Como a ANPD chega ao valor da multa
Nós observamos, em conversas com áreas jurídicas e comitês de risco de grandes operações, que a discussão sobre multas da LGPD costuma terminar em um único número: R$ 50 milhões. O número é real, mas representa um teto, não uma previsão. O valor efetivo resulta de um cálculo regulamentado, e é nesse cálculo que a governança da empresa ganha peso financeiro, desde que possa ser demonstrada.
O Regulamento de Dosimetria e Aplicação de Sanções Administrativas, aprovado pela Resolução CD/ANPD nº 4/2023, organiza a multa simples em sequência. Primeiro, a Autoridade classifica a infração como leve, média ou grave. Em seguida, calcula o valor-base, multiplicando uma alíquota, definida pela classificação, pelo faturamento do infrator no último exercício, excluídos os tributos. Sobre esse valor incidem agravantes e atenuantes, segundo a fórmula valor-base × (1 + agravantes − atenuantes). Por fim, o resultado é ajustado aos valores mínimos e ao teto legal.
O cálculo é público, porém raramente consultado fora das áreas jurídicas. Para quem responde pelo risco agregado, ele é o documento mais objetivo sobre como a ANPD enxerga a empresa.
Base de cálculo e teto: onde o grupo entra
A distinção entre base e teto interessa especialmente ao GC. O faturamento usado no valor-base é, em regra, o do ramo de atividade empresarial em que ocorreu a infração. Quando essa informação não está disponível, o regulamento recorre ao faturamento total da empresa, do grupo ou do conglomerado no Brasil. Já o teto de 2% é calculado sobre o faturamento da pessoa jurídica, do grupo ou do conglomerado de empresas no Brasil, e a multa fica limitada, no total, a R$ 50 milhões por infração.
Uma rede varejista com várias bandeiras, por exemplo, que não consegue segregar o faturamento por ramo de atividade, pode ver o cálculo migrar para o nível do grupo. Apesar disso, o mapeamento por atividade de tratamento permite discutir a base com dados, e não com estimativas.
Onde a evidência entra: as circunstâncias atenuantes
O artigo 13 do regulamento reduz o valor da multa simples quando incidem determinadas circunstâncias atenuantes. Contudo, nenhuma delas se sustenta por simples afirmação: todas exigem que a empresa comprove o que fez e quando fez.
A dosimetria da ANPD é o método pelo qual a Autoridade calcula a multa simples dentro do teto legal de 2% do faturamento, limitado a R$ 50 milhões por infração: classifica a infração, define o valor-base, aplica agravantes e atenuantes e ajusta o resultado aos limites.
A cessação da infração é a atenuante de maior alcance. A redução é de 75% se a empresa cessa a infração antes de a ANPD instaurar o procedimento preparatório, de 50% entre o procedimento preparatório e o processo sancionador, e de 30% depois da instauração do processo, até a decisão de primeira instância. Imagine uma indústria que, em auditoria interna, identifica um tratamento sem base legal adequada e o encerra antes de qualquer contato da Autoridade. O que sustenta o percentual de 75% é o registro: a data da detecção, a decisão formal e a data efetiva do encerramento. Sem esse rastro, a empresa sabe que cessou, mas não prova quando. Vale lembrar que a cessação decorrente do mero cumprimento de ordem administrativa ou judicial não conta como atenuante.
A tabela abaixo relaciona cada circunstância à evidência que a sustenta.
| Circunstância | Redução prevista | Evidência que sustenta | Quem produz |
|---|---|---|---|
| Cessação da infração | 75%, 50% ou 30%, conforme o momento | Registro da detecção, decisão formal de encerrar e data efetiva da cessação | DPO e área responsável pelo tratamento |
| Política de boas práticas e governança | 20% (percentual único para política ou mecanismos) | Política aprovada, programa de governança em privacidade, papéis nomeados, atas de comitê, registros de treinamento | DPO e Compliance |
| Mecanismos internos adotados de forma reiterada e demonstrada | 20% (mesmo percentual da linha anterior) | RIPDs revisados, controles de acesso, logs, testes e revisões periódicas com histórico | CISO e DPO |
| Reversão ou mitigação dos efeitos sobre os titulares | Até 20%, com percentual menor se posterior | Comunicações aos titulares, correções aplicadas e plano de ação com datas | DPO, Jurídico e CISO |
| Cooperação e boa-fé (critérios do art. 52, §1º, da LGPD) | Considerados na escolha e na intensidade da sanção | Protocolos de resposta a ofícios no prazo e histórico de interação com a Autoridade | Jurídico e DPO |
Governança demonstrada versus governança declarada
O regulamento define a política de boas práticas e de governança como o conjunto de normas e processos internos que assegura o cumprimento abrangente da legislação, estabelecido e implementado por meio de regras de boas práticas, nos termos do art. 50 da LGPD, ou de um programa de governança em privacidade. A redução de 20% alcança a implementação desse conjunto ou a adoção reiterada e demonstrada de mecanismos internos capazes de minimizar os danos aos titulares, e é considerada até a decisão de primeira instância. Todavia, as palavras “reiterada” e “demonstrada” pressupõem histórico, e histórico não se constrói sob urgência.
