Este artigo é para a empresa que precisa nomear um encarregado de dados — o sócio, o gestor administrativo ou o jurídico que recebeu a tarefa —, e não para quem pesquisa a carreira de DPO. As dúvidas que chegam até nós são práticas: pode ser alguém da casa? Pode ser uma empresa de fora? Precisa de certificado? O pessoal de TI serve?
Desde julho de 2024, essas respostas estão escritas. A Resolução CD/ANPD nº 18/2024 regulamentou a atuação do encarregado e tratou de quem pode ocupar a função, do que precisa ser formalizado e de quando há conflito de interesse. A seguir, o que a norma diz, o que os números mostram sobre as empresas brasileiras e um roteiro de nomeação. É um guia de gestão, não um parecer jurídico: casos concretos pedem o seu jurídico.
O que é o DPO na LGPD?
DPO é a sigla de Data Protection Officer, o termo do regulamento europeu. A LGPD (Lei 13.709/2018) chama a mesma figura de encarregado pelo tratamento de dados pessoais: a pessoa indicada pelo controlador e pelo operador para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD).
Na prática, o encarregado é o endereço certo para três tipos de conversa. O cliente que quer saber que dados a empresa guarda sobre ele e pede correção ou exclusão. A ANPD, quando pede informações ou abre uma fiscalização. E os próprios funcionários, que precisam de orientação sobre o que podem fazer com dados pessoais no dia a dia.
O encarregado não é o dono da conformidade. A Resolução 18 é explícita: o agente de tratamento — a empresa — é o responsável pela conformidade do tratamento dos dados (art. 11). O encarregado orienta, recebe, encaminha e alerta; quem decide e responde é a organização. Guardar essa distinção evita metade dos erros de nomeação.
Por que a lei brasileira diz “encarregado”, e não DPO?
A sigla veio do GDPR, o regulamento europeu de proteção de dados que inspirou boa parte da LGPD. Muitos conteúdos ainda explicam a função pelo modelo europeu, e é aí que nasce uma confusão comum. No GDPR, a nomeação do DPO é obrigatória em situações específicas, como autoridades públicas e organizações cuja atividade principal envolve monitoramento sistemático ou dados sensíveis em larga escala.
A lógica brasileira é outra. O art. 41 da LGPD parte da regra geral de que o controlador deve indicar encarregado e divulgar publicamente sua identidade e contato, e deixa para a ANPD definir dispensas conforme a natureza e o porte da organização. Em vez de uma lista de casos obrigatórios, há uma obrigação geral com exceções.
Por isso, decidir pela régua europeia se a sua empresa precisa de DPO leva facilmente à conclusão errada. No Brasil, as normas que importam são três: a própria LGPD, a Resolução CD/ANPD nº 2/2022, que trata dos agentes de pequeno porte, e a Resolução CD/ANPD nº 18/2024, que regula a atuação do encarregado.
O DPO é obrigatório para a minha empresa?
Pela regra geral, sim: o controlador deve indicar encarregado. A exceção relevante é a dos agentes de tratamento de pequeno porte — microempresas, empresas de pequeno porte e startups, entre outros —, que a Resolução CD/ANPD nº 2/2022 dispensou, com ressalvas como o tratamento de alto risco. Os critérios dessa dispensa estão detalhados no nosso guia de adequação à LGPD a partir do inventário de dados.
O que muitos guias deixam de fora é a contrapartida. A Resolução 18 reforça, no art. 3º, § 3º, que o pequeno porte dispensado continua obrigado a manter um canal de comunicação com o titular. Dispensa de encarregado não é dispensa de atender quem pergunta sobre os próprios dados.
Dois casos costumam gerar dúvida. O operador — a empresa que trata dados em nome de outra, como um fornecedor de software, um call center ou uma agência — não é obrigado a indicar encarregado; se indicar, a ANPD considera a medida boa prática de governança (art. 6º). Já os órgãos públicos têm regra própria, com a indicação publicada em diário oficial (art. 5º).
Quem pode ser o DPO: funcionário, pessoa de fora ou empresa?
A Resolução 18 abriu as três portas. Pelo art. 12, o encarregado pode ser uma pessoa natural do quadro da empresa, uma pessoa natural externa ou uma pessoa jurídica. Ou seja: a função pode ser terceirizada, e o contratado pode ser uma consultoria ou um escritório, não apenas um profissional autônomo.
