Agência
Marca & CriaçãoBranding & PosicionamentoIdentidade VisualConteúdo & CopywritingProdução AudiovisualLive Experience
Performance & GrowthSocial MediaInbound & NutriçãoTráfego PagoSEO & GEOPublicidadePesquisa de Mercado com IABI & DashboardsWeb AnalyticsCRO
IA & AutomaçãoConsultoria de Adoção de IAIntegração CRM & DadosAutomação de ProcessosAgentes de IAAutomação de Marketing com IABase de Conhecimento de Marca para IA
Tecnologia & Produtos DigitaisDesenvolvimento Web & AppsDesenvolvimento de MVPTech & SecurityLGPDLow-code & No-codeDesenvolvimento Assistido por IA
Relacionamento & ReputaçãoAssessoria de ImprensaInfluência & CEO PositioningGestão de CriseComunicação InternaExperiência & Trade
PortfólioBlogContato
Cadeado fechado preso a uma cerca de metal, símbolo de proteção e controle de acesso
Tecnologia

DPO na LGPD: quem pode ser o encarregado e como nomear sem conflito

DPO na LGPD: quem pode ser o encarregado, quando ele é obrigatório, como nomear pela Resolução 18/2024 da ANPD e o conflito de interesse a evitar.

Resposta rápida

DPO (Data Protection Officer) é o nome em inglês do encarregado pelo tratamento de dados pessoais, a pessoa que a empresa indica como canal entre ela, os titulares dos dados e a ANPD. Pela Resolução CD/ANPD nº 18/2024, o encarregado pode ser um funcionário, uma pessoa de fora ou uma empresa contratada, e não precisa de certificação específica. A indicação exige ato formal escrito, substituto designado e nome e contato publicados em destaque no site. O cuidado central é o conflito de interesse: acumular a função com decisões estratégicas sobre o uso dos dados pode configurá-lo, e cabe à empresa evitar.

Este artigo é para a empresa que precisa nomear um encarregado de dados — o sócio, o gestor administrativo ou o jurídico que recebeu a tarefa —, e não para quem pesquisa a carreira de DPO. As dúvidas que chegam até nós são práticas: pode ser alguém da casa? Pode ser uma empresa de fora? Precisa de certificado? O pessoal de TI serve?

Desde julho de 2024, essas respostas estão escritas. A Resolução CD/ANPD nº 18/2024 regulamentou a atuação do encarregado e tratou de quem pode ocupar a função, do que precisa ser formalizado e de quando há conflito de interesse. A seguir, o que a norma diz, o que os números mostram sobre as empresas brasileiras e um roteiro de nomeação. É um guia de gestão, não um parecer jurídico: casos concretos pedem o seu jurídico.

O que é o DPO na LGPD?

DPO é a sigla de Data Protection Officer, o termo do regulamento europeu. A LGPD (Lei 13.709/2018) chama a mesma figura de encarregado pelo tratamento de dados pessoais: a pessoa indicada pelo controlador e pelo operador para atuar como canal de comunicação entre o controlador, os titulares dos dados e a Autoridade Nacional de Proteção de Dados (ANPD).

Na prática, o encarregado é o endereço certo para três tipos de conversa. O cliente que quer saber que dados a empresa guarda sobre ele e pede correção ou exclusão. A ANPD, quando pede informações ou abre uma fiscalização. E os próprios funcionários, que precisam de orientação sobre o que podem fazer com dados pessoais no dia a dia.

O encarregado não é o dono da conformidade. A Resolução 18 é explícita: o agente de tratamento — a empresa — é o responsável pela conformidade do tratamento dos dados (art. 11). O encarregado orienta, recebe, encaminha e alerta; quem decide e responde é a organização. Guardar essa distinção evita metade dos erros de nomeação.

Por que a lei brasileira diz “encarregado”, e não DPO?

A sigla veio do GDPR, o regulamento europeu de proteção de dados que inspirou boa parte da LGPD. Muitos conteúdos ainda explicam a função pelo modelo europeu, e é aí que nasce uma confusão comum. No GDPR, a nomeação do DPO é obrigatória em situações específicas, como autoridades públicas e organizações cuja atividade principal envolve monitoramento sistemático ou dados sensíveis em larga escala.

