Ao menos 75 ações de fiscalização estão previstas para o biênio 2026-2027, e o poder público é um dos eixos prioritários. Entenda o que muda na prática para secretarias, autarquias e órgãos federais.
A Autoridade Nacional de Proteção de Dados nasceu com um mandato de orientação. Passou os primeiros anos publicando guias, respondendo consultas e dando tempo para que empresas e órgãos públicos se adaptassem à LGPD sem o peso de uma fiscalização agressiva. Esse período chegou ao fim.
Em fevereiro de 2026, a Lei nº 15.352/2026 transformou a ANPD em agência reguladora, com autonomia técnica, administrativa e financeira. Meses depois, a autoridade publicou o Mapa de Temas Prioritários para 2026-2027 e colocou o tratamento de dados pelo poder público entre os eixos de fiscalização mais concentrados: ao menos 75 ações previstas para o biênio, num órgão que recebeu cerca de 8.700 denúncias e petições de titulares só em 2025 e abriu 19 novos processos sancionadores em um único mês de 2026.
Para secretarias, autarquias e órgãos federais que ainda operam com sistemas legados e bases de dados integradas entre áreas, o efeito é direto: menos tempo para corrigir o que está desalinhado.
A ANPD deixou de ser um órgão em formação
A Lei nº 15.352/2026 alterou a LGPD para consolidar a ANPD como autarquia de natureza especial, vinculada ao Ministério da Justiça e Segurança Pública, com autonomia funcional, técnica, decisória, administrativa e financeira. Criou também uma carreira técnica própria, a de Especialista em Regulação de Proteção de Dados, preenchida por concurso público.
Um órgão fiscalizador com corpo técnico e orçamento próprios fiscaliza diferente de um órgão que depende de estrutura emprestada de outros ministérios.
O poder público na mira do Mapa de Temas Prioritários
O Mapa de Temas Prioritários para o biênio 2026-2027 (Resolução CD/ANPD nº 30/2025), publicado em dezembro de 2025, é o instrumento pelo qual a ANPD comunica com antecedência onde vai concentrar a fiscalização. O tratamento de dados pelo poder público é um dos eixos definidos.
Órgãos governamentais tratam volumes expressivos de dados pessoais, com frequência de grupos vulneráveis, e costumam fazê-lo com controles menos maduros do que o setor privado regulado. Prefeituras, secretarias estaduais, autarquias, empresas públicas e fundações governamentais estão dentro do escopo declarado.
Quantas bases de dados da sua secretaria estão hoje integradas com outras áreas, sem um responsável formal por elas?
O compartilhamento de dados entre secretarias, parte estrutural da digitalização de serviços públicos, é justamente um dos pontos que a ANPD passa a examinar com mais critério.
Sem multa em dinheiro. Mas não sem custo.
Pela LGPD (art. 52, §3º), órgãos e entidades públicas não estão sujeitos a multa pecuniária — essa sanção é reservada a pessoas jurídicas de direito privado. Para o setor público, a ANPD aplica advertência com prazo para correção, publicização da infração, bloqueio ou eliminação dos dados envolvidos e determinações corretivas.
Publicização não é discrição. É exposição pública, com custo de imagem e de confiança do cidadão nos serviços digitais do órgão.
Esses instrumentos também podem abrir desdobramentos em outras esferas de responsabilização, previstas na Lei nº 8.112/1990 e na Lei de Improbidade Administrativa. Nos processos já analisados pela ANPD envolvendo o setor público, os padrões recorrentes são falhas de base: ausência de registro das operações de tratamento, falha na comunicação formal de incidentes, ausência de medidas técnicas de segurança proporcionais ao volume de dados sob custódia do órgão.
Onde moram os gaps: sistemas legados e dados compartilhados
O desafio do setor público raramente é falta de intenção. É estrutura herdada. Sistemas legados foram construídos numa época em que privacidade por padrão não era requisito de projeto. Bases de dados foram integradas entre secretarias ao longo de anos, muitas vezes sem documentação clara sobre qual área é responsável por qual dado, sob qual base legal e por quanto tempo.
Governança de dados precede qualquer ferramenta de proteção. Um controle de acesso bem implementado perde efetividade quando ninguém no órgão consegue precisar quais dados trafegam entre sistemas e com qual finalidade.
E é esse tipo de lacuna, não a sofisticação de um ataque, que a ANPD tende a identificar primeiro num processo de fiscalização.
O que muda na prática, na camada técnica
A adequação à LGPD combina uma camada jurídica, sob responsabilidade do encarregado de dados e da assessoria jurídica do órgão, com uma camada técnica de segurança da informação. É essa segunda camada que determina a capacidade real de resposta a um incidente ou a uma fiscalização. Quatro frentes concentram a maior parte do risco hoje:
- Inventário atualizado dos dados pessoais tratados, incluindo os que circulam entre sistemas legados e bases compartilhadas entre áreas
- Registro das operações de tratamento (ROPA) formalizado — um dos pontos mais recorrentes nas fiscalizações já conduzidas contra órgãos públicos
- Processo testado de resposta a incidentes, com etapas claras de detecção, contenção e comunicação
- Controles técnicos proporcionais à sensibilidade de cada base de dados, em vez de um padrão único replicado para todos os sistemas
A ISH atua na camada técnica da adequação
A ISH apoia órgãos públicos na avaliação de maturidade em segurança da informação e no suporte técnico à conformidade com a LGPD: mapeamento de dados, controles técnicos, resposta a incidentes. É o trabalho que permite a um órgão chegar a uma eventual fiscalização com base documentada, em vez de reagir depois que o processo já está em curso.
A fiscalização virou cronograma público. A adequação técnica não pode continuar sendo promessa.
Fale com os especialistas da ISH e estruture a adequação técnica à LGPD no seu órgão.