Artigo

23 de julho de 2026

Vazamentos de dados no Brasil sob a ótica da LGPD

Carolina Nogueira Arêas; Heinrich Da Solidade Santos

DOI: 10.22167/2675-6528-202600646

Artigo elaborado pela ferramenta ResumeAI, solução de inteligência artificial desenvolvida pelo Instituto Pecege voltada à síntese e redação.

Resumo

A crescente digitalização de processos e serviços impulsionou a ocorrência de incidentes de dados, tornando a segurança da informação um pilar crítico para a sustentabilidade organizacional. Objetivou-se analisar o cenário brasileiro de incidentes de dados e diagnosticar as vulnerabilidades e conformidades vigentes. A metodologia empregou pesquisa qualitativa e exploratória, pautada no levantamento de casos de vazamentos ocorridos no Brasil. Esses casos foram analisados e comparados para identificar fragilidades, respostas organizacionais e sanções estabelecidas. Os resultados evidenciaram que a ausência de governança de dados e o descumprimento de protocolos de privacidade foram fatores determinantes para a magnitude dos incidentes estudados. A comparação entre os casos também ressaltou a relevância da atuação regulatória no país para a mitigação de danos aos titulares. Concluiu-se que o fortalecimento de infraestruturas tecnológicas, aliado a uma cultura rigorosa de proteção de dados, é fundamental para reduzir a recorrência de exposições indevidas no ambiente digital brasileiro.

Palavras-chave: Conformidade legal; LGPD; Segurança da informação.

1. Introdução

O cenário global contemporâneo é marcado por um desenvolvimento tecnológico contínuo e exponencial. Nas últimas décadas, o volume de dados disponíveis cresceu de forma acelerada, e a combinação da digitalização crescente com a imensa quantidade de dados gerados trouxe consigo desafios significativos relacionados à proteção dessas informações. Chaves et al. (2023) apontam que o grande volume de dados gerados, armazenados e compartilhados impacta tanto a comunidade científica quanto a sociedade em geral, exigindo novas estratégias para a gestão e segurança desses ativos digitais.

No Brasil, esse cenário de intensa digitalização não é diferente. O país tem enfrentado, nos últimos anos, uma série de incidentes de vazamento de dados pessoais, que afetam tanto órgãos públicos quanto empresas privadas. Esse fenômeno é impulsionado pelo avanço dos serviços digitais e pela crescente dependência tecnológica, que permeia atividades profissionais e o cotidiano, expondo dados sensíveis de milhões de indivíduos. Silva et al. (2023) destacam que o Brasil já oferecia cerca de 73,1% de seus serviços públicos por canais digitais, o que amplia significativamente a superfície de exposição a riscos. Os autores ressaltam que essa migração massiva para o ambiente digital não foi acompanhada por uma governança de cibersegurança proporcional, evidenciando que muitas instituições carecem de recursos e pessoal treinado para identificar e responder a ataques, tornando o ecossistema vulnerável.

Essa ampla exposição digital acarreta diversos problemas, com o uso indevido de dados vazados em fraudes e golpes crescendo consideravelmente e gerando impactos significativos. Magro Webber e Antonelo (2025) enfatizam que a proteção da privacidade e a integridade das informações pessoais, especialmente dados sensíveis, são condições indispensáveis para o cumprimento dos direitos garantidos pela Constituição. Isso demonstra que o tratamento inadequado dessas informações transcende o campo tecnológico, atingindo a esfera dos direitos fundamentais. Assim, o fortalecimento das medidas de segurança da informação torna-se uma questão não apenas técnica, mas também jurídica e social de grande relevância.

Nesse contexto, a Lei Geral de Proteção de Dados Pessoais (LGPD), Lei nº 13.709/2018, promulgada em 2018, estabeleceu um marco regulatório fundamental para a proteção da privacidade e da segurança da informação no país. No entanto, a persistência e a recorrência de vazamentos de dados levantam questionamentos sobre a real eficácia das medidas de segurança adotadas pelas instituições, o cumprimento efetivo da LGPD e a capacidade da Autoridade Nacional de Proteção de Dados (ANPD) de fiscalizar e aplicar sanções de maneira efetiva. Essa lacuna prática e teórica sobre a operacionalização da LGPD no enfrentamento de incidentes de dados justifica a necessidade de uma análise aprofundada.

Diante dessa problemática, o presente trabalho busca contribuir para a compreensão da dinâmica dos vazamentos de dados no Brasil e a atuação da LGPD. A pesquisa justifica-se pela urgência em avaliar a aplicabilidade e o impacto das sanções e mecanismos de resposta no cenário nacional, fornecendo subsídios para o fortalecimento da governança de dados. O presente trabalho teve como objetivo analisar a eficácia da LGPD na mitigação de vazamentos de dados no Brasil, por meio de um estudo comparativo entre incidentes ocorridos no país, buscando analisar as principais vulnerabilidades organizacionais e avaliar a aplicabilidade e o impacto das sanções impostas pela ANPD e órgãos relacionados por meio da comparação dos casos selecionados, com o intuito de compreender como esses mecanismos operam na prática.

2. Material e Métodos

A presente pesquisa caracterizou-se por uma abordagem qualitativa e exploratória, visando aprofundar a compreensão sobre a dinâmica dos vazamentos de dados no Brasil sob a ótica da Lei Geral de Proteção de Dados Pessoais (LGPD). A natureza qualitativa permitiu uma análise detalhada e interpretativa dos fenômenos estudados, enquanto a abordagem exploratória foi fundamental para investigar um tema complexo e em constante evolução, com o objetivo de identificar padrões e relações.

O delineamento metodológico adotado foi o estudo de casos múltiplos, conforme a metodologia proposta por Yin (2015). Essa escolha permitiu tratar cada incidente de vazamento de dados como um experimento individual, possibilitando a busca por resultados semelhantes (replicação literal) ou contrastantes (replicação teórica). A utilização de múltiplos casos, em vez de um único, buscou conferir maior robustez e convicção às evidências, contribuindo para a identificação de padrões de vulnerabilidades e estratégias de resposta comuns a diferentes incidentes.

A unidade de análise empírica consistiu em incidentes de vazamento de dados pessoais ocorridos no Brasil, abrangendo tanto o setor público quanto o setor privado. O escopo temporal da pesquisa estendeu-se desde o ano de 2018, período da promulgação da LGPD, até o ano de 2025, quando a norma atingiu um estágio de aplicação mais consolidado. Esse recorte permitiu observar a evolução das respostas institucionais e a eficácia das sanções em diferentes fases de maturidade da legislação.

A seleção dos incidentes foi realizada em duas etapas distintas. Primeiramente, efetuou-se uma visão geral por meio de ferramentas de busca online, utilizando termos específicos para identificar entre oito e dez dos principais incidentes de vazamento de dados nos setores público e privado brasileiros. Posteriormente, os resultados obtidos foram submetidos a uma triagem rigorosa, baseada em fontes jornalísticas, para a escolha da amostra final.