A lógica brasileira é outra. O art. 41 da LGPD parte da regra geral de que o controlador deve indicar encarregado e divulgar publicamente sua identidade e contato, e deixa para a ANPD definir dispensas conforme a natureza e o porte da organização. Em vez de uma lista de casos obrigatórios, há uma obrigação geral com exceções.

Por isso, decidir pela régua europeia se a sua empresa precisa de DPO leva facilmente à conclusão errada. No Brasil, as normas que importam são três: a própria LGPD, a Resolução CD/ANPD nº 2/2022, que trata dos agentes de pequeno porte, e a Resolução CD/ANPD nº 18/2024, que regula a atuação do encarregado.

O DPO é obrigatório para a minha empresa?

Pela regra geral, sim: o controlador deve indicar encarregado. A exceção relevante é a dos agentes de tratamento de pequeno porte — microempresas, empresas de pequeno porte e startups, entre outros —, que a Resolução CD/ANPD nº 2/2022 dispensou, com ressalvas como o tratamento de alto risco. Os critérios dessa dispensa estão detalhados no nosso guia de adequação à LGPD a partir do inventário de dados.

O que muitos guias deixam de fora é a contrapartida. A Resolução 18 reforça, no art. 3º, § 3º, que o pequeno porte dispensado continua obrigado a manter um canal de comunicação com o titular. Dispensa de encarregado não é dispensa de atender quem pergunta sobre os próprios dados.

Pela Resolução CD/ANPD nº 18/2024 (art. 3º, § 3º), os agentes de tratamento de pequeno porte dispensados de indicar encarregado devem disponibilizar um canal de comunicação com o titular de dados, nos termos do art. 11 do Regulamento aprovado pela Resolução CD/ANPD nº 2, de 27 de janeiro de 2022.
Fonte: ANPD, Resolução CD/ANPD nº 18, de 16 de julho de 2024 — Regulamento sobre a atuação do encarregado, texto na Biblioteca Digital do Ministério da Justiça, art. 3º, § 3º

Dois casos costumam gerar dúvida. O operador — a empresa que trata dados em nome de outra, como um fornecedor de software, um call center ou uma agência — não é obrigado a indicar encarregado; se indicar, a ANPD considera a medida boa prática de governança (art. 6º). Já os órgãos públicos têm regra própria, com a indicação publicada em diário oficial (art. 5º).

Quem pode ser o DPO: funcionário, pessoa de fora ou empresa?

A Resolução 18 abriu as três portas. Pelo art. 12, o encarregado pode ser uma pessoa natural do quadro da empresa, uma pessoa natural externa ou uma pessoa jurídica. Ou seja: a função pode ser terceirizada, e o contratado pode ser uma consultoria ou um escritório, não apenas um profissional autônomo.

Quando o encarregado é pessoa jurídica, a divulgação muda um pouco. Além do nome empresarial, a empresa precisa informar o nome completo da pessoa natural responsável (art. 9º, § 1º). O titular tem o direito de saber com quem, de fato, está falando.

Pessoa do quadroPessoa natural externaPessoa jurídica (DPO como serviço)
Base na Resolução 18Art. 12, IArt. 12, IArt. 12, II
Principal vantagemConhece processos, sistemas e pessoasDistância das decisões internasEquipe, método e substituição mais simples
Risco típicoAcumular com cargo que decide sobre dadosPouco tempo dedicado e pouco acesso à diretoriaContrato genérico que não diz quem atende
O que vai para o siteNome completo e contatoNome completo e contatoNome empresarial, nome do responsável e contato
Pergunta a fazer antesEsta pessoa decide como os dados são usados?Ela atende partes com interesses opostos aos seus?Quem é a pessoa física responsável e em quanto tempo responde?

Resolução CD/ANPD nº 18/2024, arts. 9º, 12 e 19. Leitura da Alliance, não parecer jurídico.

Não há resposta certa para todos. Uma empresa média, com um só sistema de gestão e pouca demanda de titulares, pode resolver com alguém da casa bem apoiado. Uma operação com muitos dados, vários fornecedores e histórico de reclamações tende a ganhar com um encarregado externo que já viu outros casos. O critério que desempata é autonomia sem conflito — assunto de um tópico adiante.

