE-Brasil formalizada, o Brasil integra um grupo seleto de países com esse status, ao lado de Andorra, Argentina, Canadá (parcialmente), Japão, Nova Zelândia e Suíça, entre outros.

2026/179
decisão de adequação da UE para transferências da UE ao Brasil, sem SCCs ou BCRs
72h
prazo do GDPR para notificar a autoridade supervisora em caso de incidente
4%
do faturamento global anual: multa máxima do GDPR para as infrações mais graves

O que muda concretamente para cada tipo de empresa:

  • Empresas brasileiras que recebem dados de clientes ou parceiros europeus: a transferência da UE para o Brasil deixa de exigir cláusulas contratuais padrão, e o reconhecimento recíproco da ANPD simplifica o envio de dados de volta à UE. O compliance documental fica mais simples e o onboarding de novos clientes europeus remove um atrito regulatório relevante.
  • Subsidiárias brasileiras de grupos europeus: o DPO da matriz pode interagir diretamente com a ANPD. A auditoria interna de proteção de dados pode ser unificada sob uma única estrutura de governança.
  • Fornecedores SaaS brasileiros com usuários europeus: a adequação remove um obstáculo frequente em processos de due diligence de privacidade conduzidos por clientes da UE.
A condição não negociável

Adequação não é permanente. O Tribunal de Justiça da UE invalidou duas vezes as decisões de adequação para os EUA: o Safe Harbor em 2015 (Schrems I) e o Privacy Shield em 2020 (Schrems II). O status do Brasil depende de a LGPD continuar sendo aplicada de forma efetiva e de a ANPD manter sua independência e capacidade de enforcement. Isso transforma a conformidade interna das empresas brasileiras em uma condição para que toda a cadeia se beneficie da adequação.

Quem precisa agir

A adequação cria obrigações nos dois lados do Atlântico. Estas são as categorias de empresas que precisam tomar providências imediatas:

  • Empresas brasileiras com clientes europeus que tratam dados pessoais de residentes da UE. O GDPR se aplica a essas operações independentemente de onde o tratamento ocorre fisicamente.
  • Subsidiárias brasileiras de grupos europeus, cujos programas de privacidade precisam demonstrar equivalência com o que a matriz implementa na UE.
  • Fornecedores e prestadores de serviço brasileiros que processam dados europeus em servidores ou sistemas no Brasil.
  • Empresas europeias com operações no Brasil: para elas, a LGPD se aplica ao tratamento de dados de residentes brasileiros, e o alinhamento operacional é necessário para os dois regimes.

O denominador comum é este: todas essas empresas precisam fechar as lacunas entre o que a LGPD exige e o que o GDPR exige, porque é nessas lacunas que a Comissão Europeia identificará falhas de equivalência em futuras revisões da adequação.

As lacunas entre LGPD e GDPR que sua empresa precisa fechar

A LGPD foi modelada no GDPR. Os princípios são os mesmos: finalidade, necessidade, adequação, transparência, segurança. Mas há diferenças operacionais concretas que precisam ser endereçadas antes que uma auditoria cruzada as identifique.

1. Notificação de incidentes

O GDPR exige notificação à autoridade supervisora em até 72 horas após o conhecimento do incidente. Para incidentes que representem alto risco aos titulares, também exige comunicação direta a essas pessoas, sem atraso indevido. A LGPD, pela Resolução CD/ANPD nº 15/2024, exige comunicar a ANPD e os titulares em 3 dias úteis quando houver risco ou dano relevante. Os prazos são próximos, mas uma empresa que atende aos dois regimes precisa de um playbook que dispare as duas notificações em paralelo, com critérios de gatilho diferentes. Esse processo precisa ser documentado, testado e revisado com periodicidade.

2. DPO e Encarregado

O GDPR (artigo 37) exige designação formal do DPO, publicação dos dados de contato para titulares e para a autoridade supervisora, e garantias de independência operacional. A LGPD (art. 41) exige a indicação de um Encarregado, com contato publicado, e a Resolução CD/ANPD nº 18/2024 pede um ato formal de designação; só os agentes de pequeno porte estão dispensados. As garantias de independência, porém, são menos detalhadas do que no GDPR. Para empresas que operam sob os dois regimes, o padrão mais exigente se aplica: a designação deve estar documentada formalmente, o contato publicado de forma proativa, e o Encarregado deve ter autonomia real para exercer seu papel sem interferência da gestão nas decisões de conformidade.

