Em resumo

Anatel exige certificação de provedores de internet conforme Lei nº 9.472/1997 e Resolução nº 614/2013.

A Anatel exige certificação de provedores de internet para garantir conformidade com normas técnicas e regulatórias, especialmente quanto à segurança de dados e privacidade. A certificação é obrigatória para operadoras de telecomunicações, mas provedores regionais também enfrentam obrigações de registro e adequação que geram impactos jurídicos significativos para empresas e advogados da área.

O que a legislação estabelece sobre a certificação de provedores pela Anatel?

A Lei Geral de Telecomunicações (Lei nº 9.472/1997) estabelece em seu artigo 131 que a Anatel possui competência para expedir normas sobre certificação e homologação de produtos e equipamentos de telecomunicações. O Regulamento de Certificação e Homologação de Produtos para Telecomunicações, aprovado pela Resolução nº 242/2000, determina os procedimentos técnicos obrigatórios.

O artigo 19 da Lei nº 9.472/1997 define que cabe à Anatel fiscalizar a prestação dos serviços, incluindo o cumprimento de requisitos de qualidade e segurança. Para provedores de acesso à internet, a Resolução nº 614/2013 estabelece o Regulamento do Serviço de Comunicação Multimídia (SCM), que abrange a maioria dos provedores regionais e exige registro prévio para operação.

Com a entrada em vigor da Lei Geral de Proteção de Dados (Lei nº 13.709/2018), especialmente os artigos 46 a 49 sobre boas práticas e governança, os provedores passaram a ter obrigações adicionais de segurança da informação. A Anatel tem alinhado suas exigências de certificação com os requisitos da LGPD, criando camadas regulatórias que impactam diretamente a operação dos prestadores de serviços.

A Resolução nº 740/2020 da Anatel reforçou a necessidade de prestadores de telecomunicações adotarem medidas de segurança cibernética. Embora não crie um processo de certificação específico para LGPD, estabelece obrigações que dialogam diretamente com os princípios de proteção de dados, gerando dúvidas interpretativas que chegam frequentemente aos escritórios.

Como a jurisprudência e os órgãos reguladores têm interpretado essas obrigações?

O entendimento predominante no Conselho Diretor da Anatel é que a certificação e homologação são requisitos essenciais para a segurança das redes de telecomunicações. Em diversos processos administrativos, a agência tem aplicado multas por operação irregular de equipamentos não homologados, considerando que a ausência de certificação compromete a qualidade do serviço prestado.

Por outro lado, alguns provedores regionais têm obtido decisões favoráveis no Judiciário questionando a aplicação de normas técnicas complexas para pequenos prestadores. O Tribunal Regional Federal da 1ª Região já decidiu em mandados de segurança que a exigência de certificação não pode inviabilizar economicamente a prestação de serviços em regiões remotas, aplicando o princípio da proporcionalidade.

A Autoridade Nacional de Proteção de Dados (ANPD) tem adotado postura de orientação, especialmente para empresas menores. Em seus relatórios, a ANPD reconhece que certificações internacionais como ISO 27001 demonstram compromisso com segurança da informação, mas não as considera obrigatórias sob a LGPD, criando certa divergência interpretativa com as exigências da Anatel.

Decisões recentes do Superior Tribunal de Justiça em casos envolvendo responsabilidade de provedores têm valorizado a adoção de certificações e normas técnicas como elemento para avaliar diligência e cumprimento de dever de cuidado. Essa linha interpretativa indica que a certificação, mesmo quando não obrigatória, tem efeitos jurídicos relevantes em litígios sobre responsabilidade civil.

Como essas exigências regulatórias alteram a prática advocatícia no Direito Digital?

O advogado que atende provedores de internet precisa agora dominar tanto as normas da Anatel quanto os requisitos da LGPD para oferecer consultoria integrada. A ausência de certificação ou registro pode gerar autuações administrativas, suspensão de atividades e até responsabilização pessoal de administradores, o que amplia significativamente o espectro de riscos a serem mapeados na consultoria preventiva.

Na prática contenciosa, a certificação se tornou elemento essencial para construir teses de defesa em ações de responsabilidade civil por vazamento de dados. A demonstração de que o provedor adotou certificações reconhecidas e seguiu protocolos técnicos da Anatel pode fundamentar a exclusão de responsabilidade ou redução de indenizações, criando nova frente de atuação técnica.

