Voltar
Proteção de Dados Pessoais

O Encarregado como Órgão de Governança: Autoridade Informacional, Independência Funcional e o Legado de Rodotà

O Encarregado como Órgão de Governança: Autoridade Informacional, Independência Funcional e o Legado de Rodotà Passados mais de sete anos da entrada em vigor da Lei Geral de Proteção de Dados, a figura do encarregado permanece capturada por uma leitura que a reduz à condição de canal de comunicação

Prof. Dr. Bernardo Grossi28 de September de 2026
O Encarregado como Órgão de Governança: Autoridade Informacional, Independência Funcional e o Legado de Rodotà

Passados mais de sete anos da entrada em vigor da Lei Geral de Proteção de Dados, a figura do encarregado permanece capturada por uma leitura que a reduz à condição de canal de comunicação, quase um preposto administrativo com atribuições protocolares de recebimento de reclamações e interlocução com a Autoridade Nacional. Essa leitura minimalista, que encontra amparo em uma interpretação literal e empobrecida do artigo 41 da LGPD, tem servido como escudo para arranjos corporativos que esvaziam por completo a densidade normativa da função. Encarregados subordinados hierarquicamente ao diretor jurídico, encarregados que acumulam funções operacionais de tratamento de dados, encarregados sem orçamento próprio, sem equipe, sem canal direto de reporte ao conselho, sem estabilidade minimamente reforçada frente a retaliações internas. O resultado é uma governança de fachada, um simulacro de conformidade que reproduz, no plano corporativo brasileiro, o fenômeno que Stefano Rodotà denunciou décadas atrás quando alertava para a captura das estruturas formais de tutela informacional pelas próprias lógicas de poder que elas deveriam limitar.

O presente ensaio pretende demonstrar que o encarregado, quando compreendido a partir do paradigma da autodeterminação informativa desenvolvido por Rodotà, não pode ser tratado como mera peça funcional do organograma. Ele constitui um órgão de governança dotado de autoridade informacional própria, cuja independência funcional é condição de possibilidade da eficácia horizontal do direito fundamental à proteção de dados nas relações privadas. Discordar dessa leitura mínima não é opção interpretativa entre outras: é exigência estrutural do sistema constitucional brasileiro após a inclusão do inciso LXXIX no artigo 5º da Constituição.

Rodotà construiu, ao longo de sua obra, particularmente em Tecnologie e diritti e nos textos reunidos em Il diritto di avere diritti, uma noção de proteção de dados que se distancia da matriz proprietária anglo-saxã e da matriz da privacy como direito de exclusão. Para o jurista italiano, o dado pessoal é projeção do corpo eletrônico, extensão da personalidade que circula em fluxos que o titular não controla individualmente e que, por isso mesmo, exigem estruturas institucionais permanentes de tutela. A autodeterminação informativa, nessa chave, não é ato pontual do titular consentindo, mas processo contínuo que demanda arquiteturas de poder capazes de reequilibrar a assimetria estrutural entre quem trata e quem é tratado.

É nesse ponto que Rodotà oferece o instrumento conceitual decisivo para redimensionar a figura do encarregado brasileiro. Ao analisar as autoridades europeias de proteção de dados, o autor não as compreendia como órgãos administrativos comuns, mas como instâncias de garantia dotadas de independência funcional reforçada, cuja legitimidade repousava precisamente na capacidade de resistir tanto ao poder estatal quanto aos poderes privados de tratamento. A questão que se impõe é se essa lógica de autoridade informacional independente, pensada por Rodotà para o plano macro da regulação estatal, pode e deve ser transposta, com adaptações, para o plano micro da governança corporativa por meio da figura do encarregado.

Sustento que sim, e que essa transposição é exigência lógica do sistema. Se o direito à proteção de dados é direito fundamental de eficácia horizontal, se o tratamento massivo ocorre predominantemente no âmbito de estruturas empresariais privadas, se a ANPD tem capacidade regulatória limitada por sua própria dimensão e recursos, então a efetividade do direito depende da existência, dentro das próprias organizações tratadoras, de figuras institucionais dotadas de autoridade informacional capaz de exercer, no plano interno, função análoga à das autoridades independentes no plano externo. O encarregado é, ou deve ser, a autoridade de proteção de dados internalizada, e sua legitimidade funcional depende dos mesmos atributos de independência que Rodotà exigia das autoridades externas.

A consequência normativa desse redimensionamento é substantiva. Se o encarregado é órgão de governança com autoridade informacional própria, então determinadas configurações organizacionais tornam-se juridicamente inadmissíveis, ainda que a literalidade do artigo 41 pareça tolerá-las. A subordinação hierárquica do encarregado ao diretor jurídico ou ao diretor de tecnologia configura vício estrutural de governança sempre que tais figuras sejam responsáveis, no plano operacional, por decisões de tratamento. O encarregado subordinado ao decisor que ele deveria fiscalizar reproduz o problema clássico da captura do fiscalizador pelo fiscalizado, patologia que Rodotà identificava como recorrente nas estruturas informacionais mal desenhadas.

