O que é o DPO na LGPD?
O DPO (Data Protection Officer), denominado pela LGPD como “Encarregado de Proteção de Dados”, é a pessoa responsável por ser o canal entre a empresa, os titulares de dados e a ANPD. O cargo existe para garantir que a empresa trate dados pessoais em conformidade com a lei e para receber e responder reclamações dos titulares.
Quem é obrigado a ter DPO?
A LGPD obriga controladores e operadores a indicar um encarregado. A ANPD, por resolução, dispensou a obrigatoriedade para:
- Microempresas e empresas de pequeno porte
- Startups
- Desde que não tratem dados em larga escala ou dados sensíveis como atividade principal
Grandes empresas, empresas de tecnologia, saúde, financeiras e qualquer empresa que trate dados sensíveis em larga escala devem indicar DPO obrigatoriamente.
Funções do DPO
- Aceitar reclamações e comunicações dos titulares de dados
- Prestar esclarecimentos aos titulares sobre direitos e procedimentos
- Receber comunicações da ANPD e adotar providências
- Orientar funcionários sobre boas práticas de proteção de dados
- Executar as demais atribuições determinadas pelo controlador ou estabelecidas em norma complementar
DPO interno ou externo?
A LGPD permite que o DPO seja pessoa interna (funcionário) ou externa (contratada/empresa especializada). Para empresas menores que precisam do DPO, a contratação externa de serviço de DPO-as-a-Service é prática comum — mais econômica do que contratar um profissional dedicado.
Responsabilidade do DPO
O DPO não é pessoalmente responsável pelas violações de privacidade cometidas pela empresa — a responsabilidade é do controlador (a empresa). O DPO é o facilitador e orientador, não o tomador de decisões sobre tratamento de dados. Mas deve agir de boa-fé e não pode negligenciar as obrigações do cargo.
Publicidade do DPO
A identidade e dados de contato do DPO devem ser publicados na política de privacidade da empresa e em outros canais de comunicação com os titulares. O objetivo é que qualquer titular saiba a quem recorrer para exercer seus direitos.
Perguntas frequentes
Um advogado pode ser DPO?
Sim — não há requisito legal de certificação específica. O DPO deve ter conhecimento de proteção de dados, direito e tecnologia. Advogados com especialização em privacidade e proteção de dados são perfis comuns para o cargo.
Se a empresa não indicar DPO quando obrigada, qual a consequência?
A ausência de DPO quando obrigatório é infração à LGPD e pode ser objeto de sanção pela ANPD — advertência, multa ou publicização da infração.
Leia também
- Terceirização e LGPD: Responsabilidades entre Controlador e Operador
- Auditoria de LGPD: Como Avaliar a Conformidade da sua Empresa
- Sanções da ANPD: Quais São e Como Evitar
