Article

Compliance And Esg

October 05, 2026

A integração da Lei Geral de Proteção de Dados aos programas de Compliance nas empresas

A Integração da Lei Geral de Proteção de Dados aos Programas de Compliance nas Empresas

Hortência Martins do Nascimento; Gabriel Severo Venco Teixeira da Cunha

DOI: 10.22167/2675-6528-202602986

Artigo derivado de Trabalho de Conclusão de Curso (TCC), com conteúdo baseado no trabalho original do aluno e adaptado ao formato editorial da Revista E&S com apoio da ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege para síntese e organização textual.

Resumo

Analisou-se a integração da Lei Geral de Proteção de Dados (Lei nº 13.709/2018) aos programas de compliance em empresas, com o objetivo de destacar seus impactos, desafios e benefícios no contexto da governança corporativa. Adotou-se uma abordagem quali-quantitativa, de caráter exploratório e descritivo, com coleta de dados por meio de questionário aplicado a profissionais de diversas áreas organizacionais. Os resultados indicaram que a integração entre LGPD e compliance ainda se encontrava em estágio inicial na maioria das organizações, sendo marcada por dificuldades estruturais, culturais e operacionais. Entre os principais desafios identificados, destacaram-se a ausência de cultura organizacional voltada à proteção de dados, a insuficiência de treinamentos, a falta de engajamento da alta administração e a indefinição de papéis e responsabilidades. Por outro lado, verificou-se que empresas que promoveram a integração entre essas áreas apresentaram maior maturidade em governança, melhor gestão de riscos e maior confiança dos stakeholders. Concluiu-se que a LGPD atuou como um elemento catalisador para o aprimoramento dos programas de compliance, exigindo das organizações uma transformação estrutural e cultural para garantir a efetividade da conformidade e a proteção dos dados pessoais.

Palavras-chave: Compliance; Gestão de riscos; Governança corporativa; Lei Geral de Proteção de Dados; Proteção de dados.

1. Introdução

A Lei nº 13.709/2018, conhecida como Lei Geral de Proteção de Dados Pessoais (LGPD), representou uma mudança significativa no cenário corporativo brasileiro. Sua promulgação impôs às organizações a necessidade de adotar medidas técnicas e administrativas rigorosas para garantir a proteção e o tratamento responsável de dados pessoais. Inspirada em regulamentações internacionais, como o Regulamento Geral de Proteção de Dados (RGPD) da União Europeia, a LGPD estabelece princípios e diretrizes fundamentais para assegurar a privacidade, a segurança e a transparência no uso de informações pessoais, impactando diretamente a forma como as empresas estruturam suas operações e processos internos (Brasil, 2018; Garcia, Fernandes e Gonçalves, 2020).

Paralelamente à ascensão da legislação de proteção de dados, o compliance consolidou-se como um instrumento estratégico essencial para a governança corporativa, a promoção da ética e a mitigação de riscos. Inicialmente associado ao cumprimento de normas anticorrupção e à implementação de boas práticas corporativas, o conceito de compliance expandiu-se para abranger diversas dimensões da conformidade regulatória, incluindo, mais recentemente, a proteção de dados. Programas de compliance bem estruturados são reconhecidos por fomentar a criação de mecanismos preventivos, controles internos eficazes e uma cultura organizacional pautada na integridade e na responsabilidade (Trevisan, 2020).

A LGPD e o compliance compartilham princípios fundamentais, como a transparência, a responsabilização, a boa-fé e a prevenção. Ambas as áreas visam fomentar uma cultura de ética corporativa, na qual as empresas se comprometem com a observância das normas e a proteção dos direitos dos titulares de dados. Contudo, a efetiva integração entre as práticas de proteção de dados e os programas de compliance ainda representa um desafio considerável para muitas organizações. Este desafio manifesta-se especialmente na definição clara de papéis e responsabilidades, na criação de políticas internas eficazes e na implementação de processos de monitoramento contínuo (Lemos e Castro, 2021).

A integração bem-sucedida entre compliance e LGPD não apenas fortalece a governança corporativa, mas também contribui para a construção de uma reputação empresarial sólida e confiável. Estudos indicam que empresas que alinham essas duas áreas tendem a demonstrar maior maturidade em governança, redução de riscos regulatórios e aumento da confiança dos stakeholders (Galdino e Faria, 2021; Lemos e Castro, 2021; Trevisan, 2020). A boa governança é crucial para impulsionar o valor das organizações e assegurar práticas empresariais sustentáveis, visto que a conformidade vai além da mera obediência normativa, gerando valor e perenidade institucional (Silva, 2023). Por outro lado, o descumprimento da LGPD acarreta riscos regulatórios significativos, como multas que podem atingir dois por cento do faturamento da empresa, bloqueio de dados e danos reputacionais graves. Incidentes como vazamentos e usos indevidos de dados comprometem a confiança do consumidor e geram prejuízos financeiros e jurídicos, os quais são mitigados pela incorporação da LGPD aos programas de compliance, resultando em maior monitoramento e padronização de processos (Lima, Samaniego e Baronovsky, 2021).

