A Lei Geral de Proteção de Dados segue sem uma autoridade de fato consolidada, e essa indefinição beneficia justamente quem menos deveria: grandes empresas de tecnologia e operadores de dados que atuam na zona cinzenta da regulação.
Desde a sanção da LGPD em 2018, o Brasil prometeu criar uma estrutura de fiscalização robusta. No entanto, a Autoridade Nacional de Proteção de Dados (ANPD) opera de forma precária — sem orçamento suficiente, quadro de pessoal reduzido e competências ainda em disputa com outros órgãos. Enquanto isso, empresas multinacionais e plataformas digitais nacionais colhem os frutos dessa demora.
A LGPD sem dentes
A lei existe, mas sua aplicação prática segue frágil. A ANPD recebe denúncias, mas carece de poder para investigar com agilidade e impor multas dissuasivas de verdade. Além disso, há sobreposição de competências com a Agência Nacional de Telecomunicações (Anatel) e órgãos setoriais, gerando confusão sobre quem, de fato, fiscaliza cada setor.
Empresas de tecnologia sabem disso. A indefinição permite que continuem coletando, processando e comercializando dados pessoais com risco mínimo de punição efetiva. Uma multa que demora anos para sair — se sair — é praticamente o custo de fazer negócio.
Quem se beneficia do atraso
Grandes operadoras de telefonia, plataformas de e-commerce, redes sociais e empresas de inteligência artificial são as principais beneficiárias dessa inércia regulatória. Elas:
- Acumulam bases de dados massivas sem monitoramento rigoroso
- Usam essas informações para publicidade direcionada e análise comportamental
- Têm tempo para estruturar compliance de fachada antes de qualquer fiscalização real
- Contratam juristas para explorar brechas que a indefinição cria
Pequenas e médias empresas, por sua vez, ficam em posição pior. Sem clareza sobre o que é obrigatório, acabam investindo demais em segurança defensiva ou enfrentam multas inesperadas por não conformidade genuína.
Cidadãos brasileiros saem ainda mais prejudicados: sem regulador ágil e efetivo, seus direitos de acesso, retificação e exclusão de dados seguem mais teóricos que práticos. Tenta cancelar conta de uma grande rede social e ter seus dados deletados em 30 dias? A realidade é mais lenta.
O impasse político
A criação de uma autoridade independente e bem-financiada choca com interesses econômicos poderosos. Setores que lucram com a circulação livre de dados pressionam — discretamente — por indefinição prolongada. O Congresso, por sua vez, costuma ser lento em aprovar orçamentos para órgãos reguladores que não geram receita direta.
Enquanto isso, a ANPD trabalha com equipe reduzida, salários defasados e orçamento anual que caberia em uma fração do que uma grande tech empresa gasta em publicidade.
O que muda quando (ou se) a LGPD sair do papel
Se a Autoridade Nacional ganhar de verdade recursos, autonomia e poder de investigação, o cenário muda radicalmente. Multas de milhões começariam a sair. Empresas teriam de implementar governança de dados genuína. Auditórias externas se tornariam obrigatórias. Cidadãos conseguiriam acionar um órgão que responde.
Mas enquanto a indefinição persistir, a lei continua sendo aquela coisa bonita que existe no papel e pouco funciona na prática.
Quem trabalha com conformidade regulatória sabe bem onde encontrar boas práticas e ferramentas para mapear fluxos de dados — o PratiqueTech reúne desde guias de segurança até recursos que ajudam equipes a entender suas obrigações legais sem esperar por um regulador que ainda não funciona a pleno vapor.
