Compliance E Esg
30 de setembro de 2026
Prova nas investigações corporativas e sua validade no processo penal
Prova nas Investigações Corporativas e Sua Validade no Processo Penal
Diana Ferraz Kaminski; Rodrigo Silva Barreto
DOI: 10.22167/2675-6528-202602826
Artigo derivado de Trabalho de Conclusão de Curso (TCC), com conteúdo baseado no trabalho original do aluno e adaptado ao formato editorial da Revista E&S com apoio da ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege para síntese e organização textual.
Resumo
O estudo examinou a validade das provas digitais produzidas em investigações corporativas, especialmente aquelas obtidas por meio do monitoramento e da apreensão de dispositivos eletrônicos fornecidos pelas empresas, como smartphones, quando utilizadas no processo penal. O objetivo foi analisar a medida em que essas provas podem ser consideradas válidas e aproveitadas em processos criminais. Utilizou-se uma metodologia exploratória e descritiva, que combinou análise bibliométrica da literatura internacional com a aplicação de questionários a profissionais de compliance e jurídico corporativo no Brasil e na Holanda. Os resultados revelaram diferenças na maturidade das práticas investigativas, na formalização de políticas, na capacitação das equipes e no uso de evidências digitais em processos judiciais entre os países. A análise bibliométrica indicou que o debate contemporâneo se concentrou em proteção de dados, governança informacional e cadeia de custódia. Concluiu-se que a admissibilidade e o aproveitamento probatório das evidências digitais estiveram mais associados à formalização, documentação e legitimação jurídica das práticas investigativas das organizações do que à tecnologia empregada, com a proteção de dados funcionando como elemento instrumental para a construção de provas válidas e contestáveis em contextos transnacionais.
Palavras-chave: Admissibilidade probatória; Cadeia de custódia digital; Evidência digital; Governança da informação.
1. Introdução
O avanço das investigações corporativas como instrumento de apuração de ilícitos empresariais tem adquirido crescente relevância no cenário jurídico contemporâneo. Essas investigações internas funcionam como mecanismos organizacionais destinados à identificação de irregularidades, à documentação das medidas adotadas e ao fortalecimento dos controles de compliance e governança (Organisation for Economic Co-operation and Development, 2013). Nesse contexto, o presente estudo desenvolve uma análise comparativa entre Brasil e Holanda, com foco no uso de dispositivos corporativos, especialmente smartphones, a fim de delimitar o escopo da pesquisa e aprofundar a discussão sobre a validade e a admissibilidade das provas produzidas em investigações internas, quando frequentemente conduzidas de forma paralela ou antecedente à atuação estatal no âmbito do processo penal.
Uma das dimensões centrais dessa problemática refere-se à admissibilidade das provas obtidas em investigações corporativas e posteriormente trasladadas para o processo penal. Embora a Constituição Federal assegure os princípios da ampla defesa e do contraditório (Brasil, 1988), o ordenamento jurídico brasileiro ainda carece de parâmetros normativos claros quanto à compatibilidade entre os meios probatórios utilizados pelas empresas e os limites da persecução penal estatal (Faraco e Forsman, 2021). Essa lacuna normativa gera incertezas acerca da validade das evidências produzidas no âmbito privado, evidenciando a necessidade de examinar a tensão existente entre a atuação empresarial e a tutela das garantias processuais penais.
Esse debate é intensificado pela incorporação crescente de novas tecnologias no ambiente corporativo. A utilização de ferramentas digitais, como sistemas em nuvem e smartphones corporativos, alterou significativamente a dinâmica da atividade empresarial e a própria relação entre empregadores e empregados (Castells, 2016). A utilização de dispositivos corporativos para fins de monitoramento e investigação pode envolver dados profissionais e pessoais dos trabalhadores. Por essa razão, a coleta e o tratamento dessas informações devem observar finalidade específica, necessidade, proporcionalidade, transparência e salvaguardas adequadas (Brasil, 2018; European Parliament e Council of the European Union, 2016).
