Como escolher a plataforma LGPD certa em 2026: guia de avaliação com 12 critérios

Tempo de leitura estimado: 13 minutos

Sumário

Guia de avaliação: como escolher a plataforma LGPD certa em 2026

A melhor plataforma LGPD em 2026 é a que sustenta o programa de privacidade inteiro, do mapeamento de dados à resposta a incidentes, com evidência registrada de tudo o que foi feito. Ela precisa ter sido construída para a lei brasileira, atender também GDPR, AI Act e normas ISO no mesmo cadastro, importar o que a empresa já tem em planilhas e ser implantada com método, não apenas entregue com login e senha.

Este guia foi escrito para quem vai decidir a compra: DPO, jurídico, compliance, segurança da informação e TI. Ele traz 12 critérios de avaliação com pesos, uma matriz de pontuação para comparar fornecedores de forma objetiva, 25 perguntas para fazer na demonstração, os sinais de alerta que costumam passar despercebidos, o que entra no custo total e um roteiro de avaliação de seis semanas. Se a sua dúvida ainda é “que tipos de ferramenta existem”, comece pelo comparativo das melhores ferramentas para LGPD e volte aqui para a decisão.

Resposta rápida: o que define a melhor plataforma LGPD em 2026

  • Cobertura completa e integrada: mapeamento de dados, pedidos de titulares, consentimentos, cookies, incidentes, riscos, terceiros, auditorias e governança de IA em um só cadastro, sem planilhas paralelas.
  • Nativa para a LGPD e pronta para outras regulações: bases legais, prazos e modelos da lei brasileira de fábrica, com GDPR, AI Act e ISO no mesmo ambiente.
  • Evidência de tudo: trilha de auditoria, logs imutáveis e relatórios que respondem a uma fiscalização da ANPD sem retrabalho.
  • Implantação com método e migração sem perda: importação de planilhas e API, cronograma e responsável nomeado.
  • Hospedagem adequada ao seu setor: SaaS para a maioria; descoberta de dados dentro do próprio ambiente quando a política de segurança exigir.
  • Custo total previsível: módulos contratados por etapa, preço em reais e condições claras de saída e portabilidade.

O que é uma plataforma LGPD (e o que não é)

Plataforma LGPD é o sistema que organiza, executa e comprova o programa de privacidade de uma organização. Nela ficam o registro das operações de tratamento (ROPA), os pedidos de titulares com prazo, os consentimentos, os incidentes, os riscos, os fornecedores e as evidências que a ANPD pode pedir. É o sistema de registro do programa: o lugar onde a resposta “o que a empresa faz com dados pessoais” existe de forma atualizada e auditável.

Não é plataforma LGPD, embora seja vendido como tal: o banner de cookies isolado, o gerador de política de privacidade, a pasta de documentos entregue por uma consultoria ou o módulo de “privacidade” de um sistema de outra finalidade. Essas opções resolvem um ponto e deixam o restante do programa em planilhas e e-mails. O comparativo dos quatro tipos de ferramenta detalha essa diferença.

O que mudou na avaliação de plataformas em 2026

Quem escolheu uma ferramenta em 2021 avaliava banner de cookies, política e um mapeamento inicial. Em 2026 a régua subiu, por cinco motivos.

  1. A fiscalização ficou concreta. A ANPD aplica sanções com a dosimetria da Resolução CD/ANPD nº 4/2023, publicou o mapa de temas prioritários e passou a pedir evidências de mapeamento, de atendimento ao titular e de governança, não declarações de intenção.
  2. Os prazos viraram regra operacional. A comunicação de incidente relevante tem prazo de 3 dias úteis (Resolução CD/ANPD nº 15/2024); a resposta completa ao titular, 15 dias (artigo 19 da LGPD). Prazo sem sistema que avise é prazo perdido.
  3. O encarregado ganhou regulamento próprio. A Resolução CD/ANPD nº 18/2024 detalha as atribuições do encarregado (DPO), que precisa de ferramenta para comprovar o que faz, inclusive quando é externo.
  4. Dados de crianças e adolescentes entraram no radar. O ECA Digital (Lei nº 15.211/2025) trouxe deveres novos para produtos e serviços digitais acessados por menores, e a plataforma precisa registrar bases legais, consentimento dos responsáveis e controles específicos.
  5. A inteligência artificial deixou de ser tema futuro. O AI Act europeu entrou em aplicação por etapas, o PL 2338/2023 avança no Congresso e a própria empresa já usa IA generativa em processos com dados pessoais. Avaliação de impacto, inventário de sistemas de IA e controles passam a ser parte do programa de privacidade, e a plataforma precisa comportar isso sem outro produto à parte.