O DPO precisa de certificação ou formação específica?

Não. O art. 14 diz que o exercício da atividade não pressupõe inscrição em entidade nenhuma, nem certificação, nem formação profissional específica. Não existe “DPO registrado” no Brasil, e nenhum curso é pré-requisito legal — o que não impede que um curso bem escolhido ajude.

A Resolução CD/ANPD nº 18/2024 estabelece que o encarregado poderá ser uma pessoa natural, integrante do quadro organizacional do agente de tratamento ou externa a ele, ou uma pessoa jurídica (art. 12); que o exercício da atividade não pressupõe inscrição em qualquer entidade nem qualquer certificação ou formação profissional específica (art. 14); que a identidade e o contato do encarregado devem ser divulgados publicamente, em local de destaque e de fácil acesso, no site do agente de tratamento (art. 9º); e que o encarregado pode acumular funções e atender mais de um agente de tratamento, desde que inexista conflito de interesse (art. 19).
Fonte: ANPD, Resolução CD/ANPD nº 18, de 16 de julho de 2024, arts. 9º, 12, 14 e 19

A norma põe a responsabilidade da escolha na empresa. Pelo art. 7º, cabe ao agente de tratamento definir as qualificações necessárias, considerando o conhecimento da legislação de proteção de dados e o contexto, o volume e o risco das operações. Um e-commerce com milhares de cadastros e uma clínica com prontuários pedem perfis diferentes de um escritório com vinte clientes.

Há um requisito escrito, e pouco lembrado: o encarregado deve conseguir se comunicar com os titulares e com a ANPD de forma clara, precisa e em língua portuguesa (art. 13). Um DPO global de grupo estrangeiro que só atende em inglês não resolve a obrigação sozinho.

O que faz o DPO na LGPD, segundo a ANPD?

O art. 15 da Resolução 18 lista as atividades básicas do encarregado:

  • aceitar reclamações e comunicações dos titulares, prestar esclarecimentos e adotar providências;
  • receber comunicações da ANPD e adotar providências, encaminhando a demanda às áreas competentes;
  • orientar funcionários e contratados sobre as práticas de proteção de dados pessoais;
  • executar as demais atribuições definidas pela empresa ou por normas complementares.

O art. 16 vai além e descreve em que o encarregado presta assistência e orientação. Estão na lista o registro e a comunicação de incidentes de segurança, o registro das operações de tratamento, o relatório de impacto, as medidas de segurança, os contratos que envolvem dados, as transferências internacionais e o desenho de produtos com privacidade por padrão.

Na parte de incidentes, o encarregado trabalha junto de quem cuida da segurança da informação da empresa: a comunicação à ANPD e aos titulares depende do que a área técnica apurou, e a apuração depende de alguém saber o que precisa ser comunicado.

E há o outro lado, que costuma ficar fora dos contratos. O art. 10 obriga a empresa a dar ao encarregado recursos humanos, técnicos e administrativos, autonomia técnica livre de interferência indevida e acesso direto à alta direção. Um DPO nomeado sem tempo, sem orçamento e sem acesso ao diretor é um nome no rodapé do site, não uma função.

Qual é a responsabilidade do DPO se algo der errado?

Esta é a pergunta que mais trava a nomeação interna: o funcionário teme virar o culpado. A Resolução 18 responde no art. 17 — o desempenho das atividades do encarregado não lhe confere responsabilidade, perante a ANPD, pela conformidade do tratamento feito pelo controlador.

O encarregado orienta e alerta; quem decide sobre os dados, e responde por eles, é a empresa.

Isso não torna o cargo decorativo. O encarregado responde pela veracidade do que declara sobre conflito de interesse (art. 20) e, como qualquer profissional, pelas obrigações do próprio contrato de trabalho ou de prestação de serviço. Mas a sanção administrativa por tratamento irregular recai sobre o agente de tratamento.

Para a empresa, a consequência prática é direta: nomear alguém não transfere o risco. O risco continua na organização, e o papel do encarregado é diminuí-lo — desde que tenha meios, informação e autoridade para isso.

