A proteção de dados pessoais deve ser incorporada desde o planejamento de aplicativos, plataformas e serviços, e não apenas na etapa final de desenvolvimento. Essa orientação, conhecida como privacy by design, ganha relevância com o plano de fiscalização da Agência Nacional de Proteção de Dados (ANPD) para 2026 e 2027.
A prática está prevista no artigo 46 da Lei Geral de Proteção de Dados Pessoais (LGPD — Lei nº 13.709/2018). O dispositivo determina a adoção de medidas técnicas e administrativas para proteger dados contra acessos não autorizados, destruição, perda, alteração, comunicação e outras formas inadequadas ou ilícitas de tratamento.
Em 24 de dezembro de 2025, a ANPD publicou, por meio da Resolução CD/ANPD nº 30/2025, o Mapa de Temas Prioritários para o biênio 2026-2027. O documento estabelece os assuntos que concentrarão as ações de fiscalização da Agência no ano corrente e no seguinte.
Os quatro eixos definidos são os direitos dos titulares, com atenção a dados biométricos, de saúde e financeiros; a proteção de crianças e adolescentes no ambiente digital; o tratamento de dados pessoais pelo Poder Público; e a inteligência artificial e as tecnologias emergentes.
O eixo voltado à proteção de crianças e adolescentes considera também o Estatuto Digital da Criança e do Adolescente (ECA Digital — Lei nº 15.221/2025). Já a frente relacionada ao Poder Público inclui o compartilhamento de dados entre órgãos e o uso de biometria por entidades públicas. No campo da inteligência artificial, estão previstas 20 ações de fiscalização específicas sobre o tratamento de dados pessoais por sistemas de IA, inclusive quando envolverem crianças e adolescentes.
Aplicação nos projetos
A adoção do privacy by design envolve decisões de privacidade em cada fase de um novo projeto, produto ou processo. Com prioridades públicas e ações quantificadas, empresas de qualquer porte podem antecipar riscos e direcionar investimentos antes da abertura de procedimentos fiscalizatórios.
A abordagem também busca reduzir retrabalho, já que a correção de falhas de privacidade depois do lançamento pode custar mais do que a prevenção durante o projeto. Para apoiar essa implementação, a governança em privacidade pode ser conduzida por um DPO interno ou por um DPO as a Service, com políticas e procedimentos claros.
Nesse cenário, a proteção de dados deixa de ser tratada como um ajuste posterior e passa a integrar a arquitetura de produtos e serviços que lidam com informações pessoais no Brasil.



