Portabilidade de dados na LGPD: o direito que existe e a norma que falta

Norma explicadaUNIFOKAL7 min de leituraLGPD e compliance
Ver em Markdown

O artigo 18, V, da LGPD condiciona a portabilidade à regulamentação da ANPD, que até hoje não saiu. O que isso muda no atendimento de um pedido e o que já é exigível.

A portabilidade de dados é o direito do titular mais citado em política de privacidade e o menos exercido na prática. O motivo não é falta de interesse do público: é que o texto da Lei 13.709/2018, a Lei Geral de Proteção de Dados (LGPD), condicionou o exercício desse direito a uma regulamentação que ainda não existe.

Isso não torna o direito inválido, nem autoriza ignorar o pedido de quem escreve pedindo os próprios dados. Torna a resposta mais delicada, porque o controlador precisa distinguir o que a lei já resolveu do que ela deixou expressamente para a autoridade.

Este artigo separa as duas coisas: o que o artigo 18, inciso V, e o artigo 40 da LGPD escreveram, o que a Agência Nacional de Proteção de Dados (ANPD) sinalizou sobre regulamentar o tema, e o que fazer com um pedido de portabilidade enquanto a norma não sai.

O que a LGPD escreveu, palavra por palavra

O artigo 18, inciso V, na redação dada pela Lei 13.853/2019, assegura ao titular a "portabilidade dos dados a outro fornecedor de serviço ou produto, mediante requisição expressa, de acordo com a regulamentação da autoridade nacional, observados os segredos comercial e industrial". São três condicionantes no mesmo inciso: requisição expressa, regulamentação da autoridade e ressalva de segredo.

O parágrafo 7º do mesmo artigo acrescenta um recorte objetivo: a portabilidade "não inclui dados que já tenham sido anonimizados pelo controlador". O parágrafo 5º diz que o requerimento será atendido sem custos para o titular, "nos prazos e nos termos previstos em regulamento".

O artigo 40 completa o desenho: "a autoridade nacional poderá dispor sobre padrões de interoperabilidade para fins de portabilidade, livre acesso aos dados e segurança, assim como sobre o tempo de guarda dos registros". O verbo é "poderá", e o objeto são padrões técnicos.

Há ainda um direito vizinho que se confunde com a portabilidade. O artigo 19, parágrafo 3º, permite ao titular solicitar cópia eletrônica integral de seus dados pessoais quando o tratamento tiver origem no consentimento ou em contrato, observados os segredos comercial e industrial, "nos termos de regulamentação da autoridade nacional, em formato que permita a sua utilização subsequente". Também depende de norma.

A regulamentação não saiu

Aqui está o ponto honesto deste texto. Consultada em setembro de 2026, a página da Agenda Regulatória da ANPD não registra nenhuma norma publicada sobre portabilidade nem sobre padrões de interoperabilidade. O que existe é um item de planejamento.

A Agenda Regulatória para o biênio 2025-2026, aprovada pela Resolução nº 23, de 9 de dezembro de 2024, e alterada pela Resolução CD/ANPD nº 31, de 22 de dezembro de 2025, traz como primeira ação regulatória o tema "Direitos dos titulares", descrito assim: "A LGPD estabelece os direitos dos titulares, mas diversos pontos demandam regulamentação, em especial os artigos 9º, 18, 19 e 20". Na tabela de acompanhamento, atualizada em 16 de julho de 2026, o status desse item aparece como "Em andamento", a consulta à sociedade como "Não realizada até o momento", e a observação registra "Ação regulatória em fase de elaboração interna".

Na lista de guias orientativos publicados pela ANPD também não há documento dedicado à portabilidade. Ou seja: o direito está na lei desde 2018, a competência da autoridade para regulamentar está no artigo 55-J, inciso XIII, e o regulamento específico segue em elaboração, sem consulta pública realizada até aquela data. Quem afirma o contrário, ou cita número de resolução para o tema, está inventando.

O que já é exigível mesmo sem a norma

A ausência de regulamento não congela tudo. Quatro obrigações seguem valendo e cobrem boa parte do que o titular costuma querer quando pede portabilidade.

A primeira é responder. O artigo 18, parágrafo 3º, exige requerimento expresso do titular ou de representante, e o parágrafo 4º diz o que fazer quando a providência não pode ser adotada de imediato: o controlador envia resposta comunicando que não é agente de tratamento daqueles dados, indicando o agente sempre que possível, ou indicando as razões de fato ou de direito que impedem a adoção imediata. Explicar que o inciso V depende de regulamentação ainda não editada é exatamente uma razão de direito, e ela precisa ser escrita ao titular, não presumida.

