LGPD no setor público: obrigações, sanções aplicadas e o papel da ANPD
LGPD no setor público: o que a lei exige dos órgãos, as sanções que a ANPD já aplicou a INSS, Ministério da Saúde e secretarias, e como se adequar.
Órgãos públicos não pagam multa pela Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), mas podem ser advertidos, obrigados a publicar a infração, ter bancos de dados bloqueados ou ver suspensa uma atividade de tratamento. Entre 2023 e 2024, a Autoridade Nacional de Proteção de Dados (ANPD) sancionou o INSS, o Ministério da Saúde, a Secretaria de Estado da Saúde de Santa Catarina e a Secretaria de Educação do Distrito Federal. Em todos esses casos, a falha central foi a mesma: não comunicar adequadamente um incidente de segurança aos titulares.
O que a LGPD exige do poder público
O Capítulo IV da LGPD (artigos 23 a 32) trata especificamente do tratamento de dados pessoais pelo poder público. A regra de partida está no artigo 23: o tratamento deve atender à finalidade pública do órgão, na persecução do interesse público, com o objetivo de executar competências legais ou cumprir atribuições do serviço público.
Na prática, isso significa que a base legal típica de um órgão não é o consentimento, e sim a execução de políticas públicas ou o cumprimento de obrigação legal. O consentimento continua possível, mas é exceção. A contrapartida é a transparência: o órgão precisa informar, em local acessível (normalmente o site), as hipóteses em que trata dados, a previsão legal, a finalidade e os procedimentos usados.
Outros dispositivos pesam no dia a dia da administração:
- o compartilhamento de dados entre órgãos e com entidades privadas tem regras próprias (artigos 26 e 27) e deve respeitar a finalidade que justificou a coleta;
- o artigo 32 permite que a ANPD solicite aos agentes do poder público a publicação de relatórios de impacto à proteção de dados pessoais (RIPD);
- o artigo 46 obriga a adoção de medidas de segurança técnicas e administrativas;
- o artigo 48 exige comunicar à ANPD e aos titulares incidentes que possam acarretar risco ou dano relevante.
Sanções aplicáveis a órgãos e entidades públicas
O artigo 52 da LGPD lista doze sanções administrativas. O parágrafo 3º do mesmo artigo define quais delas alcançam entidades e órgãos públicos: os incisos I, IV, V, VI, X, XI e XII. As multas simples (até 2% do faturamento, limitadas a R$ 50 milhões por infração) e diárias ficam restritas ao setor privado. A aplicação das sanções não afasta as consequências previstas no Estatuto dos Servidores (Lei nº 8.112/1990), na Lei de Improbidade Administrativa (Lei nº 8.429/1992) e na Lei de Acesso à Informação (Lei nº 12.527/2011).
| Inciso do art. 52 | Sanção | Aplica-se a órgão público? |
|---|---|---|
| I | Advertência, com prazo para medidas corretivas | Sim |
| II | Multa simples de até 2% do faturamento, limitada a R$ 50 milhões por infração | Não |
| III | Multa diária | Não |
| IV | Publicização da infração | Sim |
| V | Bloqueio dos dados pessoais da infração | Sim |
| VI | Eliminação dos dados pessoais da infração | Sim |
| X | Suspensão parcial do funcionamento do banco de dados, por até 6 meses | Sim |
| XI | Suspensão da atividade de tratamento, por até 6 meses | Sim |
| XII | Proibição parcial ou total de atividades de tratamento | Sim |
Para um gestor, a ausência de multa não reduz o risco. A publicização obriga o órgão a admitir a falha nos próprios canais, e a suspensão de um banco de dados pode interromper um serviço inteiro. Os servidores envolvidos seguem sujeitos a processos disciplinares e de improbidade.
