Artigo

Compliance E Esg

30 de setembro de 2026

Prova nas investigações corporativas e sua validade no processo penal

Prova nas Investigações Corporativas e Sua Validade no Processo Penal

Diana Ferraz Kaminski; Rodrigo Silva Barreto

DOI: 10.22167/2675-6528-202602826

Artigo derivado de Trabalho de Conclusão de Curso (TCC), com conteúdo baseado no trabalho original do aluno e adaptado ao formato editorial da Revista E&S com apoio da ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege para síntese e organização textual.

Resumo

O estudo examinou a validade das provas digitais produzidas em investigações corporativas, especialmente aquelas obtidas por meio do monitoramento e da apreensão de dispositivos eletrônicos fornecidos pelas empresas, como smartphones, quando utilizadas no processo penal. O objetivo foi analisar a medida em que essas provas podem ser consideradas válidas e aproveitadas em processos criminais. Utilizou-se uma metodologia exploratória e descritiva, que combinou análise bibliométrica da literatura internacional com a aplicação de questionários a profissionais de compliance e jurídico corporativo no Brasil e na Holanda. Os resultados revelaram diferenças na maturidade das práticas investigativas, na formalização de políticas, na capacitação das equipes e no uso de evidências digitais em processos judiciais entre os países. A análise bibliométrica indicou que o debate contemporâneo se concentrou em proteção de dados, governança informacional e cadeia de custódia. Concluiu-se que a admissibilidade e o aproveitamento probatório das evidências digitais estiveram mais associados à formalização, documentação e legitimação jurídica das práticas investigativas das organizações do que à tecnologia empregada, com a proteção de dados funcionando como elemento instrumental para a construção de provas válidas e contestáveis em contextos transnacionais.

Palavras-chave: Admissibilidade probatória; Cadeia de custódia digital; Evidência digital; Governança da informação.

1. Introdução

O avanço das investigações corporativas como instrumento de apuração de ilícitos empresariais tem adquirido crescente relevância no cenário jurídico contemporâneo. Essas investigações internas funcionam como mecanismos organizacionais destinados à identificação de irregularidades, à documentação das medidas adotadas e ao fortalecimento dos controles de compliance e governança (Organisation for Economic Co-operation and Development, 2013). Nesse contexto, o presente estudo desenvolve uma análise comparativa entre Brasil e Holanda, com foco no uso de dispositivos corporativos, especialmente smartphones, a fim de delimitar o escopo da pesquisa e aprofundar a discussão sobre a validade e a admissibilidade das provas produzidas em investigações internas, quando frequentemente conduzidas de forma paralela ou antecedente à atuação estatal no âmbito do processo penal.

Uma das dimensões centrais dessa problemática refere-se à admissibilidade das provas obtidas em investigações corporativas e posteriormente trasladadas para o processo penal. Embora a Constituição Federal assegure os princípios da ampla defesa e do contraditório (Brasil, 1988), o ordenamento jurídico brasileiro ainda carece de parâmetros normativos claros quanto à compatibilidade entre os meios probatórios utilizados pelas empresas e os limites da persecução penal estatal (Faraco e Forsman, 2021). Essa lacuna normativa gera incertezas acerca da validade das evidências produzidas no âmbito privado, evidenciando a necessidade de examinar a tensão existente entre a atuação empresarial e a tutela das garantias processuais penais.

Esse debate é intensificado pela incorporação crescente de novas tecnologias no ambiente corporativo. A utilização de ferramentas digitais, como sistemas em nuvem e smartphones corporativos, alterou significativamente a dinâmica da atividade empresarial e a própria relação entre empregadores e empregados (Castells, 2016). A utilização de dispositivos corporativos para fins de monitoramento e investigação pode envolver dados profissionais e pessoais dos trabalhadores. Por essa razão, a coleta e o tratamento dessas informações devem observar finalidade específica, necessidade, proporcionalidade, transparência e salvaguardas adequadas (Brasil, 2018; European Parliament e Council of the European Union, 2016).

A proteção de dados pessoais acrescenta uma camada adicional de complexidade à discussão. A entrada em vigor da Lei Geral de Proteção de Dados Pessoais (LGPD) no Brasil (Brasil, 2018) e do Regulamento Geral de Proteção de Dados da União Europeia (GDPR) (European Parliament e Council of the European Union, 2016) estabeleceu novos parâmetros para a coleta, o tratamento e o compartilhamento de informações pessoais, inclusive aquelas extraídas de equipamentos fornecidos pelas empresas (Doneda, 2020). Esses diplomas normativos impõem a observância de princípios como finalidade, necessidade e proporcionalidade, restringindo o acesso irrestrito do empregador a conteúdos potencialmente privados, mesmo em contextos de apuração de ilícitos. A análise dos impactos dessas regras sobre o processo penal é, portanto, central para a discussão da admissibilidade probatória.

Nesse cenário, os smartphones corporativos assumem papel de destaque, uma vez que podem armazenar comunicações, documentos, registros de acesso, dados de localização e outras informações profissionais ou pessoais. Por essa razão, sua coleta para fins investigativos deve ter escopo previamente delimitado e observar os princípios de finalidade, necessidade e proporcionalidade (Brasil, 2018; European Parliament e Council of the European Union, 2016). A definição das condições em que tais conteúdos podem ser legitimamente utilizados como prova no processo penal ultrapassa o âmbito empresarial, alcançando diretamente a tutela constitucional da intimidade e da privacidade (Brasil, 1988).

