Bases legais
O que a lei diz
Todo uso de dados pessoais precisa se apoiar em uma hipótese prevista em lei, como consentimento, execução de contrato ou cumprimento de obrigação legal. Dados sensíveis e dados de crianças e adolescentes exigem cuidados adicionais.
- O art. 7º lista as hipóteses para dados pessoais em geral, como consentimento, cumprimento de obrigação legal, execução de políticas públicas, execução de contrato e legítimo interesse.
- O art. 11 trata dos dados sensíveis, como saúde, origem racial ou étnica, religião, opinião política, vida sexual e dados genéticos ou biométricos, com hipóteses mais restritas.
- O art. 14 exige que dados de crianças e adolescentes sejam tratados no seu melhor interesse; para crianças, com consentimento específico e em destaque de ao menos um dos pais ou responsável legal.
- O consentimento só vale se for livre, informado e inequívoco, e pode ser revogado a qualquer momento.
Texto da lei
Como está publicado na Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais), texto compilado, sem as redações revogadas. Consultado em 29 de setembro de 2026.
Art. 7º O tratamento de dados pessoais somente poderá ser realizado nas seguintes hipóteses:
I - mediante o fornecimento de consentimento pelo titular;
II - para o cumprimento de obrigação legal ou regulatória pelo controlador;
III - pela administração pública, para o tratamento e uso compartilhado de dados necessários à execução de políticas públicas previstas em leis e regulamentos ou respaldadas em contratos, convênios ou instrumentos congêneres, observadas as disposições do Capítulo IV desta Lei;
IV - para a realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais;
V - quando necessário para a execução de contrato ou de procedimentos preliminares relacionados a contrato do qual seja parte o titular, a pedido do titular dos dados;
VI - para o exercício regular de direitos em processo judicial, administrativo ou arbitral, esse último nos termos da Lei nº 9.307, de 23 de setembro de 1996 (Lei de Arbitragem) ;
VII - para a proteção da vida ou da incolumidade física do titular ou de terceiro;
VIII - para a tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária; (Redação dada pela Lei nº 13.853, de 2019) Vigência
IX - quando necessário para atender aos interesses legítimos do controlador ou de terceiro, exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais; ou
X - para a proteção do crédito, inclusive quanto ao disposto na legislação pertinente.
§ 1º (Revogado) . (Redação dada pela Lei nº 13.853, de 2019)
§ 2º (Revogado) . (Redação dada pela Lei nº 13.853, de 2019) Vigência
§ 3º O tratamento de dados pessoais cujo acesso é público deve considerar a finalidade, a boa-fé e o interesse público que justificaram sua disponibilização.
§ 4º É dispensada a exigência do consentimento previsto no caput deste artigo para os dados tornados manifestamente públicos pelo titular, resguardados os direitos do titular e os princípios previstos nesta Lei.
§ 5º O controlador que obteve o consentimento referido no inciso I do caput deste artigo que necessitar comunicar ou compartilhar dados pessoais com outros controladores deverá obter consentimento específico do titular para esse fim, ressalvadas as hipóteses de dispensa do consentimento previstas nesta Lei.
§ 6º A eventual dispensa da exigência do consentimento não desobriga os agentes de tratamento das demais obrigações previstas nesta Lei, especialmente da observância dos princípios gerais e da garantia dos direitos do titular.
§ 7º O tratamento posterior dos dados pessoais a que se referem os §§ 3º e 4º deste artigo poderá ser realizado para novas finalidades, desde que observados os propósitos legítimos e específicos para o novo tratamento e a preservação dos direitos do titular, assim como os fundamentos e os princípios previstos nesta Lei. (Incluído pela Lei nº 13.853, de 2019) Vigência
Art. 11. O tratamento de dados pessoais sensíveis somente poderá ocorrer nas seguintes hipóteses:
I - quando o titular ou seu responsável legal consentir, de forma específica e destacada, para finalidades específicas;
II - sem fornecimento de consentimento do titular, nas hipóteses em que for indispensável para:
a) cumprimento de obrigação legal ou regulatória pelo controlador;
b) tratamento compartilhado de dados necessários à execução, pela administração pública, de políticas públicas previstas em leis ou regulamentos;
c) realização de estudos por órgão de pesquisa, garantida, sempre que possível, a anonimização dos dados pessoais sensíveis;
d) exercício regular de direitos, inclusive em contrato e em processo judicial, administrativo e arbitral, este último nos termos da Lei nº 9.307, de 23 de setembro de 1996 (Lei de Arbitragem) ;
e) proteção da vida ou da incolumidade física do titular ou de terceiro;
f) tutela da saúde, exclusivamente, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária; ou (Redação dada pela Lei nº 13.853, de 2019) Vigência
g) garantia da prevenção à fraude e à segurança do titular, nos processos de identificação e autenticação de cadastro em sistemas eletrônicos, resguardados os direitos mencionados no art. 9º desta Lei e exceto no caso de prevalecerem direitos e liberdades fundamentais do titular que exijam a proteção dos dados pessoais.
