Trajetória do Relatório de Impacto à Proteção de Dados Pessoais (RIPD): dos projetos de LGPD aos processos da ANPD

Trajetória do Relatório de Impacto à Proteção de Dados Pessoais (RIPD): dos projetos de LGPD aos processos da ANPD


A trajetória do Relatório de Impacto à Proteção de Dados Pessoais no ordenamento brasileiro atravessa diferentes momentos: os debates legislativos que antecederam a apro­vação da Lei Geral de Proteção de Dados Pessoais, a redação final de seus dispositivos e, mais recentemente, os processos regulatórios conduzidos pela Agência Nacional de Proteção de Dados. Compreender esse percurso é fundamental para identificar como se estruturaram – e ainda se estruturam – os elementos centrais do RIPD, especialmente no que diz respeito à noção de risco, aos critérios de obrigatoriedade e à sua inserção no regime de proteção de dados pessoais. 

A linha do tempo apresentada aqui sintetiza os principais marcos dessa traje­tória, reunindo, em ordem cronológica, as diferentes fases de construção do RIPD no Brasil, desde os debates legislativos até os processos regulatórios conduzidos pela ANPD. Ao articular esses momentos, fica claro como a compreensão do Relatório foi progressivamente estruturada, especialmente no que se refere à noção de risco e à sua operacionalização no regime de proteção de dados. 

2015:  Outubro • Emenda 16 ao PLS n. 330/2013 
2016 Maio • PL n. 5.276/2016 em inteiro teor e na emenda de plenário 9 
2018 Maio • Relatório e emendas 46, 51 e 53 da Comissão de Assuntos Econômicos ao PLS n. 330/2013 • Parecer de Comissão Especial sobre o PL n. 4.060/2012 • PL n. 4.060/2012 – redação final (substitutivo) 
Junho • PLC n. 53/2018 – texto inicial 
Julho • Parecer do Plenário ao PLC n. 53/2018 
Agosto • LGPD – Lei n. 13.709/2018 
2021 Janeiro • Agenda Regulatória 2021-2022 da ANPD 
Março • Regimento Interno da ANPD • NT n. 02/CGTP/ANPD – WhatsApp Business 
Junho • Tomada de subsídios sobre o RIPD – reuniões da ANPD • NT n. 19/CGF/ANPD – WhatsApp Business 
Agosto • Minuta de resolução – aplicação da LGPD para agentes de pequeno porte 
Novembro • ACT n. 4 entre ANPD e TSE 
2022 Janeiro • Guia orientativo: aplicação da Lei Geral de Proteção de Dados Pessoais por agentes de tratamento no contexto eleitoral da ANPD e TSE • Resolução CD/ANPD n. 2/2022 – Regulamento para agentes de peque­no porte, com critérios para tratamentos de alto risco 
Maio • NT n. 46/CGF/ANPD – Inep • NT n. 49/CGF/ANPD – WhatsApp Business • IX Jornada de Direito Civil do CJF, com enunciados aprovados sobre o RIPD 
Agosto • NT n. 68/CGF/ANPD – Receita Federal do Brasil 
2023 Fevereiro • NT n. 72/2022/CGF/ANPD – Projeto Alerta Brasil 3.0 
Abril • Perguntas e Respostas sobre o Relatório de Impacto à Proteção de Da­dos Pessoais – orientações no site da ANPD 
Junho • NT n. 6/CGF/ANPD – TikTok 
Setembro • NT n. 12/CGF/ANPD – Inep 
Outubro • NT n. 16/CGTP/ANPD – regulação de IA • NT n. 175/CGF/ANPD – Projeto Estádio Seguro 
2024 Janeiro • NT n. 2/FIS/CGF/ANPD – INSS 
Abril • Resolução CD/ANPD n. 15 – Regulamento de Comunicação de Inciden­te de Segurança 
Junho • NT n. 29/FIS/CGF/ANPD – Projeto Estádio Seguro 
Outubro • Política Interna de Proteção de Dados Pessoais da ANPD 
Novembro • NT n. 50/FIS/CGF/ANPD – TikTok 
2025 Janeiro • NT n. 5/FIS/CGF/ANPD – biometria de torcedores em estádios 
Fevereiro • NT n. 6/FIS/CGF/ANPD – drogarias e programas de fidelidade 
Novembro • NT n. 58/FIS/CGF/ANPD – WhatsApp Business  

