LGPD: guia prático da Lei Geral de Proteção de Dados

Entenda a LGPD, bases legais, direitos do titular, sanções da ANPD e passos práticos para adequar empresas e contratos.

user Tiago Fachini calendar--v1 9 de agosto de 2021 connection-sync 22 de setembro de 2026
adv

Transforme sua advocacia com inteligência artificial

Gestão completa do seu escritório com a IA que trabalha por você.

Experimente grátis →

LGPD é a lei brasileira que regula o tratamento de dados pessoais, inclusive em meios digitais, nos termos do art. 1º da Lei 13.709/2018. Na prática, empresas, órgãos públicos e profissionais devem justificar a coleta, proteger informações e atender direitos dos titulares.

O que é a LGPD e a quem ela se aplica?

A LGPD se aplica a operações de tratamento de dados feitas por pessoa natural ou jurídica, pública ou privada, quando houver coleta no Brasil, tratamento no território nacional ou oferta de bens e serviços a pessoas localizadas no país, conforme art. 3º da Lei 13.709/2018.

Pergunta-se o que é a LGPD. Na resposta tem-se que a LGPD é uma lei brasileira cujo objetivo é regular a coleta e tratamento de dados pessoais, por quaisquer entidades que o façam, seja no meio digital ou fora dele.

A lei protege dados de pessoas naturais identificadas ou identificáveis. Nome, CPF, e-mail, telefone, geolocalização, placa de veículo, histórico de compras e identificadores online podem enquadrar-se como dados pessoais quando permitem reconhecer alguém direta ou indiretamente.

A LGPD não se limita à internet. Um formulário físico, uma ficha cadastral, um contrato impresso, uma planilha interna ou um banco de dados em nuvem podem envolver tratamento. O art. 5º, X, define tratamento como coleta, produção, recepção, classificação, utilização, acesso, armazenamento, eliminação e outras operações.

O objetivo aparece no art. 1º: proteger liberdade, privacidade e livre desenvolvimento da personalidade. Essa finalidade conecta a lei aos direitos fundamentais, à tutela da intimidade e à governança responsável das informações.

Quais conceitos da LGPD o jurídico precisa dominar?

O titular é a pessoa natural a quem os dados se referem. O controlador decide as finalidades e os meios do tratamento. O operador trata dados em nome do controlador. O encarregado, previsto no art. 5º, VIII, atua como canal entre controlador, titulares e Autoridade Nacional de Proteção de Dados.

Dados sensíveis, definidos no art. 5º, II, envolvem origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético ou biométrico vinculado a pessoa natural. Esses dados exigem cautela reforçada, pois ampliam riscos de discriminação e danos individuais.

Dados anonimizados perdem a associação direta ou indireta com o titular mediante técnicas razoáveis disponíveis no momento do tratamento. Se a organização puder reidentificar a pessoa com meios próprios ou acessíveis, a anonimização pode não afastar a incidência da LGPD.

Quais são os princípios da LGPD no tratamento de dados?

Os princípios da LGPD orientam toda operação de tratamento e funcionam como critérios de legalidade, prova e governança. O art. 6º da Lei 13.709/2018 exige finalidade, adequação, necessidade, livre acesso, qualidade, transparência, segurança, prevenção, não discriminação e responsabilização.

Abra sua conta no Projuris ADV

Finalidade significa tratar dados para propósitos legítimos, específicos, explícitos e informados ao titular. Se uma empresa coleta telefone para confirmar uma consulta, não deve usar o mesmo dado para campanhas promocionais sem base legal compatível e informação adequada.

Adequação exige coerência entre dados coletados e finalidade informada. Necessidade impõe minimização: a organização deve coletar apenas o dado pertinente, proporcional e não excessivo. Um cadastro para envio de newsletter, por exemplo, raramente precisa de RG, endereço residencial ou dados de saúde.

Livre acesso e transparência permitem que o titular saiba quais dados a organização trata, por quanto tempo, com quais agentes e para quais finalidades. Esses princípios dialogam com a defesa do consumidor, pois reduzem assimetria informacional em relações contratuais e digitais.

Segurança e prevenção impõem medidas técnicas e administrativas para evitar acessos não autorizados, destruição, perda, alteração, comunicação indevida ou vazamentos. A não discriminação veda tratamento abusivo ou ilícito. A responsabilização exige documentação que comprove conformidade, como políticas, registros, relatórios e evidências de treinamento.

