Direitos do titular de dados: quais são na LGPD e como a empresa responde na prática
Direitos do titular de dados na LGPD: o que a lei garante e como a empresa responde a pedidos de acesso, correção e eliminação.
Os direitos do titular de dados são as garantias que a Lei Geral de Proteção de Dados (LGPD) dá a qualquer pessoa física sobre as informações que uma empresa guarda a seu respeito, incluindo confirmar se existe tratamento, acessar os dados, corrigir o que está errado, pedir eliminação ou portabilidade e revogar o consentimento a qualquer momento. Parece um tema de jurídico e de DPO. Na prática, é um problema de cadastro.
Eu já vi empresa grande travar diante de uma solicitação simples de acesso. O cliente pedia para saber quais dados a empresa tinha sobre ele. A resposta demorou semanas, não porque faltava boa vontade, mas porque ninguém sabia dizer, com segurança, em quantos sistemas o CPF daquela pessoa aparecia. Tinha no CRM, tinha no ERP, tinha em uma planilha de campanha antiga, tinha em um sistema de cobrança que ninguém mais usava mas que continuava rodando. Cada área respondia uma parte. Nenhuma respondia o todo. E isso é exatamente o ponto que quero desenvolver aqui: os direitos do titular de dados só funcionam na prática quando a empresa sabe onde o dado pessoal mora.
Quais são os direitos previstos na LGPD
O artigo 18 da LGPD lista os direitos do titular, e vale entender cada um com clareza, porque o texto legal é curto mas as implicações operacionais não são.
O primeiro é a confirmação da existência de tratamento e o acesso aos dados. O titular pode perguntar se a empresa trata seus dados pessoais e, em caso positivo, tem direito a uma cópia completa, com origem, finalidade e para quem esses dados foram compartilhados. A resposta pode ser imediata, em formato simplificado, ou completa em até quinze dias corridos.
O segundo é a correção de dados incompletos, inexatos ou desatualizados. Se o endereço mudou, se o nome está errado, se o telefone é de outra pessoa, o titular pode pedir o ajuste, e a empresa precisa comunicar essa correção a todos os terceiros com quem compartilhou aquele dado.
O terceiro é a anonimização, o bloqueio ou a eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei. Aqui o titular escolhe a medida, e a empresa precisa ter processo para executar qualquer uma das três.
O quarto é a portabilidade dos dados para outro fornecedor ou prestador de serviço, mediante requisição expressa, em formato interoperável. É o direito ainda mais dependente de regulamentação técnica, mas já é cobrado por titulares que trocam de banco, de operadora ou de plano de saúde e querem levar o histórico junto.
O quinto é a eliminação dos dados tratados com o consentimento como base legal, quando o titular revoga esse consentimento, respeitadas as exceções do artigo 16, que preservam dados para cumprimento de obrigação legal, uso pelo poder público, estudo por órgão de pesquisa ou exercício de direitos em processo.
O sexto é a informação sobre as entidades públicas e privadas com as quais a empresa compartilhou os dados, e sobre a possibilidade de não fornecer o consentimento e suas consequências. O sétimo é a revogação do consentimento, a qualquer momento, mediante manifestação expressa e gratuita, sem necessidade de justificativa. E existe ainda o direito de revisão de decisões automatizadas que afetem o titular, previsto no artigo 20, relevante para empresas que usam modelo de crédito, score, recomendação ou qualquer motor de decisão movido a dados.
Nenhum desses direitos pode ter custo cobrado do titular, e a Autoridade Nacional de Proteção de Dados (ANPD) já sinalizou avanço na regulamentação de prazos e procedimentos específicos, o que reforça que o tema vai continuar exigindo maturidade operacional das empresas, não apenas política escrita no papel.
Como a empresa responde na prática
Aqui entra o ponto que pouca gente conecta. Responder a uma solicitação de titular dentro do prazo de quinze dias não é uma tarefa jurídica, é uma tarefa de dados mestres. Para confirmar existência de tratamento, a empresa precisa saber em quais sistemas aquele CPF aparece. Para corrigir um dado, precisa saber quantas cópias daquele registro existem e propagar a correção para todas elas. Para eliminar, precisa ter certeza de que não vai apagar em um sistema e deixar uma cópia esquecida em outro, o que na prática significa manter uma exposição de risco sem saber.
Isso é o problema clássico de cadastro fragmentado. Quando cada sistema trata o cliente como uma entidade isolada, sem um identificador único que amarre as diferentes bases, a empresa não tem como responder com segurança a nenhum dos direitos do titular. Ela pode até responder, mas corre o risco de responder errado, de forma incompleta, e isso vira passivo, porque uma resposta incompleta a um pedido de acesso é, ela mesma, uma nova falha de conformidade.
A solução operacional passa por três frentes: um inventário de dados pessoais atualizado, que diga em quais sistemas, processos e finalidades cada categoria de dado é tratada; um processo de atendimento formal, com canal identificado, verificação de identidade do solicitante, protocolo com número único e prazo controlado; e, onde a governança de dados mestres entra de verdade, uma visão consolidada do cliente que permita localizar, corrigir ou eliminar um registro em todos os sistemas de uma só vez, em vez de depender de busca manual em planilha por planilha.
Quem trabalha com Master Data Management sabe que essa terceira frente é a que mais falta nas empresas. É comum ver companhia com política de privacidade bem escrita e comitê de dados formalizado, mas sem nenhuma garantia técnica de que o CPF de um cliente é o mesmo registro em todos os sistemas. Sem essa amarração, o direito de acesso vira exercício de fé.