Há ainda uma mudança de mercado: os fornecedores incorporaram IA às suas plataformas. Isso ajuda, desde que a IA trabalhe com o dado da sua organização, registre o que sugeriu e deixe a decisão com uma pessoa. IA que “preenche tudo sozinha” sem trilha é um risco a mais, não a menos.

Os 12 critérios de avaliação, com peso

Os pesos abaixo somam 100 e refletem uma empresa média ou grande com programa em operação. Mais adiante, a seção de cenários mostra como ajustá-los para órgão público, multinacional, setor regulado e pequena empresa. A coluna “evidência a pedir” é o que separa uma avaliação séria de uma apresentação de slides: para cada critério, há algo concreto que o fornecedor pode mostrar na tela ou enviar por escrito.

#CritérioPesoO que verificarEvidência a pedir
1Cobertura funcional do programa15Módulos para mapeamento, titulares, consentimento, cookies e políticas, incidentes, riscos, terceiros, auditorias e governança de IA, todos sobre o mesmo cadastroMapa de módulos e demonstração de um dado (um fornecedor, por exemplo) aparecendo em mais de um módulo
2Aderência à LGPD e a outras regulações10Bases legais dos artigos 7º e 11, prazos, modelos de RIPD e de comunicação à ANPD prontos; GDPR, AI Act e ISO no mesmo ambiente, sem um produto por leiLista de regulações e frameworks suportados; tela de uma atividade com mais de uma regulação associada
3Mapeamento e descoberta de dados10Data Mapping com importação de planilhas, workflow de manutenção, geração do ROPA e do RIPD; descoberta automática em bancos de dados, arquivos e nuvensImportação de uma planilha sua durante a demonstração; varredura de uma base de teste
4Atendimento ao titular e consentimento10Portal público, autenticação do solicitante, fluxo com prazo e responsável, modelos de resposta; consentimento com registro, prova e renovaçãoAbertura de um pedido real no portal e acompanhamento até a resposta; log de um consentimento
5Incidentes e comunicação à ANPD5Registro estruturado, linha do tempo, dados afetados, gravidade e geração da comunicação à ANPD e aos titulares dentro do prazoSimulação de incidente com a comunicação gerada
6Riscos, terceiros e auditorias10Matriz de risco configurável, planos de ação, avaliações de fornecedores com histórico, auditorias com evidências e não conformidadesUm risco com trilha de alterações; uma avaliação de terceiro enviada e respondida
7Governança de IA5Inventário de sistemas de IA, classificação de risco, controles, avaliação de impacto algorítmico e vínculo com normas (AI Act, PL 2338, ISO 42001)Cadastro de um projeto de IA com os controles associados
8Automação e IA aplicada5Workflows com gatilhos e ações, assistente de IA que trabalha com os dados da sua conta, registra sugestões e mantém revisão humanaDemonstração do assistente sobre um dado seu, com o registro do que foi sugerido
9Segurança, hospedagem e evidência10Permissões por perfil, logs imutáveis, criptografia, SaaS com opção de descoberta de dados dentro do seu ambiente; documentação de segurança para o seu time de SIQuestionário de segurança respondido, trilha de auditoria de um registro, política de retenção
10Implantação, migração e adoção10Metodologia com cronograma, papéis e reuniões; importação de planilhas e API para migrar de outra ferramenta; treinamento das áreasPlano de implantação por escrito com prazo e responsável nomeado
11Suporte, evolução e roadmap5Suporte em português e no fuso do Brasil, SLA em contrato, frequência de atualizações e roadmap visívelSLA, calendário de versões dos últimos 12 meses, canal de suporte
12Custo total e contrato5Preço em reais, contratação por módulo e por etapa, custos de implantação e de integrações, condições de saída e exportação dos dadosProposta com todos os itens de custo e cláusula de portabilidade

Dois comentários sobre os pesos. Cobertura leva o maior peso porque é o critério que mais gera troca de ferramenta nos primeiros dois anos: quem compra só o começo do programa volta ao mercado quando chega o primeiro pedido de titular ou o primeiro incidente. Implantação e segurança dividem o segundo lugar porque são onde os projetos falham na prática: plataforma contratada e vazia, ou plataforma reprovada pela área de segurança depois de assinada.