De onde vem o DPO nas empresas brasileiras?

Os números mais recentes mostram uma função ainda rara. O resumo executivo sobre privacidade e proteção de dados pessoais do Cetic.br, publicado em 31 de agosto de 2026 com dados da pesquisa TIC Empresas 2025, traz o retrato abaixo.

Em 2025, a nomeação de um encarregado pelo tratamento de dados pessoais foi mencionada por 14% das empresas. Entre estas, 28% informaram que esse profissional é oriundo da área de TI, enquanto 19% indicaram o setor administrativo da empresa.
Fonte: Cetic.br/NIC.br, Privacidade e proteção de dados pessoais 2025: perspectivas de indivíduos, empresas e organizações públicas no Brasil — Resumo executivo (TIC Empresas 2025), publicado em 31/08/2026
Gráfico com grade de 100 empresas, 14 delas destacadas por terem nomeado encarregado, e barras mostrando que 28% desses encarregados vêm da TI e 19% do administrativo
A TI é a área que mais cede o encarregado. É também, em muitas empresas, a que escolhe sistemas e define acessos — por isso a origem pede o teste de conflito de interesse.

Dois pontos chamam a atenção. O primeiro é a baixa adesão: em cada 100 empresas, 14 mencionaram ter nomeado encarregado. O artigo sobre o inventário de dados que falta nas empresas mostra o que esse número diz da adequação como um todo; aqui interessa o segundo ponto, a origem: a TI é a área que mais fornece o encarregado, à frente do administrativo.

A escolha faz sentido à primeira vista, porque a TI conhece os sistemas onde os dados moram. Mas é justamente a área que, em muitas empresas, escolhe ferramentas, define acessos e decide integrações — decisões sobre o tratamento de dados. É nesse cruzamento que entra a regra que a ANPD mandou observar.

O que é conflito de interesse para o encarregado?

A Resolução 18 define conflito de interesse como a situação que possa comprometer, influenciar ou afetar, de maneira imprópria, a objetividade e o julgamento técnico do encarregado (art. 2º, II). Em outras palavras: alguém que avalia uma decisão da qual foi o autor dificilmente avalia com isenção.

O art. 19 aponta onde o conflito aparece. Pode surgir entre funções exercidas na mesma empresa ou na atuação para empresas diferentes; e pode surgir quando o encarregado acumula atividades que envolvem tomada de decisões estratégicas sobre o tratamento de dados pessoais. A verificação é caso a caso, e o conflito pode resultar em sanção para a empresa (art. 19, § 2º).

Acumular funções, em si, é permitido. O mesmo artigo autoriza o encarregado a ter outras atribuições e a atender mais de um agente de tratamento, desde que dê conta de todas e não haja conflito. A pergunta certa, portanto, não é “pode acumular?”, e sim “acumular com o quê?”.

Cargo acumuladoPergunta de conflitoLeitura prática
Diretor ou gerente de TIEscolhe sistemas, acessos e integrações que tratam dados?Risco alto se decide; menor se executa decisões de outra instância
Diretor de marketing ou de CRMDefine campanhas, segmentação e uso da base de clientes?Risco alto: avaliaria a própria estratégia
Sócio-administrador ou CEOTem a palavra final sobre o uso de dados?Risco alto; comum na empresa pequena, que precisa documentar a mitigação
Jurídico internoDefende a empresa em disputas com titulares?A avaliar: orientar o titular e litigar contra ele são papéis diferentes
Compliance ou auditoria internaFiscaliza em vez de decidir?Costuma ser o encaixe mais natural, se houver tempo dedicado
Analista administrativoTem autonomia e acesso à diretoria?Pouco conflito, mas risco de faltar autoridade

Resolução CD/ANPD nº 18/2024, arts. 2º, II, 10, 19 e 21. Leitura da Alliance: a ANPD verifica o conflito caso a caso.

Constatado o risco, o art. 21 dá três saídas à empresa: não indicar a pessoa, adotar medidas para afastar o conflito ou substituir quem foi designado. Na empresa pequena, em que o sócio faz de tudo, a segunda saída costuma ser a realista — e vale registrar por escrito quais decisões sobre dados passam a ter revisão de outra pessoa.

