O que a LGPD realmente garante ao titular
A Lei Geral de Proteção de Dados não é uma lista genérica de boas intenções. Ela define direitos específicos que qualquer pessoa pode exercer contra qualquer empresa ou órgão público que trate seus dados no Brasil. O artigo 18 da lei é o centro disso tudo. Ele não pede permissão para existir.
que direito dos titulares é definido explicitamente pela lgpd
Os direitos explícitos estão todos no caput do artigo 18 e nas alíneas de I a VIII. O texto é direto. Vou listar o que há lá e, mais importante, o que acontece na prática quando você tenta usá-los. Direito de confirmação e acesso. O titular pode pedir e receber informações sobre quais dados uma controladora possui sobre ele. Na prática, isso significa enviar um pedido formal por e-mail ou canal específico. A empresa tem 15 dias para responder, prorrogáveis por igual período mediante justificativa. Eu já vi empresas responderem com um PDF de 47 páginas contendo logs brutos de banco de dados sem nenhuma interpretação. Isso não é violação da lei, mas é inaceitável. A resposta precisa ser clara, organizada e acessível. Se receber isso, responda exigindo uma versão legível e indique que o tempo de resposta foi cumprido mas o conteúdo não atendeu ao espírito do dispositivo.
Direito de retificação. Corrigir dados incompletos, inexatos ou desatualizados. Esse é provavelmente o mais simples de executar. O problema é que muitas empresas não têm um processo documentado para isso. Eu trabalhei em um caso onde o titular pediu a correção do nome social e o sistema da operadora atualizava o campo nominal mas deixava uma versão anterior em tabelas log que eram usadas para comunicação. A correção precisou ser feita manualmente em seis bancos diferentes. Se sua empresa não tiver um mapeamento completo de fluxos de dados, retificação vira uma caça ao tesouro. Direito à anonimização, bloqueio ou eliminação. Aqui a coisa fica mais complexa. A lei fala em dados desnecessários, excessivos ou tratados em desconformidade. Isso cria uma interpretação que varia conforme o setor. Para dados de saúde, por exemplo, o bloqueio pode ser mais adequado que a eliminação, porque registros médicos precisam ser mantidos por exigência regulatória da ANVISA. Já para dados de marketing sem lastro válido, a eliminação é o caminho natural. Eu tive um caso real em que um cliente solicitou a eliminação completa de seus dados e a empresa tinha contratos de retenção fiscal que obrigavam manter certos registros por cinco anos. A solução foi blockear os dados identificadores e anonimizar o restante, mantendo apenas o mínimo indispensável para compliance. O titular recebeu uma explicação detalhada do que foi feito e por quê.
Direito à portabilidade. Este é o direito que mais gera atrito. A LGPD diz que o titular pode requerer a transferência de dados a outro fornecedor de serviço ou produto, mediante requisição expressa. O detalhe importante é que a portabilidade se aplica a dados que o próprio titular forneceu, não a todos os dados tratados sobre ele. Empresas de tecnologia costumam oferecer exportação em CSV ou JSON. O problema é que esses formatos raramente preservam a estrutura relacional dos dados. Eu vi um usuário pedir a portabilidade de seus dados de uma plataforma de streaming e receber um arquivo com dados de visualização sem metadados que permitissem entender o contexto. A solicitação tecnicamente foi atendida, mas o valor prático era próximo de zero. O ideal é exigir o formato estruturado com documentação técnica, se necessário. Direito à eliminação dos dados tratados com consentimento. Este é o chamado "direito ao esquecimento" dentro da lógica do consentimento. Importante: ele não é absoluto. Se houver outra base legal para o tratamento — como obrigação legal, execução de contrato ou interesse legítimo — a eliminação pode ser recusada. Eu já vi empresas aceitarem pedidos de eliminação sem verificar se existiam outras bases legais aplicáveis. Isso gera risco de não conformidade. O correto é mapear todas as bases legais para cada conjunto de dados antes de processar uma exclusão.
Direito à informação sobre compartilhamento. O titular pode saber quais entidades públicas e privadas tiveram acesso aos seus dados. Isso é particularmente relevante em ecossistemas de parceiros e soluções de nuvem. A dificuldade prática é que muitas empresas compartilham dados em cadeias longas, com subcontratados e procesos automatizados. Um mapeamento atualizado de fluxos de dados é essencial aqui. Sem ele, a resposta será genérica ou incompleta, o que configura não conformidade. Direito à informação sobre negação de consentimento. A empresa deve informar, de forma clara, que o titular pode recusar o consentimento e quais as consequências dessa recusa. Isso parece simples, mas eu vi formulários de cadastro que não mencionavam essa possibilidade nem descreviam o impacto. O resultado era um consentimento potencialmente inválido, o que prejudica toda a base legal do tratamento.
