05 de agosto de 2026
Conformidade com a LGPD em multinacional automotiva: implementação e monitoramento
Juliana Zorzenoni Gomes Mathias; Daniel Bruno Vasconcelos
DOI: 10.22167/2675-6528-202601006
Artigo elaborado pela ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege voltada à síntese e redação.
Resumo
O crescente desenvolvimento de tecnologias digitais e sua utilização em atividades diárias intensificaram a exposição de dados pessoais, tornando a conformidade com a Lei Geral de Proteção de Dados (LGPD), em vigor desde 2021, crucial para as organizações, a fim de evitar sanções e danos à reputação. Analisou-se o nível de implementação e monitoramento da conformidade com a LGPD em uma multinacional automotiva de grande porte, de origem estadunidense. Utilizou-se um estudo de caso, complementado por pesquisa bibliográfica e documental. Aplicou-se um questionário estruturado a 46 funcionários de diversas áreas para avaliar o conhecimento e a percepção sobre a LGPD, e analisaram-se políticas internas, procedimentos e o mapa de risco da companhia. Constatou-se que, embora a maioria dos documentos internos estivesse atualizada e houvesse um programa formal de adequação, o mapa de riscos não era revisado anualmente, contrariando boas práticas de compliance. Identificou-se que o conhecimento dos colaboradores sobre a LGPD era predominantemente básico e que muitos desconheciam a existência do Encarregado de Dados (DPO), apesar de sua nomeação e divulgação. Observou-se uma deficiência na comunicação interna e na percepção de treinamentos recorrentes, indicando lacunas na assimilação efetiva das diretrizes. Concluiu-se que, apesar da formalização dos processos, a efetividade da conformidade com a LGPD foi comprometida pela fragilidade no fator humano, evidenciando a necessidade de programas contínuos de treinamento, comunicação e conscientização para fortalecer a cultura de proteção de dados e mitigar riscos de segurança da informação.
Palavras-chave: Agentes de tratamento; Compliance; Dados pessoais; Encarregado de proteção de dados; Proteção de dados.
1. Introdução
O avanço exponencial das tecnologias digitais e a crescente interconexão global, impulsionada pela internet e pelas redes sociais, transformaram radicalmente a forma como os dados pessoais são gerados, coletados e processados. Essa transformação, embora traga inegáveis benefícios em termos de eficiência e conveniência, resultou em uma exposição sem precedentes de informações pessoais, elevando as preocupações com a privacidade e a segurança dos indivíduos. Nery de Castro (2023) e Sleiman (2023) destacam que, apesar da agilidade e dinamismo proporcionados pelos recursos tecnológicos, a proteção da privacidade, um direito fundamental assegurado pela Constituição Federal de 1988 (Brasil, 1988), tornou-se um desafio complexo. A vulnerabilidade dos dados pessoais no ambiente digital é uma realidade que exige atenção contínua, dada a frequência e o impacto potencial de incidentes de segurança da informação.
Diante desse cenário de intensificação da exposição e tratamento de dados, a Lei Geral de Proteção de Dados Pessoais (LGPD), Lei n. 13.709/2018 (Brasil, 2018), emergiu como um marco regulatório essencial no Brasil. Aprovada em 2018 e com as penalidades em vigor desde agosto de 2021, a LGPD tem como propósito primordial regulamentar o tratamento de dados pessoais em todas as suas modalidades – sejam eles físicos ou digitais – visando a proteção dos direitos fundamentais de liberdade e privacidade dos titulares. A legislação estabelece diretrizes claras para a coleta, armazenamento, utilização e compartilhamento de dados, reconhecendo a informação como um ativo sensível que demanda práticas responsáveis e transparentes. Seu objetivo é promover maior segurança jurídica e respeito à dignidade da pessoa humana na sociedade da informação, mitigando riscos de uso indevido e garantindo o controle dos indivíduos sobre suas próprias informações.
A estrutura da LGPD, conforme detalhado por Pinheiro (2023), Lima (2020) e Doneda (2021), baseia-se em um conjunto de princípios, bases legais, direitos dos titulares, obrigações dos agentes de tratamento e medidas de segurança, configurando um sistema abrangente de governança e responsabilização. A implementação dessa legislação impõe desafios significativos às organizações, especialmente às multinacionais, que precisam alinhar suas políticas globais de privacidade com as especificidades da LGPD, como a nomeação do Encarregado de Dados (DPO), as regras para transferência internacional de dados e as sanções administrativas aplicáveis pela Autoridade Nacional de Proteção de Dados (ANPD). A adequação exige o fortalecimento dos pilares de compliance, o desenvolvimento de uma estrutura robusta de gestão de dados, a elaboração de mapas de risco e planos de resposta a incidentes, além de programas contínuos de treinamento.
A conformidade com a LGPD vai além da mera adequação legal e técnica, demandando uma profunda mudança cultural nas organizações. Pinheiro (2023) e Galdino e Faria (2021) enfatizam que o principal obstáculo não é apenas jurídico, mas comportamental, exigindo uma transformação na cultura organizacional para que a proteção de dados seja internalizada por todos os colaboradores. A efetividade de um programa de compliance digital estruturado depende de investimentos em segurança da informação, revisão documental, aprimoramento de procedimentos e, crucialmente, de campanhas de conscientização e treinamentos contínuos. O Encarregado de Dados (DPO), por exemplo, desempenha um papel vital como canal de comunicação entre a organização, os titulares de dados e a ANPD, e sua função deve ser amplamente conhecida e compreendida internamente (Pinheiro, 2023; Maroso, 2020). A assimilação das diretrizes e a percepção da importância da proteção de dados por parte dos funcionários são elementos-chave para mitigar riscos e assegurar um ambiente corporativo seguro e em conformidade.
Nesse contexto de crescente relevância da proteção de dados e dos desafios inerentes à implementação da LGPD, especialmente em organizações de grande porte que manipulam vastos volumes de informações pessoais, torna-se imperativo investigar a efetividade das ações de conformidade. A não adequação pode acarretar sanções administrativas severas, danos à reputação e perda de confiança dos clientes e parceiros, justificando a necessidade de uma análise aprofundada sobre a aplicação prática da lei. Assim, este artigo busca analisar o nível de implementação e monitoramento da conformidade com a Lei Geral de Proteção de Dados (LGPD) em uma multinacional automotiva de grande porte, de origem estadunidense, visando identificar lacunas e propor melhorias para fortalecer a cultura de proteção de dados e mitigar riscos de segurança da informação.