Nesse contexto, a Autoridade Nacional de Proteção de Dados (ANPD), instituída pela própria LGPD, desempenha um papel crucial ao fiscalizar, orientar e aplicar sanções em casos de descumprimento. A atuação crescente da ANPD reforça a urgência para que as organizações adotem práticas robustas de compliance voltadas à proteção de dados pessoais. Embora a ANPD contribua para a consolidação de uma cultura de conformidade digital no Brasil, sua atuação também expõe os desafios da implementação efetiva da lei, especialmente para pequenas e médias empresas que enfrentam limitações estruturais e financeiras (Lima, 2021).

Diante da complexidade e da relevância do tema, torna-se fundamental compreender de que forma a implementação da LGPD impacta e se integra aos programas de compliance das empresas. A relevância deste estudo decorre da atuação crescente da ANPD e do rigor regulatório, que exigem maior adequação por parte das empresas, e da percepção de que a integração entre compliance e LGPD fortalece a governança corporativa, a confiança institucional e a adoção de práticas empresariais éticas e sustentáveis, alinhadas à proteção da privacidade e dos dados pessoais. Assim, este estudo buscou investigar como a implementação da LGPD impacta e integra os programas de compliance, bem como seus principais desafios, benefícios e estratégias.

2. Material e Métodos

A pesquisa foi conduzida sob uma abordagem quali-quantitativa, de caráter exploratório e descritivo, buscando investigar a integração da Lei Geral de Proteção de Dados (LGPD) aos programas de compliance nas empresas. O objetivo exploratório visou proporcionar maior familiaridade com o tema e identificar padrões, desafios e oportunidades relacionados a essa integração, que ainda se encontrava pouco sistematizada na prática empresarial. O caráter descritivo, por sua vez, procurou descrever as percepções dos profissionais acerca do estágio de maturidade da integração e os fatores organizacionais que influenciavam sua efetividade (Gil, 2017).

A estratégia de pesquisa adotada consistiu na aplicação de um questionário estruturado, elaborado para coletar informações sobre o nível de integração entre LGPD e compliance, a existência de políticas e práticas institucionais de proteção de dados, e os principais entraves e boas práticas percebidas. O instrumento foi aplicado a profissionais atuantes em empresas de diferentes portes e segmentos econômicos, que constituíram a unidade de análise do estudo.

A coleta de dados ocorreu no período de janeiro a abril de 2026, por meio de um formulário eletrônico. Os participantes foram selecionados e convidados via redes profissionais e contatos diretos, abrangendo áreas como Jurídico, Compliance/Governança, Tecnologia da Informação/Segurança da Informação, Recursos Humanos e Administrativo, desde que possuíssem conhecimento sobre LGPD e compliance. Foram convidadas 105 pessoas, das quais 31 responderam ao questionário, resultando em uma taxa de retorno de 29,5%.

O questionário, de elaboração própria e alinhado aos objetivos da pesquisa, foi dividido em cinco blocos temáticos. O primeiro bloco destinou-se à caracterização do perfil do respondente e da organização. O segundo abordou o programa de compliance e sua integração com a LGPD, enquanto o terceiro tratou dos desafios relacionados à implementação e integração da lei.

O quarto bloco examinou os impactos da LGPD no compliance e na governança corporativa. O quinto e último bloco investigou as práticas consideradas eficazes, incluindo a participação da alta administração, o monitoramento da conformidade, a resposta a incidentes e a compreensão dos colaboradores. Ao final, uma pergunta aberta permitiu aos participantes expressar, em suas próprias palavras, o que mais ajudaria a empresa a melhorar a integração entre LGPD e compliance.

O instrumento de coleta de dados utilizou 22 perguntas fechadas, predominantemente categóricas nominais e ordinais, sendo que duas delas permitiam múltiplas marcações. A 23ª pergunta foi de caráter aberto. As alternativas graduadas das questões fechadas foram concebidas para representar diferentes estágios de estruturação, integração, dificuldade, impacto e maturidade. Antes da aplicação definitiva, realizou-se um pré-teste com um número reduzido de participantes para verificar a clareza das questões e a adequação do tempo de resposta, com ajustes pontuais.

A análise dos dados das perguntas fechadas foi realizada por meio de estatística descritiva simples, calculando-se a frequência absoluta e a frequência relativa (percentual) para cada alternativa, sobre o total de 31 respostas válidas. Para as questões de múltipla marcação, os percentuais foram calculados em relação ao total de respondentes, podendo a soma ultrapassar 100%. Não se calcularam média ou mediana, pois as variáveis foram interpretadas por categorias.

A análise da pergunta aberta foi conduzida de forma interpretativa, por meio da categorização temática das respostas. Inicialmente, procedeu-se à leitura integral das respostas, seguida da identificação de temas recorrentes relacionados à cultura organizacional, engajamento da alta administração, capacitação de colaboradores, definição de responsabilidades e uso de ferramentas de apoio à conformidade com a LGPD. Posteriormente, as categorias foram analisadas comparativamente para identificar convergências, divergências e padrões nas percepções dos respondentes.