👉 Clique no botão abaixo para saber mais sobre o assunto!
Direito de revogação do consentimento. O titular pode retirar o consentimento a qualquer momento, com a mesma facilidade com que o deu. A revogação não invalida tratamentos realizados antes da revogação, mas obriga a interrupção do tratamento a partir daquele momento, salvo se houver outra base legal. Esse é um ponto que muita empresa trata mal. A revogação deve ser tão fácil quanto o consentimento. Se você precisa ligar para um telefone comercial e esperar 30 minutos para falar com um atendente que vai abrir um protocolo para enviar um formulário para alguém que vai analisar em até 10 dias úteis, você não está cumprindo a lei. Outro aspecto que poucos consideram: os direitos não se aplicam apenas ao titular original. Se você é responsável por tratar dados de terceiros — funcionários, clientes, fornecedores — esses terceiros também têm os mesmos direitos. Eu vi uma empresa de TI que tratava dados de colaboradores de clientes como se fossem dados internos e não oferecia canal de exercício de direitos aos titulares finais. Isso gerou uma denúncia perante a ANPD que poderia ter sido evitada com um mapeamento simples de relações de tratamento.
Os prazos são rigorosos. 15 dias para resposta, prorrogáveis por mais 15 com justificativa. Se a empresa não responder dentro desse prazo, o pedido pode ser considerado negado implicitamente, o que abre caminho para representação à autoridade nacional. Na prática, empresas que não têm um processo estruturado para tratar solicitações costumam estourar prazos e acumular inadimplências regulatórias. O canal de atendimento precisa ser informado de forma clara e acessível. A lei exige que o controlador disponibilize canal específico para o titular exercer seus direitos. Esse canal deve ser mencionado na política de privacidade e em pontos de coleta de dados. Não adianta colocar um endereço de e-mail genérico de suporte técnico. O canal precisa ser dedicado e conhecido pelo titular.
A cobrança de taxas para atender pedidos de direitos dos titulares é proibida. A ANPD é clara nesse ponto. Se uma empresa cobra pelo atendimento de um pedido de acesso ou retificação, isso é infração direta. Já vi empresas tentarem contornar isso cobrando "custos operacionais" ou "taxa de processamento". Não funciona. O custo de atendimento aos direitos dos titulares faz parte do ônus do tratamento legítimo. Obrigação de documentação também existe. Toda empresa que trata dados pessoais no Brasil precisa registrar suas atividades de tratamento, incluindo os procedimentos para atendimento aos direitos dos titulares. Isso faz parte do accountability previsto no artigo 6º, inciso VI. Sem registro, não há como comprovar conformidade em fiscalização.
Como implementar na prática
O primeiro passo é mapear todos os fluxos de dados. Você precisa saber onde os dados entram, como circulam, onde são armazenados e com quem são compartilhados. Sem esse mapa, qualquer processo de atendimento a direitos dos titulares será cego. O segundo passo é criar um canal único e acessível. Pode ser um e-mail, um formulário web, um telefone. O importante é que seja fácil de encontrar e usar. O canal deve estar vinculado a uma equipe ou função responsável por dar andamento aos pedidos dentro dos prazos legais.
O terceiro passo é estabelecer um fluxo interno de processamento. Um pedido de acesso, por exemplo, precisa passar por validação de identidade, localização dos dados, preparação da resposta e envio dentro do prazo. Cada etapa precisa ter responsável e prazo definido. O quarto passo é manter registros de todas as solicitações recebidas e respondidas. Esses registros são a prova de conformidade. Se a ANPD fiscalizar sua empresa, o primeiro documento que ela pedirá é o registro de atendimentos aos direitos dos titulares.
O quinto e último passo é revisar periodicamente os processos. A lei muda, a interpretação da autoridade evolui, e os sistemas da empresa se transformam. Um processo que funcionava em janeiro pode estar desatualizado em julho. Revisões trimestrais são o mínimo razoável. A LGPD não é complexa na teoria. O direito dos titulares está definido de forma clara e objetiva. O desafio real está na operação. Empresas que conseguem estruturar processos eficientes para atendimento a esses direitos normalmente reduzem riscos regulatórios e ganham confiança do mercado. As que não conseguem acumulam inadimplências que podem resultar em multas de até 2% do faturamento, limitadas a R$ 50 milhões por infração.