O erro de partida: consentimento
A adequação municipal costuma começar por formulários de consentimento. É a peça errada. A Lei nº 13.709/2018 elenca dez bases legais para dados pessoais (art. 7º) e oito para dados sensíveis (art. 11) — e o consentimento é apenas uma delas, geralmente a menos adequada à administração pública.
Para o poder público, a base natural é o art. 7º, III: tratamento necessário à execução de políticas públicas previstas em lei, regulamento ou contrato. O art. 23 complementa, autorizando o tratamento para o atendimento de finalidade pública, na persecução do interesse público, com o objetivo de executar competências legais ou cumprir atribuições do serviço público.
A consequência prática é relevante: se a base é o cumprimento de competência legal, o cidadão não pode revogar o tratamento — e um formulário de consentimento cria expectativa juridicamente incorreta, além de fragilizar a própria atuação do órgão.
| Dispositivo | Hipótese | Titular pode revogar? |
|---|---|---|
| Art. 7º, II | Cumprimento de obrigação legal ou regulatória | Não |
| Art. 7º, III | Execução de política pública prevista em lei | Não |
| Art. 7º, VI | Exercício regular de direito em processo | Não |
| Art. 11, II, b | Dado sensível para política pública prevista em lei | Não |
| Art. 7º, I | Consentimento do titular | Sim |
A escolha da base determina o regime de direitos aplicável. Adotar consentimento onde há competência legal cria direito de revogação que a atividade administrativa não pode honrar.
O que o Capítulo IV exige
Os arts. 23 a 32 da LGPD tratam especificamente do poder público. As obrigações mais frequentemente descumpridas:
- Publicidade das hipóteses de tratamento (art. 23, I) — informar de forma clara e de fácil acesso a previsão legal, a finalidade e os procedimentos de cada tratamento;
- Indicação do encarregado (art. 23, III, e art. 41) — com identidade e contato divulgados publicamente;
- Regras de compartilhamento (art. 26) — a comunicação de dados entre órgãos exige finalidade específica e, em várias hipóteses, informe à autoridade nacional;
- Interoperabilidade com transparência (art. 25) — os dados devem ser mantidos em formato interoperável e estruturado.
O inventário como base de tudo
Nenhuma das obrigações acima é executável sem inventário de operações de tratamento — o registro do que se coleta, com que fundamento, para qual finalidade, por quanto tempo e com quem se compartilha.
Em municípios, o inventário revela padrões recorrentes: dados de saúde tratados em planilhas locais sem controle de acesso; cadastros socioassistenciais replicados entre secretarias sem base definida para o compartilhamento; retenção indefinida de documentos de processos já encerrados. São achados que antecedem qualquer discussão sobre política de privacidade publicada no portal.
Quando o RIPD é obrigatório
O Relatório de Impacto à Proteção de Dados Pessoais (art. 38) pode ser requisitado pela autoridade nacional, notadamente quando o tratamento tem por fundamento o legítimo interesse. Na administração pública, há situações em que sua elaboração prévia é recomendável por prudência técnica:
- tratamento em larga escala de dados sensíveis — saúde, assistência social, educação;
- uso de videomonitoramento ou reconhecimento facial em espaço público;
- decisões automatizadas com efeito sobre direitos do cidadão (art. 20);
- compartilhamento com entes privados ou entre esferas de governo.
O relatório descreve os tipos de dados, a metodologia de coleta, as salvaguardas adotadas e a análise do controlador sobre necessidade e proporcionalidade.
LGPD e LAI convivem — não competem
A objeção mais comum na implantação é a suposta tensão com a Lei de Acesso à Informação (Lei nº 12.527/2011). Não há antinomia real: a LAI trata de informação pública, a LGPD de dados pessoais. O art. 31 da própria LAI já submetia o tratamento de informação pessoal à transparência restrita.
A prática correta é a anonimização ou agregação antes da publicação — o que preserva simultaneamente o dever de transparência ativa e a proteção do titular. Portais que publicam listas nominais com dado sensível associado descumprem as duas leis, não apenas uma.
A Lei nº 14.129/2021, ao estabelecer princípios de governo digital, reforça essa articulação ao tratar conjuntamente interoperabilidade, transparência e proteção de dados.
Sanções e o papel da ANPD
A Autoridade Nacional de Proteção de Dados foi criada pela Lei nº 13.853/2019, com regimento interno aprovado pelo Decreto nº 10.474/2020. As sanções administrativas do art. 52 aplicam-se ao poder público, com adaptações — advertência, publicização da infração, bloqueio e eliminação de dados.
Para entes de menor porte, a Resolução CD/ANPD nº 2/2022 estabeleceu regime simplificado de obrigações, reconhecendo assimetria de capacidade institucional. Simplificação, contudo, não é dispensa: o inventário, a base legal e o encarregado permanecem exigíveis.
Referências
- AUTORIDADE NACIONAL DE PROTEÇÃO DE DADOS. Resolução CD/ANPD nº 2, de 27 de janeiro de 2022. Aprova o Regulamento de aplicação da LGPD para agentes de tratamento de pequeno porte. Bra
- BRASIL. Decreto nº 10.474, de 26 de agosto de 2020. Aprova a Estrutura Regimental da Autoridade Nacional de Proteção de Dados. Brasília, DF: Presidência da República, 2020.
- BRASIL. Lei nº 12.527, de 18 de novembro de 2011. Lei de Acesso à Informação. Brasília, DF: Presidência da República, 2011.
- BRASIL. Lei nº 13.709, de 14 de agosto de 2018. Lei Geral de Proteção de Dados Pessoais (LGPD). Brasília, DF: Presidência da República, 2018.
- BRASIL. Lei nº 13.853, de 8 de julho de 2019. Altera a Lei nº 13.709/2018 e cria a Autoridade Nacional de Proteção de Dados. Brasília, DF: Presidência da República, 2019.
- BRASIL. Lei nº 14.129, de 29 de março de 2021. Dispõe sobre princípios, regras e instrumentos para o Governo Digital. Brasília, DF: Presidência da República, 2021.