I. Introdução à Privacidade e Proteção de Dados no Brasil

I.A Panorama Legislativo

Faixa publicada pela IAPP para este tópico: 4 a 6 itens.

Pontos principais

  • A proteção de dados no Brasil nasce antes da LGPD, na Constituição, no Código de Defesa do Consumidor, no Marco Civil da Internet e na Lei do Cadastro Positivo
  • A Emenda Constitucional nº 115, de 2022, inseriu a proteção de dados pessoais entre os direitos fundamentais do art. 5º da Constituição
  • A LGPD é a Lei nº 13.709, de 14 de agosto de 2018, alterada pela Lei nº 13.853, de 2019, que criou a ANPD
  • A LGPD não revogou as leis setoriais: ela convive com elas e o intérprete precisa harmonizar os regimes
  • O habeas data e a autodeterminação informativa são anteriores à LGPD e continuam disponíveis

I.A Panorama Legislativo

O que este tópico cobre

A IAPP abre o corpo de conhecimento do exame LGPD pelo panorama legislativo: a história da proteção de dados no Brasil, as fontes constitucionais do direito à privacidade, as leis setoriais que já tratavam de dados pessoais antes de 2018 e a posição da LGPD dentro desse conjunto. É um tópico de contexto, mas ele decide como você lê todos os outros. Quem entra na LGPD achando que ela chegou a um terreno vazio erra sistematicamente as questões de conflito de normas do domínio III.

As disposições que governam o tema

A base é constitucional. O art. 5º da Constituição Federal protege a intimidade, a vida privada, a honra e a imagem das pessoas, no inciso X, e protege o sigilo das comunicações, no inciso XII. O mesmo artigo criou o habeas data, no inciso LXXII, remédio para conhecer e retificar informações sobre a própria pessoa constantes de registros de entidades governamentais ou de caráter público. Em 2022, a Emenda Constitucional nº 115 acrescentou ao rol de direitos fundamentais a proteção dos dados pessoais, inclusive nos meios digitais, e atribuiu à União a competência privativa para legislar sobre o tema. Antes dela, o Supremo Tribunal Federal já havia tratado a proteção de dados como direito com estatura constitucional ao julgar as ações que discutiram o compartilhamento compulsório de dados de assinantes de telecomunicações com o IBGE durante a pandemia.

Abaixo da Constituição, vários regimes já existiam. O Código de Defesa do Consumidor, a Lei nº 8.078, de 1990, disciplina bancos de dados e cadastros de consumidores: acesso do consumidor às informações, correção de dados inexatos e limites de permanência de informações negativas. O Marco Civil da Internet, a Lei nº 12.965, de 2014, trata do uso da internet no Brasil, define provedores de conexão e de aplicações, impõe guarda de registros e condiciona o fornecimento de dados a ordem judicial. A Lei do Cadastro Positivo, a Lei nº 12.414, de 2011, alterada pela Lei Complementar nº 166, de 2019, criou o histórico de crédito. A Lei de Acesso à Informação, a Lei nº 12.527, de 2011, obriga a transparência pública e ao mesmo tempo restringe informações pessoais. O sigilo bancário tem lei própria, a Lei Complementar nº 105, de 2001. Cada uma dessas leis continua valendo.

A LGPD é a Lei nº 13.709, de 14 de agosto de 2018. Ela foi profundamente alterada pela Lei nº 13.853, de 2019, que criou a Autoridade Nacional de Proteção de Dados. A vigência foi escalonada: o corpo da lei passou a produzir efeitos em setembro de 2020 e as sanções administrativas apenas em agosto de 2021. A LGPD é uma lei geral e transversal, aplicável a qualquer setor e a operações realizadas por pessoa natural ou jurídica, de direito público ou privado. Ela lista fundamentos, entre eles o respeito à privacidade, a autodeterminação informativa, a liberdade de expressão, o desenvolvimento econômico e tecnológico, a livre iniciativa e os direitos humanos.

Onde os candidatos erram

Três confusões aparecem sempre.

A primeira é tratar a LGPD como cópia do Regulamento Geral de Proteção de Dados europeu. A inspiração é evidente, mas as diferenças são testáveis: a LGPD tem dez bases legais para dados pessoais em vez de seis, prevê a tutela da saúde e a proteção do crédito como bases próprias, e o rol de direitos do titular é organizado de forma diferente. Responder por memória do regime europeu produz erro.

A segunda é supor que a LGPD revogou as leis setoriais. Ela não revogou. O intérprete precisa ler a norma setorial e a LGPD em conjunto, e o exame cobra exatamente esse exercício no domínio III, com saúde, trabalho, sistema financeiro e internet.

A terceira é confundir as datas. A lei é de 2018, a autoridade nasceu em 2019, os efeitos gerais começaram em 2020 e as sanções em 2021. A emenda constitucional é de 2022. Trocar essas datas entre si é um erro fácil de evitar.

O que verificar

Diante de um caso concreto, um profissional verifica primeiro se existe norma setorial específica aplicável, depois se a operação está no escopo da LGPD, e só então qual base legal sustenta o tratamento. Verifica também se a hipótese envolve dado pessoal sensível, porque isso muda o rol de bases. E registra a fundamentação, porque quem responde à autoridade é quem tem o registro, não quem tem a boa intenção.

Praticar questões de LGPD

CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.