A interseção entre compliance, governança corporativa e proteção de dados evidencia um campo de tensões normativas que desafia organizações privadas e autoridades públicas. No Brasil, a inexistência de um marco legal específico para investigações corporativas, somada à fragmentação regulatória, amplia a insegurança quanto aos limites da atuação empresarial e ao aproveitamento das provas produzidas internamente (Faraco e Forsman, 2021). Embora a Holanda apresente maior tradição de cooperação regulada entre empresas e autoridades, também não há parâmetros uniformes que definam de forma objetiva os limites da legalidade e da proporcionalidade no acesso a dados corporativos, o que igualmente contribui para a insegurança jurídica. Diante desse contexto, o objetivo geral do presente estudo foi analisar em que medida as provas obtidas no âmbito das investigações corporativas, especialmente aquelas decorrentes do monitoramento e da apreensão de equipamentos eletrônicos fornecidos pelas empresas a seus empregados e colaboradores, podem ser consideradas válidas e aproveitadas no processo penal.

2. Material e Métodos

O presente estudo caracterizou-se como uma pesquisa exploratória e descritiva, desenvolvida em duas etapas complementares. A primeira etapa consistiu em uma análise bibliométrica da literatura internacional, enquanto a segunda envolveu a aplicação e análise de questionários. Essa abordagem combinada permitiu integrar o mapeamento teórico do campo com a observação empírica das práticas organizacionais, conforme as diretrizes metodológicas de Cervo e Bervian (2002) e Severino (2017).

A Etapa 1, referente à análise bibliométrica, iniciou-se com a seleção de bases de dados que garantissem relevância e confiabilidade das informações. Optou-se pela Web of Science – Clarivate Analytics, acessível via Portal de Periódicos da CAPES, devido à sua ampla cobertura multidisciplinar, indexação de periódicos de impacto e recursos robustos de exportação de dados, seguindo as orientações de Marconi e Lakatos (2017).

A busca na Web of Science Core Collection foi realizada em 1º de fevereiro de 2026, utilizando-se a expressão de pesquisa no campo Tópico (TS): [(TS=”criminal process”) OR (TS=”Corporate Investigation”) OR (TS=”Data protection”)] AND TS=(compliance). A consulta abrangeu o período de 1900 a 2026, sem restrição de idioma, resultando em 1.726 registros iniciais.

Posteriormente, aplicou-se um filtro de tipo documental “Article” na própria plataforma Web of Science, o que reduziu o corpus para 988 registros. Esses artigos foram então exportados em formato .txt para processamento. Para o tratamento e mapeamento dos dados, empregou-se o software VOSviewer, reconhecido por sua capacidade de visualização gráfica e clusterização (Cobo et al., 2011).

No VOSviewer, para a análise de co-ocorrência de palavras-chave, utilizou-se o método de contagem integral (“full counting”) e um limiar mínimo de dez ocorrências. Para a análise de cocitação, estabeleceu-se um limiar mínimo de 25 cocitações, com a exibição dos 20 autores ou entidades de maior frequência, permitindo a construção das redes bibliométricas.

A Etapa 2 da pesquisa consistiu na coleta de dados empíricos por meio de um questionário estruturado. O instrumento foi composto por 18 entradas, sendo duas questões de identificação e 16 questões substantivas. As questões substantivas foram distribuídas em quatro blocos temáticos: Políticas de Compliance (3), Monitoramento e Dispositivos Corporativos (4), Proteção de Dados (5) e Provas Digitais e Processo Penal (4).

Das 16 questões substantivas, dez eram dicotômicas (Sim/Não), uma de múltipla escolha e cinco eram abertas. O questionário foi disponibilizado em formato digital, com versões em português para os participantes no Brasil e em inglês para os participantes na Holanda, visando adequação cultural e linguística.

A aplicação do questionário ocorreu por meio da plataforma Google Forms, no período de 2 de fevereiro de 2026 a 27 de março de 2026. Os participantes foram profissionais das áreas de compliance e jurídico corporativo, com conhecimento e responsabilidade sobre programas de denúncias e investigações em suas organizações.

A amostra foi não probabilística por conveniência, composta por dez respondentes em cada país. No Brasil, os participantes foram recrutados via grupo de WhatsApp de profissionais vinculados ao MBA em Compliance e ESG da USP/ESALQ. Na Holanda, o questionário foi compartilhado com profissionais de Compliance de empresas em grupos internacionais de networking.

Antes da aplicação, o questionário foi revisado por um profissional da área de Compliance para verificar a clareza das perguntas, aderência aos objetivos da pesquisa e consistência entre as versões em português e inglês. Os dados coletados por meio dos questionários foram submetidos a uma análise comparativa entre as práticas observadas no Brasil e na Holanda.

Para assegurar a conformidade ética da pesquisa, preencheu-se o Formulário de Direcionamento Ético (FDE). A participação dos respondentes foi voluntária, com garantia de anonimato e confidencialidade. O instrumento continha um aviso de confidencialidade, conforme reproduzido no Apêndice A, sem a necessidade de um termo de consentimento informado separado.

O tratamento dos dados coletados observou os princípios da Lei Geral de Proteção de Dados Pessoais (LGPD) e do Regulamento Geral de Proteção de Dados (GDPR). A base legal para o tratamento foi a finalidade exclusivamente acadêmica, com minimização de dados e armazenamento seguro por doze meses, após o qual ocorreu o descarte. Medidas de segurança como criptografia e controle de acesso foram implementadas, e um canal para esclarecimento de dúvidas foi disponibilizado.

3. Resultados e Discussão

A presente seção apresenta e discute os resultados obtidos por meio da análise bibliométrica da literatura internacional e da aplicação de questionários a profissionais de compliance e jurídico corporativo no Brasil e na Holanda. Os achados revelam uma complexa intersecção entre a validade das provas digitais, a conformidade regulatória e as práticas organizacionais, destacando a importância da formalização e da governança da informação. A discussão articula os dados empíricos com o referencial teórico, buscando compreender em que medida as evidências digitais de investigações corporativas podem ser consideradas válidas e aproveitadas no processo penal, conforme o objetivo geral do estudo.

