A Agência Nacional de Proteção de Dados (ANPD) lançou o sexto volume da série Radar Tecnológico, dedicado aos desafios impostos pelos deepfakes. O documento alerta para os riscos dos áudios, fotos e vídeos artificialmente criados por meio de Inteligência Artificial generativa com elevado grau de realismo. Entre os impactos mais severos destacados pelo estudo está a aplicação de golpes e fraudes baseados na clonagem de voz, imagem e identidade.

No ecossistema corporativo, essa tecnologia tem sido utilizada para orquestrar ataques altamente sofisticados contra empresas, clientes e empregados. Criminosos manipulam identidades para contornar protocolos de segurança, forjar aprovações de lideranças e induzir colaboradores ao erro. O próprio estudo da ANPD conclui que o enfrentamento desses riscos depende, fundamentalmente, da construção de uma cultura de uso responsável da tecnologia e do letramento digital.

Para proteger a organização e mitigar essas vulnerabilidades, é essencial que as empresas adotem cuidados específicos e atualizem sua governança, incluindo:

– Confirmação de solicitações financeiras por canais adicionais: a confiança baseada apenas em evidências visuais e sonoras não é mais suficiente. Solicitações de transferências ou mudanças de dados bancários exigem dupla checagem obrigatória por um canal paralelo de comunicação antes de qualquer aprovação.

– Controle do uso de imagens e vozes institucionais: é necessário estabelecer políticas rigorosas sobre a exposição e o compartilhamento de materiais audiovisuais de porta-vozes e colaboradores, reduzindo a base de dados disponível para a clonagem criminosa.

– Treinamento das equipes: o letramento digital contínuo é indispensável. Os profissionais devem ser capacitados para identificar inconsistências em áudios e vídeos, bem como reconhecer abordagens de engenharia social focadas em manipulação de identidade.

– Protocolos de resposta: a organização deve possuir um plano de resposta a incidentes estruturado e ágil, focado em contenção de danos, caso a empresa ou seus clientes sejam alvos de fraudes com o uso de deepfakes.

– Análise das ferramentas de Inteligência Artificial: deve-se auditar criteriosamente todas as soluções de IA adotadas pela companhia, garantindo transparência algorítmica e certificando-se de que não representam novos vetores de risco.

A preservação da confiança nos ambientes digitais é o maior desafio atual. Prevenir incidentes com deepfakes exige que a segurança da informação evolua na mesma velocidade que a Inteligência Artificial generativa.

08/09/2026

Em julho de 2026, a Agência Nacional de Proteção de Dados (ANPD) divulgou o resultado da primeira fase de dois processos de monitoramento sobre a indicação de encarregados pelo tratamento de dados pessoais e a disponibilização de canais de comunicação com os titulares.

Foram avaliados 56 agentes de tratamento, entre órgãos públicos e empresas privadas. Desse total, 27 atenderam integralmente às solicitações da Agência, oito permaneceram com pendências e 21 não responderam aos pedidos de adequação. Segundo a ANPD, a falta de resposta e a desconformidade identificada poderão levar à adoção de novas medidas, inclusive à aplicação de sanções.

O monitoramento evidencia um ponto relevante para a governança em privacidade: publicar um endereço de e-mail ou inserir um formulário no site não significa, por si só, que a organização esteja preparada para receber e atender solicitações relacionadas à LGPD.

O canal precisa ser localizado com facilidade, permanecer atualizado e permitir uma comunicação efetiva. Também deve estar vinculado a um procedimento interno capaz de receber a demanda, verificar a identidade do solicitante com segurança, identificar o direito envolvido, acionar as áreas responsáveis e fornecer uma resposta adequada.

O que a LGPD exige

A LGPD atribui ao encarregado a função de atuar como canal de comunicação entre o controlador, os titulares dos dados pessoais e a ANPD. Entre suas atividades estão receber reclamações e comunicações dos titulares, prestar esclarecimentos, adotar providências, receber comunicações da Agência e orientar funcionários e contratados sobre proteção de dados.

