Bases Legais Para O Tratamento De Dados São - Faq Lgpd 9. Quais São As Bases Legais Para O Tratamento De Dados ...
Faq Lgpd 9. Quais São As Bases Legais Para O Tratamento De Dados ...

O que você precisa saber antes de começar a mapear as bases legais

Quando eu comecei a lidar com LGPD na prática, meu primeiro erro foi achar que ia precisar decorar os nove incisos do artigo 7º e do 11º. O problema real é que a maioria das empresas tenta encaixar tudo no consentimento porque é mais fácil de explicar para o marketing, e isso cria uma armadilha operacional que dói depois. A base legal não é uma escolha estética, é um compromisso jurídico que define quanto tempo você pode guardar os dados, quem pode acessá-los e o que acontece quando o titular pede exclusão.

Bases legais para o tratamento de dados são o fundamento que legitima cada operação com informações pessoais

Não adianta falar disso de forma genérica. A Lei Geral de Proteção de Dados (Lei 13.709/2018) lista as possibilidades no artigo 7º para dados pessoais em geral e no artigo 11º para dados sensíveis. Na prática, elas se dividem em grupos que precisam ser tratados de formas diferentes. As bases mais usadas no dia a dia corporativo são o consentimento, o cumprimento de obrigação legal ou regulatória, a execução de contratos, o legítimo interesse, a proteção da vida, a saúde pública e o estudo por órgãos de pesquisa. Cada uma dessas tem requisitos específicos que mudam completamente a forma como você estrutura o tratamento.

O consentimento, por exemplo, exige livre, informado e inequívoco. Isso significa que o popup chato no site da sua loja que todo mundo clica sem ler não é consentimento válido. Já vi gente validar campanhas inteiras com esse tipo de captura e depois levar multa porque o registro não demonstrava finalidade específica. A ANPD cobra a gravação desse consentimento com data, hora e versão da política vigente na ocasião. O legítimo interesse é a base mais negligenciada e, ao mesmo tempo, mais poderosa quando usada corretamente. Ela exige que você faça um balanceamento concreto entre o interesse da empresa e os direitos do titular. Eu fiz esse teste pra uma empresa de telemarketing que queria manter históricos de ligações por doze meses. A solução foi um relatório escrito de três páginas documentando o interesse legítimo, as medidas de proteção adotadas e a análise de impacto nos direitos dos titulares. Sem esse documento, a base não se sustenta.

Como mapear as bases legais no seu negócio

O processo real começa com um inventário das operações de tratamento. Você precisa listar cada fluxo em que dados pessoais transitam, desde o ponto de coleta até a exclusão. Eu uso uma planilha com coluna para operação, tipo de dado, base legal invocada, finalidade, prazo de retenção e responsável. Parece simples, mas é nessa planilha que a maioria das empresas descobre que está usando dados de bases que já não existem mais ou que está tratando informações além do prazo necessário. Depois do inventário, você atribui uma base legal para cada operação. Uma mesma operação pode ter mais de uma base, mas você precisa declarar qual é a principal e justificar. Dados de saúde pedem abordagem diferente de dados de preferência de compra. Um campo de telefone para entrega de produto tem base contractual. O mesmo campo usado para envio de newsletter sem separação clara vira um problema de consentimento.

👉 Clique no botão abaixo para saber mais sobre o assunto!

A fundamentação do legítimo interesse merece atenção especial. Não basta escrever "nosso interesse legítimo". O artigo 10 da LGPD e a Orientação Técnica da ANPD sobre o tema exigem documentação clara. A minha recomendação prática é criar um registro interno de avaliação de legítimo interesse para cada operação que usar essa base, com pelo menos três itens: a descrição do interesse, a necessidade do tratamento e a garantia de que os direitos do titular não prevalecem.

Dados sensíveis têm regras próprias

O artigo 11 da LGPD restringe fortemente o tratamento de dados sensíveis. Eles só podem ser tratados em situações específicas como consentimento específico e destacado, cumprimento de obrigação legal, execução de políticas públicas, estudos por órgãos de pesquisa, exercício regular de direitos, proteção da vida e saúde. Se a sua empresa lida com dados de saúde, orientação sexual, convicções religiosas ou biometria, o mapeamento precisa ser separado e mais rigoroso. Um caso que euatuei envolve uma clínica que coletava dados de saúde para emissão de cartão de beneficiários. A base era o consentimento, mas o formulário original pedia autorização genérica para "tratamento de dados". A correção foi refazer todo o fluxo com consentimento específico e destacado para cada categoria sensível, além de implementar criptografia em repouso nos bancos que armazenavam essas informações. A multa potencial por não fazer isso varia muito, mas o risco real é a ação civil coletiva do titular.

O erro mais comum que eu vejo

Pedir base legal diferente daquela que foi informada na coleta. Isso acontece toda vez que uma empresa decide reutilizar um banco de leads para outra finalidade sem recalibrar a fundamentação. Se você coletou dados com base na execução de contrato e agora quer usar para compartilhamento com parceiros de marketing, precisa de uma nova base, geralmente consentimento. A boa-fé do titular importa aqui. O registro de operações de tratamento (ROT) é o instrumento que a ANPD espera ver quando faz uma fiscalização. Ele deve conter finalidade, forma de coleta, categorias de titulares, categorias de dados, estratégias de segurança e compartilhadores. Muitas empresas fazem um ROT genérico que não reflete a realidade. Eu recomendo manter o ROT vivo, atualizado a cada mudança significativa de processamento, com data de revisão e assinatura do encarregado.

Limitações e cenários onde a coisa não funciona

O legítimo interesse não é uma saída para tudo. Ele falha quando a operação é massiva, quando afeta grupos vulneráveis ou quando existem meios menos invasivos de alcançar o mesmo objetivo. Empresas de crédito que usam scoring preditivo com dados pessoais para negar empréstimos já perderam disputas judiciais por não conseguirem sustentar o legítimo interesse sobre os direitos do titular. Nesses casos, o caminho mais seguro é o consentimento ou a obrigação legal. A base de execução de contrato também tem limite. Ela cobre apenas o que é estritamente necessário para cumprir o contrato. Guarda de dados pós-contrato, prospecção comercial e análise de perfil não se enquadram aí. Tentar empurrar essas operações como execução contratual é uma das principais causas de autuação pela autoridade.

Próximos passos práticos

Se você precisa colocar isso em prática, comece pelo inventário. Sem ele, não há como justificar nenhuma base legal de forma consistente. Depois, escreva os registros de avaliação, especialmente para legítimo interesse e dados sensíveis. Treine as áreas que coletam dados diretamente dos titulares para que a informação sobre a base legal seja transparente desde o primeiro contato. E mantenha tudo documentado com datas, porque a fiscalização não perdoa suposições.