Matriz de pontuação: como comparar fornecedores sem viés

A matriz transforma a tabela acima em um número por fornecedor. Dê a cada critério uma nota de 0 a 4, multiplique pelo peso e some. O resultado máximo é 400.

NotaSignificado
0Não atende; o fornecedor não tem o recurso ou não conseguiu demonstrar
1Atende em parte, com solução de contorno ou produto à parte
2Atende ao básico, com configuração manual relevante
3Atende bem, demonstrado com dado real durante a avaliação
4Atende com folga e com evidência registrada automaticamente

Exemplo com três fornecedores hipotéticos, usando os cinco critérios de maior peso:

Critério (peso)Fornecedor AFornecedor BFornecedor C
Cobertura (15)4 × 15 = 602 × 15 = 303 × 15 = 45
Mapeamento e descoberta (10)3 × 10 = 302 × 10 = 204 × 10 = 40
Titulares e consentimento (10)4 × 10 = 403 × 10 = 303 × 10 = 30
Segurança e hospedagem (10)3 × 10 = 304 × 10 = 402 × 10 = 20
Implantação e migração (10)4 × 10 = 401 × 10 = 103 × 10 = 30
Subtotal (55 pontos de peso)200 de 220130 de 220165 de 220

Três regras tornam a matriz útil de verdade. Primeira: a nota só pode ser 3 ou 4 se o recurso foi demonstrado com um dado da sua empresa, não com a base de exemplo do fornecedor. Segunda: cada área avaliadora (jurídico, segurança, TI, negócio) pontua separadamente e as diferenças são discutidas em reunião, porque é nessa discussão que os riscos aparecem. Terceira: defina antes da primeira demonstração quais critérios são eliminatórios. Hospedagem, por exemplo, costuma ser: se a política de segurança exige descoberta de dados dentro do ambiente da empresa, fornecedor sem essa opção sai da lista independentemente da soma.

25 perguntas para fazer na demonstração

Leve para a demonstração três coisas suas: uma atividade de tratamento de uma área, um pedido de titular real (anonimizado) e um incidente simulado. Peça que o fornecedor trabalhe com elas. As perguntas abaixo seguem a ordem dos critérios.

Cobertura e regulação

  1. Quais módulos fazem parte da plataforma hoje e quais são produtos separados, com contrato e login próprios?
  2. Um fornecedor cadastrado no mapeamento aparece automaticamente na gestão de terceiros e nos riscos?
  3. As bases legais dos artigos 7º e 11 da LGPD vêm configuradas? E as do GDPR e do AI Act, no mesmo cadastro?
  4. O relatório de impacto (RIPD) é gerado a partir do mapeamento ou preenchido do zero?

Mapeamento, descoberta e titulares

  1. Importem agora esta planilha de atividades. Quanto tempo leva e o que precisa ser ajustado?
  2. A descoberta de dados varre bancos de dados, servidores de arquivos, nuvens e documentos digitalizados? Em quais sistemas?
  3. O resultado da descoberta alimenta o mapeamento e os pedidos de titulares, ou fica em um relatório?
  4. Abram um pedido de titular pelo portal público. Como o solicitante é autenticado, quem recebe a tarefa e como o prazo de 15 dias é controlado?
  5. Como se prova que um consentimento foi dado, quando e para qual versão da política?

Incidentes, riscos e IA

  1. Registrem este incidente simulado. A comunicação à ANPD sai pronta, com os campos exigidos pela Resolução nº 15/2024?
  2. A matriz de risco é configurável pela nossa equipe ou depende do fornecedor?
  3. Como é a avaliação de um fornecedor: questionário enviado, respondido e com histórico, ou planilha anexada?
  4. Existe inventário de sistemas de IA com classificação de risco e controles? Ele conversa com o mapeamento de dados?
  5. O que o assistente de IA faz com os nossos dados: onde processa, o que guarda e como registra o que sugeriu?