Etapa 1 – Resultados da análise bibliométrica

Os resultados da análise de co-ocorrência de palavras-chave, obtidos com o uso do VOSviewer e considerando um corte mínimo de dez ocorrências, delinearam uma estrutura temática centralizada na privacidade, proteção de dados e conformidade regulatória. Termos como “data protection”, com 219 ocorrências e força total de 341, “privacy”, com 163 ocorrências e força 336, e “GDPR”, com 184 ocorrências e força 315, emergiram como o núcleo da rede, indicando a predominância dessas temáticas no debate científico internacional sobre investigações corporativas e evidências digitais. Esses termos concentram o maior volume de associações e estruturam a rede de pesquisa.

A partir desse núcleo central, a análise identificou frentes de pesquisa distintas, mas interconectadas. Uma frente aborda a governança e a responsabilização, englobando termos como “compliance”, “accountability”, “consent” e “personal data”. Outra se concentra nas salvaguardas técnicas, com destaque para “security”, “data security” e “cloud computing”. Um terceiro subdomínio, de natureza jurídico-tecnológica, conecta “law” e “regulation” a tecnologias emergentes como “blockchain”, “internet of things” e “smart contracts”, evidenciando a preocupação em compatibilizar a rastreabilidade e a imutabilidade dessas tecnologias com as exigências da proteção de dados, como ilustrado pela relação “blockchain-GDPR” com 24 ocorrências. A distribuição dessas palavras-chave pode ser visualizada na Análise de co-ocorrência de palavras-chave

.

A discussão derivada dessa análise bibliométrica revela que a literatura científica tende a enquadrar as investigações corporativas e a obtenção de evidências digitais não como um problema estritamente probatório, mas como uma questão de conformidade regulatória e governança do ciclo de vida das informações. A prevalência do eixo “privacy” – “data protection” – GDPR sugere que a validade e o aproveitamento de dados obtidos a partir do monitoramento e da apreensão de dispositivos eletrônicos corporativos dependem, conceitual e normativamente, da legitimidade do tratamento desses dados, que deve observar bases legais adequadas, transparência, finalidade específica, minimização e mecanismos sólidos de “accountability”.

A articulação de termos relacionados à segurança da informação, como “security”, “data security” e “cloud computing”, reforça que, para além da conformidade material, a robustez das salvaguardas técnicas é fundamental. A integridade, confidencialidade e controle de acesso constituem um requisito essencial para a confiabilidade e a futura admissibilidade da prova digital, aproximando a discussão de critérios processuais típicos, como a cadeia de custódia. Essa perspectiva é crucial para garantir que a evidência digital mantenha seu valor probatório desde a coleta até sua apresentação em juízo, conforme apontado por Guttman et al. (2022) e Council of Europe (2022).

O subdomínio jurídico-tecnológico, por sua vez, evidencia tensões entre tecnologias que ampliam a rastreabilidade, como “blockchain” e “Internet of Things” (IoT), e os princípios de proteção de dados. Em ambientes corporativos altamente digitalizados, logs, metadados e registros operacionais podem simultaneamente reforçar a capacidade investigativa e aumentar os riscos de tratamento excessivo ou desproporcional. A emergência de “large language models” e “federated learning”, com ano médio de 2024, sugere uma fronteira de pesquisa que desloca a atenção para desafios referentes a inferências automatizadas, opacidade decisional e processamento distribuído, ampliando a necessidade de governança técnica e organizacional para sustentar a licitude da coleta e a confiabilidade do tratamento dos dados que podem se tornar evidência (Wachter et al., 2017).

A análise de co-citações, com limiar mínimo de 25 co-citações e seleção máxima de 20 itens, revelou uma base intelectual ancorada em referências institucionais e doutrinárias da proteção de dados no contexto europeu. A entidade “European Commission” ocupou posição central, com 194 cocitações e força total de articulação de 478, estabelecendo conexões robustas com o “European Parliament” (77), o “European Data Protection Board” [EDPB] (59) e a “Organisation for Economic Co-operation and Development” [OECD] (35). Essa forte europeização dos itens mais citados sublinha a centralidade do arcabouço europeu e reforça a relevância da comparação com a Holanda, como ilustrado na Análise de co-citações

.

Os clusters formados na análise de co-citações indicaram três matrizes complementares. Um núcleo institucional e de políticas públicas incluiu a “Commission Nationale de L’informatique et des Libertés” [CNIL] (2018) e a EDPB. Um bloco jurídico-dogmático foi composto por autores como De Hert e Gutwirth (2006), Solove (2008), Schwartz (2011), Kuner (2013) e Wright e De Hert (2012). Por fim, um bloco de governança algorítmica destacou Wachter et al. (2017), Floridi (2023), Hildebrandt (2015), Malgieri (2019) e Veale e Zuiderveen Borgesius (2021). Os laços internos desses clusters, como CNIL-EDPB (40) e Malgieri-Wachter (40), demonstraram grande coesão, enquanto conexões como De Hert-Kuner (26) e EDPB-Information Commissioner’s Office [ICO] (2011) (25) revelaram um circuito de legitimação recíproca entre doutrina, autoridades de controle e formulação normativa.

Esses resultados indicam que o debate acadêmico enquadra a obtenção e o uso de evidências digitais em investigações corporativas fundamentalmente a partir da ótica da proteção de dados e da conformidade regulatória, e não pelas categorias processuais clássicas. Assim, a admissibilidade e valoração da prova são compreendidas como derivadas da licitude do tratamento ao longo de todo o ciclo de vida dos dados, incluindo finalidade, minimização, transparência, governança e responsabilização. Na prática, isso aproxima requisitos processuais – integridade, rastreabilidade, confiabilidade, documentação – da governança interna das organizações.

