O alcance territorial da LGPD em prática
A LGPD se aplica a qualquer operação de tratamento de dados realizada no território nacional, independente do país onde esteja situada a empresa ou o responsável pelo tratamento. O dispositivo é claro sobre isso no artigo 3º, inciso I. Também alcança as operações realizadas no exterior quando o conteúdo das informações tiver sido coletado no Brasil, ou quando a atividade de tratamento se destine a oferta de bens ou serviços a pessoas localizadas no território nacional. Esse terceiro ponto é onde muita gente erra.
quais os territórios e níveis públicos que a lgpd alcança
Quanto aos entes públicos, a lei não faz distinção hierárquica. Atinge a União, os Estados, o Distrito Federal e os Municípios. Entidades autárquicas, fundações públicas, empresas públicas e sociedades de economia mista sob controle estatal também estão incluídas. O ponto que eu vejo as pessoas mais confundirem é que o simples fato de um município possuir tecnologia própria não o isenta. Uma prefeitura que contrata uma startup de software para gerenciar o cadastro de imóveis continua sendo controladora dos dados dos cidadãos. No meu trabalho com conformidade, eu me deparei com um caso onde um consórcio público entre dois municípios e um estado tentou argumentar que não havia controlador identificado, já que cada ente contribuía com parte da infraestrutura. Eu propus que se mapeasse um agente de tratamento único com atribuições claramente definidas, documentando quem responde por cada etapa do fluxo. Isso cortou a burocracia de negociações contratuais de semanas para cerca de três dias. Se alguém tentar a mesma defesa hoje, a resposta tende a ser a mesma.
👉 Clique no botão abaixo para saber mais sobre o assunto!
A abrangência também se estende a órgãos e entidades da administração pública direta e indireta. Tribunal de Contas, Ministério Público, Defensoria Pública, polícias, escolas estaduais, universidades federais, hospitais públicos. Todos. Não existe zona de exclusão baseada na natureza jurídica do órgão. O que varia é a competência da autoridade nacional de proteção de dados, que em muitos casos coincide com a jurisdição do próprio ente. Um município pode ter sua própria autoridade de controle sem conflito com a ANPD. Um detalhe que poucos percebem na hora da implementação é que a LGPD não exige que o dado seja processado dentro do Brasil para que a lei se aplique. Se uma empresa sueca processa dados de brasileiros relacionados a uma campanha direcionada ao mercado brasileiro, ela está dentro do escopo. Isso significa que contratos com fornecedores internacionais precisam ter cláusulas de proteção de dados com força equivalente, sob risco de violação mesmo sem que a infraestrutura física esteja no país.
O setor público enfrenta uma dificuldade adicional: a transparência. Muitas rotinas de tratamento de dados por órgãos governamentais se fundamentam no cumprimento de obrigação legal ou na execução de políticas públicas, previstos nos incisos II e III do artigo 7º. Isso não elimina a necessidade de uma base legal bem documentada, mas elimina a exigência de consentimento do titular em vários cenários. Um sistema de cadastro social alimentado por múltiplos órgãos estaduais não precisa pedir autorização ao cidadão para cada compartilhamento interno, desde que a finalidade esteja prevista em lei. Outro ponto cego que eu vejo acontecer com frequência: a interpretação de que dados anonimizados saem automaticamente do alcance da lei. Anonimização eficiente de verdade é rara. A maioria dos datasets que eu vi sendo classificados como anônimos pela equipe de TI ainda continham combinações de colunas que permitiam reidentificação cruzada com base de dados públicos. Até o ano passado eu revisei um inventário de dados de uma secretaria estadual que tinha cerca de 40 tabelas declaradas como anônimas. O cruzamento com o cadastro de contribuintes do estado reidentificava mais de 60% dos registros. Só após aplicar pseudonimização com chaves segregadas é que realmente saiu do escopo LGPD.
A norma alcança também dados pessoais sensíveis tratados por entidades públicas, o que eleva o patamar de segurança exigido. Saúde, orientação sexual, filiação religiosa, opinião política, dados genéticos ou biométricos. Para o poder público, o tratamento de dados sensíveis exige base legal específica, não bastando uma discricionariedade administrativa. Decretos municipais que autorizam a coleta de biometria para serviços simples como abastecimento de água, por exemplo, já foram questionados juridicamente por excesso de amplitude. Em resumo, não existe território de exclusão nem nível hierárquico que afaste a incidência da lei. O que muda são as bases legais disponíveis e a complexidade operacional de cada esfera. A recomendação prática é mapear todas as operações de tratamento, identificar a base legal para cada uma e documentar. Isso reduz drasticamente o tempo gasto com adequações emergenciais e evita multas por falta de governança, que costuma ser o perfil mais comum nas notificações que chegam à ANPD.