terça-feira, 06 de outubro de 2026
Dolar Com.
Euro Com.
Libra Com.
Yuan Com.
Opinião

Artigos

Roberta Lopes da Cruz Antonio

Clique para ver mais

Articulista

Uma questão de princípios

Uma empresa pode descumprir a LGPD mesmo sem sofrer um vazamento de dados ou deixar de atender um pedido de um titular. Basta que realize operações incompatíveis com os princípios nela dispostos.

Quando se fala em Lei Geral de Proteção de Dados (LGPD), é comum que as empresas concentrem sua atenção em temas como consentimento, bases legais, contratos ou medidas de segurança da informação. Embora todos esses aspectos sejam relevantes, existe um ponto que frequentemente recebe menos atenção do que deveria: os princípios da LGPD. E esse pode ser um dos maiores equívocos na estratégia de adequação à legislação.

No imaginário de muitos gestores, os princípios aparecem como uma espécie de introdução conceitual da lei, um conjunto de diretrizes genéricas destinadas apenas a orientar sua interpretação. Entretanto, na perspectiva da legislação brasileira de proteção de dados os princípios não se limitam a meras recomendações ou a ferramentas de boas práticas facultativas. São normas jurídicas dotadas de força cogente e capazes de produzir consequências concretas quando desrespeitadas. Mais do que isso, eles podem ser compreendidos como a espinha dorsal da LGPD, servindo como fundamento para toda a disciplina do tratamento de dados pessoais e orientando a interpretação e a aplicação de todas as suas demais regras.

A própria LGPD deixa isso claro. Entre as hipóteses de infração administrativa previstas na legislação está justamente a violação aos princípios que regem o tratamento de dados pessoais. Em outras palavras, uma empresa pode descumprir a LGPD mesmo sem sofrer um vazamento de dados ou deixar de atender um pedido de um titular. Basta que realize operações incompatíveis com os princípios nela dispostos, quais sejam finalidade, adequação, necessidade, livre acesso, qualidade dos dados, transparência, segurança, prevenção, não discriminação e responsabilização/prestação de contas.

Esse aspecto merece especial atenção porque os princípios funcionam como verdadeiros critérios de legitimidade para qualquer atividade de tratamento de dados. Eles orientam desde a coleta das informações até sua utilização, compartilhamento, armazenamento e descarte. Mais do que perguntar apenas se “a empresa pode tratar este dado?”, a LGPD exige que análises sobre a licitude de determinado tratamento abranja questões como “o tratamento está sendo realizado da forma menos invasiva possível? Os dados coletados são realmente necessários? Existe compatibilidade entre a finalidade informada e o uso efetivamente realizado? Há risco de discriminação? O titular foi adequadamente informado?”

Dessa forma, a LGPD consagra uma verdadeira hipótese de infração por inobservância dos princípios que regem o tratamento de dados. Isso significa que a desconformidade pode decorrer da simples violação de um desses comandos normativos, ainda que não exista uma regra específica disciplinando aquela situação. Tem-se, com isso, que os princípios na LGPD estabelecem deveres jurídicos cuja inobservância pode ensejar a atuação da Autoridade Nacional de Proteção de Dados (ANPD). Se, além da infração administrativa, essa conduta causar prejuízos aos titulares dos dados, a empresa poderá responder também na esfera civil pelos danos decorrentes do tratamento ilícito.

Imagine, por exemplo, uma empresa do setor logístico que implante um novo sistema para gestão de motoristas terceirizados. O objetivo inicial seria apenas controlar o acesso às instalações e organizar escalas operacionais. No entanto, por mera conveniência tecnológica, o sistema passa a coletar uma quantidade muito maior de informações do que o necessário, incluindo dados sobre saúde, registros biométricos utilizados para finalidades diversas das inicialmente informadas e cruzamentos destinados à elaboração de perfis comportamentais. Ainda que todos esses dados permaneçam protegidos e nenhum incidente de segurança ocorra, é possível que essa conduta configure violação aos princípios da necessidade, da adequação e da finalidade, simplesmente porque o tratamento se tornou excessivo e incompatível com os objetivos originalmente informados.

Em outro cenário, suponha que uma empresa utilize algoritmos para apoiar processos de recrutamento ou distribuição de oportunidades de trabalho e que, em razão dos critérios empregados, determinados grupos passem a sofrer tratamento discriminatório. A própria LGPD estabelece o princípio da não discriminação justamente para impedir que dados pessoais sejam utilizados para fins discriminatórios ilícitos ou abusivos. Nesse contexto, a ausência de um programa de governança capaz de avaliar previamente esses riscos pode representar não apenas uma falha ética, mas também uma infração à legislação.

As consequências jurídicas vão além da esfera administrativa. A Autoridade Nacional de Proteção de Dados (ANPD) poderá instaurar processo sancionador e aplicar as medidas previstas na LGPD caso identifique violação aos princípios legais. Mas a análise vai além, pois se essa conduta causar danos aos titulares dos dados, a empresa poderá responder também na esfera civil, sendo obrigada a indenizar os prejuízos decorrentes do tratamento ilícito. Em determinadas hipóteses, inclusive, especialmente quando a violação envolve dados pessoais sensíveis, a jurisprudência tem admitido a presunção do dano moral, reconhecendo que a própria natureza da lesão aos direitos da personalidade pode tornar desnecessária a comprovação de um prejuízo concreto.

Essa realidade reforça uma mudança importante na forma de enxergar a conformidade com a LGPD, reconhecendo-se a importância de incorporar critérios jurídicos às decisões de negócio, a fim de que cada novo processo, tecnologia ou fluxo de informações seja analisado também sob a perspectiva dos princípios previstos na legislação. Afinal, conformidade em proteção de dados é, literalmente, uma questão de princípios. E, no ambiente empresarial contemporâneo, respeitá-los deixou de ser apenas uma demonstração de boas práticas para se tornar uma exigência jurídica, uma ferramenta de governança e um elemento essencial de gestão de riscos.

Roberta Lopes da Cruz Antonio escreve quinzenalmente para o BE News. Seus textos são publicados às quartas-feiras.

Compartilhe:
TAGS

Leia também