
Os investimentos em LGPD deixaram de ser uma iniciativa pontual e passaram a exigir visão contínua e estratégica. Afinal, não se trata apenas de cumprir uma obrigação regulatória, mas de estruturar a governança de dados ao longo do tempo.
Deixar a adequação para o último momento pode gerar riscos operacionais e financeiros relevantes. Assim, é fundamental compreender que os custos não se limitam à implementação inicial. Pelo contrário, envolvem manutenção, evolução e monitoramento contínuo.
Portanto, ao longo deste conteúdo, você entenderá como estruturar decisões relacionadas aos investimentos em LGPD, quais áreas devem ser envolvidas e quais prioridades devem ser consideradas.
Para falar mais sobre esse assunto, entrevistamos Ramon Ito, sócio e responsável pela área de LGPD e GRC da Safeway Consultoria.
Por onde começar os investimentos em LGPD?
Essa é, sem dúvida, uma das dúvidas mais recorrentes nas organizações que ainda não iniciaram sua jornada.
Primeiramente, é necessário avaliar o nível de conhecimento interno sobre a LGPD. Caso esse entendimento ainda não exista, o ponto de partida deve ser o estudo da legislação e do tema como um todo.
Em seguida, é recomendável buscar capacitação. Atualmente, há uma ampla oferta de cursos online e conteúdos acessíveis. Além disso, em temas mais específicos, conteúdos internacionais (especialmente relacionados à GDPR) podem ampliar a visão estratégica.
Posteriormente, deve-se realizar um diagnóstico organizacional. Esse processo, analogamente a uma avaliação médica, permite identificar lacunas e definir prioridades. Nesse sentido, são analisados:
- Fluxos de dados pessoais
- Formas de coleta, processamento e armazenamento
- Processos de descarte
Com base nesse mapeamento, torna-se possível direcionar os investimentos de forma mais assertiva.
Quais soluções devem ser priorizadas nos investimentos em LGPD?
Nem toda solução de segurança está diretamente ligada à LGPD. Contudo, muitas são essenciais para garantir a proteção dos dados.
Soluções básicas, como antivírus, anti-malware e SIEM, contribuem para o monitoramento e a segurança dos ambientes. Entretanto, quando o foco é proteção de dados pessoais, o controle de acesso ganha protagonismo.
Nesse contexto, garantir que cada colaborador acesse apenas o necessário é uma decisão crítica. Assim, soluções de IAM tornam-se fundamentais, pois asseguram governança e rastreabilidade dos acessos.
Vale a pena criar uma estrutura dedicada para LGPD?
A resposta depende, sobretudo, do porte e da complexidade da organização.
Em grandes empresas, pode ser necessário estruturar equipes específicas. Todavia, mesmo nesses casos, a responsabilidade não deve ser isolada. Afinal, a LGPD impacta todas as áreas.
Por outro lado, para empresas com menor estrutura, a recomendação é criar um comitê multidisciplinar. Esse modelo permite distribuir responsabilidades e garantir alinhamento organizacional.
Nesse comitê, é importante envolver áreas-chave, como:
- Segurança da informação;
- Jurídico;
- TI;
- RH.
Além disso, deve-se definir o DPO e estabelecer uma rotina de governança.
Quem deve liderar os investimentos em LGPD?
Essa é uma decisão que frequentemente gera dúvidas.
Na prática, os investimentos em LGPD tendem a ser liderados por três áreas: jurídico, segurança da informação e compliance. Entretanto, o mais relevante não é quem lidera, mas sim garantir um modelo colaborativo.
Assim sendo, um comitê multidisciplinar é essencial para assegurar que decisões sejam tomadas de forma integrada.
Qual é o papel do DPO nessa estratégia?
O DPO, ou encarregado de proteção de dados, exerce uma função central na governança da LGPD.
Embora ainda existam definições em evolução por parte da ANPD, alguns critérios são amplamente aceitos:
- Independência e acesso à liderança: o DPO deve ter autonomia e acesso direto com executivos
- Conhecimento organizacional: entender processos e estrutura da empresa é essencial
- Capacidade de comunicação: especialmente em português, para interação com autoridades e titulares
Portanto, a escolha desse profissional impacta diretamente a efetividade dos investimentos em LGPD.
Qual o papel da TI e da segurança da informação?
A participação dessas áreas não é opcional, é estratégica.
Afinal, não há como խոս garantir privacidade sem proteção adequada dos dados. Nesse sentido, TI e segurança da informação viabilizam controles técnicos, monitoramento e implementação das medidas necessárias.
Assim, essas áreas sustentam, na prática, a execução das decisões relacionadas à LGPD.
Conclusão: como direcionar investimentos em LGPD de forma estratégica?
Os investimentos em LGPD devem ser encarados como um programa contínuo, e não como um projeto isolado.
Desde o diagnóstico inicial até a definição de governança, cada decisão impacta diretamente a maturidade da organização em proteção de dados.
Portanto, mais do que investir, é necessário investir com direcionamento, envolvendo áreas-chave, estruturando responsabilidades e priorizando controles que realmente reduzam riscos.
Inscreva-se em nossa newsletter para receber mais informações sobre investimentos em LGPD e outros temas relevantes.