A amostra foi delimitada em dez casos, sendo cinco incidentes representativos do setor público e cinco do setor privado. Os critérios de inclusão para a seleção desses casos basearam-se na individualidade, no volume de dados envolvidos e na cronologia dos eventos, garantindo uma representatividade que abarcasse o período de interesse da pesquisa e as particularidades de cada setor.

A coleta de dados fundamentou-se na análise documental e no registro de arquivos. Foram utilizados documentos públicos de órgãos de fiscalização, publicações científicas e comunicados oficiais emitidos pela Autoridade Nacional de Proteção de Dados (ANPD). Adicionalmente, textos e matérias jornalísticas especializadas foram empregados para complementar as informações e subsidiar a análise comparativa dos casos.

Os procedimentos de coleta de dados incluíram a identificação e o levantamento de informações sobre os incidentes, suas causas, as respostas organizacionais adotadas e as sanções estabelecidas. A análise documental permitiu aprofundar a compreensão sobre as vulnerabilidades organizacionais, as medidas corretivas implementadas e o grau de adequação aos princípios de segurança e prevenção estabelecidos pela LGPD.

A análise dos dados foi conduzida de forma qualitativa, por meio de uma abordagem comparativa e interpretativa dos casos selecionados. Buscou-se identificar semelhanças e diferenças nos fatores que contribuíram para a ocorrência dos incidentes, bem como nas respostas institucionais adotadas. A análise também visou mapear os impactos sociais, econômicos e jurídicos decorrentes dos vazamentos, além de identificar as causas técnicas, organizacionais ou humanas que os ocasionaram.

Para a organização e apresentação dos dados, utilizou-se a construção de quadros e gráficos comparativos, que auxiliaram na sistematização das informações sobre os incidentes. Essa organização permitiu uma visualização clara dos desafios enfrentados pelas instituições e contribuiu para a formulação de boas práticas em proteção de dados pessoais, alinhando-se à estrutura sistemática da LGPD, que serviu como referencial normativo para a avaliação dos casos.

Os cuidados éticos foram observados ao longo de todo o processo de pesquisa, garantindo a confidencialidade das informações e a preservação da identidade das partes envolvidas, quando aplicável. A pesquisa utilizou apenas dados de domínio público, conforme disponíveis em documentos oficiais e fontes jornalísticas, sem a necessidade de interação direta com indivíduos ou instituições para a coleta de dados primários.

3. Resultados e Discussão

A análise do cenário brasileiro de proteção de dados pessoais, conforme o objetivo deste estudo, revelou um panorama complexo e desafiador, marcado pela recorrência de incidentes de segurança que testam a eficácia da Lei Geral de Proteção de Dados Pessoais (LGPD). A pesquisa, ao comparar dez casos de vazamentos ocorridos tanto no setor público quanto no privado, identificou que, embora a natureza dos dados expostos, como Cadastros de Pessoas Físicas (CPFs), nomes e endereços, apresente semelhanças entre os setores, as vulnerabilidades exploradas e os modelos de governança de dados exibem distinções notáveis. No setor privado, os incidentes frequentemente decorrem de desafios na proteção contra a comercialização indevida de dados, enquanto no setor público, a exposição de informações sensíveis aponta para a fragilidade de sistemas interconectados e a dificuldade em proteger bases de dados centralizadas.

Os incidentes analisados ao longo da pesquisa evidenciam um espectro diversificado de vulnerabilidades que, apesar de suas origens distintas, convergem para a violação dos princípios estabelecidos pela LGPD. Observou-se que as falhas incluem tanto eventos de natureza acidental quanto condutas institucionais inadequadas que podem dar margem a desfechos ilícitos. A maior incidência de episódios está ligada a vulnerabilidades de infraestrutura, lacunas de governança e ataques cibernéticos, conforme a análise dos casos. É fundamental compreender que o acesso não autorizado a uma base de dados, mesmo sem a publicação posterior das informações, já constitui um incidente de vazamento de dados, rompendo o pilar da confidencialidade, conforme a LGPD.

Exemplos como o ataque de ransomware ao Tribunal de Justiça do Rio Grande do Sul (TJRS) e os ataques ao ConecteSUS e ao Ministério da Saúde, que comprometeram a disponibilidade das plataformas, ilustram essa violação de privacidade por meio do acesso indevido. Nesses casos, a obtenção de acesso administrativo aos arquivos ou a interrupção dos serviços por invasão já configura o incidente de segurança, independentemente da publicidade ou sequestro das informações. Essa perspectiva amplia a compreensão sobre a abrangência dos vazamentos de dados, que não se limitam apenas à divulgação pública, mas também ao comprometimento da integridade e disponibilidade dos sistemas.

Visão Geral dos Incidentes Analisados

A análise dos incidentes revelou que a natureza dos acidentes de vazamento de dados, embora classificada em categorias como desvio de finalidade, erro humano, ataque cibernético e infraestrutura/governança, frequentemente apresenta interdependência. Por exemplo, um ataque cibernético muitas vezes é viabilizado por uma infraestrutura frágil ou pela ausência de uma governança de dados adequada. A falha na gestão e no suporte, portanto, pode ser um fator crucial que abre portas para invasões, tornando essas categorias mais conectadas do que isoladas na prática. Essa interconexão sublinha a necessidade de uma abordagem holística para a segurança da informação, que contemple tanto aspectos técnicos quanto de gestão.

Resumo das Falhas Identificadas

As ocorrências analisadas demonstram que as vulnerabilidades identificadas, embora variadas, convergem para a violação dos princípios da LGPD. As falhas abrangem desde eventos acidentais até condutas institucionais inadequadas que podem levar a desfechos ilícitos. A maior parte dos incidentes está associada a vulnerabilidades de infraestrutura, lacunas de governança e ataques cibernéticos. A compreensão de que o acesso não autorizado, por si só, já configura um vazamento de dados, independentemente da publicação, é crucial para a aplicação da LGPD, que define o incidente como o momento em que um terceiro não autorizado obtém acesso à base de dados, violando a confidencialidade.

No setor público, o incidente no TJRS, que foi alvo de um ransomware, exemplifica a necessidade de acesso administrativo para que o bloqueio dos arquivos ocorresse, caracterizando um acesso indevido. Similarmente, os ataques ao ConecteSUS e ao Ministério da Saúde, que comprometeram a disponibilidade das plataformas, também ilustram a violação da privacidade por acesso não autorizado. Esses casos reforçam que a segurança da informação não se restringe à proteção contra a divulgação, mas também à garantia da integridade e disponibilidade dos dados, conforme os preceitos da LGPD.