A identidade e as informações de contato do encarregado devem ser divulgadas publicamente, de forma clara e objetiva, preferencialmente no site do controlador. A Resolução CD/ANPD nº 18/2024 acrescenta que essas informações precisam estar atualizadas, em local de destaque e de fácil acesso.

Quando o encarregado for uma pessoa natural, deve ser informado seu nome completo. Caso a função seja exercida por uma pessoa jurídica, devem constar o nome empresarial ou o título do estabelecimento e o nome completo da pessoa natural responsável.

O regulamento também determina que o agente de tratamento assegure aos titulares meios céleres, eficazes e adequados para a comunicação com o encarregado e o exercício de seus direitos. Para isso, a organização deve disponibilizar recursos humanos, técnicos e administrativos compatíveis com as atribuições exercidas.

A regra merece atenção inclusive pelas organizações de pequeno porte. Embora determinados agentes possam ser dispensados de indicar formalmente um encarregado, a Resolução CD/ANPD nº 2/2022 mantém a obrigação de disponibilizar um canal de comunicação para o atendimento dos titulares.

A efetividade depende do processo interno

Um canal pode estar formalmente publicado e, ainda assim, não cumprir sua finalidade. Isso ocorre, por exemplo, quando o endereço está desatualizado, as mensagens não são acompanhadas, o formulário apresenta falhas ou as solicitações recebidas não chegam às áreas que detêm as informações necessárias.

A mesma dificuldade aparece quando a empresa utiliza um canal geral de atendimento, mas não orienta a equipe a reconhecer e encaminhar pedidos relacionados à proteção de dados. Uma solicitação de acesso, correção ou eliminação de dados pode ser tratada como reclamação comercial comum, permanecer sem resposta ou receber uma devolutiva incompatível com a LGPD.

Para reduzir esse risco, o atendimento deve contar com fluxo definido. A demanda precisa ser registrada e classificada, com indicação dos responsáveis por cada etapa. A confirmação da identidade do titular deve adotar critérios proporcionais ao risco, evitando tanto a entrega indevida de informações quanto a coleta excessiva de documentos.

Também é necessário estabelecer procedimentos para consultar sistemas e bases de dados, envolver áreas como tecnologia, recursos humanos, marketing, atendimento e jurídico, acompanhar os prazos aplicáveis e documentar as providências adotadas. A resposta deve ser compreensível e compatível com o pedido apresentado.

A continuidade do canal exige atenção. Mudanças de equipe, férias, afastamentos ou substituições do encarregado não podem impedir o exercício dos direitos dos titulares nem o atendimento às comunicações da ANPD. O guia da Agência recomenda a designação formal de substituto e a divulgação de seus dados de contato.

Testes periódicos ajudam a identificar links quebrados, mensagens devolvidas, falhas de encaminhamento e respostas automáticas inadequadas. Indicadores como volume de solicitações, tempo de atendimento, demandas pendentes e assuntos recorrentes também permitem avaliar se o procedimento está funcionando.

Além de viabilizar direitos, as manifestações recebidas podem revelar problemas nos próprios processos de tratamento. Pedidos frequentes de correção podem indicar baixa qualidade das informações mantidas. Solicitações de eliminação podem expor falhas na definição dos prazos de retenção. Dificuldades para localizar dados podem sinalizar registros incompletos das operações de tratamento.

Por isso, o canal de atendimento integra a estrutura de governança em privacidade. Sua existência precisa corresponder a uma rotina verificável, com atribuições definidas, recursos disponíveis e participação das áreas envolvidas no tratamento de dados pessoais.

O monitoramento da ANPD mostra que a indicação do encarregado e a disponibilização do contato estão sujeitas à fiscalização. Para as organizações, revisar o canal e o fluxo de atendimento é uma medida relevante para proteger os direitos dos titulares e demonstrar o cumprimento da LGPD.

24/07/2026

A Autoridade Nacional de Proteção de Dados (ANPD) publicou a Tomada de Subsídios sobre o Guia Orientativo “Mecanismos de Aferição de Idade”, dentro das ações relacionadas à implementação do Estatuto Digital da Criança e do Adolescente (ECA), Lei nº 15.211/2025.

