Artigos

Sanções da LGPD: o teto de R$ 50 milhões e o que a ANPD aplica de fato

O número que circula em toda apresentação sobre proteção de dados é um limite, e o limite incide sobre uma porcentagem do faturamento. Para uma empresa de porte médio, a conta dá outra coisa, e a ordem em que as sanções podem vir muda o que faz sentido priorizar.

Leo Junio Silva Sócio-fundador · Estratégia & Organização · Liderança · Saúde & Riscos Psicossociais Revisto em setembro de 2026

A pergunta chega quase sempre no mesmo formato. Alguém da direção viu uma palestra, ouviu "multa de até cinquenta milhões" e quer saber se a empresa corre esse risco. A resposta curta é que o número existe na lei e quase nunca descreve a exposição de quem está perguntando.

O número que todo mundo repete

O artigo 52, inciso II, prevê multa simples de até 2% do faturamento da pessoa jurídica de direito privado, grupo ou conglomerado no Brasil no último exercício, excluídos os tributos, limitada, no total, a R$ 50 milhões por infração.

Os pedaços dessa frase trabalham juntos. A base de cálculo é o faturamento, e os R$ 50 milhões são o teto que a porcentagem não pode ultrapassar. Uma empresa que faturou R$ 10 milhões fica exposta a até R$ 200 mil por infração, porque 2% de R$ 10 milhões é R$ 200 mil. O teto de cinquenta milhões só se torna relevante para quem fatura acima de R$ 2,5 bilhões.

Uma precisão sobre a base. A Resolução CD/ANPD nº 4/2023 manda calcular sobre a receita bruta do ramo de atividade em que a infração ocorreu, e é a própria ANPD que define qual é o ramo. Mais de um ramo entra na soma em duas hipóteses: quando a infração ocorreu em mais de um, e quando os dados atingidos por ela são aproveitados, relacionados ou usados como fonte de informação para processos de outros ramos da empresa, do grupo ou do conglomerado. Numa empresa de atividade única a base coincide com o faturamento total. Numa empresa com várias frentes, ela depende de onde a infração ocorreu e de até onde aqueles dados circulam, o que se apura no caso concreto.

As duas palavras finais mudam a conta. Um processo pode apurar várias infrações, e cada uma comporta sua multa: no primeiro caso sancionado pela ANPD, descrito adiante, saíram duas multas simples no mesmo processo. Quem quiser estimar exposição precisa multiplicar pelo número de infrações prováveis, e não parar na primeira.

Há ainda um dispositivo que trabalha na direção oposta ao que a leitura apressada sugere. O parágrafo 4º permite à ANPD abandonar essa base do ramo e calcular sobre o faturamento total da empresa ou do grupo, em duas hipóteses: quando ela não dispuser do faturamento do ramo, ou quando esse valor for apresentado de forma incompleta ou não for demonstrado de maneira inequívoca e idônea. Uma empresa que documenta mal o próprio faturamento pode acabar ampliando a base sobre a qual será multada.

A multa diária, do inciso III, obedece ao mesmo limite total do inciso II. Ela não tem percentual próprio nem teto separado.

O produto das multas vai para o Fundo de Defesa dos Direitos Difusos, conforme o parágrafo 5º, e não para o titular que teve o dado exposto. Quem quer reparação individual busca isso em outra via.

Os dois planos se tocam, e essa é uma razão a mais para tratar bem o titular que reclama. O parágrafo 7º prevê que vazamento individual ou acesso não autorizado pode ser objeto de conciliação direta entre controlador e titular, e que, não havendo acordo, o controlador fica sujeito às sanções deste artigo. O parágrafo 2º acrescenta que essas sanções não substituem as sanções administrativas, civis ou penais definidas no Código de Defesa do Consumidor e em legislação específica.

As nove sanções, e a ordem entre elas

O artigo 52 lista nove sanções em vigor. Três incisos foram vetados, o que explica a numeração saltar de VI para X.

Advertência, com prazo indicado para adotar medidas corretivas. Multa simples. Multa diária. Publicização da infração, depois de apurada e confirmada. Bloqueio dos dados a que se refere a infração, até a regularização. Eliminação dos dados a que se refere a infração. Suspensão parcial do funcionamento do banco de dados por até seis meses, prorrogável por igual período, até a regularização. Suspensão do exercício da atividade de tratamento pelos mesmos seis meses prorrogáveis. E proibição parcial ou total do exercício de atividades relacionadas a tratamento de dados.