A presença do bloco de inteligência artificial (IA), densamente conectado ao eixo institucional europeu, reforça que a fronteira atual do campo envolve preocupações relacionadas à automação, à inferência algorítmica e à falta de transparência nos processos decisórios automatizados. Esses fatores podem tensionar a legitimidade das evidências quando modelos ou classificações automatizadas são empregados em investigações internas, exigindo maior rigor na demonstração de critérios, parâmetros e limites para evitar a fragilização da credibilidade da prova (Floridi, 2023; UNESCO, 2021).

A análise complementar dos resumos dos artigos bibliométricos constatou que a “validade” informacional dos dados produzidos em ambientes organizacionais se constitui antes do processo penal, no momento de sua obtenção e tratamento. A literatura afirma que a conformidade com regimes de proteção de dados atua como critério de licitude material, centrado em base legal adequada, finalidade delimitada, minimização e proporcionalidade. Não se trata de um mero checklist, mas de um teste de necessidade e adequação que busca evitar práticas de coleta indevidamente amplas, vinculando-se a mecanismos de “enforcement” e arranjos institucionais (Quelle, 2017; Yeung e Bygrave, 2022).

Regimes modernos enfatizam o eixo risco-salvaguardas, deslocando o foco para prevenção e responsabilização ex ante por meio de avaliações de impacto e medidas proporcionais (Gellert, 2018; van den Broek e van Veenstra, 2018). Quanto mais intrusiva a prática organizacional, maior o ônus para demonstrar necessidade, proporcionalidade e salvaguardas, sob pena de comprometer a legitimidade da prova. Nas relações de trabalho, a utilização do consentimento como fundamento jurídico requer cautela, especialmente em razão da assimetria existente entre empregador e empregado (Article 29 Data Protection Working Party, 2018).

Nos contextos organizacionais, a legitimidade depende também de arquiteturas institucionais e técnicas robustas. O arcabouço europeu de cibersegurança reforça que organizações devem demonstrar controle efetivo sobre riscos e fluxos, aproximando-se dos critérios processuais de confiabilidade (Markopoulou et al., 2019). A integridade e a rastreabilidade da evidência digital dependem de procedimentos documentados de coleta, preservação, armazenamento, análise e transferência. A cadeia de custódia deve registrar quem obteve e manuseou a evidência, quando ocorreram a coleta e as transferências e a finalidade de cada movimentação, permitindo a verificação de sua autenticidade e integridade (Council of Europe, 2022; Guttman et al., 2022).

Os resumos também destacam a necessidade de contestabilidade: para que a prova seja válida, deve ser inteligível e verificável. Em sistemas de decisão automatizada, transparência, inteligibilidade e possibilidade de contestação constituem salvaguardas relevantes. As pessoas afetadas devem receber informações significativas sobre a lógica utilizada, bem como sobre a importância e as consequências previstas do processamento automatizado (Binns e Veale, 2021; Wachter et al., 2017). Outra dimensão relevante diz respeito aos fluxos transnacionais, onde a localização de dados em diferentes jurisdições pode gerar conflitos entre regras de proteção de dados, poderes de acesso das autoridades e requisitos de transferências internacionais (Abraha, 2021; Casino et al., 2022; Kuner, 2013).

Em síntese, os resultados da bibliometria evidenciaram que a validade e o aproveitamento processual de provas derivadas de investigações corporativas dependem de quatro dimensões interligadas: a licitude material dos meios empregados; a integridade e rastreabilidade das evidências; a transparência e a possibilidade de contestação pelas partes; e a regularidade dos fluxos informacionais, sobretudo em contextos transnacionais. A literatura especializada aborda essas dimensões predominantemente sob a ótica da proteção de dados pessoais e da governança da informação. O presente estudo, contudo, avançou ao traduzir esses eixos analíticos para o vocabulário jurídico-processual, confrontando-os com práticas concretas observadas no contexto organizacional de empresas brasileiras e holandesas.

Etapa 2 – Resultados dos questionários

A análise comparativa dos questionários aplicados no Brasil e na Holanda evidenciou diferenças estruturais e procedimentais relevantes quanto à maturidade das áreas de compliance, à formalização das práticas investigativas e à utilização de evidências digitais em investigações corporativas. A amostra foi composta por dez respondentes em cada país, sendo que nem todas as perguntas foram respondidas por todos os participantes, o que levou ao cálculo dos percentuais com base no número de respostas válidas para cada item, conforme detalhado na Tabela 1.

Em termos estruturais, observou-se uma assimetria significativa quanto ao porte das organizações participantes. As empresas holandesas que responderam ao questionário são, em sua maioria, de grande porte, com milhares de empregados e receitas bilionárias, enquanto no Brasil predomina um perfil organizacional de menor escala, com cerca de 450 colaboradores, ainda que com participação de multinacionais. Essa diferença estrutural é relevante, pois empresas de maior porte tendem a contar com departamentos mais consolidados de governança, auditoria interna e compliance, o que favorece maior formalização de políticas, padronização de procedimentos e documentação das atividades investigativas.

Essa assimetria reflete-se diretamente nas práticas internas reportadas. No que se refere à formalização das investigações corporativas, 90% das empresas holandesas (9 de 10 respondentes) afirmaram possuir políticas específicas para esse fim, em contraste com 50% no Brasil (5 de 10). A diferença também se manifesta na capacitação dos colaboradores: 50% das empresas holandesas (5 de 10) oferecem treinamentos periódicos sobre investigações e evidências digitais, enquanto no Brasil esse percentual é de 20% (2 de 10), sugerindo maior institucionalização dessas práticas entre as organizações holandesas participantes.

Quanto ao monitoramento de dispositivos corporativos, 88,9% das empresas na Holanda (8 de 9 respondentes válidos) informaram efetuar algum tipo de monitoramento, contra 70% no Brasil (7 de 10). Observou-se, ainda, que 80% das empresas holandesas (8 de 10) possuem políticas internas específicas que regulam o monitoramento desses dispositivos, enquanto no Brasil esse percentual é de 70% (7 de 10). Esses dados indicam que, embora o monitoramento seja relativamente difundido em ambos os países, ele é mais frequentemente acompanhado de normatização interna entre as organizações holandesas participantes, conferindo maior previsibilidade e conformidade procedimental.