A iniciativa busca atualizar as orientações preliminares publicadas pela ANPD em março de 2026 e reunir contribuições da sociedade sobre a aplicação de mecanismos confiáveis de aferição de idade por fornecedores de produtos ou serviços de tecnologia da informação direcionados a crianças e adolescentes, ou de acesso provável por esse público.

O tema exige atenção das empresas digitais já que a aferição de idade passa a ser analisada como parte da estrutura de proteção de crianças e adolescentes no ambiente digital. Não se trata de confirmar uma informação cadastral, mas de avaliar se o produto ou serviço adota medidas compatíveis com os deveres previstos no ECA Digital e com a proteção integral desse público.

Segundo a ANPD, o Guia aprofunda conceitos relacionados à aferição de idade, à cadeia digital de responsabilidades e aos requisitos para implementação de mecanismos técnicos, incluindo soluções como estimativa facial e verificação documental. Esses recursos exigem análise cuidadosa, especialmente quanto à necessidade, proporcionalidade e adequação ao risco do serviço oferecido.

Para empresas que desenvolvem ou disponibilizam produtos digitais, a discussão reforça a importância de inserir a proteção de crianças e adolescentes na governança do produto desde a sua concepção. Isso envolve revisar fluxos de cadastro, políticas internas, critérios de acesso, informações apresentadas aos usuários e medidas de segurança adotadas para reduzir riscos no tratamento de dados pessoais.

A tomada de subsídios também indica que a aferição de idade deve ser pensada de forma compatível com a finalidade de proteção, evitando soluções genéricas ou excessivas. Empresas devem avaliar quais dados são realmente necessários, quais mecanismos são adequados ao contexto do serviço e como demonstrar que suas escolhas seguem critérios técnicos e regulatórios.

Com o avanço da implementação do ECA Digital, fornecedores de produtos ou serviços de tecnologia da informação devem acompanhar a evolução das orientações da ANPD e revisar seus processos de compliance, privacidade e segurança da informação. A adequação preventiva tende a reduzir riscos regulatórios e a conferir maior segurança jurídica à operação de produtos digitais acessados por crianças e adolescentes.

15/06/2026

A proteção de dados pessoais ganhou uma nova etapa institucional no Brasil com a sanção da Lei nº 15.352/2026, que transforma a Autoridade Nacional de Proteção de Dados em Agência Nacional de Proteção de Dados, mantendo a sigla ANPD.

A mudança fortalece a estrutura da autoridade responsável pela regulação e fiscalização da Lei Geral de Proteção de Dados (LGPD), ao prever maior autonomia funcional, técnica, decisória, administrativa e financeira, além da criação de cargos especializados em regulação e proteção de dados.

Na prática, a nova estrutura tende a ampliar a capacidade de atuação da ANPD na supervisão do tratamento de dados pessoais, especialmente em temas que exigem maior especialização técnica e acompanhamento regulatório contínuo. Entre os pontos destacados está também a atribuição relacionada ao Estatuto Digital da Criança e do Adolescente, que reforça a necessidade de atenção das empresas que atuam em ambientes digitais ou que tratam dados de crianças e adolescentes.

Para o setor empresarial, o avanço institucional da ANPD reforça a importância de programas consistentes de governança em privacidade, com políticas internas, bases legais bem definidas, controles sobre o ciclo de vida dos dados, gestão de terceiros, atendimento a titulares e documentação capaz de demonstrar conformidade.

A adequação à LGPD deve integrar a rotina de gestão de riscos das empresas. Em um cenário de autoridade reguladora mais estruturada, a prevenção contribui para reduzir exposição jurídica, reputacional e operacional.

07/05/2026

O uso de ferramentas de Inteligência Artificial (IA) generativa tem se ampliado no ambiente corporativo, acompanhando a busca por eficiência, automação de atividades e apoio a diferentes rotinas empresariais.

Ao mesmo tempo, essa adoção exige atenção à forma como as informações são tratadas. Dependendo da ferramenta utilizada e das condições previstas em seus termos de uso, os dados inseridos podem ser utilizados, retidos ou reprocessados, inclusive por fornecedores envolvidos na prestação da tecnologia.