No que tange aos aspectos éticos, a pesquisa foi realizada com participantes não identificados, sem coleta de dados sensíveis ou informações que permitissem a identificação direta ou indireta. O estudo enquadrou-se nas hipóteses de dispensa de submissão ao Comitê de Ética em Pesquisa, conforme o artigo 1º, parágrafo único, inciso I, da Resolução CNS nº 510/2016. Um Termo de Consentimento Livre e Esclarecido (TCLE) foi disponibilizado e sua aceitação foi condição obrigatória para o prosseguimento na pesquisa, garantindo os princípios de confidencialidade, voluntariedade, anonimato e respeito à privacidade, em conformidade com as orientações institucionais do MBA da USP/ESALQ.

3. Resultados e Discussão

A análise aprofundada das respostas obtidas por meio do questionário aplicado permitiu uma compreensão detalhada dos desafios, percepções e práticas organizacionais relativas à integração da Lei Geral de Proteção de Dados (LGPD) aos programas de compliance. Os resultados revelaram um cenário complexo, onde a conformidade com a LGPD transcende a mera adequação normativa, exigindo transformações estruturais e culturais nas organizações. A pesquisa explorou como diferentes setores e portes de empresas estão lidando com essa integração, destacando tanto os avanços quanto as barreiras persistentes.

Inicialmente, observou-se uma diversidade significativa no perfil dos respondentes e das organizações participantes. Os profissionais atuavam em diversas áreas, com predominância de Compliance/Governança e outras áreas, ambas com 25,8% dos participantes, seguidas pela área Jurídica, com 22,6%, e Administrativa, com 16,1%. Essa distribuição de participantes de diferentes setores, incluindo Tecnologia da Informação/Segurança da Informação (6,5%) e Recursos Humanos (3,2%), sublinhou o caráter multidisciplinar da LGPD, que não se restringe a um único departamento, mas permeia toda a estrutura organizacional. Tal constatação alinha-se à perspectiva de Lemos e Castro (2021), que enfatizam a necessidade de uma abordagem integrada para a proteção de dados na governança corporativa.

Quanto ao porte das organizações, a amostra incluiu empresas de grande porte (29,0%), médio porte (25,8%), pequeno porte (19,4%), multinacionais (19,4%) e microempresas (6,5%). Essa composição diversificada da amostra permitiu coletar percepções de variados contextos organizacionais, enriquecendo a análise sobre a integração entre LGPD e compliance. A presença de diferentes portes e segmentos econômicos na pesquisa reforça a abrangência dos desafios e oportunidades que a LGPD apresenta para o ambiente corporativo brasileiro.

No que concerne à existência de um programa formal de compliance, a maioria dos participantes, 54,8%, indicou que suas organizações possuíam um programa estruturado e consolidado. Outros 9,7% relataram um programa estruturado, porém recente, enquanto 16,1% apontaram que o programa estava em fase inicial de implementação. Uma parcela menor, 6,5%, mencionou a existência de uma estrutura informal, e 12,9% informaram que a organização não possuía programa de compliance. Esses dados iniciais já sugerem uma variabilidade na maturidade dos programas de conformidade entre as empresas.

A integração da LGPD aos programas de compliance revelou um cenário heterogêneo. Embora 41,9% dos participantes tenham indicado uma integração total, parcelas significativas apontaram integração parcial (16,1%) ou apenas formal/documental (16,1%). Além disso, 6,5% afirmaram que a LGPD não estava integrada, e 16,1% consideraram a questão não aplicável devido à ausência de um programa de compliance. Esses resultados indicam que, apesar de um percentual considerável de empresas ter alcançado a integração plena, uma parte substancial ainda se encontra em estágios intermediários ou iniciais, com a conformidade muitas vezes limitada a aspectos formais.

A designação formal de um Encarregado pelo Tratamento de Dados (DPO) também apresentou variações. Quase metade dos participantes, 48,4%, informou a existência de um DPO com autonomia e funções claramente definidas. Contudo, 6,5% relataram que o DPO possuía funções definidas, mas sem autonomia, e 12,9% indicaram que o DPO acumulava outras funções. Preocupantemente, 29,0% dos participantes declararam que não havia um encarregado designado em suas organizações, e 3,2% estavam em processo de designação. A ausência de um DPO ou a falta de autonomia para o cargo pode comprometer a efetividade da proteção de dados, conforme as diretrizes da Autoridade Nacional de Proteção de Dados (ANPD, 2021).

Em relação às políticas internas de proteção de dados, 51,6% dos participantes indicaram a existência de políticas formalizadas, divulgadas e aplicadas. No entanto, 29,0% informaram que as políticas eram formalizadas, mas pouco divulgadas, o que pode limitar sua efetividade. Outros 6,5% relataram que as políticas estavam em desenvolvimento, e a mesma porcentagem mencionou apenas diretrizes informais ou a ausência total de políticas específicas. Esses achados, combinados com os dados sobre a integração da LGPD, sugerem que a mera existência de um programa de compliance formal não garante, por si só, uma integração completa e operacional da proteção de dados, um fenômeno que a literatura descreve como “compliance de fachada” (Trevisan, 2020).

