A melhor plataforma LGPD em 2026 é a que sustenta o programa de privacidade inteiro, do mapeamento de dados à resposta a incidentes, com evidência registrada de tudo o que foi feito. Ela precisa ter sido construída para a lei brasileira, atender também GDPR, AI Act e normas ISO no mesmo cadastro, importar o que a empresa já tem em planilhas e ser implantada com método, não apenas entregue com login e senha.
Este guia foi escrito para quem vai decidir a compra: DPO, jurídico, compliance, segurança da informação e TI. Ele traz 12 critérios de avaliação com pesos, uma matriz de pontuação para comparar fornecedores de forma objetiva, 25 perguntas para fazer na demonstração, os sinais de alerta que costumam passar despercebidos, o que entra no custo total e um roteiro de avaliação de seis semanas. Se a sua dúvida ainda é “que tipos de ferramenta existem”, comece pelo comparativo das melhores ferramentas para LGPD e volte aqui para a decisão.
Resposta rápida: o que define a melhor plataforma LGPD em 2026
- Cobertura completa e integrada: mapeamento de dados, pedidos de titulares, consentimentos, cookies, incidentes, riscos, terceiros, auditorias e governança de IA em um só cadastro, sem planilhas paralelas.
- Nativa para a LGPD e pronta para outras regulações: bases legais, prazos e modelos da lei brasileira de fábrica, com GDPR, AI Act e ISO no mesmo ambiente.
- Evidência de tudo: trilha de auditoria, logs imutáveis e relatórios que respondem a uma fiscalização da ANPD sem retrabalho.
- Implantação com método e migração sem perda: importação de planilhas e API, cronograma e responsável nomeado.
- Hospedagem adequada ao seu setor: SaaS para a maioria; descoberta de dados dentro do próprio ambiente quando a política de segurança exigir.
- Custo total previsível: módulos contratados por etapa, preço em reais e condições claras de saída e portabilidade.
O que é uma plataforma LGPD (e o que não é)
Plataforma LGPD é o sistema que organiza, executa e comprova o programa de privacidade de uma organização. Nela ficam o registro das operações de tratamento (ROPA), os pedidos de titulares com prazo, os consentimentos, os incidentes, os riscos, os fornecedores e as evidências que a ANPD pode pedir. É o sistema de registro do programa: o lugar onde a resposta “o que a empresa faz com dados pessoais” existe de forma atualizada e auditável.
Não é plataforma LGPD, embora seja vendido como tal: o banner de cookies isolado, o gerador de política de privacidade, a pasta de documentos entregue por uma consultoria ou o módulo de “privacidade” de um sistema de outra finalidade. Essas opções resolvem um ponto e deixam o restante do programa em planilhas e e-mails. O comparativo dos quatro tipos de ferramenta detalha essa diferença.
O que mudou na avaliação de plataformas em 2026
Quem escolheu uma ferramenta em 2021 avaliava banner de cookies, política e um mapeamento inicial. Em 2026 a régua subiu, por cinco motivos.
- A fiscalização ficou concreta. A ANPD aplica sanções com a dosimetria da Resolução CD/ANPD nº 4/2023, publicou o mapa de temas prioritários e passou a pedir evidências de mapeamento, de atendimento ao titular e de governança, não declarações de intenção.
- Os prazos viraram regra operacional. A comunicação de incidente relevante tem prazo de 3 dias úteis (Resolução CD/ANPD nº 15/2024); a resposta completa ao titular, 15 dias (artigo 19 da LGPD). Prazo sem sistema que avise é prazo perdido.
- O encarregado ganhou regulamento próprio. A Resolução CD/ANPD nº 18/2024 detalha as atribuições do encarregado (DPO), que precisa de ferramenta para comprovar o que faz, inclusive quando é externo.
- Dados de crianças e adolescentes entraram no radar. O ECA Digital (Lei nº 15.211/2025) trouxe deveres novos para produtos e serviços digitais acessados por menores, e a plataforma precisa registrar bases legais, consentimento dos responsáveis e controles específicos.
- A inteligência artificial deixou de ser tema futuro. O AI Act europeu entrou em aplicação por etapas, o PL 2338/2023 avança no Congresso e a própria empresa já usa IA generativa em processos com dados pessoais. Avaliação de impacto, inventário de sistemas de IA e controles passam a ser parte do programa de privacidade, e a plataforma precisa comportar isso sem outro produto à parte.