§ 1º Aplica-se o disposto neste artigo a qualquer tratamento de dados pessoais que revele dados pessoais sensíveis e que possa causar dano ao titular, ressalvado o disposto em legislação específica.
§ 2º Nos casos de aplicação do disposto nas alíneas “a” e “b” do inciso II do caput deste artigo pelos órgãos e pelas entidades públicas, será dada publicidade à referida dispensa de consentimento, nos termos do inciso I do caput do art. 23 desta Lei.
§ 3º A comunicação ou o uso compartilhado de dados pessoais sensíveis entre controladores com objetivo de obter vantagem econômica poderá ser objeto de vedação ou de regulamentação por parte da autoridade nacional, ouvidos os órgãos setoriais do Poder Público, no âmbito de suas competências.
§ 4º É vedada a comunicação ou o uso compartilhado entre controladores de dados pessoais sensíveis referentes à saúde com objetivo de obter vantagem econômica, exceto nas hipóteses relativas a prestação de serviços de saúde, de assistência farmacêutica e de assistência à saúde, desde que observado o § 5º deste artigo, incluídos os serviços auxiliares de diagnose e terapia, em benefício dos interesses dos titulares de dados, e para permitir: (Redação dada pela Lei nº 13.853, de 2019) Vigência
I - a portabilidade de dados quando solicitada pelo titular; ou (Incluído pela Lei nº 13.853, de 2019) Vigência
II - as transações financeiras e administrativas resultantes do uso e da prestação dos serviços de que trata este parágrafo. (Incluído pela Lei nº 13.853, de 2019) Vigência
§ 5º É vedado às operadoras de planos privados de assistência à saúde o tratamento de dados de saúde para a prática de seleção de riscos na contratação de qualquer modalidade, assim como na contratação e exclusão de beneficiários. (Incluído pela Lei nº 13.853, de 2019) Vigência
Art. 14. O tratamento de dados pessoais de crianças e de adolescentes deverá ser realizado em seu melhor interesse, nos termos deste artigo e da legislação pertinente.
§ 1º O tratamento de dados pessoais de crianças deverá ser realizado com o consentimento específico e em destaque dado por pelo menos um dos pais ou pelo responsável legal.
§ 2º No tratamento de dados de que trata o § 1º deste artigo, os controladores deverão manter pública a informação sobre os tipos de dados coletados, a forma de sua utilização e os procedimentos para o exercício dos direitos a que se refere o art. 18 desta Lei.
§ 3º Poderão ser coletados dados pessoais de crianças sem o consentimento a que se refere o § 1º deste artigo quando a coleta for necessária para contatar os pais ou o responsável legal, utilizados uma única vez e sem armazenamento, ou para sua proteção, e em nenhum caso poderão ser repassados a terceiro sem o consentimento de que trata o § 1º deste artigo.
§ 4º Os controladores não deverão condicionar a participação dos titulares de que trata o § 1º deste artigo em jogos, aplicações de internet ou outras atividades ao fornecimento de informações pessoais além das estritamente necessárias à atividade.
§ 5º O controlador deve realizar todos os esforços razoáveis para verificar que o consentimento a que se refere o § 1º deste artigo foi dado pelo responsável pela criança, consideradas as tecnologias disponíveis.
§ 6º As informações sobre o tratamento de dados referidas neste artigo deverão ser fornecidas de maneira simples, clara e acessível, consideradas as características físico-motoras, perceptivas, sensoriais, intelectuais e mentais do usuário, com uso de recursos audiovisuais quando adequado, de forma a proporcionar a informação necessária aos pais ou ao responsável legal e adequada ao entendimento da criança.
Visões por perfil
Escolha um perfil para ver o que o artigo pede de quem ocupa esse papel:
Ao desenhar fluxos de cadastro e de consentimento, é a interface que decide se o consentimento vale: ele precisa ser livre, informado e inequívoco. Para dados sensíveis, como os de saúde, e para dados de crianças, o pedido precisa ser específico e em destaque. Pense nas personas que mais podem ser prejudicadas por aceitar algo sem entender.
O que fazer
Não use caixas já marcadas nem aceite embutido no botão “Continuar”.
Separe os consentimentos por finalidade; receber ofertas, por exemplo, é uma escolha à parte.
Dê o mesmo peso visual a “Aceitar” e “Recusar”.
Destaque pedidos que envolvam dados sensíveis ou de crianças, com explicação própria.
Consentimento para ofertas
Um aplicativo de farmácia quer enviar ofertas por WhatsApp.
Errado: Aceite embutido e já marcado
Na tela
[x] Li e aceito os termos de uso, a política de privacidade e o recebimento de ofertas — [Continuar]
Junta finalidades diferentes e já vem marcado: o consentimento não é livre nem específico.
Certo: Uma escolha por finalidade
Na tela
[ ] Quero receber ofertas pelo WhatsApp (opcional) — “Você pode cancelar quando quiser em Configurações.”
Opcional, desmarcado, separado dos termos e reversível.