O cruzamento entre a área de atuação e a integração total da LGPD ao programa de compliance revelou que, entre os 13 participantes que indicaram integração total, a maior parcela (38,5%) atuava em “outras áreas”, seguida por Compliance/Governança (23,1%). As áreas de Tecnologia da Informação/Segurança da Informação e Administrativa representaram 15,4% cada, enquanto a área Jurídica teve 7,7% e Recursos Humanos não apresentou respondentes nessa condição. Essa distribuição reforça o caráter transversal da proteção de dados, indicando que a responsabilidade pela LGPD se estende por múltiplos setores, embora a amostra limitada exija uma interpretação estritamente descritiva desses dados.

A complexidade na adaptação dos processos internos às exigências da LGPD foi apontada como o principal desafio por 38,7% dos participantes. A resistência cultural interna foi um fator significativo para 22,6% dos respondentes, enquanto a falta de conhecimento técnico especializado, as limitações financeiras e de recursos, e a falta de engajamento da alta administração foram mencionadas por 12,9% cada. Esses resultados indicam que os desafios não se restringem a aspectos técnicos ou legais, mas englobam dimensões culturais e de gestão, que são cruciais para a efetividade da implementação.

A integração entre as áreas internas da organização (Jurídico, TI, RH e Compliance) foi considerada um desafio principal por 16,1% dos participantes e um dos principais desafios por 19,4%. Para 29,0% dos respondentes, a integração representava dificuldade apenas em casos específicos. Esses dados sublinham a necessidade de um alinhamento interdepartamental para a conformidade com a LGPD, conforme destacado por Lemos e Castro (2021), que apontam a importância do envolvimento de diversas áreas para uma integração bem-sucedida.

A adaptação dos processos internos às exigências da LGPD foi um ponto crítico, com 38,7% dos participantes relatando dificuldades em vários processos e 6,5% em praticamente todos. A revisão de contratos, políticas e documentos internos foi considerada ampla e complexa por 22,6% e moderada por 32,3%, totalizando 54,9% que indicaram a necessidade de uma revisão substancial. No monitoramento contínuo e auditoria das práticas de proteção de dados, 54,8% dos respondentes apontaram dificuldades significativas, moderadas ou pontuais, evidenciando que os desafios persistem na manutenção da conformidade, não apenas na implementação inicial.

Esses achados corroboram a literatura que enfatiza a importância da revisão de contratos e procedimentos para garantir a segurança jurídica e a conformidade (Lima, Samaniego e Baronovsky, 2021). A resistência cultural, identificada como um dos principais desafios, reforça a necessidade de incorporar a privacidade como um valor organizacional intrínseco, e não apenas como uma obrigação legal. Garcia, Fernandes e Gonçalves (2020) argumentam que a ausência dessa cultura compromete a efetividade das medidas adotadas, tornando a proteção de dados parte integrante da gestão de riscos e da ética empresarial.

Em relação aos impactos da LGPD no fortalecimento do programa de compliance, 25,8% dos participantes avaliaram que a lei contribuiu de forma muito significativa, e 32,3% consideraram a contribuição significativa. Somando-se àqueles que apontaram contribuição moderada (19,4%), um total de 77,4% percebeu um impacto positivo da LGPD no fortalecimento do compliance. Da mesma forma, 77,4% dos respondentes avaliaram que a integração entre LGPD e compliance contribuiu de maneira muito expressiva, significativa ou moderada para a melhoria da governança corporativa.

Apesar dos benefícios percebidos, o nível de maturidade das organizações em relação à LGPD ainda se mostrava em desenvolvimento. Apenas 9,7% avaliaram a maturidade como muito alta e 29,0% como alta, enquanto 35,5% a classificaram como média. Uma parcela considerável, 25,8%, avaliou a maturidade como baixa ou muito baixa. Isso significa que, embora a LGPD seja reconhecida como um fator de fortalecimento, a consolidação das práticas de proteção de dados ainda está em andamento em uma parte significativa das organizações pesquisadas. Os resultados estão em consonância com o entendimento de que a integração entre LGPD e compliance fortalece os mecanismos de governança e amplia a gestão de riscos, exigindo uma atuação transversal que envolve pessoas, processos e tecnologia (Galdino e Faria, 2021; Lemos e Castro, 2021).

As medidas consideradas mais eficazes para a integração da LGPD ao programa de compliance foram a criação de políticas internas específicas, assinalada por 58,1% dos participantes, e os treinamentos contínuos, indicados por 41,9%. O apoio da alta administração e a consultoria externa especializada foram mencionados por 38,7% cada. A implantação de ferramentas tecnológicas foi citada por 16,1%, enquanto 9,7% assinalaram a alternativa “não aplicável”, e 3,2% ainda não haviam identificado medidas eficazes.

O fator mais determinante para o avanço da adequação à LGPD, na percepção dos respondentes, foi a cultura organizacional voltada à ética e à conformidade, apontada por 22,6%. O envolvimento da alta administração foi indicado por 19,4%, e a pressão regulatória ou o risco de sanções por 16,1%. A atuação ativa da área de compliance e o apoio da área de Tecnologia da Informação foram mencionados por 9,7% cada. Esses resultados demonstram que a efetividade da LGPD não depende apenas de estruturas formais, mas também do comprometimento institucional e da internalização de valores organizacionais.