Análise da Evolução na Resposta a Incidentes no Setor Privado

A análise comparativa dos casos no setor privado revela uma evolução na postura das instituições brasileiras após a consolidação normativa da ANPD. No período anterior à vigência oficial da LGPD, exemplificado pelos casos do Banco Inter (2018) e Netshoes (2018), observou-se um comportamento defensivo e de negação. O Banco Inter, inicialmente, negou o vazamento de chaves criptográficas, confirmando a falha apenas após investigação do Ministério Público do Distrito Federal (MPDFT). Essa postura de omissão confrontou o paradigma da LGPD, que estabelece a transparência como um dever institucional, e resultou em um Termo de Ajustamento de Conduta (TAC) de R$ 1,5 milhão (G1 Economia, 2018), demonstrando que a ausência de transparência eleva o ônus financeiro e reputacional.

No caso da Netshoes (2018), o MPDFT também firmou um TAC, determinando a notificação individual dos titulares afetados e o pagamento de indenização de R$ 500 mil (MPDFT, 2019). Em ambos os casos, a comunicação aos titulares deveria ter sido espontânea e tempestiva, em observância ao Capítulo I da LGPD. A revogação do certificado de segurança do Banco Inter devido a um *keyCompromise* (Tecnoblog, 2018) e a necessidade de um novo certificado emitido pela DigiCert evidenciam a gravidade técnica do episódio e a importância de medidas de segurança robustas para a integridade dos acessos.

A partir de 2022, os incidentes como os do Mercado Livre (2022) e da Netshoes (2024) indicam uma transição da negação para uma notificação controlada. O Mercado Livre, ao detectar acesso não autorizado ao código-fonte, acionou medidas de contenção e iniciou uma análise da infraestrutura (Tecnoblog, 2022), diferenciando-se da postura do Banco Inter. Contudo, a comunicação inicial foi genérica, motivando notificações de órgãos de defesa do consumidor para detalhamento (PROCON-SP, 2022). A Netshoes (2024) também reforçou protocolos de segurança e realizou comunicação preliminar, mas a ANPD solicitou detalhamento técnico (G1 Tecnologia, 2024), evidenciando que a celeridade na resposta, embora um avanço, ainda atua mais como contenção de danos jurídicos do que como compromisso voluntário com o direito à informação do cidadão.

A Resolução CD/ANPD n°4/2023, que estabeleceu prazos e ritos rigorosos para a notificação de incidentes, impulsionou essa celeridade. No entanto, o comportamento observado no setor privado sugere que essa movimentação em direção à transparência é muitas vezes induzida pelo receio de multas, convertendo a comunicação em uma estratégia de mitigação de riscos, e não necessariamente em uma cultura de abertura espontânea e eficiente. O caso da RaiaDrogasil (2021) exemplifica essa dinâmica, onde ajustes técnicos e a efetividade das medidas de conformidade para dados sensíveis só ocorreram após a intervenção direta e os questionamentos da ANPD em 2023 (Agência Brasil, 2025). Isso demonstra que a atuação da Autoridade Nacional é determinante para o cuidado com os dados pessoais, mesmo que a conformidade não seja espontânea.

Resposta a Incidentes no Setor Público

O setor público, regido pelo interesse coletivo, possui uma responsabilidade fundamental perante o cidadão, e a prestação de contas é indispensável na resposta a incidentes de vazamento de dados. Os incidentes de 2021, envolvendo o ConecteSUS, o Ministério da Saúde e o TJRS, que consistiram em ataques cibernéticos resultando na indisponibilidade de sistemas, foram respondidos com a divulgação de estimativas de restabelecimento dos serviços e a sinalização de investigação, seguida pelo detalhamento das causas e fundamentos técnicos. Mesmo em fase de maturação da ANPD, esses episódios evidenciaram um compromisso com a transparência.

Posteriormente, sob a vigência de uma ANPD já consolidada, os cenários seguiram o princípio de transparência. No caso do Sisbajud (2025), a instituição realizou uma comunicação ampla após a exposição de chaves Pix, adotando medidas de segurança e viabilizando a consulta individual para os cidadãos afetados (CNJ, 2025). Outro exemplo relevante foi o caso dos Correios (2025), que envolveu o vazamento de dados cadastrais de aproximadamente 2% de sua base, onde a empresa adotou medidas imediatas de segurança e notificou a ANPD, conforme a legislação (G1 Política, 2025). Em suma, a atuação do setor público frente a incidentes cibernéticos demonstrou compromisso e eficiência de comunicação, reafirmando seu dever de responsabilidade e integridade no trato com os dados públicos.

Impactos aos Titulares e a Transgressão de Direitos Fundamentais

A análise dos incidentes sob a ótica do Capítulo I da LGPD revela que a violação de dados pessoais transcende a esfera técnica, configurando uma transgressão ao direito fundamental de autodeterminação informativa. A perda de controle sobre os próprios dados expõe o titular a diversas consequências. No setor privado, os casos Serasa, Netshoes e Banco Inter ilustram exposições severas de registros cadastrais e financeiros que alimentam o ecossistema do crime cibernético, resultando em uma vulnerabilidade permanente que expõe o consumidor a golpes mesmo anos após o vazamento. Essa situação compromete a segurança digital do indivíduo e a sua capacidade de gerenciar suas próprias informações.

A gravidade desses vazamentos reside na perda definitiva de eficácia dos direitos previstos no Artigo 18 da LGPD. Uma vez que os dados são capturados e comercializados ilegalmente, o exercício do direito à eliminação (inciso VI) ou ao bloqueio (inciso IV) torna-se juridicamente inviável, pois o controlador original perde o domínio sobre a circulação das informações. Da mesma forma, a transparência sobre o uso compartilhado (inciso VII) é comprometida, já que a empresa perde a capacidade de informar quem possui o dado. Em última análise, a violação da segurança converte os direitos do titular em garantias meramente simbólicas, visto que nem a revogação do consentimento (inciso IX) é capaz de proteger o titular de bancos de dados que agora residem em infraestruturas criminosas.

Somando-se ao risco financeiro, o caso RaiaDrogasil evidencia um impacto de ordem ética, no qual ocorreu a utilização de dados sensíveis no âmbito da saúde para a construção de perfis comportamentais visando fins de publicidade direcionada (ANPD, 2025). Esse tratamento inadequado de informações de saúde viola a privacidade de dados sensíveis, conforme o Capítulo II, Seção II da LGPD, ao transformar o histórico médico em insumo mercadológico. Tal estratégia expõe o titular a táticas de indução ao consumo, onde a publicidade personalizada de medicamentos é usada para aumentar o lucro da empresa, aproveitando-se da vulnerabilidade do cidadão. Essa conduta viola o inciso I do Artigo 11, uma vez que o tratamento de dados não contou com o consentimento específico e destacado do titular para essa finalidade comercial.

O caso da RaiaDrogasil, que teve início em 2021, quando a rede de farmácias solicitava a biometria dos clientes em troca de descontos, levou o Programa de Defesa do Consumidor (PROCON) a emitir uma notificação pedindo esclarecimentos. Em resposta, a empresa optou por descontinuar a prática antes de qualquer imposição legal direta. A instituição também enfrentou sanções do Procon-MT por violações à LGPD (Silva e Cunha, 2023). Cerca de dois anos depois, em maio de 2023, a ANPD iniciou um processo de fiscalização que resultou, em fevereiro de 2025, na abertura de um Processo Administrativo Sancionador. Em conjunto, a Autoridade aplicou uma medida preventiva obrigando a RaiaDrogasil a oferecer alternativas de identificação aos clientes, além de exigir transparência sobre o prazo de retenção dos dados e o detalhamento sobre como essas informações são compartilhadas com outras empresas do grupo econômico (Agência Brasil, 2025).