2. Material e Métodos
A pesquisa caracterizou-se como um estudo de caso, adotando uma abordagem predominantemente qualitativa e de natureza exploratória e descritiva. O estudo de caso permitiu uma análise aprofundada e contextualizada da implementação e monitoramento da Lei Geral de Proteção de Dados (LGPD) em uma organização específica. O caráter exploratório buscou proporcionar uma compreensão detalhada das práticas, estratégias e desafios enfrentados pela empresa na adequação à legislação. Por sua vez, a natureza descritiva possibilitou o detalhamento dos processos, políticas internas e mecanismos de governança corporativa adotados para garantir a conformidade com a LGPD.
O estudo foi conduzido em uma multinacional de grande porte, de origem estadunidense, atuante no setor automotivo. A empresa está localizada no município de Piracicaba, no interior do estado de São Paulo, Brasil, e emprega aproximadamente mil colaboradores. Suas atividades incluem a fabricação de componentes automotivos para sistemas de injeção de combustível, além da comercialização de peças e equipamentos para os mercados original e de reposição. A unidade de análise central da pesquisa foi a própria multinacional, com foco em suas políticas e procedimentos internos relacionados à proteção de dados. A coleta de dados primários, especificamente o questionário, ocorreu no período de 28 de novembro de 2025 a 16 de dezembro de 2025.
A população-alvo da pesquisa foi composta por funcionários da multinacional que possuíam algum envolvimento direto com o processo de tratamento de dados de titulares. Para a coleta de dados por meio de questionário, foram convidados 74 profissionais de áreas estratégicas, como finanças, compras, vendas, recursos humanos, atendimento a clientes e pós-vendas. Desses, 46 funcionários responderam ao questionário, o que representou uma taxa de participação de 62%. Os participantes incluíam diferentes níveis hierárquicos, como assistentes, juniores, seniores, plenos, coordenadores, especialistas, supervisores, técnicos e um gerente, garantindo uma abrangência operacional na coleta de percepções sobre a proteção de dados.
A coleta de dados foi realizada por meio de pesquisa bibliográfica, pesquisa documental e aplicação de questionário. A pesquisa bibliográfica consistiu no levantamento e análise de literatura especializada e publicações relevantes sobre a Lei Geral de Proteção de Dados (LGPD), governança corporativa, compliance e proteção de dados. Essa etapa foi fundamental para estabelecer o embasamento teórico necessário, permitindo a compreensão dos conceitos e requisitos da legislação, bem como a contextualização do tema no ambiente corporativo. Foram consultadas obras de autores como Pinheiro (2023), Lima (2020) e Doneda (2021), que detalham a estrutura e os princípios da LGPD.
A pesquisa documental envolveu a análise de documentos internos da empresa, visando compreender os processos formais e estruturados de adequação à LGPD. Foram examinadas políticas de privacidade, manuais de compliance, relatórios de auditoria e procedimentos de monitoramento relacionados à proteção de dados. Essa análise permitiu identificar a existência e o conteúdo das diretrizes e controles implementados pela organização. A revisão documental buscou verificar a conformidade desses materiais com os requisitos da LGPD e a sua atualização, fornecendo uma visão sobre a estrutura formal de governança de dados da multinacional automotiva.
O questionário, um dos principais instrumentos de coleta de dados primários, foi elaborado de forma estruturada e padronizada na plataforma Google Forms. Ele continha um total de doze perguntas, sendo duas para identificar o setor e a função do respondente, três dissertativas, seis de múltipla escolha e uma dissertativa vinculada a uma resposta afirmativa anterior. As questões foram formuladas com base nos requisitos da LGPD, buscando avaliar o nível de conhecimento e informação dos colaboradores sobre a lei. O questionário foi aplicado de forma anônima, sem a opção de identificação pessoal, e distribuído via e-mail corporativo aos participantes selecionados.
A execução da pesquisa foi dividida em etapas sequenciais, iniciando-se pelo planejamento. Nesta fase, definiram-se o formato geral do estudo, a literatura a ser utilizada como referência, as perguntas de pesquisa e os objetivos específicos a serem alcançados. O questionário foi cuidadosamente elaborado na plataforma Google Forms, com a formulação das doze perguntas baseadas nos requisitos da LGPD. Realizou-se a seleção dos participantes e dos documentos corporativos relevantes, e obteve-se a autorização formal da empresa para a realização da pesquisa, com a garantia de confidencialidade dos dados coletados.
A etapa de coleta de dados compreendeu a distribuição do questionário e a catalogação dos documentos internos. O questionário foi enviado por e-mail corporativo aos 74 funcionários selecionados, que tinham envolvimento com o tratamento de dados pessoais. Paralelamente, procedeu-se à catalogação e análise dos documentos internos da empresa, como políticas de privacidade, manuais de compliance e relatórios de auditoria. Essa abordagem combinada permitiu a obtenção de dados sobre as percepções dos colaboradores e a verificação das práticas formais da organização, conforme estabelecido no planejamento inicial da pesquisa.
O tratamento e a análise dos dados foram realizados de forma integrada, combinando abordagens qualitativas e quantitativas. A análise qualitativa concentrou-se na comparação das práticas observadas na multinacional com os princípios, diretrizes e requisitos estabelecidos pela LGPD, bem como com a literatura especializada em governança de dados e compliance. Essa análise permitiu identificar a aderência da empresa às normas e as lacunas existentes, proporcionando uma compreensão aprofundada do cenário de adequação. Foram avaliadas as políticas internas, procedimentos e o mapa de risco da companhia em relação à legislação.
A análise quantitativa envolveu a tabulação e avaliação das respostas obtidas por meio do questionário aplicado aos participantes. As respostas foram organizadas e sistematizadas em categorias temáticas, permitindo a mensuração do nível de conhecimento, percepção e aplicação dos princípios da LGPD pelos funcionários da organização. Essa abordagem possibilitou quantificar a familiaridade dos colaboradores com a lei, a clareza dos procedimentos internos e a frequência de treinamentos e monitoramento. Os dados foram armazenados e compilados para facilitar a identificação de tendências e padrões nas percepções dos respondentes.
Durante a realização da pesquisa, foram observados rigorosos cuidados éticos para garantir a proteção dos participantes e a integridade dos dados. O questionário foi elaborado com caráter anônimo, assegurando que os respondentes não tivessem a opção de se identificar, preservando sua privacidade. Adicionalmente, obteve-se a autorização formal da empresa para a condução do estudo, com o compromisso de garantir a devida confidencialidade de todas as informações coletadas. Esses procedimentos visaram assegurar que a pesquisa fosse conduzida de maneira responsável e ética, respeitando os direitos dos indivíduos e da organização envolvida.
3. Resultados e Discussão
Após a obtenção da aprovação formal da gerência de recursos humanos e da diretoria da unidade, iniciou-se o processo de pesquisa na empresa, dividido em duas partes: revisão da documentação existente relacionada à Lei Geral de Proteção de Dados (LGPD) e realização de pesquisa com os funcionários envolvidos no tema. A abordagem metodológica, que combinou análise documental e aplicação de questionários, permitiu uma compreensão multifacetada do nível de conformidade da multinacional automotiva com a LGPD, abrangendo tanto as políticas formais quanto as percepções e o conhecimento dos colaboradores.