A proteção de dados pessoais acrescenta uma camada adicional de complexidade à discussão. A entrada em vigor da Lei Geral de Proteção de Dados Pessoais (LGPD) no Brasil (Brasil, 2018) e do Regulamento Geral de Proteção de Dados da União Europeia (GDPR) (European Parliament e Council of the European Union, 2016) estabeleceu novos parâmetros para a coleta, o tratamento e o compartilhamento de informações pessoais, inclusive aquelas extraídas de equipamentos fornecidos pelas empresas (Doneda, 2020). Esses diplomas normativos impõem a observância de princípios como finalidade, necessidade e proporcionalidade, restringindo o acesso irrestrito do empregador a conteúdos potencialmente privados, mesmo em contextos de apuração de ilícitos. A análise dos impactos dessas regras sobre o processo penal é, portanto, central para a discussão da admissibilidade probatória.
Nesse cenário, os smartphones corporativos assumem papel de destaque, uma vez que podem armazenar comunicações, documentos, registros de acesso, dados de localização e outras informações profissionais ou pessoais. Por essa razão, sua coleta para fins investigativos deve ter escopo previamente delimitado e observar os princípios de finalidade, necessidade e proporcionalidade (Brasil, 2018; European Parliament e Council of the European Union, 2016). A definição das condições em que tais conteúdos podem ser legitimamente utilizados como prova no processo penal ultrapassa o âmbito empresarial, alcançando diretamente a tutela constitucional da intimidade e da privacidade (Brasil, 1988).
A interseção entre compliance, governança corporativa e proteção de dados evidencia um campo de tensões normativas que desafia organizações privadas e autoridades públicas. No Brasil, a inexistência de um marco legal específico para investigações corporativas, somada à fragmentação regulatória, amplia a insegurança quanto aos limites da atuação empresarial e ao aproveitamento das provas produzidas internamente (Faraco e Forsman, 2021). Embora a Holanda apresente maior tradição de cooperação regulada entre empresas e autoridades, também não há parâmetros uniformes que definam de forma objetiva os limites da legalidade e da proporcionalidade no acesso a dados corporativos, o que igualmente contribui para a insegurança jurídica. Diante desse contexto, o objetivo geral do presente estudo foi analisar em que medida as provas obtidas no âmbito das investigações corporativas, especialmente aquelas decorrentes do monitoramento e da apreensão de equipamentos eletrônicos fornecidos pelas empresas a seus empregados e colaboradores, podem ser consideradas válidas e aproveitadas no processo penal.
2. Material e Métodos
O presente estudo caracterizou-se como uma pesquisa exploratória e descritiva, desenvolvida em duas etapas complementares. A primeira etapa consistiu em uma análise bibliométrica da literatura internacional, enquanto a segunda envolveu a aplicação e análise de questionários. Essa abordagem combinada permitiu integrar o mapeamento teórico do campo com a observação empírica das práticas organizacionais, conforme as diretrizes metodológicas de Cervo e Bervian (2002) e Severino (2017).
A Etapa 1, referente à análise bibliométrica, iniciou-se com a seleção de bases de dados que garantissem relevância e confiabilidade das informações. Optou-se pela Web of Science – Clarivate Analytics, acessível via Portal de Periódicos da CAPES, devido à sua ampla cobertura multidisciplinar, indexação de periódicos de impacto e recursos robustos de exportação de dados, seguindo as orientações de Marconi e Lakatos (2017).
A busca na Web of Science Core Collection foi realizada em 1º de fevereiro de 2026, utilizando-se a expressão de pesquisa no campo Tópico (TS): [(TS=”criminal process”) OR (TS=”Corporate Investigation”) OR (TS=”Data protection”)] AND TS=(compliance). A consulta abrangeu o período de 1900 a 2026, sem restrição de idioma, resultando em 1.726 registros iniciais.
