A trajetória do Relatório de Impacto à Proteção de Dados Pessoais no ordenamento brasileiro atravessa diferentes momentos: os debates legislativos que antecederam a aprovação da Lei Geral de Proteção de Dados Pessoais, a redação final de seus dispositivos e, mais recentemente, os processos regulatórios conduzidos pela Agência Nacional de Proteção de Dados. Compreender esse percurso é fundamental para identificar como se estruturaram – e ainda se estruturam – os elementos centrais do RIPD, especialmente no que diz respeito à noção de risco, aos critérios de obrigatoriedade e à sua inserção no regime de proteção de dados pessoais.
A linha do tempo apresentada aqui sintetiza os principais marcos dessa trajetória, reunindo, em ordem cronológica, as diferentes fases de construção do RIPD no Brasil, desde os debates legislativos até os processos regulatórios conduzidos pela ANPD. Ao articular esses momentos, fica claro como a compreensão do Relatório foi progressivamente estruturada, especialmente no que se refere à noção de risco e à sua operacionalização no regime de proteção de dados.
| 2015: Outubro | • Emenda 16 ao PLS n. 330/2013 |
| 2016 Maio | • PL n. 5.276/2016 em inteiro teor e na emenda de plenário 9 |
| 2018 Maio | • Relatório e emendas 46, 51 e 53 da Comissão de Assuntos Econômicos ao PLS n. 330/2013 • Parecer de Comissão Especial sobre o PL n. 4.060/2012 • PL n. 4.060/2012 – redação final (substitutivo) |
| Junho | • PLC n. 53/2018 – texto inicial |
| Julho | • Parecer do Plenário ao PLC n. 53/2018 |
| Agosto | • LGPD – Lei n. 13.709/2018 |
| 2021 Janeiro | • Agenda Regulatória 2021-2022 da ANPD |
| Março | • Regimento Interno da ANPD • NT n. 02/CGTP/ANPD – WhatsApp Business |
| Junho | • Tomada de subsídios sobre o RIPD – reuniões da ANPD • NT n. 19/CGF/ANPD – WhatsApp Business |
| Agosto | • Minuta de resolução – aplicação da LGPD para agentes de pequeno porte |
| Novembro | • ACT n. 4 entre ANPD e TSE |
| 2022 Janeiro | • Guia orientativo: aplicação da Lei Geral de Proteção de Dados Pessoais por agentes de tratamento no contexto eleitoral da ANPD e TSE • Resolução CD/ANPD n. 2/2022 – Regulamento para agentes de pequeno porte, com critérios para tratamentos de alto risco |
| Maio | • NT n. 46/CGF/ANPD – Inep • NT n. 49/CGF/ANPD – WhatsApp Business • IX Jornada de Direito Civil do CJF, com enunciados aprovados sobre o RIPD |
| Agosto | • NT n. 68/CGF/ANPD – Receita Federal do Brasil |
| 2023 Fevereiro | • NT n. 72/2022/CGF/ANPD – Projeto Alerta Brasil 3.0 |
| Abril | • Perguntas e Respostas sobre o Relatório de Impacto à Proteção de Dados Pessoais – orientações no site da ANPD |
| Junho | • NT n. 6/CGF/ANPD – TikTok |
| Setembro | • NT n. 12/CGF/ANPD – Inep |
| Outubro | • NT n. 16/CGTP/ANPD – regulação de IA • NT n. 175/CGF/ANPD – Projeto Estádio Seguro |
| 2024 Janeiro | • NT n. 2/FIS/CGF/ANPD – INSS |
| Abril | • Resolução CD/ANPD n. 15 – Regulamento de Comunicação de Incidente de Segurança |
| Junho | • NT n. 29/FIS/CGF/ANPD – Projeto Estádio Seguro |
| Outubro | • Política Interna de Proteção de Dados Pessoais da ANPD |
| Novembro | • NT n. 50/FIS/CGF/ANPD – TikTok |
| 2025 Janeiro | • NT n. 5/FIS/CGF/ANPD – biometria de torcedores em estádios |
| Fevereiro | • NT n. 6/FIS/CGF/ANPD – drogarias e programas de fidelidade |
| Novembro | • NT n. 58/FIS/CGF/ANPD – WhatsApp Business |
Embora o RIPD esteja previsto em diversos dispositivos da LGPD, bem como em orientações e normas correlatas da ANPD, muitos aspectos relacionados a ele carecem de compreensão interpretativa mais clara. E isso acontece por razões variadas, desde a falta de precisão na redação dos dispositivos legais até a regulamentação ainda incompleta. Trata-se de um processo que demanda abordagem extensiva, aprofundada e multissetorial, de modo a permitir que os objetivos associados à elaboração e implementação do RIPD sejam efetivamente alcançados.