Apresentação e Análise dos Documentos Coletados
Durante a revisão da documentação existente na empresa, identificou-se a presença de documentos formais e abrangentes, publicados na intranet e acessíveis a todos os funcionários. Essa documentação foi originalmente elaborada no início da vigência da LGPD, com o apoio de um escritório de advogados, que também conduziu um treinamento inicial sobre os requisitos da lei com o Encarregado de Dados (DPO) da época e colaborou na elaboração da matriz de riscos. Um treinamento geral para todos os funcionários foi realizado em 2021, acompanhado de publicações internas sobre o assunto. Em 2023, com a cisão da empresa e a nomeação de um novo DPO, a documentação foi revisada e atualizada, e a nomeação do novo DPO foi devidamente comunicada internamente.
A companhia possui uma série de documentos cruciais para a conformidade com a LGPD, que incluem: o Aviso de Privacidade dos Colaboradores, cujo objetivo é demonstrar o compromisso da empresa com a LGPD e informar aos funcionários sobre o processamento de seus dados pessoais, detalhando definições, embasamento legal, direitos do titular e obrigações da empresa; o Aviso de Privacidade do Parceiro de Negócios, que esclarece como a empresa coleta, usa, divulga e processa dados pessoais de parceiros; um Termo Aditivo para contratos jurídicos vigentes com fornecedores, elaborado por escritório de advogados, que estabelece o amparo legal e as obrigações das partes quanto à proteção de dados; e um Contrato Jurídico Revisado para novos fornecedores, que incorpora um parágrafo dedicado à LGPD.
Além desses, a empresa mantém um Mapa de Risco (ou Relatório de Impacto à Proteção de Dados), elaborado com alto nível de detalhes, cobrindo aspectos como área, atividade de processamento, dados coletados, modo de coleta, tipo de tratamento, finalidade, sensibilidade do dado, compartilhamento de informações, tempo de retenção, envolvimento de fornecedores, local de armazenamento, volume de dados e transferências internacionais. Existe também um Plano de Resposta a Incidentes de Segurança de Dados Pessoais, que fornece uma abordagem organizada para lidar com violações de dados, seguindo as premissas da LGPD, incluindo a notificação à Autoridade Nacional de Proteção de Dados (ANPD) e aos indivíduos afetados, e descrevendo as funções e responsabilidades da equipe de resposta. Por fim, um Processo para Respostas a Solicitações de Titulares de Dados, que padroniza o recebimento, análise e resposta às solicitações dos titulares quanto ao exercício de seus direitos.
A análise documental revela que a maioria dos documentos existentes está atualizada e alinhada aos requisitos da LGPD, conforme preconizado por Pinheiro (2023) e Lima (2020), que enfatizam a importância de políticas claras e procedimentos bem definidos para a governança de dados. A existência de um conjunto robusto de políticas e procedimentos formalizados demonstra um compromisso institucional com a conformidade. No entanto, uma exceção notável é o mapa de riscos, que foi atualizado pela última vez em 2023. Embora a atualização recente seja positiva, a boa prática de compliance sugere que tal documento seja revisado anualmente para garantir sua contínua relevância e eficácia diante de um cenário de ameaças e regulamentações em constante evolução. A revisão anual do mapa de riscos é crucial para identificar novas vulnerabilidades e adaptar as estratégias de mitigação, garantindo que a empresa esteja sempre à frente dos potenciais riscos de segurança da informação, conforme destacado por Maroso (2020) sobre a necessidade de avaliação frequente dos acessos aos dados pessoais. A disponibilidade desses documentos na intranet é um ponto forte, pois facilita o acesso e a consulta por parte dos funcionários, promovendo a transparência e o conhecimento interno sobre as diretrizes de proteção de dados.
Apresentação e Análise dos Dados Coletados dos Funcionários
O questionário padrão, enviado por e-mail corporativo a 74 funcionários de áreas estratégicas (atendimento a clientes, compras, engenharia, finanças, garantia, logística, pós-vendas, qualidade, recursos humanos e vendas), obteve 46 respostas, representando uma taxa de participação de 62%. O formulário, composto por 12 questões (oito de múltipla escolha e quatro textuais), buscou avaliar o conhecimento e a percepção dos colaboradores sobre a LGPD.
Na primeira questão, os funcionários foram indagados sobre seus conhecimentos quanto aos princípios e obrigações da LGPD. Os resultados, apresentados na Tabela 1, indicam que nenhum funcionário afirmou não conhecer o tema, e apenas 11% reportaram um conhecimento muito básico. A maioria dos respondentes (52%) considerou ter conhecimento básico, 30% intermediário e 7% avançado.
Tabela 1. Conhecimento dos funcionários sobre os princípios e obrigações da Lei Geral de Proteção de Dados
|
Nível de conhecimento |
Quantidade |
% |
|
Nenhum conhecimento |
0 |
0% |
|
Conhecimento muito básico |
5 |
11% |
|
Conhecimento básico |
24 |
52% |
|
Conhecimento intermediário |
14 |
30% |
|
Conhecimento avançado |
3 |
7% |
|
Total geral |
46 |
100% |
Fonte: Resultados originais da pesquisa.
Estes dados sugerem que a LGPD está presente na organização, com 89% dos participantes demonstrando algum grau de familiaridade. Contudo, a predominância de conhecimento “básico” (52%) e “muito básico” (11%) indica que, embora a lei seja reconhecida, o aprofundamento sobre seus princípios e obrigações ainda é limitado. Pinheiro (2023) e Lima (2020) enfatizam que a compreensão dos conceitos e requisitos da LGPD é fundamental para a sua implementação eficaz. A falta de conhecimento aprofundado pode levar a interpretações errôneas e falhas na aplicação das diretrizes, aumentando o risco de não conformidade. Implica-se, portanto, a necessidade de intensificar as ações de capacitação e disseminação de conhecimento, visando elevar o nível de compreensão dos colaboradores para além do básico, garantindo que todos os envolvidos no tratamento de dados compreendam plenamente suas responsabilidades e os impactos de suas ações. Programas de treinamento mais robustos e contínuos, que abordem os detalhes da legislação e suas implicações práticas, seriam benéficos para mitigar essa lacuna de conhecimento.
Na sequência, indagou-se sobre a existência e a clareza das políticas e procedimentos para o tratamento de dados. Os resultados, expostos na Tabela 2, mostram que 50% dos respondentes consideram os procedimentos claros, e 24% os veem como parcialmente claros. No entanto, 17% afirmaram que os procedimentos existem, mas são pouco conhecidos, 4% que não são claros e outros 4% que não existem.