3. Avaliação de impacto (DPIA e RIPD)

O GDPR obriga a realização de avaliação de impacto (DPIA) para tratamentos que apresentem alto risco, com base em triggers publicados pelas autoridades supervisoras. Quando o risco residual permanece elevado após a aplicação de controles, o controlador deve consultar previamente a autoridade supervisora. A LGPD prevê o RIPD (Relatório de Impacto à Proteção de Dados), mas com critérios de obrigatoriedade menos definidos. Para adequação, as empresas devem adotar os triggers do GDPR e, onde o risco residual for elevado, consultar proativamente a ANPD antes de iniciar o tratamento.

4. Registro de operações de tratamento

O artigo 30 do GDPR exige um registro formal das operações de tratamento, com campos específicos: nome e contato do controlador, finalidades, categorias de titulares e dados, destinatários, transferências internacionais, prazos de retenção e descrição técnica das medidas de segurança. A LGPD tem regra equivalente no art. 37, que obriga controlador e operador a manter registro das operações de tratamento, mas sem a mesma lista de campos. Para adequação, as empresas devem manter um RoPA (Record of Processing Activities) no formato do artigo 30, com registros separados para controlador e operador.

5. Bases legais documentadas

O GDPR exige que a base legal de cada operação de tratamento seja determinada e documentada antes do início do tratamento. Mudanças de base legal após o tratamento ter começado são, em geral, vedadas. A LGPD tem exigência similar, mas a prática de enforcement no Brasil tem sido menos rigorosa nesse ponto até agora. Com a ANPD independente conduzindo inspeções temáticas, isso está mudando. As empresas devem auditar e documentar as bases legais de todos os seus tratamentos de dados, corrigindo eventuais inconsistências antes de uma inspeção as identificar.

6. Prazos de resposta aos direitos dos titulares

O GDPR estabelece 30 dias para responder a pedidos de titulares, com possibilidade de extensão por mais 60 dias em casos complexos, mediante comunicação justificada ao titular. A LGPD fixa, no próprio texto da lei (art. 19, II), 15 dias para a confirmação de existência ou o acesso completo aos dados; para os demais direitos, pede providência imediata. Para empresas que operam sob os dois regimes, o prazo de 30 dias do GDPR, contado desde o recebimento do pedido, deve ser adotado como padrão. O processo de atendimento a direitos dos titulares precisa estar documentado, com responsáveis definidos e prazos internos que deixem margem para revisão jurídica antes da resposta.

A maioria das empresas descobre, na primeira auditoria cruzada, que o registro de operações de tratamento simplesmente não existe. Esse é o ponto de partida obrigatório.

O plano de ação em 6 etapas

As seis lacunas acima têm uma sequência lógica de endereçamento. Começar pelo registro de operações viabiliza todo o restante, porque você não consegue auditar bases legais, avaliar impactos ou testar notificação de incidentes sem saber exatamente quais dados trata e por quê.

  1. Mapeie todos os fluxos de dados transfronteiriços. Identifique cada transferência de dados entre o Brasil e a UE, incluindo dados em trânsito por cloud providers com servidores europeus. Muitas empresas descobrem nessa etapa transferências que não estavam no radar do time de privacidade.
  2. Construa ou atualize o registro de operações de tratamento (RoPA). Use o modelo do artigo 30 do GDPR como referência. Mantenha registros separados para as operações em que sua empresa age como controladora e aquelas em que age como operadora.
  3. Audite as bases legais de todos os tratamentos. Para cada operação no RoPA, documente a base legal aplicada e verifique se ela sustenta o tratamento sob o GDPR. Corrija inconsistências antes de documentar formalmente.
  4. Formalize o papel do Encarregado com documentação GDPR-compatível. Revise o instrumento de designação, garanta autonomia operacional e publique as informações de contato de forma proativa em aviso de privacidade e no site institucional.
  5. Elabore ou atualize o RIPD para operações de alto risco. Use os triggers do GDPR para identificar quais tratamentos exigem avaliação de impacto. Para aqueles com risco residual elevado, considere a consulta prévia à ANPD como medida de conformidade proativa.
  6. Teste seus procedimentos de resposta a incidentes contra os prazos de 72 horas (GDPR) e 3 dias úteis (LGPD). Realize um exercício tabletop com as equipes de segurança, privacidade e jurídico. O objetivo é mapear os gargalos internos que impedem a produção da notificação dentro do prazo, antes que um incidente real os exponha.

Como a Cyvra pode ajudar

A Cyvra tem equipes nos Países Baixos e no Brasil. Isso nos permite conduzir avaliações de conformidade que examinam suas operações simultaneamente sob o GDPR e a LGPD, identificando as lacunas que importam, não apenas as que são visíveis de um único lado da regulação.