Posteriormente, aplicou-se um filtro de tipo documental “Article” na própria plataforma Web of Science, o que reduziu o corpus para 988 registros. Esses artigos foram então exportados em formato .txt para processamento. Para o tratamento e mapeamento dos dados, empregou-se o software VOSviewer, reconhecido por sua capacidade de visualização gráfica e clusterização (Cobo et al., 2011).
No VOSviewer, para a análise de co-ocorrência de palavras-chave, utilizou-se o método de contagem integral (“full counting”) e um limiar mínimo de dez ocorrências. Para a análise de cocitação, estabeleceu-se um limiar mínimo de 25 cocitações, com a exibição dos 20 autores ou entidades de maior frequência, permitindo a construção das redes bibliométricas.
A Etapa 2 da pesquisa consistiu na coleta de dados empíricos por meio de um questionário estruturado. O instrumento foi composto por 18 entradas, sendo duas questões de identificação e 16 questões substantivas. As questões substantivas foram distribuídas em quatro blocos temáticos: Políticas de Compliance (3), Monitoramento e Dispositivos Corporativos (4), Proteção de Dados (5) e Provas Digitais e Processo Penal (4).
Das 16 questões substantivas, dez eram dicotômicas (Sim/Não), uma de múltipla escolha e cinco eram abertas. O questionário foi disponibilizado em formato digital, com versões em português para os participantes no Brasil e em inglês para os participantes na Holanda, visando adequação cultural e linguística.
A aplicação do questionário ocorreu por meio da plataforma Google Forms, no período de 2 de fevereiro de 2026 a 27 de março de 2026. Os participantes foram profissionais das áreas de compliance e jurídico corporativo, com conhecimento e responsabilidade sobre programas de denúncias e investigações em suas organizações.
A amostra foi não probabilística por conveniência, composta por dez respondentes em cada país. No Brasil, os participantes foram recrutados via grupo de WhatsApp de profissionais vinculados ao MBA em Compliance e ESG da USP/ESALQ. Na Holanda, o questionário foi compartilhado com profissionais de Compliance de empresas em grupos internacionais de networking.
Antes da aplicação, o questionário foi revisado por um profissional da área de Compliance para verificar a clareza das perguntas, aderência aos objetivos da pesquisa e consistência entre as versões em português e inglês. Os dados coletados por meio dos questionários foram submetidos a uma análise comparativa entre as práticas observadas no Brasil e na Holanda.
Para assegurar a conformidade ética da pesquisa, preencheu-se o Formulário de Direcionamento Ético (FDE). A participação dos respondentes foi voluntária, com garantia de anonimato e confidencialidade. O instrumento continha um aviso de confidencialidade, conforme reproduzido no Apêndice A, sem a necessidade de um termo de consentimento informado separado.
O tratamento dos dados coletados observou os princípios da Lei Geral de Proteção de Dados Pessoais (LGPD) e do Regulamento Geral de Proteção de Dados (GDPR). A base legal para o tratamento foi a finalidade exclusivamente acadêmica, com minimização de dados e armazenamento seguro por doze meses, após o qual ocorreu o descarte. Medidas de segurança como criptografia e controle de acesso foram implementadas, e um canal para esclarecimento de dúvidas foi disponibilizado.
3. Resultados e Discussão
A presente seção apresenta e discute os resultados obtidos por meio da análise bibliométrica da literatura internacional e da aplicação de questionários a profissionais de compliance e jurídico corporativo no Brasil e na Holanda. Os achados revelam uma complexa intersecção entre a validade das provas digitais, a conformidade regulatória e as práticas organizacionais, destacando a importância da formalização e da governança da informação. A discussão articula os dados empíricos com o referencial teórico, buscando compreender em que medida as evidências digitais de investigações corporativas podem ser consideradas válidas e aproveitadas no processo penal, conforme o objetivo geral do estudo.
