Segurança e Dados

LGPD no setor público: obrigações, sanções aplicadas e o papel da ANPD

LGPD no setor público: o que a lei exige dos órgãos, as sanções que a ANPD já aplicou a INSS, Ministério da Saúde e secretarias, e como se adequar.

Órgãos públicos não pagam multa pela Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), mas podem ser advertidos, obrigados a publicar a infração, ter bancos de dados bloqueados ou ver suspensa uma atividade de tratamento. Entre 2023 e 2024, a Autoridade Nacional de Proteção de Dados (ANPD) sancionou o INSS, o Ministério da Saúde, a Secretaria de Estado da Saúde de Santa Catarina e a Secretaria de Educação do Distrito Federal. Em todos esses casos, a falha central foi a mesma: não comunicar adequadamente um incidente de segurança aos titulares.

O que a LGPD exige do poder público

O Capítulo IV da LGPD (artigos 23 a 32) trata especificamente do tratamento de dados pessoais pelo poder público. A regra de partida está no artigo 23: o tratamento deve atender à finalidade pública do órgão, na persecução do interesse público, com o objetivo de executar competências legais ou cumprir atribuições do serviço público.

Na prática, isso significa que a base legal típica de um órgão não é o consentimento, e sim a execução de políticas públicas ou o cumprimento de obrigação legal. O consentimento continua possível, mas é exceção. A contrapartida é a transparência: o órgão precisa informar, em local acessível (normalmente o site), as hipóteses em que trata dados, a previsão legal, a finalidade e os procedimentos usados.

Outros dispositivos pesam no dia a dia da administração:

  • o compartilhamento de dados entre órgãos e com entidades privadas tem regras próprias (artigos 26 e 27) e deve respeitar a finalidade que justificou a coleta;
  • o artigo 32 permite que a ANPD solicite aos agentes do poder público a publicação de relatórios de impacto à proteção de dados pessoais (RIPD);
  • o artigo 46 obriga a adoção de medidas de segurança técnicas e administrativas;
  • o artigo 48 exige comunicar à ANPD e aos titulares incidentes que possam acarretar risco ou dano relevante.

Sanções aplicáveis a órgãos e entidades públicas

O artigo 52 da LGPD lista doze sanções administrativas. O parágrafo 3º do mesmo artigo define quais delas alcançam entidades e órgãos públicos: os incisos I, IV, V, VI, X, XI e XII. As multas simples (até 2% do faturamento, limitadas a R$ 50 milhões por infração) e diárias ficam restritas ao setor privado. A aplicação das sanções não afasta as consequências previstas no Estatuto dos Servidores (Lei nº 8.112/1990), na Lei de Improbidade Administrativa (Lei nº 8.429/1992) e na Lei de Acesso à Informação (Lei nº 12.527/2011).

Inciso do art. 52SançãoAplica-se a órgão público?
IAdvertência, com prazo para medidas corretivasSim
IIMulta simples de até 2% do faturamento, limitada a R$ 50 milhões por infraçãoNão
IIIMulta diáriaNão
IVPublicização da infraçãoSim
VBloqueio dos dados pessoais da infraçãoSim
VIEliminação dos dados pessoais da infraçãoSim
XSuspensão parcial do funcionamento do banco de dados, por até 6 mesesSim
XISuspensão da atividade de tratamento, por até 6 mesesSim
XIIProibição parcial ou total de atividades de tratamentoSim

Para um gestor, a ausência de multa não reduz o risco. A publicização obriga o órgão a admitir a falha nos próprios canais, e a suspensão de um banco de dados pode interromper um serviço inteiro. Os servidores envolvidos seguem sujeitos a processos disciplinares e de improbidade.

Sanções que a ANPD já aplicou a órgãos públicos

A lista a seguir reúne decisões publicadas entre 2023 e 2024, todas em processos sancionadores concluídos.

ÓrgãoPublicaçãoInfraçõesSanções
Secretaria de Estado da Saúde de Santa Catarina (SES-SC)Outubro de 2023Violação dos artigos 48 e 49 da LGPD; não apresentação do RIPD solicitado; não atendimento a determinações da ANPDQuatro advertências; aviso sobre o incidente no site por 90 dias e comunicação direta às vítimas
Secretaria de Educação do Distrito Federal (SEEDF)31 de janeiro de 2024 (Despacho Decisório nº 3/2024/FIS/CGF)Exposição de dados cadastrais e de saúde de cerca de 3.000 inscritos no Programa Educação Precoce; falta de registro das operações; falta de RIPD; falta de comunicação do incidente; sistemas insegurosQuatro sanções por quatro dispositivos distintos da LGPD
Instituto Nacional do Seguro Social (INSS)1º de fevereiro de 2024; recurso negado em julho de 2024Ausência de comunicação aos titulares de incidente ocorrido em 2022 no Sistema de Benefícios (Sisben), com exposição de CPF, dados bancários e data de nascimentoPublicização da infração no site e no aplicativo Meu INSS por 60 dias
Ministério da SaúdeAgosto de 2024 (DOU de 9/8, republicado em 14/8)Ausência de comunicação a titulares e ausência de medidas de segurança em incidente que deixou indisponíveis o ConecteSUS, o SIPNI e a RNDSDuas advertências e exigência de cronograma de medidas corretivas

O caso do INSS gerou o primeiro recurso administrativo julgado pelo Conselho Diretor da ANPD. O Voto nº 17/2024 manteve a sanção de primeira instância, e o despacho que negou o recurso foi publicado no Diário Oficial da União em 26 de julho de 2024. A decisão consolidou um entendimento relevante para toda a administração: o dever de avisar os titulares não se cumpre com comunicação genérica ou tardia.