Fragilidades no Dever de Guarda do Setor Público

No setor público, o vazamento de dados representa uma falha grave no dever de guarda, agravada pelo fato de o Estado tratar dados cuja entrega pelo cidadão é obrigatória para o exercício da cidadania, ou seja, o cidadão não pode evitar essa relação de dependência com as instituições estatais. O incidente no TJRS expôs uma fragilidade estrutural crítica, onde a falha na proteção do acesso ao ambiente virtual, que concentra a maior parte do ecossistema do tribunal, evidencia uma deficiência na classificação de criticidade dos ativos. Em uma estrutura de governança adequada, ambientes centrais exigem controles de segurança superiores, pois a exposição desses ativos compromete todo o sistema.

No caso do Ministério da Saúde (2020), a violação ao princípio da segurança foi desencadeada quando um colaborador do Hospital Albert Einstein publicou uma planilha contendo as senhas master dos sistemas em seu perfil público no GitHub. O funcionário relatou que a inclusão do arquivo visava a realização de testes, mas a planilha não foi removida após a tarefa (G1, 2020). Esse episódio revela que a fragilidade não residia apenas no erro humano individual, mas na falta de mecanismos que impedissem que chaves de acesso a dados de 16 milhões de pessoas fossem tratadas como arquivos em repositórios abertos. Este incidente de 2020 expôs uma vulnerabilidade crítica na gestão interna, diferente do ataque sofrido pelo órgão em 2021, que focou na indisponibilidade dos sistemas.

Tal exposição no Ministério da Saúde poderia ter sido impedida pela adoção de controles automatizados de varredura, como o *secret scanning*, que analisa automaticamente o código e arquivos em busca de padrões de chaves, tokens ou senhas. Além disso, a constante divulgação de boas práticas para os funcionários é fundamental, reforçando que a planilha deveria ter sido submetida a verificações mais rigorosas, especialmente em testes envolvendo senhas críticas, o que demonstra que o funcionário não estava adequadamente treinado. A ausência desses mecanismos evidencia que a falha não foi meramente acidental, mas o resultado de lacunas na implementação de medidas técnicas e de governança necessárias para assegurar a proteção de dados exigida nos Artigos 46 e 47 da LGPD.

Falhas de Governança no Setor Privado

Diferentemente do setor público, o setor privado é majoritariamente movido pela busca do lucro, o que pode levar à negligência quanto à atuação preventiva (Art. 6º, VII, da LGPD) e à implementação de medidas de segurança adequadas ao risco (Art. 46), comprometendo a integridade dos dados dos titulares. A megaexposição de dados da Serasa em 2021 exemplifica falhas críticas de governança, onde a vulnerabilidade não reside apenas em invasões externas, mas na própria estruturação do modelo de negócio. A investigação do Ministério Público Federal (MPF) sugere que a comercialização massiva e o enriquecimento de bases de dados facilitaram a perda de controle da cadeia de custódia, permitindo que informações estruturadas circulassem sem rastreabilidade de origem (Sigilo, 2021).

De forma análoga, a RaiaDrogasil demonstrou uma falha de governança por desvio de finalidade e negligência no compartilhamento com terceiros, ao integrar dados sensíveis para criar perfis comportamentais sem base legal adequada, ferindo os preceitos da LGPD, especificamente o Artigo 7º (dados pessoais comuns) ou o Artigo 11 (dados sensíveis). Assim, ambos os casos revelam que a segurança da informação tem associação direta à gestão e falham não em um *firewall* técnico, mas no dever e na conformidade ética. A priorização de interesses econômicos sobre a proteção de dados pode resultar em vulnerabilidades sistêmicas que comprometem a privacidade dos titulares.

Comparação da Regulação e Sanções da ANPD

A resposta das autoridades brasileiras aos incidentes de segurança apresenta uma dualidade no tratamento sancionatório, variando conforme a natureza jurídica do agente de tratamento. A fiscalização do setor privado insere-se em um ecossistema múltiplo, que abrange a ANPD, Procons, o Ministério Público e o Judiciário. Tal estrutura visa impor ética e controle a um segmento cuja natureza é marcada pela busca por lucro. No caso do setor público, este é alvo de medidas que visam a correção de processos e a transparência institucional para um setor voltado para o interesse público. Essa divisão está fundamentada no Artigo 52, § 3º da LGPD, que veda expressamente a aplicação de multas pecuniárias a órgãos públicos.

Tal estrutura justifica-se pela premissa de que multar o Estado penalizaria o próprio cidadão por meio do redirecionamento de recursos públicos, sem necessariamente garantir a melhoria da infraestrutura de TI. Diferentemente do setor privado, onde a sanção busca desestimular o lucro sobre o risco, no setor público o objetivo central é estabelecer segurança em serviços essenciais e garantir que o Estado cumpra seu dever de custódia sobre os dados dos cidadãos. Essa distinção regulatória reflete a compreensão das diferentes motivações e impactos dos incidentes em cada setor, buscando equilibrar a responsabilização com a manutenção dos serviços públicos essenciais.

Sanções Administrativas e Medidas Corretivas no Setor Público

Como mencionado, os órgãos públicos possuem restrições quanto às sanções, limitadas pelo Artigo 52, § 3º da LGPD, visando assegurar a transparência e a responsabilização institucional sem comprometer o erário ou a prestação de serviços essenciais à coletividade. No episódio das Chaves Pix no Sisbajud (2025), a resposta de transparência foi imediata por parte do Banco Central, que informou publicamente a ocorrência do incidente envolvendo 11.724 chaves Pix. O comunicado detalhou que não foram expostos dados sensíveis, como senhas ou saldos, nem informações sob sigilo bancário, e determinou-se que o Conselho Nacional de Justiça (CNJ) informasse o canal para consulta dos cidadãos afetados (Banco Central do Brasil, 2025).

Nesse contexto, a ANPD atuou de forma coordenada com o Banco Central e o CNJ para garantir a conformidade com o Artigo 48 da LGPD, que exige a comunicação tempestiva de incidentes. Por essa razão, a Autoridade geralmente não emite uma nota separada caso o controlador, no caso, o CNJ ou o Banco Central, já tenha cumprido o papel de informar o público conforme a legislação exige. Dessa forma, a atuação da ANPD no setor público manifesta-se prioritariamente pelo monitoramento das medidas de transparência e pela exigência de reforço nos protocolos de segurança. Essa atividade ocorre por meio da abertura de processos administrativos destinados a verificar se as medidas corretivas adotadas pelo órgão foram suficientes.

