Artigo

Compliance E Esg

30 de setembro de 2026

Cultura organizacional e treinamento em LGPD: o papel do compliance na conscientização e efetividade da norma.

Cultura Organizacional e Treinamento em Lgpd: o Papel do Compliance na Conscientização e Efetividade da Norma.

Cléo Souza Santos; Larissa Paula Stachio

DOI: 10.22167/2675-6528-202602790

Artigo derivado de Trabalho de Conclusão de Curso (TCC), com conteúdo baseado no trabalho original do aluno e adaptado ao formato editorial da Revista E&S com apoio da ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege para síntese e organização textual.

Resumo

A crescente utilização de dados pessoais no ambiente corporativo impulsionou a adoção de práticas rigorosas de proteção da informação, especialmente com a Lei Geral de Proteção de Dados. O estudo analisou se a educação corporativa em LGPD foi suficiente para prevenir incidentes de dados, considerando a influência da cultura organizacional na efetividade da norma. Para tanto, realizou-se uma pesquisa quantitativa e descritiva, aplicando um questionário estruturado a 32 colaboradores de uma organização do setor jurídico. Os dados foram analisados por meio de estatística descritiva, identificando padrões relacionados ao conhecimento, capacitação e aplicação prática da legislação. Os resultados evidenciaram que, embora os treinamentos tenham contribuído para a conscientização dos colaboradores, não foram suficientes, de forma isolada, para garantir a efetiva prevenção de incidentes. Observaram-se lacunas na aplicação prática dos conhecimentos e inconsistências na consolidação de uma cultura organizacional voltada à proteção de dados. Concluiu-se que a efetividade da LGPD depende da integração entre educação corporativa, práticas institucionais e internalização dos princípios da norma no cotidiano organizacional, sendo o compliance um elemento estratégico nesse processo.

Palavras-chave: Conformidade; Gestão de riscos; Governança corporativa; Privacidade.

1. Introdução

A crescente utilização de dados pessoais no ambiente corporativo tem impulsionado a adoção de práticas mais rigorosas de proteção da informação. Nesse cenário, a Lei 13.709, popularmente conhecida como Lei Geral de Proteção de Dados (LGPD), foi criada no Brasil em 2018 com a finalidade de proteger os titulares de dados pessoais e coibir o uso indevido, abusivo ou discriminatório dessas informações (Brasil, 2018).

Inspirada na General Data Protection Regulation (GDPR), um regulamento supranacional da União Europeia (Lugati, 2021), a LGPD posicionou o Brasil entre os países com legislação abrangente e moderna sobre privacidade e proteção de dados pessoais. A norma enfatiza a relevância do consentimento como base para o tratamento de informações, reconhecendo-o como uma expressão da vontade livre e informada do titular. Dessa forma, a LGPD reforça a importância da transparência e do respeito aos direitos fundamentais, promovendo uma cultura de responsabilidade e ética no uso de dados (Brasil, 2018). Além disso, a legislação prevê sanções para empresas que descumprirem suas determinações, visando estimular a conformidade e a responsabilidade corporativa (Souza, 2024).

O uso intensivo de dados pessoais colocou a proteção de informações no centro das preocupações organizacionais, exigindo das empresas uma profunda adaptação em seus processos, práticas e cultura interna. Mais do que um cumprimento normativo, a adequação à LGPD requer uma mudança comportamental e cultural nas organizações, onde a conscientização dos colaboradores se torna elemento central para a efetividade da norma. A cultura organizacional exerce um papel determinante na implementação e cumprimento da legislação, pois a forma como os colaboradores percebem, compreendem e aplicam os princípios da LGPD está diretamente relacionada à maturidade cultural da empresa e à eficiência dos treinamentos corporativos voltados à proteção de dados. A integração entre a cultura e a educação corporativa constitui, portanto, um pilar estratégico para a consolidação de um ambiente de conformidade efetiva (Souza, 2024).

O treinamento em LGPD, por sua vez, surge como ferramenta indispensável para promover a conscientização dos profissionais quanto às boas práticas de tratamento de dados. Entretanto, observa-se que, em muitos casos, tais programas são estruturados de forma superficial, limitando-se a ações pontuais e informativas, sem promover verdadeira mudança de mentalidade. Essa lacuna suscita um questionamento relevante: a educação corporativa em LGPD é suficiente para prevenir incidentes de dados e garantir a efetividade da norma dentro das empresas?