Etapa 1 – Resultados da análise bibliométrica
Os resultados da análise de co-ocorrência de palavras-chave, obtidos com o uso do VOSviewer e considerando um corte mínimo de dez ocorrências, delinearam uma estrutura temática centralizada na privacidade, proteção de dados e conformidade regulatória. Termos como “data protection”, com 219 ocorrências e força total de 341, “privacy”, com 163 ocorrências e força 336, e “GDPR”, com 184 ocorrências e força 315, emergiram como o núcleo da rede, indicando a predominância dessas temáticas no debate científico internacional sobre investigações corporativas e evidências digitais. Esses termos concentram o maior volume de associações e estruturam a rede de pesquisa.
A partir desse núcleo central, a análise identificou frentes de pesquisa distintas, mas interconectadas. Uma frente aborda a governança e a responsabilização, englobando termos como “compliance”, “accountability”, “consent” e “personal data”. Outra se concentra nas salvaguardas técnicas, com destaque para “security”, “data security” e “cloud computing”. Um terceiro subdomínio, de natureza jurídico-tecnológica, conecta “law” e “regulation” a tecnologias emergentes como “blockchain”, “internet of things” e “smart contracts”, evidenciando a preocupação em compatibilizar a rastreabilidade e a imutabilidade dessas tecnologias com as exigências da proteção de dados, como ilustrado pela relação “blockchain-GDPR” com 24 ocorrências. A distribuição dessas palavras-chave pode ser visualizada na Análise de co-ocorrência de palavras-chave
.
A discussão derivada dessa análise bibliométrica revela que a literatura científica tende a enquadrar as investigações corporativas e a obtenção de evidências digitais não como um problema estritamente probatório, mas como uma questão de conformidade regulatória e governança do ciclo de vida das informações. A prevalência do eixo “privacy” – “data protection” – GDPR sugere que a validade e o aproveitamento de dados obtidos a partir do monitoramento e da apreensão de dispositivos eletrônicos corporativos dependem, conceitual e normativamente, da legitimidade do tratamento desses dados, que deve observar bases legais adequadas, transparência, finalidade específica, minimização e mecanismos sólidos de “accountability”.
A articulação de termos relacionados à segurança da informação, como “security”, “data security” e “cloud computing”, reforça que, para além da conformidade material, a robustez das salvaguardas técnicas é fundamental. A integridade, confidencialidade e controle de acesso constituem um requisito essencial para a confiabilidade e a futura admissibilidade da prova digital, aproximando a discussão de critérios processuais típicos, como a cadeia de custódia. Essa perspectiva é crucial para garantir que a evidência digital mantenha seu valor probatório desde a coleta até sua apresentação em juízo, conforme apontado por Guttman et al. (2022) e Council of Europe (2022).
O subdomínio jurídico-tecnológico, por sua vez, evidencia tensões entre tecnologias que ampliam a rastreabilidade, como “blockchain” e “Internet of Things” (IoT), e os princípios de proteção de dados. Em ambientes corporativos altamente digitalizados, logs, metadados e registros operacionais podem simultaneamente reforçar a capacidade investigativa e aumentar os riscos de tratamento excessivo ou desproporcional. A emergência de “large language models” e “federated learning”, com ano médio de 2024, sugere uma fronteira de pesquisa que desloca a atenção para desafios referentes a inferências automatizadas, opacidade decisional e processamento distribuído, ampliando a necessidade de governança técnica e organizacional para sustentar a licitude da coleta e a confiabilidade do tratamento dos dados que podem se tornar evidência (Wachter et al., 2017).
A análise de co-citações, com limiar mínimo de 25 co-citações e seleção máxima de 20 itens, revelou uma base intelectual ancorada em referências institucionais e doutrinárias da proteção de dados no contexto europeu. A entidade “European Commission” ocupou posição central, com 194 cocitações e força total de articulação de 478, estabelecendo conexões robustas com o “European Parliament” (77), o “European Data Protection Board” [EDPB] (59) e a “Organisation for Economic Co-operation and Development” [OECD] (35). Essa forte europeização dos itens mais citados sublinha a centralidade do arcabouço europeu e reforça a relevância da comparação com a Holanda, como ilustrado na Análise de co-citações
.