O acesso a esses registros, especificamente aos autos dos processos de fiscalização, deve ser solicitado por meio da Lei de Acesso à Informação (LAI) nos casos em que tais documentos não são disponibilizados para consulta direta nos canais oficiais. Contudo, não foram encontrados documentos públicos detalhando a investigação da ANPD sobre esses casos específicos, o que sugere uma lacuna na publicidade das ações de fiscalização em relação ao setor público. Essa ausência de detalhamento público pode dificultar a avaliação completa da eficácia das medidas corretivas e da responsabilização institucional.

Práticas na Prevenção de Acidentes

No decorrer da pesquisa, foram abordadas diversas naturezas de vazamentos de dados, algumas interdependentes e outras isoladas. Em relação à falha humana, observou-se que o erro decorreu da falta de atenção. Para mitigar esse tipo de risco, tanto empresas privadas quanto o setor público devem adotar programas de capacitação e palestras de boas práticas, com foco não apenas técnico, mas também comportamental. Isso inclui treinamentos sobre engenharia social e *phishing*, além de revisões periódicas de processos, visando consolidar uma cultura de segurança que envolva todos os setores da organização. A conscientização e o treinamento contínuos são essenciais para reduzir a probabilidade de erros humanos que podem levar a incidentes de segurança.

Outro aspecto identificado foi o desvio de finalidade, caracterizado por uma má conduta deliberada com foco no lucro. Nesses cenários, em que a instituição pode estar ciente da exploração indevida, a principal ferramenta de contenção é a regulação rigorosa. Tal fiscalização é exercida atualmente pela ANPD e outros órgãos correlatos, que impõem sanções e diretrizes para coibir o uso de dados fora do escopo autorizado. A atuação regulatória é crucial para desincentivar práticas que priorizam o lucro em detrimento da privacidade e segurança dos dados dos titulares, garantindo a conformidade com os princípios da LGPD.

Ademais, as falhas de infraestrutura podem ser mitigadas por diversas frentes, conforme discutido no tópico “Fragilidades na Governança e no Dever de Guarda do Setor Público”. Destaca-se o emprego de controles automatizados de varredura (*secret scanning*) e o uso de cofres de senhas (*key vaults*). De forma complementar, a adoção da arquitetura *Zero Trust* mostra-se essencial, estabelecendo o princípio de que nenhum usuário ou dispositivo deve ser considerado confiável por padrão, independentemente de sua localização na rede. Essas medidas técnicas são fundamentais para fortalecer as barreiras de proteção e reduzir a superfície de ataque.

Em relação à mitigação em governança, o foco é administrativo. É fundamental a implementação do conceito de *Privacy by Design*, garantindo que a proteção de dados seja integrada desde a concepção de qualquer projeto ou sistema. Somado a isso, o estabelecimento de políticas rígidas de controle de acesso assegura que o fluxo informacional seja restrito e mais confiável. Contudo, cabe destacar que a existência de mecanismos de mitigação não garante sua aplicabilidade, pois muitas organizações enfrentam restrições financeiras que inviabilizam a adoção das medidas propostas teoricamente (Galvão et al., 2024). A viabilidade econômica é um fator limitante que precisa ser considerado na implementação de boas práticas de segurança.

Em síntese, os resultados evidenciam que a ausência de governança de dados e o descumprimento de protocolos de privacidade foram fatores determinantes para a magnitude dos incidentes estudados, tanto no setor público quanto no privado. A atuação regulatória da ANPD, embora com distinções entre os setores, mostrou-se crucial para mitigar danos aos titulares e impulsionar uma maior transparência e responsabilização institucional. O fortalecimento de infraestruturas tecnológicas, aliado a uma cultura rigorosa de proteção de dados e à implementação de práticas como *Privacy by Design* e *Zero Trust*, é fundamental para reduzir a recorrência de exposições indevidas no ambiente digital brasileiro e garantir a eficácia da LGPD na proteção dos direitos fundamentais dos cidadãos.

4. Conclusão

O presente estudo objetivou analisar o cenário brasileiro de incidentes de dados e diagnosticar as vulnerabilidades e conformidades vigentes, avaliando a eficácia da Lei Geral de Proteção de Dados Pessoais (LGPD) na mitigação desses eventos. Verificou-se que a recorrência de vazamentos de dados no Brasil é impulsionada por uma complexa interação de falhas de governança, vulnerabilidades de infraestrutura e ataques cibernéticos, tanto no setor público quanto no privado. Observou-se que, embora a natureza dos dados expostos apresente semelhanças entre os setores, as vulnerabilidades exploradas e os modelos de governança de dados exibem distinções notáveis. No setor privado, a resposta institucional evoluiu de uma postura de negação para uma notificação controlada, muitas vezes motivada pelo receio de sanções, enquanto no setor público, demonstrou-se um compromisso mais consistente com a transparência e a comunicação eficiente. Identificou-se que a atuação regulatória da Autoridade Nacional de Proteção de Dados (ANPD) foi crucial para impulsionar a responsabilização e a adoção de medidas corretivas, mitigando danos aos titulares, cujos direitos fundamentais de autodeterminação informativa são severamente comprometidos pela perda de controle sobre suas informações.

Apesar dos avanços regulatórios, a pesquisa revelou limitações significativas, como a escassez de literatura científica consolidada sobre os casos estudados e a dificuldade em acessar detalhes públicos das investigações da ANPD no setor público, o que impede uma avaliação completa da eficácia das medidas corretivas. Adicionalmente, constatou-se que restrições financeiras podem inviabilizar a adoção de mecanismos de mitigação propostos teoricamente por muitas organizações. Para estudos futuros, sugere-se aprofundar a análise sobre a viabilidade econômica da implementação de medidas de segurança e aprimorar a publicidade das ações de fiscalização da ANPD. O fortalecimento de infraestruturas tecnológicas, a consolidação de uma cultura rigorosa de proteção de dados e a reeducação de profissionais digitais são essenciais para reduzir a recorrência de exposições indevidas e assegurar a plena eficácia da LGPD no ambiente digital brasileiro.

Referências Bibliográficas

Agência Brasil. 2025. ANPD notifica RaiaDrogasil e instaura processo por uso indevido de dados sensíveis de consumidores. Disponível em: https://agenciabrasil.ebc.com.br/justica/noticia/2025-02/anpd-notifica-raiadrogasil-por-uso-de-dados-sensiveis-de-consumidores.

Autoridade Nacional de Proteção de Dados [ANPD]. 2025. ANPD conclui processo de fiscalização de redes de farmácias e determina ajustes de conduta no tratamento de dados pessoais. Disponível em: https://www.gov.br/anpd/pt-br/assuntos/noticias/anpd-conclui-processo-de-fiscalizacao-de-redes-de-farmacias-e-determina-ajustes-de-conduta-no-tratamento-de-dados-pessoais.

Banco Central do Brasil [BCB]. 2025. BC comunica ocorrência em entidade pública. Disponível em: https://www.bcb.gov.br/detalhenoticia/20770/nota.