Quando o encarregado é pessoa jurídica, a divulgação muda um pouco. Além do nome empresarial, a empresa precisa informar o nome completo da pessoa natural responsável (art. 9º, § 1º). O titular tem o direito de saber com quem, de fato, está falando.
| Pessoa do quadro | Pessoa natural externa | Pessoa jurídica (DPO como serviço) | |
|---|---|---|---|
| Base na Resolução 18 | Art. 12, I | Art. 12, I | Art. 12, II |
| Principal vantagem | Conhece processos, sistemas e pessoas | Distância das decisões internas | Equipe, método e substituição mais simples |
| Risco típico | Acumular com cargo que decide sobre dados | Pouco tempo dedicado e pouco acesso à diretoria | Contrato genérico que não diz quem atende |
| O que vai para o site | Nome completo e contato | Nome completo e contato | Nome empresarial, nome do responsável e contato |
| Pergunta a fazer antes | Esta pessoa decide como os dados são usados? | Ela atende partes com interesses opostos aos seus? | Quem é a pessoa física responsável e em quanto tempo responde? |
Resolução CD/ANPD nº 18/2024, arts. 9º, 12 e 19. Leitura da Alliance, não parecer jurídico.
Não há resposta certa para todos. Uma empresa média, com um só sistema de gestão e pouca demanda de titulares, pode resolver com alguém da casa bem apoiado. Uma operação com muitos dados, vários fornecedores e histórico de reclamações tende a ganhar com um encarregado externo que já viu outros casos. O critério que desempata é autonomia sem conflito — assunto de um tópico adiante.
O DPO precisa de certificação ou formação específica?
Não. O art. 14 diz que o exercício da atividade não pressupõe inscrição em entidade nenhuma, nem certificação, nem formação profissional específica. Não existe “DPO registrado” no Brasil, e nenhum curso é pré-requisito legal — o que não impede que um curso bem escolhido ajude.
A norma põe a responsabilidade da escolha na empresa. Pelo art. 7º, cabe ao agente de tratamento definir as qualificações necessárias, considerando o conhecimento da legislação de proteção de dados e o contexto, o volume e o risco das operações. Um e-commerce com milhares de cadastros e uma clínica com prontuários pedem perfis diferentes de um escritório com vinte clientes.
Há um requisito escrito, e pouco lembrado: o encarregado deve conseguir se comunicar com os titulares e com a ANPD de forma clara, precisa e em língua portuguesa (art. 13). Um DPO global de grupo estrangeiro que só atende em inglês não resolve a obrigação sozinho.
O que faz o DPO na LGPD, segundo a ANPD?
O art. 15 da Resolução 18 lista as atividades básicas do encarregado:
- aceitar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências;
- receber comunicações da ANPD e adotar providências, encaminhando a demanda às áreas competentes;
- orientar funcionários e contratados sobre as práticas de proteção de dados pessoais;
- executar as demais atribuições definidas pela empresa ou por normas complementares.
O art. 16 vai além e descreve em que o encarregado presta assistência e orientação. Estão na lista o registro e a comunicação de incidentes de segurança, o registro das operações de tratamento, o relatório de impacto, as medidas de segurança, os contratos que envolvem dados, as transferências internacionais e o desenho de produtos com privacidade por padrão.
Na parte de incidentes, o encarregado trabalha junto de quem cuida da segurança da informação da empresa: a comunicação à ANPD e aos titulares depende do que a área técnica apurou, e a apuração depende de alguém saber o que precisa ser comunicado.
E há o outro lado, que costuma ficar fora dos contratos. O art. 10 obriga a empresa a dar ao encarregado recursos humanos, técnicos e administrativos, autonomia técnica livre de interferência indevida e acesso direto à alta direção. Um DPO nomeado sem tempo, sem orçamento e sem acesso ao diretor é um nome no rodapé do site, não uma função.
Qual é a responsabilidade do DPO se algo der errado?
Esta é a pergunta que mais trava a nomeação interna: o funcionário teme virar o culpado. A Resolução 18 responde no art. 17 — o desempenho das atividades do encarregado não lhe confere responsabilidade, perante a ANPD, pela conformidade do tratamento feito pelo controlador.
O encarregado orienta e alerta; quem decide sobre os dados, e responde por eles, é a empresa.
