Os 10 princípios da LGPD: o que cada um muda na rotina da sua empresa

17 de setembro de 2026LGPD de Todos15 min de leitura

A LGPD tem dez princípios, listados no Art. 6º, e eles valem para toda operação com dado pessoal, com qualquer base legal, com ou sem consentimento. Ter base legal autoriza a operação; respeitar os princípios é o que a mantém lícita depois de autorizada. Uma empresa pode guardar um dado com toda a razão e ainda assim estar errada por guardar demais, por tempo demais ou sem contar para a pessoa.

Os dez costumam aparecer como abertura de política de privacidade, copiados da lei, e é por isso que parecem decoração. Não são. São o critério que a ANPD usa para dizer que uma operação está errada quando a base legal existe, e são o que decide, em qualquer cadastro, quais campos entram e quais saem. Este texto traduz cada um para a rotina, com o sinal que mostra quando ele está sendo ferido.

Dono de loja de instrumentos musicais, de camisa verde-musgo, sentado em um banco alto no meio da loja, riscando com caneta linhas de uma ficha de cadastro presa a uma prancheta no joelho, com violões e guitarras pendurados na parede de tijolo branco ao fundo.
Cada campo do cadastro precisa responder para quê. O que não responde sai, mesmo que um dia fosse útil.

1. O que um princípio é, e por que ele pega mesmo com base legal

Princípio é a regra de qualidade que toda operação precisa respeitar depois de autorizada. O Art. 6º abre dizendo que as atividades de tratamento "deverão observar a boa-fé e os seguintes princípios", e o verbo é "deverão": não é orientação, é obrigação, e vale para a operação inteira, da coleta ao descarte.

Os princípios são também o que sobra de concreto quando alguém fala em compliance de dados, ou em conformidade com a LGPD: cumprir a lei é, na prática, conseguir mostrar que cada operação respeita os dez que vêm a seguir.

A confusão mais comum é misturar três palavras que a lei separa. Fundamento é o valor que a lei protege, e está no Art. 2º: privacidade, autodeterminação informativa, livre iniciativa, defesa do consumidor. Serve para interpretar, não para cumprir. Base legal é a hipótese do Art. 7º que autoriza uma operação específica, e as dez bases legais têm texto próprio. Princípio é o critério do Art. 6º que a operação precisa respeitar seja qual for a base. A base responde "posso?"; o princípio responde "estou fazendo do jeito certo?".

É esse parágrafo que faz o princípio pegar mesmo quando a base existe. Guardar o CPF do cliente por cinco anos para atender a legislação fiscal é obrigação legal, e está autorizado. Usar o mesmo CPF para consultar o perfil dele em um birô e decidir o preço que ele vê no site é outra operação, sem a mesma base, e fere a finalidade. A empresa não errou ao guardar; errou no que fez com o que guardou. E os princípios são a régua que mede isso.

2. Os dez, um a um

Cada princípio tem uma definição na lei e uma tradução para a rotina, e é a tradução que a empresa consegue conferir. A tabela põe as duas lado a lado, com o sinal que costuma mostrar quando aquele princípio está sendo ferido.

A boa-fé não tem inciso porque está no caput, e vale como o pano de fundo dos dez: a empresa que escreve uma finalidade genérica de propósito, para caber qualquer uso futuro, respeita a letra do inciso I e fere a boa-fé. É também um dos critérios que o Art. 52, § 1º manda a ANPD considerar na hora de dosar a sanção, o que faz dela o princípio com efeito mais direto no valor de uma multa.

3. Os três que decidem o cadastro

Finalidade, necessidade e transparência resolvem, juntos, a pergunta mais concreta da adequação: quais campos entram no cadastro e o que a pessoa lê antes de preencher. Os outros sete importam, mas é nesses três que a rotina de uma loja, de um consultório ou de uma escola tropeça todo dia.

O método cabe em três perguntas, feitas nessa ordem para cada dado que a empresa coleta. Para quê? É a finalidade, e a resposta precisa ser específica: "para emitir a nota fiscal" serve; "para cadastro" não serve, porque cadastro não é um fim. O que deixa de funcionar sem ele? É a necessidade: se a resposta é "nada", o dado é excessivo e sai, mesmo que seja útil um dia. A pessoa sabe disso? É a transparência: a finalidade que a empresa consegue dizer em voz alta precisa estar escrita onde a pessoa lê.

Um cadastro de loja de roupas serve de exemplo. Nome e telefone para avisar que o ajuste ficou pronto: finalidade clara, dado necessário. CPF para emitir a nota com CPF, quando a pessoa pede: necessário, por obrigação legal. Data de nascimento para o desconto de aniversário: finalidade legítima, e a pessoa pode escolher não dar. Estado civil, profissão e renda: ninguém na loja consegue responder para quê, então saem. A mesma régua vale para o formulário do site, para a ficha do consultório e para a matrícula da escola, e é ela que o texto sobre por quanto tempo guardar os dados aplica ao fim da vida do dado: quando a finalidade acaba, a necessidade acaba junto.

