BlogLGPD

Bases legais da LGPD: quais são as 10 e como escolher a certa para tratar dados

Bases legais da LGPD: conheça as 10 hipóteses do artigo 7º, quando usar cada uma e por que o consentimento quase nunca é a base certa nas empresas.

Paulo Cordeiro9 min de leitura

Toda empresa trata dados pessoais o tempo todo. Cadastra cliente, homologa fornecedor, contrata funcionário, dispara campanha de marketing, guarda o CPF de quem emitiu uma nota. O que quase ninguém para para perguntar é: com base em quê? É exatamente isso que as bases legais da LGPD definem. Elas são a resposta para uma pergunta simples e incômoda, por que a sua empresa pode usar aquele dado.

Eu vejo muita gente achando que LGPD é pedir consentimento e colocar um banner de cookies no site. Na prática, o problema começa quando a empresa descobre que o consentimento é apenas uma das dez bases legais previstas na lei, e quase nunca é a mais adequada para o dia a dia corporativo. Entender as bases legais da LGPD é o que separa uma empresa que trata dado com segurança de uma que está exposta e nem sabe.

O que é uma base legal da LGPD

Base legal é a justificativa jurídica que autoriza o tratamento de um dado pessoal. A LGPD parte de um princípio direto: nenhum dado pessoal pode ser tratado sem uma hipótese legal que sustente aquele uso. Tratar, aqui, é quase tudo o que se imagina fazer com dado, coletar, armazenar, usar, compartilhar, atualizar, eliminar.

O jeito mais fácil de entender é pensar assim. Antes de usar um dado pessoal, a empresa precisa responder duas coisas: para que estou usando este dado e qual base legal me permite isso. Se não há resposta clara, o tratamento está irregular, mesmo que ninguém tenha reclamado ainda. E cada finalidade exige a sua própria base. O e-mail que o cliente deixou para receber a nota fiscal não pode virar, sem mais, uma lista de disparo de promoção. Mesmo dado, finalidade diferente, base diferente.

Quais são as 10 bases legais da LGPD

O artigo 7º da LGPD lista dez bases legais para o tratamento de dados pessoais comuns. Conhecer as dez ajuda a enxergar que existe vida além do consentimento.

1. Consentimento do titular. A pessoa autoriza, de forma livre, informada e para uma finalidade específica. Pode ser revogado a qualquer momento. 2. Cumprimento de obrigação legal ou regulatória. Quando outra lei obriga a empresa a tratar o dado, como guardar informações trabalhistas, fiscais e contábeis. 3. Execução de políticas públicas. Aplicável à administração pública, para políticas previstas em lei. 4. Realização de estudos por órgão de pesquisa. Sempre que possível com anonimização dos dados. 5. Execução de contrato. Tratar os dados necessários para cumprir um contrato do qual o titular é parte, ou para os procedimentos preliminares a pedido dele. 6. Exercício regular de direitos em processo judicial, administrativo ou arbitral. 7. Proteção da vida ou da integridade física do titular ou de terceiro. 8. Tutela da saúde, em procedimento realizado por profissionais de saúde, serviços de saúde ou autoridade sanitária. 9. Legítimo interesse do controlador ou de terceiro, desde que não prevaleçam os direitos e liberdades fundamentais do titular. 10. Proteção do crédito, como nas consultas e registros em órgãos de proteção ao crédito.

Repare que consentimento é a primeira da lista, mas é só uma entre dez. No mundo corporativo, boa parte dos tratamentos se apoia em execução de contrato, cumprimento de obrigação legal e legítimo interesse.

Como escolher a base legal certa na prática

A escolha da base legal não é um exercício de encaixar a palavra bonita. Ela começa pela finalidade. Primeiro se define para que o dado será usado, depois se procura a base que sustenta aquele uso. Trocar a ordem é a origem de metade dos erros que vejo.

Pego alguns exemplos que aparecem em qualquer empresa. Quando você cadastra um cliente para faturar e entregar um produto, a base costuma ser execução de contrato, porque sem aquele dado o contrato não anda. Quando o RH guarda os dados do funcionário para registrar em folha e recolher encargos, a base é cumprimento de obrigação legal. Quando o comercial usa o CNPJ e o contato de um comprador para uma abordagem B2B, o caminho normalmente é o legítimo interesse, avaliando se aquilo era esperado pelo titular. E quando a empresa quer mandar marketing para uma pessoa física que não é cliente, aí sim o consentimento tende a ser a base adequada.

O ponto que pouca gente percebe é que a base legal precisa ser decidida antes da coleta e registrada. Não vale escolher depois, quando o problema aparece. Uma empresa madura consegue apontar, para cada campo de cadastro e cada uso, qual finalidade e qual base sustentam aquele tratamento. É o que a lei chama de registro das operações de tratamento, e é aqui que a governança de dados entra de cabeça.

Consentimento não é a regra: o erro mais comum

Existe um mito de que LGPD é sinônimo de pedir consentimento para tudo. Esse é o erro mais caro que vejo nas empresas. Consentimento é uma base frágil por natureza. Ele precisa ser livre, específico e informado, não pode ser condição para usar um serviço que não depende daquele dado, e pode ser retirado pelo titular quando ele quiser.

Imagine apoiar o cadastro fiscal de um cliente em consentimento. No dia em que ele revoga, a empresa fica sem base para guardar uma informação que a legislação tributária obriga a manter. Deu nó. Por isso a boa prática é usar a base que reflete a realidade daquele tratamento. Se existe contrato, é execução de contrato. Se existe lei obrigando, é obrigação legal. Consentimento fica para os casos em que a pessoa realmente tem a liberdade de dizer sim ou não sem prejuízo, como marketing e comunicações opcionais.