Tabela 2. Avaliação sobre a existência e clareza de políticas e procedimentos para o tratamento de dados pessoais nas respectivas áreas de atuação
|
Avaliação |
Quantidade |
% |
|
Não existem |
2 |
4% |
|
Existem, mas não são claros |
2 |
4% |
|
Existem, mas são pouco conhecidos |
8 |
17% |
|
Existem e são parcialmente claros |
11 |
24% |
|
Existem e são claros |
23 |
50% |
|
Total geral |
46 |
100% |
Fonte: Resultados originais da pesquisa.
Apesar de 74% dos respondentes reconhecerem a existência de diretrizes organizacionais, a percepção de que são “parcialmente claros” ou “pouco conhecidos” por uma parcela significativa (41%) sugere que a comunicação e a assimilação desses procedimentos podem ser aprimoradas. Lima (2020) ressalta que a existência de documentos internos bem elaborados e comunicados internamente é uma etapa crucial na implementação da LGPD. A clareza e o conhecimento dos procedimentos são essenciais para garantir que os colaboradores saibam como agir em situações que envolvem dados pessoais, minimizando erros e riscos de conformidade. A falta de clareza pode gerar incertezas e inconsistências na aplicação das políticas, comprometendo a eficácia do programa de compliance. Recomenda-se, portanto, que a empresa revise a linguagem e os formatos de comunicação de suas políticas e procedimentos, utilizando abordagens mais didáticas e acessíveis, além de promover sessões de esclarecimento e workshops para garantir que todos os funcionários compreendam plenamente as diretrizes e seu papel na proteção de dados.
A pesquisa também investigou a frequência de orientações e treinamentos sobre proteção de dados pessoais, conforme detalhado na Tabela 3. Observa-se que 39% dos respondentes afirmaram receber treinamentos frequentemente, e 13% sempre, totalizando 52% que percebem a capacitação como recorrente. Contudo, 28% recebem treinamentos ocasionalmente, 15% raramente e 4% nunca, indicando que 47% dos participantes não percebem a capacitação como uma prática contínua.
Tabela 3. Frequência de orientações ou treinamentos periódicos sobre proteção de dados pessoais e privacidade.
|
Frequência |
Quantidade |
% |
|
Nunca |
2 |
4% |
|
Raramente |
7 |
15% |
|
Ocasionalmente |
13 |
28% |
|
Frequentemente |
18 |
39% |
|
Sempre |
6 |
13% |
|
Total geral |
46 |
100% |
Fonte: Resultados originais da pesquisa.
Este resultado sugere que, embora a empresa promova iniciativas de conscientização e treinamento, há lacunas na periodicidade, abrangência ou comunicação dessas iniciativas. Lima (2020) enfatiza que programas de treinamento devem ser específicos para as necessidades de cada área, enquanto Almeida (2020) destaca o fator humano como um risco relevante se não estiver alinhado aos processos de prevenção de ataques a dados. A percepção de que a capacitação não é recorrente para quase metade dos funcionários é preocupante, pois a cultura de proteção de dados depende de um engajamento contínuo. A ausência de treinamentos regulares pode levar à obsolescência do conhecimento e à complacência, aumentando a vulnerabilidade da organização a incidentes de segurança. Implica-se que a empresa deve reavaliar sua estratégia de treinamento, garantindo que seja mais frequente, abrangente e adaptada às diferentes funções e níveis hierárquicos, com um calendário de capacitação bem definido e monitorado para assegurar que todos os colaboradores recebam as informações necessárias de forma consistente.
Em relação à fiscalização sobre o cumprimento da LGPD, as respostas dos funcionários estão apresentadas na Tabela 4. Para 65% dos respondentes, a fiscalização e o monitoramento ocorrem de forma contínua e regular. No entanto, para 26%, ocorrem de forma esporádica e ocasional, e para 9%, o monitoramento não ocorre.
Tabela 4. Ocorrência de monitoramento contínuo e fiscalização interna sobre o cumprimento da LGPD na empresa
|
Ocorrência |
Quantidade |
% |
|
Não ocorre |
4 |
9% |
|
Ocorre de forma esporádica |
5 |
11% |
|
Ocorre de forma ocasional |
7 |
15% |
|
Ocorre de forma regular |
19 |
41% |
|
Ocorre de forma contínua |
11 |
24% |
|
Total geral |
46 |
100% |
Fonte: Resultados originais da pesquisa.
Este resultado indica que a maioria dos consultados percebe um nível consistente de fiscalização interna. Contudo, os 9% que não percebem a fiscalização como contínua podem sinalizar lacunas na comunicação das atividades de controle ou falta de visibilidade das ações de governança. Lima (2020) e Maroso (2020) reforçam a importância da revisão constante e do registro e avaliação frequente dos acessos aos dados pessoais. A percepção de monitoramento irregular por uma parcela dos funcionários pode minar a confiança no sistema de compliance e levar a uma menor adesão às políticas. A fiscalização não é apenas uma medida reativa, mas um componente proativo que reforça a cultura de responsabilidade. Para fortalecer este aspecto, a empresa poderia implementar canais de feedback sobre a percepção de fiscalização, além de comunicar de forma mais transparente as ações de auditoria e monitoramento, garantindo que todos os colaboradores compreendam a seriedade e a constância do controle interno.
Posteriormente, indagou-se sobre a eficácia das ações e políticas de proteção de dados adotadas pela empresa, conforme descrito na Tabela 5. Para 78% dos respondentes, as políticas e ações são consideradas eficazes ou muito eficazes. Já 15% as consideram moderadamente eficazes, e apenas 6% as veem pouco ou nada eficazes.
Tabela 5. Percepção da eficácia das ações e políticas adotadas pela empresa para garantir a proteção dos dados pessoais sob sua responsabilidade
|
Eficácia |
Quantidade |
% |
|
Nada eficazes |
1 |
2% |
|
Pouco eficazes |
2 |
4% |
|
Moderadamente eficazes |
7 |
15% |
|
Eficazes |
25 |
54% |
|
Muito eficazes |
11 |
24% |
|
Total geral |
46 |
100% |
Fonte: Resultados originais da pesquisa.
Este resultado demonstra que a maioria dos funcionários tem uma boa percepção e confiança nos processos da empresa para proteção dos dados. Lima (2020) destaca que os documentos internos da organização são um pilar importante na implementação da lei. A alta percepção de eficácia é um indicativo positivo do trabalho realizado pela empresa na estruturação de seu programa de compliance. No entanto, a existência de uma parcela (21%) que considera as ações “moderadamente eficazes”, “pouco eficazes” ou “nada eficazes” não pode ser ignorada. Essa minoria pode representar pontos de fragilidade ou áreas onde as políticas não estão sendo aplicadas de forma consistente ou compreendidas adequadamente. É fundamental investigar as razões por trás dessas percepções menos otimistas, talvez por meio de grupos focais ou entrevistas mais aprofundadas, para identificar e corrigir quaisquer deficiências percebidas, garantindo que a eficácia seja universalmente reconhecida e implementada.