A segunda é o acesso, que tem prazo na própria lei. O artigo 19 manda providenciar a confirmação de existência de tratamento ou o acesso em formato simplificado, imediatamente, ou por declaração clara e completa em até quinze dias, contados da requisição. Na maioria dos pedidos, entregar acesso completo resolve a necessidade concreta de quem escreveu.

A terceira é o formato. O artigo 19, parágrafo 1º, determina que "os dados pessoais serão armazenados em formato que favoreça o exercício do direito de acesso". É uma obrigação de arquitetura já em vigor, e é ela que separa a empresa que vai conseguir atender uma futura norma de portabilidade da que vai precisar reescrever o modelo de dados. Sobre a mecânica de gerar esses pacotes sem derrubar o sistema, vale o artigo sobre exportação assíncrona de dados.

A quarta é a gratuidade. O parágrafo 5º do artigo 18 é claro ao dizer que o requerimento é atendido sem custos para o titular.

Portabilidade não é eliminação

Confusão comum: pedir portabilidade não obriga o controlador a apagar nada. São incisos distintos do artigo 18, e a eliminação tem regras próprias, inclusive o artigo 16, que autoriza a conservação para cumprimento de obrigação legal ou regulatória. Num fluxo regulado de verificação de identidade, a conservação costuma vencer o pedido de apagamento, tema tratado em direitos do titular em KYC e em encerramento de conta.

Outra fronteira é o segredo comercial e industrial, ressalvado no próprio inciso V sem que a lei diga onde ele começa. O desenho europeu resolve pela origem do dado, alcançando só o que o titular forneceu; a LGPD não repetiu esse recorte e deixou o limite para a autoridade. Enquanto ela não escreve, distinguir dado fornecido de dado derivado, como regras, pesos e resultados de modelo, é a forma mais defensável de montar o pacote. Distinguir dado fornecido de dado derivado é a primeira tarefa de quem monta um pacote de portabilidade, e essa distinção aparece também em score de risco explicável.

Como o regulamento europeu resolveu a mesma pergunta

Vale olhar o contraste, porque ele ajuda a prever o desenho de qualquer norma futura. O Regulamento (UE) 2016/679 trata da portabilidade no artigo 20 e é mais restrito na origem e mais explícito no formato: o direito alcança os dados que o titular forneceu ao responsável pelo tratamento, em formato estruturado, de uso corrente e de leitura automática, e vale apenas quando o tratamento se baseia em consentimento ou em contrato e é realizado por meios automatizados. O número 2 daquele artigo acrescenta o direito à transmissão direta entre responsáveis "sempre que tal seja tecnicamente possível".

A LGPD não copiou essas condições. Escreveu o direito de forma mais aberta e transferiu o detalhamento para a autoridade. Enquanto a autoridade não escreve, o texto europeu é referência de comparação, não fonte de obrigação no Brasil.

Perguntas frequentes

Existe prazo legal para atender um pedido de portabilidade?

Não há prazo específico para o inciso V. O parágrafo 5º do artigo 18 remete prazos e termos a regulamento. Os prazos expressos na lei, imediato em formato simplificado e quinze dias para a declaração completa, estão no artigo 19 e se referem à confirmação de tratamento e ao acesso.

A empresa pode cobrar para portar os dados?

Não. O artigo 18, parágrafo 5º, determina que o requerimento seja atendido sem custos para o titular.

Dados anonimizados entram no pacote?

Não. O artigo 18, parágrafo 7º, exclui expressamente da portabilidade os dados que já tenham sido anonimizados pelo controlador. A diferença entre anonimizar e pseudonimizar, que muda essa resposta, está em anonimização e pseudonimização.

Fontes citadas

  • Lei 13.709/2018 (LGPD), artigos 16, 18, 19, 40 e 55-J, no portal do Planalto: planalto.gov.br
  • ANPD, página da Agenda Regulatória, com a tabela de andamento atualizada em 16 de julho de 2026: gov.br/anpd
  • Resolução CD/ANPD nº 23, de 9 de dezembro de 2024, que aprova a Agenda Regulatória do biênio 2025-2026, no Diário Oficial da União: in.gov.br
  • Regulamento (UE) 2016/679, artigo 20, no EUR-Lex: eur-lex.europa.eu