No que se refere à coleta de smartphones corporativos para fins investigativos, os percentuais são equivalentes: 50% das empresas em ambos os países (5 de 10) afirmaram adotar essa prática. No entanto, surgiram diferenças relevantes quanto à fundamentação jurídica do tratamento dos dados. Embora todos os respondentes tenham informado que suas organizações possuíam política de proteção de dados declarada como alinhada à LGPD ou ao GDPR, a análise qualitativa das respostas revelou distinções importantes na internalização prática dos princípios regulatórios.

Entre as organizações holandesas participantes da amostra, observou-se maior frequência de respostas que mencionavam princípios como proporcionalidade, finalidade e minimização de dados na condução das investigações. Já entre as organizações brasileiras participantes, as respostas apresentaram menor detalhamento desses critérios. Esses resultados devem ser interpretados com cautela, considerando o número reduzido de respondentes e as diferenças de porte entre as organizações incluídas na pesquisa, que podem influenciar a profundidade da formalização e da compreensão dos princípios de proteção de dados.

Quanto ao aproveitamento judicial, apesar de níveis semelhantes de coleta de dados de smartphones (50% em ambos os países), a utilização efetiva dessas evidências em juízo foi mais frequente na Holanda (75%, correspondente a 6 de 8 respostas válidas) do que no Brasil (60%, equivalente a 6 de 10). Esse resultado sugere que, entre as organizações respondentes da amostra, fatores relacionados à formalização de procedimentos, à documentação das atividades investigativas e à preservação da cadeia de custódia podem influenciar o aproveitamento judicial dessas informações mais do que a tecnologia utilizada para sua coleta. A Tabela 1 sintetiza a maturidade das práticas investigativas nos dois países.

Tabela 1. Brasil vs. Holanda: maturidade das práticas investigativas

Os resultados sugeriram, na amostra analisada, que a maturidade no uso de evidências digitais esteve mais associada à formalização e à documentação das práticas investigativas do que à tecnologia empregada. As organizações holandesas participantes apresentaram maior frequência de políticas formalizadas, treinamentos periódicos e mecanismos de governança relacionados ao tratamento de evidências digitais. Esses fatores podem contribuir para um ambiente mais favorável ao aproveitamento probatório dessas evidências. Contudo, os resultados não permitem generalizações sobre o contexto holandês como um todo, especialmente em razão do tamanho da amostra e das diferenças estruturais entre as organizações participantes.

Em contraste, os resultados observados entre as organizações brasileiras participantes sugerem oportunidades de fortalecimento de aspectos procedimentais relacionados à formalização, à documentação e à governança das investigações corporativas. A comparação deve ser interpretada à luz dos diferentes contextos regulatórios e institucionais. No Brasil, a Lei Geral de Proteção de Dados (LGPD), promulgada em 2018, estabeleceu um marco regulatório abrangente para o tratamento de dados pessoais, mas sua implementação e consolidação institucional ainda são relativamente recentes (Brasil, 2018).

Na Holanda, por sua vez, as organizações estão sujeitas ao Regulamento Geral de Proteção de Dados da União Europeia (GDPR), adotado em 2016 e aplicado de forma coordenada por autoridades nacionais de proteção de dados, sob a supervisão e orientação do European Data Protection Board (EDPB) (European Parliament e Council of the European Union, 2016). Esse ambiente regulatório mais consolidado pode representar um dos fatores que influenciam a formalização das políticas internas, a documentação das investigações corporativas e a incorporação prática dos princípios de proteção de dados observados nas organizações participantes da amostra.

Entretanto, outras variáveis, como porte organizacional, setor de atuação e grau de maturidade dos programas de compliance, também podem ter influenciado os resultados encontrados. Assim, as diferenças observadas neste estudo devem ser interpretadas como características das organizações participantes da pesquisa, e não como uma representação do contexto empresarial brasileiro ou holandês em sua totalidade. A amostra reduzida e o caráter exploratório do estudo são limitações que impedem generalizações mais amplas, mas fornecem insights valiosos para futuras pesquisas e para a prática.

Em síntese, a articulação entre a análise bibliométrica e as evidências empíricas dos questionários sugere que a proteção de dados não constitui um fim em si mesma, mas um elemento instrumental para a construção de provas válidas, confiáveis e contestáveis no processo penal. A admissibilidade e o aproveitamento processual das provas digitais oriundas de investigações corporativas estiveram mais associados à formalização, à documentação e à legitimação jurídica das práticas investigativas do que à tecnologia empregada, especialmente em contextos transnacionais como o comparativo entre Brasil e Holanda, respondendo diretamente ao objetivo geral do estudo.

4. Conclusão

O presente estudo analisou a medida em que provas obtidas em investigações corporativas, decorrentes do monitoramento e apreensão de dispositivos eletrônicos fornecidos pelas empresas, como smartphones, podem ser consideradas válidas e aproveitadas no processo penal. Verificou-se, por meio da análise bibliométrica, que o debate internacional sobre evidências digitais se concentrou na proteção de dados, governança informacional e cadeia de custódia, indicando que a validade probatória está intrinsecamente ligada à legitimidade do tratamento dos dados e à robustez das salvaguardas técnicas. Complementarmente, a aplicação de questionários a profissionais no Brasil e na Holanda revelou diferenças na maturidade das práticas investigativas, na formalização de políticas e na capacitação das equipes. Observou-se que a admissibilidade e o aproveitamento judicial das evidências digitais estiveram mais associados à formalização, documentação e legitimação jurídica das práticas investigativas das organizações do que à tecnologia empregada. A principal contribuição do trabalho reside na articulação desses eixos analíticos da proteção de dados com o vocabulário jurídico-processual, confrontando-os com as práticas concretas em contextos organizacionais transnacionais.