A independência funcional do encarregado exige um conjunto de garantias que a doutrina brasileira ainda não sistematizou adequadamente. Estabilidade reforçada, com previsão contratual ou estatutária de que sua destituição depende de justa causa qualificada e de deliberação colegiada, preferencialmente do conselho de administração. Orçamento próprio, protegido contra contingenciamentos discricionários da administração executiva, dimensionado conforme a complexidade das operações de tratamento. Canal direto de reporte ao mais alto órgão de governança, sem filtros intermediários que possam distorcer ou suprimir informações sensíveis. Vedação de acúmulo com funções operacionais de tratamento, sob pena de conflito de interesses estrutural. Poder de veto suspensivo sobre operações de tratamento consideradas de alto risco, com obrigação de reporte imediato ao conselho e à ANPD quando a administração persistir na operação vetada.

Cada uma dessas garantias encontra fundamento na noção rodotiana de que a tutela informacional efetiva depende de estruturas de poder que resistam, e não que se acomodem, às lógicas econômicas que pressionam pela intensificação do tratamento. O encarregado sem essas garantias não é encarregado no sentido normativamente denso do termo: é rótulo funcional destinado a satisfazer formalmente a exigência legal enquanto se preserva, no plano substantivo, a completa liberdade decisória da administração sobre os dados dos titulares.

A compreensão do encarregado como órgão de governança repercute diretamente sobre a natureza jurídica do relatório de impacto à proteção de dados pessoais. A prática corporativa brasileira tem tratado o relatório de impacto como documento técnico produzido por consultores externos ou por equipes internas de segurança da informação, submetido ao encarregado apenas para chancela formal antes de ser arquivado como evidência de conformidade. Essa prática esvazia o instituto e o transforma em ritual burocrático desprovido de função regulatória real.

O relatório de impacto, quando corretamente compreendido no marco rodotiano, é ato de governança em sentido próprio, expressão documental de um juízo institucional sobre a compatibilidade entre determinada operação de tratamento e os direitos fundamentais dos titulares envolvidos. Sua elaboração exige participação decisória, e não meramente consultiva, do encarregado, e sua conclusão deve vincular a administração da mesma forma que vinculam os pareceres de compliance em matéria concorrencial ou anticorrupção. Um relatório que conclua pela existência de riscos elevados não mitigáveis por medidas técnicas ou organizacionais razoáveis deve funcionar como impedimento jurídico à realização da operação, e a decisão da administração de prosseguir apesar do relatório desfavorável deve gerar responsabilidade agravada dos administradores por eventual dano subsequente aos titulares.

Essa é uma proposta que tensiona a leitura corrente do artigo 38 da LGPD, que trata o relatório como documento a ser exigido pela ANPD e não como instrumento de autolimitação institucional da organização. A leitura literal do dispositivo é, contudo, insuficiente. A interpretação sistemática, ancorada na eficácia horizontal do direito fundamental à proteção de dados, impõe a compreensão do relatório como ato de governança dotado de força vinculante interna, cuja desconsideração pela administração configura violação autônoma dos deveres fiduciários dos administradores perante a sociedade e perante os titulares dos dados tratados.

A construção proposta suscita objeção previsível quanto à responsabilidade pessoal do encarregado. Se ele é órgão de governança dotado de autoridade informacional, responderia solidariamente pelos danos decorrentes de tratamento irregular? A resposta exige distinção cuidadosa. O encarregado responde por seus próprios atos e omissões, particularmente pela omissão em alertar, vetar ou reportar operações que evidenciassem risco desproporcional aos titulares. Não responde pelas decisões da administração que tenham sido regularmente comunicadas ao órgão competente e que tenham prosseguido apesar de sua manifestação contrária documentada. A responsabilidade do encarregado é funcional, medida pela adequação de sua atuação aos deveres da função, e não responsabilidade objetiva pelo resultado do tratamento.

Essa distinção é essencial para que a função seja exercível. Um regime de responsabilidade solidária irrestrita tornaria impossível o preenchimento adequado do cargo, porque nenhum profissional qualificado aceitaria assumir função dotada de responsabilidade sem os poderes correspondentes de controle. O regime aqui proposto condiciona a responsabilidade do encarregado à sua omissão funcional e simultaneamente exige que a organização lhe forneça os poderes reais sem os quais tal responsabilidade não seria justa. Poder e responsabilidade caminham juntos, na tradição que Rodotà, ainda que em contexto diverso, sempre defendeu como pressuposto de qualquer estrutura legítima de tutela informacional.

O encarregado brasileiro está em um momento decisivo de sua construção dogmática. A opção interpretativa que se fizer nos próximos anos determinará se a LGPD terá produzido, no plano da governança corporativa, transformação real das estruturas de poder informacional, ou se terá apenas gerado uma nova camada burocrática destinada a legitimar formalmente práticas de tratamento que permanecem substantivamente inalteradas. A leitura aqui proposta, ancorada no legado rodotiano da autoridade informacional independente e da autodeterminação como processo institucional contínuo, aponta para a primeira alternativa. Cabe à doutrina, aos tribunais e à própria ANPD, por meio de sua função regulamentar, consolidar essa compreensão antes que a leitura minimalista se cristalize como prática irreversível.

base44
Edit with Base44