Dados sensíveis: um regime mais rígido

A LGPD trata de forma separada os dados pessoais sensíveis, aqueles sobre origem racial ou étnica, convicção religiosa, opinião política, saúde, vida sexual, dado genético e biométrico. Para esses, o artigo 11 traz uma lista própria de hipóteses, mais restrita que a dos dados comuns.

A diferença prática que mais pega as empresas é esta: legítimo interesse não vale para dado sensível. Se a sua operação lida com dado de saúde, biometria para controle de acesso ou qualquer informação sensível, não dá para se apoiar na base mais confortável do mundo corporativo. O nível de exigência sobe, o consentimento, quando usado, precisa ser específico e destacado, e o cuidado com segurança e finalidade tem que ser maior. Vale o alerta: antes de definir a base para um tratamento de dado sensível, é caso de sentar com o jurídico ou com o encarregado, porque o custo de errar aqui é alto.

Onde a governança de dados entra

Aqui está a parte que me interessa de verdade. Base legal parece um assunto só do jurídico, mas ela não se sustenta sem dado organizado. Para dizer qual base legal se aplica, a empresa precisa saber quais dados pessoais ela tem, onde eles estão, para que são usados e quem é responsável por cada um. Isso é governança de dados, não é petição.

Quem já participou de um projeto de adequação à LGPD sabe onde ele trava. Não trava na interpretação da lei, trava na hora de mapear os dados, porque o mesmo cliente está cadastrado em cinco sistemas com cinco versões diferentes, ninguém sabe qual é o registro correto e o CPF está num campo de observação em texto livre. Sem dado mestre organizado, o mapeamento vira adivinhação, e uma base legal atribuída em cima de dado bagunçado não protege ninguém.

É por isso que gestão de dados mestres e LGPD andam juntas. Quando a empresa tem uma visão única do cliente, um cadastro de fornecedores sem duplicidade e um dicionário que diz o que cada campo significa, atribuir finalidade e base legal deixa de ser um quebra-cabeça. Conforme abordo no livro Master Data Management: Fundamentos e Aplicações, publicado pela Editora Brasport, dado confiável é pré-requisito de qualquer coisa séria que se queira fazer com dado, e conformidade é uma delas.

Quem é responsável pela base legal

A definição da base legal é uma decisão compartilhada, e é aí que muita empresa se perde, cada um achando que é problema do outro. O jurídico e o encarregado pela proteção de dados, o DPO, respondem pela interpretação da lei e pela escolha da hipótese. Mas quem conhece a finalidade real do tratamento é a área de negócio, quem sabe onde o dado mora é a área de dados e de TI, e quem garante que aquele dado é confiável é a governança de dados. Base legal certa em cima de dado errado não resolve, e dado certo sem base definida também não.

Principais dúvidas sobre as bases legais da LGPD

Quantas são as bases legais da LGPD? São dez para dados pessoais comuns, previstas no artigo 7º. Para dados pessoais sensíveis, o artigo 11 traz uma lista própria e mais restrita de hipóteses.

Consentimento é obrigatório para tratar dados? Não. O consentimento é apenas uma das bases. Em muitos casos corporativos, execução de contrato, cumprimento de obrigação legal e legítimo interesse são mais adequados e mais estáveis do que o consentimento.

Posso usar mais de uma base legal para o mesmo dado? Para a mesma finalidade, escolhe-se a base que melhor a sustenta. O que acontece é que o mesmo dado pode ter finalidades diferentes ao longo do tempo, e cada finalidade exige a sua base. Faturar um cliente e enviar marketing para ele são finalidades distintas.

O que é legítimo interesse e quando ele vale? É a base que permite tratar dados para uma finalidade legítima do controlador ou de terceiro, desde que não prevaleçam os direitos do titular. Exige uma avaliação de que o tratamento é esperado e proporcional, e não pode ser usado para dados sensíveis.

O que acontece se a empresa não tiver base legal para um tratamento? O tratamento é considerado irregular. Além do risco de sanções da ANPD, existe o risco reputacional e a exposição em caso de incidente. Na prática, tratar dado sem base é operar com um passivo que só aparece quando estoura.

MDM Academy

A MDM Academy é a escola de governança de dados e dados mestres da 4MDG. Ela nasceu de uma percepção simples: o mercado precisa de gente que entenda de dado na prática, não só na teoria, e que saiba conectar conceito técnico com impacto de negócio. LGPD, qualidade de dados, cadastro, MDM e governança são temas que, no fim, se encontram, e é isso que a formação trata de mostrar.

Se você trabalha com cadastro, cuida de dados de clientes, fornecedores ou materiais, atua em compliance ou quer construir carreira em uma área que só cresce, vale conhecer a MDM Academy e entrar no Clube dos Dados. É onde a gente troca experiência real sobre governança, dados mestres e os problemas que aparecem todo dia dentro das empresas.

Conclusão

Base legal da LGPD não é burocracia jurídica, é a pergunta de fundo sobre por que a sua empresa pode usar cada dado que coleta. As dez bases do artigo 7º dão o caminho, e o consentimento, ao contrário do que muita gente pensa, é a exceção e não a regra no ambiente corporativo. O que sustenta tudo isso é dado organizado. Sem saber quais dados você tem, onde estão e para que servem, escolher uma base legal é chutar. Com governança de dados e dados mestres em ordem, a conformidade deixa de ser um projeto que assusta e vira consequência natural de fazer a casa bem feita. E na sua empresa, hoje, alguém consegue dizer com base em quê cada dado pessoal é tratado?

Quer se tornar um especialista em governança de dados? Fale agora com nossos especialistas e conheça a MDM Academy

Quero ser um aluno

Ao submeter seu e-mail, você concorda com a política de privacidade da MDM Academy | 4MDG.

Fale com um especialista