Identificou-se que a proteção de dados funciona como um elemento instrumental para a construção de provas válidas, confiáveis e contestáveis no processo penal. Contudo, o estudo apresentou limitações, como seu caráter exploratório, o tamanho reduzido da amostra e a dependência de respostas autodeclaradas, o que impede generalizações amplas. Do ponto de vista prático e gerencial, os achados oferecem subsídios para áreas de compliance, jurídico corporativo e investigações internas, recomendando-se que as organizações formalizem políticas de investigação e monitoramento, definam critérios de necessidade, proporcionalidade e minimização, documentem decisões e etapas da cadeia de custódia, capacitem periodicamente as equipes e estabeleçam controles específicos para compartilhamentos transnacionais e uso de ferramentas automatizadas. Para estudos futuros, sugere-se ampliar a base empírica, incluir outros setores ou jurisdições e aprofundar o impacto de ferramentas automatizadas e de inteligência artificial na produção, preservação e valoração da prova digital.

Referências Bibliográficas

Brasil. 1988. Constituição da República Federativa do Brasil. Diário Oficial da União, Brasília, DF, Brasil, 5 out. 1988. Seção 1, p. 1-167.

Brasil. 2018. Lei nº 13.709, de 14 de agosto de 2018. Dispõe sobre a proteção de dados pessoais e altera a Lei nº 12.965, de 23 de abril de 2014 (Marco Civil da Internet). Diário Oficial da União, Brasília, DF, Brasil, 15 ago. 2018. Seção 1, p. 5

Castells, M. 2016. A Sociedade em Rede. Paz e Terra, São Paulo, SP, Brasil.

Faraco, A.D.; Forsman, G.C.C. 2021. Investigações internas: melhores práticas internacionais e a experiência brasileira. Revista do IBRAC 26(2): 300-315.

Organisation for Economic Co-operation and Development [OECD]. 2013. The OECD Privacy Framework. OECD Publishing, Paris, France. Disponível em: <https://web-archive.oecd.org/2013-09-05/247484-oecd_privacy_framework.pdf>. Acesso em: 10 mar. 2026.

Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Compliance e ESG do MBA USP/Esalq

Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

Você também pode gostar

Compliance E Esg

30 de setembro de 2026

Governança de riscos cibernéticos: modelagem preditiva de indicadores para decisões estratégicas no pilar G (ESG)

A aceleração da transformação digital e a sofisticação das ameaças elevaram o risco cibernético a uma prioridade máxima na governança corporativa, especialmente na agenda ESG. Objetivou-se propor um modelo conceitual capaz de traduzir dados técnicos de cibersegurança em inteligência estratégica para a alta administração. O modelo utilizou um framework fundamentado nos referenciais NIST CSF 2.0, ISO/IEC 27001 e ISO 31000, convertendo eventos de logs de auditoria e métricas de plataformas SIEM em indicadores preditivos de risco. A metodologia pautou-se em pesquisa aplicada, com abordagem qualitativa e objetivo exploratório, delineada por pesquisa documental e revisão bibliográfica estruturada. Utilizaram-se fichas de leitura e matrizes de categorização qualitativa para coleta de dados, cuja análise e triangulação seguiram o método de Análise de Conteúdo de Bardin. Os resultados evidenciaram uma lacuna informacional crítica entre as frentes técnicas reativas e o Conselho de Administração, que necessita de visão prospectiva para alocação de recursos. Constatou-se, com base em relatórios globais e marcos regulatórios recentes, que a transição de um modelo de compliance estático para o uso de KPIs dinâmicos e comportamentais fortalece substancialmente a resiliência corporativa. Concluiu-se que a integração dessas métricas preditivas instrumentaliza o conselho para decisões estratégicas mais ágeis e eleva a transparência e a integridade exigidas no reporte do pilar de Governança (G).

Palavras-chave: Conformidade regulatória; Inteligência de ameaças; Métricas comportamentais; Plataformas SIEM; Resiliência corporativa.

Compliance E Esg

30 de setembro de 2026

A Due Diligence ESG como Fator Estratégico na Gestão de Riscos: Estudo de Caso Brasileiro

O estudo demonstrou a importância da due diligence em fusões e aquisições e a relevância das práticas ESG como ferramenta essencial para mitigar riscos provenientes de passivos ambientais, sociais e de governança. O objetivo foi analisar a aplicação prática da due diligence ESG no Brasil, tomando como referência a empresa Raízen, do setor de bioenergia, e seus desdobramentos financeiros recentes. A metodologia empregada foi exploratória e qualitativa, com delineamento de estudo de caso instrumental, utilizando pesquisa documental e bibliográfica, incluindo uma análise histórica comparativa com a joint venture Autolatina. Os resultados evidenciaram uma transição paradigmática: de uma abordagem meramente reativa e financeira para a due diligence ESG como componente central de criação de valor e resiliência. O caso Raízen ilustrou a materialização dos princípios ESG em uma estrutura robusta de governança e gestão de riscos, enquanto o fracasso da Autolatina salientou os custos da omissão de critérios não-financeiros. A análise foi contextualizada pelo marco regulatório brasileiro, com destaque para a Resolução CVM 59/2021. O pedido de recuperação extrajudicial da Raízen, o maior da história do Brasil, demonstrou que uma sólida estrutura de due diligence ESG constitui um ativo intangível que atrai oportunidades estratégicas mesmo em crises, embora não imunize a empresa contra riscos macroeconômicos. Concluiu-se que a due diligence ESG no Brasil consolidou-se para além de um mero requisito de conformidade, afirmando-se como um diferencial competitivo, um pilar da governança corporativa moderna e um fator indispensável para a sustentabilidade e o sucesso de transações societárias.