A proibição do último inciso não tem prazo fixado na lei. O prazo de seis meses prorrogáveis pertence às duas suspensões, e vale a pena guardar essa diferença, porque ela aparece trocada em boa parte do material que circula sobre o assunto.

O ponto que quase ninguém menciona está no parágrafo 6º. As três sanções mais severas, as duas suspensões e a proibição, só podem ser aplicadas depois de já ter sido imposta ao menos uma das sanções dos incisos II a VI, ou seja, multa simples, multa diária, publicização, bloqueio ou eliminação, para o mesmo caso concreto. Uma empresa não tem a atividade suspensa de surpresa: existe sempre um passo anterior, com processo administrativo, ampla defesa e prazo para corrigir.

O mesmo parágrafo traz uma segunda condição, que interessa a quem opera em setor regulado. Quando o controlador está submetido a outros órgãos com competência sancionatória, como acontece no setor financeiro, em saúde e em telecomunicações, esses órgãos precisam ser ouvidos antes.

Vale registrar também o parágrafo 3º, porque ele explica o retrato das sanções aplicadas até hoje: a entidades e órgãos públicos aplicam-se apenas os incisos I, IV, V, VI, X, XI e XII. Órgão público não recebe multa. A exceção está no artigo 24: empresa pública e sociedade de economia mista que atuam em regime de concorrência recebem o mesmo tratamento das empresas privadas, e podem, sim, ser multadas. O critério é a atividade, e não a natureza da empresa, porque o parágrafo único do mesmo artigo devolve a estatal ao regime do Poder Público quando ela está operacionalizando política pública, no âmbito da execução dela.

Onze critérios decidem o tamanho

O parágrafo 1º manda aplicar as sanções de forma gradativa, isolada ou cumulativa, depois de procedimento administrativo, e lista onze critérios. Vale ler a lista pensando no que a empresa controla:

Gravidade e natureza das infrações e dos direitos pessoais afetados. Boa-fé do infrator. Vantagem auferida. Condição econômica. Reincidência. Grau do dano. Cooperação do infrator. Adoção reiterada e demonstrada de mecanismos e procedimentos internos capazes de minimizar o dano. Adoção de política de boas práticas e governança. Pronta adoção de medidas corretivas. E proporcionalidade entre a gravidade e a intensidade da sanção.

Quatro desses onze descrevem coisas que existem antes do incidente ou logo depois dele: ter mecanismo interno, ter política de governança, cooperar e corrigir rápido. A Resolução CD/ANPD nº 4/2023, que regulamenta a dosimetria, desenvolve como esses fatores entram na conta como atenuantes ou agravantes.

Isso tem uma consequência prática que muda a ordem das prioridades. O trabalho de organizar o tratamento de dados antes de qualquer fiscalização também é, pela própria redação da lei, o que reduz a sanção caso ela venha.

Empresa de pequeno porte tem regime próprio

A Resolução CD/ANPD nº 2/2022 criou tratamento diferenciado para agentes de tratamento de pequeno porte, categoria que alcança microempresa, empresa de pequeno porte, startup e pessoa jurídica de direito privado sem fins lucrativos, entre outros. O regime prevê flexibilizações e prazos contados em dobro em várias obrigações.

A flexibilização de maior consequência prática está no artigo 11 dessa resolução: agente de pequeno porte não é obrigado a indicar encarregado. Quem não indica precisa disponibilizar um canal de comunicação com o titular, e não deve nada além disso quanto ao encarregado.

Vale ler o parágrafo 2º do mesmo artigo junto com a seção anterior. Indicar encarregado sem ser obrigado conta como política de boas práticas e governança para efeito do artigo 52, parágrafo 1º, inciso IX, que é um dos onze critérios de dosimetria. Para uma empresa de pequeno porte, nomear encarregado deixa de ser dever e passa a ser atenuante documentado.