Entre as ações práticas que mais contribuíram para a integração, a elaboração de políticas internas de proteção de dados foi a mais assinalada, por 61,3% dos participantes. Os treinamentos periódicos foram indicados por 48,4%, a criação ou atualização do Código de Conduta por 45,2%, e o mapeamento de dados e a revisão dos processos internos por 35,5%. A revisão contratual com fornecedores e parceiros, e a implantação de canal de denúncias envolvendo temas de dados, foram indicadas por 12,9% cada. O monitoramento e as auditorias internas foram assinalados por 9,7%, enquanto 16,1% consideraram que nenhuma ação havia sido efetiva até o momento.

A mudança da cultura organizacional foi o aspecto que mais gerou retrabalho ou dificuldades inesperadas, segundo 29,0% dos participantes. O levantamento e mapeamento de dados pessoais foi indicado por 25,8%, e a definição de responsabilidades internas por 19,4%. A adequação de contratos foi mencionada por 12,9%, e o treinamento de colaboradores por 6,5%. A integração entre as áreas foi citada por 3,2%, e outro respondente (3,2%) indicou situação distinta ou informou que a adequação não havia sido realizada. Esses dados reforçam a complexidade da transformação cultural e operacional exigida pela LGPD.

A participação da alta administração foi avaliada de forma variada: 32,3% informaram que a liderança participava ativamente e acompanhava os resultados, mas 35,5% apontaram que havia apoio formal com pouca atuação prática. Além disso, 19,4% relataram que a alta administração atuava apenas diante de incidentes ou exigências externas, e 12,9% declararam não haver envolvimento relevante. O papel da alta administração é crucial para o sucesso da integração entre LGPD e compliance, pois proporciona direcionamento estratégico, priorização institucional e destinação de recursos, conforme o Manual do Programa de Integridade Corporativa do SEBRAE (2018).

No que se refere ao monitoramento contínuo da conformidade, 38,7% dos participantes indicaram que a empresa utilizava indicadores e auditorias periódicas. Contudo, 19,4% informaram que o monitoramento ocorria de maneira informal, 16,1% relatavam que ele era realizado apenas diante de incidentes ou exigências externas, e 25,8% afirmaram que a organização não realizava monitoramento. Esses dados revelam lacunas na implementação de um sistema robusto de monitoramento, essencial para a manutenção da conformidade.

Quanto aos procedimentos de resposta a incidentes de vazamento de dados pessoais, 41,9% dos participantes informaram que a empresa possuía plano formal e testado. No entanto, 32,3% declararam que a organização não possuía procedimentos definidos, enquanto 12,9% apontaram a existência de procedimentos não formalizados e 12,9% indicaram que estavam em desenvolvimento. A ausência de planos formais e testados para incidentes representa um risco significativo para as organizações, comprometendo a capacidade de resposta e a mitigação de danos.

A compreensão dos colaboradores sobre a proteção de dados como parte das responsabilidades de compliance foi considerada clara e disseminada por 32,3% dos participantes. Contudo, 41,9% indicaram compreensão parcial, 9,7% afirmaram que apenas áreas específicas possuíam esse entendimento, e 16,1% declararam não haver essa percepção. A necessidade de treinamentos contínuos, identificada como medida eficaz, reforça o entendimento de que a conformidade com a LGPD depende da atuação cotidiana dos indivíduos dentro da organização, sendo a comunicação e o treinamento pilares fundamentais para a efetividade dos programas de integridade (Couto, 2022).

A análise temática das respostas abertas à pergunta sobre o que mais ajudaria a empresa a melhorar a integração entre LGPD e compliance reforçou os achados das perguntas fechadas. A categoria mais recorrente foi capacitação, treinamento e divulgação, identificada em 13 respostas. Os participantes enfatizaram a necessidade de treinamentos contínuos, reciclagens periódicas e uma linguagem didática para disseminar as diretrizes da LGPD e do compliance. Essa percepção alinha-se aos resultados das perguntas fechadas, onde treinamentos contínuos foram indicados como medida eficaz e ação prática relevante.

A integração de processos, políticas, comunicação e prevenção foi identificada em 10 respostas abertas. As manifestações incluíram a necessidade de unificar processos, melhorar a comunicação interna e adotar uma atuação mais preventiva. Um participante expressou a necessidade de “parar de tratar os dois como caixinhas separadas”, evidenciando a percepção de que a LGPD deve ser integrada de forma sistêmica, e não como um elemento isolado. Esse ponto é crucial para a efetividade da conformidade, que exige uma abordagem transversal e articulada entre diferentes áreas organizacionais (Galdino e Faria, 2021).

O engajamento da alta administração apareceu em 4 respostas abertas, destacando a necessidade de apoio, comprometimento e participação efetiva da liderança. Menções como “maior engajamento da alta gestão” e “apoio da alta administração” corroboram a ideia de que a implementação efetiva depende de direcionamento estratégico e suporte institucional, conforme já apontado pelo Manual do Programa de Integridade Corporativa do SEBRAE (2018). A tecnologia e as ferramentas integradas também foram identificadas em 4 respostas, indicando a necessidade de sistemas para controle, monitoramento e cumprimento das exigências da LGPD, mostrando que a integração não depende apenas de políticas e pessoas, mas também de recursos tecnológicos.