Os clusters formados na análise de co-citações indicaram três matrizes complementares. Um núcleo institucional e de políticas públicas incluiu a “Commission Nationale de L’informatique et des Libertés” [CNIL] (2018) e a EDPB. Um bloco jurídico-dogmático foi composto por autores como De Hert e Gutwirth (2006), Solove (2008), Schwartz (2011), Kuner (2013) e Wright e De Hert (2012). Por fim, um bloco de governança algorítmica destacou Wachter et al. (2017), Floridi (2023), Hildebrandt (2015), Malgieri (2019) e Veale e Zuiderveen Borgesius (2021). Os laços internos desses clusters, como CNIL-EDPB (40) e Malgieri-Wachter (40), demonstraram grande coesão, enquanto conexões como De Hert-Kuner (26) e EDPB-Information Commissioner’s Office [ICO] (2011) (25) revelaram um circuito de legitimação recíproca entre doutrina, autoridades de controle e formulação normativa.
Esses resultados indicam que o debate acadêmico enquadra a obtenção e o uso de evidências digitais em investigações corporativas fundamentalmente a partir da ótica da proteção de dados e da conformidade regulatória, e não pelas categorias processuais clássicas. Assim, a admissibilidade e valoração da prova são compreendidas como derivadas da licitude do tratamento ao longo de todo o ciclo de vida dos dados, incluindo finalidade, minimização, transparência, governança e responsabilização. Na prática, isso aproxima requisitos processuais – integridade, rastreabilidade, confiabilidade, documentação – da governança interna das organizações.
A presença do bloco de inteligência artificial (IA), densamente conectado ao eixo institucional europeu, reforça que a fronteira atual do campo envolve preocupações relacionadas à automação, à inferência algorítmica e à falta de transparência nos processos decisórios automatizados. Esses fatores podem tensionar a legitimidade das evidências quando modelos ou classificações automatizadas são empregados em investigações internas, exigindo maior rigor na demonstração de critérios, parâmetros e limites para evitar a fragilização da credibilidade da prova (Floridi, 2023; UNESCO, 2021).
A análise complementar dos resumos dos artigos bibliométricos constatou que a “validade” informacional dos dados produzidos em ambientes organizacionais se constitui antes do processo penal, no momento de sua obtenção e tratamento. A literatura afirma que a conformidade com regimes de proteção de dados atua como critério de licitude material, centrado em base legal adequada, finalidade delimitada, minimização e proporcionalidade. Não se trata de um mero checklist, mas de um teste de necessidade e adequação que busca evitar práticas de coleta indevidamente amplas, vinculando-se a mecanismos de “enforcement” e arranjos institucionais (Quelle, 2017; Yeung e Bygrave, 2022).
Regimes modernos enfatizam o eixo risco-salvaguardas, deslocando o foco para prevenção e responsabilização ex ante por meio de avaliações de impacto e medidas proporcionais (Gellert, 2018; van den Broek e van Veenstra, 2018). Quanto mais intrusiva a prática organizacional, maior o ônus para demonstrar necessidade, proporcionalidade e salvaguardas, sob pena de comprometer a legitimidade da prova. Nas relações de trabalho, a utilização do consentimento como fundamento jurídico requer cautela, especialmente em razão da assimetria existente entre empregador e empregado (Article 29 Data Protection Working Party, 2018).
Nos contextos organizacionais, a legitimidade depende também de arquiteturas institucionais e técnicas robustas. O arcabouço europeu de cibersegurança reforça que organizações devem demonstrar controle efetivo sobre riscos e fluxos, aproximando-se dos critérios processuais de confiabilidade (Markopoulou et al., 2019). A integridade e a rastreabilidade da evidência digital dependem de procedimentos documentados de coleta, preservação, armazenamento, análise e transferência. A cadeia de custódia deve registrar quem obteve e manuseou a evidência, quando ocorreram a coleta e as transferências e a finalidade de cada movimentação, permitindo a verificação de sua autenticidade e integridade (Council of Europe, 2022; Guttman et al., 2022).
