A LGPD, Lei Geral de Proteção de Dados, é a lei brasileira que define como empresas podem coletar, armazenar e usar dados pessoais. Para quem constrói software, ela não é documento de jurídico: as obrigações se cumprem com funcionalidades de produto, e o custo de ignorá-las aparece em multa, bloqueio e incidente.
Resposta rápida: a LGPD (Lei 13.709/2018) exige base legal, transparência e segurança para todo tratamento de dados pessoais, define direitos do titular que viram features de sistema, e tem sanções que incluem multa de até 2% do faturamento, limitada a R$ 50 milhões por infração.
# publicidade
Leia também
Entenda a regulação de IA no Brasil
O que é a LGPD e de onde ela veio
A Lei 13.709/2018 foi inspirada no GDPR europeu e estabelece as regras para o tratamento de dados pessoais no Brasil, com aplicação a qualquer empresa que trate dados de pessoas no território nacional, inclusive estrangeiras que ofereçam serviço por aqui. A fiscalização cabe à ANPD, Autoridade Nacional de Proteção de Dados, que edita as normas detalhadas e aplica sanções.
A lei vale para empresas de todos os portes. O que varia é a profundidade da operação de compliance: uma startup que trata pouco dado precisa dos mesmos princípios, em escala proporcional.
Os conceitos que sustentam a lei
Cinco definições aparecem em toda decisão: dado pessoal é a informação ligada a uma pessoa identificável; dado sensível é o recorte protegido com rigor maior, como origem, saúde e biometria; o titular é a pessoa dona do dado; o controlador decide como o dado é tratado; e o operador trata o dado em nome do controlador, como fornecedores de sistema.
# publicidade
O ponto que mais gera dúvida é a base legal: nenhum dado pessoal pode ser tratado sem uma justificativa prevista em lei. As mais usadas são o consentimento do titular, a obrigação legal, a execução de contrato e o legítimo interesse, que tem regras próprias de avaliação. "Achamos útil" não é base legal, e o consentimento precisa poder ser retirado com a mesma facilidade com que foi dado.
Os direitos do titular
A lei garante ao titular um conjunto de direitos que a empresa precisa conseguir atender, e é aqui que a lei vira backlog de produto: confirmar que a empresa trata seus dados, acessá-los, corrigi-los, anonimizá-los, bloqueá-los ou excluí-los, pedir a portabilidade e saber com quem os dados foram compartilhados.
Cada um desses direitos corresponde a uma funcionalidade real. Exclusão exige remoção em cascata por sistemas e backups com prazo definido. Portabilidade exige exportação em formato utilizável. Informação sobre compartilhamento exige inventário de terceiros. Sem as funcionalidades, os direitos são letra morta e passível de sanção.
O que a empresa precisa fazer
Os princípios operam como critério de decisão: o dado precisa ter finalidade específica declarada, coleta necessária para essa finalidade, segurança compatível com o risco, e não pode ser usado para fim distinto sem nova base legal. Na estrutura, a lei exige um encarregado de proteção de dados, a figura que responde pelo canal com titulares e com a ANPD, e exige notificação de incidentes de segurança que possam causar risco.
⚠️ Atenção: vazamento sem plano de resposta gera dupla conta: a sanção regulatória e o dano reputacional. O plano de incidente é parte da conformidade, não opcional.
O que muda na engenharia
A tradução técnica das obrigações é direta: consentimento granular com registro de quando e como foi dado; exclusão em cascata que alcança todos os sistemas e respeita prazos de backup; exportação de dados em formato utilizável; retenção com prazo definido e descarte automático depois dele; criptografia para dados sensíveis; e trilha de auditoria de quem acessou o quê.
Nenhuma dessas features nasce de graça no produto. Elas entram no roadmap porque a lei exige, e as empresas que as trataram como produto desde o início passaram por auditoria com menos retrabalho.
As sanções
A lei prevê advertência, multa simples e multa diária, com limite de 2% do faturamento, teto de R$ 50 milhões por infração, além de bloqueio e eliminação dos dados e publicização da infração. Para empresas de tecnologia, o custo reputacional costuma pesar mais que a multa: vazamento documentado perde cliente, parceiro e contrato.
Por onde começar
- Mapear os dados: quais existem, onde ficam, quem acessa e para que servem. Sem o mapa, o resto é suposição.
- Revisar as bases legais: cada coleta precisa de justificativa declarada, e formulários precisam refletir isso.
- Nomear o encarregado e abrir o canal do titular.
- Definir retenção: quanto tempo cada dado vive e o que acontece no fim do prazo.
- Ensaiar o incidente: plano de resposta com quem faz o quê, testado antes do primeiro vazamento.
Perguntas frequentes
O que é a LGPD em resumo?
É a lei brasileira que regula coleta, armazenamento e uso de dados pessoais, exigindo base legal, transparência e segurança, com sanções que incluem multa de até 2% do faturamento, limitada a R$ 50 milhões por infração.
A LGPD afeta startups pequenas?
Sim. A lei vale para todos os portes, e a escala do programa de conformidade é proporcional ao risco da operação, mas os princípios valem igual.
O que é base legal?
É a justificativa prevista em lei que autoriza o tratamento do dado, como consentimento, obrigação legal, execução de contrato ou legítimo interesse. Sem base legal, o tratamento é irregular.
O que um desenvolvedor precisa implementar para a LGPD?
Consentimento granular, exclusão em cascata, exportação de dados, retenção com prazo, criptografia quando aplicável e trilha de acesso. São as funcionalidades que cumprem os direitos do titular.
A LGPD se aplica a dados de funcionários?
Aplica. Dado pessoal de colaborador segue as mesmas regras, com base legal específica para cada uso, de folha de pagamento a monitoramento.
Onde a LGPD conversa com segurança da informação?
A lei exige segurança compatível com o risco e notificação de incidente, o que liga o tema diretamente à prática de segurança. Veja o texto sobre por que a cibersegurança virou prioridade de investimento e a editoria de Brasil para a cobertura regulatória.