Dado de criança e de adolescente no cadastro: o que o artigo 14 da LGPD exige
Melhor interesse, consentimento específico do responsável, a vedação de pedir dado além do necessário e a verificação com esforço razoável: como tratar dado de menor sob o artigo 14 da LGPD.
Foto: Albert Stoynov, Unsplash
Quase todo time que pensa em menor de idade pensa em porta de entrada: deixar entrar ou barrar. O artigo 14 da Lei Geral de Proteção de Dados Pessoais, a LGPD, Lei 13.709/2018, trata de outra coisa. Ele não fala de quem pode contratar, fala do que acontece com o dado depois que a pessoa já está lá dentro: o que se coleta, com que autorização, por quanto tempo, e quem responde por isso.
Os dois problemas têm donos diferentes. Quem contrata e quem assiste o ato é capacidade civil, coberto no artigo sobre onboarding de menor de idade. O tratamento do dado corre em paralelo e vale mesmo sem contrato nenhum: um cadastro gratuito, um jogo com login, um formulário de newsletter, uma foto enviada ao suporte. Havendo dado pessoal de menor em tratamento, o artigo 14 incide.
Este texto fica no segundo problema: o que a lei exige em cada faixa etária, onde a exigência de consentimento para, e o que a Agência Nacional de Proteção de Dados, a ANPD, já disse sobre isso.
A lei não define criança, ela remete
A LGPD não define criança nem adolescente no artigo 5º. O artigo 14 resolve pela remissão: manda tratar o dado no melhor interesse do titular "nos termos deste artigo e da legislação pertinente". A legislação pertinente é o Estatuto da Criança e do Adolescente, o ECA, Lei 8.069/1990, que no artigo 2º define criança como a pessoa até 12 anos de idade incompletos e adolescente como a pessoa entre 12 e 18 anos. O corte importa porque a LGPD não aplica a mesma regra às duas faixas.
O melhor interesse vale para os dois, o consentimento do § 1º não
O caput do artigo 14 é o único comando que alcança as duas faixas sem distinção: todo tratamento de dado de criança e de adolescente deve ser realizado no melhor interesse dela ou dele. É um filtro sobre a finalidade, não uma base legal.
O § 1º restringe o público. Ele exige que o tratamento de dados de crianças seja realizado com consentimento específico e em destaque, dado por pelo menos um dos pais ou pelo responsável legal. Não há, no artigo 14, parágrafo equivalente para adolescente. É daí que nasce a dúvida mais comum do setor, e a resposta tem duas metades.
A primeira: a ausência do § 1º para adolescente não significa ausência de regra. O caput continua valendo, e com ele o artigo 6º, com os princípios de finalidade, adequação e necessidade, e o artigo 7º, com as bases legais.
A segunda veio da ANPD no Enunciado CD/ANPD nº 1, de 22 de maio de 2023: o tratamento de dados pessoais de crianças e adolescentes pode se apoiar em qualquer das hipóteses legais dos artigos 7º ou 11 da LGPD, desde que observado e prevalecente o melhor interesse, avaliado no caso concreto. O consentimento parental não é a única porta, mas o melhor interesse é a trava que vale sobre qualquer porta escolhida.
Não condicionar a atividade a dado além do necessário
O § 4º do artigo 14 é curto e direto: os controladores não devem condicionar a participação dos titulares de que trata o § 1º em jogos, aplicações de internet ou outras atividades ao fornecimento de informações pessoais além das estritamente necessárias à atividade.
Traduzindo para o formulário: se o jogo funciona com apelido e data de nascimento, tornar obrigatórios endereço, telefone e contato da escola é a conduta vedada. O critério não é "útil para nós", é "estritamente necessário à atividade".
Há uma válvula no § 3º, mais estreita do que parece. Dados de crianças podem ser coletados sem o consentimento do § 1º quando a coleta for necessária para contatar os pais ou o responsável legal, usados uma única vez e sem armazenamento, ou quando for para proteção da criança, e em nenhum caso podem ser repassados a terceiro sem aquele consentimento. "Uma única vez e sem armazenamento" é texto de lei, não figura de linguagem: guardar o e-mail do responsável em base de marketing depois de pedir a autorização estoura a hipótese.
Verificar o consentimento é obrigação, não cortesia
O § 5º manda o controlador realizar todos os esforços razoáveis para verificar que o consentimento foi dado de fato pelo responsável pela criança, consideradas as tecnologias disponíveis. A norma é de esforço, não de resultado, mas tem um piso: uma caixa de seleção com "declaro ser responsável", sem nenhum sinal independente, não é esforço, é declaração do próprio interessado.