A relevância desta pesquisa reside na necessidade de compreender se a conformidade legal pode ser alcançada apenas por meio de treinamentos técnicos, ou se depende, fundamentalmente, da incorporação de valores culturais voltados à ética e à proteção de dados pessoais. Diante desse cenário, o presente trabalho tem como objetivo analisar a relação entre cultura organizacional, treinamento em LGPD e o papel da empresa na promoção da conscientização e na efetividade da legislação, buscando compreender de que modo a cultura corporativa influencia a adesão dos colaboradores às práticas de proteção de dados e como a empresa pode atuar como agente catalisador na construção de uma cultura de privacidade sólida e sustentável.

2. Material e Métodos

A presente pesquisa foi delineada com uma abordagem metodológica quantitativa e de caráter descritivo. O objetivo central desta etapa consistiu em analisar a recorrência e aferir a efetividade dos treinamentos corporativos relacionados à Lei Geral de Proteção de Dados (LGPD) em uma organização específica. Buscou-se, com isso, estabelecer uma correlação entre a frequência das capacitações e a percepção dos colaboradores, visando compreender como esses fatores impactam a consolidação de uma cultura organizacional alinhada à conformidade e à proteção de dados.

O estudo empírico foi conduzido em uma empresa de advocacia localizada em São Paulo, Brasil. Esta organização, que emprega aproximadamente 50 funcionários, atua em diversas vertentes do direito e possui acesso massificado a dados sensíveis. A empresa já havia implementado políticas internas e programas de treinamento em LGPD, o que a tornou um ambiente propício para a investigação proposta.

A população de interesse para a pesquisa compreendeu os colaboradores da referida empresa. A amostra foi composta por 32 profissionais, que exerciam diferentes funções e possuíam variados tempos de atuação na organização. Entre os participantes, incluíram-se advogados, estagiários, assistentes jurídicos, e membros dos setores de recursos humanos e financeiro, o que permitiu a coleta de percepções diversificadas sobre a cultura organizacional e as práticas de proteção de dados.

Para a coleta de dados, utilizou-se um formulário estruturado, elaborado especificamente para este estudo. O instrumento foi desenvolvido com base nos objetivos da pesquisa e nas dimensões teóricas da cultura organizacional e da conscientização em privacidade. O questionário continha questões de natureza dicotômica, com respostas “Sim” ou “Não”, destinadas a aferir a adesão a práticas específicas, além de questões abertas e discursivas.

As questões do formulário permitiram a mensuração de variáveis como a frequência dos treinamentos em LGPD, a percepção dos colaboradores sobre a efetividade dessas capacitações, o nível de engajamento dos participantes com as diretrizes de proteção de dados e o impacto das ações de treinamento na rotina profissional. A estrutura do questionário foi concebida para capturar tanto aspectos objetivos quanto subjetivos da experiência dos colaboradores com a LGPD.

A coleta das respostas foi realizada em campo, por meio de um formulário eletrônico, o qual foi encaminhado diretamente aos colaboradores da empresa. Este procedimento garantiu o anonimato e a confidencialidade dos participantes, em estrita observância aos princípios éticos aplicáveis à pesquisa. Não houve registro de informações que pudessem identificar individualmente os respondentes, assegurando a livre expressão de suas percepções.

O tratamento dos dados coletados foi realizado por meio de análise estatística descritiva. Este procedimento foi empregado para identificar padrões, tendências e correlações significativas entre os indicadores de frequência e qualidade do treinamento, bem como a percepção dos colaboradores. A análise estatística descritiva foi fundamental para mensurar a contribuição dos programas de capacitação na conscientização efetiva e na inserção dos princípios da LGPD no cotidiano da cultura organizacional da empresa.

Com a aplicação desta metodologia, buscou-se oferecer subsídios para a compreensão do papel do treinamento e da educação corporativa na promoção de práticas sustentáveis de proteção de dados pessoais no ambiente empresarial. Os procedimentos adotados visaram a uma análise objetiva dos fatores que influenciam a conformidade com a LGPD, sem antecipar resultados ou conclusões.

3. Resultados e Discussão

Os resultados da pesquisa, obtidos por meio da aplicação de um questionário estruturado a 32 colaboradores de uma organização do setor jurídico, permitiram analisar a eficácia da educação corporativa na prevenção de incidentes de dados e a influência da cultura organizacional. A amostra foi composta por profissionais com diversas funções, sendo 50,0% advogados, 9,38% estagiários, 18,75% da área administrativa/financeira, 6,25% de recursos humanos e 15,62% de TI e outras áreas. Essa diversidade de perfis contribuiu para uma visão abrangente das percepções sobre a Lei Geral de Proteção de Dados (LGPD) e as práticas de proteção de dados no ambiente corporativo.