Esses princípios também se conectam à dignidade da pessoa natural, porque protegem autonomia informativa, reputação, privacidade e possibilidade de participação social sem vigilância abusiva ou perfilamento indevido.

Quais artigos da LGPD merecem atenção prática?

Alguns artigos da LGPD concentram decisões jurídicas recorrentes: escopo de aplicação, exceções, bases legais, direitos do titular, término do tratamento, conservação, responsabilidade e sanções. A leitura conjunta desses dispositivos orienta contratos, políticas internas, auditorias e respostas a incidentes.

O art. 4º delimita exceções. A LGPD não se aplica, por exemplo, ao tratamento feito por pessoa natural para fins exclusivamente particulares e não econômicos, nem a finalidades exclusivamente jornalísticas, artísticas, acadêmicas ou de segurança pública, observadas as condições legais.

O art. 7º lista bases legais para dados pessoais. Consentimento é apenas uma delas. Também há cumprimento de obrigação legal ou regulatória, execução de contrato, exercício regular de direitos, proteção da vida, tutela da saúde, legítimo interesse, proteção do crédito e execução de políticas públicas.

O art. 11 disciplina dados sensíveis e exige bases específicas, como consentimento destacado, obrigação legal, políticas públicas, estudos por órgão de pesquisa, exercício regular de direitos, proteção da vida, tutela da saúde, prevenção à fraude e segurança do titular em processos de identificação.

O art. 15 trata do término do tratamento quando a finalidade termina, o período se encerra, o titular revoga consentimento aplicável ou a autoridade determina encerramento. O art. 16 autoriza conservação para obrigação legal, estudo por órgão de pesquisa, transferência a terceiro conforme a lei ou uso exclusivo anonimizado.

O art. 18 reúne direitos do titular: confirmação de tratamento, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento, informação sobre consequências de não consentir e revogação do consentimento. Esses direitos exigem fluxo interno com prazo, responsável e registro de atendimento.

Quais impactos a LGPD gera para empresas e consumidores?

A LGPD muda rotinas empresariais, contratos, atendimento ao consumidor, gestão de fornecedores, marketing, recursos humanos e tecnologia. Para titulares, amplia controle sobre informações pessoais. Para empresas, exige governança documentada e integração entre jurídico, segurança da informação, produto, vendas e atendimento.

No ambiente corporativo, a adequação começa pelo inventário de dados. A empresa identifica quais dados coleta, de quem, por qual canal, com qual base legal, onde armazena, com quem compartilha, por quanto tempo conserva e como elimina. Sem esse mapa, a política de privacidade tende a ficar genérica.

Contratos com clientes, colaboradores e fornecedores precisam refletir papéis de controlador e operador, finalidades, medidas de segurança, regras de subcontratação, transferência internacional, resposta a incidentes e cooperação em solicitações de titulares. Essa revisão alcança o ordenamento jurídico de forma transversal, pois afeta direito contratual, trabalhista, consumerista, bancário e digital.

Para consumidores e usuários, a lei facilita pedidos de acesso, correção e eliminação, além de incentivar linguagem clara em avisos de privacidade. O titular não ganha controle absoluto sobre todo dado, pois obrigações legais podem justificar conservação, mas passa a exigir explicação objetiva.

Como compliance e LGPD devem atuar juntos?

Compliance e LGPD devem atuar juntos por meio de políticas, controles, auditoria, treinamentos e evidências de conformidade. O programa precisa transformar obrigações jurídicas em rotinas verificáveis, com responsáveis definidos, indicadores, gestão de riscos e procedimentos de resposta a incidentes.

O setor de compliance apoia a criação de matriz de risco, código de conduta, política de privacidade, política de retenção, canal de atendimento ao titular e regras para fornecedores. O jurídico valida bases legais e contratos. A tecnologia implementa controles de acesso, logs, criptografia e segregação.

A integração entre Compliance e privacidade também ajuda a demonstrar boa-fé e prestação de contas, critérios relevantes em fiscalizações. Para organizar demandas, documentos e prazos, equipes jurídicas podem testar uma rotina jurídica mais estruturada e centralizar controles internos.

Como implantar a LGPD em etapas?

