Toda empresa que trata dado pessoal de cliente, funcionário ou fornecedor tem uma pergunta pendente: quem responde caso a ANPD entre em contato, ou caso um titular de dados peça pra saber onde suas informações estão guardadas? Essa resposta tem nome: Data Protection Officer, o profissional que a LGPD trata oficialmente como encarregado de dados.
Neste artigo, explicamos o que é um Data Protection Officer, se ele é a mesma coisa que o encarregado da LGPD, quando a nomeação é obrigatória, quais são suas responsabilidades e o que muda pra empresa que decide não ter um.
Neste artigo:
- O que é Data Protection Officer (DPO)
- DPO e encarregado de dados: é a mesma função na LGPD?
- Quando a empresa é obrigada a ter um DPO
- Quais são as responsabilidades do Data Protection Officer
- DPO interno ou DPO terceirizado: qual escolher
- O que acontece se a empresa não tiver um DPO
- Como a Magma3 apoia o trabalho do Data Protection Officer
- Perguntas frequentes
O que é Data Protection Officer (DPO)
Data Protection Officer é o profissional, ou empresa, responsável por garantir que uma organização trate dado pessoal seguindo a legislação de proteção de dados. Ele fica entre três pontos: o titular dos dados, que quer saber como suas informações são usadas, a empresa, que precisa provar conformidade, e a autoridade reguladora, que fiscaliza tudo isso.
No Brasil, esse papel é regulamentado pela LGPD (Lei Geral de Proteção de Dados) e pela Autoridade Nacional de Proteção de Dados, a ANPD. Por isso, mesmo o termo Data Protection Officer sendo mais comum em empresas multinacionais e no GDPR europeu, a legislação brasileira usa um nome próprio pra essa função.
DPO e encarregado de dados: é a mesma função na LGPD?
Data Protection Officer e encarregado de dados são a mesma função, com nomes diferentes. DPO é o termo em inglês, popularizado pelo GDPR, o regulamento de proteção de dados da União Europeia. Encarregado é o nome que a LGPD usa oficialmente, no artigo 41.
Na prática, o mercado brasileiro usa os dois termos como sinônimos. Uma vaga de emprego pode aparecer como “DPO” ou como “Encarregado de Proteção de Dados” e descrever exatamente a mesma função, com as mesmas responsabilidades.
Quando a empresa é obrigada a ter um DPO
A LGPD, no artigo 41, exige que toda empresa que trata dado pessoal indique um encarregado. Na prática, porém, a Resolução CD/ANPD nº 18/2024 trouxe uma regra mais específica: agentes de pequeno porte, como microempresas, pequenas empresas e startups em estágio inicial, ficam dispensados dessa obrigação formal, embora a própria ANPD recomende a nomeação mesmo nesses casos.
Ficam obrigadas a indicar um DPO formalmente, entre outras: empresas de médio e grande porte que tratam dado pessoal, organizações que lidam com dado sensível como saúde, biometria ou dado de criança e adolescente, negócios com tratamento em larga escala e qualquer órgão público. Além disso, o nome e o contato do encarregado precisam ficar publicados de forma acessível no site da empresa.
O que mudou com a Resolução CD/ANPD nº 18/2024
- Dispensa formal da nomeação para agentes de pequeno porte (micro e pequenas empresas, startups iniciais)
- O encarregado pode ser pessoa física (funcionário) ou pessoa jurídica (serviço terceirizado)
- Nome e contato do encarregado precisam ficar publicados de forma acessível no site da empresa
- Criação da figura do encarregado substituto, que assume nos afastamentos ou vacâncias
Quais são as responsabilidades do Data Protection Officer
O artigo 41 da LGPD e a Resolução CD/ANPD nº 18/2024 detalham o que cabe ao Data Protection Officer no dia a dia:
Atender reclamação de titular
Recebe pedido e reclamação de quem quer saber como seus dados pessoais são usados, e dá retorno dentro do prazo.
Responder à ANPD
Recebe comunicação da autoridade reguladora e toma as providências necessárias em nome da empresa.
Orientar times internos
Treina funcionários e parceiros sobre as práticas de proteção de dados que a empresa precisa seguir.
Manter registro de tratamento
Documenta quais dados a empresa coleta, por quê, onde ficam armazenados e por quanto tempo.