O encarregado também tem um dever próprio aqui: declarar à empresa qualquer situação que possa configurar conflito, respondendo pela veracidade da declaração (art. 20). Um formulário simples, assinado na nomeação e revisto a cada mudança de cargo, atende a essa exigência e deixa rastro.

Como nomear o DPO passo a passo?

Com o básico em mãos, a nomeação cabe em poucos dias de trabalho. O roteiro abaixo segue a ordem da Resolução 18 e resume, em cada etapa, o artigo que a sustenta.

Fluxo em quatro etapas para nomear o encarregado de dados: verificar a obrigação, escolher entre pessoa interna, externa ou jurídica, testar conflito de interesse e formalizar com ato, substituto e site
A ordem importa: o teste de conflito vem antes do ato de indicação. Trocar o encarregado depois de publicado custa mais do que escolher com critério.

1. Confirme se a empresa está obrigada

Verifique se a empresa se enquadra como agente de pequeno porte e se faz tratamento de alto risco. Se estiver dispensada, a tarefa muda de natureza: em vez de nomear, garanta um canal de comunicação com o titular visível e funcionando. Se não estiver, siga para o passo 2.

2. Defina o perfil e escolha o modelo

Antes de escolher o nome, escreva o perfil: que conhecimento de proteção de dados é necessário, quanto tempo por semana a função exige e qual o volume de pedidos de titulares esperado. Com isso, compare pessoa do quadro, externa ou jurídica pela tabela acima. O art. 7º deixa essa definição com a empresa.

3. Faça o teste de conflito de interesse

Pergunte, para cada candidato: esta pessoa decide como os dados são usados? Se a resposta for sim, escolha outra pessoa ou documente a mitigação. Colha a declaração de conflito do escolhido (art. 20) e guarde junto dos documentos da nomeação.

4. Formalize o ato de indicação e o substituto

O art. 3º exige ato formal: um documento escrito, datado e assinado que demonstre, de forma clara e inequívoca, a designação — com as formas de atuação e as atividades do encarregado. Ele não precisa ser enviado à ANPD, mas deve ser apresentado quando a autoridade pedir. No mesmo ato, ou em outro, designe formalmente o substituto para ausências, impedimentos e vacância (art. 4º).

5. Publique nome e contato no site

Pelo art. 9º, identidade e contato do encarregado vão para o site, de forma clara e em local de destaque e de fácil acesso. No mínimo: nome completo (ou nome empresarial e nome do responsável, se for pessoa jurídica) e meios de contato que permitam ao titular exercer seus direitos e à ANPD enviar comunicações. Rodapé e política de privacidade são os lugares mais usados. Empresa sem site usa os canais que já tem com o titular.

6. Dê meios e acesso à diretoria

Defina horas dedicadas, orçamento e a quem o encarregado se reporta, e marque a primeira reunião com a direção. O art. 10 pede que a empresa consulte o encarregado nas decisões estratégicas sobre dados — o que só acontece se ele estiver na mesa quando elas são tomadas.

Quais os erros mais comuns na nomeação do encarregado?

  • Nomear por e-mail ou de boca. Sem documento escrito, datado e assinado, não há ato formal para mostrar à ANPD.
  • Esquecer o substituto. Férias do encarregado não podem virar fila de pedidos parados; a norma proíbe que a ausência seja obstáculo aos direitos dos titulares.
  • Publicar só um e-mail genérico. A identidade do encarregado precisa aparecer, não apenas um endereço de contato.
  • Contratar pessoa jurídica sem saber quem atende. O nome da pessoa natural responsável também vai para o site.
  • Escolher quem decide sobre os dados porque “é quem mais entende”. Conhecimento técnico não compensa falta de isenção.
  • Tratar o cargo como honorário. Sem horas, orçamento e acesso à diretoria, a função existe só no papel.
  • Achar que a certificação resolve a escolha. A norma não a exige; o que pesa é contexto, volume e risco do tratamento.
  • No pequeno porte dispensado, tirar do ar o canal com o titular. A dispensa é do encarregado, não do atendimento.

Por onde começar a nomeação do DPO esta semana?

