Se você usa dados de clientes, funcionários ou fornecedores, a Lei 21.719 já se aplica a você

Você tem uma base de clientes, fichas de trabalhadores ou contatos de fornecedores (documento, e-mails, telefones)? Então já trata dados pessoais e, mesmo que estejam na plataforma de um terceiro, é você quem os usa. Faltam 4 meses para a lei entrar em vigor, e as multas chegam a mais de CLP 1,4 bilhão e, em certos casos, até 4% da sua receita anual, o que for maior. Ajudamos você a chegar com evidências defensáveis antes dessa data.

Lei 21.719: vigência 1 dez 2026
Reduzir risco (diagnóstico de 15 min)

Multas • Fiscalização • Reputação

Sua empresa trata dados pessoais? Quase certamente sim

A lei regula o tratamento, não apenas o armazenamento: se você usa dados de pessoas físicas, mesmo que vivam no sistema de um terceiro, você é responsável. Protege qualquer pessoa, não só seus clientes.

Clientes

Base de clientes e marketing

Planilhas com documentos, e-mails e telefones; campanhas de e-mail; formulários web; registros de vendas. Tudo isso é tratamento de dados pessoais.

CRM / ExcelE-mail marketing
Funcionários

Dados dos seus trabalhadores

Contratos, remunerações, fichas de pessoal, avaliações e dados de saúde (licenças, convênios). São dados pessoais, vários deles sensíveis, sob sua responsabilidade.

RHDados sensíveis
Fornecedores

Contatos e fornecedores

Documentos, e-mails e telefones de pessoas físicas com quem você trabalha: fornecedores, prestadores, contatos comerciais. Também contam como dados pessoais.

ContatosPrestadores

Você provavelmente já está descumprindo sem saber

A maioria das PMEs infringe a lei em práticas que parecem inofensivas. Não é preciso má intenção: basta operar como sempre. Estes são os casos mais comuns.

Marketing

Enviar e-mails sem consentimento

Mandar campanhas ou promoções a contatos que nunca autorizaram expressamente o uso dos seus dados para esse fim.

Consentimento
Retenção

Guardar dados de ex-trabalhadores

Manter fichas, contratos ou dados de pessoas que já não trabalham com você, sem política de retenção nem prazo definido.

Política de dados
Transparência

Não ter como exercer direitos

Não oferecer um canal claro para que clientes ou trabalhadores acessem, corrijam ou excluam seus dados quando pedirem.

Direitos do titular
Terceiros

Compartilhar dados sem controle

Repassar dados a fornecedores, plataformas ou prestadores sem contrato nem garantia de como os usam e protegem.

Operadores

O que está em jogo: sanções e consequências

A multa não é um custo menor: é calculada por gravidade e pode escalar com a reincidência. Além disso, podem ser impostas medidas que freiam operações e danificam a reputação.

Leve

Advertência ou até 5.000 UTM (mais de CLP 350 milhões)

Descumprimentos formais (por exemplo, falhas menores de informação ou política). Ainda assim fica registrado e pode escalar se repetir.

Mais de CLP 350 milhõesAdvertência
Grave

Até 10.000 UTM (mais de CLP 700 milhões)

Condutas ou omissões que comprometem a legalidade ou a segurança do tratamento (por exemplo, não atender solicitações válidas do titular).

Mais de CLP 700 milhõesMaior impacto
Gravíssima

Até 20.000 UTM (mais de CLP 1,4 bilhão) e, em certos casos, % da receita

Violações sistemáticas ou intencionais, tratamento sem base legal ou que afete dados sensíveis. Em caso de reincidência e se você não for empresa de menor porte (Lei 20.416), a sanção pode chegar a 4% da receita anual de vendas (conforme o caso).

Mais de CLP 1,4 bilhãoAté 4% da receita
Escalonamento

Acréscimos e reincidência (dói rápido)

A autoridade pode ordenar medidas corretivas. Se não forem adotadas no prazo, há acréscimo. E com reincidência, a multa pode ser multiplicada ou calculada como % da receita.

  • Acréscimo de 50% se você não adotar as medidas ordenadas em 60 dias.
  • Reincidência: a Agência pode aplicar até 3 vezes o valor.
  • Se você não for empresa de menor porte e reincidir em grave/gravíssima: até 2% ou 4% da receita anual.
50%x32% / 4%

Não é só multa: medidas que podem paralisar

Além do dinheiro, podem ser impostas medidas corretivas: suspensão do tratamento, obrigação de mudar práticas e publicação da sanção. Também pode haver responsabilidade de pessoas físicas em casos graves.

Agendar diagnóstico Ver pacotes

Preparar-se custa uma fração do que você arrisca

Esta é a conta que vale a pena fazer antes de 1º de dezembro. O investimento em conformidade é previsível e limitado; a multa, não.

Preparar-se Milhares Uma auditoria preventiva com evidências: um custo planejado, que ainda organiza sua operação.
vs
Ficar exposto Milhões Uma só infração gravíssima chega a mais de CLP 1,4 bilhão, além de acréscimos, suspensão de operações e dano reputacional.

O que fazemos e em quanto tempo

Não é um trâmite eterno nem uma caixa-preta. É um processo delimitado, com entregáveis claros, para você chegar a 1º de dezembro com respaldo.

Passo 1

Diagnóstico

Revisamos como você trata os dados hoje e onde estão suas brechas frente à lei. Você sai com um mapa claro do seu risco real.

