# LGPD na verificação de identidade, a jornada do dado da coleta ao descarte

<https://unifokal.com/blog/lgpd-na-verificacao-de-identidade>

Guia · UNIFOKAL · 18 de setembro de 2026 · 8 min de leitura · LGPD e compliance

Mapa das obrigações da LGPD em cada etapa de uma verificação de identidade: base legal, coleta, segurança, decisão automatizada, retenção e incidente.

Quem opera verificação de identidade costuma tratar a LGPD como um bloco único, algo que se resolve com uma política de privacidade bem escrita e um checkbox na tela. Não é assim que a Lei 13.709/2018 funciona. Ela incide em momentos distintos, e a cada momento a obrigação muda de natureza: antes de coletar você precisa de fundamento, na coleta de transparência e contenção, durante o tratamento de segurança e contrato, ao decidir de explicação, no fim de eliminação, e se vazar de comunicação.

Este texto é um mapa dessa jornada, não um resumo da lei: percorre as seis etapas pelas quais passa o dado de quem tira uma selfie, fotografa um documento e espera uma resposta. A premissa que organiza tudo: verificação de identidade quase sempre envolve dado biométrico, e dado biométrico é dado pessoal sensível pelo artigo 5º, inciso II, da LGPD. Isso não é rótulo decorativo, é o que faz a jornada inteira ficar mais estreita.

## Etapa 1, antes de coletar: qual é a base legal

Nenhum byte pode ser coletado sem uma hipótese do artigo 7º, e, sendo o dado sensível, sem uma hipótese do artigo 11. As listas são diferentes, e a do artigo 11 é bem mais curta: o legítimo interesse, base mais flexível do artigo 7º, inciso IX, simplesmente não existe lá.

O erro mais comum é escolher consentimento por reflexo. Consentimento é a base certa quando o titular pode dizer não e seguir sendo atendido. Quando a verificação é imposta por obrigação legal ou regulatória, pedir consentimento é encenação: o que não pode ser recusado sem consequência não é livre. A LGPD ofereceu saídas melhores no próprio artigo 11, inciso II: a alínea a, para cumprimento de obrigação legal ou regulatória pelo controlador, e a alínea g, escrita para a prevenção à fraude e a segurança do titular nos processos de identificação e autenticação de cadastro em sistemas eletrônicos. Qual delas sustenta cada fluxo, e o que cada uma cobra em troca, é assunto de [LGPD e biometria, qual é a base legal](https://unifokal.com/blog/lgpd-biometria-base-legal).

## Etapa 2, no ato da coleta: informar e conter

Dois deveres simultâneos. O primeiro é informar: o artigo 9º lista o que o titular tem direito de saber de forma clara, adequada e ostensiva, ou seja, finalidade específica, forma e duração do tratamento, identificação e contato do controlador, uso compartilhado, responsabilidades dos agentes e os direitos do artigo 18. E o parágrafo 3º acrescenta o que muitos fluxos ignoram: quando o tratamento é condição para fornecer o serviço, isso precisa ser dito com destaque.

O segundo dever é conter. O princípio da necessidade, artigo 6º, inciso III, limita o tratamento ao mínimo necessário, com dados pertinentes, proporcionais e não excessivos. Minimização é decisão de produto, não de jurídico: guardar o vídeo inteiro da prova de vida quando o resultado bastaria alarga a superfície do incidente da etapa 6. Quando a coleta é [reconhecimento facial](https://unifokal.com/blog/anpd-e-reconhecimento-facial), vale ler antes o que a ANPD já disse sobre o tema.

## Etapa 3, durante o tratamento: segurança, operador, fronteira

Três frentes incidem ao mesmo tempo.

Segurança. O artigo 46 exige medidas técnicas e administrativas aptas a proteger os dados, e o parágrafo 2º manda observá-las desde a concepção do produto até a execução, não como camada colada no fim. O artigo 47 estende o dever para depois do término do tratamento. Boa parte do esforço é reduzir o que precisa ser protegido em forma identificável, que é o papel da [anonimização e pseudonimização](https://unifokal.com/blog/anonimizacao-e-pseudonimizacao).

Operador. A empresa que decide finalidade e meios é controladora; o fornecedor que trata em nome dela é operador, e pelo artigo 39 ele deve seguir as instruções do controlador, que por sua vez verifica a observância delas. Contratar não transfere a responsabilidade, e o artigo 37 exige registro das operações de tratamento.

Fronteira. Se o provedor processa fora do Brasil, incide o regime dos artigos 33 a 36. O artigo 33 só permite a transferência em hipóteses específicas, entre elas país com grau de proteção adequado ou garantias comprovadas pelo controlador, tema de [transferência internacional de dados](https://unifokal.com/blog/transferencia-internacional-de-dados-anpd).

## Etapa 4, na decisão: transparência do automatizado

Verificação termina em decisão, e decisão automatizada tem regra própria. O artigo 20 dá ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Um detalhe do texto vigente vive sendo repetido errado: a expressão revisão por pessoa natural, da redação original, foi retirada pela Lei 13.853/2019, e o desenho do canal que resta está em [revisão de decisão automatizada](https://unifokal.com/blog/revisao-de-decisao-automatizada-lgpd).