Enquadrar-se nessa categoria depende de condições, e a dispensa não é automática. Ficam fora do regime, pelo artigo 3º da resolução, três grupos: quem realiza tratamento de alto risco para os titulares; quem tem receita bruta acima do limite da Lei Complementar 123/2006, ou, no caso de startup, acima do limite da Lei Complementar 182/2021; e quem pertence a grupo econômico, de fato ou de direito, cuja receita global ultrapasse esses limites.

A terceira hipótese é a que mais pega quem se acha enquadrado. Subsidiária enxuta dentro de um grupo maior, operação recém-adquirida e controlada de estrutura mínima olham a própria receita, concluem que estão dispensadas de indicar encarregado, e não estão.

Nada disso dispensa a empresa de cumprir a lei. O que muda é o que se exige em termos de formalidade e de prazo.

O prazo que pega mais gente

A Resolução CD/ANPD nº 15/2024 fixou o prazo de comunicação de incidente de segurança em três dias úteis, contados de quando o controlador toma conhecimento de que o incidente atingiu dados pessoais. Quem tem o dever de comunicar é o controlador, ainda que o faça por meio do encarregado.

Nem todo incidente precisa ser comunicado, e o teste do artigo 5º tem duas partes que valem cumulativamente. A primeira é o incidente poder afetar significativamente interesses e direitos fundamentais dos titulares. A segunda é envolver pelo menos um destes seis critérios: dados pessoais sensíveis; dados de crianças, de adolescentes ou de idosos; dados financeiros; dados de autenticação em sistemas; dados protegidos por sigilo legal, judicial ou profissional; ou dados em larga escala.

Afetar significativamente, na definição da própria resolução e em rol exemplificativo, alcança a atividade de tratamento que possa impedir o exercício de direitos ou a utilização de um serviço, e a que possa ocasionar danos materiais ou morais, como discriminação, violação à integridade física, violação ao direito à imagem e à reputação, fraude financeira ou roubo de identidade.

Larga escala, por sua vez, é o incidente que abrange número significativo de titulares. Volume de dados, duração, frequência e extensão geográfica da localização dos titulares entram como fatores que ajudam a aferir esse número, e não no lugar dele.

Para um RH, o segundo braço do teste se fecha com facilidade: atestado e exame ocupacional são dado de saúde, portanto dado sensível, e um programa de aprendizagem pode envolver adolescente, já que a aprendizagem começa aos 14 e o Estatuto da Criança e do Adolescente vai até os 18. O que decide de verdade é o primeiro braço, a afetação significativa, e é nele que a avaliação precisa se concentrar antes de concluir que o caso não se enquadra.

Concluir que não se enquadra não encerra a obrigação. O artigo 10 da mesma resolução manda o controlador manter registro do incidente, inclusive daquele que ele decidiu não comunicar, pelo prazo mínimo de cinco anos contados da data do registro. Esse registro é o que a empresa terá para mostrar se a ANPD questionar o enquadramento depois.

A comunicação pode ser complementada, de forma fundamentada, no prazo de vinte dias úteis contados dela. Para agentes de pequeno porte, os dois prazos são contados em dobro: seis dias úteis para comunicar e quarenta para complementar.

O que não se estica é o prazo de comunicar. Empresa que vai descobrir esse prazo no dia do incidente costuma perdê-lo, porque três dias úteis é pouco tempo para avaliar os dois braços do teste, reunir o que o formulário exige e enviar.

O que se aplicou até aqui

O regime sancionatório entrou em vigor em agosto de 2021. A primeira sanção pecuniária publicada pela ANPD saiu em julho de 2023, contra uma microempresa de telemarketing, e somou R$ 14.400, em duas multas de R$ 7.200, acompanhadas de advertência. Entre os problemas apurados estavam a ausência de encarregado e a falta de demonstração da base legal do tratamento.

Entre os processos sancionadores que a ANPD divulgou até a data de revisão desta página, esse segue sendo o caso de maior visibilidade com multa, e os demais que chegaram ao fim foram contra órgãos públicos, terminando em advertência e publicização. A ANPD não mantém lista pública consolidada das sanções aplicadas, o que torna qualquer contagem uma leitura do que foi noticiado, e não um levantamento oficial.

Vale entender de onde vem esse retrato antes de tirar conclusão dele. A quantidade pequena de multas se explica em boa medida pela vedação do parágrafo 3º, que impede multar ente público, e não por leniência da autoridade com empresa privada. O que a dosimetria do parágrafo 1º explica é outra coisa: o tamanho de cada sanção, uma vez que ela venha.