Semana 1
Passo 2

Plano priorizado

Um plano 30/60/90 que organiza o que corrigir primeiro conforme impacto e esforço, sem frear sua operação.

Semanas 2–3
Passo 3

Evidências defensáveis

Implementamos controles e deixamos rastreabilidade documentada, para que, se houver fiscalização, você possa demonstrar diligência.

Em andamento

Preparar-se é um gasto que você controla; a multa, uma perda que não. E 1º de dezembro não muda: ficar em conformidade leva meses, não dias, então começar agora é o que decide entre chegar com respaldo ou chegar tarde.

Começar com um diagnóstico

Quem está por trás: padrão de multinacional, aplicado à sua empresa

Pegamos os padrões com que as grandes companhias são auditadas e os adaptamos a PMEs, startups e empresas nacionais, na sua escala e orçamento.

Respaldo

Padrão de consultoria estabelecida

Nossa formação em implementação e conformidade normativa vem de uma consultoria com mais de 25 anos de trajetória, que trabalha com empresas nacionais e internacionais aplicando a Lei 21.719 junto aos padrões ISO/IEC 27701 e GDPR. Trazemos esse mesmo nível de rigor às empresas que normalmente não têm acesso a ele.

+25 anosISO 27701
Equipe

Engenheiros, não apenas consultores

A equipe é formada por engenheiros de computação com formação em cibersegurança e segurança da informação. Entendemos seus sistemas por dentro, não só a papelada de conformidade.

Eng. de computaçãoCibersegurança
Certificações

Formação certificada pela IBM

Temos certificações da IBM em aplicação de normas ISO, segurança de dados e uso de frameworks de conformidade. Metodologia reconhecida, não improvisada.

IBMISO / Frameworks
Alcance

Experiência internacional

Já trabalhamos em empresas multinacionais, somando experiência internacional em conformidade e segurança da informação. Conhecemos as exigências de operar sob mais de um marco regulatório.

MultinacionalInternacional

O mesmo rigor técnico que uma multinacional exige, sem as tarifas de uma grande consultoria. Sua conformidade é conduzida por um engenheiro certificado, de perto e com dedicação.

Perguntas frequentes

O que um dono de empresa costuma perguntar quando ouve a palavra multas.

Quanto pode custar uma multa da Lei 21.719?
Há três níveis: leves (advertência ou até 5.000 UTM, mais de CLP 350 milhões), graves (até 10.000 UTM, mais de CLP 700 milhões) e gravíssimas (até 20.000 UTM, mais de CLP 1,4 bilhão). A Agência pode ordenar medidas corretivas; se não forem adotadas em 60 dias, a multa pode ter acréscimo de 50%. Com reincidência, pode chegar a 3 vezes o valor ou ser calculada como % da receita (2% ou 4%, conforme o caso).
A lei se aplica aos dados dos meus funcionários e fornecedores?
Sim. A Lei 21.719 protege os dados de qualquer pessoa física, não só dos seus clientes. Os dados dos seus funcionários (contratos, remunerações, fichas, avaliações, dados de saúde) e de fornecedores e contatos (documentos, e-mails, telefones de pessoas físicas) também estão cobertos. E como a lei regula o tratamento, não apenas o armazenamento, mesmo que estejam na plataforma de um terceiro é você quem os usa e é responsável. Se você tem trabalhadores, já trata dados pessoais e a lei se aplica a você.
A partir de quando entra em vigor?
A Lei 21.719 entra em vigor em 1º de dezembro de 2026. A partir dessa data a Agência de Proteção de Dados Pessoais pode fiscalizar e sancionar. Como ficar em conformidade (diagnóstico, remediação e evidências) leva meses, convém começar com antecedência e não deixar para o último mês.
O que é considerado infração na prática?
Exemplos típicos: falhas de informação ao titular (leve), não atender solicitações válidas (grave) ou tratar dados sem base legal / afetar dados sensíveis (gravíssima). Também podem pesar descumprimentos de segurança, transferências internacionais fora da norma e não reportar violações quando cabível.
O que mais pode acontecer além da multa?
A autoridade pode impor medidas corretivas: suspender atividades de tratamento, obrigar a modificar ou suprimir práticas e publicar a sanção. Em casos graves, a responsabilidade pode até se estender a pessoas físicas (diretores ou responsáveis) por dolo ou negligência grave.
Como a Novas Metrics ajuda?
Ajudamos a reduzir risco com evidências defensáveis: implementamos o que falta para cumprir a Lei 21.719, com brechas priorizadas, plano por etapas, controles e rastreabilidade. A ideia é que, se houver fiscalização, você tenha respaldo e possa demonstrar diligência.

Esta página é informativa e não substitui assessoria jurídica. Os valores em pesos são referenciais; a UTM é atualizada mensalmente.

A forma mais barata de reduzir a multa é evitar a infração

A autoridade considera reincidência, negligência e a existência de medidas preventivas. Ter processos implementados e evidências ajuda a demonstrar diligência e reduzir o risco sancionatório.

Obter diagnóstico Ver pacotes

Enviar solicitação

Respondemos em 24h com uma proposta ajustada à sua empresa.

Confidencial Sem spam Resposta em 24h

Ao enviar, você aceita nossa Política de Privacidade. Usamos seus dados apenas para responder à sua solicitação.