LGPD na verificação de identidade, a jornada do dado da coleta ao descarte

GuiaUNIFOKAL8 min de leituraLGPD e compliance
Ver em Markdown

Mapa das obrigações da LGPD em cada etapa de uma verificação de identidade: base legal, coleta, segurança, decisão automatizada, retenção e incidente.

Quem opera verificação de identidade costuma tratar a LGPD como um bloco único, algo que se resolve com uma política de privacidade bem escrita e um checkbox na tela. Não é assim que a Lei 13.709/2018 funciona. Ela incide em momentos distintos, e a cada momento a obrigação muda de natureza: antes de coletar você precisa de fundamento, na coleta de transparência e contenção, durante o tratamento de segurança e contrato, ao decidir de explicação, no fim de eliminação, e se vazar de comunicação.

Este texto é um mapa dessa jornada, não um resumo da lei: percorre as seis etapas pelas quais passa o dado de quem tira uma selfie, fotografa um documento e espera uma resposta. A premissa que organiza tudo: verificação de identidade quase sempre envolve dado biométrico, e dado biométrico é dado pessoal sensível pelo artigo 5º, inciso II, da LGPD. Isso não é rótulo decorativo, é o que faz a jornada inteira ficar mais estreita.

Nenhum byte pode ser coletado sem uma hipótese do artigo 7º, e, sendo o dado sensível, sem uma hipótese do artigo 11. As listas são diferentes, e a do artigo 11 é bem mais curta: o legítimo interesse, base mais flexível do artigo 7º, inciso IX, simplesmente não existe lá.

O erro mais comum é escolher consentimento por reflexo. Consentimento é a base certa quando o titular pode dizer não e seguir sendo atendido. Quando a verificação é imposta por obrigação legal ou regulatória, pedir consentimento é encenação: o que não pode ser recusado sem consequência não é livre. A LGPD ofereceu saídas melhores no próprio artigo 11, inciso II: a alínea a, para cumprimento de obrigação legal ou regulatória pelo controlador, e a alínea g, escrita para a prevenção à fraude e a segurança do titular nos processos de identificação e autenticação de cadastro em sistemas eletrônicos. Qual delas sustenta cada fluxo, e o que cada uma cobra em troca, é assunto de LGPD e biometria, qual é a base legal.

Etapa 2, no ato da coleta: informar e conter

Dois deveres simultâneos. O primeiro é informar: o artigo 9º lista o que o titular tem direito de saber de forma clara, adequada e ostensiva, ou seja, finalidade específica, forma e duração do tratamento, identificação e contato do controlador, uso compartilhado, responsabilidades dos agentes e os direitos do artigo 18. E o parágrafo 3º acrescenta o que muitos fluxos ignoram: quando o tratamento é condição para fornecer o serviço, isso precisa ser dito com destaque.

O segundo dever é conter. O princípio da necessidade, artigo 6º, inciso III, limita o tratamento ao mínimo necessário, com dados pertinentes, proporcionais e não excessivos. Minimização é decisão de produto, não de jurídico: guardar o vídeo inteiro da prova de vida quando o resultado bastaria alarga a superfície do incidente da etapa 6. Quando a coleta é reconhecimento facial, vale ler antes o que a ANPD já disse sobre o tema.

Etapa 3, durante o tratamento: segurança, operador, fronteira

Três frentes incidem ao mesmo tempo.

Segurança. O artigo 46 exige medidas técnicas e administrativas aptas a proteger os dados, e o parágrafo 2º manda observá-las desde a concepção do produto até a execução, não como camada colada no fim. O artigo 47 estende o dever para depois do término do tratamento. Boa parte do esforço é reduzir o que precisa ser protegido em forma identificável, que é o papel da anonimização e pseudonimização.

Operador. A empresa que decide finalidade e meios é controladora; o fornecedor que trata em nome dela é operador, e pelo artigo 39 ele deve seguir as instruções do controlador, que por sua vez verifica a observância delas. Contratar não transfere a responsabilidade, e o artigo 37 exige registro das operações de tratamento.

Fronteira. Se o provedor processa fora do Brasil, incide o regime dos artigos 33 a 36. O artigo 33 só permite a transferência em hipóteses específicas, entre elas país com grau de proteção adequado ou garantias comprovadas pelo controlador, tema de transferência internacional de dados.

Etapa 4, na decisão: transparência do automatizado

Verificação termina em decisão, e decisão automatizada tem regra própria. O artigo 20 dá ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Um detalhe do texto vigente vive sendo repetido errado: a expressão revisão por pessoa natural, da redação original, foi retirada pela Lei 13.853/2019, e o desenho do canal que resta está em revisão de decisão automatizada.

