Edição 028 da newsletter Privacy Rocks, publicada originalmente no LinkedIn em 09/03/2026.
Quando o cuidado com privacidade não depende só de você
Quando comecei a trabalhar com privacidade e proteção de dados, virei aquela pessoa mais cuidadosa, talvez até um pouco “chatinha”, com meus próprios dados. Passei a prestar atenção em onde guardo arquivos, fotos, informações pessoais. Fiquei mais seletivo, mais consciente dos riscos e das exposições que escolho assumir. Exagero? Talvez. Mas é um cuidado que faço questão de ter.
O curioso é perceber como esse cuidado é frágil quando não depende só de você.
Eu, por exemplo, evito usar ferramentas de IA que transformam fotos em quadrinhos, personagens, versões “melhoradas” ou estilizadas. Nunca usei com minhas imagens e, principalmente, nunca com as fotos dos meus filhos. Até o dia em que recebi uma mensagem de um pai, amigo do meu filho, com a legenda: “Super-heróis em ação”.
Antes mesmo de abrir a imagem, pensei: “Não acredito”. E era exatamente isso. Ele havia enviado a foto das crianças para um sistema de IA transformar em personagens de desenho. A intenção era boa, a brincadeira era inocente, mas o incômodo veio na hora.
A situação até tem um lado engraçado, mas ilustra bem um ponto importante: não adianta você ter cuidado, entender riscos e fazer escolhas conscientes se as pessoas ao seu redor não têm a mesma percepção ou sequer sabem que há riscos envolvidos.
É aí que a privacidade deixa de ser um tema individual e passa a ser coletivo. Conscientização importa. Conversas simples importam. Porque, no fim, não se trata de paranoia, mas de escolhas informadas sobre algo que diz respeito a todos nós.
A privacidade de dados não é opcional
Existe uma percepção bastante comum nas empresas, especialmente nas menores, de que adequar-se à LGPD é só uma obrigação legal, algo que se faz para não levar multa. Essa visão, além de limitada, pode custar caro.
A Lei Geral de Proteção de Dados está em vigor desde 2020 e a ANPD vem amadurecendo seu processo sancionatório de forma consistente. Em 2023, com a Resolução CD/ANPD nº 4, ficaram definidos os critérios de dosimetria das sanções, o que deixou o cenário ainda mais concreto para as empresas que ainda adiam o tema.
Mas o ponto que mais me interessa não é a multa. É a reputação.
Uma empresa que sofre um incidente de dados e não tem um programa de governança estruturado perde algo muito mais difícil de recuperar do que dinheiro: a confiança de clientes, parceiros e colaboradores. E no mercado atual, isso tem peso nos negócios.
Implementar um sistema de gestão de privacidade não é só sobre estar em conformidade. É sobre demonstrar que a organização trata dados pessoais com seriedade, responsabilidade e respeito. Isso vira diferencial competitivo.
A boa notícia é que existem caminhos práticos para começar, independentemente do tamanho da empresa.
Nos próximos posts, vou compartilhar os fundamentos desse processo, com base na minha experiência prática de implementação.
O mapa da privacidade no mundo mudou
Até o final de 2024, mais de 80% dos países já tinham alguma legislação relacionada à proteção de dados pessoais. Esse número, apontado pela Conferência das Nações Unidas sobre Comércio e Desenvolvimento, diz muito sobre a direção que o mundo tomou.
O Brasil, com a LGPD em vigor desde 2020, está alinhado a essa tendência global. A nossa lei foi fortemente inspirada no GDPR europeu, o regulamento que se tornou referência mundial no tema e que prevê multas de até 4% do faturamento global anual para infrações graves.
No contexto brasileiro, a LGPD estabelece penalidades de até 2% do faturamento anual, limitadas a R$ 50 milhões por infração. Não são valores simbólicos.
O que esse cenário internacional nos mostra é que a conformidade com leis de privacidade deixou de ser um diferencial e passou a ser uma exigência de mercado. Empresas que operam em múltiplos países, ou que têm fornecedores e clientes no exterior, precisam entender que as obrigações não param nas fronteiras.
E ainda, os clientes e parceiros de negócios já observam se as empresas com quem se relacionam têm práticas sérias de privacidade e proteção de dados.
Esse critério está cada vez mais presente em processos de due diligence e contratação.
O cenário mudou. Quem se adapta, sai na frente.
O sistema já estava em produção quando me avisaram
Nenhuma avaliação de privacidade, nenhum mapeamento de dados, nenhum DPA com o fornecedor. Fui chamado depois, para “resolver”. E a resposta que recebi quando perguntei por que não tinham me acionado antes foi direta: “achamos que você ia travar o projeto.”
Ali ficou claro que eu tinha um problema de posicionamento, não de compliance.
A área de negócio não estava agindo de má-fé. Estava desviando de um processo que, na visão dela, só servia para atrasar. E parte da culpa era minha: eu aparecia nas reuniões falando em base legal, RIPD obrigatório e risco regulatório, sem nenhuma conexão com o que eles estavam tentando entregar.
Mudei a abordagem. Comecei a entrar nas conversas mais cedo, antes do projeto ganhar tração. Parei de falar em artigos da LGPD e passei a falar em prazo, reputação e custo de correção tardia. Troquei “isso está irregular” por “aqui está como a gente resolve isso sem parar o projeto”.
A avaliação de privacidade deixou de ser obstáculo e virou parte natural do fluxo. Não porque a lei mudou, mas porque a conversa mudou.
Se você trabalha com privacidade, já passou por algo parecido?