Inicialmente, verificou-se que 62,5% dos respondentes já haviam tido contato prévio com a LGPD, enquanto 37,5% declararam não possuir familiaridade com a legislação. Este dado é relevante, pois indica que, apesar da difusão da norma, uma parcela considerável dos profissionais ainda carece de conhecimento básico sobre seus fundamentos. Essa lacuna pode comprometer a aplicação efetiva dos princípios da lei no cotidiano organizacional, sugerindo que a conscientização inicial não é universalmente estabelecida, o que representa um desafio para a conformidade plena.

Sob uma perspectiva qualitativa, os dados coletados revelaram que a presença da LGPD no dia a dia do escritório ainda se manifesta de forma predominantemente pontual. Essa percepção sugere que a organização analisada não alcançou um nível avançado de maturidade em proteção de dados. Tal achado corrobora a visão de Lugati e Almeida (2020), que apontam que a implementação da LGPD, em muitos contextos, é frequentemente motivada pela mitigação de sanções, o que pode levar à adoção de medidas superficiais que não se integram profundamente à cultura organizacional.

No que diz respeito à capacitação, observou-se que 37,5% dos colaboradores nunca participaram de treinamentos relacionados à LGPD. Contudo, 62,5% indicaram ter tido algum nível de exposição a esses treinamentos. Dentre os que participaram, 31,25% o fizeram mais de uma vez. No entanto, mais da metade deste grupo avaliou os treinamentos como pouco ou parcialmente aplicáveis, o que levanta questionamentos sobre a efetividade e a profundidade do modelo de capacitação adotado pela empresa, indicando a necessidade de revisão das estratégias de ensino.

A avaliação da clareza e aplicabilidade dos treinamentos revelou que 40% dos respondentes os consideraram “pouco aplicáveis” e outros 40% como “parcialmente aplicáveis”, enquanto apenas 20% os classificaram como “objetivos e aplicáveis”. Essa fragilidade é ainda mais evidente ao analisar a abordagem prática: 28,13% dos participantes afirmaram que os treinamentos não abordam situações práticas, e 53,13% indicaram que tais situações são abordadas. A despeito dessa abordagem, a segurança na atuação profissional não é garantida, pois 12,5% não se sentem preparados e 43,75% sentem-se apenas parcialmente preparados para lidar com dados pessoais de forma segura.

Em relação ao conhecimento técnico, 62,96% dos respondentes afirmaram saber identificar dados pessoais e sensíveis, 25,93% possuíam conhecimento parcial e 11,12% declararam não ter esse entendimento. Quanto ao suporte institucional, 75% dos colaboradores sabiam a quem recorrer em caso de dúvidas sobre o tratamento de dados, enquanto 25% não possuíam essa informação. Esses dados indicam que, embora haja uma base de conhecimento e um canal de suporte, ainda existem lacunas que podem comprometer a segurança e a conformidade em situações específicas, exigindo maior clareza e acessibilidade às informações.

A análise do conhecimento sobre as consequências jurídicas de incidentes de vazamento de dados revelou que 59,38% dos respondentes possuíam esse conhecimento, 28,13% tinham compreensão parcial e 12,5% não possuíam tal entendimento. Esses resultados demonstram que, apesar de um nível razoável de conscientização, persistem lacunas significativas na compreensão das implicações legais. Essa falta de entendimento completo pode impactar diretamente a prevenção de riscos e a adoção de condutas adequadas no ambiente organizacional, ressaltando a importância de uma abordagem mais aprofundada nos treinamentos.

No âmbito organizacional, a percepção sobre a consolidação de uma cultura de proteção de dados apresentou um cenário heterogêneo. Embora 62,50% dos respondentes acreditem que a empresa possui uma cultura consolidada, 37,50% discordam. Além disso, a forma como o tema LGPD é tratado varia: 40,63% indicaram que é de forma pontual, 25% raramente abordado e 34,38% relataram uma abordagem contínua. Esses dados sugerem uma ausência de padronização institucional e indicam que a proteção de dados sensíveis ainda não está plenamente incorporada como um valor organizacional intrínseco.

Os achados corroboram o entendimento de Souza e Tomei (2024), que destacam a dependência da efetiva implementação da LGPD na internalização de seus princípios na cultura organizacional, influenciando diretamente o comportamento dos colaboradores. A capacitação existente, embora presente, não se mostrou suficiente para garantir a preparação efetiva dos colaboradores para lidar com situações práticas envolvendo dados pessoais, evidenciando uma dissociação entre a realização formal de treinamentos e a internalização dos conhecimentos necessários para a aplicação correta da legislação.