Na sequência, perguntou-se sobre a nomeação formal de um DPO na empresa, cujos resultados estão na Tabela 6. Um total de 59% dos respondentes não soube informar se a empresa tem um DPO nomeado formalmente; para 7%, não há; e para 35%, há uma pessoa indicada.
Tabela 6. Existência de um encarregado de proteção de dados formalmente nomeado
|
Resposta |
Quantidade |
% |
|
Não |
3 |
7% |
|
Não sei informar |
27 |
59% |
|
Sim |
16 |
35% |
|
Total geral |
46 |
100% |
Fonte: Resultados originais da pesquisa.
Este resultado é alarmante, pois demonstra que a maioria dos funcionários não tem conhecimento da existência de um DPO, ou não sabe informar sobre ele, mesmo que a empresa tenha um DPO nomeado e divulgado. Pinheiro (2023) e Maroso (2020) reforçam que a nomeação do DPO é um requisito legal e uma parte relevante do processo de gestão de dados. A falta de conhecimento sobre a existência e a função do DPO pode comprometer a eficácia do canal de comunicação entre titulares, a ANPD e a empresa, conforme previsto na LGPD. Se os funcionários não sabem a quem recorrer para questões relacionadas à proteção de dados, a capacidade da empresa de responder a incidentes ou solicitações de titulares pode ser prejudicada. É imperativo que a empresa realize uma campanha de comunicação interna robusta para reforçar a existência e o papel do DPO, utilizando múltiplos canais e formatos para garantir que essa informação vital alcance todos os colaboradores, promovendo a clareza sobre a estrutura de governança de dados.
Para os respondentes que indicaram saber da existência do DPO, perguntou-se a qual departamento ele estava vinculado, conforme Tabela 7. Um total de 70% dos entrevistados não respondeu ou não soube informar o setor. Entre os que responderam, 22% acertadamente indicaram Controles Internos, 4% Finanças e 4% Jurídico.
Tabela 7. Conhecimento sobre o setor ao qual o encarregado de proteção de dados está vinculado
|
Departamento |
Quantidade |
% |
|
Controles internos |
10 |
22% |
|
Finanças |
2 |
4% |
|
Não sei informar |
6 |
13% |
|
Recursos humanos/Jurídico |
2 |
4% |
|
Vazio |
26 |
57% |
|
Total geral |
46 |
100% |
Fonte: Resultados originais da pesquisa.
A alta taxa de “não sei informar” (57%) ou “vazio” (13%) para esta questão reforça a percepção de que há limitações na disseminação interna de informações sobre a estrutura de governança de dados. A diversidade de respostas entre os que souberam indicar o departamento (Controles Internos, Finanças, Jurídico) pode refletir diferentes percepções ou uma falta de clareza sobre a vinculação formal do DPO. A localização do DPO dentro da estrutura organizacional é importante para a sua efetividade, e a falta de conhecimento sobre isso pode indicar que a função não está sendo percebida como um ponto central na governança de dados. A empresa deve, portanto, não apenas comunicar a existência do DPO, mas também esclarecer sua posição e responsabilidades dentro da estrutura organizacional, talvez por meio de organogramas ou comunicados específicos que detalhem a hierarquia e as interações do DPO com outros departamentos.
A questão sobre os maiores desafios enfrentados pela empresa na implementação e monitoramento da LGPD foi apresentada como aberta e não obrigatória, com 35 respondentes (76% da amostra) fornecendo informações. Os desafios foram agrupados por temas em ordem decrescente de menções, conforme a Tabela 8.
Tabela 8. Temas ligados a desafios enfrentados pela empresa na implementação da Lei Geral de Proteção de Dados
|
Tema principal |
Quantidade de menções |
% |
|
Não aplicável (incluindo 11 pessoas que não responderam a esta questão) |
13 |
22% |
|
Monitoramento |
4 |
7% |
|
Tecnologia |
4 |
7% |
|
Conscientização dos funcionários |
3 |
5% |
|
Definição e mudança de processos |
3 |
5% |
|
Falta de conhecimento |
3 |
5% |
|
Ataques externos |
2 |
3% |
|
Cultura da empresa |
2 |
3% |
|
Cumprimento da lei |
2 |
3% |
|
Empresa de grande porte |
2 |
3% |
|
Massa de dados |
2 |
3% |
|
Nomeação de responsável |
2 |
3% |
|
Treinamento |
2 |
3% |
|
Acompanhar a atualização da lei |
1 |
2% |
|
Apoio da liderança |
1 |
2% |
|
Colaboração dos funcionários |
1 |
2% |
|
Conscientização |
1 |
2% |
|
Disciplina |
1 |
2% |
|
Engajar funcionários |
1 |
2% |
|
Evolução das fraudes |
1 |
2% |
|
Falta de alinhamento entre objetivos individuais da equipe e metas estratégicas da organização |
1 |
2% |
|
Falta de exigência de soluções práticas |
1 |
2% |
|
Falta de governança |
1 |
2% |
|
Falta de importância pelos funcionários |
1 |
2% |
|
Limitação de recursos |
1 |
2% |
|
Proteção contra exposição de dados da empresa |
1 |
2% |
|
Realizar pesquisas anônimas |
1 |
2% |
|
Total geral |
58 |
100% |
Fonte: Resultados originais da pesquisa.
Observa-se que 22% das respostas foram classificadas como “não aplicável” ou não foram respondidas, o que pode indicar falta de conhecimento ou envolvimento direto de parte dos colaboradores. Os desafios mais citados foram Monitoramento (7%), Tecnologia (7%), Conscientização dos funcionários (5%), Definição e mudança de processos (5%) e Falta de conhecimento (5%). Outros desafios incluem Ataques externos, Cultura da empresa, Cumprimento da lei, Empresa de grande porte, Massa de dados, Nomeação de responsável e Treinamento (3% cada). Uma variedade de outros temas (2% cada) também foi mencionada, como Acompanhar a atualização da lei, Apoio da liderança, Colaboração dos funcionários, Disciplina, Engajar funcionários, Evolução das fraudes, Falta de alinhamento entre objetivos, Falta de exigência de soluções práticas, Falta de governança, Falta de importância pelos funcionários, Limitação de recursos, Proteção contra exposição de dados e Realizar pesquisas anônimas.