Sanções que a ANPD já aplicou a órgãos públicos
A lista a seguir reúne decisões publicadas entre 2023 e 2024, todas em processos sancionadores concluídos.
| Órgão | Publicação | Infrações | Sanções |
|---|---|---|---|
| Secretaria de Estado da Saúde de Santa Catarina (SES-SC) | Outubro de 2023 | Violação dos artigos 48 e 49 da LGPD; não apresentação do RIPD solicitado; não atendimento a determinações da ANPD | Quatro advertências; aviso sobre o incidente no site por 90 dias e comunicação direta às vítimas |
| Secretaria de Educação do Distrito Federal (SEEDF) | 31 de janeiro de 2024 (Despacho Decisório nº 3/2024/FIS/CGF) | Exposição de dados cadastrais e de saúde de cerca de 3.000 inscritos no Programa Educação Precoce; falta de registro das operações; falta de RIPD; falta de comunicação do incidente; sistemas inseguros | Quatro sanções por quatro dispositivos distintos da LGPD |
| Instituto Nacional do Seguro Social (INSS) | 1º de fevereiro de 2024; recurso negado em julho de 2024 | Ausência de comunicação aos titulares de incidente ocorrido em 2022 no Sistema de Benefícios (Sisben), com exposição de CPF, dados bancários e data de nascimento | Publicização da infração no site e no aplicativo Meu INSS por 60 dias |
| Ministério da Saúde | Agosto de 2024 (DOU de 9/8, republicado em 14/8) | Ausência de comunicação a titulares e ausência de medidas de segurança em incidente que deixou indisponíveis o ConecteSUS, o SIPNI e a RNDS | Duas advertências e exigência de cronograma de medidas corretivas |
O caso do INSS gerou o primeiro recurso administrativo julgado pelo Conselho Diretor da ANPD. O Voto nº 17/2024 manteve a sanção de primeira instância, e o despacho que negou o recurso foi publicado no Diário Oficial da União em 26 de julho de 2024. A decisão consolidou um entendimento relevante para toda a administração: o dever de avisar os titulares não se cumpre com comunicação genérica ou tardia.
Três padrões aparecem nesses processos. O primeiro é a falha na comunicação do incidente (artigo 48), presente em todos os casos. O segundo é a falta de documentação básica, como o registro das operações de tratamento e o RIPD, que a ANPD pede logo no início da fiscalização. O terceiro é o descumprimento de determinações da própria autoridade durante o processo, que funciona como agravante.
A nova ANPD: de autoridade a agência reguladora
A ANPD mudou de natureza jurídica duas vezes. Em 2022, a Medida Provisória nº 1.124, convertida na Lei nº 14.460/2022, transformou o órgão em autarquia de natureza especial, com autonomia técnica e decisória. Em setembro de 2025, a Medida Provisória nº 1.317 elevou a autoridade à condição de agência reguladora. A conversão veio com a Lei nº 15.352, de 25 de fevereiro de 2026, que criou a Agência Nacional de Proteção de Dados, mantida a sigla ANPD e vinculada ao Ministério da Justiça e Segurança Pública.
A lei incluiu a ANPD no regime da Lei nº 13.848/2019 (Lei Geral das Agências Reguladoras) e criou 200 cargos de especialista em regulação de proteção de dados, a serem providos por concurso. Parte da justificativa oficial é a nova competência de regular o Estatuto Digital da Criança e do Adolescente (Lei nº 15.211/2025), em vigor desde 17 de março de 2026.
Para o setor público, a consequência prática é uma autoridade com mais pessoal e mais instrumentos de fiscalização. Isso já se reflete no planejamento: o Mapa de Temas Prioritários para o biênio 2026-2027, aprovado pela Resolução CD/ANPD nº 30/2025, tem o tratamento de dados pelo poder público como um de seus quatro eixos. Os focos declarados são o compartilhamento de dados dentro da administração, as salvaguardas técnicas na gestão de dados públicos e o uso de dados biométricos por órgãos públicos. O documento prevê ao menos 75 atividades de fiscalização no total.
Regulamentos da ANPD que todo órgão precisa conhecer
Dois regulamentos recentes mudaram a rotina das equipes de proteção de dados.