O que costuma compor esforço razoável é combinar sinais que não venham todos da mesma mão: confirmação por canal separado do responsável, verificação de identidade do adulto que autoriza, e alguma aferição da idade de quem está no fluxo. Sobre esta última, vale ler o que uma estimativa de idade por imagem entrega e o que não entrega, e a régua de barreiras em verificação de idade mínima. Na UNIFOKAL, por exemplo, o módulo de idade responde sobre a selfie já capturada se a pessoa é maior, menor ou inconclusivo. Isso é sinal, não prova de parentesco: quem autoriza continua precisando ser identificado e vinculado à criança.
Os §§ 2º e 6º fecham o conjunto pela transparência. O § 2º obriga a manter pública a informação sobre os tipos de dados coletados, a forma de utilização e os procedimentos para exercer os direitos do artigo 18. O § 6º exige que ela seja simples, clara e acessível, consideradas as características físico-motoras, perceptivas, sensoriais, intelectuais e mentais do usuário, com recurso audiovisual quando adequado, informando os pais e sendo compreensível pela própria criança. Política de privacidade de 4 mil palavras em fonte 10 não cumpre o § 6º.
Retenção, minimização e o que mudou com o Estatuto Digital
Dado de menor não tem prazo próprio na LGPD, tem o regime geral com o melhor interesse pressionando para baixo. O artigo 15 encerra o tratamento quando a finalidade é alcançada ou os dados deixam de ser necessários, e o artigo 16 manda eliminar depois do término, salvo hipóteses como cumprimento de obrigação legal ou regulatória. Guardar o documento de um adolescente por tempo indeterminado "para o caso de precisarmos" já contraria o artigo 15.
Desde 17 de março de 2026 está em vigor a Lei 15.211/2025, o Estatuto Digital da Criança e do Adolescente, que aperta a minimização para produto direcionado a menores ou de acesso provável por eles. O artigo 13 determina que os dados coletados para verificação de idade sejam usados unicamente para essa finalidade. O artigo 7º exige configuração por padrão no modelo mais protetivo de privacidade. O artigo 26 veda criar perfis comportamentais de crianças e adolescentes, inclusive a partir de dados da verificação de idade, para direcionar publicidade. E o parágrafo único do artigo 16 manda mapear riscos e elaborar relatório de impacto quando o tratamento for além do estritamente necessário à operação. Em setores com trava etária dura, como o de apostas, tratado em grupos proibidos e autoexclusão em bets, essa camada soma à regulação setorial, não substitui.
Perguntas frequentes
Preciso de consentimento dos pais para tratar dado de adolescente?
O § 1º do artigo 14 da LGPD exige consentimento específico e em destaque do responsável apenas para dados de crianças, até 12 anos incompletos pelo artigo 2º do ECA. Para adolescente a lei não repete a exigência, mas continuam valendo o melhor interesse do caput e a necessidade de base legal do artigo 7º ou do 11, conforme o Enunciado CD/ANPD nº 1/2023.
Posso pedir o e-mail dos pais sem consentimento prévio?
Sim, na hipótese estreita do § 3º do artigo 14: quando a coleta for necessária para contatar os pais ou o responsável legal, com uso uma única vez e sem armazenamento, ou para proteção da criança. Fora disso, e para qualquer repasse a terceiro, exige-se o consentimento do § 1º.
O que conta como esforço razoável para verificar o consentimento?
A lei não lista métodos, manda considerar as tecnologias disponíveis, pelo § 5º do artigo 14. Na prática o que sustenta o esforço é combinar sinais independentes: identificar o adulto que autoriza, confirmar por canal próprio dele e checar o vínculo com a criança.
Fontes citadas
- Lei 13.709/2018 (LGPD), artigos 5º, 6º, 7º, 11, 14, 15, 16 e 18, disponível no portal do Planalto: planalto.gov.br
- Lei 8.069/1990 (Estatuto da Criança e do Adolescente), artigo 2º, disponível no portal do Planalto: planalto.gov.br
- Lei 15.211/2025 (Estatuto Digital da Criança e do Adolescente), artigos 7º, 13, 16 e 26, e artigo 41-A, na redação dada pela Lei 15.352/2026, que fixou a entrada em vigor, disponível no portal do Planalto: planalto.gov.br
- Enunciado CD/ANPD nº 1, de 22 de maio de 2023, da Autoridade Nacional de Proteção de Dados, sobre as hipóteses legais aplicáveis ao tratamento de dados pessoais de crianças e adolescentes