Chaves, I.T.; Fernandes, M.C.; Bertoleza, N.L.C.; Dias, G.A.; Sousa, M.R.F. 2023. Percepções e práticas no âmbito do compartilhamento e reuso de dados: análise dos pesquisadores vinculados aos Programas de Pós-Graduação em Ciência da Informação do Brasil. Em Questão 29: e-127977.

Conselho Nacional de Justiça [CNJ]. 2025. Comunicado de Incidente de Segurança. Disponível em: https://www.cnj.jus.br/comunicado-de-incidente-de-seguranca/

Fundação de Proteção e Defesa do Consumidor [PROCON-SP]. 2022. Procon-SP notifica Mercado Livre. Fundação de Proteção e Defesa do Consumidor. Disponível em: https://www.procon.sp.gov.br/procon-sp-notifica-mercado-livre/

G1 Bem-estar. 2020. Vazamento de senhas do Ministério da Saúde expõe informações de pessoas que fizeram testes de Covid-19. Disponível em: https://g1.globo.com/bemestar/coronavirus/noticia/2020/11/26/vazamento-de-senhas-do-ministerio-da-saude-expoe-informacoes-de-pessoas-que-fizeram-testes-de-covid-19-diz-jornal.ghtml.

G1 Economia. 2018. Banco Inter faz acordo de R$ 1,5 milhão com Ministério Público em caso de vazamento de dados. Disponível em: https://g1.globo.com/economia/tecnologia/noticia/2018/12/19/banco-inter-faz-acordo-de-r15-milhao-com-ministerio-publico-em-caso-de-vazamento-de-dados.ghtml.

G1 Política. 2025. Correios alertam usuários sobre vazamento de dados pessoais. Disponível em: https://g1.globo.com/politica/noticia/2025/06/25/correios-alertam-usuarios-sobre-vazamento-de-dados-pessoais.ghtml

G1 Tecnologia. 2024. Netshoes diz que dados de clientes podem ter sido vazados após incidente cibernético. Disponível em: https://g1.globo.com/tecnologia/noticia/2024/07/17/netshoes-diz-que-dados-de-clientes-podem-ter-sido-vazados-apos-incidente-cibernetico.ghtml.

Galvão, H.L.; Oliveira, A.L.; Gino, B.S.B.D.; Viana, H.J.; Araújo, F.G.L.; Benevinuto, N.M.S.; Silva, D.L.F. 2024. Incidentes de Segurança: Regulação e Prática de Vazamento de Dados Pessoais Frente à LGPD. Id on Line Revista de Psicologia 18(70): e-4042.

Instituto Brasileiro de Defesa da Proteção de Dados Pessoais [Instituto Sigilo]. 2021. O mega vazamento de dados do Serasa. Disponível em: https://sigilo.org.br/o-mega-vazamento-de-dados-do-serasa/.

Ministério Público do Distrito Federal e Territórios [MPDFT]. 2019. MPDFT e Netshoes firmam acordo para pagamento de danos morais coletivos após vazamento de dados. Disponível em: https://www.mpdft.mp.br/portal/index.php/comunicacao-menu/sala-de-imprensa/noticias/noticias-2019/10570-mpdft-e-netshoes-firmam-acordo-para-pagamento-de-danos-morais-coletivos-apos-vazamento-de-dados.

Silva, A.J.; Silva, B.W.; Canedo, E.D. 2023. What is the future of Brazil’s cybersecurity governance?. Cadernos EBAPE.BR 21(6): e2023-0100.

Silva, Angélica Baptista; Cunha, Francisco José Aragão Pedroza (Orgs.). 2023. Lei Geral de Proteção de Dados e o controle social da saúde. 1. ed. Editora Rede Unida, Porto Alegre, RS, Brasil.

Tecnoblog. 2018. Banco Inter teve certificado revogado após chave de criptografia privada vazar na internet. Atualizado em dez. 2021. Disponível em: https://tecnoblog.net/noticias/banco-inter-certificado-revogado-vazamento-chave-privada/.

Tecnoblog. 2022. Mercado Livre é invadido por hackers do ConecteSUS e tem dados vazados. Disponível em: https://tecnoblog.net/noticias/mercado-livre-e-invadido-por-hackers-do-conectesus-e-tem-dados-vazados/

Webber, D.M. e Antonelo, A. 2025. O vazamento de dados pessoais sensíveis e a necessidade de comprovação do dano para fins de responsabilidade civil. Revista Brasileira de Direito Civil em Perspectiva 10(2): 10937.

Yin, R.K. 2015. Estudo de Caso: Planejamento e Métodos. 5. ed. Bookman, Porto Alegre, RS, Brasil.

Artigo oriundo de Trabalho de Conclusão de Curso da Especialização em Engenharia de Software do MBA USP/Esalq

Para saber mais sobre o curso, clique aqui e acesse a plataforma MBX Academy

Você também pode gostar

Compliance E Esg

11 de setembro de 2026

Inteligência Artificial na Gestão Contratual: Supervisão Humana, Riscos Jurídicos e Governança Algorítmica

O advento da inteligência artificial como tecnologia disruptiva reconfigurou processos econômicos, institucionais e jurídicos, conferindo centralidade à automação contratual na gestão de relações complexas. A automação contratual revelou-se um fenômeno juridicamente não neutro, com opacidade decisória, geração automatizada de cláusulas abusivas e dificuldades de atribuição de responsabilidade, deslocando a elaboração contratual para o domínio jurídico-normativo. O estudo analisou como a inteligência artificial na automação contratual intensificou a colisão entre eficiência tecnológica e segurança jurídica, e em que medida mecanismos de supervisão humana significativa e de governança algorítmica funcionaram como instrumentos de ponderação normativa para preservar princípios do direito contratual brasileiro. A pesquisa adotou abordagem qualitativa de estudo de casos múltiplos, com análise documental de quatro casos paradigmáticos: Moffatt v. Air Canada, United States v. RealPage, Deloitte/DEWR e INSS/TRF-4ª Região, representando os contextos consumerista, concorrencial, consultivo-contratual e administrativo. A análise identificou cinco padrões estruturais recorrentes – opacidade decisória, substituição da racionalidade normativa por inferências probabilísticas, accountability gap, assimetria informacional e incompreensão semântica – que emergiram de forma sistêmica. O desfecho fragmentado do caso RealPage reforçou a conclusão de que a jurisprudência sobre automação decisória permanece em formação. A governança algorítmica eficaz demonstrou exigir a integração de mecanismos de auditabilidade, responsabilização e supervisão humana, conforme as normas ISO 31000, COSO ERM e ISO 37301, como condição necessária à legitimidade dos sistemas automatizados de gestão contratual.

Palavras-chave: Contratos; Governança algorítmica; Inteligência artificial; Segurança jurídica; Supervisão humana.