Trabalhamos com empresas brasileiras que precisam demonstrar conformidade para clientes europeus, com subsidiárias brasileiras de grupos da UE que precisam alinhar seus programas de privacidade com a matriz, e com fornecedores SaaS que querem remover barreiras regulatórias no processo de expansão para a Europa.

Se sua empresa está nessa posição, o próximo passo prático é um gap assessment duplo: uma análise estruturada das suas operações de tratamento de dados contra os requisitos da LGPD e do GDPR, com um plano de remediação priorizado pelo risco.

Perguntas frequentes

A decisão de adequação UE-Brasil já está em vigor?

Sim. A Comissão Europeia formalizou a decisão de adequação para o Brasil com base na avaliação de que a LGPD oferece proteção essencialmente equivalente ao GDPR. A Decisão de Execução (UE) 2026/179 permite transferências da UE para o Brasil sem cláusulas contratuais padrão. No sentido inverso, a ANPD reconheceu a adequação da UE, o que permite transferências do Brasil para a UE com base no art. 33, I da LGPD. A manutenção da adequação depende do Brasil continuar cumprindo os padrões que motivaram a decisão, incluindo a efetividade da ANPD como regulador independente.

Minha empresa precisa de um DPO/Encarregado formalmente documentado para operar com a UE?

A obrigação não vem da adequação. O art. 41 da LGPD já exige um Encarregado de todo controlador, exceto dos agentes de pequeno porte, e a Resolução CD/ANPD nº 18/2024 pede ato formal de designação. A adequação não cria nem dispensa esse dever. Para empresas que precisam operar sob os dois regimes, o padrão mais exigente se aplica: documentação formal de designação, publicação proativa do contato e garantias de independência operacional. Formalizar esse papel é um dos primeiros passos em qualquer projeto de adequação dual.

O que acontece se o Brasil perder o status de adequação com a UE?

A Comissão Europeia monitora periodicamente os países com decisão de adequação e pode suspender ou revogar o status se identificar que os padrões de proteção deixaram de ser equivalentes. O Tribunal de Justiça da UE também pode invalidar uma decisão, como fez duas vezes com os EUA: o Safe Harbor em 2015 e o Privacy Shield em 2020. Se o Brasil perder a adequação, as transferências de dados da UE para o Brasil voltariam a exigir mecanismos alternativos como cláusulas contratuais padrão, criando custo e complexidade operacional para todas as empresas que hoje se beneficiam da adequação.

Qual é a lacuna mais crítica entre LGPD e GDPR que as empresas precisam fechar?

Para a maioria das empresas, o registro formal de operações de tratamento (equivalente ao artigo 30 do GDPR) é a lacuna mais crítica, pois o art. 37 da LGPD exige o registro, mas sem a lista detalhada de campos do GDPR. A segunda lacuna mais comum é o prazo de notificação de incidentes: o GDPR exige 72 horas para a autoridade supervisora, e o processo interno da maioria das organizações não está calibrado para produzir uma notificação completa dentro desse prazo.

A Cyvra atende empresas que precisam estar conformes com LGPD e GDPR ao mesmo tempo?

Sim. A Cyvra opera com equipes nos Países Baixos e no Brasil, o que nos permite conduzir avaliações que examinam suas operações simultaneamente sob os dois regimes regulatórios. Realizamos gap assessments duplos, apoiamos a implementação de controles que atendam aos dois padrões e preparamos sua equipe para interagir com a ANPD e com autoridades supervisoras europeias.

Ryland Deakin
Sobre o autor
Consultor Líder, Cyvra

Ryland lidera programas de cibersegurança, conformidade e gestão de TI para organizações regulamentadas no Brasil, Reino Unido e Países Baixos há mais de 20 anos. Perfil completo

Conformidade UE-Brasil

Opere nos dois mercados com conformidade real

A Cyvra tem equipes nos Países Baixos e no Brasil. Avaliamos sua conformidade sob GDPR e LGPD simultaneamente, identificando as lacunas que importam.

Aviso legal: Este artigo tem fins informativos gerais e não constitui assessoria jurídica, regulatória ou profissional. A Cyvra não oferece assessoria jurídica e não garante que este conteúdo esteja completo ou reflita as mudanças regulatórias mais recentes. Antes de tomar decisões sobre o seu caso, consulte um advogado ou especialista independente. A Cyvra não se responsabiliza por perdas decorrentes do uso deste conteúdo.