A cultura e a conscientização sobre proteção de dados foram mencionadas em 3 respostas abertas, com participantes ressaltando a necessidade de incorporar a privacidade como valor organizacional e superar a percepção de que a LGPD seria facultativa ou exclusivamente jurídica. O relato de que “os empresários ainda entendem a lei como algo facultativo” evidencia lacunas na internalização da norma nas práticas empresariais, alinhando-se à literatura que aponta a dependência da efetividade da LGPD da incorporação da privacidade como valor organizacional (Garcia, Fernandes e Gonçalves, 2020; Lemos e Castro, 2021). A definição de responsabilidades e a disponibilidade de recursos também foram identificadas em 3 respostas, com um respondente relatando que “ninguém quer liderar a implantação”, evidenciando possíveis fragilidades internas.

Em síntese, os resultados da pesquisa revelaram cinco fatores críticos para a efetiva integração entre LGPD e compliance: a cultura organizacional voltada à proteção de dados, o treinamento contínuo dos colaboradores, o engajamento da alta administração, a definição clara de responsabilidades e a integração de processos com o uso de tecnologia. Esses elementos demonstram que a integração não se limita à adequação normativa, mas exige uma transformação estrutural e cultural profunda nas organizações, com a LGPD atuando como um catalisador para o aprimoramento dos programas de compliance, ampliando seu escopo e demandando maior maturidade em governança, gestão de riscos e cultura organizacional.

4. Conclusão

A presente pesquisa buscou analisar a forma como a Lei Geral de Proteção de Dados (LGPD) impacta e se integra aos programas de compliance nas empresas, investigando seus desafios, benefícios e estratégias. Verificou-se que a integração entre LGPD e compliance ainda se encontrava em estágio inicial na maioria das organizações, marcada por dificuldades estruturais, culturais e operacionais. Entre os principais desafios, identificou-se a ausência de uma cultura organizacional voltada à proteção de dados, a insuficiência de treinamentos, a falta de engajamento da alta administração e a indefinição de papéis e responsabilidades. A complexidade na adaptação dos processos internos e a resistência cultural também foram apontadas como entraves significativos. Contudo, observou-se que as empresas que promoveram essa integração demonstraram maior maturidade em governança corporativa, melhor gestão de riscos e maior confiança dos stakeholders. A LGPD, assim, atuou como um elemento catalisador para o aprimoramento dos programas de compliance, exigindo das organizações uma transformação que transcende a mera adequação normativa.

A principal contribuição deste estudo reside na explicitação dos fatores críticos para uma integração efetiva, como a cultura organizacional, o treinamento contínuo, o engajamento da alta administração, a definição clara de responsabilidades e a integração de processos com o uso de tecnologia. Esses achados reforçam a necessidade de incorporar a proteção de dados como um valor estratégico, alinhado à governança corporativa e à ética empresarial. Embora a pesquisa tenha fornecido uma compreensão aprofundada das percepções dos profissionais, a amostra limitada e o caráter descritivo dos dados impedem generalizações amplas e a afirmação de causalidade. Sugere-se que estudos futuros explorem a aplicação de planos de ação específicos para superar a resistência cultural e aprimorar o monitoramento contínuo, além de investigar a efetividade de diferentes estratégias de treinamento e o impacto de ferramentas tecnológicas na consolidação da conformidade. A integração da LGPD aos programas de compliance, portanto, representa um processo contínuo que demanda estratégias estruturadas e um comprometimento institucional duradouro.

Referências Bibliográficas

Autoridade Nacional de Proteção de Dados (ANPD). Guia orientativo para definições dos agentes de tratamento de dados pessoais e do encarregado. Brasília, DF: ANPD, maio 2021. 23 p.

Brasil. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD). Diário Oficial da União, Brasília, 15 ago. 2018.

Brasil. Serviço Brasileiro de Apoio às Micro e Pequenas Empresas (SEBRAE). Manual do Programa de Integridade Corporativa – Compliance – Sistema SEBRAE. Brasília, DF: Sebrae, 2018.

Couto, I. C. Aplicação do programa de compliance nas empresas brasileiras à luz do Marco Civil da Internet e da Lei Geral de Proteção de Dados. Revista de Iniciação Científica e Extensão da Faculdade de Direito de Franca, Franca, v. 7, n. 1, p. 341-357, dez. 2022.

Galdino, W. J. M.; Faria, E. O. A atuação da Lei Geral de Proteção de Dados (LGPD) frente ao compliance. Semana Acadêmica: Revista Científica, v. 9, n. 212, p. 1-17, 2021.

Garcia, L. R.; Fernandes, E. A.; Gonçalves, R. A. M. Lei Geral de Proteção de Dados (LGPD): guia de implantação. 1. ed. São Paulo: Edgard Blücher, 2020.

Gil, A. C. Como elaborar projetos de pesquisa. São Paulo: Atlas, 2017.

