Uso de tecnologia no Direito (Foto: Canva)

*Por Flávio Santos Lima, advogado atuante na área de direito digital

Oito anos da promulgação da Lei Geral de Proteção de Dados (LGPD), acredito que o Brasil venceu uma etapa importante: a conscientização. Hoje, dificilmente uma empresa desconhece a legislação e a importância da privacidade de dados. O tema deixou de ser uma preocupação exclusiva da área de TI e passou a integrar as discussões estratégicas das organizações. Se antes a principal pergunta era o que é LGPD, hoje passa a ser como transformar a conformidade em  continuidade?

Ao acompanhar empresas em diferentes níveis de maturidade, percebo que um dos erros mais comuns é tratar a adequação à LGPD como um projeto que tem fim. Elaboram-se políticas acreditando que isso basta para garantir conformidade. Mas privacidade é uma disciplina permanente, que exige revisões constantes e uma governança capaz de acompanhar a velocidade com que os dados circulam. Esse talvez seja o maior paradoxo da proteção de dados no Brasil: avançamos culturalmente, mas temos dificuldade em transformar esse avanço em eficiência operacional.

O que mudou na forma como as empresas enxergam a LGPD?

É inegável que houve uma mudança na forma como o mercado enxerga a LGPD. Se antes a lei era vista como uma burocracia, hoje passou a ser entendida como um tema de estratégia nos negócios. Esse movimento foi impulsionado pelas grandes empresas, que elevaram as exigências de governança aos seus fornecedores, criando um efeito positivo em toda a cadeia.

Do ponto de vista regulatório, o Brasil acompanha as principais referências internacionais. Inspirada no GDPR europeu, a LGPD colocou o país em sintonia com algumas das legislações mais modernas do mundo. Nosso maior desafio está na velocidade com que a tecnologia evolui em um cenário marcado por altos índices de crimes cibernéticos.

Essa realidade ajuda a explicar por que tantas empresas ainda adotam uma postura reativa, investindo em privacidade e segurança apenas depois de um ataque de ransomware ou de uma fiscalização da Autoridade Nacional de Proteção de Dados (ANPD). Enquanto a segurança não for vista como estratégia, continuaremos apenas reagindo aos problemas.

Essa mudança de percepção também começa a aparecer nos resultados. Segundo levantamento da Cisco Systems, cerca de 90% das empresas brasileiras já identificam impactos financeiros e operacionais positivos ao investir em privacidade. Ao mesmo tempo, estima-se que entre 70% e 80% das micro e pequenas empresas ainda tratem a LGPD de forma incipiente, iniciando sua adequação apenas quando pressionadas por clientes.

Como as empresas podem transformar conformidade em eficiência operacional?

Se antes a principal preocupação era evitar invasões cibernéticas, hoje um dos maiores obstáculos é demonstrar conformidade durante uma fiscalização. Isso exige conhecer o ciclo de vida dos dados dentro da organização. Ainda é comum que empresas não consigam responder onde estão armazenados os dados de um cliente ou quais sistemas mantêm cópias desses registros, evidenciando uma maturidade ainda limitada nessa gestão.

Boa parte do problema está no chamado Shadow IT: planilhas espalhadas, documentos exportados, grupos corporativos e arquivos na nuvem sem controle formal da área de tecnologia. Quando dados escapam da governança, a empresa perde capacidade de atender aos direitos previstos na LGPD e de responder a incidentes e auditorias. 

Nenhuma tecnologia resolve isso sozinha. O primeiro passo segue sendo saber quais dados a organização possui, onde estão e quem tem acesso.

Mapeamento contínuo, políticas de retenção e descarte adequado precisam caminhar junto com ferramentas capazes de localizar dados críticos e prevenir vazamentos. A tecnologia potencializa processos bem estruturados, mas também amplia erros quando aplicada sobre operações desorganizadas. Automatizar um processo falho significa errar em escala, uma reflexão ainda mais relevante diante da popularização da inteligência artificial.

Qual é o impacto da inteligência artificial na proteção de dados?

A IA representa uma grande oportunidade para fortalecer a privacidade das informações, identificando dados pessoais, classificando documentos e detectando comportamentos suspeitos em tempo real. O risco está no uso sem governança. 

O chamado Shadow AI, caracterizado pelo uso de ferramentas de IA sem política corporativa, tornou-se uma das maiores ameaças para empresas que tratam dados pessoais. O desafio já não é permitir o uso, mas estabelecer regras claras para utilizá-la com segurança.

A tecnologia evoluiu rapidamente. O comportamento humano, nem tanto. É justamente nessa diferença que continuam surgindo grande parte dos incidentes de segurança. Ataques de engenharia social evoluíram rapidamente com o apoio da IA, tornando golpes de phishing e fraudes por deepfake mais sofisticados. 

Os próprios relatórios da ANPD mostram que esses ataques continuam entre os incidentes mais comunicados pelas empresas brasileiras, reforçando que investir apenas em tecnologia não basta. É preciso construir uma cultura fixa de segurança.

Por que a privacidade precisa entrar desde o início dos projetos?

Vejo organizações tratando privacidade apenas nas etapas finais dos projetos, o que gera retrabalho, aumento de custos e atraso em entregas. Incorporar os princípios de Privacy by Design desde o início reduz riscos, evita a coleta excessiva de dados e fortalece a competitividade. 

Quanto mais cedo a privacidade entra no projeto, menor o custo para incorporar inovação depois.

A crescente adoção de agentes autônomos de IA também exigirá uma evolução da governança. Independentemente do grau de autonomia da tecnologia, a responsabilidade jurídica continuará sendo da empresa que controla os dados. Por isso, modelos de Governança de Algoritmos, com auditorias, relatórios e revisão humana das decisões automatizadas, tendem a ganhar mais relevância.

Também precisamos abandonar a ideia de que acumular o maior volume possível de dados representa uma vantagem competitiva. Informações sem finalidade definida ampliam riscos jurídicos, financeiros e reputacionais, além de aumentar a exposição em caso de incidentes ou fiscalizações.

Como será a LGPD nos próximos anos?

Os próximos anos serão marcados pela regulamentação da inteligência artificial e pela evolução da identidade digital. Se a primeira fase da LGPD foi dedicada a compreender a lei, a próxima será transformar conformidade em capacidade operacional.

No fim, a maturidade de uma organização será medida pela capacidade de proteger dados de forma consistente, transparente e contínua. É essa confiança que se tornará uma das principais vantagens competitivas das empresas.

O post LGPD: Oito anos depois, qual o principal desafio das empresas na proteção de dados? apareceu primeiro em Startups.