O que é a LGPD, a Lei Geral de Proteção de Dados, e o que ela pede da sua empresa

16 de setembro de 2026LGPD de Todos12 min de leitura

A LGPD é a Lei nº 13.709/2018, a Lei Geral de Proteção de Dados Pessoais: a lei que diz como empresas, órgãos públicos e pessoas podem usar informações sobre pessoas. Ela vale para praticamente toda empresa, de qualquer tamanho, a partir do momento em que alguém anota o nome e o telefone de um cliente. O que ela pede não é uma pasta de documentos: é saber que dados você usa, com base em qual motivo da lei, e conseguir mostrar isso.

Quase todo mundo já ouviu falar da LGPD pelo lado do medo, com a multa de milhões. O lado útil é outro. A lei organiza uma coisa que a empresa já faz sem perceber, que é guardar e usar dado de gente, e dá a quem tem o dado um conjunto de direitos. Entender a lógica dela, que é curta, resolve metade das dúvidas antes de chegar a elas.

Jovem de blusa verde-água sentada à mesa de uma pequena agência de publicidade, anotando em um caderno durante uma conversa com um cliente que aparece de costas em primeiro plano, com parede de tijolo aparente e um quadro de cortiça ao fundo.
Anotar o nome e o telefone de um cliente na primeira conversa já é tratamento de dados, pelo Art. 5º, X. É assim que a LGPD chega a quase todo negócio.

1. O que a LGPD protege

A LGPD protege a pessoa, e não o dado. O Art. 1º diz que o objetivo é proteger os direitos fundamentais de liberdade e de privacidade e o livre desenvolvimento da personalidade. O dado é o caminho: quem controla informação sobre alguém tem poder sobre essa pessoa, e a lei põe regra nesse poder.

Três definições do Art. 5º sustentam o resto da lei. Dado pessoal é a informação relacionada a pessoa natural identificada ou identificável, pelo inciso I. Não precisa ter o nome: um CPF, uma placa de carro ou um número de celular já identificam. Dado pessoal sensível, pelo inciso II, é o dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, saúde, vida sexual, dado genético ou biométrico, e tem regras mais duras, que estão em dados sensíveis na LGPD.

É a terceira definição, e a mais importante para quem tem empresa. Anotar, guardar, consultar, mandar para o contador e apagar são, todos, tratamento. Por isso a pergunta útil nunca é "a minha empresa trata dados?", porque a resposta é quase sempre sim. A pergunta útil é quais dados, para quê e com base em quê.

2. A quem a lei se aplica

A quase todo mundo que trata dado de pessoa no Brasil, sem exceção de tamanho. O Art. 3º aplica a lei a qualquer operação de tratamento feita por pessoa natural ou por pessoa jurídica, de direito público ou privado, independentemente do meio, do país da sede ou de onde os dados estão guardados, desde que o tratamento aconteça no Brasil, mire pessoas que estão no Brasil ou use dados coletados aqui.

As exceções estão no Art. 4º e são estreitas. Ficam de fora o tratamento feito por pessoa natural para fins exclusivamente particulares e não econômicos, o feito para fins exclusivamente jornalísticos, artísticos ou acadêmicos, e o feito para fins exclusivos de segurança pública, defesa nacional, segurança do Estado ou investigação de infrações penais. Trabalho é econômico por definição, e é por isso que o MEI precisa cumprir a LGPD mesmo operando só pelo celular. O caminho inverso, quando é a lei europeia que alcança a sua empresa, está em LGPD e GDPR.

Falta a outra ponta da pergunta, que é de quem são os dados protegidos, e ela não é a mesma coisa que esta seção responde. Aqui o assunto é quem tem obrigação de cumprir. Quem a lei protege é sempre a pessoa natural viva, e é daí que saem as dúvidas de todo dia: empresa não entra, quem morreu saiu da lei pela Nota Técnica nº 3/2023 da ANPD, criança entra com regra a mais, e a ficha de papel entra do mesmo jeito que o sistema. Os oito casos estão em a LGPD protege os dados de quem.

dados percorre esses prazos.

3. Os quatro papéis que a lei define

Toda operação com dado tem um titular, um controlador, muitas vezes um operador e, em regra, um encarregado. Saber qual é o papel da sua empresa em cada situação decide quem responde pelo quê, e é a primeira coisa que um cliente grande pergunta em um questionário de fornecedor.