Lemos, L.; Castro, M. Compliance e LGPD: desafios e perspectivas. São Paulo: Atlas, 2021.

Lima, A.; Samaniego, D.; Baronovsky, T. LGPD para contratos: adequando contratos e documentos à Lei Geral de Proteção de Dados. Rio de Janeiro: Grupo GEN, 2021.

Lima, C. R. P. de. ANPD e LGPD: desafios e perspectivas. São Paulo: Grupo Almedina, 2021.

Silva, E. C. da. Governança corporativa nas empresas: como a boa governança corporativa impulsiona valor para uma gestão empresarial de sucesso. Rio de Janeiro: Alta Books, 2023.

Trevisan, L. Programas de compliance e governança corporativa. São Paulo: Saraiva, 2020.

Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Compliance e ESG do MBA USP/Esalq

Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

You may also like

Compliance And Esg

October 05, 2026

Compliance para mitigar e prevenir furtos em canteiros de obras: Programa de integridade aplicado à construção civil

Furtos em canteiros de obras representam um desafio significativo para a construção civil, gerando impactos financeiros, operacionais e reputacionais. Nesse contexto, programas de integridade e compliance surgiram como ferramentas de gestão para fortalecer a governança e mitigar riscos. O estudo objetivou propor um programa de conformidade aplicado à construção civil, focado na prevenção e mitigação de furtos em canteiros de obras. Adotou-se uma abordagem qualitativa, com apoio quantitativo, desenvolvida em duas etapas. Primeiramente, realizou-se uma pesquisa de campo entre fevereiro e março de 2026, aplicando um questionário eletrônico a profissionais do setor. Em seguida, elaborou-se um estudo de caso fictício, baseado em experiências profissionais do autor, integrando os resultados da pesquisa a práticas de gestão de riscos e governança. Os resultados evidenciaram a importância da implementação de programas de compliance no setor e indicaram que a combinação de mecanismos de controle, processos estruturados, capacitação de equipes, canais de denúncia, monitoramento contínuo e fortalecimento da cultura ética pode reduzir vulnerabilidades. Concluiu-se que a adoção de práticas de integridade amplia a capacidade preventiva das organizações e aprimora a governança e a gestão de riscos no setor.

Palavras-chave: Compliance; Construção civil; Furtos; Gestão de riscos; Governança corporativa.

Compliance And Esg

October 05, 2026

Instituto socioambiental e os pilares ESG: integração entre biodiversidade, capital humano e governança

A crescente pressão por práticas responsáveis impulsionou a agenda ASG como estratégica para a legitimidade organizacional. Um estudo analisou como um Instituto Socioambiental (IS) autônomo, criado por uma empresa do setor de papel e celulose, operacionalizou os pilares ASG na prática. A pesquisa fundamentou-se na premissa de que a autonomia do IS transformou obrigações de compliance em um modelo de governança que gera valor compartilhado. Metodologicamente, caracterizou-se como um estudo de caso único, qualitativo, exploratório e descritivo. A coleta de dados envolveu a triangulação entre entrevista semiestruturada com a diretoria do IS, documentos públicos institucionais (processados com IRaMuTeQ) e análise de relatórios de sustentabilidade da mantenedora (2004-2024) com base em indicadores GRI. Os resultados indicaram que o IS atuou como uma unidade de inteligência técnica que transcendeu a filantropia. No pilar Ambiental, destacou-se a gestão de biodiversidade com o monitoramento de sete mil hectares de Mata Atlântica. No pilar Social, programas de educação ambiental e a implantação de bibliotecas comunitárias fortaleceram a licença social para operar. No pilar de Governança, o IS promoveu a transparência e a redução de riscos ambientais ao integrar a diretoria de sustentabilidade da mantenedora. Concluiu-se que a estrutura independente do IS superou a fragmentação histórica entre gestão econômica e ecológica, convertendo metas corporativas em ativos estratégicos e vantagem competitiva.

Palavras-chave: ASG; Educação ambiental; IRaMuTeQ; Sustentabilidade corporativa.

Compliance And Esg

October 02, 2026

Compliance in Fixed-Odds Betting: Regulatory Challenges and Best Practices in the iGaming Market

The recent growth of the fixed-odds betting market in Brazil has highlighted the need for regulatory structures and control mechanisms capable of mitigating the financial and social risks associated with the activity. The objective was to analyze the implementation of compliance and corporate governance mechanisms in a company operating in the sector. A qualitative and applied approach was adopted, based on a case study, which included documentary analysis of internal policies, review of specialized literature, semi-structured interview with an industry expert, and observation of organizational processes. The results indicated that the analyzed company demonstrated formal adherence to regulatory requirements, with the implementation of governance structures, anti-money laundering controls, and user protection mechanisms. However, it was found that such measures presented limitations in practical effectiveness, especially in identifying risky behaviors and mitigating impacts related to problem gambling and users’ financial vulnerability. The analysis revealed a gap between formal compliance with regulatory obligations and the effective management of risks inherent to the activity in a regulatory context still under consolidation. It was concluded that the improvement of compliance programs in the sector depends on the adoption of more proactive, integrated, and data-driven approaches, aiming to strengthen governance and enhance user protection.