Isso não torna o cargo decorativo. O encarregado responde pela veracidade do que declara sobre conflito de interesse (art. 20) e, como qualquer profissional, pelas obrigações do próprio contrato de trabalho ou de prestação de serviço. Mas a sanção administrativa por tratamento irregular recai sobre o agente de tratamento.
Para a empresa, a consequência prática é direta: nomear alguém não transfere o risco. O risco continua na organização, e o papel do encarregado é diminuí-lo — desde que tenha meios, informação e autoridade para isso.
De onde vem o DPO nas empresas brasileiras?
Os números mais recentes mostram uma função ainda rara. O resumo executivo sobre privacidade e proteção de dados pessoais do Cetic.br, publicado em 31 de agosto de 2026 com dados da pesquisa TIC Empresas 2025, traz o retrato abaixo.
Dois pontos chamam a atenção. O primeiro é a baixa adesão: em cada 100 empresas, 14 mencionaram ter nomeado encarregado. O artigo sobre o inventário de dados que falta nas empresas mostra o que esse número diz da adequação como um todo; aqui interessa o segundo ponto, a origem: a TI é a área que mais fornece o encarregado, à frente do administrativo.
A escolha faz sentido à primeira vista, porque a TI conhece os sistemas onde os dados moram. Mas é justamente a área que, em muitas empresas, escolhe ferramentas, define acessos e decide integrações — decisões sobre o tratamento de dados. É nesse cruzamento que entra a regra que a ANPD mandou observar.
O que é conflito de interesse para o encarregado?
A Resolução 18 define conflito de interesse como a situação que possa comprometer, influenciar ou afetar, de maneira imprópria, a objetividade e o julgamento técnico do encarregado (art. 2º, II). Em outras palavras: alguém que avalia uma decisão da qual foi o autor dificilmente avalia com isenção.
O art. 19 aponta onde o conflito aparece. Pode surgir entre funções exercidas na mesma empresa ou na atuação para empresas diferentes; e pode surgir quando o encarregado acumula atividades que envolvem tomada de decisões estratégicas sobre o tratamento de dados pessoais. A verificação é caso a caso, e o conflito pode resultar em sanção para a empresa (art. 19, § 2º).
Acumular funções, em si, é permitido. O mesmo artigo autoriza o encarregado a ter outras atribuições e a atender mais de um agente de tratamento, desde que dê conta de todas e não haja conflito. A pergunta certa, portanto, não é “pode acumular?”, e sim “acumular com o quê?”.
| Cargo acumulado | Pergunta de conflito | Leitura prática |
|---|---|---|
| Diretor ou gerente de TI | Escolhe sistemas, acessos e integrações que tratam dados? | Risco alto se decide; menor se executa decisões de outra instância |
| Diretor de marketing ou de CRM | Define campanhas, segmentação e uso da base de clientes? | Risco alto: avaliaria a própria estratégia |
| Sócio-administrador ou CEO | Tem a palavra final sobre o uso de dados? | Risco alto; comum na empresa pequena, que precisa documentar a mitigação |
| Jurídico interno | Defende a empresa em disputas com titulares? | A avaliar: orientar o titular e litigar contra ele são papéis diferentes |
| Compliance ou auditoria interna | Fiscaliza em vez de decidir? | Costuma ser o encaixe mais natural, se houver tempo dedicado |
| Analista administrativo | Tem autonomia e acesso à diretoria? | Pouco conflito, mas risco de faltar autoridade |
Resolução CD/ANPD nº 18/2024, arts. 2º, II, 10, 19 e 21. Leitura da Alliance: a ANPD verifica o conflito caso a caso.
Constatado o risco, o art. 21 dá três saídas à empresa: não indicar a pessoa, adotar medidas para afastar o conflito ou substituir quem foi designado. Na empresa pequena, em que o sócio faz de tudo, a segunda saída costuma ser a realista — e vale registrar por escrito quais decisões sobre dados passam a ter revisão de outra pessoa.
O encarregado também tem um dever próprio aqui: declarar à empresa qualquer situação que possa configurar conflito, respondendo pela veracidade da declaração (art. 20). Um formulário simples, assinado na nomeação e revisto a cada mudança de cargo, atende a essa exigência e deixa rastro.
Como nomear o DPO passo a passo?