Os resultados desta pesquisa reforçam a doutrina de que a adequação à LGPD transcende a mera implementação normativa ou tecnológica, exigindo um investimento contínuo em capacitação e uma mudança organizacional profunda. Bastos e Barbosa (2020) já haviam observado que muitas empresas não estavam preparadas para as exigências da legislação, seja por desconhecimento ou pela ausência de compreensão de seus impactos. Mesmo com iniciativas de treinamento, nem sempre se observam mudanças efetivas no comportamento organizacional, indicando que a conformidade com a LGPD requer um processo contínuo de aprendizado e adaptação institucional, e não apenas ações pontuais.

Em relação aos fatores determinantes para a prevenção de incidentes de dados, 43,75% dos respondentes indicaram que essa prevenção depende principalmente da existência de políticas institucionais e controles técnicos. Um percentual de 28,13% atribuiu a responsabilidade ao conhecimento individual dos colaboradores, e um igual percentual (28,13%) considerou que a prevenção depende de forma equilibrada entre ambos os fatores. Esses resultados evidenciam que, embora a importância das políticas organizacionais seja reconhecida, a efetividade da proteção de dados ainda está intrinsecamente ligada à atuação individual dos colaboradores, sublinhando a necessidade de uma integração robusta entre mecanismos institucionais e a conscientização prática no ambiente de trabalho.

As respostas de caráter qualitativo reforçaram essa interpretação, destacando a necessidade de treinamentos contínuos, maior frequência das capacitações e, principalmente, a inclusão de exemplos práticos no processo de aprendizagem. Termos como “casos reais”, “aplicação no dia a dia” e “treinamentos dinâmicos” foram frequentemente mencionados, indicando uma lacuna percebida pelos respondentes entre o conteúdo teórico oferecido e sua aplicabilidade no contexto profissional. Essa demanda por um aprendizado mais dinâmico, interativo e contextualizado é crucial para aproximar a teoria da prática organizacional e fortalecer a cultura de proteção de dados.

A respeito da efetividade dos treinamentos aplicados, 84,38% dos respondentes acreditam que as capacitações contribuem para a redução de riscos relacionados a incidentes de dados. Contudo, essa percepção deve ser analisada criticamente, pois outros resultados da pesquisa indicam insegurança na atuação prática e desconhecimento sobre procedimentos em caso de incidentes. Essa aparente contradição sugere que, embora os treinamentos sejam valorizados e percebidos como necessários, sua estrutura atual não é suficiente para promover uma efetividade prática cotidiana, evidenciando uma dissociação entre a percepção de utilidade e a eficácia real das capacitações.

As sugestões dos respondentes para tornar os treinamentos mais eficazes convergiram para três elementos centrais: maior frequência das capacitações, abordagem prática baseada em situações reais e atualização constante dos conteúdos. No mesmo sentido, as sugestões para fortalecer a cultura de proteção de dados enfatizaram a necessidade de conscientização contínua, comunicação clara e envolvimento ativo dos colaboradores. A recorrência de termos como “reforço constante”, “orientação prática” e “treinamento contínuo” demonstra que a cultura organizacional da empresa ainda depende de estímulos frequentes para se consolidar, indicando que a prevenção de incidentes é um processo contínuo que exige alinhamento entre conhecimento técnico, práticas institucionais e comportamento organizacional.

Em síntese, os resultados da pesquisa demonstram que, embora a educação corporativa em LGPD seja um componente importante para a conscientização dos colaboradores, ela não é, isoladamente, suficiente para garantir a prevenção efetiva de incidentes de dados. A efetividade da LGPD está intrinsecamente ligada à forma como seus princípios são compreendidos, internalizados e aplicados no cotidiano organizacional, exigindo uma abordagem mais ampla e integrada que combine treinamentos contínuos, práticos e uma cultura organizacional sólida e proativa, conforme o objetivo central deste estudo.