Embora o RIPD esteja previsto em diversos dispositivos da LGPD, bem como em orientações e normas correlatas da ANPD, muitos aspectos relacionados a ele carecem de compreensão interpretativa mais clara. E isso acontece por razões variadas, desde a falta de precisão na redação dos dispositivos legais até a regulamentação ainda in­completa. Trata-se de um processo que demanda abordagem extensiva, aprofundada e multissetorial, de modo a permitir que os objetivos associados à elaboração e imple­mentação do RIPD sejam efetivamente alcançados. 

Por ora, podemos observar como a atuação da ANPD vem incorporando o RIPD, sobretudo em procedimentos fiscalizatórios e sancionatórios, nos quais a elaboração de Relatórios tem sido frequentemente exigida. As notas técnicas desses procedimen­tos reiteram essa prática, com fundamento predominante no art. 38 da LGPD, ainda que também sejam mobilizados dispositivos correlatos, como o art. 4º, § 3º, o art. 10, § 3º, e o art. 32. Também vemos menções à determinação de elaboração do RIPD com fundamento no art. 17 do Regimento Interno da ANPD, que ampara a competência da Coordenação-Geral de Fiscalização para solicitar o documento no âmbito dos processos. 

Apesar do relativamente curto período de vigência do Relatório de Impacto na jurisdição brasileira, a ferramenta já vem sendo amplamente utilizada como meca­nismo de verificação de responsabilidade e de prestação de contas. Ao mesmo tempo, também opera como instrumento de garantia de princípios de proteção de dados, como transparência, prevenção e segurança. No entanto, o uso do RIPD no País pode ir além – há muito potencial a ser explorado. 

Por mais que o cenário internacional esteja se concentrando na busca por har­monização em relação à aplicação, às condições e aos cenários de uso de avaliações de impacto no campo de proteção de dados, no Brasil isso ainda está envolvido em um processo de aprendizado. Os operadores – mais especificamente os profissionais da área – ainda não têm domínio da matéria, e falta referencial prático de atuação sancionatória da Agência. Logo, não existem casos públicos que demonstrem algum tipo de sanção, seja pela negligência em mitigar riscos mapeados, por exemplo, seja mesmo por aspectos formais, como elaborar um RIPD de forma equivocada por falta de aderência às orientações da ANPD. 

Nesse cenário, o desafio é compreender em que medida a norma alcançará efetiva aderência não apenas no âmbito da ANPD, mas também na atuação de outros órgãos reguladores e do próprio Poder Judiciário, especialmente em contextos de apuração de responsabilidade civil de agentes de tratamento. Ao mesmo tempo, a velocidade de desenvolvimento tecnológico – particularmente em áreas como a inteligência artifi­cial – tende a tensionar os limites dessa construção normativa, na medida em que a avaliação de impacto se torna elemento central da análise do risco. Esse quadro sugere a existência de múltiplas camadas de desenvolvimento, envolvendo a regulamentação, a interpretação normativa, a fiscalização administrativa e judicial, e a implementação por meio de políticas públicas. 

Independentemente da forma como esses eixos venham a se estruturar, todos convergem para uma questão central no âmbito do RIPD: a compreensão do conceito de risco e seus limites, elementos e desafios, tanto dentro quanto fora da regulação. 


Conheça a obra: Relatório de Impacto à Proteção de Dados Pessoais

Maria Cecília Oliveira Gomes aprofunda o tema deste artigo em sua obra “Relatório de Impacto à Proteção de Dados Pessoais“, referência para quem precisa compreender a elaboração, os critérios de risco e a aplicação prática do RIPD no regime brasileiro de proteção de dados.

Leia também: