Como adequar seu site, app ou SaaS à LGPD em 2026 sem virar manchete
Guia para adequar seu site, app ou SaaS à LGPD em 2026. O que a ANPD cobra, por que política de privacidade não basta, e como evitar multa.
Pesquisador de segurança e fundador da No Vuln

Imagine: você acorda de manhã, abre o celular, e a primeira mensagem no grupo da empresa é o link de uma matéria. Sua empresa é manchete. Vazaram dados de 12 mil clientes. Em 90 dias, 30% da sua base já cancelou. Investidores começam a recuar do próximo round.
Esse cenário não é distante — e talvez seja iminente. Eis o motivo: até 2024, a ANPD aplicou apenas uma única multa a empresa privada por descumprimento da LGPD (uma microempresa, R$ 14.400, em 2023). Em todo o ano de 2024, zero multas contra empresas privadas — só sanções a órgãos públicos. A postura era educativa.
Em 2025 isso mudou. A ANPD declarou publicamente o fim da fase educativa e ativou plano de fiscalização proativo — não depende mais só de denúncia. A LGPD permite multa de até 2% do faturamento, limitada a R$ 50 milhões por infração. Há projeto em tramitação que adiciona até +4% adicionais (até R$ 100 milhões) especificamente para casos de vazamento de dados pessoais. Em 2026, o jogo entra em fase de execução real.
A pergunta deixou de ser “e se acontecer comigo?”. Virou:“quando a ANPD bater na porta da minha empresa, vou ter o que mostrar?”. E a maioria dos donos de SaaS, app e e-commerce brasileiros não vai ter — não porque foram displicentes, mas porque confundiram adequação burocrática com adequação técnica.
Esse texto é o guia honesto pra você não estar na próxima manchete. Em 12 minutos de leitura, você vai entender:
- O que a LGPD realmente exige (e o que não exige)
- Por que o caminho mais comum (só burocracia) deixa sua empresa exposta
- Como adequar de verdade — burocracia + camada técnica
- O que fazer agora, mesmo se você está atrasado
Você acha que está adequado. Provavelmente não está.
A maioria das empresas brasileiras que “se adequou à LGPD” fez apenas a parte burocrática:
- Contratou advogado para escrever política de privacidade
- Designou um DPO (geralmente o CFO de meio-período)
- Fez planilha de “inventário de dados”
- Treinou a equipe em workshop de 2 horas
- Bateu o martelo: “estamos adequados”
Esse processo cobre 30% do que a LGPD exige. Os outros 70% são técnicos — e ninguém mexe neles porque ninguém da equipe sabe como.
E aí acontece o seguinte: o sistema continua com os mesmos bugs que tinha antes do trabalho jurídico. Quando o dado vazar (e estatística mostra que vai), a ANPD pergunta:
Quais medidas técnicas a empresa adotou para evitar este vazamento?
E a resposta da maioria é: “temos política de privacidade”. Política de privacidade não é medida técnica. É documento. Sem prova de pentest recente, auditoria técnica, ou monitoramento contínuo, a empresa é tratada como negligente. Multa máxima.
O que a ANPD pode fazer com sua empresa
Em ordem de gravidade:
| Sanção | Quando aplicada |
|---|---|
| Advertência | Primeira infração leve, com correção rápida |
| Multa simples — até 2% do faturamento, limite R$ 50 milhões | Vazamento sem medidas preventivas adequadas |
| Multa diária | Descumprimento contínuo, mesmo após advertência |
| Publicização da infração | Sua empresa em comunicado oficial da ANPD (manchete) |
| Bloqueio dos dados pessoais | Até regularização — sua empresa não pode operar |
| Eliminação dos dados pessoais | Casos extremos — você perde os dados de clientes |
| Suspensão de atividade — até 6 meses | Reincidência, descumprimento sistêmico |
| Proibição de exercer atividades | Casos extremos de descaso e dano coletivo |
E a multa é só o começo da conta. Indenizações individuais (Justiça cível) somam R$ 3.000 a R$ 15.000 por cliente afetado. Em vazamento de 5.000 clientes, são até R$ 75 milhões só de indenização. Sua empresa fatura o suficiente para absorver isso?
O ciclo de destruição (em ordem cronológica)
Toda empresa brasileira que sofreu vazamento grave nos últimos 3 anos passou pelo mesmo ciclo:
- Dia 1: Cliente percebe que email vazou. Posta em rede social.
- Dia 2–3: Imprensa pega. Empresa nega ou minimiza. Pior decisão possível.
- Dia 4–7: Empresa contrata escritório jurídico-emergencial. Caro.
- Dia 7–14: Investigação interna confirma o vazamento. Empresa precisa comunicar ANPD.
- Dia 14–30: Comunicação aos clientes. 15–40% das contas são canceladas nas próximas 4 semanas.
- Mês 2–6: Investigação da ANPD. Empresa contrata consultoria + pentest + advogado especializado. Tudo no calor.
- Mês 6–12: Decisão da ANPD. Multa aplicada. Indenizações começam a chegar via Justiça.
- Mês 12+: Reflexo no próximo round. Investidor desconta o risco. Valuation cai. Custo da captação sobe 30–60%.
Custo total típico, como provável de 2026:
| Item | Faixa |
|---|---|
| Multa ANPD | R$ 100k a R$ 50 milhões |
| Indenizações cíveis | R$ 50k a R$ 75 milhões |
| Pentest emergencial + forense | R$ 50k a R$ 200k |
| PR + comunicação | R$ 30k a R$ 150k |
| Honorários jurídicos | R$ 80k a R$ 500k+ |
| Churn (perda de clientes) | 15–40% nos 90 dias |
| Impacto em valuation / próxima rodada | +30 a +60% no custo de capital |
Como adequar de verdade (e não só no papel)
Adequação real à LGPD tem duas camadas. A maioria das empresas fez só a primeira. Pra ficar protegido, você precisa das duas.
Camada 1 — Burocrática (advogado / DPO)
- Política de privacidade publicada e atualizada (não copiada de outro site)
- Termos de uso publicados, com cláusulas de proteção de dados
- DPO designado formalmente — nome publicado, email dedicado, registro de atendimentos
- Inventário de dados pessoais — quais dados, onde, base legal, retenção, compartilhamento
- Contratos com operadores (Vercel, AWS, Stripe, etc.) com cláusula de proteção de dados (DPA)
- Plano de resposta a incidente escrito, em 2–5 páginas
- Treinamento da equipe em LGPD básica
Custo dessa camada: R$ 5.000 a R$ 25.000 de consultoria jurídica. Tempo: 4 a 8 semanas.
Camada 2 — Técnica (empresa especializada em segurança)
Aqui mora 70% do que a LGPD realmenteexige. E aqui mora a diferença entre “tem documento” e “está protegido”:
- Pentest formal recente (últimos 12 meses) com relatório formatado para evidência LGPD
- Validação de controle de acesso — cliente A não pode ver dados do cliente B (BOLA / IDOR)
- Verificação de exposição de subdomínios, painéis administrativos, backups
- Revisão de criptografia em trânsito e em repouso (HTTPS, hash de senhas, encriptação de PII em banco)
- Validação de logs e auditoria — capacidade de investigar incidente após acontecer
- Revisão de configuração de cloud (AWS, GCP, Azure)
- Plano de remediação priorizado com prazos 30/60/90 dias
- Re-test após correção — confirmação de que os bugs foram corrigidos
- Statement formal de conformidade alinhado ao Art. 46 da LGPD
Custo dessa camada para empresa pequena/média: R$ 5.000 a R$ 18.000. Tempo: 3 a 5 semanas. É essa camada que faz a multa cair drasticamente em caso de incidente — e que evita boa parte dos incidentes em primeiro lugar.
Por que a Camada 2 NÃO pode ser feita pela equipe interna
Quatro motivos:
- Quem construiu o sistema não enxerga o que está errado.O cérebro do desenvolvedor foi calibrado pra fazer aquilo funcionar — não pra quebrar aquilo. É como pedir pro pai do filho avaliar o filho. Ninguém é objetivo consigo mesmo.
- A ANPD valoriza terceiro independente.Em fiscalização, “testamos internamente” tem peso muito menor que relatório formal de empresa especializada. É a mesma diferença entre auditoria contábil interna e auditoria contábil externa.
- Falhas de lógica de negócio só aparecem com olhar adversarial. Os bugs mais perigosos (BOLA, race conditions, OAuth state confusion) não aparecem em revisão de código tradicional. Aparecem quando alguém tenta atacar de verdade.
- Equipe interna está atolada com o roadmap de produto.Pentest profissional leva 80–200 horas concentradas. Sua equipe não tem essas horas livres — e mesmo se tivesse, falta a especialização.
É exatamente isso que a No Vuln faz
A No Vuln é uma empresa brasileira especializada em segurança ofensiva. Atacamos plataformas como atacante real atacaria — só que sob contrato, com NDA, e o relatório vai pra você no fim em vez de virar manchete.