A inserção de informações estratégicas, dados pessoais ou conteúdos confidenciais nesses sistemas deve ser feita com cautela, considerando os possíveis impactos jurídicos, operacionais e reputacionais decorrentes de eventual exposição ou uso inadequado.

O tema também se relaciona com os princípios previstos na Lei Geral de Proteção de Dados Pessoais, especialmente no que diz respeito à finalidade, necessidade, transparência e segurança no tratamento de dados pessoais, além dos deveres de responsabilização e prestação de contas.

É recomendável que as empresas adotem medidas de governança compatíveis com o uso dessas ferramentas. Entre elas, destacam-se:

➡️ Definição de políticas internas.

➡️ Classificação das informações que podem ser compartilhadas.

➡️ Análise dos fornecedores de tecnologia.

➡️ Capacitação de colaboradores.

A adoção dessas medidas contribui para um uso mais seguro da IA no ambiente corporativo e para a redução de riscos associados à utilização dessas tecnologias.

13/04/2026

Após a entrada em vigor da Lei nº 15.211/2025 (ECA Digital) em 17 de março, o Governo Federal deu um passo decisivo para sua implementação prática, com a assinatura de três decretos presidenciais que estruturam a aplicação da norma, estabelecendo responsabilidades claras para plataformas digitais e proteção para o público infantojuvenil.

Confira os principais pontos das novas regulamentações:

Estrutura de fiscalização e denúncia

O Governo estruturou a atuação da Agência Nacional de Proteção de Dados (ANPD) e criou o Centro Nacional de Proteção à Criança e ao Adolescente. Este novo órgão terá como função centralizar denúncias recebidas das plataformas digitais e apoiar o combate a crimes digitais contra menores.

Verificação de idade e mecanismos confiáveis

A ANPD apresentará, já nesta sexta-feira (20/03), um documento com orientações preliminares sobre os “mecanismos confiáveis” de verificação etária. O objetivo é substituir a simples autodeclaração (o botão “tenho 18 anos”) por sistemas precisos que não comprometam a privacidade dos dados. Um cronograma de implementação por etapas será divulgado, com orientações definitivas previstas para o segundo semestre de 2026.

Regras para “influenciadores mirins”

Uma das atualizações mais importantes diz respeito a crianças e adolescentes que aparecem de forma habitual em conteúdos monetizados ou impulsionados.

–  Autorização judicial: plataformas que monetizam esses conteúdos devem agora exigir dos responsáveis uma autorização judicial prévia.

–  Prazo de adaptação: foi estabelecido um prazo de três meses para a implementação total desta regra.

–  Equiparação: a medida visa trazer para o digital o que já ocorre há décadas nos mercados de televisão e publicidade física.

Combate ao design manipulativo

O governo passará a coibir escolhas de arquitetura de produtos digitais que explorem vulnerabilidades de menores para incentivar o uso compulsivo. Exemplos de práticas que serão alvo de regulamentação pela ANPD incluem:

–  Rolagem infinita (infinite scroll).

– Notificações compulsórias que geram sensação de escassez ou urgência.

Proibição de “loot boxes” em jogos

Fica proibida a oferta de caixas de recompensa (loot boxes) em jogos eletrônicos voltados ao público infantojuvenil. Essas ferramentas permitem a aquisição de itens aleatórios mediante pagamento, sem que o jogador saiba o conteúdo previamente, o que o governo equipara a riscos de comportamento compulsivo.

Proteção contra conteúdos inadequados

As empresas do ambiente digital deverão garantir respostas rápidas e proteção rigorosa contra a exposição de menores a:

  Apostas e pornografia.

  Produtos proibidos (álcool, tabaco e armas).

  Crimes como aliciamento, assédio e exploração sexual.

Próximos passos

O Ministério da Justiça e Segurança Pública (MJSP) atuará em conjunto com o Judiciário e o Ministério Público para fornecer diretrizes concretas, especialmente no que tange à exploração comercial da imagem de menores. As famílias também terão direito a ferramentas tecnológicas de supervisão fornecidas pelas próprias redes, garantindo uma jornada digital mais transparente e segura.

