Anonimizar tira o dado da LGPD? Quase nunca

25 de julho de 2026LGPD de Todos8 min de leitura

Tira, e essa é uma das poucas saídas verdadeiras da lei. Só que ela tem um teste: o dado só deixa de ser pessoal se a anonimização não puder ser revertida com meios próprios nem com esforços razoáveis. E o que a maior parte das empresas chama de anonimizar não passa nesse teste, porque a chave que desfaz continua guardada.

Vale entender isso antes de contar com a saída, porque ela costuma aparecer no pior momento: no pedido de exclusão de um cliente, na hora de manter um histórico de vendas, na resposta a um questionário. Dizer "está anonimizado" e não estar é pior do que assumir que o dado continua ali.

Duas folhas impressas lado a lado sobre uma mesa: a da esquerda com uma coluna de nomes manuscritos, a da direita com uma coluna de códigos, e os dois indicadores de uma pessoa apontando a mesma linha em cada uma delas.
Comparar as duas listas desfaz boa parte do que se chama de anonimização por aí: se a chave continua guardada, o dado segue sendo pessoal.

1. A saída existe, e ela tem um teste

Poucas coisas na LGPD são uma porta de saída de verdade, e esta é uma delas. O preço é passar em um teste que está escrito no próprio artigo.

São duas hipóteses de reversão, e basta uma para o dado voltar a ser pessoal. A primeira olha para dentro: você, com o que já tem, consegue desfazer? A segunda olha para fora: alguém, com esforço razoável, conseguiria? Reprovar em qualquer uma das duas significa que a anonimização não aconteceu de fato, por mais que o arquivo se chame "base anonimizada".

Vale ler junto a definição, que é ainda mais exigente do que o senso comum imagina: pelo Art. 5º, XI, anonimização é a utilização de meios técnicos razoáveis e disponíveis no momento do tratamento pelos quais um dado perde a possibilidade de associação, direta ou indireta, a um indivíduo. A palavra "indireta" é a que costuma derrubar o resultado: não basta tirar o nome se o resto ainda leva à pessoa.

2. A palavra que muda tudo: a chave

A LGPD define, em um parágrafo que quase nunca é lido junto, exatamente aquilo que a maioria faz e chama de anonimização.

Compare com a definição de anonimização e a diferença fica em uma expressão: "senão pelo uso de informação adicional". Na pseudonimização existe uma chave, guardada em outro lugar, que desfaz. Na anonimização, não existe volta.

Na prática, o caso mais comum é este: a empresa troca o nome do cliente por um código, guarda em uma outra planilha a correspondência entre código e pessoa, e passa a chamar a primeira base de anonimizada. Ela é pseudonimizada, e dado pseudonimizado é dado pessoal, com todas as obrigações que vêm junto. A rigor, quem faz isso melhorou a segurança, e não saiu da lei.

Melhorar a segurança, aliás, é um ganho real e vale a pena: separar a chave reduz o estrago de um vazamento e é uma medida técnica no espírito do Art. 46. O erro não é pseudonimizar, é chamar isso de anonimizar e agir como se a obrigação tivesse acabado. O que a lei espera de segurança está em O que a LGPD exige de segurança quando você não tem TI.

3. O que é "esforço razoável", e por que envelhece

A lei não deixa o critério no ar: ela lista os fatores.

Repare na consequência menos óbvia desse parágrafo: como o critério depende das tecnologias disponíveis, ele muda com o tempo. O que exigia um esforço absurdo há alguns anos pode ser trivial hoje, e isso significa que anonimização não é uma decisão tomada uma vez e esquecida. Uma base guardada há muito tempo como anonimizada merece uma segunda olhada.

O § 3º completa o desenho: a ANPD pode dispor sobre padrões e técnicas usados em processos de anonimização e verificar a segurança deles. Este texto não afirma que alguma técnica específica passa ou não passa no teste, porque isso dependeria desses padrões, e eles não foram examinados aqui.

4. O parágrafo do perfil comportamental

Há ainda um parágrafo curto que costuma surpreender quem trabalha com marketing e com sistemas de recomendação.

A condição final é a que dá a medida certa: "se identificada". O parágrafo não diz que todo perfil comportamental é dado pessoal; diz que os dados usados para formar o perfil de uma pessoa identificada podem ser considerados pessoais, ainda que individualmente pareçam anônimos.