Segurança, hospedagem e evidência

  1. Quais perfis de permissão existem e dá para restringir por empresa do grupo, unidade e área?
  2. Mostrem a trilha de auditoria deste registro: quem alterou, o quê e quando.
  3. A descoberta de dados pode rodar dentro do nosso ambiente? O restante é SaaS em qual infraestrutura?
  4. Que documentação de segurança vocês enviam para a nossa área de segurança da informação, e em quanto tempo?
  5. Como exportamos todos os nossos dados se encerrarmos o contrato?

Implantação, suporte e custo

  1. Quem implanta, em quanto tempo, com quantas reuniões por semana e com qual papel da nossa equipe?
  2. Como é a migração de outra plataforma: o que vem por planilha, o que vem por API e o que se perde?
  3. O suporte é em português, em qual horário, com qual SLA em contrato?
  4. Quantas versões foram lançadas nos últimos 12 meses e o que entrou?
  5. A proposta é em reais? O que está fora dela: implantação, integrações, treinamento, usuários adicionais?
  6. Que clientes do nosso porte e setor podemos consultar?

Sinais de alerta que costumam passar despercebidos

  • Demonstração só com a base de exemplo. Se o fornecedor evita trabalhar com um dado seu, o recurso provavelmente não funciona como no slide.
  • “Módulo” que é outro produto. Login separado, contrato separado e cadastro duplicado significam planilhas paralelas em seis meses.
  • LGPD como configuração de um produto estrangeiro. Bases legais traduzidas, prazos do GDPR e suporte em outro fuso são sinais de adaptação, não de aderência.
  • Prazo de implantação vago. “Depende do cliente” sem cronograma e sem responsável nomeado costuma terminar em plataforma vazia.
  • Lista de clientes que não pode ser consultada. Logos não substituem uma conversa com quem opera a ferramenta.
  • IA sem trilha. Assistente que preenche mapeamento e classifica riscos sem registrar o que sugeriu e sem revisão humana cria um passivo de auditoria.
  • Preço em moeda estrangeira ou por volume imprevisível. Cobrança por titular, por registro ou por varredura dificulta o orçamento e penaliza quem usa mais.
  • Sem cláusula de saída. Se a exportação completa não está no contrato, os dados do programa ficam presos ao fornecedor.

Custo total: o que entra na conta além da licença

A licença é a parte visível. Para comparar propostas com justiça, some os itens abaixo para um horizonte de três anos, que é o tempo médio de um ciclo de contrato.

Item de custoO que incluirPergunta de controle
LicençaMódulos contratados, usuários, sites e empresas do grupoO preço muda com o crescimento do uso?
ImplantaçãoHoras do fornecedor e da sua equipe, reuniões, configuraçãoHá cronograma e escopo por escrito?
MigraçãoPreparação de planilhas, integração por API, validaçãoO que não migra e precisará ser recadastrado?
IntegraçõesConectores prontos e desenvolvimento sob medidaQuais sistemas nossos já têm conector?
Treinamento e adoçãoCapacitação das áreas que alimentam o mapeamentoA plataforma tem trilhas de capacitação próprias?
Operação internaHoras da equipe de privacidade por mês para manter o programaQuanto a automação reduz esse tempo?
Serviços adicionaisConsultoria, encarregado externo, auditoriasSão opcionais ou condição para usar a plataforma?
SaídaExportação, transição e período de retenção dos dadosEstá em contrato, sem custo extra?

Um ponto que muda a conta: plataforma com módulos integrados reduz a operação interna, porque o mesmo cadastro serve a vários controles. Ferramentas separadas parecem mais baratas na licença e cobram a diferença em horas de conciliação.

Plataforma, consultoria e encarregado externo: como se combinam

A escolha não é entre software e serviço. A plataforma é o sistema de registro do programa; a consultoria e o encarregado, interno ou externo, são quem opera e decide dentro dela. O erro frequente é contratar o serviço e deixar o registro em documentos do prestador: quando o contrato termina, o programa vai embora junto.

A regra prática é separar as duas decisões. Primeiro, a plataforma, avaliada pelos critérios deste guia e contratada em nome da sua organização. Depois, o modelo de operação: equipe própria com encarregado interno, consultoria de apoio ou encarregado externo, todos trabalhando dentro da plataforma, com perfis de acesso próprios e trilha de auditoria. Assim a organização mantém a propriedade das evidências e pode trocar de prestador sem trocar de sistema.