Há ainda uma mudança de mercado: os fornecedores incorporaram IA às suas plataformas. Isso ajuda, desde que a IA trabalhe com o dado da sua organização, registre o que sugeriu e deixe a decisão com uma pessoa. IA que “preenche tudo sozinha” sem trilha é um risco a mais, não a menos.
Os 12 critérios de avaliação, com peso
Os pesos abaixo somam 100 e refletem uma empresa média ou grande com programa em operação. Mais adiante, a seção de cenários mostra como ajustá-los para órgão público, multinacional, setor regulado e pequena empresa. A coluna “evidência a pedir” é o que separa uma avaliação séria de uma apresentação de slides: para cada critério, há algo concreto que o fornecedor pode mostrar na tela ou enviar por escrito.
| # | Critério | Peso | O que verificar | Evidência a pedir |
|---|---|---|---|---|
| 1 | Cobertura funcional do programa | 15 | Módulos para mapeamento, titulares, consentimento, cookies e políticas, incidentes, riscos, terceiros, auditorias e governança de IA, todos sobre o mesmo cadastro | Mapa de módulos e demonstração de um dado (um fornecedor, por exemplo) aparecendo em mais de um módulo |
| 2 | Aderência à LGPD e a outras regulações | 10 | Bases legais dos artigos 7º e 11, prazos, modelos de RIPD e de comunicação à ANPD prontos; GDPR, AI Act e ISO no mesmo ambiente, sem um produto por lei | Lista de regulações e frameworks suportados; tela de uma atividade com mais de uma regulação associada |
| 3 | Mapeamento e descoberta de dados | 10 | Data Mapping com importação de planilhas, workflow de manutenção, geração do ROPA e do RIPD; descoberta automática em bancos de dados, arquivos e nuvens | Importação de uma planilha sua durante a demonstração; varredura de uma base de teste |
| 4 | Atendimento ao titular e consentimento | 10 | Portal público, autenticação do solicitante, fluxo com prazo e responsável, modelos de resposta; consentimento com registro, prova e renovação | Abertura de um pedido real no portal e acompanhamento até a resposta; log de um consentimento |
| 5 | Incidentes e comunicação à ANPD | 5 | Registro estruturado, linha do tempo, dados afetados, gravidade e geração da comunicação à ANPD e aos titulares dentro do prazo | Simulação de incidente com a comunicação gerada |
| 6 | Riscos, terceiros e auditorias | 10 | Matriz de risco configurável, planos de ação, avaliações de fornecedores com histórico, auditorias com evidências e não conformidades | Um risco com trilha de alterações; uma avaliação de terceiro enviada e respondida |
| 7 | Governança de IA | 5 | Inventário de sistemas de IA, classificação de risco, controles, avaliação de impacto algorítmico e vínculo com normas (AI Act, PL 2338, ISO 42001) | Cadastro de um projeto de IA com os controles associados |
| 8 | Automação e IA aplicada | 5 | Workflows com gatilhos e ações, assistente de IA que trabalha com os dados da sua conta, registra sugestões e mantém revisão humana | Demonstração do assistente sobre um dado seu, com o registro do que foi sugerido |
| 9 | Segurança, hospedagem e evidência | 10 | Permissões por perfil, logs imutáveis, criptografia, SaaS com opção de descoberta de dados dentro do seu ambiente; documentação de segurança para o seu time de SI | Questionário de segurança respondido, trilha de auditoria de um registro, política de retenção |
| 10 | Implantação, migração e adoção | 10 | Metodologia com cronograma, papéis e reuniões; importação de planilhas e API para migrar de outra ferramenta; treinamento das áreas | Plano de implantação por escrito com prazo e responsável nomeado |
| 11 | Suporte, evolução e roadmap | 5 | Suporte em português e no fuso do Brasil, SLA em contrato, frequência de atualizações e roadmap visível | SLA, calendário de versões dos últimos 12 meses, canal de suporte |
| 12 | Custo total e contrato | 5 | Preço em reais, contratação por módulo e por etapa, custos de implantação e de integrações, condições de saída e exportação dos dados | Proposta com todos os itens de custo e cláusula de portabilidade |
Dois comentários sobre os pesos. Cobertura leva o maior peso porque é o critério que mais gera troca de ferramenta nos primeiros dois anos: quem compra só o começo do programa volta ao mercado quando chega o primeiro pedido de titular ou o primeiro incidente. Implantação e segurança dividem o segundo lugar porque são onde os projetos falham na prática: plataforma contratada e vazia, ou plataforma reprovada pela área de segurança depois de assinada.