Keywords: Risk management; Corporate governance; Responsible gambling; Money laundering; User protection.

Compliance And Esg

October 02, 2026

Ethics in Artificial Intelligence and ESG in Brazilian corporate practices

The growing adoption of artificial intelligence in the corporate environment has amplified ethical, social, and environmental challenges, demanding the incorporation of practices aligned with governance and sustainability. A lack of clarity was identified regarding the maturity level of artificial intelligence ethical practices in publicly traded Brazilian companies. The study analyzed, in an intentional sample of eight publicly traded Brazilian companies, how artificial intelligence ethical governance guidelines and practices are evidenced in public documents and compared their level of documentary maturity. An exploratory and descriptive research was conducted, with a predominantly qualitative approach and a complementary quantitative component, using a multiple case study design. The methodology was based on the comparative analysis of institutional reports and corporate policies of eight companies listed on B3, from various economic sectors. The data were systematized through a comparative matrix, based on international theoretical and normative references on artificial intelligence ethics. The results showed a heterogeneous adoption of ethical practices among sectors, with greater maturity in organizations under greater regulatory pressure. Gaps persisted in dimensions such as transparency, explainability, and mitigation of algorithmic biases. The observed initiatives were largely reactive, indicating a dissociation between technological advancement and ethical governance. The analysis demonstrated that artificial intelligence ethics remains in a consolidation process in the Brazilian corporate context, demanding more integrated, proactive approaches aligned with ESG principles.

Keywords: Compliance; ESG; Artificial intelligence ethics; Technological governance; Responsible AI.

Compliance And Esg

October 02, 2026

Climate change and the formation of ESG professionals: an exploratory study in private companies in the socio-environmental impact sector in Brazil

Climate change has intensified the demand for professional and organizational training in ESG within the Brazilian business context. The study analyzed the perception of ESG professionals regarding their preparedness for climate change and investigated the training strategies reported by professionals from private companies with varying degrees of socio-environmental involvement or interface. The research adopted a descriptive-exploratory approach, combining quantitative and qualitative methods, through a structured questionnaire administered between January 16 and February 4, 2026, which totaled 52 valid responses. The results suggested predominantly intermediate levels of self-declared preparedness, with differences between the evaluated dimensions and familiarity with technical references, and the perception of preparedness for their practical application. Informal or ad-hoc training initiatives predominated, and open-ended responses highlighted technical, analytical, regulatory, organizational, and behavioral competencies as relevant. The findings indicated that strengthening professional action on the climate agenda involves both the development of individual competencies and organizational conditions related to training, governance, and the integration of the topic into decision-making processes.

Keywords: Professional training; Professional competencies; Organizational strategy; Climate risk management; Climate governance.

Compliance And Esg

October 02, 2026

The importance of compliance in mitigating legal risks in electronic contracts

The growing digitalization of business relationships has driven the evolution of contracts, which have moved from physical and formal instruments to more dynamic electronic models. However, such transactions are subject to new legal risks, and contractual compliance has become a fundamental element to ensure that processes, clauses, and electronic validation methods are aligned with legal norms and good governance practices. Given the existing gaps in the practical application of current regulations, the study sought to propose the creation of means to provide greater legal certainty to digital transactions. The study aimed to examine the specific legal risks of electronic contracts and present a structured compliance model to provide greater security and adherence to legal standards and requirements, and to mitigate such risks. To this end, an exploratory and qualitative methodology was adopted, supported by a bibliographic review of doctrine, legislation, jurisprudence, and policies of some large business corporations, systematically categorized to allow for comparison between them. As a result, it was found that there are recurring defects in electronic contracts, and compliance has proven to be an indispensable tool to combat them, becoming essential to ensure contractual validity and execution through the proposal of a model based on five pillars that minimizes risks and promotes safer, more transparent, and compliant digital contractual relationships.

Keywords: audit; governance; privacy; technology; transparency.

Compliance And Esg

October 02, 2026

Supplier integrity due diligence as a mechanism for mitigating reputational risks

The growing materialization of reputational risks in poorly structured commercial relationships has highlighted the relevance of supplier integrity due diligence. The study aimed to demonstrate that integrity due diligence is an essential mechanism for mitigating such risks. To this end, a single case study methodology was adopted, analyzing a winery in Rio Grande do Sul that was involved in an episode of slavery-like labor in 2023. Official documents, internal policies, and the company’s sustainability report, published between 2023 and 2025, were analyzed, and the winery’s compliance program was compared with the guidelines of the Comptroller General’s Office of the Union. The results revealed that the absence of structured due diligence procedures contributed to the hiring of a supplier with serious labor violations. However, after the reputational crisis, the winery implemented more robust governance practices, such as the creation of a Whistleblowing Channel and an Integrity Committee, although it still presented gaps, such as the lack of a specific internal policy for third-party management. The research also proposed a due diligence questionnaire for supplier evaluation. It was concluded that supplier integrity due diligence is an indispensable tool for preventing reputational damage and strengthening the integrity culture in organizations.

Keywords: Compliance; Due diligence; Third-party management; Reputational risk.