Dados e Privacidade · Brazil
Dados e Privacidade — Brazil (2026)
O Brasil dispõe de um regime abrangente de proteção de dados, inspirado no RGPD, centrado na LGPD (Lei n.º 13.709/2018), aplicável a qualquer pessoa singular ou coletiva que trate dados pessoais no Brasil ou relativos a titulares de dados brasileiros. A sua aplicação é assegurada pela ANPD, que, em fevereiro de 2026, passou a ser uma agência reguladora independente e intensificou significativamente a sua atividade sancionatória, tendo aplicado multas no valor acumulado de mais de 98 milhões de reais entre 2023 e 2025. Nos dias 26 e 27 de janeiro de 2026, o Brasil e a União Europeia adotaram decisões de adequação mútua, permitindo o fluxo de dados pessoais entre as duas jurisdições sem garantias adicionais de transferência.
Estrutura principalLei Geral de Proteção de Dados Pessoais (LGPD) — Lei n.º 13.709/2018, em vigor desde setembro de 2020; supervisionada pela Autoridade Nacional de Proteção de Dados (ANPD), que se tornou uma entidade reguladora totalmente autónoma em fevereiro de 2026, ao abrigo da Lei n.º 15.352/2026. A proteção de dados é um direito fundamental previsto no artigo 5.º, LXXIX, da Constituição Federal (EC 115/2022).
Pontos principais
A Lei n.º 13.709/2018 (LGPD), em vigor desde 18 de setembro de 2020 (sancções administrativas a partir de 1 de agosto de 2021), consolida as regras relativas ao tratamento de dados pessoais por entidades públicas e privadas em todos os setores, tanto online como offline.
A Autoridade Nacional de Proteção de Dados (ANPD), com sede em Brasília, é a entidade reguladora. Nos termos da Lei n.º 15.352/2026 (conversão da MP 1.317/2025), tornou-se uma agência reguladora federal totalmente autónoma em fevereiro de 2026, com seis superintendências, incluindo uma Superintendência de Fiscalização dedicada.
A LGPD confere os direitos de acesso, retificação, anonimização/bloqueio, portabilidade, apagamento, informação sobre a partilha e revogação do consentimento, devendo, em regra, ser atendidos no prazo de 15 dias. Os responsáveis pelo tratamento devem dispor de uma base legal (10 hipóteses previstas no artigo 7.º), nomear um encarregado da proteção de dados nos termos do artigo 41.º, manter registos do tratamento (artigo 37.º) e implementar medidas de segurança técnicas e administrativas.
A Emenda Constitucional n.º 115/2022 elevou a proteção dos dados pessoais — incluindo nos meios digitais — ao estatuto de direito fundamental autónomo no artigo 5.º, LXXIX, da Constituição Federal e atribuiu à União competência exclusiva para legislar sobre a matéria.
As sanções previstas no artigo 52.º da LGPD incluem advertências, divulgação da infração, bloqueio/apagamento de dados, suspensão parcial ou total do tratamento e coimas administrativas de até 2% do faturamento no Brasil, com um limite máximo de 50 milhões de reais por infração. A ANPD aplicou, cumulativamente, mais de 98 milhões de reais em coimas entre 2023 e 2025, sendo que as prioridades para 2026 se centram nos dados biométricos, nos dados de saúde, nos dados financeiros e nos dados de menores.
Em 26 de janeiro de 2026, a Comissão Europeia adotou uma decisão de adequação relativa ao Brasil e, em 27 de janeiro de 2026, a ANPD emitiu a Resolução CD/ANPD n.º 32/2026, reconhecendo que a UE assegura um nível adequado de proteção. Os dados pessoais podem agora circular bidirecionalmente entre o Brasil e a UE sem as Cláusulas Contratuais Tipo (SCC) ou outros mecanismos de transferência suplementares; as decisões serão revistas no prazo de quatro anos e excluem as transferências para fins de segurança pública, defesa ou aplicação da lei penal.
Esta página é uma tradução para facilitar a consulta; a versão em inglês é a que faz fé e não constitui aconselhamento jurídico.