II. A Lei Geral de Proteção de Dados Brasileira (LGPD)
II.D Bases Legais para o Tratamento de Dados Pessoais
Faixa publicada pela IAPP para este tópico: 5 a 7 itens.
Pontos principais
- São dez bases legais para dados pessoais no art. 7º e um rol menor e diferente para dados sensíveis no art. 11
- Consentimento precisa ser livre, informado e inequívoco, por manifestação para finalidade determinada
- Legítimo interesse exige finalidades legítimas, situações concretas, expectativa do titular e medidas de transparência, e não vale para dado sensível
- Tutela da saúde só se aplica em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária
- Proteção do crédito é base legal expressa para dados pessoais e não existe como base para dados sensíveis
II.D Bases Legais para o Tratamento de Dados Pessoais
O que este tópico cobre
Este é um dos tópicos mais pesados do blueprint. O corpo de conhecimento cobre as hipóteses do art. 7º, as hipóteses específicas do art. 11 para dados sensíveis, os requisitos e limites do consentimento, o teste de legítimo interesse, o tratamento de dados tornados manifestamente públicos e a troca de base legal ao longo do ciclo de vida.
As disposições que governam o tema
O art. 7º autoriza o tratamento de dados pessoais mediante: consentimento do titular; cumprimento de obrigação legal ou regulatória pelo controlador; pela administração pública, para o tratamento e uso compartilhado de dados necessários à execução de políticas públicas previstas em leis e regulamentos ou respaldadas em contratos, convênios ou instrumentos congêneres; realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização; execução de contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o titular, a pedido do titular; exercício regular de direitos em processo judicial, administrativo ou arbitral; proteção da vida ou da incolumidade física do titular ou de terceiro; tutela da saúde, exclusivamente em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária; legítimo interesse do controlador ou de terceiro, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais; e proteção do crédito, inclusive quanto ao disposto na legislação pertinente.
Para dados pessoais sensíveis, o art. 11 monta outro rol. Com consentimento, ele precisa ser específico e destacado, para finalidades específicas, dado pelo titular ou por seu responsável legal. Sem consentimento, o tratamento é admitido quando indispensável para cumprimento de obrigação legal ou regulatória pelo controlador; tratamento compartilhado de dados necessários à execução, pela administração pública, de políticas públicas previstas em leis ou regulamentos; realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização; exercício regular de direitos, inclusive em contrato e em processo judicial, administrativo e arbitral; proteção da vida ou da incolumidade física do titular ou de terceiro; tutela da saúde, exclusivamente em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária; e garantia da prevenção à fraude e à segurança do titular, nos processos de identificação e autenticação de cadastro em sistemas eletrônicos, resguardados os direitos do titular e exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais.
O consentimento tem regime próprio. Ele é a manifestação livre, informada e inequívoca pela qual o titular concorda com o tratamento de seus dados pessoais para uma finalidade determinada. Deve ser fornecido por escrito ou por outro meio que demonstre a manifestação de vontade do titular, e, quando por escrito, deve constar de cláusula destacada das demais cláusulas contratuais. Cabe ao controlador o ônus da prova de que o consentimento foi obtido conforme a lei. São nulos os consentimentos obtidos com informações enganosas ou abusivas ou que não tenham sido apresentadas previamente com transparência. Consentimento genérico é vedado. O titular pode revogar a qualquer momento, por manifestação expressa, por procedimento gratuito e facilitado, ratificados os tratamentos realizados sob amparo do consentimento anteriormente manifestado enquanto não houver requerimento de eliminação.
O legítimo interesse tem regras próprias. A lei fala em apoio e promoção de atividades do controlador e proteção do exercício regular de direitos do titular ou prestação de serviços que o beneficiem, respeitadas as legítimas expectativas e os direitos e liberdades fundamentais. O tratamento deve limitar-se ao mínimo necessário e o controlador deve adotar medidas para garantir a transparência. A autoridade nacional pode solicitar ao controlador relatório de impacto à proteção de dados pessoais quando o tratamento tiver como fundamento o legítimo interesse.
A lei também trata dos dados tornados manifestamente públicos pelo titular: o tratamento é permitido, resguardados os direitos do titular e os princípios da lei. No caso de dados sensíveis tornados manifestamente públicos, a lei admite o tratamento sem consentimento, resguardados os direitos do titular e os princípios, e veda a comunicação ou o uso compartilhado entre controladores de dados pessoais sensíveis com objetivo de obter vantagem econômica, salvo nas hipóteses que a própria lei ressalva, entre elas a portabilidade quando consentida e as operações necessárias para a prestação de serviços de saúde por entidades e serviços de saúde e por operadoras de planos privados de assistência à saúde.
Onde os candidatos erram
O erro clássico é escolher consentimento por padrão. Numa relação de emprego ou numa obrigação regulatória, o consentimento é frágil e frequentemente inadequado, porque não é livre ou porque a organização trataria os dados de qualquer modo. Uma base mal escolhida cria o problema de a revogação, que deveria funcionar, não poder funcionar.
O segundo erro é aplicar legítimo interesse a dado sensível. O art. 11 não traz essa hipótese. Se a alternativa oferece legítimo interesse para tratar dado de saúde, está errada.
O terceiro é confundir tutela da saúde com qualquer atividade relacionada a saúde. A base é restrita a procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária. Uma seguradora que não se enquadra nesse recorte precisa de outra base.
O quarto é achar que dado manifestamente público perdeu proteção. Não perdeu. Os princípios continuam, a finalidade precisa ser legítima e a expectativa do titular continua relevante.
O quinto é imaginar que trocar de base legal no meio do tratamento é livre. A troca oportunista, feita para escapar de uma revogação, contraria a boa-fé e a transparência. Há discussão prática sobre quando a mudança de base é legítima; trate o tema como controverso e priorize a base correta desde o início.
O que verificar
Verifica-se qual base sustenta cada finalidade, uma a uma, e não a atividade inteira em bloco. Verifica-se se há registro do consentimento quando ele é a base, se o teste de legítimo interesse foi documentado com finalidade, necessidade e balanceamento, e se o titular consegue revogar com o mesmo esforço com que consentiu. Verifica-se, por fim, se o aviso de privacidade descreve a base efetivamente usada.
CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.