
O encarregado de dados (DPO) é a pessoa, física ou jurídica, indicada pela empresa para ser o canal de comunicação com os titulares dos dados e com a Autoridade Nacional de Proteção de Dados (ANPD), além de orientar a equipe sobre boas práticas de proteção de dados. Pela Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018), todo controlador deve indicar um encarregado (art. 41), mas os agentes de tratamento de pequeno porte são, em regra, dispensados pela Resolução CD/ANPD nº 2/2022. A forma de indicar e as regras de atuação estão na Resolução CD/ANPD nº 18/2024.
A seguir, entenda as responsabilidades da função, os casos de dispensa e os modelos de atuação disponíveis para o seu negócio.
Sumário
- Quais são as funções do encarregado de dados (DPO) segundo a LGPD?
- Quando a nomeação do encarregado é obrigatória ou dispensada?
- DPO interno versus DPO terceirizado: comparativo de modelos de atuação
- Como estruturar a governança e mitigar riscos regulatórios na empresa
- Conclusão
- Perguntas Frequentes
Quais são as funções do encarregado de dados (DPO) segundo a LGPD?
O encarregado atua como interlocutor entre a empresa, os titulares e a ANPD. Previsto no art. 41 da LGPD, ele orienta e acompanha a conformidade das operações de tratamento, mas a responsabilidade por cumprir a lei continua sendo da empresa.
As atribuições básicas estão no art. 41, § 2º, da LGPD e foram detalhadas pela Resolução CD/ANPD nº 18/2024. Na rotina, incluem:
- Atendimento aos titulares: receber reclamações e dúvidas sobre o tratamento de dados pessoais, prestar esclarecimentos e adotar as providências cabíveis para viabilizar o exercício dos direitos garantidos em lei.
- Interlocução com a ANPD: receber as comunicações da autoridade e adotar providências, como responder a solicitações oficiais e fiscalizações.
- Gestão de riscos e documentação: auxiliar na elaboração e atualização do Relatório de Impacto à Proteção de Dados Pessoais (RIPD) e dos registros das operações de tratamento.
- Apoio na resposta a incidentes: orientar a empresa no plano de resposta a vazamentos ou acessos indevidos e na comunicação à ANPD e aos titulares quando houver risco ou dano relevante.
- Treinamento interno: orientar funcionários e prestadores de serviços sobre as práticas a serem adotadas em relação à proteção de dados pessoais.

Quando a nomeação do encarregado é obrigatória ou dispensada?
A regra geral do art. 41 da LGPD é que todo controlador deve indicar um encarregado. A própria lei, porém, permite que a ANPD preveja hipóteses de dispensa conforme a natureza e o porte da organização ou o volume de operações de tratamento.
Com a publicação da Resolução CD/ANPD nº 2/2022, a ANPD dispensou dessa obrigação os agentes de tratamento de pequeno porte. Essa categoria inclui microempresas, empresas de pequeno porte, startups e pessoas jurídicas de direito privado sem fins lucrativos. O regime completo para esses negócios está explicado no guia sobre LGPD para pequenas empresas.
A dispensa, contudo, não é absoluta. A indicação volta a ser exigida, mesmo em empresas pequenas, quando houver:
- Tratamento de alto risco: tratamento em larga escala ou que possa afetar significativamente os direitos dos titulares e que, ao mesmo tempo, envolva tecnologias emergentes, vigilância de áreas acessíveis ao público, decisões tomadas apenas de forma automatizada ou dados sensíveis, de crianças, adolescentes ou idosos.
- Receita acima do limite: receita bruta superior à prevista para empresa de pequeno porte (ou, no caso de startups, ao limite do Marco Legal das Startups), ou participação em grupo econômico cuja receita global ultrapasse esses valores.
Mesmo quando dispensada da indicação, a empresa precisa disponibilizar um canal de comunicação direto e acessível para atender às solicitações dos titulares.
Quando a indicação é obrigatória, a Resolução CD/ANPD nº 18/2024, que regulamenta a atuação do encarregado, estabelece que:
- a indicação deve ser feita por ato formal do agente de tratamento;
- a identidade e as informações de contato do encarregado devem ser divulgadas em local de destaque e de fácil acesso no site da empresa;
- o encarregado pode ser pessoa física ou jurídica, empregado da empresa ou prestador externo;
- não se exige certificação ou inscrição específica: cabe à empresa avaliar os conhecimentos necessários para a função;
- o encarregado não pode acumular atividades que gerem conflito de interesses;
- a responsabilidade pela conformidade continua sendo do agente de tratamento, e não do encarregado.
A escolha entre um profissional interno ou externo deve considerar a autonomia técnica, o risco de conflito de interesses e a complexidade do fluxo de informações da empresa.
“Ao realizar a indicação de encarregado, o agente de tratamento deve levar em conta o perfil da organização e de seus funcionários, bem como os benefícios e as eventuais dificuldades decorrentes da escolha…” — ANPD
DPO interno versus DPO terceirizado: comparativo de modelos de atuação
A LGPD e a Resolução CD/ANPD nº 18/2024 admitem que a função seja exercida por pessoa física ou jurídica. Assim, a empresa pode indicar um empregado ou contratar um encarregado externo.