Compliance E Esg

11 de setembro de 2026

Rituais de Verificação sob Pressão: Categorias de Ação ESG Relatadas por Grande Grupo Frigorífico Antes e Após Operação Deflagrada Pela Polícia Federal e Seus Desdobramentos, em Passado Recente

Relatórios de sustentabilidade são amplamente empregados como instrumentos de gestão da legitimidade corporativa, mas sua função como mecanismo de reorganização cognitiva em contextos de crise reputacional permaneceu subexplorada na literatura. O estudo analisou as transformações nas categorias de ação ESG reportadas pela Empresa JBS em seus relatórios anuais de sustentabilidade de 2015 a 2018, período que compreendeu dois anos anteriores e dois anos posteriores à Operação Carne Fraca e seus desdobramentos. O objetivo foi investigar como a organização alterou sua estrutura cognitiva após a crise reputacional, por meio de um de seus sistemas de reporte. Empregou-se um processo de catalogação sistemática de 1.088 práticas relatadas, classificadas por pilar ESG, tema material e categoria de ação. O referencial teórico mobilizou Mary Douglas (1986), Michael Power (1997), Meyer e Rowan (1977) e Edelman (2016) para interpretar os fenômenos observados. Os resultados evidenciaram um crescimento exigido em governança, que coexistiu com o colapso do pilar social, o desaparecimento de categorias substantivas e a substituição de ações voltadas a prêmios por ações que ressignificaram as relações da organização e seu posicionamento no mercado. Além disso, treinamentos de liderança migraram do tema de cultura para compliance, campanhas de comunicação cederam lugar a canais estruturais permanentes, e investidores tornaram-se a audiência de maior crescimento proporcional. Concluiu-se que a sofisticação do esforço de legitimação residiu não no que a empresa necessariamente fez, mas na consistência com que reorganizou quem ela diz ser e para quem, a partir das categorias de ação que relatou.

Palavras-chave: Crise reputacional; ESG; Pensamento institucional; Relatórios de sustentabilidade; Estratégia organizacional.

Gestão Escolar

11 de setembro de 2026

Liderança Escolar à Luz da Teoria U: um Diálogo com as Lideranças Transformacional e Servidora.

A integração de diferentes modelos de liderança mostrou-se um caminho relevante para instituições de ensino que buscaram inovar e alcançar excelência em suas práticas educacionais. Contudo, foram escassas as pesquisas empíricas que investigaram a aplicação da Teoria U na gestão escolar associada às abordagens Transformacional e Servidora, o que configurou uma lacuna na literatura. Este estudo buscou compreender como gestores educacionais perceberam e aplicaram princípios da Teoria U — escuta generativa, presencing e cocriação — em diálogo com as abordagens teóricas da Liderança Transformacional e da Liderança Servidora em suas práticas de gestão. A pesquisa, de natureza qualitativa e exploratória, foi realizada em uma instituição de ensino privada, localizada na cidade de São Paulo, que abrangeu desde a Educação Básica até a Pós-Graduação. Os dados foram coletados por meio de um roteiro de perguntas semiestruturadas, aplicado a sete gestores educacionais, e foram analisados com base na Análise de Conteúdo de Bardin. Os resultados evidenciaram aproximações entre as práticas observadas e os pressupostos teóricos dos modelos estudados, com a escuta destacando-se como a competência que melhor articulou as três abordagens no contexto investigado. Também foram identificadas algumas tensões entre os referenciais teóricos e o cotidiano da gestão. O estudo contribuiu para uma reflexão crítica sobre as possibilidades e os limites da integração desses diferentes modelos de liderança em ambientes escolares, ampliando o debate e oferecendo subsídios relevantes para o fortalecimento do campo da gestão educacional.

Palavras-chave: Análise de Conteúdo; Escuta Generativa; Estudo de Caso; Gestão Escolar; Liderança.

10 de setembro de 2026

Desempenho de Modelos de Machine Learning na Seleção de Ações da Bolsa de Valores Brasileira

O mercado acionário brasileiro, caracterizado por elevada volatilidade e restrições de liquidez, impõe desafios à aplicação de modelos de aprendizado de máquina na previsão de retornos e na construção de estratégias de investimento. O estudo comparou o desempenho preditivo e econômico de modelos de aprendizado de máquina e métodos estatísticos tradicionais na estimação de retornos futuros e na formação de carteiras baseadas em ranking de ativos. Utilizaram-se dados históricos de ações da B3, com variáveis técnicas e financeiras derivadas de preços e volume. Avaliaram-se modelos lineares (Regressão Linear, Ridge, LASSO, Elastic Net), de ensemble (Random Forest, XGBoost, LightGBM) e uma rede neural (Multilayer Perceptron). A avaliação preditiva ocorreu por métricas de erro em conjunto de teste, e a econômica por backtest de estratégias long-only, com custos operacionais baseados no turnover para análise de retornos brutos e líquidos. Os resultados revelaram baixa capacidade preditiva em todos os modelos, com R² negativos e erros elevados. Embora diferenças marginais nas previsões tenham gerado variações no desempenho econômico, estas foram de baixa magnitude e instáveis. O modelo LightGBM obteve o melhor desempenho econômico, mas com ganhos limitados em relação ao benchmark após a inclusão de custos operacionais. Não se observou evidência consistente de geração de retorno ajustado ao risco superior.

Palavras-chave: aprendizado de máquina; backtest; mercado acionário; previsão de retornos; seleção de ativos.

10 de setembro de 2026

Precificação Hedônica de Imóveis na Grande Florianópolis: Uso e Comparação de Modelos de “Machine Learning”

O mercado imobiliário da Grande Florianópolis tem experimentado valorização acelerada, impulsionada pelo crescimento populacional e pela demanda turística e de investimento. Este estudo analisou os determinantes do valor de imóveis residenciais e comparou o desempenho preditivo de modelos de aprendizado de máquina, especificamente Random Forest e Gradient Boosting (XGBoost), com uma regressão por Mínimos Quadrados Ordinários (MQO). Os dados foram coletados via web scraping de dois portais imobiliários em março de 2026, abrangendo os municípios de Florianópolis, São José, Palhoça e Biguaçu, resultando em 8.056 observações válidas após limpeza. Avaliou-se o desempenho dos modelos por meio das métricas R², RMSE e MAPE. O XGBoost apresentou o melhor desempenho preditivo geral (R² = 0,742, RMSE = R$ 927.113), enquanto o Random Forest obteve o menor erro relativo (MAPE = 25,69%). Os principais determinantes do preço identificados foram a área construída, a região de localização e o número de banheiros. Uma análise complementar por segmento de mercado revelou que o MQO dependeu dos valores extremos para sustentar seu ajuste, enquanto os modelos ensemble mantiveram desempenho estável. Concluiu-se que os métodos de aprendizado de máquina são mais robustos para precificação hedônica em mercados imobiliários heterogêneos, especialmente na presença de imóveis atípicos.

Palavras-chave: Ensemble; Imobiliário; Regressão; Residencial; Web Scraping.