Fonte: Secretaria de Comunicação Social da Presidência da República 

19/03/2026

Entrou em vigor no Brasil a Lei nº 15.211/2025, conhecida como ECA Digital, que estabelece novas diretrizes para a proteção de crianças e adolescentes no ambiente online. A norma alcança redes sociais, jogos eletrônicos, serviços de vídeo e outras plataformas digitais que sejam direcionadas ou acessadas por menores de idade.

A lei não substitui o Estatuto da Criança e do Adolescente (ECA), mas busca assegurar que as garantias já previstas para o mundo físico também sejam observadas nas interações realizadas em ambientes digitais.

Entre as medidas previstas estão regras mais rigorosas para a exposição de menores na internet e restrições à monetização ou ao impulsionamento de conteúdos que retratem crianças e adolescentes de forma sexualizada ou com linguagem adulta.

A legislação também estabelece obrigações para empresas que operam serviços digitais. As plataformas deverão oferecer ferramentas que permitam maior supervisão por parte dos responsáveis, além de configurações que facilitem o acompanhamento das atividades online de crianças e adolescentes.

Outro ponto previsto é a adoção do chamado “sinal de idade”, mecanismo que permite indicar a faixa etária do usuário aos serviços digitais sem necessidade de compartilhamento excessivo de dados pessoais. A lei também determina que produtos e serviços voltados ao público infantojuvenil adotem, por padrão, níveis elevados de proteção de privacidade.

A norma ainda prevê medidas relacionadas à moderação de conteúdos. Entre elas está a remoção, em prazo de até 24 horas, de materiais associados à exploração sexual, violência, bullying, cyberbullying ou incentivo à automutilação, entre outros conteúdos considerados prejudiciais ao público menor de idade.

No campo da publicidade digital, a legislação busca limitar práticas que possam explorar comercialmente crianças e adolescentes ou estimular comportamentos de consumo inadequados para essa faixa etária.

Com a entrada em vigor do ECA Digital, empresas que desenvolvem produtos digitais, operam plataformas online ou realizam campanhas de marketing na internet passam a lidar com um conjunto mais estruturado de regras voltadas à proteção de menores no ambiente digital.

18/03/2026

O envio de e-mails, mensagens por WhatsApp, SMS e outros canais digitais é uma ferramenta comum nas estratégias comerciais das empresas. No entanto, quando esse contato envolve dados pessoais, ele passa a exigir atenção redobrada à Lei Geral de Proteção de Dados Pessoais (LGPD). A linha entre uma comunicação legítima e uma prática irregular pode ser mais tênue do que parece.

A LGPD permite o uso de dados pessoais para fins comerciais, desde que exista uma base legal adequada. Na prática, isso significa que a empresa precisa ter um motivo legítimo e transparente para entrar em contato com o titular. O consentimento é uma das possibilidades, mas não é a única. Relações contratuais em vigor, contatos realizados no contexto de uma negociação ou comunicações necessárias para informar clientes sobre produtos ou serviços relacionados àquilo que já foi contratado podem, em determinadas situações, justificar o envio.

O problema surge quando mensagens são disparadas de forma indiscriminada, sem vínculo prévio com o destinatário ou sem qualquer expectativa legítima de contato. Listas compradas, cadastros compartilhados sem autorização clara ou abordagens repetitivas e invasivas tendem a gerar reclamações e podem ser interpretadas como uso irregular de dados pessoais. Nesses casos, o risco não é apenas reputacional, mas também jurídico.

Outro ponto essencial é a transparência. O destinatário deve saber por que está recebendo aquela comunicação e como seus dados foram obtidos. Além disso, a LGPD exige que seja garantido um meio simples e eficaz para que a pessoa possa se opor ao recebimento de novas mensagens. Ignorar pedidos de descadastramento ou dificultar esse processo é uma das falhas mais comuns e mais sensíveis do ponto de vista regulatório.

No caso de aplicativos de mensagens instantâneas, como o WhatsApp, o cuidado deve ser ainda maior. O caráter mais pessoal desse canal exige que o contato comercial seja proporcional e esperado. Mensagens automatizadas, fora do horário comercial ou com conteúdo excessivamente promocional aumentam o risco de caracterização de abuso, especialmente quando não há relação prévia clara entre empresa e destinatário.