4. Conclusão

A presente pesquisa buscou analisar a relação entre cultura organizacional, treinamento em LGPD e o papel da empresa na promoção da conscientização e na efetividade da legislação, visando compreender como a cultura corporativa influencia a adesão dos colaboradores às práticas de proteção de dados e como a organização pode atuar na construção de uma cultura de privacidade. Verificou-se que, embora a educação corporativa tenha contribuído para a conscientização inicial dos colaboradores sobre a LGPD, ela não se mostrou suficiente, de forma isolada, para garantir a efetiva prevenção de incidentes de dados. Observou-se que a presença da LGPD no cotidiano da organização ainda se manifesta de maneira pontual, indicando uma maturidade incipiente na proteção de dados. Os treinamentos existentes foram avaliados como pouco ou parcialmente aplicáveis, com lacunas na abordagem de situações práticas e na preparação dos colaboradores para lidar com dados pessoais de forma segura. Identificou-se, ainda, que a percepção sobre a consolidação de uma cultura de proteção de dados é heterogênea, e o tema é tratado de forma inconsistente. A principal contribuição do estudo reside em evidenciar que a conformidade com a LGPD transcende a mera capacitação técnica, exigindo a internalização dos princípios da norma na cultura organizacional e a integração entre políticas institucionais, conhecimento individual e comportamento proativo.

A efetividade da proteção de dados, portanto, depende de um processo contínuo de amadurecimento organizacional, que alie conhecimento técnico, diretrizes institucionais e o comportamento dos colaboradores. A pesquisa revelou que a prevenção de incidentes está intrinsecamente ligada à atuação individual, mesmo com a importância das políticas organizacionais reconhecida. Como limitação, o estudo foi realizado em uma única organização do setor jurídico, o que restringe a generalização dos achados para outros contextos. Para estudos futuros, sugere-se investigar a implementação de programas de capacitação mais frequentes, com foco em exemplos práticos e situações reais do dia a dia, conforme a demanda dos próprios colaboradores. Recomenda-se, ademais, que as organizações invistam em estratégias de comunicação contínua e envolvimento ativo para fortalecer uma cultura de proteção de dados sólida e sustentável, transformando o compliance em um elemento estratégico que vai além da formalidade.

Referências Bibliográficas

Bastos e Barbosa, 2020 [Referência completa não encontrada no documento original]

Brasil. 2018. Lei nº 13.709, de 14 de agosto de 2018. Dispõe sobre a proteção de dados pessoais e altera a Lei nº 12.965, de 23 de abril de 2014 (Marco Civil da Internet). Diário Oficial da União, Brasília, DF, 15 ago. 2018. Seção 1, p. 59.

Lugati, L.N.; Almeida, J. E. 2021. A LGPD e a construção de uma cultura de proteção de dados. Revista de Direito, Viçosa 14(01): 01-20.

Souza, T. S.; Tomei, P. A. 2024. Cultura organizacional e lei geral de proteção de dados (LGPD). Revista Pensamento Contemporâneo em Administração 18(4): 106-130.

Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Compliance e ESG do MBA USP/Esalq

Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

Você também pode gostar

Compliance E Esg

30 de setembro de 2026

Governança de riscos cibernéticos: modelagem preditiva de indicadores para decisões estratégicas no pilar G (ESG)

A aceleração da transformação digital e a sofisticação das ameaças elevaram o risco cibernético a uma prioridade máxima na governança corporativa, especialmente na agenda ESG. Objetivou-se propor um modelo conceitual capaz de traduzir dados técnicos de cibersegurança em inteligência estratégica para a alta administração. O modelo utilizou um framework fundamentado nos referenciais NIST CSF 2.0, ISO/IEC 27001 e ISO 31000, convertendo eventos de logs de auditoria e métricas de plataformas SIEM em indicadores preditivos de risco. A metodologia pautou-se em pesquisa aplicada, com abordagem qualitativa e objetivo exploratório, delineada por pesquisa documental e revisão bibliográfica estruturada. Utilizaram-se fichas de leitura e matrizes de categorização qualitativa para coleta de dados, cuja análise e triangulação seguiram o método de Análise de Conteúdo de Bardin. Os resultados evidenciaram uma lacuna informacional crítica entre as frentes técnicas reativas e o Conselho de Administração, que necessita de visão prospectiva para alocação de recursos. Constatou-se, com base em relatórios globais e marcos regulatórios recentes, que a transição de um modelo de compliance estático para o uso de KPIs dinâmicos e comportamentais fortalece substancialmente a resiliência corporativa. Concluiu-se que a integração dessas métricas preditivas instrumentaliza o conselho para decisões estratégicas mais ágeis e eleva a transparência e a integridade exigidas no reporte do pilar de Governança (G).

Palavras-chave: Conformidade regulatória; Inteligência de ameaças; Métricas comportamentais; Plataformas SIEM; Resiliência corporativa.

