Duas leis, uma infraestrutura
A Lei nº 13.709/2018 (LGPD) e a Lei nº 12.846/2013 (Lei Anticorrupção) tratam de matérias distintas, mas exigem os mesmos elementos de governança: mapeamento de riscos, políticas escritas, treinamento, canal de reporte, monitoramento e alta administração comprometida.
Empresas que implantam os dois programas em projetos separados constroem duas vezes a mesma estrutura — e produzem duas matrizes de risco que não conversam. A integração não é economia de custo apenas; é condição de consistência.
O que o Decreto 11.129/2022 avalia
O Decreto nº 11.129/2022, que regulamenta a Lei Anticorrupção, estabelece os parâmetros de avaliação da efetividade de um programa de integridade. Entre eles:
- comprometimento da alta direção, com apoio visível e inequívoco;
- padrões de conduta e políticas aplicáveis a todos os empregados e administradores;
- extensão do programa a terceiros — fornecedores, prestadores, intermediários;
- treinamentos periódicos;
- análise periódica de riscos, com adaptação do programa;
- registros contábeis que reflitam integralmente as transações;
- controles internos que assegurem confiabilidade dos relatórios;
- canal de denúncias aberto e mecanismos de proteção ao denunciante de boa-fé;
- procedimentos de investigação e medidas disciplinares;
- diligência prévia em contratações e em operações societárias.
A relevância prática é direta: em processo administrativo de responsabilização, a existência de programa de integridade efetivo é fator de redução de sanção. Programa formal sem evidência de operação — sem registro de treinamento, sem histórico de denúncia tratada — não produz esse efeito.
Onde os dois programas se sobrepõem
| Elemento | LGPD | Integridade |
|---|---|---|
| Inventário | Operações de tratamento de dados | Processos e riscos de integridade |
| Diligência de terceiros | Operadores e suboperadores | Fornecedores e intermediários |
| Canal de reporte | Requisições de titulares e incidentes | Denúncias de conduta |
| Governança | Encarregado (DPO) | Responsável por compliance |
| Resposta a evento | Plano de resposta a incidentes | Procedimento de investigação interna |
O canal de reporte é o exemplo mais claro: manter dois canais separados fragmenta a informação e confunde quem reporta. Um canal único com triagem por natureza da ocorrência resolve ambos os requisitos.
A camada contratual
Na LGPD, a relação com operadores exige instrumento que defina finalidade, escopo, medidas de segurança e responsabilidades — o contrato passa a ser peça de conformidade, não apenas comercial. As cláusulas mínimas incluem vedação de uso para finalidade própria, obrigação de notificação de incidente em prazo definido, e regras de eliminação ao término.
Na integridade, o vetor equivalente é a diligência prévia de terceiros, calibrada por risco: fornecedores que interagem com a administração pública demandam verificação mais profunda que fornecedores de insumo comum.
Há convergência normativa adicional: a Lei nº 14.133/2021 passou a exigir programa de integridade em contratações de grande porte, tornando a conformidade condição de acesso a mercado público — e não apenas mitigação de risco sancionatório.
Referenciais de sistema de gestão
Duas normas ISO oferecem estrutura auditável e podem ser adotadas como arcabouço comum:
- ISO 37001 — sistema de gestão antissuborno, com requisitos alinhados aos parâmetros do decreto;
- ISO 37301 — sistema de gestão de compliance, de escopo mais amplo, aplicável a obrigações regulatórias em geral, incluindo proteção de dados.
Para a camada de risco, o modelo COSO de gestde riscos corporativos fornece a taxonomia usualmente empregada — identificação, avaliação de probabilidade e impacto, resposta e monitoramento. Adotar taxonomia única de risco para privacidade e integridade permite que a alta administração leia uma matriz, não duas com escalas incompatíveis.
Referências
- BRASIL. Lei nº 12.846, de 1º de agosto de 2013. Lei Anticorrupção. Brasília, DF: Presidência da República, 2013.
- BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD). Brasília, DF: Presidência da República, 2018.
- BRASIL. Lei nº 14.133, de 1º de abril de 2021. Lei de Licitações e Contratos Administrativos. Brasília, DF: Presidência da República, 2021.
- COMMITTEE OF SPONSORING ORGANIZATIONS OF THE TREADWAY COMMISSION. Enterprise risk management: integrating with strategy and performance. [S. l.]: COSO, 2017.
- INTERNATIONAL ORGANIZATION FOR STANDARDIZATION. ISO 37001: anti-bribery management systems. Genebra: ISO, 2016.