Palavras-chave: Compliance; Due Diligence; ESG; Fusões e Aquisições; Gestão de Riscos.

Compliance E Esg

30 de setembro de 2026

Direitos dos denunciados em investigações internas: Protocolo aplicado para condução de investigações corporativas

Investigações corporativas internas, essenciais para programas de compliance e integridade, frequentemente carecem de procedimentos estruturados que assegurem garantias como contraditório, ampla defesa, presunção de inocência e proteção de dados pessoais para os denunciados. Este estudo teve como objetivo desenvolver e testar um protocolo aplicado para a condução de investigações internas corporativas, visando proteger os direitos dos denunciados sem comprometer a efetividade, imparcialidade e segurança jurídica. Adotou-se uma metodologia aplicada, que combinou pesquisa bibliográfica, análise de casos práticos e um estudo de caso em unidades organizacionais de uma instituição privada de educação profissional. Como resultados principais, desenvolveram-se instrumentos operacionais, destacando-se a Matriz de Direitos dos Denunciados, o Protocolo de Investigação Interna (versão 1.0), um roteiro de entrevistas com advertência legal (Upjohn), modelos padronizados de notificações e registros, um checklist de cadeia de custódia e um plano de treinamento para equipes de RH e compliance. A validação por pares e a aplicação piloto evidenciaram ganhos em clareza procedimental, rastreabilidade, transparência e previsibilidade do processo investigativo. Identificaram-se necessidades de ajustes na linguagem das comunicações, nos prazos de defesa e na segregação de funções. Concluiu-se que a implementação de procedimentos estruturados contribui para a redução de riscos jurídicos, o fortalecimento da confiança organizacional e a melhoria da qualidade das decisões em investigações corporativas.

Palavras-chave: Boa-fé; Compliance; Direitos dos denunciados; Governança corporativa; Investigações internas.

Compliance E Esg

30 de setembro de 2026

Cultura organizacional e treinamento em LGPD: o papel do compliance na conscientização e efetividade da norma.

A crescente utilização de dados pessoais no ambiente corporativo impulsionou a adoção de práticas rigorosas de proteção da informação, especialmente com a Lei Geral de Proteção de Dados. O estudo analisou se a educação corporativa em LGPD foi suficiente para prevenir incidentes de dados, considerando a influência da cultura organizacional na efetividade da norma. Para tanto, realizou-se uma pesquisa quantitativa e descritiva, aplicando um questionário estruturado a 32 colaboradores de uma organização do setor jurídico. Os dados foram analisados por meio de estatística descritiva, identificando padrões relacionados ao conhecimento, capacitação e aplicação prática da legislação. Os resultados evidenciaram que, embora os treinamentos tenham contribuído para a conscientização dos colaboradores, não foram suficientes, de forma isolada, para garantir a efetiva prevenção de incidentes. Observaram-se lacunas na aplicação prática dos conhecimentos e inconsistências na consolidação de uma cultura organizacional voltada à proteção de dados. Concluiu-se que a efetividade da LGPD depende da integração entre educação corporativa, práticas institucionais e internalização dos princípios da norma no cotidiano organizacional, sendo o compliance um elemento estratégico nesse processo.

Palavras-chave: Conformidade; Gestão de riscos; Governança corporativa; Privacidade.

Compliance E Esg

30 de setembro de 2026

Governança e Compliance em Startups de Tecnologia: Proposição de frameworks e boas práticas adaptadas

O estudo analisou práticas e barreiras de governança e compliance em startups brasileiras de tecnologia, visando propor diretrizes incrementais de estruturação compatíveis com seus diferentes estágios de maturidade. Partiu-se da premissa de que frameworks normativos consolidados, como ISO 37301 e ISO 31000, são de difícil aplicação em organizações de rápido crescimento e recursos limitados. A pesquisa adotou uma abordagem qualitativa-quantitativa, exploratória e descritiva, por meio de levantamento de campo (survey) e pesquisa bibliográfica e documental. Os resultados (n=21) revelaram reconhecimento da relevância da governança, mas com implementação incipiente de estruturas formais. As principais barreiras identificadas foram falta de tempo e priorização, limitação de recursos financeiros e carência de conhecimento técnico. Com base nessas evidências e no referencial teórico, propôs-se o Framework de Governança Incremental para Startups de Tecnologia (FGIST), estruturado em quatro níveis de maturidade e cinco dimensões. O FGIST possui caráter orientador e adaptativo, oferecendo práticas mínimas viáveis por estágio, conciliando agilidade organizacional com integridade e conformidade regulatória. Representa um roteiro acessível para fundadores e gestores e um referencial de due diligence para investidores.

Palavras-chave: Compliance adaptativo; Ecossistema de inovação; Gestão de riscos; Legitimidade institucional; Maturidade organizacional.

Compliance E Esg

30 de setembro de 2026

Matriz de materialidade aplicada à gestão de crises: modelo integrado de priorização e comunicação

O presente estudo investigou a aplicação da matriz de materialidade como ferramenta para estruturar um modelo de resposta a crises corporativas em uma organização do setor de infraestrutura de energia elétrica. Objetivou-se desenvolver uma proposta integrada de priorização estratégica de riscos e comunicação organizacional. Adotou-se uma abordagem qualitativa e aplicada, por meio de pesquisa-ação, que incluiu a análise de políticas corporativas e a realização de três entrevistas abertas com dois membros do comitê de gestão de crises. A análise revelou a existência de uma estrutura formal de gestão de riscos, mas com atuação predominantemente técnica e reativa. Com base nas percepções dos participantes, priorizaram-se qualitativamente três riscos das dimensões social, operacional e tecnológica, considerando o impacto organizacional e a relevância para stakeholders, sem atribuição de pontuações quantitativas. A partir dessa priorização, propôs-se um fluxo integrado de resposta, com coordenação do comitê e participação transversal da comunicação corporativa, incluindo uma etapa de avaliação pós-crise. A proposta foi apresentada aos participantes, que a consideraram aderente às necessidades organizacionais. As limitações incluíram o foco em uma única organização, a participação de apenas dois stakeholders internos, a ausência de consulta direta a públicos externos e a não realização de testes em cenários reais ou simulados.