A diversidade de percepções sobre os desafios, conforme reforçado por Lima (2020) e Pinheiro (2023) sobre os fatores organizacionais, tecnológicos e culturais na gestão da proteção de dados, demonstra a complexidade da implementação da LGPD. O monitoramento e a tecnologia, citados por 7% dos participantes, indicam dificuldades no acompanhamento contínuo e na necessidade de ferramentas tecnológicas adequadas. A conscientização dos funcionários, a definição de processos e a falta de conhecimento, todos com 5%, apontam para o fator humano como um elemento crítico. A percepção de que a conscientização ainda é um desafio, apesar dos treinamentos existentes, sugere que as campanhas precisam ser mais impactantes e contínuas. A menção de “definição e mudança de processos” e “falta de conhecimento” reforça a necessidade de clareza e padronização nas operações de tratamento de dados. A empresa precisa desenvolver uma estratégia multifacetada para abordar esses desafios, que inclua não apenas investimentos em tecnologia e processos, mas também um foco intensivo no desenvolvimento de uma cultura organizacional de proteção de dados, com programas de conscientização e treinamento contínuos e adaptados.
A questão sobre sugestões para fortalecer a proteção de dados pessoais e o cumprimento da LGPD na empresa foi apresentada como aberta e obrigatória. Treze pessoas (28% da amostra) responderam “não aplicável” ou “sem comentários”. As demais 33 responderam detalhadamente, citando 60 aspectos de melhorias. As sugestões foram agrupadas por temas em ordem decrescente de relevância, conforme a Tabela 9.
Tabela 9. Sugestões para fortalecer a proteção de dados pessoais e o cumprimento da Lei Geral de Proteção de Dados na empresa
|
Tema principal |
Quantidade de menções |
% |
|
Não aplicável/não sabe opinar |
13* |
28%* |
|
Treinamento |
19 |
32% |
|
Divulgação constante |
9 |
15% |
|
Monitoramento |
6 |
10% |
|
Procedimentos claros |
5 |
8% |
|
Conscientização |
4 |
7% |
|
Criar comitê |
2 |
3% |
|
Processo adequado, sem sugestões |
2 |
3% |
|
Reforçar a segurança |
2 |
3% |
|
Controle tecnológico |
2 |
3% |
|
Aumentar a transparência com titulares |
1 |
2% |
|
Designar responsável |
1 |
2% |
|
Exemplo da liderança |
1 |
2% |
|
Mapeamento de dados |
1 |
2% |
|
Melhorar a eficiência das informações |
1 |
2% |
|
Melhorar processo de resposta a incidentes |
1 |
2% |
|
Revisar fornecedores |
1 |
2% |
|
Revisar o ciclo de vida dos dados |
1 |
2% |
|
Simulações de phishing |
1 |
2% |
|
Total geral |
73 |
100% |
Fonte: Resultados originais da pesquisa.
*Nota: do total de pessoas que responderam ao questionário.
O treinamento foi o tema mais recorrente, mencionado 19 vezes (32%), seguido por Divulgação constante (15%) e Conscientização (7%), que são fatores associados à importância da informação atualizada. O monitoramento foi citado seis vezes (10%), e a existência de procedimentos, cinco vezes (8%). Outras sugestões incluem Criar um comitê, Reforçar a segurança, Controle tecnológico (3% cada), Aumentar a transparência com titulares, Designar responsável, Exemplo da liderança, Mapeamento de dados, Melhorar a eficiência das informações, Melhorar o processo de resposta a incidentes, Revisar fornecedores, Revisar o ciclo de vida dos dados e Simulações de phishing (2% cada).
O destaque para o treinamento como principal sugestão (32%) reforça a percepção dos funcionários de que a capacitação contínua é essencial para fortalecer a cultura organizacional de proteção de dados. Isso está em linha com o que Lima (2020), Maroso (2020) e Pinheiro (2023) enfatizam sobre a importância do fator humano e da comunicação interna e externa. A necessidade de divulgação constante e conscientização (totalizando 22% das sugestões) evidencia que a comunicação organizacional é um pilar fundamental para a implementação da lei. A sugestão de criar um comitê para monitorar a aplicação da lei e reforçar a segurança e o controle tecnológico indica uma busca por uma governança mais estruturada e proativa. A variedade de temas sugeridos demonstra a complexidade e a abrangência dos aspectos a serem considerados na implementação da LGPD. Para aprimorar a conformidade, a empresa deve priorizar um programa de treinamento contínuo e segmentado, que aborde as especificidades de cada área e nível hierárquico. Além disso, é crucial estabelecer um plano de comunicação interna que garanta a divulgação periódica e clara das políticas, procedimentos e atualizações da LGPD, utilizando diferentes formatos para maximizar o alcance e a compreensão. A criação de um comitê de governança de dados, com representantes de diversas áreas, pode fortalecer o monitoramento e a tomada de decisões estratégicas.
Perguntou-se também se os respondentes gostariam de compartilhar alguma experiência ou observação sobre como a LGPD impacta seu trabalho no cotidiano. Essa questão, aberta e não obrigatória, foi respondida por 22 pessoas, sendo que 10 (45% da amostra) responderam “nada a declarar”. Para fins de compilação, elaborou-se a Tabela 10.
Tabela 10. Experiências ou observações sobre o impacto da Lei Geral de Proteção de Dados no trabalho
|
Experiência/observação |
Quantidade de menções |
% |
|
Nada a declarar |
10 |
45% |
|
Compartilhamento de dados com fornecedores |
1 |
5% |
|
Compartilhamento de informações entre operadoras de telefonia |
1 |
5% |
|
Considera o tema relevante |
1 |
5% |
|
Dados de clientes |
1 |
5% |
|
Dados pessoais de pessoas físicas que compram treinamento da empresa |
1 |
5% |
|
Emissão de contratos de serviços |
1 |
5% |
|
Não impacta |
1 |
5% |
|
Recebimento de currículos de candidatos |
1 |
5% |
|
Recebimento de spams |
1 |
5% |
|
Sim |
1 |
5% |
|
Sistema travado/burocrático dificulta o exercício da função |
1 |
5% |
|
Utiliza desenhos técnicos |
1 |
5% |
|
Total |
22 |
100% |
Fonte: Resultados originais da pesquisa.
Do total de 22 respondentes, 12 apresentaram algum tipo de resposta, enquanto 10 (45%) indicaram “nada a declarar”. Isso pode indicar que uma parcela significativa dos funcionários não percebe impactos diretos da legislação em suas rotinas de trabalho ou não se sente envolvida com as atividades relacionadas ao tratamento de dados pessoais. As observações citadas incluem: Compartilhamento de dados com fornecedores (5%), Compartilhamento de informações entre operadoras de telefonia (5%), Considera o tema relevante (5%), Dados de clientes (5%), Dados pessoais de pessoas físicas que compram treinamento da empresa (5%), Emissão de contratos de serviços (5%), Não impacta (5%), Recebimento de currículos de candidatos (5%), Recebimento de spams (5%), Sim (5%), Sistema travado/burocrático dificulta o exercício da função (5%) e Utiliza desenhos técnicos (5%).