Compliance E Esg

30 de setembro de 2026

A Due Diligence ESG como Fator Estratégico na Gestão de Riscos: Estudo de Caso Brasileiro

O estudo demonstrou a importância da due diligence em fusões e aquisições e a relevância das práticas ESG como ferramenta essencial para mitigar riscos provenientes de passivos ambientais, sociais e de governança. O objetivo foi analisar a aplicação prática da due diligence ESG no Brasil, tomando como referência a empresa Raízen, do setor de bioenergia, e seus desdobramentos financeiros recentes. A metodologia empregada foi exploratória e qualitativa, com delineamento de estudo de caso instrumental, utilizando pesquisa documental e bibliográfica, incluindo uma análise histórica comparativa com a joint venture Autolatina. Os resultados evidenciaram uma transição paradigmática: de uma abordagem meramente reativa e financeira para a due diligence ESG como componente central de criação de valor e resiliência. O caso Raízen ilustrou a materialização dos princípios ESG em uma estrutura robusta de governança e gestão de riscos, enquanto o fracasso da Autolatina salientou os custos da omissão de critérios não-financeiros. A análise foi contextualizada pelo marco regulatório brasileiro, com destaque para a Resolução CVM 59/2021. O pedido de recuperação extrajudicial da Raízen, o maior da história do Brasil, demonstrou que uma sólida estrutura de due diligence ESG constitui um ativo intangível que atrai oportunidades estratégicas mesmo em crises, embora não imunize a empresa contra riscos macroeconômicos. Concluiu-se que a due diligence ESG no Brasil consolidou-se para além de um mero requisito de conformidade, afirmando-se como um diferencial competitivo, um pilar da governança corporativa moderna e um fator indispensável para a sustentabilidade e o sucesso de transações societárias.

Palavras-chave: Compliance; Due Diligence; ESG; Fusões e Aquisições; Gestão de Riscos.

Compliance E Esg

30 de setembro de 2026

Direitos dos denunciados em investigações internas: Protocolo aplicado para condução de investigações corporativas

Investigações corporativas internas, essenciais para programas de compliance e integridade, frequentemente carecem de procedimentos estruturados que assegurem garantias como contraditório, ampla defesa, presunção de inocência e proteção de dados pessoais para os denunciados. Este estudo teve como objetivo desenvolver e testar um protocolo aplicado para a condução de investigações internas corporativas, visando proteger os direitos dos denunciados sem comprometer a efetividade, imparcialidade e segurança jurídica. Adotou-se uma metodologia aplicada, que combinou pesquisa bibliográfica, análise de casos práticos e um estudo de caso em unidades organizacionais de uma instituição privada de educação profissional. Como resultados principais, desenvolveram-se instrumentos operacionais, destacando-se a Matriz de Direitos dos Denunciados, o Protocolo de Investigação Interna (versão 1.0), um roteiro de entrevistas com advertência legal (Upjohn), modelos padronizados de notificações e registros, um checklist de cadeia de custódia e um plano de treinamento para equipes de RH e compliance. A validação por pares e a aplicação piloto evidenciaram ganhos em clareza procedimental, rastreabilidade, transparência e previsibilidade do processo investigativo. Identificaram-se necessidades de ajustes na linguagem das comunicações, nos prazos de defesa e na segregação de funções. Concluiu-se que a implementação de procedimentos estruturados contribui para a redução de riscos jurídicos, o fortalecimento da confiança organizacional e a melhoria da qualidade das decisões em investigações corporativas.

Palavras-chave: Boa-fé; Compliance; Direitos dos denunciados; Governança corporativa; Investigações internas.

Compliance E Esg

30 de setembro de 2026

Prova nas investigações corporativas e sua validade no processo penal

O estudo examinou a validade das provas digitais produzidas em investigações corporativas, especialmente aquelas obtidas por meio do monitoramento e da apreensão de dispositivos eletrônicos fornecidos pelas empresas, como smartphones, quando utilizadas no processo penal. O objetivo foi analisar a medida em que essas provas podem ser consideradas válidas e aproveitadas em processos criminais. Utilizou-se uma metodologia exploratória e descritiva, que combinou análise bibliométrica da literatura internacional com a aplicação de questionários a profissionais de compliance e jurídico corporativo no Brasil e na Holanda. Os resultados revelaram diferenças na maturidade das práticas investigativas, na formalização de políticas, na capacitação das equipes e no uso de evidências digitais em processos judiciais entre os países. A análise bibliométrica indicou que o debate contemporâneo se concentrou em proteção de dados, governança informacional e cadeia de custódia. Concluiu-se que a admissibilidade e o aproveitamento probatório das evidências digitais estiveram mais associados à formalização, documentação e legitimação jurídica das práticas investigativas das organizações do que à tecnologia empregada, com a proteção de dados funcionando como elemento instrumental para a construção de provas válidas e contestáveis em contextos transnacionais.

Palavras-chave: Admissibilidade probatória; Cadeia de custódia digital; Evidência digital; Governança da informação.

Compliance E Esg

30 de setembro de 2026

Governança e Compliance em Startups de Tecnologia: Proposição de frameworks e boas práticas adaptadas

O estudo analisou práticas e barreiras de governança e compliance em startups brasileiras de tecnologia, visando propor diretrizes incrementais de estruturação compatíveis com seus diferentes estágios de maturidade. Partiu-se da premissa de que frameworks normativos consolidados, como ISO 37301 e ISO 31000, são de difícil aplicação em organizações de rápido crescimento e recursos limitados. A pesquisa adotou uma abordagem qualitativa-quantitativa, exploratória e descritiva, por meio de levantamento de campo (survey) e pesquisa bibliográfica e documental. Os resultados (n=21) revelaram reconhecimento da relevância da governança, mas com implementação incipiente de estruturas formais. As principais barreiras identificadas foram falta de tempo e priorização, limitação de recursos financeiros e carência de conhecimento técnico. Com base nessas evidências e no referencial teórico, propôs-se o Framework de Governança Incremental para Startups de Tecnologia (FGIST), estruturado em quatro níveis de maturidade e cinco dimensões. O FGIST possui caráter orientador e adaptativo, oferecendo práticas mínimas viáveis por estágio, conciliando agilidade organizacional com integridade e conformidade regulatória. Representa um roteiro acessível para fundadores e gestores e um referencial de due diligence para investidores.

Palavras-chave: Compliance adaptativo; Ecossistema de inovação; Gestão de riscos; Legitimidade institucional; Maturidade organizacional.

Compliance E Esg

30 de setembro de 2026

Matriz de materialidade aplicada à gestão de crises: modelo integrado de priorização e comunicação

O presente estudo investigou a aplicação da matriz de materialidade como ferramenta para estruturar um modelo de resposta a crises corporativas em uma organização do setor de infraestrutura de energia elétrica. Objetivou-se desenvolver uma proposta integrada de priorização estratégica de riscos e comunicação organizacional. Adotou-se uma abordagem qualitativa e aplicada, por meio de pesquisa-ação, que incluiu a análise de políticas corporativas e a realização de três entrevistas abertas com dois membros do comitê de gestão de crises. A análise revelou a existência de uma estrutura formal de gestão de riscos, mas com atuação predominantemente técnica e reativa. Com base nas percepções dos participantes, priorizaram-se qualitativamente três riscos das dimensões social, operacional e tecnológica, considerando o impacto organizacional e a relevância para stakeholders, sem atribuição de pontuações quantitativas. A partir dessa priorização, propôs-se um fluxo integrado de resposta, com coordenação do comitê e participação transversal da comunicação corporativa, incluindo uma etapa de avaliação pós-crise. A proposta foi apresentada aos participantes, que a consideraram aderente às necessidades organizacionais. As limitações incluíram o foco em uma única organização, a participação de apenas dois stakeholders internos, a ausência de consulta direta a públicos externos e a não realização de testes em cenários reais ou simulados.

Palavras-chave: Comunicação corporativa; Governança corporativa; Matriz de materialidade; Reputação organizacional; Resiliência organizacional.

Compliance E Esg

30 de setembro de 2026

Governança Digital: a Inteligência Artificial como aliada – e como risco

A rápida ascensão da Inteligência Artificial (IA) impôs desafios éticos e regulatórios sem precedentes, exigindo que as organizações revissem seus modelos de controle para garantir a sustentabilidade dos negócios. Diante das lacunas regulatórias e dos riscos associados à adoção da IA, o estudo investigou como a aplicação dessa tecnologia impacta a governança digital sob a ótica dos pilares ESG (Environmental, Social and Governance). A metodologia adotou uma abordagem qualitativo-quantitativa e exploratória, composta por uma análise documental de quinze estudos de caso globais, aplicação de questionário estruturado com 65 profissionais e realização de entrevista semiestruturada com uma especialista de uma organização tecnológica global. Os resultados evidenciaram uma lacuna crítica de conformidade, visto que 75% dos respondentes relataram a ausência de diretrizes claras em suas instituições, o que corroborou a preocupação de 45% da amostra com a falta de regulamentação da IA. Esse cenário contrastou com a percepção da governança como um ativo de confiança e diferencial competitivo. A pesquisa identificou que a mitigação de riscos, como o viés algorítmico e a segurança dos dados, exigiu a implementação de supervisão humana contínua e a adoção de novos frameworks de ciclo de vida. Demonstrou-se ainda que a convergência entre IA e os critérios ESG potencializou ganhos como eficiência energética e transparência social. Conclui-se que a governança da IA, quando integrada aos princípios ESG, constitui elemento estratégico para promover conformidade, transparência, confiança institucional e sustentabilidade organizacional.

Palavras-chave: Ética Algorítmica; Gestão de Riscos; Governança Digital; Inteligência Artificial; Sustentabilidade Corporativa.

Compliance E Esg

30 de setembro de 2026

Compliance Tributário como Prevenção à Elisão Abusiva no Simples Nacional

A distinção entre elisão fiscal lícita e abusiva representa um desafio para empresas e administração tributária, especialmente no Simples Nacional. Analisou-se a efetividade do compliance tributário como instrumento de mitigação do risco de caracterização de elisão abusiva em estruturas de fracionamento empresarial no Simples Nacional, à luz dos critérios jurisprudenciais do CARF. A metodologia foi qualitativa e descritiva, baseada em revisão bibliográfica e documental, com análise de decisões do CARF, STJ e STF. Conduziu-se um estudo de caso simulado para aplicar os critérios jurisprudenciais. Os resultados indicaram que a ausência de mecanismos de compliance tributário em um caso simulado de fracionamento empresarial resultou em alto risco de caracterização de elisão abusiva, conforme os critérios jurisprudenciais do CARF. A aplicação do compliance demonstrou sua capacidade de reduzir riscos fiscais e promover a conformidade. Concluiu-se que o compliance tributário é um instrumento central de governança preventiva, essencial para a sustentabilidade das estratégias de otimização fiscal, e não um substituto do planejamento. Desenvolveram-se uma matriz de risco fiscal e um checklist de compliance tributário como ferramentas de apoio.

Palavras-chave: Compliance tributário; Elisão abusiva; Elisão fiscal; Governança corporativa; Planejamento tributário.

Compliance E Esg

30 de setembro de 2026

Estratégia de Compliance para Tokenização de Commodities em Ambientes Regulados e Emergentes

A tokenização de ativos do mundo real, uma das aplicações mais promissoras da tecnologia blockchain, enfrenta desafios regulatórios significativos para empresas em diversas jurisdições. O estudo investigou como as empresas podem desenvolver estratégias de compliance eficazes e custo-efetivas para expansão global no segmento de tokenização de commodities físicas lastreadas (fully backed). Identificou-se como problema central a ausência de um arcabouço de compliance estruturado para emissores que operam em ambientes regulados e emergentes. Adotou-se um método qualitativo de análise documental normativa comparativa, focado em fontes primárias e oficiais, organizadas em cinco dimensões transversais: registro e licenciamento; AML/CFT; custódia e lastro; transparência, governança e auditoria; e custos e prazos regulatórios. Analisaram-se seis jurisdições: Canadá, União Europeia, Emirados Árabes Unidos (Dubai/VARA e Abu Dhabi/ADGM), Brasil e Tailândia. Os resultados revelaram dois padrões centrais: similaridades em obrigações AML/CFT e divergências significativas nos requisitos de custódia, lastro e governança, refletindo diferentes estágios de maturidade normativa. Os EAU e a UE apresentaram arcabouços mais desenvolvidos para tokenização de ativos do mundo real, enquanto Brasil, Tailândia e, em certa medida, o Canadá ofereceram maior incerteza regulatória. A partir dessa análise, propôs-se um arcabouço de compliance em cinco etapas para emissores de tokens lastreados em commodities físicas que buscam expansão global: classificação do token, seleção jurisdicional, estruturação do lastro, sequenciamento de licença e monitoramento contínuo.

Palavras-chave: Compliance transnacional; Estratégia de compliance; Regulação de criptoativos; Tokenização de ativos reais.

Inscreva-se em nossa newsletter!

Receba conteúdos e fique sempre atualizado sobre as novidades em gestão, liderança e carreira com a Revista E&S.

Ao preencher o formulário você está ciente de que podemos enviar comunicações e conteúdos da Revista E&S. Confira nossa Política de Privacidade