A escolha depende do volume de operações, da estrutura disponível e da complexidade das atividades de tratamento. Para orientar essa decisão, compare os dois modelos:
| Critério | Encarregado interno | Encarregado externo (pessoa física ou jurídica) |
|---|---|---|
| Conhecimento do negócio | Conhece a rotina, os sistemas e as pessoas da empresa. | Precisa de tempo e de acesso às áreas para conhecer a operação. |
| Conflito de interesses | Risco maior se a pessoa também decide sobre o tratamento de dados (TI, RH, marketing, diretoria). | Risco menor, desde que o prestador não exerça outras funções incompatíveis para a empresa. |
| Custo e estrutura | Envolve tempo dedicado da equipe e capacitação contínua. | Envolve contrato de prestação de serviços com escopo, forma de contato e prazos de resposta definidos. |
| Quando costuma fazer sentido | Empresas com volume alto e contínuo de tratamento e pessoa disponível sem conflito de interesses. | Empresas sem pessoa disponível para a função ou que precisam de conhecimento técnico e jurídico especializado. |
| Responsabilidade pela conformidade | Nos dois modelos, continua sendo da empresa (agente de tratamento). | |
Antes da indicação, a empresa deve avaliar fatores práticos:
- Existência de conflito de interesses caso o profissional exerça cargos de gestão como TI, RH ou diretoria.
- Capacidade técnica para apoiar a comunicação de incidentes de segurança dentro dos prazos regulatórios.
- Conhecimento para responder a requisições de titulares e da ANPD.
- Autonomia e acesso às informações necessárias para orientar a empresa.
Não há modelo melhor em abstrato: o que importa é que o encarregado tenha conhecimento, autonomia e acesso às áreas que tratam dados, sem conflito de interesses.

Como estruturar a governança e mitigar riscos regulatórios na empresa
A conformidade exige processos contínuos de controle e monitoramento. Para isso, a atuação do encarregado deve estar integrada à rotina das áreas que tratam dados pessoais, e não isolada em um único departamento.
Na prática, essa integração envolve:
- Elaboração e revisão de documentos técnicos: atualização do Relatório de Impacto à Proteção de Dados Pessoais (RIPD) nas operações que envolvam riscos aos direitos dos titulares.
- Canais formais de atendimento: procedimentos para garantir o exercício dos direitos dos titulares, como confirmação, acesso e correção de dados.
- Protocolos de resposta a incidentes: fluxos definidos para avaliar o incidente e, quando necessário, comunicá-lo à ANPD e aos titulares afetados.
- Treinamento e cultura interna: capacitação das equipes sobre descarte seguro, controle de acessos e confidencialidade.
Em empresas que já têm um programa de compliance, o encarregado pode se apoiar na mesma estrutura de políticas, treinamentos e canais internos.
Na experiência do escritório, que também atua na formação de encarregados, o erro mais comum é indicar alguém sem tempo, autonomia ou acesso às áreas que tratam dados: a função existe no papel, mas não funciona na prática.
Conclusão
A conformidade com a LGPD exige governança contínua. O encarregado de dados (DPO) atende os titulares, faz a interlocução com a ANPD, orienta as equipes e apoia a resposta a incidentes e a elaboração de relatórios de impacto, enquanto a responsabilidade pela conformidade continua com a empresa.
A escolha entre um profissional interno ou externo deve equilibrar autonomia técnica, ausência de conflito de interesses e a realidade do negócio. Para analisar o seu caso, fale com o escritório.
Perguntas Frequentes
Toda empresa precisa nomear um encarregado de dados segundo a LGPD?
Pelo art. 41 da LGPD, a indicação é, em regra, obrigatória para todo controlador. No entanto, a Resolução CD/ANPD nº 2/2022 dispensou os agentes de tratamento de pequeno porte que não realizem tratamento de alto risco. Mesmo dispensada, a empresa deve manter um canal de atendimento aos titulares.
Como funciona a terceirização da função por meio do DPO as a Service?
A empresa contrata uma pessoa física ou jurídica externa para exercer a função, indicada por ato formal, como admite a Resolução CD/ANPD nº 18/2024. O contrato deve definir o escopo, a forma de contato com titulares e com a ANPD e o acesso às informações necessárias. Mesmo com um encarregado externo, a responsabilidade pela conformidade continua sendo da empresa.
O encarregado de dados pode acumular outras atribuições na empresa?
Sim, desde que as outras atividades não gerem conflito de interesses, vedação expressa da Resolução CD/ANPD nº 18/2024. Quem decide sobre o tratamento de dados, como diretores ou gestores de tecnologia da informação (TI) ou marketing, não deve fiscalizar as próprias decisões.
Quais sanções a empresa pode sofrer caso não indique o responsável obrigatório?
A falta de encarregado, quando obrigatório, pode levar a sanções administrativas aplicadas pela Autoridade Nacional de Proteção de Dados (ANPD), como advertência, multa simples de até 2% do faturamento da pessoa jurídica no Brasil, limitada a R$ 50 milhões por infração (art. 52, II, da LGPD), e, nos casos mais graves, suspensão do banco de dados ou das atividades de tratamento.
Precisa de orientação jurídica sobre este tema?
Envie sua mensagem e o escritório retorna o contato.