A alta porcentagem de “nada a declarar” sugere uma desconexão entre a implementação formal da LGPD e a percepção do impacto direto no dia a dia de alguns colaboradores. Embora a LGPD seja uma lei abrangente, é possível que alguns funcionários, especialmente aqueles em funções menos expostas ao tratamento direto de dados pessoais, não identifiquem mudanças significativas em suas rotinas. No entanto, a lei afeta a todos que, de alguma forma, interagem com dados pessoais, e a falta de percepção de impacto pode ser um sinal de que a conscientização sobre as responsabilidades individuais ainda é insuficiente. As observações sobre “sistema travado/burocrático” e “não impacta” indicam que, para alguns, a LGPD é vista como um obstáculo ou irrelevante, o que pode comprometer a adesão. A empresa deve, portanto, focar em comunicar os impactos práticos da LGPD para cada função, demonstrando como a conformidade se traduz em benefícios e responsabilidades específicas para cada colaborador, transformando a percepção da lei de uma obrigação distante para uma parte integrante e relevante do trabalho diário.
O questionário também levantou em qual departamento os respondentes trabalham, conforme Tabela 11.
Tabela 11. Setores de trabalho dos respondentes
|
Departamento |
Quantidade |
% |
|
Finanças |
14 |
30% |
|
Compras |
8 |
17% |
|
Recursos humanos |
5 |
11% |
|
Engenharia |
4 |
9% |
|
Qualidade |
4 |
9% |
|
Atendimento ao cliente |
3 |
7% |
|
Garantia |
3 |
7% |
|
Pós-vendas |
3 |
7% |
|
Logística |
1 |
2% |
|
Vendas |
1 |
2% |
|
Total Geral |
46 |
100% |
Fonte: Resultados originais da pesquisa.
A maioria dos respondentes atua na área financeira (30%), seguida por compras (17%), recursos humanos (11%), engenharia (9%) e qualidade (9%). Atendimento ao cliente, garantia e pós-vendas representam 7% cada, e logística e vendas, 2% cada. A distribuição dos respondentes por departamento é relevante, pois a proteção de dados tem um aspecto multissetorial, como apontado por Lima (2020) e Almeida (2020). A participação de diversas áreas, especialmente aquelas que lidam intensamente com dados (Finanças, RH, Atendimento ao Cliente), garante que a pesquisa capte uma visão abrangente das percepções e desafios. A representatividade de diferentes setores é crucial para entender como a LGPD é percebida e aplicada em diferentes contextos operacionais dentro da multinacional. Isso reforça a ideia de que a conformidade não é responsabilidade de um único departamento, mas de toda a organização.
Por fim, foi perguntado qual o cargo dos respondentes na empresa, conforme Tabela 12.
Tabela 12. Cargos dos respondentes da pesquisa
|
Cargo |
Quantidade |
% |
|
Assistente |
10 |
22% |
|
Júnior |
7 |
15% |
|
Sênior |
7 |
15% |
|
Pleno |
6 |
13% |
|
Coordenador |
5 |
11% |
|
Especialista |
4 |
9% |
|
Supervisor |
3 |
7% |
|
Técnico |
3 |
7% |
|
Gerente |
1 |
2% |
|
Total geral |
46 |
100% |
Fonte: Resultados originais da pesquisa.
A maioria dos respondentes ocupa o nível de assistente (22%), seguido por júnior, sênior e pleno (15% cada). Coordenadores representam 11%, especialistas 9%, supervisores e técnicos 7% cada, e gerentes 2%. A pesquisa teve uma boa abrangência operacional, com participação de diferentes níveis hierárquicos, desde assistentes até um gerente. Essa diversidade permite mensurar o conhecimento de profissionais com diferentes responsabilidades e níveis de decisão, o que é fundamental para avaliar a penetração da cultura de proteção de dados em toda a organização. A presença de respondentes de níveis operacionais e táticos é particularmente importante, pois são eles que executam as atividades diárias de tratamento de dados. A inclusão de um gerente, embora em menor número, oferece uma perspectiva da liderança sobre o tema. A abrangência de cargos valida a representatividade dos dados coletados, permitindo uma análise mais robusta sobre como a LGPD é compreendida e aplicada em diferentes camadas da empresa.
Análise Geral do Conteúdo
A partir da revisão documental, observou-se que a maior parte dos documentos analisados está atualizada e adequada às exigências legais, conforme explicado por Pinheiro (2023) e Lima (2020). No entanto, a exceção relevante é o mapa de riscos, cuja última atualização ocorreu em 2023, quando a boa prática de compliance sugere revisão anual. Essa lacuna pode expor a empresa a riscos não identificados ou subestimados, especialmente em um ambiente de negócios dinâmico e com constante evolução tecnológica. A ausência de uma revisão anual pode levar a um desalinhamento entre os riscos mapeados e a realidade operacional, comprometendo a capacidade da empresa de mitigar ameaças emergentes.
A aplicação do questionário aos profissionais envolvidos no processo de proteção de dados identificou pontos importantes para melhorias na adequação da lei. A inexistência de respostas indicando nenhum grau de conhecimento sobre a LGPD mostra que o tema está, de alguma forma, inserido na organização. Contudo, a predominância de conhecimento básico evidencia um aprofundamento limitado sobre o assunto. Isso é corroborado pelo fato de que 66% dos respondentes não sabem se a empresa tem um DPO ou não souberam informar, apesar da existência e divulgação formal do DPO. Essa desconexão entre a comunicação formal e a percepção dos funcionários é um indicativo crítico de falhas na disseminação da informação.
Para cerca de 74% dos respondentes, os procedimentos existem e são claros ou parcialmente claros, mas para 25%, os procedimentos não são claros ou até inexistem. Embora 52% afirmem receber treinamentos frequentemente ou sempre, outros 47% não percebem a capacitação como recorrente (ocasional, rara ou inexistente). Esses dados, em conjunto, mostram uma deficiência na divulgação interna sobre o assunto e, consequentemente, os funcionários não têm clareza sobre seu papel e responsabilidade como operadores de tratamento de dados. Essa falta de clareza pode resultar em inconsistências na aplicação das políticas, aumentando a probabilidade de erros e incidentes de segurança.