  1. Nomeie ou formalize o encarregado, quando aplicável, observando o art. 41 da Lei 13.709/2018 e a Resolução CD/ANPD 18/2024.
  2. Mapeie fluxos de dados pessoais e dados sensíveis em todas as áreas.
  3. Defina bases legais para cada finalidade de tratamento.
  4. Revise contratos, termos de uso e política de privacidade.
  5. Crie procedimento para atender titulares e registrar respostas.
  6. Treine equipes que coletam, acessam ou compartilham dados.
  7. Avalie fornecedores que tratam proteção de dados pessoais em nome da empresa.
  8. Estabeleça plano de resposta a incidentes, com critérios de comunicação à ANPD e aos titulares quando houver risco ou dano relevante.

Quais sanções e multas a LGPD prevê?

As sanções da LGPD estão no art. 52 da Lei 13.709/2018 e incluem advertência, multa simples, multa diária, publicização da infração, bloqueio, eliminação de dados, suspensão de banco de dados, suspensão da atividade de tratamento e proibição parcial ou total.

A ANPD detalhou critérios por meio do Regulamento de Dosimetria e Aplicação de Sanções Administrativas, aprovado pela Resolução CD/ANPD 4/2023. O regulamento classifica infrações como leves, médias ou graves e considera fatores como vantagem auferida, condição econômica, reincidência, cooperação, boa-fé e adoção de medidas corretivas.

A multa simples pode chegar a 2% do faturamento da pessoa jurídica de direito privado, grupo ou conglomerado no Brasil, limitada a R$ 50 milhões por infração, conforme art. 52, II, da LGPD. A multa diária busca compelir cumprimento de decisão ou determinação da ANPD dentro de prazo certo.

Além da sanção administrativa, uma falha de privacidade pode gerar ações indenizatórias, custos de contenção, perda de confiança, revisão contratual e apuração por outros órgãos, como Procons ou Ministério Público, conforme o contexto do dano e a natureza da relação jurídica.

O que mudou na LGPD desde sua publicação?

A LGPD foi publicada como Lei 13.709/2018 e sofreu alterações relevantes após sua edição. As mudanças mais sensíveis envolveram a criação e a estrutura da ANPD, a transformação da autoridade em autarquia especial e normas infralegais de fiscalização, dosimetria e encarregado.

A Lei 13.853/19 alterou a LGPD e estruturou a Autoridade Nacional de Proteção de Dados. A norma incluiu dispositivos sobre competências, composição institucional e Conselho Nacional de Proteção de Dados Pessoais e da Privacidade.

A medida provisória 1.124, de 2022, alterou o regime da ANPD. Posteriormente, a Lei 14.460/2022 converteu essa mudança e transformou a autoridade em autarquia de natureza especial, conferindo maior autonomia técnica e decisória.

Até 2025, a agenda regulatória da ANPD consolidou temas como fiscalização, aplicação de sanções, dosimetria, comunicação de incidentes e atuação do encarregado. Para empresas, isso reduz lacunas interpretativas e aumenta a necessidade de documentação consistente.

Perguntas frequentes sobre LGPD

As dúvidas mais comuns sobre LGPD envolvem titulares protegidos, bases legais, fiscalização, prazos de vigência, sanções e limites do consentimento. As respostas abaixo sintetizam pontos práticos para advogados, gestores jurídicos e empresas que precisam aplicar a lei em rotinas reais.

Quem tem dados pessoais protegidos pela LGPD?

LGPD protege pessoas naturais identificadas ou identificáveis. Isso inclui clientes, empregados, usuários, pacientes, candidatos, fornecedores pessoas físicas e visitantes de sites. Dados de pessoas jurídicas não entram no conceito central, embora cadastros empresariais possam conter dados pessoais de sócios, representantes ou contatos.

Para que serve a LGPD?

LGPD serve para regular o tratamento de dados pessoais e proteger privacidade, liberdade, intimidade e desenvolvimento da personalidade. A lei cria bases legais, direitos do titular, deveres para agentes de tratamento, regras de segurança e sanções administrativas aplicáveis pela ANPD.

Quais dados são considerados sensíveis pela LGPD?

LGPD considera sensíveis os dados sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical, saúde, vida sexual, dado genético e dado biométrico vinculado a pessoa natural. O tratamento exige base legal específica e controles reforçados para evitar discriminação.