Roteiro de avaliação em seis semanas

SemanaEtapaEntrega
1RequisitosLista de processos do programa para os próximos 24 meses, critérios eliminatórios e pesos ajustados ao seu cenário
2Lista inicialTrês a cinco fornecedores que atendem aos eliminatórios; envio do questionário de segurança
3 e 4Demonstrações com dados reaisUma sessão por fornecedor com a planilha, o pedido de titular e o incidente simulado; matriz pontuada por área
5Prova de conceitoDois finalistas configuram um processo seu de ponta a ponta; conversa com clientes de referência
6Decisão e contratoPlano de implantação, SLA, cláusula de saída e cronograma de módulos por etapa

Seis semanas é o prazo para uma empresa com equipe de privacidade formada. Sem equipe, vale contratar primeiro a plataforma com implantação acompanhada e deixar a avaliação de serviços para depois do primeiro mapeamento.

Ajuste dos pesos por cenário

Os pesos padrão servem para a maioria das empresas médias e grandes. Nos cenários abaixo, alguns critérios sobem de peso e outros viram eliminatórios.

CenárioCritérios que ganham pesoEliminatórioOnde saber mais
Grande empresa com várias áreas e sistemasCobertura, riscos e terceiros, automação, segurançaPerfis por empresa do grupo e trilha de auditoriaEnterprise
Multinacional sob LGPD, GDPR e AI ActAderência a várias regulações, governança de IAMais de uma regulação no mesmo cadastroRegulamentações e frameworks
Órgão públicoHospedagem, atendimento ao cidadão, capacitaçãoDescoberta de dados dentro do ambiente do órgãoGoverno
Saúde, financeiro e energiaDescoberta de dados, incidentes, terceirosVarredura de dados sensíveis em sistemas legadosSaúde, financeiro, energia
Varejo e educaçãoConsentimento, cookies, dados de crianças e adolescentesRegistro de consentimento dos responsáveisVarejo, educação
Pequena empresa com um siteCusto total, implantaçãoPreço previsível e autoatendimentoMódulos

Como a Privacy Tools responde a esses critérios

A Privacy Tools é a primeira privacy tech do Brasil, fundada em 2019 em Porto Alegre, e hoje é uma plataforma de governança de privacidade, riscos, dados e IA usada por mais de mil organizações, com mais de 200 mil atividades de tratamento mapeadas e suporte a mais de 10 regulamentações. Nos 12 critérios, é assim que ela se posiciona:

  • Cobertura (1) e regulação (2): 15 módulos sobre um cadastro único, do Data Mapping ao canal de denúncias, com LGPD, GDPR, AI Act e normas ISO associadas às mesmas atividades. Veja todos em Módulos.
  • Mapeamento e descoberta (3): importação de planilhas, workflows de manutenção, geração de ROPA e RIPD, e Data Discovery em bancos de dados, nuvens, servidores de arquivos e documentos digitalizados.
  • Titulares e consentimento (4): pedidos de titulares com portal, autenticação e prazo; consentimentos com logs completos e campanhas de renovação; cookies e políticas com cada interação guardada como evidência.
  • Incidentes (5), riscos e terceiros (6): incidentes com linha do tempo e geração das notificações à ANPD e aos titulares; riscos, riscos de terceiros e auditorias com matriz configurável e trilha de aprovação.
  • Governança de IA (7) e automação (8): inventário de sistemas de IA com classificação de risco, controles e avaliação de impacto; workflows com gatilhos e ações; PrIA, a IA generativa da plataforma, que trabalha com os dados da sua conta.
  • Segurança e hospedagem (9): permissões por perfil, com suporte a múltiplas empresas, sites e idiomas; logs imutáveis em todos os módulos; SaaS, com o Data Discovery disponível on-premise. Detalhes em Segurança.
  • Implantação e migração (10): Implantação Guiada de até 60 dias, com duas reuniões por semana e transferência de conhecimento, ou Implantação Hands-on com analista dedicado; migração por planilhas e API.
  • Suporte e evolução (11): equipe no Brasil, suporte em português e integrações por API REST, scripts e conectores prontos para bancos de dados, nuvens, CRM e marketing.
  • Custo e contrato (12): contratação por módulo, com expansão por etapa, e preço em reais.