Neurociência E Aprendizagem Na Educação

10 de setembro de 2026

A Produção de Memes como Estratégia de Formação Literária e Multiletramentos no Ensino Fundamental Ii

A leitura de obras literárias clássicas apresenta desafios no contexto escolar contemporâneo, devido ao distanciamento entre a linguagem dos textos e o repertório dos estudantes. Investigou-se como a utilização de memes contribuiu para a construção de sentidos na leitura da obra Senhora, de José de Alencar, no Ensino Fundamental II. A pesquisa adotou uma abordagem qualitativa, com caráter de pesquisa participante, e foi desenvolvida com duas turmas de 9º ano de uma escola privada em Volta Redonda, Rio de Janeiro. Os dados foram coletados por meio de questionários e das produções dos estudantes, e analisados à luz da análise de conteúdo. Os resultados indicaram que a utilização de memes favoreceu a aproximação dos alunos com o texto literário, reduziu a resistência inicial e ampliou o engajamento com a leitura. Observou-se, também, o avanço progressivo na compreensão da narrativa, evidenciado pela capacidade de interpretar fatos, analisar personagens, identificar relações implícitas e elaborar posicionamentos críticos. As produções revelaram a articulação entre o conteúdo da obra e o repertório sociocultural dos estudantes, indicando a construção de aprendizagens com significado. Concluiu-se que a integração entre literatura e cultura digital potencializou a mediação pedagógica, contribuindo para a formação de leitores mais ativos e interpretativamente autônomos.

Palavras-chave: aprendizagem significativa; cultura digital; leitura literária; multiletramentos; neurociência.

Gestão Tributária

10 de setembro de 2026

Definição de Insumos para Fins de Aproveitamento de Créditos de Pis e Cofins

O estudo analisou a interpretação e a aplicação da definição de insumos para fins de creditamento do Programa de Integração Social (PIS) e da Contribuição para o Financiamento da Seguridade Social (COFINS) no regime não cumulativo, à luz do entendimento firmado pelo Superior Tribunal de Justiça (STJ) no julgamento do Recurso Especial n.º 1.221.170 (Tema 779). Objetivou-se examinar os limites jurídicos da utilização desses créditos, considerando os critérios de essencialidade ou relevância estabelecidos pela jurisprudência do STJ. Realizou-se pesquisa documental e jurisprudencial, com análise de acórdãos representativos do Conselho Administrativo de Recursos Fiscais (CARF) e do STJ, abrangendo períodos anteriores e posteriores ao Tema 779. Complementarmente, conduziu-se pesquisa bibliográfica e estudos de dois casos concretos do CARF, com abordagem qualitativa, para verificar a aplicação prática dos critérios. Constatou-se que o STJ afastou a aplicação automática da definição de insumo do IPI, consolidando os critérios de essencialidade e relevância. Entretanto, a análise dos julgados do CARF evidenciou que, embora houvesse reconhecimento formal do precedente do STJ, sua incidência foi modulada conforme a natureza da atividade empresarial, mostrando-se mais restritiva para empresas de revenda. Os casos concretos ilustraram que creditamentos de fretes foram tratados de forma distinta, dependendo da vinculação do gasto à produção ou à revenda. Concluiu-se que a definição de insumos permanece um ponto sensível do sistema tributário, e a correta utilização dos créditos demanda análise casuística rigorosa, pautada na observância dos precedentes judiciais e dos limites normativos vigentes, para evitar glosas e penalidades.

Palavras-chave: COFINS; Creditamento; Insumos; PIS.

Gestão Tributária

10 de setembro de 2026

Fiscalização Delegada do ITR: Desestímulo aos Convênios, Reflexos na Arrecadação e Desinteresse Processual da União

O Imposto Territorial Rural (ITR), de competência da União, pode ter sua fiscalização e cobrança delegadas aos Municípios e ao Distrito Federal. Este trabalho examinou a adesão municipal a esses convênios e o impacto na arrecadação, analisou se os entraves processuais para os Municípios remeterem demandas aos órgãos federais desestimulavam a celebração de acordos, e avaliou o interesse processual da União em litígios de ITR sob delegação, à luz da Teoria Eclética da Ação, bem como a efetividade da diretriz constitucional de desestímulo a propriedades improdutivas. A pesquisa utilizou um estudo de caso, com base em dados e relatórios oficiais da Receita Federal do Brasil e referencial doutrinário jurídico. Os resultados indicaram baixa adesão municipal aos convênios, com quase 75% dos municípios sem acordo. A arrecadação do ITR, mesmo integralmente repassada, não justificou os investimentos municipais, e a manutenção da atuação processual pela União desestimulou a continuidade dos ajustes. Verificou-se que a União carecia de interesse processual nessas demandas, dada a ínfima representatividade do ITR na arrecadação federal e a ausência de proveito econômico-financeiro, o que impediu o cumprimento efetivo da diretriz constitucional de desestímulo à improdutividade rural. Concluiu-se que são necessárias modificações legislativas para que o ITR alcance seus objetivos de arrecadação e função social.

Palavras-chave: Arrecadação; Eficiência; Fiscalização; ITR; Municípios.

10 de setembro de 2026

Governança de Dados e Risco Financeiro no Setor Florestal: Evidências Empíricas em Perspectiva Brasil-Finlândia

A fragmentação informacional no setor florestal brasileiro constituiu o ponto de partida desta pesquisa, que investigou como a governança de dados impactou a capacidade analítica, o risco financeiro e a competitividade da gestão florestal, por meio de um estudo comparativo entre Brasil e Finlândia. Submeteram-se 332 documentos, incluindo 307 informativos CEPEA/Esalq/USP (2001–2025) e 25 relatórios setoriais (Bracelpa, ABRAF, Ibá, 2003–2025), a um pipeline de extração automatizado baseado em OCR, mineração de texto e expressões regulares, obtendo-se 13.059 registros estruturados. Realizou-se análise de sensibilidade do Valor Presente Líquido (VPL) e análise de sentimento léxica. Apenas 12,1% dos registros de custo continham Custo Operacional Efetivo preenchido, e nenhum apresentou margem líquida calculável. A incerteza nos dados de entrada oscilou o VPL de um projeto florestal em mais de R$ 20.000/ha, evidenciando a distorção da decisão orientada por dados quando a sofisticação algorítmica não substituiu a qualidade dos dados de origem. A análise de sentimento léxica confirmou a transição dos relatórios setoriais brasileiros de formato estatístico para promocional. Em contraste, o modelo finlandês demonstrou a viabilidade de uma governança integrada, com o inventário florestal consolidado como pilar de inteligência industrial. Os resultados indicaram que o fortalecimento da governança de dados constituiu pré-requisito para a transição do setor para um sistema de planejamento sustentado por evidências.

Palavras-chave: competitividade; fragmentação informacional; inteligência artificial; soberania digital; tomada de decisão.

Inscreva-se em nossa newsletter!

Receba conteúdos e fique sempre atualizado sobre as novidades em gestão, liderança e carreira com a Revista E&S.

Ao preencher o formulário você está ciente de que podemos enviar comunicações e conteúdos da Revista E&S. Confira nossa Política de Privacidade