Os resumos também destacam a necessidade de contestabilidade: para que a prova seja válida, deve ser inteligível e verificável. Em sistemas de decisão automatizada, transparência, inteligibilidade e possibilidade de contestação constituem salvaguardas relevantes. As pessoas afetadas devem receber informações significativas sobre a lógica utilizada, bem como sobre a importância e as consequências previstas do processamento automatizado (Binns e Veale, 2021; Wachter et al., 2017). Outra dimensão relevante diz respeito aos fluxos transnacionais, onde a localização de dados em diferentes jurisdições pode gerar conflitos entre regras de proteção de dados, poderes de acesso das autoridades e requisitos de transferências internacionais (Abraha, 2021; Casino et al., 2022; Kuner, 2013).
Em síntese, os resultados da bibliometria evidenciaram que a validade e o aproveitamento processual de provas derivadas de investigações corporativas dependem de quatro dimensões interligadas: a licitude material dos meios empregados; a integridade e rastreabilidade das evidências; a transparência e a possibilidade de contestação pelas partes; e a regularidade dos fluxos informacionais, sobretudo em contextos transnacionais. A literatura especializada aborda essas dimensões predominantemente sob a ótica da proteção de dados pessoais e da governança da informação. O presente estudo, contudo, avançou ao traduzir esses eixos analíticos para o vocabulário jurídico-processual, confrontando-os com práticas concretas observadas no contexto organizacional de empresas brasileiras e holandesas.
Etapa 2 – Resultados dos questionários
A análise comparativa dos questionários aplicados no Brasil e na Holanda evidenciou diferenças estruturais e procedimentais relevantes quanto à maturidade das áreas de compliance, à formalização das práticas investigativas e à utilização de evidências digitais em investigações corporativas. A amostra foi composta por dez respondentes em cada país, sendo que nem todas as perguntas foram respondidas por todos os participantes, o que levou ao cálculo dos percentuais com base no número de respostas válidas para cada item, conforme detalhado na Tabela 1.
Em termos estruturais, observou-se uma assimetria significativa quanto ao porte das organizações participantes. As empresas holandesas que responderam ao questionário são, em sua maioria, de grande porte, com milhares de empregados e receitas bilionárias, enquanto no Brasil predomina um perfil organizacional de menor escala, com cerca de 450 colaboradores, ainda que com participação de multinacionais. Essa diferença estrutural é relevante, pois empresas de maior porte tendem a contar com departamentos mais consolidados de governança, auditoria interna e compliance, o que favorece maior formalização de políticas, padronização de procedimentos e documentação das atividades investigativas.
Essa assimetria reflete-se diretamente nas práticas internas reportadas. No que se refere à formalização das investigações corporativas, 90% das empresas holandesas (9 de 10 respondentes) afirmaram possuir políticas específicas para esse fim, em contraste com 50% no Brasil (5 de 10). A diferença também se manifesta na capacitação dos colaboradores: 50% das empresas holandesas (5 de 10) oferecem treinamentos periódicos sobre investigações e evidências digitais, enquanto no Brasil esse percentual é de 20% (2 de 10), sugerindo maior institucionalização dessas práticas entre as organizações holandesas participantes.
Quanto ao monitoramento de dispositivos corporativos, 88,9% das empresas na Holanda (8 de 9 respondentes válidos) informaram efetuar algum tipo de monitoramento, contra 70% no Brasil (7 de 10). Observou-se, ainda, que 80% das empresas holandesas (8 de 10) possuem políticas internas específicas que regulam o monitoramento desses dispositivos, enquanto no Brasil esse percentual é de 70% (7 de 10). Esses dados indicam que, embora o monitoramento seja relativamente difundido em ambos os países, ele é mais frequentemente acompanhado de normatização interna entre as organizações holandesas participantes, conferindo maior previsibilidade e conformidade procedimental.