Por ora, podemos observar como a atuação da ANPD vem incorporando o RIPD, sobretudo em procedimentos fiscalizatórios e sancionatórios, nos quais a elaboração de Relatórios tem sido frequentemente exigida. As notas técnicas desses procedimentos reiteram essa prática, com fundamento predominante no art. 38 da LGPD, ainda que também sejam mobilizados dispositivos correlatos, como o art. 4º, § 3º, o art. 10, § 3º, e o art. 32. Também vemos menções à determinação de elaboração do RIPD com fundamento no art. 17 do Regimento Interno da ANPD, que ampara a competência da Coordenação-Geral de Fiscalização para solicitar o documento no âmbito dos processos.
Apesar do relativamente curto período de vigência do Relatório de Impacto na jurisdição brasileira, a ferramenta já vem sendo amplamente utilizada como mecanismo de verificação de responsabilidade e de prestação de contas. Ao mesmo tempo, também opera como instrumento de garantia de princípios de proteção de dados, como transparência, prevenção e segurança. No entanto, o uso do RIPD no País pode ir além – há muito potencial a ser explorado.
Por mais que o cenário internacional esteja se concentrando na busca por harmonização em relação à aplicação, às condições e aos cenários de uso de avaliações de impacto no campo de proteção de dados, no Brasil isso ainda está envolvido em um processo de aprendizado. Os operadores – mais especificamente os profissionais da área – ainda não têm domínio da matéria, e falta referencial prático de atuação sancionatória da Agência. Logo, não existem casos públicos que demonstrem algum tipo de sanção, seja pela negligência em mitigar riscos mapeados, por exemplo, seja mesmo por aspectos formais, como elaborar um RIPD de forma equivocada por falta de aderência às orientações da ANPD.
Nesse cenário, o desafio é compreender em que medida a norma alcançará efetiva aderência não apenas no âmbito da ANPD, mas também na atuação de outros órgãos reguladores e do próprio Poder Judiciário, especialmente em contextos de apuração de responsabilidade civil de agentes de tratamento. Ao mesmo tempo, a velocidade de desenvolvimento tecnológico – particularmente em áreas como a inteligência artificial – tende a tensionar os limites dessa construção normativa, na medida em que a avaliação de impacto se torna elemento central da análise do risco. Esse quadro sugere a existência de múltiplas camadas de desenvolvimento, envolvendo a regulamentação, a interpretação normativa, a fiscalização administrativa e judicial, e a implementação por meio de políticas públicas.
Independentemente da forma como esses eixos venham a se estruturar, todos convergem para uma questão central no âmbito do RIPD: a compreensão do conceito de risco e seus limites, elementos e desafios, tanto dentro quanto fora da regulação.
Conheça a obra: Relatório de Impacto à Proteção de Dados Pessoais
Maria Cecília Oliveira Gomes aprofunda o tema deste artigo em sua obra “Relatório de Impacto à Proteção de Dados Pessoais“, referência para quem precisa compreender a elaboração, os critérios de risco e a aplicação prática do RIPD no regime brasileiro de proteção de dados.
Leia também:
- ANPD na regulamentação do Relatório de Impacto à Proteção de Dados Pessoais
- Proteção de dados: fontes jurídicas e a LGPD
- LGPD no Registro Civil: assista à gravação da live e acesse o material completo
- Fotógrafos vendem fotos de atletas na rua sem consentimento: direito autoral ou um problema de proteção de dados?
- Bruno Bioni marca presença no 1º Seminário de Privacidade e Proteção de Dados da Fiocruz