Palavras-chave: Comunicação corporativa; Governança corporativa; Matriz de materialidade; Reputação organizacional; Resiliência organizacional.

Compliance E Esg

30 de setembro de 2026

Governança Digital: a Inteligência Artificial como aliada – e como risco

A rápida ascensão da Inteligência Artificial (IA) impôs desafios éticos e regulatórios sem precedentes, exigindo que as organizações revissem seus modelos de controle para garantir a sustentabilidade dos negócios. Diante das lacunas regulatórias e dos riscos associados à adoção da IA, o estudo investigou como a aplicação dessa tecnologia impacta a governança digital sob a ótica dos pilares ESG (Environmental, Social and Governance). A metodologia adotou uma abordagem qualitativo-quantitativa e exploratória, composta por uma análise documental de quinze estudos de caso globais, aplicação de questionário estruturado com 65 profissionais e realização de entrevista semiestruturada com uma especialista de uma organização tecnológica global. Os resultados evidenciaram uma lacuna crítica de conformidade, visto que 75% dos respondentes relataram a ausência de diretrizes claras em suas instituições, o que corroborou a preocupação de 45% da amostra com a falta de regulamentação da IA. Esse cenário contrastou com a percepção da governança como um ativo de confiança e diferencial competitivo. A pesquisa identificou que a mitigação de riscos, como o viés algorítmico e a segurança dos dados, exigiu a implementação de supervisão humana contínua e a adoção de novos frameworks de ciclo de vida. Demonstrou-se ainda que a convergência entre IA e os critérios ESG potencializou ganhos como eficiência energética e transparência social. Conclui-se que a governança da IA, quando integrada aos princípios ESG, constitui elemento estratégico para promover conformidade, transparência, confiança institucional e sustentabilidade organizacional.

Palavras-chave: Ética Algorítmica; Gestão de Riscos; Governança Digital; Inteligência Artificial; Sustentabilidade Corporativa.

Compliance E Esg

30 de setembro de 2026

Compliance Tributário como Prevenção à Elisão Abusiva no Simples Nacional

A distinção entre elisão fiscal lícita e abusiva representa um desafio para empresas e administração tributária, especialmente no Simples Nacional. Analisou-se a efetividade do compliance tributário como instrumento de mitigação do risco de caracterização de elisão abusiva em estruturas de fracionamento empresarial no Simples Nacional, à luz dos critérios jurisprudenciais do CARF. A metodologia foi qualitativa e descritiva, baseada em revisão bibliográfica e documental, com análise de decisões do CARF, STJ e STF. Conduziu-se um estudo de caso simulado para aplicar os critérios jurisprudenciais. Os resultados indicaram que a ausência de mecanismos de compliance tributário em um caso simulado de fracionamento empresarial resultou em alto risco de caracterização de elisão abusiva, conforme os critérios jurisprudenciais do CARF. A aplicação do compliance demonstrou sua capacidade de reduzir riscos fiscais e promover a conformidade. Concluiu-se que o compliance tributário é um instrumento central de governança preventiva, essencial para a sustentabilidade das estratégias de otimização fiscal, e não um substituto do planejamento. Desenvolveram-se uma matriz de risco fiscal e um checklist de compliance tributário como ferramentas de apoio.

Palavras-chave: Compliance tributário; Elisão abusiva; Elisão fiscal; Governança corporativa; Planejamento tributário.

Compliance E Esg

30 de setembro de 2026

Estratégia de Compliance para Tokenização de Commodities em Ambientes Regulados e Emergentes

A tokenização de ativos do mundo real, uma das aplicações mais promissoras da tecnologia blockchain, enfrenta desafios regulatórios significativos para empresas em diversas jurisdições. O estudo investigou como as empresas podem desenvolver estratégias de compliance eficazes e custo-efetivas para expansão global no segmento de tokenização de commodities físicas lastreadas (fully backed). Identificou-se como problema central a ausência de um arcabouço de compliance estruturado para emissores que operam em ambientes regulados e emergentes. Adotou-se um método qualitativo de análise documental normativa comparativa, focado em fontes primárias e oficiais, organizadas em cinco dimensões transversais: registro e licenciamento; AML/CFT; custódia e lastro; transparência, governança e auditoria; e custos e prazos regulatórios. Analisaram-se seis jurisdições: Canadá, União Europeia, Emirados Árabes Unidos (Dubai/VARA e Abu Dhabi/ADGM), Brasil e Tailândia. Os resultados revelaram dois padrões centrais: similaridades em obrigações AML/CFT e divergências significativas nos requisitos de custódia, lastro e governança, refletindo diferentes estágios de maturidade normativa. Os EAU e a UE apresentaram arcabouços mais desenvolvidos para tokenização de ativos do mundo real, enquanto Brasil, Tailândia e, em certa medida, o Canadá ofereceram maior incerteza regulatória. A partir dessa análise, propôs-se um arcabouço de compliance em cinco etapas para emissores de tokens lastreados em commodities físicas que buscam expansão global: classificação do token, seleção jurisdicional, estruturação do lastro, sequenciamento de licença e monitoramento contínuo.

Palavras-chave: Compliance transnacional; Estratégia de compliance; Regulação de criptoativos; Tokenização de ativos reais.

Inscreva-se em nossa newsletter!

Receba conteúdos e fique sempre atualizado sobre as novidades em gestão, liderança e carreira com a Revista E&S.

Ao preencher o formulário você está ciente de que podemos enviar comunicações e conteúdos da Revista E&S. Confira nossa Política de Privacidade