II. A Lei Geral de Proteção de Dados Brasileira (LGPD)
II.E Direitos do Titular de Dados
Faixa publicada pela IAPP para este tópico: 5 a 7 itens.
Pontos principais
- O art. 18 lista os direitos, entre eles confirmação de existência, acesso, correção, anonimização, bloqueio, eliminação, portabilidade, informação sobre compartilhamento e informação sobre a possibilidade de não consentir
- A eliminação não é absoluta: o art. 16 permite conservação para obrigação legal, estudo por órgão de pesquisa, transferência a terceiro e uso exclusivo do controlador com dados anonimizados
- O art. 20 garante a revisão de decisões automatizadas e o direito a informações sobre os critérios utilizados
- A Lei nº 13.853, de 2019, retirou do texto a exigência de que a revisão fosse feita por pessoa natural
- O art. 9º exige informação clara sobre finalidade, forma e duração, identificação do controlador e direitos do titular
II.E Direitos do Titular de Dados
O que este tópico cobre
O corpo de conhecimento cobre o catálogo de direitos, a forma e os prazos de atendimento, os limites de cada direito, o direito de petição à autoridade e a oposição, além do regime das decisões automatizadas.
As disposições que governam o tema
O art. 18 assegura ao titular, em relação aos seus dados tratados pelo controlador: confirmação da existência de tratamento; acesso aos dados; correção de dados incompletos, inexatos ou desatualizados; anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei; portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa, observados os segredos comercial e industrial; eliminação dos dados pessoais tratados com o consentimento do titular, salvo nas hipóteses de conservação previstas em lei; informação das entidades públicas e privadas com as quais o controlador realizou uso compartilhado de dados; informação sobre a possibilidade de não fornecer consentimento e sobre as consequências da negativa; e revogação do consentimento.
O titular pode peticionar em relação aos seus dados contra o controlador perante a autoridade nacional e pode opor-se a tratamento realizado com fundamento em uma das hipóteses de dispensa de consentimento, em caso de descumprimento da lei. Os direitos são exercidos mediante requerimento do titular ou de representante legalmente constituído, e o controlador deve atender sem custos para o titular. A lei prevê resposta imediata em formato simplificado e, no caso de declaração clara e completa que indique origem, inexistência de registro, critérios e finalidade do tratamento, prazo de até quinze dias contado da requisição.
Os limites importam tanto quanto os direitos. O art. 16 permite a conservação de dados após o término do tratamento para cumprimento de obrigação legal ou regulatória pelo controlador, para estudo por órgão de pesquisa com anonimização sempre que possível, para transferência a terceiro desde que respeitados os requisitos de tratamento de dados da lei, e para uso exclusivo do controlador, vedado seu acesso por terceiro e desde que anonimizados os dados. A portabilidade observa os segredos comercial e industrial e a regulamentação da autoridade, e não abrange dados já anonimizados.
O art. 20 assegura ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado de dados pessoais que afetem seus interesses, incluídas as decisões destinadas a definir o seu perfil pessoal, profissional, de consumo e de crédito ou os aspectos de sua personalidade. O controlador deve fornecer, sempre que solicitadas, informações claras e adequadas a respeito dos critérios e dos procedimentos utilizados para a decisão automatizada, observados os segredos comercial e industrial. Se houver recusa de fornecimento por segredo, a autoridade nacional poderá realizar auditoria para verificação de aspectos discriminatórios.
O art. 9º ordena o dever de informar: finalidade específica, forma e duração do tratamento, identificação e contato do controlador, informações sobre uso compartilhado e sua finalidade, responsabilidades dos agentes e direitos do titular. Quando o tratamento tiver como base o consentimento e houver mudança de finalidade não compatível, o controlador deve informar previamente o titular, que poderá revogar o consentimento.
Onde os candidatos erram
O erro mais caro é tratar a eliminação como direito absoluto. Um titular que pede apagamento não desfaz uma obrigação de guarda fiscal, trabalhista ou regulatória. A resposta correta em um caso desses é conservar o mínimo exigido, restringir o uso a essa finalidade e explicar isso ao titular.
O segundo erro é acreditar que a revisão de decisão automatizada precisa ser feita por um ser humano. A redação original trazia a menção a pessoa natural e a Lei nº 13.853, de 2019, a retirou. O direito à revisão permanece; a exigência expressa de revisor humano não está no texto vigente. Esse é um ponto em que a doutrina brasileira segue dividida, e há quem sustente a necessidade de revisão humana a partir de outros princípios. Conheça o texto vigente e conheça a divergência.
O terceiro é confundir portabilidade com acesso. Acesso entrega ao titular seus dados; portabilidade os transfere a outro fornecedor, mediante requisição expressa e nos limites de regulamentação e de segredos.
O quarto é aplicar o prazo de quinze dias a tudo. Ele vale para a declaração clara e completa; a resposta em formato simplificado é imediata. Também não confunda esse prazo com prazos de comunicação de incidente, que têm regra própria.
O que verificar
Verifica-se se existe canal de atendimento identificado, se há registro de cada pedido e da resposta, se a identidade do requerente é confirmada sem coleta excessiva e se as recusas são fundamentadas em hipótese legal escrita. Verifica-se também se os sistemas conseguem localizar todos os registros do titular, porque um direito que a arquitetura impede de cumprir é um risco de sanção, não uma questão teórica.
CDPO/BR e CIPM são marcas da International Association of Privacy Professionals. A LGPD é lei brasileira e não é produto da IAPP. A Privacy Prep não tem vínculo com a IAPP. Este material é de estudo e não é consultoria jurídica.