Para adequação à LGPD especificamente, entregamos:
- Pentest formal com escopo focado em proteção de dados pessoais
- Relatório executivo com declaração formal de conformidade ao Art. 46 — material de evidência direto pra ANPD
- Relatório técnico com cada vulnerabilidade vinculada ao tipo de dado pessoal exposto (LGPD requer essa rastreabilidade)
- Severidade calibrada com CVSS técnico + impacto LGPD (vazamento, perda, alteração)
- Plano de remediação 30/60/90 dias
- Re-test incluso — depois que sua equipe corrigir, a gente valida e atualiza o relatório
Por que somos diferentes de pentest comum
- Pesquisadores com track record em bug bounty internacional — U.S. Department of Defense, eToro, Bitso, Hostinger
- Metodologia proprietária com 54 classes de vulnerabilidade mapeadas (mais que o dobro do OWASP Top 10)
- Arsenal de 45+ ferramentas próprias em Python para atacar pontos que scanner não detecta
- 6 quality gates antes de cada entrega — você recebe relatório validado, não o primeiro rascunho
- Contato direto com pesquisador — sem camada de gerente de conta
- NDA padrão antes de qualquer call técnica
Faixas de investimento para LGPD
| Cenário | Faixa | Tempo |
|---|---|---|
| Empresa pequena, 1 sistema, dados básicos | R$ 5.000 a R$ 9.000 | 2–3 semanas |
| Empresa média, múltiplos sistemas + integrações | R$ 9.000 a R$ 18.000 | 3–4 semanas |
| Empresa grande ou dados sensíveis (saúde, financeiro) | a partir de R$ 18.000 | 4–6 semanas |
| Recorrente para empresa em escalada | a partir de R$ 1.500/mês | contínuo |
A conta que você precisa fazer
Pega calculadora.
Cenário A — Adequar agora: camada burocrática (R$ 15.000) + pentest LGPD (R$ 9.000) + recorrente leve por 12 meses (R$ 18.000) = R$ 42.000 no primeiro ano.
Cenário B — Esperar acontecer: multa ANPD (R$ 500.000 a R$ 50.000.000) + indenizações (R$ 100.000 a R$ 75.000.000) + jurídico (R$ 100.000) + investigação emergencial (R$ 80.000) + churn (15–40% da base) + impacto em valuation = mínimo R$ 780.000, máximo dezenas de milhões.
Cenário A custa 0,1% a 5% de Cenário B. Se você fosse investidor analisando esse ROI numa apresentação, aprovaria em 30 segundos.
O que fazer em 2026 (3 passos práticos)
- Hoje: faça o checklist abaixo, marca o que já tem ✅ e o que falta ❌
- Esta semana: agende 30 min com a No Vuln pra avaliar a parte técnica
- Este mês: contrate (jurídico onde falta + pentest onde nunca houve)
Checklist rápido — onde sua empresa está
- ☐ Política de privacidade publicada e atualizada (últimos 12 meses)
- ☐ Termos de uso publicados
- ☐ DPO designado formalmente, com email dedicado
- ☐ Inventário de dados pessoais documentado
- ☐ Contratos com operadores incluem cláusula de proteção de dados
- ☐ Plano de resposta a incidente escrito
- ☐ Pentest formal nos últimos 12 meses
- ☐ Relatório técnico com lista de vulnerabilidades vs dados pessoais
- ☐ Plano de remediação técnica em andamento
- ☐ Logs de auditoria com retenção mínima de 90 dias
Se você marcou os 6 primeiros mas não os 4 técnicos (em negrito), sua empresa está naquele exato cenário do CEO da multa de R$ 14 milhões. Tem documento. Não tem proteção.
Pronto para fechar essa lacuna?
Marque uma call de 30 minutos com a No Vuln. Sem compromisso. NDA bilateral antes de qualquer conversa técnica. Em 30 minutos, você vai entender:
- O que sua empresa já tem em termos de evidência LGPD
- O que falta tecnicamente
- Quanto custa fechar a lacuna no seu caso específico
- Em quanto tempo dá pra resolver
Falar com pesquisador da No Vuln →
Ou continue lendo:
Próximo passo
Quer aplicar isso ao seu sistema?
A No Vuln faz pentest profundo com a mesma metodologia descrita neste artigo. Solicite uma proposta — NDA bilateral em 24h, escopo definido em call técnica.