O relatório de impacto à proteção de dados pessoais, o RIPD, não é exigido para toda operação de tratamento — mas quando a operação é classificada como de alto risco, a ausência do documento enfraquece a defesa do controlador em fiscalizações da ANPD e atrasa a resposta a incidentes. Quem trata dados em larga escala, processa dados sensíveis, monitora espaços públicos ou apoia decisões automatizadas em sistemas de produção é o público diretamente afetado. A ação prioritária é aplicar um teste objetivo de alto risco sobre o inventário de operações e produzir o relatório antes de o tratamento entrar em operação.

Este guia separa o que a LGPD exige, o que a ANPD considera alto risco e como o método do NIST serve de régua complementar para a equipe técnica.

Quando a lei exige

O artigo 38 da LGPD permite que a autoridade nacional determine ao controlador a elaboração do relatório de impacto, inclusive para tratamento de dados sensíveis, observados os segredos comercial e industrial. O parágrafo único do dispositivo fixa o conteúdo mínimo: descrição dos tipos de dados coletados, metodologia usada na coleta e na garantia da segurança das informações e a análise do controlador sobre medidas, salvaguardas e mecanismos de mitigação de risco adotados.

A elaboração é responsabilidade do controlador, não do operador. Nas orientações oficiais sobre o RIPD, a ANPD esclarece que o encarregado deve ser consultado durante o processo, que opiniões divergentes identificadas na elaboração devem ser registradas e que a recomendação da autoridade é elaborar o documento antes do início do tratamento, para avaliar os riscos de antemão — não depois de o produto estar no ar.

Como regra geral, o relatório não precisa ser enviado à ANPD: o documento fica custodiado pelo controlador, pronto para apresentação em caso de requisição fiscalizatória. A exceção prevista em lei alcança agentes do Poder Público, que podem ser intimados a publicar seus relatórios.

O teste de alto risco

A regulamentação vigente define alto risco pela combinação cumulativa de dois eixos: pelo menos um critério geral e um critério específico. Os critérios gerais são o tratamento em larga escala e o tratamento capaz de afetar significativamente interesses e direitos fundamentais. Os específicos são o uso de tecnologias emergentes ou inovadoras, a vigilância ou controle de zonas acessíveis ao público, as decisões tomadas somente com base em tratamento automatizado e o uso de dados sensíveis ou de dados de crianças, adolescentes e idosos.

A tabela resume combinações típicas encontradas em ambientes corporativos:

Critério geral Critério específico Exemplo de operação
Larga escala Dados sensíveis Rede de laboratórios com exames e histórico clínico de pacientes
Larga escala Decisões automatizadas Scoring de crédito definido sem revisão humana
Afeta direitos fundamentais Vigilância de zonas públicas Câmeras com reconhecimento facial em entradas de edifícios
Afeta direitos fundamentais Crianças e adolescentes Plataforma educacional com perfis comportamentais

No guia preliminar mantido em consulta pela ANPD, a referência trabalhada para larga escala é de dois milhões de titulares, cerca de um por cento da população brasileira, complementada por volume de dados, duração, frequência e extensão geográfica do tratamento. O número, porém, não encerra a análise: uma base pequena de dados de saúde pode ser de alto risco pelo critério qualitativo, por afetar significativamente direitos fundamentais mesmo com poucos titulares.

Dados sensíveis incluem origem racial, convicção religiosa, opinião política, filiação sindical, dados de saúde, orientação sexual e dados biométricos e genéticos. O detalhe que escapa a muitos programas de privacidade: dados comuns podem revelar dado sensível por inferência ou cruzamento — o nome em uma lista de pacientes de uma unidade de hemodiálise revela condição de saúde, ainda que o campo clínico não exista na base.

Estrutura mínima do relatório

Os requisitos legais cabem em um documento de trabalho enxuto, versionado e assinado por responsável identificável:

Seção do documento O que registrar
Tipos de dados Campos coletados, categorias de titulares e dados sensíveis envolvidos
Metodologia e segurança Canais de coleta, hipóteses legais e controles técnicos de proteção
Análise de risco Cenários de dano ao titular, probabilidade e gravidade avaliados
Salvaguardas Medidas de mitigação adotadas e evidência de implementação
Necessidade e proporcionalidade Justificativa dos dados usados e dos prazos de retenção
Gestão do documento Versão, data, responsáveis e opiniões divergentes registradas

Registre as divergências surgidas durante a elaboração e a decisão final tomada. Um relatório que só documenta consenso perde valor probatório: a divergência registrada demonstra maturidade do processo de governança e protege a organização quando a escolha técnica for questionada depois.

Método do NIST como régua

Para a equipe técnica, o Privacy Framework do NIST oferece vocabulário que traduz exigências legais em atividades verificáveis. A minuta de atualização divulgada em abril de 2025 realinha o documento com o Cybersecurity Framework, permitindo tratar em conjunto risco de cibersegurança e risco de privacidade com a mesma estrutura de funções, perfis e tiers.

A distinção central do método: gerir risco de cibersegurança contribui para a privacidade, mas não basta. Um vazamento por invasão é evento de segurança; a revelação indevida de dado por inferência, o agenciamento excessivo de dados ou a decisão automatizada discriminatória são problemas de privacidade mesmo sem qualquer invasão. O RIPD é o lugar onde essa segunda categoria de risco precisa aparecer.

A minuta também acrescenta seção sobre sistemas de inteligência artificial, citando riscos como inferência de pertencimento à base de treinamento, reconstrução de dados e injeção de comando — cenários que devem entrar na análise de risco quando o tratamento usa modelos preditivos ou generativos sobre dados pessoais.

Ligação com resposta a incidentes

O RIPD é peça preventiva; quando ele falha, entra o plano de resposta. A análise de riscos do relatório deve alimentar os cenários do plano de resposta a incidentes: os vetores mapeados viram hipóteses de exercício e regras de detecção. Em incidente com risco ou dano relevante ao titular, a comunicação à ANPD e aos titulares tem prazo de três dias úteis a partir do conhecimento, como detalha o guia de comunicação à ANPD. Ter o inventário de dados do RIPD pronto reduz em horas a montagem dessa comunicação — o registro de operações já contém a descrição dos tipos de dados exigida pela autoridade.

Prioridades de execução

P1 — nos próximos sete dias: inventariar as operações de tratamento; aplicar o teste de dois eixos em cada uma; marcar as que combinam critério geral e específico; nomear um responsável por cada relatório pendente e definir data-alvo de conclusão.

P2 — no trimestre: redigir os relatórios das operações críticas seguindo a estrutura mínima; revisar contratos com operadores para refletir as salvaguardas descritas; integrar os cenários de risco do RIPD aos playbooks de resposta; agendar revisão anual do documento e reavaliação a cada mudança relevante no tratamento.

Sinais de que a prioridade sobe: aquisição de ferramenta com biometria ou reconhecimento facial, novo fluxo de decisão automatizada sem revisão humana, expansão da base para milhões de titulares ou entrada em novos usos de dados de saúde. Cada um desses eventos ativa critério específico e pede reavaliação imediata do teste de alto risco.

Fontes