Matriz de pontuação: como comparar fornecedores sem viés
A matriz transforma a tabela acima em um número por fornecedor. Dê a cada critério uma nota de 0 a 4, multiplique pelo peso e some. O resultado máximo é 400.
| Nota | Significado |
|---|---|
| 0 | Não atende; o fornecedor não tem o recurso ou não conseguiu demonstrar |
| 1 | Atende em parte, com solução de contorno ou produto à parte |
| 2 | Atende ao básico, com configuração manual relevante |
| 3 | Atende bem, demonstrado com dado real durante a avaliação |
| 4 | Atende com folga e com evidência registrada automaticamente |
Exemplo com três fornecedores hipotéticos, usando os cinco critérios de maior peso:
| Critério (peso) | Fornecedor A | Fornecedor B | Fornecedor C |
|---|---|---|---|
| Cobertura (15) | 4 × 15 = 60 | 2 × 15 = 30 | 3 × 15 = 45 |
| Mapeamento e descoberta (10) | 3 × 10 = 30 | 2 × 10 = 20 | 4 × 10 = 40 |
| Titulares e consentimento (10) | 4 × 10 = 40 | 3 × 10 = 30 | 3 × 10 = 30 |
| Segurança e hospedagem (10) | 3 × 10 = 30 | 4 × 10 = 40 | 2 × 10 = 20 |
| Implantação e migração (10) | 4 × 10 = 40 | 1 × 10 = 10 | 3 × 10 = 30 |
| Subtotal (55 pontos de peso) | 200 de 220 | 130 de 220 | 165 de 220 |
Três regras tornam a matriz útil de verdade. Primeira: a nota só pode ser 3 ou 4 se o recurso foi demonstrado com um dado da sua empresa, não com a base de exemplo do fornecedor. Segunda: cada área avaliadora (jurídico, segurança, TI, negócio) pontua separadamente e as diferenças são discutidas em reunião, porque é nessa discussão que os riscos aparecem. Terceira: defina antes da primeira demonstração quais critérios são eliminatórios. Hospedagem, por exemplo, costuma ser: se a política de segurança exige descoberta de dados dentro do ambiente da empresa, fornecedor sem essa opção sai da lista independentemente da soma.
25 perguntas para fazer na demonstração
Leve para a demonstração três coisas suas: uma atividade de tratamento de uma área, um pedido de titular real (anonimizado) e um incidente simulado. Peça que o fornecedor trabalhe com elas. As perguntas abaixo seguem a ordem dos critérios.
Cobertura e regulação
- Quais módulos fazem parte da plataforma hoje e quais são produtos separados, com contrato e login próprios?
- Um fornecedor cadastrado no mapeamento aparece automaticamente na gestão de terceiros e nos riscos?
- As bases legais dos artigos 7º e 11 da LGPD vêm configuradas? E as do GDPR e do AI Act, no mesmo cadastro?
- O relatório de impacto (RIPD) é gerado a partir do mapeamento ou preenchido do zero?
Mapeamento, descoberta e titulares
- Importem agora esta planilha de atividades. Quanto tempo leva e o que precisa ser ajustado?
- A descoberta de dados varre bancos de dados, servidores de arquivos, nuvens e documentos digitalizados? Em quais sistemas?
- O resultado da descoberta alimenta o mapeamento e os pedidos de titulares, ou fica em um relatório?
- Abram um pedido de titular pelo portal público. Como o solicitante é autenticado, quem recebe a tarefa e como o prazo de 15 dias é controlado?
- Como se prova que um consentimento foi dado, quando e para qual versão da política?
Incidentes, riscos e IA
- Registrem este incidente simulado. A comunicação à ANPD sai pronta, com os campos exigidos pela Resolução nº 15/2024?