A adequação à LGPD não significa abrir mão do marketing digital, mas sim adotá-lo de forma responsável. Políticas internas bem definidas, revisão das bases de dados, registro das hipóteses que autorizam o contato e treinamento das equipes são medidas que reduzem significativamente o risco de sanções e conflitos com titulares de dados.

Comunicar-se com clientes e potenciais clientes é legítimo. Porém, fazê-lo sem critérios, transparência e respeito à vontade do destinatário, pode transformar estratégia comercial em problema jurídico.

20/01/2026

O uso de ferramentas de social listening tornou-se estratégico para empresas que desejam compreender tendências de mercado, monitorar a reputação da marca e acompanhar a experiência de clientes em ambientes digitais. Esse recurso permite coletar e analisar menções, comentários e interações em redes sociais, fóruns, blogs e outras plataformas, convertendo informações públicas em insumos valiosos para a tomada de decisão.

A prática, no entanto, deve observar a Lei Geral de Proteção de Dados (LGPD), Lei nº 13.709/2018, sobretudo quando envolve tratamento de dados pessoais. O artigo 5º, inciso I, define como dado pessoal qualquer informação capaz de identificar ou tornar identificável uma pessoa natural, como nome, e-mail, localização ou até opiniões associadas a perfis. Nesses casos, a base legal para o tratamento deve estar clara, seja pelo consentimento do titular (artigo 7º, inciso I), pelo legítimo interesse (artigo 7º, inciso IX) ou por outra hipótese legal prevista na norma.

O mesmo artigo, em seu parágrafo 4º, dispõe que os dados pessoais tornados manifestamente públicos pelo titular podem ser tratados sem a exigência de consentimento, desde que sejam respeitados os princípios da lei, como finalidade, necessidade e transparência.

A atenção deve ser redobrada quanto a dados sensíveis (artigo 5º, inciso II), como informações sobre saúde, origem racial, convicções religiosas ou opiniões políticas, cujo tratamento exige hipóteses restritivas (artigo 11). Sempre que possível, recomenda-se a anonimização dos dados para mitigar riscos jurídicos.

Além disso, as empresas devem definir responsabilidades entre controladores e operadores (artigos 37 a 39), observar os princípios do artigo 6º, como finalidade, adequação, necessidade, transparência e segurança, e estabelecer cláusulas específicas em contratos com fornecedores de tecnologia.

O descumprimento pode gerar sanções relevantes, incluindo advertências, bloqueio ou eliminação de dados, além de multas de até 2% do faturamento da empresa, limitadas a R$ 50 milhões por infração (artigo 52). Nesse cenário, a atuação da ANPD reforça a necessidade de governança em privacidade, auditorias internas e treinamento constante das equipes.

Alinhar o social listening à LGPD evita riscos de responsabilização e consolida a confiança entre empresas, consumidores e parceiros, garantindo que a análise de dados seja realizada de forma ética, responsável e juridicamente adequada.

29/09/2025

A Lei Geral de Proteção de Dados (LGPD) trouxe mudanças significativas para o mundo empresarial, estabelecendo regras para a coleta, o processamento e o armazenamento de dados pessoais. Dentre as possibilidades legalmente previstas para o tratamento de dados pessoais está aquela fundamentada no legítimo interesse da organização (art. 7º, inciso IX, da LGPD).

Diferentemente do tratamento por consentimento, que exige autorização expressa do titular dos dados, o legítimo interesse permite que as empresas processem informações pessoais sem essa permissão prévia do titular, se atendidos a critérios específicos estabelecidos pela lei.

Para compreender esse instituto, previsto no art. 10 da LGPD, primeiro deve-se ter em mente que a LGPD considera o interesse da empresa no tratamento do dado como legítimo, se preenchidas três condições¹:

1 – Compatibilidade do interesse com o ordenamento jurídico;

2 – Fundamentação em situações concretas; e

3 – Vinculação a finalidades legítimas, específicas e explícitas.

Em termos práticos, significa que uma empresa pode utilizar dados pessoais quando possui uma necessidade comercial legítima e justificável, desde que essa necessidade não viole os direitos fundamentais das pessoas envolvidas.