  1. Responda em uma linha: a empresa está obrigada ou dispensada? Se dispensada, onde está o canal com o titular?
  2. Liste dois ou três candidatos — internos, externos ou empresas — e aplique a pergunta de conflito da tabela.
  3. Redija o ato de indicação com atividades, formas de atuação e substituto, e colha a declaração de conflito.
  4. Publique nome e contato em destaque no site e atualize a política de privacidade.
  5. Marque a primeira reunião do encarregado com a direção e defina as horas dedicadas à função.

Se o inventário de dados ainda não existe, é por ele que o encarregado vai começar — e é bom que comece. Para quem quer conduzir essa adequação com método, a Alliance trabalha a adequação à LGPD do mapeamento de dados à nomeação do encarregado. E o diagnóstico de marketing gratuito mostra onde os dados de clientes já sustentam, ou colocam em risco, a sua estratégia comercial.

LGPDDPOEncarregado de dadosANPDCompliance

Perguntas frequentes

O que é DPO na LGPD?+

DPO (Data Protection Officer) é o nome em inglês do encarregado pelo tratamento de dados pessoais previsto na LGPD. É a pessoa indicada pela empresa para atuar como canal de comunicação entre ela, os titulares dos dados e a ANPD. A lei brasileira usa o termo “encarregado”; DPO é a sigla herdada do regulamento europeu.

Quem pode ser DPO na LGPD?+

Pela Resolução CD/ANPD nº 18/2024, o encarregado pode ser um funcionário da empresa, uma pessoa de fora ou uma pessoa jurídica. Não é exigida certificação, inscrição em entidade nem formação específica. Cabe à empresa definir as qualificações conforme o volume e o risco dos dados que trata, e evitar quem tenha conflito de interesse.

O DPO é obrigatório pela LGPD?+

Como regra geral, sim: o art. 41 da LGPD manda o controlador indicar encarregado. Agentes de tratamento de pequeno porte podem ser dispensados pela Resolução CD/ANPD nº 2/2022, salvo exceções como o tratamento de alto risco. Mesmo dispensados, precisam manter um canal de comunicação com o titular.

O DPO pode ser terceirizado?+

Pode. A Resolução CD/ANPD nº 18/2024 admite que o encarregado seja uma pessoa natural externa à empresa ou uma pessoa jurídica, o chamado DPO como serviço. A empresa continua responsável pela conformidade e precisa garantir que o contratado tenha acesso à diretoria e às informações necessárias.

O DPO pode ser pessoa jurídica?+

Sim, o art. 12 da Resolução CD/ANPD nº 18/2024 permite. Nesse caso, a empresa deve divulgar no site o nome empresarial do encarregado e o nome completo da pessoa natural responsável, além dos meios de contato.

Quais são as atribuições do DPO na LGPD?+

Receber reclamações e comunicações dos titulares e da ANPD e adotar providências, e orientar funcionários e contratados sobre proteção de dados. Ele também presta assistência em temas como registro de incidentes, relatório de impacto, contratos e medidas de segurança. As atividades estão nos arts. 15 e 16 da Resolução CD/ANPD nº 18/2024.

Qual a responsabilidade do DPO na LGPD?+

Pelo art. 17 da Resolução CD/ANPD nº 18/2024, exercer as atribuições não torna o encarregado responsável, perante a ANPD, pela conformidade do tratamento de dados. Essa responsabilidade é da empresa. O encarregado responde pela veracidade do que declara sobre conflito de interesse e pelas obrigações do seu contrato.

Como é a nomeação do DPO na LGPD?+

A indicação é feita por ato formal: um documento escrito, datado e assinado, com as formas de atuação e as atividades do encarregado, apresentado à ANPD quando solicitado. A empresa também designa um substituto e publica o nome e o contato do encarregado em local de destaque no site.

Pronto para

se adequar à LGPD com tranquilidade?

Comece pelo diagnóstico gratuito e veja como Tecnologia entra no seu plano de marketing — depois a Alliance ajuda a executar cada etapa.

(11) 99116-3001contato@alliancecomunicacao.com.brAv. Dr. Gastão Vidigal, 1132 — Vila Leopoldina, São Paulo · SP