A Lei Geral de Proteção de Dados segue sem uma autoridade de fato consolidada, e essa indefinição beneficia justamente quem menos deveria: grandes empresas de tecnologia e operadores de dados que atuam na zona cinzenta da regulação.

Desde a sanção da LGPD em 2018, o Brasil prometeu criar uma estrutura de fiscalização robusta. No entanto, a Autoridade Nacional de Proteção de Dados (ANPD) opera de forma precária — sem orçamento suficiente, quadro de pessoal reduzido e competências ainda em disputa com outros órgãos. Enquanto isso, empresas multinacionais e plataformas digitais nacionais colhem os frutos dessa demora.

A LGPD sem dentes

A lei existe, mas sua aplicação prática segue frágil. A ANPD recebe denúncias, mas carece de poder para investigar com agilidade e impor multas dissuasivas de verdade. Além disso, há sobreposição de competências com a Agência Nacional de Telecomunicações (Anatel) e órgãos setoriais, gerando confusão sobre quem, de fato, fiscaliza cada setor.

Empresas de tecnologia sabem disso. A indefinição permite que continuem coletando, processando e comercializando dados pessoais com risco mínimo de punição efetiva. Uma multa que demora anos para sair — se sair — é praticamente o custo de fazer negócio.

Quem se beneficia do atraso

Grandes operadoras de telefonia, plataformas de e-commerce, redes sociais e empresas de inteligência artificial são as principais beneficiárias dessa inércia regulatória. Elas:

  • Acumulam bases de dados massivas sem monitoramento rigoroso
  • Usam essas informações para publicidade direcionada e análise comportamental
  • Têm tempo para estruturar compliance de fachada antes de qualquer fiscalização real
  • Contratam juristas para explorar brechas que a indefinição cria

Pequenas e médias empresas, por sua vez, ficam em posição pior. Sem clareza sobre o que é obrigatório, acabam investindo demais em segurança defensiva ou enfrentam multas inesperadas por não conformidade genuína.

Cidadãos brasileiros saem ainda mais prejudicados: sem regulador ágil e efetivo, seus direitos de acesso, retificação e exclusão de dados seguem mais teóricos que práticos. Tenta cancelar conta de uma grande rede social e ter seus dados deletados em 30 dias? A realidade é mais lenta.

O impasse político

A criação de uma autoridade independente e bem-financiada choca com interesses econômicos poderosos. Setores que lucram com a circulação livre de dados pressionam — discretamente — por indefinição prolongada. O Congresso, por sua vez, costuma ser lento em aprovar orçamentos para órgãos reguladores que não geram receita direta.

Enquanto isso, a ANPD trabalha com equipe reduzida, salários defasados e orçamento anual que caberia em uma fração do que uma grande tech empresa gasta em publicidade.

O que muda quando (ou se) a LGPD sair do papel

Se a Autoridade Nacional ganhar de verdade recursos, autonomia e poder de investigação, o cenário muda radicalmente. Multas de milhões começariam a sair. Empresas teriam de implementar governança de dados genuína. Auditórias externas se tornariam obrigatórias. Cidadãos conseguiriam acionar um órgão que responde.

Mas enquanto a indefinição persistir, a lei continua sendo aquela coisa bonita que existe no papel e pouco funciona na prática.

Quem trabalha com conformidade regulatória sabe bem onde encontrar boas práticas e ferramentas para mapear fluxos de dados — o PratiqueTech reúne desde guias de segurança até recursos que ajudam equipes a entender suas obrigações legais sem esperar por um regulador que ainda não funciona a pleno vapor.



Fonte: CISO Advisor — 05/10/2026