O mesmo negócio muda de papel conforme a operação. O contador é operador quando processa a folha dos seus funcionários, e é controlador dos dados da própria equipe dele. Quem responde quando o fornecedor erra está em fornecedor que acessa os dados dos seus clientes, e se a sua empresa precisa indicar alguém para o papel de encarregado está em preciso ter um Encarregado (DPO)?

4. O que ela exige na prática

Quatro coisas sustentam a adequação: seguir os princípios, ter base legal para cada uso, atender os direitos do titular e proteger os dados. O resto da lei, com documentos, prazos e procedimentos, existe para cumprir e demonstrar essas quatro.

Os princípios. O Art. 6º manda observar a boa-fé e dez princípios: finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização e prestação de contas. Traduzidos para a rotina, dizem que você só coleta o que precisa, para um propósito que a pessoa conhece, e consegue provar que fez isso.

A base legal. O Art. 7º diz que o tratamento de dados pessoais somente poderá ser realizado em dez hipóteses, e as dez bases legais têm um texto só para elas. As que mais aparecem em uma empresa privada são a execução de contrato, o cumprimento de obrigação legal ou regulatória, o legítimo interesse, o consentimento, o exercício regular de direitos e a proteção do crédito. O erro mais comum é achar que tudo depende de consentimento, e ele costuma ser a base mais frágil, como mostra preciso pedir consentimento para tudo?

A segurança. O Art. 46 exige medidas de segurança técnicas e administrativas aptas a proteger os dados de acessos não autorizados e de situações acidentais ou ilícitas. Para quem não tem equipe de TI, isso começa em senha, controle de quem acessa e cópia de segurança, como detalha o que a LGPD exige de segurança quando você não tem TI. E quando algo vaza, o Art. 48 obriga a comunicar a ANPD e os titulares nos incidentes que possam causar risco ou dano relevante.

5. Quem fiscaliza e o que pode acontecer

Quem fiscaliza e aplica sanção é a ANPD, e as sanções valem desde 1º de agosto de 2021. A lei está em vigor desde setembro de 2020, mas o Art. 65, I-A adiou as sanções administrativas para agosto do ano seguinte. Desde então a ANPD fiscaliza, orienta e já concluiu processos sancionadores contra empresas e órgãos públicos. O que ela é e o que ela faz está em o que é a ANPD.

O Art. 52 lista as sanções em ordem. A primeira é advertência, com indicação de prazo para adoção de medidas corretivas. Depois vêm a multa simples, de até 2% do faturamento da empresa no Brasil no último exercício, excluídos os tributos, limitada a R$ 50 milhões por infração; a multa diária; a publicização da infração; o bloqueio ou a eliminação dos dados; e, nos casos mais graves, a suspensão ou a proibição da atividade de tratamento.

A ANPD não é o único risco, e muitas vezes não é o primeiro. O titular pode reclamar na Justiça e nos órgãos de defesa do consumidor, e clientes maiores passaram a cobrar adequação de fornecedor antes de fechar contrato. Para muita empresa, a LGPD chega primeiro como o questionário que o cliente enviou.

6. Por onde começar

Comece listando o que a sua empresa faz com dados de pessoas, e não baixando modelos. Cada documento da LGPD descreve uma realidade; sem saber qual é a sua, o documento descreve a de outra empresa.

  1. Liste as operações que envolvem dado pessoal: cadastro de cliente, folha de pagamento, câmeras, envio de promoções, currículos recebidos.
  2. Dê uma base legal a cada uma, e anote por quê.
  3. Conte para as pessoas como os dados são usados, em um aviso de privacidade que corresponda ao que você listou.
  4. Abra um canal para os pedidos dos titulares e defina quem responde.
  5. Proteja o básico: acesso, senha e cópia de segurança.
  6. Registre o que foi feito, com data. É o que transforma boa intenção em prova.

Três documentos valem para qualquer empresa que trate dado pessoal, e o resto depende do que ela faz. A lista, com o critério de cada um, está em quais documentos de LGPD a sua empresa precisa.

7. Perguntas frequentes

A LGPD é obrigatória para pequena empresa e MEI?