- A matriz de risco é configurável pela nossa equipe ou depende do fornecedor?
- Como é a avaliação de um fornecedor: questionário enviado, respondido e com histórico, ou planilha anexada?
- Existe inventário de sistemas de IA com classificação de risco e controles? Ele conversa com o mapeamento de dados?
- O que o assistente de IA faz com os nossos dados: onde processa, o que guarda e como registra o que sugeriu?
Segurança, hospedagem e evidência
- Quais perfis de permissão existem e dá para restringir por empresa do grupo, unidade e área?
- Mostrem a trilha de auditoria deste registro: quem alterou, o quê e quando.
- A descoberta de dados pode rodar dentro do nosso ambiente? O restante é SaaS em qual infraestrutura?
- Que documentação de segurança vocês enviam para a nossa área de segurança da informação, e em quanto tempo?
- Como exportamos todos os nossos dados se encerrarmos o contrato?
Implantação, suporte e custo
- Quem implanta, em quanto tempo, com quantas reuniões por semana e com qual papel da nossa equipe?
- Como é a migração de outra plataforma: o que vem por planilha, o que vem por API e o que se perde?
- O suporte é em português, em qual horário, com qual SLA em contrato?
- Quantas versões foram lançadas nos últimos 12 meses e o que entrou?
- A proposta é em reais? O que está fora dela: implantação, integrações, treinamento, usuários adicionais?
- Que clientes do nosso porte e setor podemos consultar?
Sinais de alerta que costumam passar despercebidos
- Demonstração só com a base de exemplo. Se o fornecedor evita trabalhar com um dado seu, o recurso provavelmente não funciona como no slide.
- “Módulo” que é outro produto. Login separado, contrato separado e cadastro duplicado significam planilhas paralelas em seis meses.
- LGPD como configuração de um produto estrangeiro. Bases legais traduzidas, prazos do GDPR e suporte em outro fuso são sinais de adaptação, não de aderência.
- Prazo de implantação vago. “Depende do cliente” sem cronograma e sem responsável nomeado costuma terminar em plataforma vazia.
- Lista de clientes que não pode ser consultada. Logos não substituem uma conversa com quem opera a ferramenta.
- IA sem trilha. Assistente que preenche mapeamento e classifica riscos sem registrar o que sugeriu e sem revisão humana cria um passivo de auditoria.
- Preço em moeda estrangeira ou por volume imprevisível. Cobrança por titular, por registro ou por varredura dificulta o orçamento e penaliza quem usa mais.
- Sem cláusula de saída. Se a exportação completa não está no contrato, os dados do programa ficam presos ao fornecedor.
Custo total: o que entra na conta além da licença
A licença é a parte visível. Para comparar propostas com justiça, some os itens abaixo para um horizonte de três anos, que é o tempo médio de um ciclo de contrato.
| Item de custo | O que incluir | Pergunta de controle |
|---|---|---|
| Licença | Módulos contratados, usuários, sites e empresas do grupo | O preço muda com o crescimento do uso? |
| Implantação | Horas do fornecedor e da sua equipe, reuniões, configuração | Há cronograma e escopo por escrito? |
| Migração | Preparação de planilhas, integração por API, validação | O que não migra e precisará ser recadastrado? |
| Integrações | Conectores prontos e desenvolvimento sob medida | Quais sistemas nossos já têm conector? |
| Treinamento e adoção | Capacitação das áreas que alimentam o mapeamento | A plataforma tem trilhas de capacitação próprias? |
| Operação interna | Horas da equipe de privacidade por mês para manter o programa | Quanto a automação reduz esse tempo? |
| Serviços adicionais | Consultoria, encarregado externo, auditorias | São opcionais ou condição para usar a plataforma? |
| Saída | Exportação, transição e período de retenção dos dados | Está em contrato, sem custo extra? |
Um ponto que muda a conta: plataforma com módulos integrados reduz a operação interna, porque o mesmo cadastro serve a vários controles. Ferramentas separadas parecem mais baratas na licença e cobram a diferença em horas de conciliação.
Plataforma, consultoria e encarregado externo: como se combinam
A escolha não é entre software e serviço. A plataforma é o sistema de registro do programa; a consultoria e o encarregado, interno ou externo, são quem opera e decide dentro dela. O erro frequente é contratar o serviço e deixar o registro em documentos do prestador: quando o contrato termina, o programa vai embora junto.
