Em uma operação de fusão ou aquisição, analisar faturamento, contratos, ativos, contingências e projeções financeiras é apenas parte do processo. A forma como a empresa coleta, utiliza, armazena, protege e compartilha dados pessoais também pode se tornar um ponto relevante na avaliação do negócio.
Isso acontece porque dados pessoais fazem parte da operação de muitas empresas. Bases de clientes, informações de colaboradores, cadastros comerciais, dados utilizados em estratégias de marketing e informações compartilhadas com fornecedores podem estar sujeitos às regras da Lei Geral de Proteção de Dados Pessoais, a LGPD.
A legislação estabelece princípios, hipóteses legais e obrigações relacionadas ao tratamento e à segurança dos dados pessoais. Por isso, falhas de conformidade podem representar riscos jurídicos, operacionais e reputacionais que interessam diretamente a um potencial comprador ou investidor.
Em um processo de M&A, portanto,
a maturidade da empresa em proteção de dados pode deixar de ser apenas uma questão de compliance e passar a integrar a análise de risco da própria transação.
Qual é a relação entre LGPD e operações de M&A?
M&A é a sigla para Mergers and Acquisitions, expressão utilizada para operações de fusões e aquisições.
Antes da conclusão de uma operação dessa natureza, é comum que o potencial comprador ou investidor realize uma due diligence para compreender a situação jurídica, financeira, fiscal, trabalhista, societária e operacional da empresa.
A proteção de dados pode integrar essa investigação.
O objetivo não é verificar apenas se a empresa possui uma política de privacidade publicada ou documentos que mencionem a LGPD. Uma análise mais consistente procura entender se as práticas de tratamento de dados estão efetivamente incorporadas à operação.
Isso significa avaliar se aquilo que acontece na rotina da empresa é compatível com as obrigações previstas na legislação.
O que pode ser analisado em uma due diligence de LGPD?
A profundidade da análise dependerá das características da empresa e da relevância dos dados pessoais para o modelo de negócio.
Entre os pontos que podem entrar no radar estão:
- origem e legitimidade das bases de dados utilizadas pela empresa;
- hipóteses legais adotadas para o tratamento de dados pessoais;
- políticas internas e estrutura de governança de dados;
- contratos com fornecedores, parceiros e operadores que tenham acesso a dados;
- controles de acesso e medidas de segurança da informação;
- histórico de incidentes de segurança e providências adotadas;
- procedimentos para atendimento aos direitos dos titulares;
- compartilhamento e transferência de dados para terceiros;
- práticas de marketing, CRM e utilização de bases comerciais;
- retenção e descarte de informações pessoais.
A LGPD exige que o tratamento de dados observe princípios como finalidade, adequação, necessidade, segurança, prevenção e responsabilização. Também exige que exista uma hipótese legal aplicável às operações de tratamento realizadas pela empresa.
Por isso, uma empresa pode ter uma grande base de clientes que, comercialmente, pareça representar um ativo relevante, mas cuja utilização precise ser analisada sob a perspectiva jurídica.
A pergunta deixa de ser apenas
“quantos dados a empresa possui?” e passa a incluir
“como esses dados foram obtidos e em quais condições podem continuar sendo utilizados?”
Bases de dados também podem carregar riscos
Em determinados modelos de negócio, dados são diretamente relevantes para geração de receita, aquisição de clientes, personalização de serviços ou desenvolvimento comercial.
Nesse contexto, uma base de dados pode influenciar a percepção de valor da empresa.
Mas quantidade de dados não significa, necessariamente, qualidade jurídica do ativo.
Se a empresa não consegue demonstrar a origem das informações, a finalidade para a qual foram coletadas, a hipótese legal utilizada ou os controles aplicados ao seu tratamento, aquilo que inicialmente parecia ser um ativo pode exigir uma análise mais cautelosa.
A própria LGPD estabelece que o tratamento de dados pessoais deve estar associado a uma base legal e que sua utilização deve respeitar os princípios previstos na legislação.
Essa discussão ganha ainda mais relevância em negócios intensivos em dados, como empresas de tecnologia, plataformas digitais, instituições financeiras, healthtechs, martechs, empresas de comércio eletrônico e negócios com grandes estruturas de CRM.
Como problemas de LGPD podem afetar uma operação de M&A?
Uma não conformidade identificada durante a due diligence não significa, automaticamente, que uma transação será inviabilizada.
O impacto dependerá da natureza do problema, da sua extensão, da exposição potencial e da importância dos dados para o negócio.
Na prática, riscos identificados podem influenciar a estrutura da negociação.