O que segue plenamente em pé é o parágrafo 1º: o controlador deve fornecer, sempre que solicitadas, informações claras sobre os critérios e os procedimentos usados na decisão automatizada, observados os segredos comercial e industrial. E o parágrafo 2º dá dente à regra: se a recusa de informar se apoiar em segredo comercial, a ANPD pode auditar o tratamento em busca de aspectos discriminatórios. Com o princípio da não discriminação do artigo 6º, inciso IX, fica claro por que um motivo de reprovação precisa ser registrável e explicável.

Essa etapa depende de rastro: saber quem decidiu o quê e com base em qual sinal é o que sustenta uma resposta ao titular meses depois, tema da auditoria de logs e dados pessoais, inclusive porque o próprio log é dado pessoal.

Etapa 5, depois: eliminar, salvo quando a lei manda guardar

A regra padrão do artigo 16 é dura: os dados pessoais serão eliminados após o término do tratamento. As quatro exceções que autorizam conservação são taxativas, e a primeira é a que importa em KYC, sigla de Know Your Customer, a diligência de conhecimento do cliente: cumprimento de obrigação legal ou regulatória pelo controlador. Os prazos setoriais que produzem esse choque estão em retenção de dados de verificação.

É aqui que dois deveres aparentemente opostos se encontram. O artigo 18, inciso VI, dá ao titular o direito de eliminação dos dados tratados com consentimento, mas ressalva expressamente as hipóteses do artigo 16. Quando o setor obriga a guardar registro de identificação por um prazo, o pedido de exclusão não apaga aquilo. A resposta correta não é ignorar o pedido nem apagar tudo: é eliminar o que a obrigação não cobre, manter o restante com acesso restrito à finalidade que justifica a guarda, e explicar a distinção.

Etapa 6, quando dá errado: incidente

O artigo 48 obriga o controlador a comunicar à ANPD e ao titular o incidente de segurança que possa acarretar risco ou dano relevante, e lista o conteúdo mínimo da comunicação, da natureza dos dados afetados às medidas de mitigação. A lei deixou o prazo para regulamento, e o regulamento existe: a Resolução CD/ANPD nº 15, de 24 de abril de 2024, aprovou o Regulamento de Comunicação de Incidente de Segurança, que fixa em três dias úteis, contados do conhecimento pelo controlador, tanto a comunicação à ANPD quanto a comunicação ao titular, com prazo adicional de vinte dias úteis para complementar informações.

Três dias úteis não se cumpre improvisando: cumpre-se com inventário do que existe, alguém responsável e um canal já definido. O plano específico para quando o dado vazado é o rosto está em incidente com dado biométrico. Empresas menores têm regime próprio, tema do texto sobre agente de tratamento de pequeno porte, mas o dever de comunicar não some com o porte. Na UNIFOKAL, por exemplo, essas seis etapas são desenho de produto e não anexo contratual, e as escolhas estão na página de segurança.

Perguntas frequentes

Consentimento é sempre necessário para pedir uma selfie?

Não. Se a verificação existe para cumprir obrigação legal ou regulatória, ou para prevenir fraude em identificação e autenticação de cadastro eletrônico, a LGPD prevê bases próprias no artigo 11, inciso II, alíneas a e g, sem consentimento. Pedir consentimento quando o titular não pode recusar enfraquece a conformidade.

O titular pode exigir que eu apague a verificação dele?

Pode pedir, e o pedido precisa de resposta. Mas o artigo 18, inciso VI, ressalva as hipóteses do artigo 16, e a conservação para cumprimento de obrigação legal ou regulatória é uma delas. O correto é eliminar o que não está coberto por obrigação de guarda e justificar o que permanece.

Fontes citadas

  • Lei 13.709/2018, Lei Geral de Proteção de Dados Pessoais, texto compilado, em especial os artigos 5º, 6º, 7º, 9º, 11, 16, 18, 20, 33, 37, 39, 46, 47 e 48: planalto.gov.br
  • Lei 13.853/2019, que deu nova redação ao artigo 20 da LGPD, conforme as notas do texto compilado no Planalto
  • Resolução CD/ANPD nº 15, de 24 de abril de 2024, que aprova o Regulamento de Comunicação de Incidente de Segurança, artigos 6º e 9º do anexo, publicada no Diário Oficial da União: in.gov.br
  • ANPD, Agência Nacional de Proteção de Dados, autoridade competente para regulamentar e fiscalizar a aplicação da LGPD