O que segue plenamente em pé é o parágrafo 1º: o controlador deve fornecer, sempre que solicitadas, informações claras sobre os critérios e os procedimentos usados na decisão automatizada, observados os segredos comercial e industrial. E o parágrafo 2º dá dente à regra: se a recusa de informar se apoiar em segredo comercial, a ANPD pode auditar o tratamento em busca de aspectos discriminatórios. Com o princípio da não discriminação do artigo 6º, inciso IX, fica claro por que um motivo de reprovação precisa ser registrável e explicável.

Essa etapa depende de rastro: saber quem decidiu o quê e com base em qual sinal é o que sustenta uma resposta ao titular meses depois, tema da [auditoria de logs e dados pessoais](https://unifokal.com/blog/auditoria-de-logs-e-dados-pessoais), inclusive porque o próprio log é dado pessoal.

## Etapa 5, depois: eliminar, salvo quando a lei manda guardar

A regra padrão do artigo 16 é dura: os dados pessoais serão eliminados após o término do tratamento. As quatro exceções que autorizam conservação são taxativas, e a primeira é a que importa em KYC, sigla de Know Your Customer, a diligência de conhecimento do cliente: cumprimento de obrigação legal ou regulatória pelo controlador. Os prazos setoriais que produzem esse choque estão em [retenção de dados de verificação](https://unifokal.com/blog/retencao-de-dados-de-verificacao).

É aqui que dois deveres aparentemente opostos se encontram. O artigo 18, inciso VI, dá ao titular o direito de eliminação dos dados tratados com consentimento, mas ressalva expressamente as hipóteses do artigo 16. Quando o setor obriga a guardar registro de identificação por um prazo, o pedido de exclusão não apaga aquilo. A resposta correta não é ignorar o pedido nem apagar tudo: é eliminar o que a obrigação não cobre, manter o restante com acesso restrito à finalidade que justifica a guarda, e explicar a distinção.

## Etapa 6, quando dá errado: incidente

O artigo 48 obriga o controlador a comunicar à ANPD e ao titular o incidente de segurança que possa acarretar risco ou dano relevante, e lista o conteúdo mínimo da comunicação, da natureza dos dados afetados às medidas de mitigação. A lei deixou o prazo para regulamento, e o regulamento existe: a Resolução CD/ANPD nº 15, de 24 de abril de 2024, aprovou o Regulamento de Comunicação de Incidente de Segurança, que fixa em três dias úteis, contados do conhecimento pelo controlador, tanto a comunicação à ANPD quanto a comunicação ao titular, com prazo adicional de vinte dias úteis para complementar informações.

Três dias úteis não se cumpre improvisando: cumpre-se com inventário do que existe, alguém responsável e um canal já definido. O plano específico para quando o dado vazado é o rosto está em [incidente com dado biométrico](https://unifokal.com/blog/incidente-com-dado-biometrico). Empresas menores têm regime próprio, tema do texto sobre [agente de tratamento de pequeno porte](https://unifokal.com/blog/agente-de-pequeno-porte-na-lgpd), mas o dever de comunicar não some com o porte. Na UNIFOKAL, por exemplo, essas seis etapas são desenho de produto e não anexo contratual, e as escolhas estão na página de [segurança](https://unifokal.com/seguranca).

## Perguntas frequentes

### Consentimento é sempre necessário para pedir uma selfie?

Não. Se a verificação existe para cumprir obrigação legal ou regulatória, ou para prevenir fraude em identificação e autenticação de cadastro eletrônico, a LGPD prevê bases próprias no artigo 11, inciso II, alíneas a e g, sem consentimento. Pedir consentimento quando o titular não pode recusar enfraquece a conformidade.

### O titular pode exigir que eu apague a verificação dele?

Pode pedir, e o pedido precisa de resposta. Mas o artigo 18, inciso VI, ressalva as hipóteses do artigo 16, e a conservação para cumprimento de obrigação legal ou regulatória é uma delas. O correto é eliminar o que não está coberto por obrigação de guarda e justificar o que permanece.

## Fontes citadas

- Lei 13.709/2018, Lei Geral de Proteção de Dados Pessoais, texto compilado, em especial os artigos 5º, 6º, 7º, 9º, 11, 16, 18, 20, 33, 37, 39, 46, 47 e 48: [planalto.gov.br](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)
- Lei 13.853/2019, que deu nova redação ao artigo 20 da LGPD, conforme as notas do texto compilado no Planalto
- Resolução CD/ANPD nº 15, de 24 de abril de 2024, que aprova o Regulamento de Comunicação de Incidente de Segurança, artigos 6º e 9º do anexo, publicada no Diário Oficial da União: [in.gov.br](https://www.in.gov.br/en/web/dou/-/resolucao-cd/anpd-n-15-de-24-de-abril-de-2024-556243024)
- ANPD, Agência Nacional de Proteção de Dados, autoridade competente para regulamentar e fiscalizar a aplicação da LGPD