E o quadro está em movimento. Em junho de 2026, ao encerrar um ciclo de monitoramento sobre designação de encarregado e sobre o canal de comunicação com o titular, a ANPD informou ter monitorado 39 órgãos públicos e 17 empresas. Vinte e sete se adequaram, oito ficaram com pendência e receberam dez dias úteis para corrigir, e vinte e uma não responderam. Foi essa lista de quem não respondeu que a ANPD encaminhou à Coordenação-Geral de Sanção. O desfecho ainda não saiu.

O motivo do encaminhamento importa mais do que o número. Não foi a falha em si que levou essas entidades para a área de sanção, e sim o silêncio diante da autoridade. O caso de 2023 mostra as duas coisas lado a lado: a ausência de encarregado rendeu advertência, enquanto o descumprimento do dever de prestar informação à ANPD e a falta de base legal para o tratamento renderam uma multa cada, de mesmo valor. Ignorar a autoridade e errar no mérito saíram pelo mesmo preço.

Esse quadro muda conforme a ANPD publica novas decisões, e a data de revisão no alto desta página indica quando ele foi conferido pela última vez.

Por onde uma empresa começa

Quem trata dados de colaboradores e de candidatos já está no escopo da lei, e é aí que a maior parte das empresas de porte médio tem volume. Ficha de admissão, exame ocupacional, controle de ponto, currículo recebido, gravação de câmera, aplicativo de comunicação interna.

Os itens que a Analítica encontra faltando com mais frequência são também os mais baratos de resolver: encarregado nomeado e divulgado, base legal identificada para cada tratamento, e um canal por onde o titular consiga exercer os direitos dele e receber resposta. Nenhum dos três depende de software, e os dois primeiros estão entre o que foi apurado no caso de 2023.

A Resolução CD/ANPD nº 18/2024 diz como fazer o primeiro e o terceiro, para quem tem o dever de indicar encarregado. A identidade e as informações de contato dele precisam ser divulgadas publicamente, de forma clara e objetiva, em local de destaque e de fácil acesso no site, e quem não tem site divulga por outros meios de comunicação disponíveis, de preferência os que já usa para falar com os titulares. E o agente de tratamento deve assegurar meios céleres, eficazes e adequados para viabilizar tanto a comunicação com o encarregado quanto o exercício dos direitos.

Empresa de pequeno porte dispensada de indicar encarregado fica com o canal de comunicação com o titular, conforme a seção acima.

Sobre o prazo desse canal, vale desfazer uma confusão comum. O artigo 19 rege dois direitos apenas, a confirmação de que existe tratamento e o acesso aos dados, e para eles fixa resposta imediata em formato simplificado ou declaração completa em até quinze dias. Para os demais direitos do artigo 18, entre eles correção, eliminação e portabilidade, o parágrafo 5º remete os prazos a regulamento, e esse regulamento geral ainda não foi editado.

Ausência de prazo fixado não quer dizer folga. O parágrafo 4º do mesmo artigo 18 pressupõe a adoção imediata da providência e, quando ela é impossível, obriga o controlador a responder ao titular, seja informando que não é o agente de tratamento daqueles dados e apontando quem é, seja indicando as razões de fato ou de direito que impedem a adoção imediata. Montar o canal prometendo quinze dias para tudo erra nas duas pontas: perde o imediatamente que o artigo 19 fixa para uns, e promete uma folga que o parágrafo 4º não dá para outros.


Este texto descreve o regime de sanções da LGPD com base no texto legal e em resoluções da ANPD vigentes na data de revisão. A Analítica RH não presta serviço jurídico e não substitui advogado. Este texto não constitui parecer jurídico nem orientação sobre caso concreto.

Leo Junio Silva, da Analítica RH
Leo Junio Silva

Psicólogo, CRP 09/21828, e administrador. Conduz na Analítica as frentes de saúde e riscos psicossociais e de liderança e desenvolvimento.

Continue por aqui Relações de Trabalho & Compliance

Para começar, basta o problema como ele chega.

A conversa inicial serve para ouvir a situação como está sendo vista hoje e dizer o que a Analítica enxerga por trás dela. A conversa inicial não tem custo, e chegar com a situação basta.