Guia educativo

DPO: o que é e qual o papel do Encarregado de Dados na LGPD

Se a sua empresa trata dados pessoais, provavelmente você já ouviu falar do DPO — o Data Protection Officer, chamado pela LGPD de "Encarregado pelo Tratamento de Dados Pessoais". Neste guia, explicamos o que ele faz, quando a nomeação é obrigatória e como estruturar a função sem precisar contratar um executivo em tempo integral.

GCPor Guilherme Carvalho, CEO da IB Privacidade e Proteção de Dados

O que é o DPO?

O DPO é o profissional designado pela empresa para ser o canal de comunicação entre a organização, os titulares de dados e a Autoridade Nacional de Proteção de Dados (ANPD). A previsão está no art. 41 da Lei nº 13.709/2018 (LGPD).

Na prática, ele é o responsável por traduzir os requisitos da lei em rotinas concretas: responde às solicitações de titulares, orienta as áreas internas sobre boas práticas de tratamento e acompanha o programa de conformidade da empresa.

Quais são as funções do DPO?

  • Aceitar reclamações e comunicações dos titulares (acesso, correção, exclusão, portabilidade) e prestar esclarecimentos;
  • Receber comunicações da ANPD e adotar as providências necessárias;
  • Orientar funcionários e contratados sobre as práticas de proteção de dados;
  • Participar da elaboração e revisão de documentos do programa de conformidade, como ROPA, políticas e relatórios de impacto (RIPD/DPIA);
  • Atuar como ponto focal em incidentes de segurança envolvendo dados pessoais.

A Resolução CD/ANPD nº 18/2024 detalha essas atribuições e reforça que o encarregado deve atuar com autonomia técnica, sem conflito de interesses com outras funções que determine as finalidades do tratamento.

A nomeação do DPO é obrigatória?

Sim. Diferentemente do GDPR europeu, a LGPD torna a nomeação do encarregado obrigatória para todos os agentes de tratamento — controladores e operadores, de qualquer porte. A identidade e os dados de contato do DPO devem ser divulgados publicamente, preferencialmente no site da empresa.

Para agentes de pequeno porte (startups, MEI e similares), a ANPD admitiu um tratamento simplificado: eles não são obrigados a indicar formalmente um encarregado, mas devem disponibilizar um canal de comunicação com os titulares — na prática, a função continua existindo.

Quem pode ser DPO?

A LGPD não exige formação específica. O DPO pode ser uma pessoa natural ou jurídica, interna ou externa à empresa — o que abre espaço para três modelos:

  • DPO interno: um colaborador que acumula a função. Exige treinamento, tempo dedicado e atenção a conflitos de interesse;
  • DPO externo (as a Service): uma empresa especializada assume a função, trazendo equipe multidisciplinar e independência;
  • Modelo híbrido: um ponto focal interno apoiado por especialistas externos.

O perfil ideal combina conhecimento jurídico, de segurança da informação e de processos — raramente encontrado em uma única pessoa dentro de uma PME.

Precisa de um DPO, mas não quer contratar em tempo integral?

Com o DPO as a Service da IB, sua empresa conta com um encarregado formalmente nomeado, equipe multidisciplinar (jurídico, segurança e tecnologia) e gestão contínua do canal de titulares — por uma fração do custo de um executivo CLT.

Base legal: LGPD (Lei 13.709/2018), art. 41Resolução CD/ANPD nº 18/2024