Ao criar e manter o sistema, você precisa saber em que base legal cada dado se apoia e fazer o software respeitar isso. Quando a base é o consentimento, o sistema guarda a prova de quando e como ele foi dado e desliga o tratamento quando é revogado. Dados sensíveis e de menores de idade precisam de proteção reforçada no código e no banco de dados.
O que fazer
Registre data, versão do texto e finalidade de cada consentimento.
Faça a revogação desligar de fato o tratamento que dependia dela.
Marque dados sensíveis e de menores de idade no modelo de dados, com controle de acesso mais rígido.
Não reaproveite em outra finalidade dados coletados para uma finalidade, sem nova base legal.
Ofertas depois da revogação
A pessoa retirou o consentimento para receber ofertas.
Errado: A revogação fica só na tela
usuario.aceitaOfertas = false; // a tela atualiza a preferência... // ...mas o disparo usa uma lista exportada no mês passado enviarOfertas(listaExportada);A revogação não chega a quem usa o dado, e as ofertas continuam.
Certo: A revogação vale em todo o fluxo
await consentimentos.revogar(usuario.id, "ofertas", new Date()); const destinatarios = await consentimentos.ativos("ofertas"); enviarOfertas(destinatarios);O disparo consulta os consentimentos em vigor, e a revogação fica registrada.
Ao traduzir necessidades de negócio em critérios para a equipe, defina com o encarregado a base legal de cada uso de dados antes do desenvolvimento. O consentimento não é resposta para tudo: se o dado é exigido por lei ou pelo contrato, essa é a base adequada. Priorize os cuidados extras quando o produto tratar dados sensíveis ou atender crianças e adolescentes.
O que fazer
Defina com o encarregado a base legal de cada funcionalidade com dados pessoais antes do desenvolvimento.
Evite usar o consentimento quando outra base, como a obrigação legal, for a adequada: o consentimento pode ser retirado.
Mapeie se o serviço atende crianças e adolescentes ou trata dados sensíveis, e planeje os cuidados extras.
Registre essas decisões no registro das operações de tratamento (art. 37).
Escolha da base legal
O aplicativo de uma clínica precisa do histórico de alergias para o atendimento.
Errado: Um consentimento para tudo
Decisão
“Vamos pedir um consentimento geral no cadastro e usar os dados no atendimento, em pesquisas e no marketing.”
Mistura finalidades e leva dado de saúde, que é sensível, para o marketing.
Certo: Uma base legal por finalidade
Decisão
“Alergias: tutela da saúde, só no atendimento. Marketing: consentimento específico e opcional, sem dados de saúde. Decisão registrada com o encarregado.”
Cada finalidade tem sua base legal, e o dado sensível fica restrito.
Ao testar as diversas possibilidades de uso, verifique se o consentimento pode ser recusado e retirado sem prejuízo ao serviço principal, e se os fluxos para crianças e para dados sensíveis têm os cuidados que a lei exige. Relate à equipe cada caso em que o sistema trata dados sem a base prevista.
O que fazer
Verifique se nenhum consentimento vem marcado por padrão.
Recuse um consentimento opcional e confirme que o serviço principal continua funcionando.
Retire um consentimento e confirme que o tratamento correspondente para.
Em fluxos para crianças, confira se é pedido o consentimento de um responsável.
Recusar o consentimento opcional
Teste do cadastro recusando o recebimento de ofertas.
Errado: Defeito: recusar bloqueia o cadastro
O que o teste encontrou
Ao desmarcar o recebimento de ofertas, o botão “Criar conta” fica desabilitado.
Condicionar o serviço a um consentimento opcional faz ele deixar de ser livre.
Certo: Esperado: recusar não muda o essencial
Resultado esperado
Conta criada sem aceitar ofertas, e nenhuma mensagem de marketing recebida durante o período de observação.
A recusa é respeitada do começo ao fim.
Ao escrever os pedidos de consentimento e as mensagens do sistema, lembre que ninguém consente com o que não entende. O texto precisa dizer o que será feito, com quais dados, para quê e como voltar atrás. Para crianças e adolescentes, a lei pede informações simples, claras e acessíveis, adequadas à idade, e também para os responsáveis.
O que fazer
Escreva o pedido de consentimento dizendo o que será feito, com quais dados e para quê.
Use uma frase por finalidade, em vez de um parágrafo que junta tudo.
Para crianças e adolescentes, adapte a linguagem à idade e escreva também para os responsáveis.
Diga como retirar o consentimento depois.
Autorização no aplicativo da escola
A escola quer publicar fotos dos estudantes nos eventos.
Errado: Texto jurídico e genérico
Texto na tela
“Autorizo o tratamento dos dados pessoais do menor, inclusive imagem, nos termos da LGPD.”
Não diz onde as fotos vão aparecer nem como desistir.
Certo: Específico e em linguagem simples
Texto na tela
“Podemos publicar fotos de quem você é responsável nos eventos da escola, no mural e no site da escola? Você pode mudar de ideia quando quiser em Minha família > Autorizações.”
Diz o que será feito, onde e como desistir, falando com o responsável.