É. O Art. 3º aplica a lei a qualquer operação de tratamento feita por pessoa natural ou jurídica, sem exceção de porte. O que a Resolução CD/ANPD nº 2/2022 faz é aliviar a forma para os agentes de pequeno porte, com registro simplificado, prazos em dobro e dispensa de indicar Encarregado fora do alto risco. Base legal, transparência, direitos do titular e segurança continuam valendo para todo mundo.

Desde quando a LGPD está em vigor?

A maior parte da lei vale desde setembro de 2020. As sanções administrativas do Art. 52 só puderam ser aplicadas a partir de 1º de agosto de 2021, data fixada pelo Art. 65, I-A. Desde então a ANPD fiscaliza e já concluiu processos sancionadores.

O que é dado pessoal na LGPD?

Pelo Art. 5º, I, é qualquer informação relacionada a pessoa natural identificada ou identificável. Nome, CPF, telefone, e-mail, endereço de entrega, foto e placa de carro entram. Dado de empresa, como CNPJ e razão social, não é dado pessoal, mas o nome e o e-mail do funcionário que atende por ela são.

A LGPD vale para pessoa física?

Vale quando a pessoa física trata dados com finalidade econômica. O Art. 4º, I tira da lei só o tratamento feito para fins exclusivamente particulares e não econômicos: a agenda com os contatos da família fica fora; a mesma agenda com os clientes de quem trabalha por conta própria fica dentro.

Qual a diferença entre LGPD e GDPR?

A LGPD é a lei brasileira e o GDPR é o regulamento da União Europeia. Os dois se parecem na estrutura, com princípios, bases legais e direitos do titular, mas cada um tem autoridade, prazos e regras próprias. Uma empresa brasileira pode ter que cumprir os dois se oferecer produto ou serviço a pessoas que estão na Europa.

Quais são as 5 coisas que a LGPD exige das empresas?

A pergunta costuma vir com esse número, mas a lei não tem uma lista de cinco. O que ela exige cabe em quatro pilares: seguir os princípios do Art. 6º, ter uma base legal do Art. 7º para cada uso de dado, atender os direitos do titular do Art. 18 e proteger os dados como manda o Art. 46. Se quiser uma quinta, é demonstrar: o Art. 6º, X obriga a empresa a provar que cumpre as outras quatro, e é daí que saem o aviso de privacidade, o registro das operações e o canal para o titular.

Foto e imagem de uma pessoa são dados pessoais na LGPD?

São, sempre que a pessoa for identificável, e em uma foto de rosto ela quase sempre é. Vale para a foto do cadastro, para a imagem da câmera da loja e para a foto de cliente ou funcionário publicada no site ou nas redes. Cada um desses usos precisa de uma base legal do Art. 7º e de uma finalidade informada, e a imagem publicada com fim comercial costuma exigir consentimento, porque nenhuma outra base a sustenta. E a LGPD não é a única lei nesse ponto: o direito de imagem do Art. 20 do Código Civil continua valendo por cima dela.

A LGPD se aplica aos dados de uma pessoa falecida?

Não se aplica. A ANPD respondeu isso na Nota Técnica nº 3/2023/CGF/ANPD: os dados relativos a uma pessoa falecida não constituem dados pessoais para fins de LGPD e, portanto, não estão sujeitos ao nível de proteção da LGPD. O raciocínio é que o Art. 5º, V define titular como a pessoa natural a quem se referem os dados, e o Art. 6º do Código Civil diz que a existência da pessoa natural termina com a morte. Isso não libera fazer o que se quiser: o nome e a imagem do falecido seguem protegidos pelo Código Civil, e o Art. 12, parágrafo único dá ao cônjuge sobrevivente e a parente até o quarto grau legitimidade para exigir que a lesão cesse. E atenção ao ponto que mais pega empresa: o cadastro de quem morreu quase sempre traz dado de gente viva, como o telefone do filho e o contato de emergência, e para essas pessoas a LGPD vale inteira.

Compartilhe

Fontes: Lei nº 13.709/2018 (LGPD), Arts. 1º, 3º, 4º, 5º, I, II, V a VIII e X, 6º, 7º, 18, 46, 48, 52 e 65, I-A · Lei nº 10.406/2002 (Código Civil), Arts. 6º, 12 e 20 · Nota Técnica nº 3/2023/CGF/ANPD · Resolução CD/ANPD nº 2/2022, regulamento de aplicação da LGPD para agentes de tratamento de pequeno porte

Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.