A Resolução CD/ANPD nº 15, de 24 de abril de 2024, aprovou o Regulamento de Comunicação de Incidente de Segurança. O controlador tem três dias úteis para comunicar à ANPD um incidente que possa acarretar risco ou dano relevante, contados do conhecimento de que o incidente afetou dados pessoais. O registro de todos os incidentes, inclusive os não comunicados, deve ser mantido por no mínimo cinco anos.
A Resolução CD/ANPD nº 18, de 16 de julho de 2024, regulamentou a atuação do encarregado pelo tratamento de dados pessoais. A indicação deve ser feita por ato formal, e a identidade e o contato do encarregado precisam estar publicados de forma clara, preferencialmente no site do órgão. O encarregado pode ser servidor, pessoa externa ou pessoa jurídica, e a função não exige certificação específica.
Checklist de adequação para órgãos públicos
A sequência abaixo segue a ordem em que a ANPD costuma pedir documentos durante uma fiscalização.
- Publique o ato formal de designação do encarregado e mantenha nome e canal de contato visíveis no site institucional.
- Monte o registro das operações de tratamento, com finalidade, base legal, categorias de dados, compartilhamentos e prazo de retenção de cada processo.
- Elabore o RIPD para os tratamentos de maior risco, em especial os que envolvem dados de saúde, biometria, crianças e grandes bases cadastrais. A ANPD pode exigi-lo a qualquer momento (artigo 32).
- Publique na página de transparência as hipóteses de tratamento, a base legal e a finalidade de cada serviço.
- Revise acordos e convênios de compartilhamento de dados com outros órgãos e com empresas, verificando se a finalidade original é respeitada.
- Tenha um plano de resposta a incidentes testado, com modelo de comunicação à ANPD e aos titulares pronto para uso dentro do prazo de três dias úteis.
- Inclua cláusulas de proteção de dados em contratos com operadores (fornecedores de software, nuvem, call center) e exija deles notificação imediata de incidentes.
- Atenda com rapidez as requisições da ANPD. O não atendimento foi tratado como infração autônoma em mais de um processo.
Erros que levaram às sanções
A leitura das decisões mostra falhas recorrentes que podem ser evitadas:
- comunicar o incidente apenas à ANPD e esquecer os titulares afetados;
- publicar aviso genérico, sem dizer quais dados foram expostos e que cuidados o cidadão deve tomar;
- não ter RIPD quando a autoridade o solicita;
- manter sistemas legados sem controle de acesso adequado a dados sensíveis;
- responder de forma incompleta ou fora do prazo às determinações da fiscalização.
O que monitorar nos próximos meses
Três frentes merecem acompanhamento. A primeira é a execução do Mapa de Temas Prioritários, que prevê ações sobre compartilhamento de dados e biometria no setor público durante 2026 e 2027. A segunda é a estruturação da ANPD como agência reguladora, com concurso para os novos cargos e revisão de normas internas. A terceira é a Agenda Regulatória 2025-2026, atualizada em dezembro de 2025, que pode trazer novas regras aplicáveis aos órgãos públicos. Quem já tem encarregado, registro de operações e plano de resposta a incidentes em funcionamento chega a esse período com a maior parte do trabalho feito.
Fontes
- Lei nº 13.709/2018 (LGPD), Planalto, 2018
- ANPD sanciona INSS e Secretaria de Educação do DF por violações à LGPD, ANPD, 2024
- Autoridade Nacional de Proteção de Dados sanciona mais um órgão público, Agência Gov, 2023
- Em decisão inédita, ANPD rejeita recurso e INSS terá que publicizar infração à LGPD, JOTA, 2024
- ANPD aplica sanção ao Ministério da Saúde por invasão de sistema, Convergência Digital, 2024
- Sancionada lei que cria a Agência Nacional de Proteção de Dados, Senado Notícias, 2026
- ANPD publica Mapa de Temas Prioritários para o biênio 2026-2027 e atualiza Agenda Regulatória 2025-2026, ANPD, 2025
- ANPD aprova o Regulamento de Comunicação de Incidente de Segurança, ANPD, 2024
- Resolução CD/ANPD nº 18, de 16 de julho de 2024, Ipea, 2024