Esses aspectos estão alinhados com a principal melhoria sugerida na pesquisa: a realização de treinamentos mais frequentes (32% do total de sugestões), seguida de divulgação periódica e constante (15% das sugestões). Isso reconhece o fator humano como elemento central da proteção de dados. Conforme Lima (2020), o funcionário é o elo mais frágil na segurança da informação, sendo o treinamento constante parte do diagrama de implementação, e a comunicação interna e externa é muito relevante no processo geral. Almeida (2020) reforça que pessoas treinadas têm uma maior percepção de riscos em seu dia a dia e colaboram para um ambiente mais seguro. A falta de percepção de treinamentos recorrentes por quase metade da amostra sugere que, mesmo com as iniciativas existentes, a empresa não conseguiu criar uma cultura de aprendizado contínuo e engajamento com a LGPD.
O monitoramento é um item citado como um desafio (7%) e como uma sugestão de melhoria (10%). Para 65% das pessoas, o monitoramento sobre o cumprimento da lei ocorre de forma contínua e regular, enquanto para 26% ocorre de forma esporádica e ocasional. Esse fator demonstra que os funcionários têm certa maturidade sobre o tema e sabem da importância de se fiscalizar a segurança da informação. No entanto, a percepção de monitoramento inconsistente por uma parte dos colaboradores pode indicar que as ações de fiscalização não são uniformemente aplicadas ou comunicadas, o que pode levar a uma falsa sensação de segurança ou a uma subestimação dos riscos.
Com base nos resultados apresentados na pesquisa e na análise documental, e em alinhamento com o referencial teórico exposto anteriormente, recomenda-se que a empresa realize anualmente a revisão abrangente do mapa de risco dos dados protegidos pela lei. Esta revisão deve ser um processo dinâmico e colaborativo, envolvendo diferentes áreas da empresa para garantir que todos os riscos relevantes sejam identificados e mitigados de forma eficaz. Reforça-se que é fundamental elaborar um programa de treinamento periódico dos funcionários sobre os procedimentos e políticas existentes para atender à LGPD, reforçando as responsabilidades dos funcionários. Esses treinamentos devem ser adaptados às necessidades específicas de cada departamento e nível hierárquico, utilizando metodologias interativas e casos práticos para maximizar a retenção do conhecimento. Propõe-se também que seja implementado um formato de divulgação constante sobre os aspectos-chave da lei, como a existência de procedimentos e onde se encontram, e a presença de um DPO nomeado. Essa comunicação deve ser multicanal, utilizando intranet, e-mails, murais e reuniões, para garantir que a informação chegue a todos os colaboradores de forma clara e consistente. Com essas ações, a companhia terá um ambiente de dados mais protegido, fortalecendo sua cultura de privacidade e minimizando os riscos de não conformidade e incidentes de segurança. A integração dessas práticas não só atenderá aos requisitos legais, mas também construirá uma base sólida para a governança de dados, essencial para a reputação e a sustentabilidade da empresa no longo prazo.
4. Conclusão
Conclui-se que o objetivo foi atingido, ao analisar o nível de implementação e monitoramento da conformidade com a Lei Geral de Proteção de Dados (LGPD) em uma multinacional automotiva de grande porte. A pesquisa revelou que a empresa possui uma estrutura formal robusta, com políticas e procedimentos atualizados, exceto pelo mapa de riscos, que não é revisado anualmente. Contudo, identificou-se uma lacuna significativa no fator humano: a maioria dos colaboradores possui apenas conhecimento básico sobre a LGPD, muitos não percebem a periodicidade dos treinamentos e há uma notável falta de conhecimento sobre a existência e o papel do Encarregado de Dados (DPO). Essa desconexão entre as diretrizes formais e a assimilação pelos funcionários compromete a efetividade da cultura de proteção de dados.
As limitações deste estudo incluem o fato de ser um estudo de caso único, o que restringe a generalização dos resultados para outras organizações, mesmo no mesmo setor. Além disso, a amostra de 46 respondentes, embora representativa da população convidada, pode não capturar a totalidade das percepções em uma multinacional de grande porte. Para estudos futuros, sugere-se expandir a pesquisa para múltiplas empresas, permitindo comparações e a identificação de padrões mais amplos. Recomenda-se também aprofundar a investigação sobre a eficácia de diferentes metodologias de treinamento e comunicação interna, bem como explorar o impacto da liderança na promoção de uma cultura de privacidade. Outra vertente seria analisar a implementação de tecnologias para monitoramento contínuo e gestão de riscos de dados.
Referências Bibliográficas
Almeida, D. 2020. Engenharia social e mitigação de riscos. p. 141-212. In: Lima, A.P.M.C.; Almeida, D.; Maroso, E.P. LGPD Lei Geral de Proteção de Dados: sua empresa está pronta?. Literare Books, São Paulo, SP, Brasil.
Brasil. 1988. Constituição Federal, de 5 de outubro de 1988. Disponível em: <https://tinyurl.com/bdeyym6b>. Acesso em: 30 mar. 2026.
Brasil. 2018. Lei n. 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD). Redação dada pela Lei n. 13.853, de 2019. Disponível em: <https://tinyurl.com/2x4uw9fv>. Acesso em: 30 mar. 2026.
Doneda, D. 2021. Da privacidade à proteção de dados pessoais. 3ed. Thomson Reuters, São Paulo, SP, Brasil.
Galdino, W.J.M.; Faria, E.O. 2021. A atuação da lei geral de proteção de dados (LGPD) frente a compliance. Semana Acadêmica Revista Científica 9(212): 1-17.
Lima, A.P.M.C. 2020. Aspectos gerais sobre a Lei de Geral de Proteção de Dados que as empresas precisam saber. p. 21-94. In: Lima, A.P.M.C.; Almeida, D.; Maroso, E.P. LGPD Lei Geral de Proteção de Dados: sua empresa está pronta?. Literare Books, São Paulo, SP, Brasil.
Maroso, E.P. 2020. Segurança da informação. p. 95-140. In: Lima, A.P.M.C.; Almeida, D.; Maroso, E.P. LGPD Lei Geral de Proteção de Dados: sua empresa está pronta?. Literare Books, São Paulo, SP, Brasil.
Nery de Castro, J.A.S. 2023. Prefácio à 4ª edição. p. IX-XI. In: Pinheiro, P.P. Proteção de Dados Pessoais: comentários à Lei n. 13.709/2018 (LGPD). 4ed. Saraiva Jur, São Paulo, SP, Brasil.
Pinheiro, P.P. 2023. Proteção de Dados Pessoais: comentários à Lei n. 13.709/2018 (LGPD). 4ed. Saraiva Jur, São Paulo, SP, Brasil.
Sleiman, C. 2023. Texto de abertura à 3ª edição. p. XIII-XVI. In: Pinheiro, P.P. Proteção de Dados Pessoais: comentários à Lei n. 13.709/2018 (LGPD). 4ed. Saraiva Jur, São Paulo, SP, Brasil.
Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Compliance e ESG do MBA USP/Esalq
Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