Quem é responsável dentro da empresa
A resposta a um pedido de titular normalmente passa por várias mãos. O encarregado de dados, o DPO, é quem recebe formalmente a solicitação e garante que ela seja tratada dentro do prazo e com o rigor exigido pela lei. Mas o DPO não executa a busca técnica sozinho. Ele depende da área de TI e de dados para localizar o registro nos sistemas, depende do data steward responsável pelo domínio de clientes para validar se aquele é de fato o mesmo titular em bases diferentes, e depende das áreas de negócio, como atendimento, vendas ou cobrança, para confirmar o contexto do relacionamento.
Isso significa que os direitos do titular de dados não são um assunto isolado do jurídico. Compras também trata dado pessoal, quando lida com contato de pessoa física fornecedora. RH trata o tempo todo. Atendimento ao cliente trata em praticamente todo contato. Cada uma dessas áreas precisa saber que existe um processo, e precisa ter clareza de que dado pessoal espalhado sem controle é risco que só aparece quando alguém pede para exercer um direito, ou pior, quando vaza.
Quais ferramentas ajudam
No mercado, duas famílias de ferramenta se complementam para sustentar esse processo. As plataformas de Master Data Management, como SAP MDG, Informatica, Reltio, Semarchy, Profisee ou Stibo Systems, ajudam a consolidar e deduplicar o cadastro de clientes, garantindo um registro único e confiável para responder com precisão qualquer solicitação de acesso, correção ou eliminação. Já as plataformas de catálogo de dados, como Collibra, Alation ou Microsoft Purview, ajudam a mapear onde cada categoria de dado pessoal está armazenada, em qual sistema e sob qual base legal, o que sustenta o inventário de dados pessoais que a LGPD exige na prática. Nenhuma delas substitui o processo: sem um dono do dado definido e disciplina para manter o cadastro correto todos os dias, o problema volta.
Como aprender e se preparar
Quem quer se especializar nesse cruzamento entre privacidade e dados mestres tem caminho estruturado. A certificação CDMP, da DAMA, cobre governança e qualidade de dados de forma ampla, incluindo os fundamentos que sustentam um programa de atendimento a titulares. Cursos específicos de LGPD e de formação de encarregado de dados aprofundam a parte regulatória. O aprendizado mais valioso, na minha experiência, vem de participar de um atendimento real a um pedido de titular, porque é ali que a pessoa entende onde o processo trava de fato.
As oportunidades de carreira
A demanda por profissionais que entendem privacidade e dados mestres ao mesmo tempo está crescendo. Empresas de todos os portes vêm estruturando áreas de privacidade e de governança de dados, e cargos como encarregado de dados, analista de privacidade, data steward e especialista em MDM aparecem cada vez mais integrados. Quem consegue transitar entre o requisito legal e a solução técnica de dados se torna uma peça rara, porque a maioria dos profissionais domina só um dos dois lados.
Principais dúvidas
Qual é o prazo para responder a um pedido de titular de dados? A confirmação de existência de tratamento pode ser imediata, em formato simplificado. Uma resposta completa, com origem, finalidade e destinatários dos dados, tem prazo de até quinze dias corridos.
A empresa pode cobrar para atender a um direito do titular? Não. O exercício dos direitos previstos na LGPD é gratuito, e cobrar por isso é uma violação da lei.
A empresa pode negar um pedido de eliminação de dados? Sim, em situações específicas, como cumprimento de obrigação legal ou regulatória, uso exclusivo do poder público, estudo por órgão de pesquisa ou exercício de direitos em processo judicial ou administrativo. A negativa precisa ser fundamentada por escrito, com a base legal específica.
O que acontece se a empresa não conseguir localizar todos os sistemas onde um dado pessoal está armazenado? Ela corre o risco de responder de forma incompleta a um pedido de titular, o que é considerado falha de conformidade, além de manter exposição de risco em sistemas esquecidos, fora do radar da segurança e da governança.
Data steward e DPO são a mesma função? Não. O DPO responde pela conformidade legal e é o canal oficial com o titular e com a ANPD. O data steward cuida da qualidade e da integridade do dado dentro de um domínio específico, como clientes ou fornecedores, e é quem viabiliza tecnicamente que o DPO consiga responder com precisão.
MDM Academy
Esse é exatamente o tipo de tema que a MDM Academy, escola de governança de dados e dados mestres da 4MDG, existe para aprofundar. A formação não trata privacidade e MDM como assuntos separados, mas mostra como um programa maduro de dados mestres sustenta, na prática, a conformidade com a LGPD, a confiança do cliente e a agilidade da empresa para responder a qualquer solicitação sem correr risco.
Se você lida com cadastro, dados de clientes, fornecedores ou privacidade no dia a dia, vale conhecer a MDM Academy ou entrar no Clube dos Dados, comunidade de profissionais que discutem esses problemas reais todos os dias e trocam experiência sobre o que realmente funciona nas empresas brasileiras.
Conclusão
Os direitos do titular de dados existem para proteger a pessoa física, mas quem primeiro sente o peso deles no dia a dia é a empresa que não organizou o próprio cadastro. Toda vez que um pedido de acesso demora, toda vez que uma correção não se propaga para todos os sistemas, toda vez que uma eliminação deixa rastro esquecido em algum canto da base, o problema não é a lei. É a falta de governança sobre o dado mestre do cliente. Empresa que trata isso como prioridade de cadastro, e não só como exigência jurídica, responde mais rápido, corre menos risco e constrói a confiança que sustenta qualquer relação de longo prazo com quem entrega os próprios dados pessoais.
Quer se tornar um especialista em governança de dados? Fale agora com nossos especialistas e conheça a MDM Academy
Quero ser um aluno
