Imagem de fallback

3º Encontro ANPD de Encarregados reforça o papel estratégico do DPO na convergência entre LGPD, IA e ECA Digital

No dia 19 de agosto, a Leonardi Advogados participou do 3º Encontro ANPD de Encarregados, realizado em Brasília. O evento reuniu representantes da Agência Nacional de Proteção de Dados (ANPD), do Governo Federal, do setor privado, da academia e da sociedade civil para discutir três agendas que vêm redefinindo a atuação dos encarregados: o uso de inteligência artificial generativa, a resposta a incidentes de segurança e a implementação do Estatuto Digital da Criança e do Adolescente – o ECA Digital.

A principal mensagem do encontro foi a de que essas agendas não podem mais ser tratadas de forma isolada. Proteção de dados, segurança, governança de IA e proteção de menores incidem sobre os mesmos produtos, processos, fornecedores e decisões empresariais. Essa convergência amplia a relevância do encarregado, que passa a atuar não apenas como ponto de contato com titulares e com a ANPD, mas também como articulador entre jurídico, produto, tecnologia, segurança da informação, compliance, marketing, recursos humanos e alta administração.

Isso não significa atribuir ao DPO responsabilidade exclusiva por todas essas matérias. Ao contrário, o encontro reforçou que a proteção de dados é uma responsabilidade organizacional. O papel estratégico do encarregado está justamente em conectar as diferentes áreas envolvidas, traduzir requisitos jurídicos em critérios operacionais e contribuir para que riscos sejam identificados e tratados antes que decisões relevantes estejam definitivamente incorporadas a produtos e processos.

Governança de IA: da experimentação à gestão estruturada de riscos

A primeira mesa tratou da proteção de dados no uso de inteligência artificial generativa por instituições públicas e privadas. Um dos principais alertas foi o de que ferramentas de IA não devem ser compreendidas apenas como recursos de produtividade. Seu uso envolve tratamento de informações em diferentes etapas, incluindo dados inseridos em prompts, documentos utilizados como contexto, respostas geradas, registros de utilização, logs e informações compartilhadas com fornecedores.

Para as organizações, isso exige visibilidade sobre os casos de uso efetivamente adotados, inclusive aqueles implementados diretamente pelas áreas de negócio. Contratos com fornecedores e políticas genéricas de uso não são suficientes quando a empresa não conhece as finalidades, os dados utilizados, as transferências realizadas, os critérios de retenção e os possíveis efeitos das respostas produzidas pelos sistemas.

Os debates também reforçaram a necessidade de controles proporcionais ao risco de cada aplicação. Casos de uso capazes de afetar direitos, acesso a serviços ou decisões relevantes demandam maior explicabilidade, documentação, supervisão humana e mecanismos de contestação. A governança deve acompanhar todo o ciclo de vida do sistema, da concepção ao monitoramento posterior à implementação, e não se limitar a uma avaliação jurídica realizada ao final do projeto.

Essa discussão ganha especial importância diante da tramitação do Projeto de Lei nº 2.338/2023, que busca estabelecer um marco legal para a inteligência artificial no Brasil. Independentemente do desenho final da futura legislação, os debates já apontam para uma expectativa crescente de governança demonstrável, com definição de responsabilidades, avaliação de riscos, documentação e supervisão adequada.

Incidentes de segurança: o DPO como articulador da resposta organizacional

A segunda mesa destacou que incidentes de segurança não se restringem a vazamentos ou acessos não autorizados, afetando a confidencialidade dos dados. Também podem envolver comprometimentos da integridade, disponibilidade ou autenticidade dos dados pessoais, exigindo uma avaliação mais ampla dos impactos sobre os titulares.

A resposta a esses eventos não deve ser atribuída exclusivamente ao encarregado, mas envolver outras áreas relevantes da organização, tais como Segurança da Informação, Tecnologia, Comercial, Jurídico e Comunicação Corporativa. Nesse contexto, o DPO atua como elo entre essas frentes, reduzindo lacunas e promovendo uma resposta coerente.

A ANPD também reiterou que a comunicação de um incidente não conduz automaticamente à aplicação de uma sanção. A preparação anterior da organização, a diligência na resposta, a proporcionalidade das medidas adotadas, a cooperação com a Agência e a capacidade de demonstrar as decisões tomadas são elementos relevantes para a atuação regulatória.

Portanto, a resposta a incidentes se constrói antes que qualquer incidente ocorra. Planos formalmente aprovados, papéis definidos, critérios de escalonamento, preservação de evidências, fluxos de comunicação e exercícios simulados são fundamentais para que a organização consiga agir de forma rápida, coordenada e documentada quando uma situação concreta ocorrer.

ECA Digital: do privacy by design ao safety by design

A terceira mesa discutiu os novos desafios decorrentes da aplicação conjunta da LGPD e do ECA Digital. Os debates apontaram para uma ampliação da tradicional lógica de privacy by design (privacidade desde a concepção) para uma abordagem mais abrangente de safety by design (segurança desde a concepção).

Nessa perspectiva, não basta que produtos e serviços protejam os dados pessoais de crianças e adolescentes. Seu desenho também deve considerar possíveis impactos sobre segurança, saúde, bem-estar, desenvolvimento e exercício de direitos, especialmente em funcionalidades como recomendação de conteúdo, publicidade, comunicação entre usuários, compras, mecanismos de engajamento e supervisão parental.

Um dos modelos debatidos foi o desenvolvimento de jornadas progressivas conforme a faixa etária, com níveis de autonomia, transparência e proteção adaptados ao desenvolvimento do usuário. Trata-se de uma forma prática de operacionalizar princípios como melhor interesse, proteção por padrão e autonomia progressiva, evitando tanto a exposição indevida quanto a exclusão indiscriminada de crianças e adolescentes dos ambientes digitais.

Nesse ponto, a agenda regulatória já é concreta. A ANPD recebeu competência para regulamentar e fiscalizar o ECA Digital e vem trabalhando em temas como mecanismos de aferição de idade, obrigações aplicáveis aos fornecedores de produtos e serviços digitais e procedimentos de fiscalização e sanção. Para as empresas que oferecem serviços acessíveis ou de acesso provável por menores, o tema deve ser tratado como uma frente atual e prioritária de implementação, e não apenas como expectativa regulatória futura.