Atuar em incidente de segurança
Participa da resposta a vazamento de dados, incluindo a comunicação à ANPD e aos titulares afetados.
Ou seja, o DPO não é só um contato pra reclamação. Na prática, ele participa da governança de dados da empresa do início ao fim, da coleta até o descarte.
DPO interno ou DPO terceirizado: qual escolher
A Resolução CD/ANPD nº 18/2024 deixou claro que o encarregado pode ser uma pessoa física, contratada como funcionário, ou uma pessoa jurídica, contratada como serviço terceirizado. As duas opções são válidas perante a lei.
DPO interno costuma fazer sentido pra empresa que já tem estrutura de compliance ou jurídico, com tempo e orçamento pra dedicar uma posição só a isso. DPO terceirizado, por outro lado, costuma ser mais comum em empresas de porte médio, que precisam da função mas não têm volume suficiente pra justificar uma contratação em tempo integral.
Seja qual for o modelo escolhido, o encarregado depende de ferramenta pra fazer o trabalho valer na prática. Sem visibilidade sobre onde o dado pessoal está armazenado e quem acessa cada informação, a nomeação vira só uma formalidade no papel. Esse é o ponto de conexão entre a função do DPO e soluções de DLP (Data Loss Prevention): o encarregado define a política, mas é a ferramenta de DLP que aplica o controle no dia a dia, bloqueando cópia indevida, USB não autorizado e envio de dado sensível pra fora da empresa.
O que acontece se a empresa não tiver um DPO
Empresa que não indica encarregado quando é obrigada fica exposta em dois sentidos. No lado regulatório, a ANPD pode aplicar advertência, multa de até 2% do faturamento, limitada a R$ 50 milhões por infração, e, em casos mais graves, bloqueio ou eliminação dos dados envolvidos. No lado prático, a empresa perde o canal formal de resposta a um titular de dados ou a um incidente, o que tende a piorar qualquer situação de vazamento.
É o que mostramos no artigo sobre DLP e LGPD: proteger dado sensível, como dado de diversidade, raça ou orientação, exige tanto uma política clara, com o papel do encarregado bem definido, quanto uma ferramenta que faça esse controle valer na prática.
Como a Magma3 apoia o trabalho do Data Protection Officer
A Magma3 não substitui o papel do Data Protection Officer. Quem exerce essa função continua sendo uma pessoa ou empresa formalmente indicada, seguindo o artigo 41 da LGPD. O que a Magma3 oferece é a ferramenta que dá ao encarregado visibilidade e controle real sobre o dado pessoal da empresa.
O Alaska, linha de DLP da Magma3, identifica onde está o dado sensível, bloqueia cópia pra USB, envio por e-mail ou upload em site não autorizado, e criptografa informação em trânsito e em repouso. Pra um DPO, isso significa poder mostrar, com dado concreto, que a política de proteção de dados da empresa está sendo cumprida, não só documentada.
Perguntas frequentes
Por fim, separamos as dúvidas mais comuns sobre o Data Protection Officer:
Sim. São nomes diferentes pra mesma função: DPO é o termo em inglês, popularizado pelo GDPR europeu, e encarregado é o termo usado pela LGPD, no artigo 41.
Não. A Resolução CD/ANPD nº 18/2024 dispensa formalmente microempresas, pequenas empresas e startups em estágio inicial, embora a ANPD recomende a nomeação mesmo nesses casos. Empresas de médio e grande porte, e as que tratam dado sensível ou em larga escala, são obrigadas.
Não. A LGPD e a Resolução CD/ANPD nº 18/2024 não exigem registro profissional ou certificação obrigatória. A empresa define o critério de qualificação, com base no conhecimento da legislação e no volume e risco do dado tratado.
Sim. A Resolução CD/ANPD nº 18/2024 permite que o encarregado seja pessoa física ou pessoa jurídica, contratada como serviço.
A empresa fica sujeita a sanções da ANPD, que vão de advertência a multa de até 2% do faturamento, limitada a R$ 50 milhões por infração, além de ficar sem canal formal de resposta a incidente ou reclamação de titular de dados.
Não. O DLP é a ferramenta que aplica o controle técnico sobre o dado. O DPO é quem define a política, atende reclamação e responde à ANPD. Um depende do outro pra funcionar na prática.