Três padrões aparecem nesses processos. O primeiro é a falha na comunicação do incidente (artigo 48), presente em todos os casos. O segundo é a falta de documentação básica, como o registro das operações de tratamento e o RIPD, que a ANPD pede logo no início da fiscalização. O terceiro é o descumprimento de determinações da própria autoridade durante o processo, que funciona como agravante.

A nova ANPD: de autoridade a agência reguladora

A ANPD mudou de natureza jurídica duas vezes. Em 2022, a Medida Provisória nº 1.124, convertida na Lei nº 14.460/2022, transformou o órgão em autarquia de natureza especial, com autonomia técnica e decisória. Em setembro de 2025, a Medida Provisória nº 1.317 elevou a autoridade à condição de agência reguladora. A conversão veio com a Lei nº 15.352, de 25 de fevereiro de 2026, que criou a Agência Nacional de Proteção de Dados, mantida a sigla ANPD e vinculada ao Ministério da Justiça e Segurança Pública.

A lei incluiu a ANPD no regime da Lei nº 13.848/2019 (Lei Geral das Agências Reguladoras) e criou 200 cargos de especialista em regulação de proteção de dados, a serem providos por concurso. Parte da justificativa oficial é a nova competência de regular o Estatuto Digital da Criança e do Adolescente (Lei nº 15.211/2025), em vigor desde 17 de março de 2026.

Para o setor público, a consequência prática é uma autoridade com mais pessoal e mais instrumentos de fiscalização. Isso já se reflete no planejamento: o Mapa de Temas Prioritários para o biênio 2026-2027, aprovado pela Resolução CD/ANPD nº 30/2025, tem o tratamento de dados pelo poder público como um de seus quatro eixos. Os focos declarados são o compartilhamento de dados dentro da administração, as salvaguardas técnicas na gestão de dados públicos e o uso de dados biométricos por órgãos públicos. O documento prevê ao menos 75 atividades de fiscalização no total.

Regulamentos da ANPD que todo órgão precisa conhecer

Dois regulamentos recentes mudaram a rotina das equipes de proteção de dados.

A Resolução CD/ANPD nº 15, de 24 de abril de 2024, aprovou o Regulamento de Comunicação de Incidente de Segurança. O controlador tem três dias úteis para comunicar à ANPD um incidente que possa acarretar risco ou dano relevante, contados do conhecimento de que o incidente afetou dados pessoais. O registro de todos os incidentes, inclusive os não comunicados, deve ser mantido por no mínimo cinco anos.

A Resolução CD/ANPD nº 18, de 16 de julho de 2024, regulamentou a atuação do encarregado pelo tratamento de dados pessoais. A indicação deve ser feita por ato formal, e a identidade e o contato do encarregado precisam estar publicados de forma clara, preferencialmente no site do órgão. O encarregado pode ser servidor, pessoa externa ou pessoa jurídica, e a função não exige certificação específica.

Checklist de adequação para órgãos públicos

A sequência abaixo segue a ordem em que a ANPD costuma pedir documentos durante uma fiscalização.

  1. Publique o ato formal de designação do encarregado e mantenha nome e canal de contato visíveis no site institucional.
  2. Monte o registro das operações de tratamento, com finalidade, base legal, categorias de dados, compartilhamentos e prazo de retenção de cada processo.
  3. Elabore o RIPD para os tratamentos de maior risco, em especial os que envolvem dados de saúde, biometria, crianças e grandes bases cadastrais. A ANPD pode exigi-lo a qualquer momento (artigo 32).
  4. Publique na página de transparência as hipóteses de tratamento, a base legal e a finalidade de cada serviço.
  5. Revise acordos e convênios de compartilhamento de dados com outros órgãos e com empresas, verificando se a finalidade original é respeitada.
  6. Tenha um plano de resposta a incidentes testado, com modelo de comunicação à ANPD e aos titulares pronto para uso dentro do prazo de três dias úteis.
  7. Inclua cláusulas de proteção de dados em contratos com operadores (fornecedores de software, nuvem, call center) e exija deles notificação imediata de incidentes.
  8. Atenda com rapidez as requisições da ANPD. O não atendimento foi tratado como infração autônoma em mais de um processo.

Erros que levaram às sanções

A leitura das decisões mostra falhas recorrentes que podem ser evitadas:

  • comunicar o incidente apenas à ANPD e esquecer os titulares afetados;
  • publicar aviso genérico, sem dizer quais dados foram expostos e que cuidados o cidadão deve tomar;
  • não ter RIPD quando a autoridade o solicita;
  • manter sistemas legados sem controle de acesso adequado a dados sensíveis;
  • responder de forma incompleta ou fora do prazo às determinações da fiscalização.

O que monitorar nos próximos meses

Três frentes merecem acompanhamento. A primeira é a execução do Mapa de Temas Prioritários, que prevê ações sobre compartilhamento de dados e biometria no setor público durante 2026 e 2027. A segunda é a estruturação da ANPD como agência reguladora, com concurso para os novos cargos e revisão de normas internas. A terceira é a Agenda Regulatória 2025-2026, atualizada em dezembro de 2025, que pode trazer novas regras aplicáveis aos órgãos públicos. Quem já tem encarregado, registro de operações e plano de resposta a incidentes em funcionamento chega a esse período com a maior parte do trabalho feito.

Fontes

Fale com um especialista

Qual sistema sua empresa precisa?

Preencha o formulário abaixo, nos informe qual serviço você está interessado e como podemos ajudar, entraremos em contato assim que possível. Posicione sua demanda para indicamos o sistema operacional adequado, ou desenhamos um sob medida personalizado para sua empresa.

EM QUAL SERVIÇO VOCÊ TEM INTERESSE?
O campo de e-mail é obrigatório para envio do link da reunião online.
Fale conosco no WhatsApp