Empresas como Rede D’Or, Eletrobras e Copel contam como usam a plataforma nos cases de sucesso.

Perguntas frequentes

Qual é a melhor plataforma LGPD em 2026?

É a que cobre o programa inteiro em módulos integrados, foi construída para a LGPD, atende também GDPR, AI Act e ISO no mesmo cadastro, registra evidência de tudo e é implantada com método. A Privacy Tools é a plataforma brasileira com esse perfil, usada por mais de mil organizações.

Quais são os critérios para escolher uma plataforma LGPD?

Doze critérios, com pesos: cobertura funcional, aderência regulatória, mapeamento e descoberta de dados, atendimento ao titular e consentimento, incidentes, riscos e terceiros, governança de IA, automação e IA, segurança e hospedagem, implantação e migração, suporte e roadmap, custo total e contrato. A matriz de pontuação deste guia transforma essa lista em um número por fornecedor.

Plataforma LGPD precisa ter inteligência artificial?

Precisa de duas coisas: governar a IA que a empresa usa (inventário, riscos, controles) e usar IA de forma auditável nas rotinas de privacidade, com registro das sugestões e revisão humana. IA sem trilha de auditoria é um critério contra, não a favor.

A plataforma precisa ter certificação ISO 27701?

Certificações do fornecedor são um dos itens do critério de segurança e devem ser pedidas por escrito, junto com o questionário de segurança, as políticas de retenção e a trilha de auditoria. Elas não substituem a avaliação dos demais critérios: uma ferramenta certificada que cobre só parte do programa continua deixando o resto em planilhas.

Quanto custa uma plataforma LGPD?

Depende dos módulos, do número de usuários e empresas do grupo e do modelo de implantação. Para comparar propostas, some licença, implantação, migração, integrações, treinamento, operação interna e condições de saída em um horizonte de três anos, e exija preço em reais.

Quanto tempo leva para implantar uma plataforma LGPD?

Com metodologia definida, entre 30 e 90 dias para os primeiros módulos. Na Privacy Tools, a Implantação Guiada dura até 60 dias, com duas reuniões semanais; a Implantação Hands-on tem um analista dedicado.

É possível migrar de outra plataforma sem perder o histórico?

Sim, quando a plataforma de destino importa planilhas (mapeamento, ROPA, terceiros) e integra por API (consentimentos, sistemas, fluxos). Confirme na avaliação o que migra, o que precisa ser recadastrado e quem acompanha a preparação dos arquivos.

A plataforma LGPD pode rodar dentro da empresa?

A maioria das plataformas é SaaS. O que órgãos públicos e setores regulados costumam exigir é que a descoberta de dados aconteça dentro do próprio ambiente, e por isso a Privacy Tools oferece o Data Discovery também on-premise.

Devo contratar plataforma ou consultoria para a LGPD?

Os dois têm papéis diferentes. A plataforma é o sistema de registro do programa e deve ser contratada em nome da organização. Consultoria e encarregado, interno ou externo, operam dentro dela. Contratar só o serviço deixa as evidências em documentos do prestador.

Próximo passo

Monte a sua matriz com os pesos ajustados ao seu cenário, escolha os critérios eliminatórios e marque as demonstrações com os seus dados. Solicite uma demonstração da Privacy Tools e traga a planilha de atividades, um pedido de titular e um incidente simulado: a avaliação começa por aí.

Quer saber o que vai pesar na decisão no ano que vem? Leia o que muda na escolha de uma plataforma LGPD em 2027.

Sobre o autor

Conheça o Autor desse artigo.

  • Marison Souza, cofundador e COO da Privacy Tools

    Cofundador da Privacy Tools e COO (Chief Operating Officer) desde 2021, depois de liderar a área técnica como CTO. Responde pelas operações da plataforma de governança de privacidade, riscos, dados e inteligência artificial usada por organizações como Rede D’Or, Copel, Eletrobras, Banco RCI e Grupo RBS.

Quer ver como a Privacy Tools pode ajudar sua empresa na prática?

Solicite uma demonstração personalizada e veja como nossas soluções se adaptam à sua realidade.

Tela da plataforma Privacy Tools

Seção de artigos relacionados

Leia também: