O erro de partida: consentimento

A adequação municipal costuma começar por formulários de consentimento. É a peça errada. A Lei nº 13.709/2018 elenca dez bases legais para dados pessoais (art. 7º) e oito para dados sensíveis (art. 11) — e o consentimento é apenas uma delas, geralmente a menos adequada à administração pública.

Para o poder público, a base natural é o art. 7º, III: tratamento necessário à execução de políticas públicas previstas em lei, regulamento ou contrato. O art. 23 complementa, autorizando o tratamento para o atendimento de finalidade pública, na persecução do interesse público, com o objetivo de executar competências legais ou cumprir atribuições do serviço público.

A consequência prática é relevante: se a base é o cumprimento de competência legal, o cidadão não pode revogar o tratamento — e um formulário de consentimento cria expectativa juridicamente incorreta, além de fragilizar a própria atuação do órgão.

Quadro 1 · Bases legais mais aplicáveis ao poder público
DispositivoHipóteseTitular pode revogar?
Art. 7º, IICumprimento de obrigação legal ou regulatóriaNão
Art. 7º, IIIExecução de política pública prevista em leiNão
Art. 7º, VIExercício regular de direito em processoNão
Art. 11, II, bDado sensível para política pública prevista em leiNão
Art. 7º, IConsentimento do titularSim

A escolha da base determina o regime de direitos aplicável. Adotar consentimento onde há competência legal cria direito de revogação que a atividade administrativa não pode honrar.

O que o Capítulo IV exige

Os arts. 23 a 32 da LGPD tratam especificamente do poder público. As obrigações mais frequentemente descumpridas:

  • Publicidade das hipóteses de tratamento (art. 23, I) — informar de forma clara e de fácil acesso a previsão legal, a finalidade e os procedimentos de cada tratamento;
  • Indicação do encarregado (art. 23, III, e art. 41) — com identidade e contato divulgados publicamente;
  • Regras de compartilhamento (art. 26) — a comunicação de dados entre órgãos exige finalidade específica e, em várias hipóteses, informe à autoridade nacional;
  • Interoperabilidade com transparência (art. 25) — os dados devem ser mantidos em formato interoperável e estruturado.

O inventário como base de tudo

Nenhuma das obrigações acima é executável sem inventário de operações de tratamento — o registro do que se coleta, com que fundamento, para qual finalidade, por quanto tempo e com quem se compartilha.

Em municípios, o inventário revela padrões recorrentes: dados de saúde tratados em planilhas locais sem controle de acesso; cadastros socioassistenciais replicados entre secretarias sem base definida para o compartilhamento; retenção indefinida de documentos de processos já encerrados. São achados que antecedem qualquer discussão sobre política de privacidade publicada no portal.

Quando o RIPD é obrigatório

O Relatório de Impacto à Proteção de Dados Pessoais (art. 38) pode ser requisitado pela autoridade nacional, notadamente quando o tratamento tem por fundamento o legítimo interesse. Na administração pública, há situações em que sua elaboração prévia é recomendável por prudência técnica:

  • tratamento em larga escala de dados sensíveis — saúde, assistência social, educação;
  • uso de videomonitoramento ou reconhecimento facial em espaço público;
  • decisões automatizadas com efeito sobre direitos do cidadão (art. 20);
  • compartilhamento com entes privados ou entre esferas de governo.

O relatório descreve os tipos de dados, a metodologia de coleta, as salvaguardas adotadas e a análise do controlador sobre necessidade e proporcionalidade.

LGPD e LAI convivem — não competem

A objeção mais comum na implantação é a suposta tensão com a Lei de Acesso à Informação (Lei nº 12.527/2011). Não há antinomia real: a LAI trata de informação pública, a LGPD de dados pessoais. O art. 31 da própria LAI já submetia o tratamento de informação pessoal à transparência restrita.

A prática correta é a anonimização ou agregação antes da publicação — o que preserva simultaneamente o dever de transparência ativa e a proteção do titular. Portais que publicam listas nominais com dado sensível associado descumprem as duas leis, não apenas uma.

A Lei nº 14.129/2021, ao estabelecer princípios de governo digital, reforça essa articulação ao tratar conjuntamente interoperabilidade, transparência e proteção de dados.

Sanções e o papel da ANPD

A Autoridade Nacional de Proteção de Dados foi criada pela Lei nº 13.853/2019, com regimento interno aprovado pelo Decreto nº 10.474/2020. As sanções administrativas do art. 52 aplicam-se ao poder público, com adaptações — advertência, publicização da infração, bloqueio e eliminação de dados.

Para entes de menor porte, a Resolução CD/ANPD nº 2/2022 estabeleceu regime simplificado de obrigações, reconhecendo assimetria de capacidade institucional. Simplificação, contudo, não é dispensa: o inventário, a base legal e o encarregado permanecem exigíveis.

Referências

  1. AUTORIDADE NACIONAL DE PROTEÇÃO DE DADOS. Resolução CD/ANPD nº 2, de 27 de janeiro de 2022. Aprova o Regulamento de aplicação da LGPD para agentes de tratamento de pequeno porte. Bra
  2. BRASIL. Decreto nº 10.474, de 26 de agosto de 2020. Aprova a Estrutura Regimental da Autoridade Nacional de Proteção de Dados. Brasília, DF: Presidência da República, 2020.
  3. BRASIL. Lei nº 12.527, de 18 de novembro de 2011. Lei de Acesso à Informação. Brasília, DF: Presidência da República, 2011.
  4. BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD). Brasília, DF: Presidência da República, 2018.
  5. BRASIL. Lei nº 13.853, de 8 de julho de 2019. Altera a Lei nº 13.709/2018 e cria a Autoridade Nacional de Proteção de Dados. Brasília, DF: Presidência da República, 2019.
  6. BRASIL. Lei nº 14.129, de 29 de março de 2021. Dispõe sobre princípios, regras e instrumentos para o Governo Digital. Brasília, DF: Presidência da República, 2021.