No que se refere à coleta de smartphones corporativos para fins investigativos, os percentuais são equivalentes: 50% das empresas em ambos os países (5 de 10) afirmaram adotar essa prática. No entanto, surgiram diferenças relevantes quanto à fundamentação jurídica do tratamento dos dados. Embora todos os respondentes tenham informado que suas organizações possuíam política de proteção de dados declarada como alinhada à LGPD ou ao GDPR, a análise qualitativa das respostas revelou distinções importantes na internalização prática dos princípios regulatórios.
Entre as organizações holandesas participantes da amostra, observou-se maior frequência de respostas que mencionavam princípios como proporcionalidade, finalidade e minimização de dados na condução das investigações. Já entre as organizações brasileiras participantes, as respostas apresentaram menor detalhamento desses critérios. Esses resultados devem ser interpretados com cautela, considerando o número reduzido de respondentes e as diferenças de porte entre as organizações incluídas na pesquisa, que podem influenciar a profundidade da formalização e da compreensão dos princípios de proteção de dados.
Quanto ao aproveitamento judicial, apesar de níveis semelhantes de coleta de dados de smartphones (50% em ambos os países), a utilização efetiva dessas evidências em juízo foi mais frequente na Holanda (75%, correspondente a 6 de 8 respostas válidas) do que no Brasil (60%, equivalente a 6 de 10). Esse resultado sugere que, entre as organizações respondentes da amostra, fatores relacionados à formalização de procedimentos, à documentação das atividades investigativas e à preservação da cadeia de custódia podem influenciar o aproveitamento judicial dessas informações mais do que a tecnologia utilizada para sua coleta. A Tabela 1 sintetiza a maturidade das práticas investigativas nos dois países.
Tabela 1. Brasil vs. Holanda: maturidade das práticas investigativas
Os resultados sugeriram, na amostra analisada, que a maturidade no uso de evidências digitais esteve mais associada à formalização e à documentação das práticas investigativas do que à tecnologia empregada. As organizações holandesas participantes apresentaram maior frequência de políticas formalizadas, treinamentos periódicos e mecanismos de governança relacionados ao tratamento de evidências digitais. Esses fatores podem contribuir para um ambiente mais favorável ao aproveitamento probatório dessas evidências. Contudo, os resultados não permitem generalizações sobre o contexto holandês como um todo, especialmente em razão do tamanho da amostra e das diferenças estruturais entre as organizações participantes.
Em contraste, os resultados observados entre as organizações brasileiras participantes sugerem oportunidades de fortalecimento de aspectos procedimentais relacionados à formalização, à documentação e à governança das investigações corporativas. A comparação deve ser interpretada à luz dos diferentes contextos regulatórios e institucionais. No Brasil, a Lei Geral de Proteção de Dados (LGPD), promulgada em 2018, estabeleceu um marco regulatório abrangente para o tratamento de dados pessoais, mas sua implementação e consolidação institucional ainda são relativamente recentes (Brasil, 2018).
Na Holanda, por sua vez, as organizações estão sujeitas ao Regulamento Geral de Proteção de Dados da União Europeia (GDPR), adotado em 2016 e aplicado de forma coordenada por autoridades nacionais de proteção de dados, sob a supervisão e orientação do European Data Protection Board (EDPB) (European Parliament e Council of the European Union, 2016). Esse ambiente regulatório mais consolidado pode representar um dos fatores que influenciam a formalização das políticas internas, a documentação das investigações corporativas e a incorporação prática dos princípios de proteção de dados observados nas organizações participantes da amostra.
Entretanto, outras variáveis, como porte organizacional, setor de atuação e grau de maturidade dos programas de compliance, também podem ter influenciado os resultados encontrados. Assim, as diferenças observadas neste estudo devem ser interpretadas como características das organizações participantes da pesquisa, e não como uma representação do contexto empresarial brasileiro ou holandês em sua totalidade. A amostra reduzida e o caráter exploratório do estudo são limitações que impedem generalizações mais amplas, mas fornecem insights valiosos para futuras pesquisas e para a prática.