A regra prática é separar as duas decisões. Primeiro, a plataforma, avaliada pelos critérios deste guia e contratada em nome da sua organização. Depois, o modelo de operação: equipe própria com encarregado interno, consultoria de apoio ou encarregado externo, todos trabalhando dentro da plataforma, com perfis de acesso próprios e trilha de auditoria. Assim a organização mantém a propriedade das evidências e pode trocar de prestador sem trocar de sistema.
Roteiro de avaliação em seis semanas
| Semana | Etapa | Entrega |
|---|---|---|
| 1 | Requisitos | Lista de processos do programa para os próximos 24 meses, critérios eliminatórios e pesos ajustados ao seu cenário |
| 2 | Lista inicial | Três a cinco fornecedores que atendem aos eliminatórios; envio do questionário de segurança |
| 3 e 4 | Demonstrações com dados reais | Uma sessão por fornecedor com a planilha, o pedido de titular e o incidente simulado; matriz pontuada por área |
| 5 | Prova de conceito | Dois finalistas configuram um processo seu de ponta a ponta; conversa com clientes de referência |
| 6 | Decisão e contrato | Plano de implantação, SLA, cláusula de saída e cronograma de módulos por etapa |
Seis semanas é o prazo para uma empresa com equipe de privacidade formada. Sem equipe, vale contratar primeiro a plataforma com implantação acompanhada e deixar a avaliação de serviços para depois do primeiro mapeamento.
Ajuste dos pesos por cenário
Os pesos padrão servem para a maioria das empresas médias e grandes. Nos cenários abaixo, alguns critérios sobem de peso e outros viram eliminatórios.
| Cenário | Critérios que ganham peso | Eliminatório | Onde saber mais |
|---|---|---|---|
| Grande empresa com várias áreas e sistemas | Cobertura, riscos e terceiros, automação, segurança | Perfis por empresa do grupo e trilha de auditoria | Enterprise |
| Multinacional sob LGPD, GDPR e AI Act | Aderência a várias regulações, governança de IA | Mais de uma regulação no mesmo cadastro | Regulamentações e frameworks |
| Órgão público | Hospedagem, atendimento ao cidadão, capacitação | Descoberta de dados dentro do ambiente do órgão | Governo |
| Saúde, financeiro e energia | Descoberta de dados, incidentes, terceiros | Varredura de dados sensíveis em sistemas legados | Saúde, financeiro, energia |
| Varejo e educação | Consentimento, cookies, dados de crianças e adolescentes | Registro de consentimento dos responsáveis | Varejo, educação |
| Pequena empresa com um site | Custo total, implantação | Preço previsível e autoatendimento | Módulos |
Como a Privacy Tools responde a esses critérios
A Privacy Tools é a primeira privacy tech do Brasil, fundada em 2019 em Porto Alegre, e hoje é uma plataforma de governança de privacidade, riscos, dados e IA usada por mais de mil organizações, com mais de 200 mil atividades de tratamento mapeadas e suporte a mais de 10 regulamentações. Nos 12 critérios, é assim que ela se posiciona:
- Cobertura (1) e regulação (2): 15 módulos sobre um cadastro único, do Data Mapping ao canal de denúncias, com LGPD, GDPR, AI Act e normas ISO associadas às mesmas atividades. Veja todos em Módulos.
- Mapeamento e descoberta (3): importação de planilhas, workflows de manutenção, geração de ROPA e RIPD, e Data Discovery em bancos de dados, nuvens, servidores de arquivos e documentos digitalizados.
- Titulares e consentimento (4): pedidos de titulares com portal, autenticação e prazo; consentimentos com logs completos e campanhas de renovação; cookies e políticas com cada interação guardada como evidência.
- Incidentes (5), riscos e terceiros (6): incidentes com linha do tempo e geração das notificações à ANPD e aos titulares; riscos, riscos de terceiros e auditorias com matriz configurável e trilha de aprovação.
- Governança de IA (7) e automação (8): inventário de sistemas de IA com classificação de risco, controles e avaliação de impacto; workflows com gatilhos e ações; PrIA, a IA generativa da plataforma, que trabalha com os dados da sua conta.