A due diligence em operações de fusão e aquisição de provedores exige agora verificação minuciosa das certificações, registros na Anatel e compliance com a LGPD. A ausência de conformidade pode inviabilizar negócios ou gerar cláusulas de ajuste de preço, o que torna indispensável ao advogado empresarial conhecer essas especificidades regulatórias.

No atendimento ao cliente, é fundamental esclarecer que o custo de adequação regulatória é investimento necessário, não opcional. Provedores que postergam certificações enfrentam não apenas riscos de multa, mas podem perder competitividade comercial, já que contratos empresariais e licitações públicas cada vez mais exigem comprovação de conformidade regulatória como requisito de habilitação.

A advocacia preventiva ganha espaço ao orientar sobre prazos de adequação, escolha de certificações relevantes e construção de políticas internas que atendam simultaneamente Anatel e LGPD. Essa abordagem integrada permite precificar melhor os honorários, agregando valor pela especialização técnica e redução efetiva de riscos empresariais.

Perguntas frequentes

Todo provedor de internet precisa obter certificação da Anatel?

A certificação de equipamentos é obrigatória conforme a Resolução nº 242/2000, mas a principal exigência para provedores é o registro como prestador de SCM na Anatel, conforme Resolução nº 614/2013. Provedores que utilizam equipamentos não homologados estão sujeitos a autuação e podem ter suas atividades suspensas pela agência reguladora.

A certificação ISO 27001 é obrigatória para atender à LGPD?

Não. A LGPD não exige certificação específica, mas estabelece obrigações de segurança da informação nos artigos 46 a 49. Certificações como ISO 27001 são voluntárias, porém demonstram adoção de boas práticas e podem ser determinantes em processos judiciais para comprovar diligência do controlador de dados.

Quais são as penalidades para provedores que operam sem registro na Anatel?

A operação irregular pode gerar multas de até R$ 50 milhões conforme a Lei nº 9.472/1997, além de apreensão de equipamentos e suspensão das atividades. Em casos graves, há possibilidade de responsabilização criminal por operação clandestina de telecomunicações, conforme artigo 183 da mesma lei.

Como advogado, devo orientar meu cliente provedor a buscar quais certificações prioritariamente?

Priorize o registro na Anatel como prestador de SCM, que é obrigatório e requisito básico de operação. Em seguida, avalie certificações de segurança cibernética alinhadas à Resolução nº 740/2020 e conformidade com a LGPD. Certificações internacionais como ISO 27001 são recomendadas para provedores que atendem clientes empresariais ou participam de licitações.

A falta de certificação pode ser usada contra o provedor em ação de indenização por vazamento de dados?

Sim. A jurisprudência tem considerado a ausência de certificações e medidas de segurança adequadas como elemento para caracterizar negligência e fundamentar responsabilidade civil. A demonstração de conformidade regulatória, incluindo certificações e adoção de normas técnicas, fortalece significativamente a defesa do provedor em litígios sobre proteção de dados.

Quer dominar Direito Digital e LGPD na prática?

A Pós-graduação em Direito Digital é EAD, tem certificado reconhecido pelo MEC, acesso imediato e garantia de 7 dias — em 10x de R$ 73,99.

Conhecer a pós-graduação

Ver todos os cursos de Direito Digital e LGPD

Fontes

  • Pauta sugerida pela cobertura de: ConJur

Este artigo teve curadoria da equipe da Legale Educacional e foi produzido com apoio de inteligência artificial. As citações de lei e de artigos de código foram conferidas no texto oficial publicado pelo Planalto.

Continue lendo sobre o tema

Consentimento em marketing digital: exigências da LGPD

LGPD exige opt-in expresso para campanhas de marketing com dados pessoais. Consentimento deve ser livre, informado e inequívoco por escrito ou meio eletrônico.

Ler artigo

Coleta de dados em e-commerce segundo a LGPD

E-commerce pode coletar dados cadastrais, navegação, pagamento e entrega observando bases legais e finalidades da LGPD.

Ler artigo

Desvio de finalidade na coleta de dados e violação da LGPD

Este artigo não aborda combate ao racismo no mercado de trabalho. O conteúdo discute desvio de finalidade na coleta de dados, princípio da finalidade da LGPD, sanções.

Ler artigo

Acesso a dados de IP ordem judicial legislação brasileira

O acesso a dados de IP por advogados e empresas depende de ordem judicial na maioria dos casos, especialmente quando se trata de identificar usuários em.

Ler artigo