O consentimento sempre é obrigatório na LGPD?

LGPD não exige consentimento em todas as situações. O art. 7º prevê outras bases legais, como obrigação legal, execução de contrato, legítimo interesse, proteção do crédito e exercício regular de direitos. Usar consentimento sem necessidade pode dificultar a gestão, pois o titular pode revogá-lo.

Quem fiscaliza o cumprimento da LGPD?

LGPD atribui fiscalização à Autoridade Nacional de Proteção de Dados, a ANPD. A autoridade orienta, regulamenta, fiscaliza e aplica sanções administrativas. Outros órgãos podem atuar em temas relacionados, como consumo, trabalho ou defesa coletiva, conforme a relação jurídica afetada.

Quais são as consequências de descumprir a LGPD?

LGPD prevê advertência, multa simples, multa diária, publicização da infração, bloqueio, eliminação de dados e restrições à atividade de tratamento. A empresa também pode enfrentar indenizações, investigações, perda de confiança e obrigação de revisar controles, contratos e processos internos.

Qual é a conclusão sobre a LGPD?

A LGPD consolidou a proteção de dados como dever jurídico, tema de governança e fator de confiança nas relações digitais e presenciais. Empresas que documentam finalidades, bases legais, segurança, contratos e atendimento ao titular reduzem riscos regulatórios e ganham previsibilidade para operar com dados pessoais.

Para advogados e gestores jurídicos, a aplicação da LGPD exige leitura integrada da Lei 13.709/2018, normas da ANPD e práticas internas de compliance. O desafio não está apenas em criar documentos, mas em provar que a organização aplica a privacidade na rotina.

I – mediante o fornecimento de consentimento pelo titular;
II – para o cumprimento de obrigação legal ou regulatória pelo controlador;
III – pela administração pública, para o tratamento e uso compartilhado de dados necessários à execução de políticas públicas previstas em leis e regulamentos ou respaldadas em contratos, convênios ou instrumentos congêneres, observadas as disposições do Capítulo IV desta Lei;
IV – para a realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais;
V – quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o titular, a pedido do titular dos dados;
VI – para o exercício regular de direitos em processo judicial, administrativo ou arbitral, esse último nos termos da Lei nº 9.307, de 23 de setembro de 1996 (Lei de Arbitragem) ;
VII – para a proteção da vida ou da incolumidade física do titular ou de terceiro;
VIII – para a tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária;    
IX – quando necessário para atender aos interesses legítimos do controlador ou de terceiro, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais; ou
X – para a proteção do crédito, inclusive quanto ao disposto na legislação pertinente.

§ 1º e § 2º [revogados] 
§ 3º O tratamento de dados pessoais cujo acesso é público deve considerar a finalidade, a boa-fé e o interesse público que justificaram sua disponibilização.
§ 4º É dispensada a exigência do consentimento previsto no caput deste artigo para os dados tornados manifestamente públicos pelo titular, resguardados os direitos do titular e os princípios previstos nesta Lei.
§ 5º O controlador que obteve o consentimento referido no inciso I do caput deste artigo que necessitar comunicar ou compartilhar dados pessoais com outros controladores deverá obter consentimento específico do titular para esse fim, ressalvadas as hipóteses de dispensa do consentimento previstas nesta Lei.
§ 6º A eventual dispensa da exigência do consentimento não desobriga os agentes de tratamento das demais obrigações previstas nesta Lei, especialmente da observância dos princípios gerais e da garantia dos direitos do titular.
§ 7º O tratamento posterior dos dados pessoais a que se referem os §§ 3º e 4º deste artigo poderá ser realizado para novas finalidades, desde que observados os propósitos legítimos e específicos para o novo tratamento e a preservação dos direitos do titular, assim como os fundamentos e os princípios previstos nesta Lei.   

Tiago Fachini - Especialista em marketing jurídico

Mais de 300 mil ouvidas no JurisCast. Mais de 1.200 artigos publicados no blog Jurídico de Resultados. Especialista em Marketing Jurídico. Palestrante, professor e um apaixonado por um mundo jurídico cada vez mais inteligente e eficiente. Siga @tiagofachini no Youtube, Instagram e Linkedin.

Use as estrelas para avaliar

Média / 5.

Nenhum voto até agora! Seja o primeiro a avaliar este post.