- Segurança e hospedagem (9): permissões por perfil, com suporte a múltiplas empresas, sites e idiomas; logs imutáveis em todos os módulos; SaaS, com o Data Discovery disponível on-premise. Detalhes em Segurança.
- Implantação e migração (10): Implantação Guiada de até 60 dias, com duas reuniões por semana e transferência de conhecimento, ou Implantação Hands-on com analista dedicado; migração por planilhas e API.
- Suporte e evolução (11): equipe no Brasil, suporte em português e integrações por API REST, scripts e conectores prontos para bancos de dados, nuvens, CRM e marketing.
- Custo e contrato (12): contratação por módulo, com expansão por etapa, e preço em reais.
Empresas como Rede D’Or, Eletrobras e Copel contam como usam a plataforma nos cases de sucesso.
Perguntas frequentes
Qual é a melhor plataforma LGPD em 2026?
É a que cobre o programa inteiro em módulos integrados, foi construída para a LGPD, atende também GDPR, AI Act e ISO no mesmo cadastro, registra evidência de tudo e é implantada com método. A Privacy Tools é a plataforma brasileira com esse perfil, usada por mais de mil organizações.
Quais são os critérios para escolher uma plataforma LGPD?
Doze critérios, com pesos: cobertura funcional, aderência regulatória, mapeamento e descoberta de dados, atendimento ao titular e consentimento, incidentes, riscos e terceiros, governança de IA, automação e IA, segurança e hospedagem, implantação e migração, suporte e roadmap, custo total e contrato. A matriz de pontuação deste guia transforma essa lista em um número por fornecedor.
Plataforma LGPD precisa ter inteligência artificial?
Precisa de duas coisas: governar a IA que a empresa usa (inventário, riscos, controles) e usar IA de forma auditável nas rotinas de privacidade, com registro das sugestões e revisão humana. IA sem trilha de auditoria é um critério contra, não a favor.
A plataforma precisa ter certificação ISO 27701?
Certificações do fornecedor são um dos itens do critério de segurança e devem ser pedidas por escrito, junto com o questionário de segurança, as políticas de retenção e a trilha de auditoria. Elas não substituem a avaliação dos demais critérios: uma ferramenta certificada que cobre só parte do programa continua deixando o resto em planilhas.
Quanto custa uma plataforma LGPD?
Depende dos módulos, do número de usuários e empresas do grupo e do modelo de implantação. Para comparar propostas, some licença, implantação, migração, integrações, treinamento, operação interna e condições de saída em um horizonte de três anos, e exija preço em reais.
Quanto tempo leva para implantar uma plataforma LGPD?
Com metodologia definida, entre 30 e 90 dias para os primeiros módulos. Na Privacy Tools, a Implantação Guiada dura até 60 dias, com duas reuniões semanais; a Implantação Hands-on tem um analista dedicado.
É possível migrar de outra plataforma sem perder o histórico?
Sim, quando a plataforma de destino importa planilhas (mapeamento, ROPA, terceiros) e integra por API (consentimentos, sistemas, fluxos). Confirme na avaliação o que migra, o que precisa ser recadastrado e quem acompanha a preparação dos arquivos.
A plataforma LGPD pode rodar dentro da empresa?
A maioria das plataformas é SaaS. O que órgãos públicos e setores regulados costumam exigir é que a descoberta de dados aconteça dentro do próprio ambiente, e por isso a Privacy Tools oferece o Data Discovery também on-premise.
Devo contratar plataforma ou consultoria para a LGPD?
Os dois têm papéis diferentes. A plataforma é o sistema de registro do programa e deve ser contratada em nome da organização. Consultoria e encarregado, interno ou externo, operam dentro dela. Contratar só o serviço deixa as evidências em documentos do prestador.
Próximo passo
Monte a sua matriz com os pesos ajustados ao seu cenário, escolha os critérios eliminatórios e marque as demonstrações com os seus dados. Solicite uma demonstração da Privacy Tools e traga a planilha de atividades, um pedido de titular e um incidente simulado: a avaliação começa por aí.
Quer saber o que vai pesar na decisão no ano que vem? Leia o que muda na escolha de uma plataforma LGPD em 2027.


