Na prática, isso alcança o histórico de navegação amarrado a um cadastro, a lista de produtos vistos ligada a um login, o registro de horários de acesso de um cliente conhecido. Quem trabalha com esse tipo de perfil encontra o desdobramento sobre decisões automáticas em A LGPD garante revisão humana, e o lado dos cookies em Banner de cookies na LGPD.

5. O que fazer, na prática

Três perguntas resolvem quase todos os casos, e elas se respondem sem consultor.

Existe alguma forma de voltar? Se você guardou a tabela que liga código e pessoa, a resposta é sim, e o que você tem é pseudonimização. Isso não é ruim, só não é o que você pensava que era. Se a resposta é não, e você jogou a chave fora de verdade, o teste do caput já está quase respondido.

O que sobrou ainda leva a alguém? Esta é a pergunta da associação indireta. Em uma base pequena, poucos campos bastam: em uma cidade de dez mil habitantes, data de nascimento e bairro já apontam para uma pessoa. Quanto menor o conjunto, mais fácil reverter, e é por isso que anonimização em base pequena é mais difícil, e não mais fácil.

Você precisa da pessoa ou do número? Quase sempre o que a empresa quer manter é a estatística, e não o indivíduo. Quando é assim, agregar resolve melhor do que mascarar: guardar "quantas vendas por mês" em vez de "quais vendas de quem" tira a pessoa da base sem depender de teste nenhum. É também a resposta mais limpa para um pedido de exclusão em que você precisa manter o histórico contábil, assunto de Um cliente pediu para apagar os dados, e para a decisão de por quanto tempo guardar, que está em Por quanto tempo guardar os dados.

6. Perguntas frequentes

Dado anonimizado sai mesmo do alcance da LGPD?

Sai, com uma condição que costuma ser esquecida. O Art. 12 diz que os dados anonimizados não serão considerados dados pessoais para os fins da Lei, salvo quando o processo puder ser revertido utilizando exclusivamente meios próprios, ou quando, com esforços razoáveis, puder ser revertido. Ou seja, a saída existe, mas depende de um teste de reversibilidade, e não do nome que você deu ao arquivo.

Qual a diferença entre anonimizar e pseudonimizar?

Na pseudonimização existe uma chave que desfaz. A LGPD a define como o tratamento por meio do qual um dado perde a possibilidade de associação a um indivíduo, senão pelo uso de informação adicional mantida separadamente pelo controlador em ambiente controlado e seguro. Se você guardou a tabela que liga o código à pessoa, você pseudonimizou, e dado pseudonimizado continua sendo dado pessoal, com todas as obrigações.

Trocar o nome por um código já é anonimizar?

Não, se você mantém como voltar. Trocar nome por código e guardar a correspondência é o exemplo mais comum de pseudonimização apresentada como anonimização. E mesmo sem a tabela, se o conjunto restante permitir chegar à pessoa combinando campos, como data de nascimento, CEP e sexo, a reversão continua possível com esforços razoáveis, e o Art. 12 se aplica.

O que conta como esforço razoável para reverter?

O § 1º do Art. 12 dá os fatores: custo e tempo necessários para reverter o processo, de acordo com as tecnologias disponíveis, e a utilização exclusiva de meios próprios. É um critério que muda com o tempo, porque o que era caro e demorado fica barato e rápido. Por isso anonimização não é decisão de uma vez só: o que passava no teste há alguns anos pode não passar hoje.

Posso anonimizar em vez de apagar quando alguém pede exclusão?

Pode, e costuma ser a melhor resposta quando você precisa do número e não da pessoa. O ponto é que só vale se a anonimização passar no teste do Art. 12, senão você respondeu ao pedido sem ter apagado nada, e isso é pior do que ter recusado com um motivo legítimo. O direito de exclusão, com as suas exceções, está no texto sobre pedido de exclusão.

Quais são exemplos de anonimização de dados?

Agregar em vez de guardar o indivíduo é o exemplo mais útil para uma empresa: trocar a lista de clientes com idade por "quantos clientes por faixa etária", trocar o endereço por bairro ou região, e apagar as colunas de nome, CPF e telefone da planilha que serve só para estatística. "Vendas por mês" não permite chegar a ninguém, e por isso costuma passar. O que não é exemplo de anonimização é trocar o nome por um código e guardar a tabela que desfaz a troca: isso é pseudonimização, e o dado continua pessoal. O teste é sempre o do Art. 12: se a empresa consegue reverter com meios próprios ou com esforço razoável, não anonimizou.

Compartilhe

Fontes: Lei nº 13.709/2018 (LGPD), Arts. 5º, III e XI, 12 e 13, § 4º

Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.