Considere duas operadoras do setor de saúde autuadas pela mesma conduta.
Entretanto, nenhuma das duas tem garantia de percentual, porque a Autoridade avalia o caso concreto. A diferença é que a segunda dispõe de algo que a primeira não consegue produzir às pressas: tempo documentado.
O que corrói o benefício
Os agravantes seguem a mesma lógica de prova, no sentido inverso. A reincidência e o descumprimento de medidas determinadas pela ANPD aumentam o valor da multa. Por isso, nós recomendamos que ofícios da Autoridade sejam tratados em fluxo próprio, com prazo, responsável e registro, no mesmo desenho do fluxo de comunicação de incidentes. As respostas precisam ser tempestivas e documentadas, senão a Autoridade conclui que o programa existe apenas no papel.
Certificações como meio de tornar a governança demonstrável
Sistemas de gestão certificados, como as normas ISO 27001 e ISO 27701, têm valor porque impõem o que a dosimetria exige: escopo definido, responsáveis nomeados, controles testados, auditorias internas e externas recorrentes e registro das não conformidades tratadas. É nessa lógica que a DPOnet estrutura a gestão de segurança e privacidade da própria operação. Ainda assim, o selo não funciona como atenuante automática: o regulamento avalia a política e os mecanismos pelo conteúdo e pela demonstração, e não pela existência de um certificado. A certificação é um meio de organizar e sustentar a prova, não um substituto dela.
O que o Board precisa levar para a mesa
Três perguntas ajudam o conselho a medir a prontidão da empresa. A primeira: em quanto tempo conseguimos reunir, para uma atividade de tratamento específica, as evidências de governança? A segunda: quando uma não conformidade é encerrada, a data da cessação fica registrada de forma que um terceiro consiga verificar? A terceira: a exposição está calculada por atividade de tratamento, e sabemos o que acontece se a base de cálculo migrar para o nível do grupo? As respostas indicam se a governança da empresa é um ativo demonstrável ou apenas uma intenção.
Conclusão
A dosimetria da ANPD não elimina o risco de multa, mas o torna calculável, e é essa previsibilidade que dá à governança um valor concreto. O percentual de redução só se materializa para quem consegue provar o que fez, quando fez e com que consistência. Para o Board e para o jurídico, o argumento de investir em evidência deixa de ser abstrato: cada atenuante do regulamento corresponde a um conjunto de registros que a empresa precisa ter produzido antes de precisar apresentá-los.
Leia também:
- Os três dias úteis da ANPD não são 72 horas: como estruturar o fluxo de comunicação de incidentes antes que o prazo comece a correr
- Modelo operacional de privacidade em grupos econômicos: quem decide o quê entre holding, DPO corporativo e DPOs locais
Para times de privacidade em operação de grande porte
Se a sua operação precisa verificar se a governança atual produz evidência suficiente para sustentar as circunstâncias atenuantes da dosimetria, o Executive Briefing reúne uma análise direcionada a DPOs, líderes jurídicos e comitês de risco. Acesse: Executive Briefing.
Perguntas frequentes (FAQ)
Dúvidas comuns sobre a dosimetria de sanções da ANPD e o papel da governança
1. Qual é o valor máximo da multa da LGPD?
A multa simples pode chegar a 2% do faturamento da pessoa jurídica, do grupo ou do conglomerado de empresas no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração. Esse valor é um teto, e não o valor padrão: a multa efetiva depende da dosimetria.
2. O que é a dosimetria de sanções da ANPD?
É o método regulamentado pela Resolução CD/ANPD nº 4/2023 para calcular a multa. Ele classifica a infração, define o valor-base a partir do faturamento, aplica agravantes e atenuantes e ajusta o resultado aos mínimos e ao teto legal.
3. Ter um programa de governança garante redução da multa?
Não. O regulamento prevê redução de 20% para a implementação de política de boas práticas e governança ou para a adoção reiterada e demonstrada de mecanismos internos, mas a aplicação depende de a empresa comprovar esses elementos e de a ANPD avaliá-los no caso concreto.
4. Interromper a infração reduz a multa?
Sim, conforme o momento. A redução é de 75% se a cessação ocorre antes do procedimento preparatório da ANPD, de 50% até a instauração do processo sancionador e de 30% depois, até a decisão de primeira instância. A cessação que decorre do mero cumprimento de ordem administrativa ou judicial não conta como atenuante.