O livre acesso e a qualidade fecham o ciclo desses três. Se a finalidade está escrita e o dado é necessário, a pessoa consegue consultar o que a empresa tem dela sem drama, que é o inciso IV, e a empresa tem motivo para manter o dado certo, que é o inciso V. Os dois têm consequência direta nos direitos do titular: a consulta é o direito de acesso, e a qualidade é o direito de correção.

4. Segurança e prevenção não são a mesma coisa

Segurança protege o dado contra o que pode dar errado; prevenção evita que o dano aconteça, e inclui coisas que não são de segurança. A lei separou os dois de propósito, nos incisos VII e VIII, e quem trata como um só costuma cumprir o primeiro e esquecer o segundo.

Segurança, no inciso VII, é a lista clássica: medidas técnicas e administrativas contra acesso não autorizado e contra destruição, perda, alteração, comunicação ou difusão acidental ou ilícita. Senha individual, controle de quem acessa o quê, cópia de segurança, aparelho bloqueado. O Art. 46 repete a exigência como obrigação, e o texto sobre o que a LGPD exige de segurança quando você não tem TI traduz isso para uma empresa sem equipe técnica.

Prevenção, no inciso VIII, é mais larga. Coletar menos dado é prevenção, porque o que não existe não vaza. Treinar a equipe é prevenção. Testar a cópia de segurança antes de precisar dela é prevenção. Ter um plano para o dia do incidente é prevenção do dano, ainda que não do vazamento. A diferença prática é a pergunta que cada um faz: segurança pergunta "o dado está protegido?"; prevenção pergunta "se isto der errado, o que já fizemos para o estrago ser menor?".

5. Não discriminação: o princípio que ninguém acha que fere

O inciso IX proíbe o tratamento para fins discriminatórios ilícitos ou abusivos, e a empresa que fere isso quase nunca sabe, porque a discriminação acontece dentro de uma regra que parecia comercial. Preço que muda por CEP, prazo de entrega que depende do bairro, cadastro recusado por idade, promoção que só chega para quem tem certo perfil de compra.

A palavra que separa o permitido do proibido é "ilícitos ou abusivos". Diferenciar clientes não é proibido: desconto para quem compra mais é diferenciação lícita. O problema começa quando o critério é um dado sensível, como origem, religião ou saúde, ou quando o critério é um dado comum usado como disfarce de um sensível, como o bairro no lugar da renda ou da cor. E fica mais grave quando a decisão é tomada por sistema, sem ninguém olhar: o Art. 20 dá ao titular o direito de pedir revisão e explicação dos critérios, e o § 2º autoriza a ANPD a auditar o sistema para "verificação de aspectos discriminatórios" quando a empresa se recusa a explicar.

O teste prático é simples de fazer e desconfortável de responder: para cada regra que trata clientes de forma diferente, a empresa consegue dizer em voz alta qual é o critério e por que ele é legítimo? Se a resposta começa com "não é bem isso, é que...", o princípio está em risco.

6. Responsabilização: cumprir não basta, tem que provar

O inciso X é o que transforma os outros nove em documento. Ele exige a "demonstração, pelo agente, da adoção de medidas eficazes e capazes de comprovar" que a lei está sendo cumprida, "inclusive da eficácia dessas medidas". Não basta fazer certo; é preciso conseguir mostrar que fez, e que funcionou.

É daqui que sai quase tudo o que a adequação produz de papel, e a lista do que é obrigatório e do que é boa prática está em quais documentos de LGPD a sua empresa precisa. O aviso de privacidade prova a transparência. O registro das operações prova a finalidade e a necessidade de cada dado. A política de segurança e o registro de quem acessa o quê provam a segurança. O registro dos pedidos de titular prova o livre acesso. O treinamento com lista de presença prova a prevenção. Nenhum desses documentos é um fim em si; cada um existe para responder "como você demonstra?", e o texto sobre como comprovar a adequação mostra o conjunto mínimo.

Para uma empresa sem departamento jurídico, o inciso X é menos assustador do que parece, porque a prova que ele pede é proporcional. O Art. 50 permite que as regras de boas práticas levem em conta "a natureza, o escopo, a finalidade e a probabilidade e a gravidade dos riscos", e a Resolução CD/ANPD nº 2/2022 dá ao agente de pequeno porte o registro simplificado e a política de segurança simplificada. A exigência não é ter uma pasta grossa; é que cada coisa que a empresa diz fazer tenha um rastro que alguém possa conferir.

7. Perguntas frequentes

Quais são os 10 princípios da LGPD?

O Art. 6º manda observar a boa-fé e dez princípios: finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização e prestação de contas. Os três que mais aparecem na rotina de uma empresa são finalidade, necessidade e transparência: usar o dado só para o que foi dito, coletar só o que precisa e contar isso à pessoa. O último, responsabilização e prestação de contas, é o que obriga a provar que os outros nove estão sendo cumpridos.

Qual é a diferença entre princípio, fundamento e base legal?

Fundamento é o valor que a lei protege, e está no Art. 2º: privacidade, autodeterminação informativa, livre iniciativa e outros. Base legal é a hipótese do Art. 7º que autoriza uma operação específica, como contrato ou obrigação legal. Princípio é o critério do Art. 6º que toda operação precisa respeitar, com ou sem consentimento, com qualquer base. Uma operação pode ter base legal e ferir um princípio: guardar o CPF do cliente por obrigação fiscal é lícito; usar o mesmo CPF para montar perfil e vender a terceiros fere a finalidade.

A ANPD pode multar por descumprir um princípio?

Pode. O Art. 52 fala em infrações às normas previstas na lei, e os princípios do Art. 6º são normas como qualquer outra. Na dosimetria do § 1º do mesmo artigo, a boa-fé do infrator e a adoção reiterada de políticas de boas práticas e governança contam a favor da empresa, o que faz do princípio da responsabilização o mais barato de cumprir e o mais caro de ignorar: sem prova de que as medidas existem, a empresa entra na dosimetria sem nenhum atenuante.

Posso pedir CPF no cadastro da loja?

Depende do que o cadastro faz. Se emite nota fiscal com CPF, o dado é necessário e a base é obrigação legal. Se é só para o cartão de fidelidade ou para a lista de promoções, o CPF é excessivo em relação à finalidade, e o princípio da necessidade do Art. 6º, III manda limitar ao mínimo. A pergunta que resolve é: o que deixa de funcionar se eu não tiver este dado? Se a resposta é nada, o dado não entra.

Preciso escrever os princípios na política de privacidade?

Não como lista. O Art. 9º diz o que o aviso precisa informar, e os princípios não estão lá por nome; copiar os dez incisos para a política é o erro mais comum dos modelos prontos, porque enche o texto sem informar nada. Os princípios aparecem na política por consequência: a finalidade específica de cada tratamento, a duração, a forma de acesso e o contato do controlador são finalidade, necessidade, livre acesso e transparência escritos do jeito que a pessoa consegue usar.

Quais são os 3 pilares da Lei Geral de Proteção de Dados?

A lei não fala em pilares; a expressão vem de cursos e de material comercial, e cada um escolhe três diferentes. O que a LGPD tem, de fato, são três conjuntos que sustentam qualquer operação: as bases legais do Art. 7º, que dizem se a operação pode existir; os princípios do Art. 6º, que dizem como ela precisa ser feita; e os direitos do titular do Art. 18, que dizem o que a pessoa pode exigir a qualquer momento. Quem entende esses três não precisa decorar pilares: toda pergunta prática cai em um deles.

O que é o princípio da finalidade na LGPD?

É o inciso I do Art. 6º, e ele exige que o tratamento seja feito para propósitos legítimos, específicos, explícitos e informados ao titular, sem possibilidade de tratamento posterior de forma incompatível com essas finalidades. Na rotina, quer dizer que todo dado guardado tem um porquê dito à pessoa antes, e que esse porquê não muda depois sem conversa. A frase que fere este princípio é conhecida: já que temos o dado, vamos usar para outra coisa. Ele abre a lista do Art. 6º e sustenta os outros: sem finalidade escrita não há como medir necessidade nem como explicar o uso com transparência.

O que é o princípio da necessidade na LGPD?

É o inciso III do Art. 6º, e ele limita o tratamento ao mínimo necessário para a realização das finalidades, com abrangência dos dados pertinentes, proporcionais e não excessivos. É a régua que derruba campo obrigatório que ninguém sabe explicar para que serve. O teste é perguntar, campo a campo, o que a empresa faz com aquele dado, e tirar do formulário tudo o que ficar sem resposta. Esse é o princípio que mais poupa trabalho depois, porque cada campo a menos é uma linha a menos no registro das operações e um dado a menos para proteger, guardar e apagar no prazo.

O que é o princípio da transparência na LGPD?

É o inciso VI do Art. 6º, e ele garante ao titular informações claras, precisas e facilmente acessíveis sobre a realização do tratamento e sobre os respectivos agentes de tratamento, observados os segredos comercial e industrial. Repare no que ele exige e no que não exige: exige clareza e acesso fácil, e não exige entregar como o seu sistema funciona por dentro. O sinal de que ele está sendo ferido é o aviso de privacidade copiado de modelo, que descreve com perfeição uma empresa que não é a sua.

O que é o princípio do livre acesso na LGPD?

É o inciso IV do Art. 6º, e ele garante aos titulares consulta facilitada e gratuita sobre a forma e a duração do tratamento, bem como sobre a integralidade de seus dados pessoais. As duas palavras que mandam são facilitada e gratuita. Canal que só existe em formulário difícil de achar, resposta que demora porque ninguém sabe quem responde e cobrança para atender um pedido ferem esse princípio. E entregar a planilha crua do sistema também é, porque consulta facilitada quer dizer legível para a pessoa, e não para quem trabalha com o banco de dados.

Compartilhe

Fontes: Lei nº 13.709/2018 (LGPD), Arts. 2º, 6º, 7º, § 6º, 9º, 18, 20, 46, 50 e 52, § 1º · Resolução CD/ANPD nº 2/2022

Publicado por LGPD de Todos, projeto da EFAR Consultoria em TI. Veja como produzimos os nossos textos.