Duas leis, uma infraestrutura

A Lei nº 13.709/2018 (LGPD) e a Lei nº 12.846/2013 (Lei Anticorrupção) tratam de matérias distintas, mas exigem os mesmos elementos de governança: mapeamento de riscos, políticas escritas, treinamento, canal de reporte, monitoramento e alta administração comprometida.

Empresas que implantam os dois programas em projetos separados constroem duas vezes a mesma estrutura — e produzem duas matrizes de risco que não conversam. A integração não é economia de custo apenas; é condição de consistência.

O que o Decreto 11.129/2022 avalia

O Decreto nº 11.129/2022, que regulamenta a Lei Anticorrupção, estabelece os parâmetros de avaliação da efetividade de um programa de integridade. Entre eles:

  • comprometimento da alta direção, com apoio visível e inequívoco;
  • padrões de conduta e políticas aplicáveis a todos os empregados e administradores;
  • extensão do programa a terceiros — fornecedores, prestadores, intermediários;
  • treinamentos periódicos;
  • análise periódica de riscos, com adaptação do programa;
  • registros contábeis que reflitam integralmente as transações;
  • controles internos que assegurem confiabilidade dos relatórios;
  • canal de denúncias aberto e mecanismos de proteção ao denunciante de boa-fé;
  • procedimentos de investigação e medidas disciplinares;
  • diligência prévia em contratações e em operações societárias.

A relevância prática é direta: em processo administrativo de responsabilização, a existência de programa de integridade efetivo é fator de redução de sanção. Programa formal sem evidência de operação — sem registro de treinamento, sem histórico de denúncia tratada — não produz esse efeito.

Onde os dois programas se sobrepõem

ElementoLGPDIntegridade
InventárioOperações de tratamento de dadosProcessos e riscos de integridade
Diligência de terceirosOperadores e suboperadoresFornecedores e intermediários
Canal de reporteRequisições de titulares e incidentesDenúncias de conduta
GovernançaEncarregado (DPO)Responsável por compliance
Resposta a eventoPlano de resposta a incidentesProcedimento de investigação interna
Figura 1 · Infraestrutura compartilhada
Elementos comuns aos dois programas de conformidade
Canal de reporteintegralmente comumDiligência de terceirosmetodologia comumGovernança e papéisparcialmente comumMatriz de riscotaxonomia comumTreinamentotrilha integrávelObjeto tuteladoespecífico de cada lei
Esquema analítico. Apenas o objeto tutelado é irredutivelmente distinto entre a Lei nº 13.709/2018 e a Lei nº 12.846/2013. Toda a infraestrutura de governança é compartilhável — implantá-la duas vezes duplica custo e produz matrizes de risco incompatíveis.

O canal de reporte é o exemplo mais claro: manter dois canais separados fragmenta a informação e confunde quem reporta. Um canal único com triagem por natureza da ocorrência resolve ambos os requisitos.

A camada contratual

Na LGPD, a relação com operadores exige instrumento que defina finalidade, escopo, medidas de segurança e responsabilidades — o contrato passa a ser peça de conformidade, não apenas comercial. As cláusulas mínimas incluem vedação de uso para finalidade própria, obrigação de notificação de incidente em prazo definido, e regras de eliminação ao término.

Na integridade, o vetor equivalente é a diligência prévia de terceiros, calibrada por risco: fornecedores que interagem com a administração pública demandam verificação mais profunda que fornecedores de insumo comum.

Há convergência normativa adicional: a Lei nº 14.133/2021 passou a exigir programa de integridade em contratações de grande porte, tornando a conformidade condição de acesso a mercado público — e não apenas mitigação de risco sancionatório.

Referenciais de sistema de gestão

Duas normas ISO oferecem estrutura auditável e podem ser adotadas como arcabouço comum:

  • ISO 37001 — sistema de gestão antissuborno, com requisitos alinhados aos parâmetros do decreto;
  • ISO 37301 — sistema de gestão de compliance, de escopo mais amplo, aplicável a obrigações regulatórias em geral, incluindo proteção de dados.

Para a camada de risco, o modelo COSO de gestde riscos corporativos fornece a taxonomia usualmente empregada — identificação, avaliação de probabilidade e impacto, resposta e monitoramento. Adotar taxonomia única de risco para privacidade e integridade permite que a alta administração leia uma matriz, não duas com escalas incompatíveis.

Referências

  1. BRASIL. Lei nº 12.846, de 1º de agosto de 2013. Lei Anticorrupção. Brasília, DF: Presidência da República, 2013.
  2. BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD). Brasília, DF: Presidência da República, 2018.
  3. BRASIL. Lei nº 14.133, de 1º de abril de 2021. Lei de Licitações e Contratos Administrativos. Brasília, DF: Presidência da República, 2021.
  4. COMMITTEE OF SPONSORING ORGANIZATIONS OF THE TREADWAY COMMISSION. Enterprise risk management: integrating with strategy and performance. [S. l.]: COSO, 2017.
  5. INTERNATIONAL ORGANIZATION FOR STANDARDIZATION. ISO 37001: anti-bribery management systems. Genebra: ISO, 2016.