O aspecto central na demonstração do legítimo interesse é evidenciar que há um equilíbrio entre os interesses comerciais da organização e os direitos de privacidade das pessoas com quem ela mantém relações jurídico-comerciais. Essa base legal exige fundamentação sólida e análise criteriosa daquele que pretende tratar os dados sob esse fundamento.

Para isso, a organização deve realizar o que se chama de “teste de balanceamento” ou “teste dos três pilares”. Este procedimento pressupõe a análise de três elementos fundamentais no tratamento do dado pessoal: propósito, necessidade e balanceamento.

O primeiro pilar avalia se o propósito do tratamento é legítimo e claramente definido. O agente deve conseguir explicar de forma objetiva a razão pela qual precisa processar os dados indicados e qual a relação dos dados com suas atividades comerciais.

O segundo pilar examina a necessidade do tratamento. Aqui deve-se demonstrar que o processamento dos dados é essencial para atingir o objetivo proposto pelo agente e esperado pelo titular dos dados, bem como que não existem meios menos invasivos de alcançar o mesmo resultado.

O terceiro pilar, e talvez o mais delicado, é o balanceamento propriamente dito. A organização deve avaliar se seus interesses comerciais estão em equilíbrio com o tratamento dos dados pessoais e se aqueles não se sobrepõem aos direitos fundamentais dos titulares dos dados. Fatores como sensibilidade das informações, expectativas razoáveis dos indivíduos e possíveis impactos negativos devem ser cuidadosamente ponderados.

O tratamento de dados pessoais fundamentado no legítimo interesse tem se mostrado particularmente valioso em diversas situações empresariais. No marketing digital, por exemplo, permite o envio de comunicações comerciais para clientes sobre produtos similares a outros anteriormente adquiridos, sem a necessidade de se buscar novo consentimento.

Na área de segurança e prevenção a fraudes, essa base legal viabiliza o monitoramento de transações suspeitas e a implementação de sistemas de proteção mais robustos. Para empresas que lidam com grandes volumes de transações, essa base legal é fundamental para manter a integridade de suas operações.

Naturalmente, para que as empresas possam se valer desse fundamento no tratamento de dados é fundamental que estabeleçam políticas internas claras sobre quando e como o legítimo interesse pode ser aplicado. Isso inclui a definição de responsabilidades, rastreamento, processos de aprovação e mecanismos de revisão periódica das bases legais utilizadas.

A transparência com os titulares dos dados prevista no art. 10, § 2º, da LGPD é princípio norteador no tratamento de dados legítimo sob esse fundamento. Mesmo para aquelas hipóteses nas quais não é necessário o consentimento do titular para o tratamento dos dados, o agente deve informar claramente quais dados estão sendo processados e para quais finalidades.

O uso inadequado do legítimo interesse pode resultar na aplicação de multas e outras sanções por parte da Autoridade Nacional de Proteção de Dados (ANPD), além de danos reputacionais. Um erro comum é valer-se da base legal do legítimo interesse como substituto universal do consentimento.

Por fim, outro aspecto a ser considerado é a necessidade de se respeitar os direitos dos titulares de se oporem ao tratamento baseado no legítimo interesse. A organização deve estar preparada para essa recusa e, quando procedente, deve interromper o processamento dos dados.

O legítimo interesse, quando bem compreendido e aplicado, oferece às empresas uma ferramenta poderosa para otimizar suas operações dentro do framework da LGPD. Contudo, sua implementação exige conhecimento especializado, análise cuidadosa e estruturas de governança adequadas para garantir conformidade e segurança jurídica. A assessoria de um jurídico especializado é fundamental neste processo.

¹ AUTORIDADE NACIONAL DE PROTEÇÃO DE DADOS (ANPD). Guia orientativo: hipóteses legais de tratamento de dados pessoais – legítimo interesse. Brasília, DF: ANPD, fev. 2024. Disponível em: https://www.gov.br/anpd/pt-br/centrais-de-conteudo/materiais-educativos-e-publicacoes/guia_legitimo_interesse.pdf. Acesso em: 18 ago. 2025.

Autor: Alfredo José de Rossi Ferreira

25/08/2025