O comprador pode solicitar que determinadas adequações sejam realizadas antes da conclusão da operação. Também podem ser negociadas declarações e garantias específicas, mecanismos de indenização, retenções de valores ou outras formas contratuais de alocação do risco.
Em situações mais relevantes, os problemas identificados podem entrar na discussão sobre condições econômicas da transação.
Isso ocorre porque o comprador não analisa somente a capacidade atual de geração de receita. Ele também procura compreender quais obrigações, contingências e investimentos poderão acompanhar o negócio após a aquisição.
A existência de um regime administrativo sancionador relacionado à LGPD reforça a necessidade de mensuração desse risco. A legislação prevê sanções administrativas e a ANPD regulamentou os critérios para sua dosimetria e aplicação.
Incidentes de segurança merecem atenção especial
Outro ponto relevante em uma due diligence é o histórico de incidentes envolvendo dados pessoais.
O fato de uma empresa já ter enfrentado um incidente não significa, isoladamente, que exista um problema estrutural. O contexto precisa ser analisado.
É importante compreender o que aconteceu, quais dados foram afetados, quais providências foram adotadas, se houve necessidade de comunicação e, principalmente, quais medidas foram implementadas para evitar novos episódios.
A regulamentação da ANPD estabelece procedimentos para comunicação de incidentes que possam acarretar risco ou dano relevante aos titulares e reforça deveres relacionados à segurança, prevenção, transparência e responsabilização dos agentes de tratamento.
Para um investidor ou comprador, portanto, o histórico do incidente pode ser tão importante quanto a capacidade da empresa de demonstrar como respondeu a ele.
A própria due diligence exige cuidados com dados pessoais
Existe ainda outra perspectiva importante: a due diligence também pode envolver tratamento e compartilhamento de dados pessoais.
Documentos disponibilizados durante uma negociação podem conter informações de colaboradores, executivos, clientes, fornecedores e outros titulares.
Isso exige cuidado com a definição dos documentos que realmente precisam ser compartilhados, com o controle de acesso ao ambiente de informações e com a necessidade de exposição de determinados dados.
O princípio da necessidade, previsto na LGPD, determina que o tratamento deve ser limitado ao mínimo necessário para a realização de suas finalidades.
Portanto, estruturar uma data room não deve significar disponibilizar indiscriminadamente todo o acervo documental da empresa.
A governança de dados precisa acompanhar a própria condução da transação.
LGPD pode influenciar o valuation de uma empresa?
Não existe uma fórmula segundo a qual determinado nível de conformidade com a LGPD aumente ou reduza automaticamente o valuation.
A relação é mais estratégica.
Quando dados são relevantes para a geração de receita ou para o funcionamento da operação, dúvidas sobre a legitimidade de sua utilização podem gerar incertezas sobre a continuidade daquela atividade após a aquisição.
Da mesma forma, falhas de segurança, contratos inadequados com fornecedores, ausência de processos internos e passivos relacionados à proteção de dados podem representar custos futuros para o comprador.
Nesse cenário, a maturidade em proteção de dados ajuda a diminuir incertezas durante a avaliação do negócio.
E, em uma negociação, reduzir incertezas pode ser tão importante quanto demonstrar oportunidades de crescimento.
A adequação à LGPD não deve começar quando a due diligence é anunciada
Empresas que pretendem receber investimentos, realizar uma venda parcial ou total, incorporar outra sociedade ou participar de uma operação mais complexa não deveriam tratar proteção de dados como uma providência de última hora.
Uma adequação iniciada às vésperas da due diligence tende a revelar justamente o que o investidor procura compreender: a diferença entre possuir documentos formais e ter uma estrutura de governança efetivamente aplicada.
O ideal é que a empresa consiga demonstrar historicamente como administra seus dados, quais controles possui, como responde a incidentes, como gerencia fornecedores e quais critérios utiliza para tomar decisões relacionadas ao tratamento de informações pessoais.
Isso transforma a conformidade em algo verificável.
Governança de dados também é preservação de valor
Em processos de M&A, a LGPD não deve ser analisada apenas sob a perspectiva de evitar multas ou sanções.
A questão é mais ampla.
Uma estrutura consistente de proteção de dados pode contribuir para reduzir contingências, dar maior previsibilidade ao comprador e diminuir pontos de incerteza durante a negociação.
Para empresas que estão construindo valor com perspectiva de captação, investimento ou venda futura, governança de dados também é governança empresarial.
A empresa que chega à mesa de negociação conhecendo seus dados, seus riscos e seus controles tende a estar mais preparada para responder às perguntas de uma due diligence e sustentar a qualidade de sua operação.
A conformidade com a LGPD, nesse contexto, não começa quando o investidor solicita os primeiros documentos.
Ela é construída antes.