Em síntese, a articulação entre a análise bibliométrica e as evidências empíricas dos questionários sugere que a proteção de dados não constitui um fim em si mesma, mas um elemento instrumental para a construção de provas válidas, confiáveis e contestáveis no processo penal. A admissibilidade e o aproveitamento processual das provas digitais oriundas de investigações corporativas estiveram mais associados à formalização, à documentação e à legitimação jurídica das práticas investigativas do que à tecnologia empregada, especialmente em contextos transnacionais como o comparativo entre Brasil e Holanda, respondendo diretamente ao objetivo geral do estudo.
4. Conclusão
O presente estudo analisou a medida em que provas obtidas em investigações corporativas, decorrentes do monitoramento e apreensão de dispositivos eletrônicos fornecidos pelas empresas, como smartphones, podem ser consideradas válidas e aproveitadas no processo penal. Verificou-se, por meio da análise bibliométrica, que o debate internacional sobre evidências digitais se concentrou na proteção de dados, governança informacional e cadeia de custódia, indicando que a validade probatória está intrinsecamente ligada à legitimidade do tratamento dos dados e à robustez das salvaguardas técnicas. Complementarmente, a aplicação de questionários a profissionais no Brasil e na Holanda revelou diferenças na maturidade das práticas investigativas, na formalização de políticas e na capacitação das equipes. Observou-se que a admissibilidade e o aproveitamento judicial das evidências digitais estiveram mais associados à formalização, documentação e legitimação jurídica das práticas investigativas das organizações do que à tecnologia empregada. A principal contribuição do trabalho reside na articulação desses eixos analíticos da proteção de dados com o vocabulário jurídico-processual, confrontando-os com as práticas concretas em contextos organizacionais transnacionais.
Identificou-se que a proteção de dados funciona como um elemento instrumental para a construção de provas válidas, confiáveis e contestáveis no processo penal. Contudo, o estudo apresentou limitações, como seu caráter exploratório, o tamanho reduzido da amostra e a dependência de respostas autodeclaradas, o que impede generalizações amplas. Do ponto de vista prático e gerencial, os achados oferecem subsídios para áreas de compliance, jurídico corporativo e investigações internas, recomendando-se que as organizações formalizem políticas de investigação e monitoramento, definam critérios de necessidade, proporcionalidade e minimização, documentem decisões e etapas da cadeia de custódia, capacitem periodicamente as equipes e estabeleçam controles específicos para compartilhamentos transnacionais e uso de ferramentas automatizadas. Para estudos futuros, sugere-se ampliar a base empírica, incluir outros setores ou jurisdições e aprofundar o impacto de ferramentas automatizadas e de inteligência artificial na produção, preservação e valoração da prova digital.
Referências Bibliográficas
Brasil. 1988. Constituição da República Federativa do Brasil. Diário Oficial da União, Brasília, DF, Brasil, 5 out. 1988. Seção 1, p. 1-167.
Brasil. 2018. Lei nº 13.709, de 14 de agosto de 2018. Dispõe sobre a proteção de dados pessoais e altera a Lei nº 12.965, de 23 de abril de 2014 (Marco Civil da Internet). Diário Oficial da União, Brasília, DF, Brasil, 15 ago. 2018. Seção 1, p. 5
Castells, M. 2016. A Sociedade em Rede. Paz e Terra, São Paulo, SP, Brasil.
Faraco, A.D.; Forsman, G.C.C. 2021. Investigações internas: melhores práticas internacionais e a experiência brasileira. Revista do IBRAC 26(2): 300-315.
Organisation for Economic Co-operation and Development [OECD]. 2013. The OECD Privacy Framework. OECD Publishing, Paris, France. Disponível em: <https://web-archive.oecd.org/2013-09-05/247484-oecd_privacy_framework.pdf>. Acesso em: 10 mar. 2026.
Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Compliance e ESG do MBA USP/Esalq
Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