Com o básico em mãos, a nomeação cabe em poucos dias de trabalho. O roteiro abaixo segue a ordem da Resolução 18 e resume, em cada etapa, o artigo que a sustenta.
1. Confirme se a empresa está obrigada
Verifique se a empresa se enquadra como agente de pequeno porte e se faz tratamento de alto risco. Se estiver dispensada, a tarefa muda de natureza: em vez de nomear, garanta um canal de comunicação com o titular visível e funcionando. Se não estiver, siga para o passo 2.
2. Defina o perfil e escolha o modelo
Antes de escolher o nome, escreva o perfil: que conhecimento de proteção de dados é necessário, quanto tempo por semana a função exige e qual o volume de pedidos de titulares esperado. Com isso, compare pessoa do quadro, externa ou jurídica pela tabela acima. O art. 7º deixa essa definição com a empresa.
3. Faça o teste de conflito de interesse
Pergunte, para cada candidato: esta pessoa decide como os dados são usados? Se a resposta for sim, escolha outra pessoa ou documente a mitigação. Colha a declaração de conflito do escolhido (art. 20) e guarde junto dos documentos da nomeação.
4. Formalize o ato de indicação e o substituto
O art. 3º exige ato formal: um documento escrito, datado e assinado que demonstre, de forma clara e inequívoca, a designação — com as formas de atuação e as atividades do encarregado. Ele não precisa ser enviado à ANPD, mas deve ser apresentado quando a autoridade pedir. No mesmo ato, ou em outro, designe formalmente o substituto para ausências, impedimentos e vacância (art. 4º).
5. Publique nome e contato no site
Pelo art. 9º, identidade e contato do encarregado vão para o site, de forma clara e em local de destaque e de fácil acesso. No mínimo: nome completo (ou nome empresarial e nome do responsável, se for pessoa jurídica) e meios de contato que permitam ao titular exercer seus direitos e à ANPD enviar comunicações. Rodapé e política de privacidade são os lugares mais usados. Empresa sem site usa os canais que já tem com o titular.
6. Dê meios e acesso à diretoria
Defina horas dedicadas, orçamento e a quem o encarregado se reporta, e marque a primeira reunião com a direção. O art. 10 pede que a empresa consulte o encarregado nas decisões estratégicas sobre dados — o que só acontece se ele estiver na mesa quando elas são tomadas.
Quais os erros mais comuns na nomeação do encarregado?
- Nomear por e-mail ou de boca. Sem documento escrito, datado e assinado, não há ato formal para mostrar à ANPD.
- Esquecer o substituto. Férias do encarregado não podem virar fila de pedidos parados; a norma proíbe que a ausência seja obstáculo aos direitos dos titulares.
- Publicar só um e-mail genérico. A identidade do encarregado precisa aparecer, não apenas um endereço de contato.
- Contratar pessoa jurídica sem saber quem atende. O nome da pessoa natural responsável também vai para o site.
- Escolher quem decide sobre os dados porque “é quem mais entende”. Conhecimento técnico não compensa falta de isenção.
- Tratar o cargo como honorário. Sem horas, orçamento e acesso à diretoria, a função existe só no papel.
- Achar que a certificação resolve a escolha. A norma não a exige; o que pesa é contexto, volume e risco do tratamento.
- No pequeno porte dispensado, tirar do ar o canal com o titular. A dispensa é do encarregado, não do atendimento.
Por onde começar a nomeação do DPO esta semana?
- Responda em uma linha: a empresa está obrigada ou dispensada? Se dispensada, onde está o canal com o titular?
- Liste dois ou três candidatos — internos, externos ou empresas — e aplique a pergunta de conflito da tabela.
- Redija o ato de indicação com atividades, formas de atuação e substituto, e colha a declaração de conflito.
- Publique nome e contato em destaque no site e atualize a política de privacidade.
- Marque a primeira reunião do encarregado com a direção e defina as horas dedicadas à função.
Se o inventário de dados ainda não existe, é por ele que o encarregado vai começar — e é bom que comece. Para quem quer conduzir essa adequação com método, a Alliance trabalha a adequação à LGPD do mapeamento de dados à nomeação do encarregado. E o diagnóstico de marketing gratuito mostra onde os dados de clientes já sustentam, ou colocam em risco, a sua estratégia comercial.

