# Relatório de transparência de pedidos de autoridade: o que dá para publicar

<https://unifokal.com/blog/relatorio-de-transparencia-de-pedidos-de-autoridade>

Guia · UNIFOKAL · 18 de setembro de 2026 · 8 min de leitura · LGPD e compliance

Quem guarda documento e biometria recebe ofício de autoridade. Como publicar números agregados sem violar sigilo de ordem judicial, e qual governança sustenta o relatório.

Quem opera verificação de identidade acumula um acervo específico: imagem de documento, selfie, resultado de checagem, trilha de decisão. É exatamente o que investigação criminal, fiscalização administrativa e litígio cível procuram. O ofício chega, e chega mais de uma vez.

A pergunta que quase ninguém responde em público é quantos chegaram. Nenhuma lei brasileira obriga uma empresa privada a publicar esse número, e é justamente por não ser obrigatório que ele funciona como sinal: uma afirmação verificável sobre quanto a empresa resiste, quando resiste e por quê.

O relatório vive entre dois limites duros. De um lado, a ordem judicial que pode impor segredo. Do outro, o dever de informar o titular, que é individual e não coletivo. Este texto descreve o desenho possível entre os dois e não substitui parecer jurídico.

## O que o relatório é, e o que ele jamais pode conter

É um documento agregado e periódico. Conta quantos pedidos entraram num período, de que tipo de autoridade vieram, quantos foram atendidos, quantos foram recusados e por quê. Descreve política e volume, nunca caso.

Três conteúdos estão fora, e a fronteira não é de estilo, é de licitude.

O pedido individual está fora. Publicar o ofício, o número do processo, o órgão específico ou a data exata permite reidentificar o investigado por cruzamento, e nada na Lei 13.709/2018, a Lei Geral de Proteção de Dados Pessoais, sustenta essa divulgação.

O dado do titular está fora por consequência direta. Nome, documento, imagem, endereço, nada disso aparece em relatório agregado, e um recorte tão fino que reste uma célula com um único caso deixa de ser agregado na prática.

O caso em que a própria ordem impõe sigilo está fora até de contagem detalhada. A Lei 12.965/2014, o Marco Civil da Internet, prevê no artigo 23 que cabe ao juiz tomar as providências necessárias à garantia do sigilo das informações recebidas, podendo determinar segredo de justiça, inclusive quanto aos pedidos de guarda de registro. E o artigo 13, parágrafo 4º, obriga o provedor responsável pela guarda a manter sigilo quanto ao requerimento cautelar de preservação feito por autoridade policial, administrativa ou Ministério Público. O artigo 15, parágrafo 2º, estende esse requerimento aos provedores de aplicação, observados os parágrafos 3º e 4º do artigo 13, com o mesmo dever de sigilo.

Aqui mora o erro clássico de quem monta o primeiro relatório: aplicar a si o artigo errado do Marco Civil. O dever de guardar registro de conexão por um ano, do artigo 13, é do administrador de sistema autônomo, quem provê conexão. O de guardar registro de acesso a aplicações por seis meses, do artigo 15, é do provedor de aplicações. Uma plataforma de verificação raramente é provedora de conexão, e anunciar que cumpre o artigo 13 é errar a própria categoria. Os prazos estão no artigo sobre [guarda de logs pelo Marco Civil](https://unifokal.com/blog/guarda-de-logs-marco-civil).

## Informar o titular é dever, e tem limite

Os direitos individuais de informação não somem porque houve requisição. O artigo 9º da LGPD garante acesso facilitado às informações sobre o tratamento, incluindo, no inciso V, informações acerca do uso compartilhado de dados pelo controlador e a finalidade. O artigo 18, inciso VII, dá o direito de obter informação das entidades públicas e privadas com as quais houve esse compartilhamento. O tema é detalhado no artigo sobre [direitos do titular em KYC](https://unifokal.com/blog/direitos-do-titular-em-kyc).

Três limites recortam esse dever. O primeiro é textual: tanto o artigo 9º, inciso II, quanto o artigo 6º, inciso VI, que positiva o princípio da transparência, ressalvam os segredos comercial e industrial. O segundo é o sigilo judicial já descrito, que prevalece enquanto durar. O terceiro é de escopo: o artigo 4º, inciso III, afasta da LGPD o tratamento realizado para fins exclusivos de segurança pública, defesa nacional, segurança do Estado e atividades de investigação e repressão de infrações penais, remetido pelo parágrafo 1º a legislação específica. Isso descreve o tratamento feito pela autoridade, e não dispensa a empresa privada de ter base legal própria para entregar o que entrega.

Dever individual e relatório agregado, portanto, são coisas distintas. O relatório não cumpre o artigo 18, inciso VII, porque não é individual, e o aviso individual não esgota a demonstração de conformidade que o artigo 6º, inciso X, cobra do agente.

## Quais números sobrevivem à publicação

O modelo já existe na lei brasileira, do outro lado do balcão. A Lei 12.527/2011, a Lei de Acesso à Informação, obriga no artigo 30, inciso III, a autoridade máxima de cada órgão a publicar anualmente relatório estatístico com a quantidade de pedidos de informação recebidos, atendidos e indeferidos, além de informações genéricas sobre os solicitantes. E a LGPD, no artigo 23, inciso I, exige do poder público informar as hipóteses em que realiza tratamento de dados pessoais, com informações claras sobre previsão legal, finalidade e procedimentos.

Essa é a régua a copiar: contagem, categoria, resultado, motivo genérico. Quatro famílias de número sobrevivem.

- Volume por tipo de autoridade, em faixas amplas: Judiciário, Ministério Público, autoridade policial, autoridade administrativa com competência requisitória.
- Proporção atendida, integralmente ou em parte. O "em parte" é o número mais informativo do relatório, porque revela delimitação de escopo, e não obstrução.
- Proporção recusada por insuficiência formal. O parâmetro do pedido bem formado está no artigo 22, parágrafo único, do Marco Civil, que exige da parte interessada, sob pena de inadmissibilidade, fundados indícios da ocorrência do ilícito, justificativa motivada da utilidade dos registros e o período a que eles se referem.
- Tempo de resposta, publicado como mediana e não como média, porque a média de um conjunto pequeno com um caso longo descreve mal o comportamento típico.

Publique também a política, não só os números: qual categoria de dado exige ordem judicial, na linha do artigo 10, parágrafo 1º, do Marco Civil, o que a empresa trata como dado cadastral acessível à autoridade administrativa competente, conforme o parágrafo 3º do mesmo artigo, e o que faz diante de pedido genérico. Se a granularidade escolhida deixa alguma célula com um ou dois casos, agregue por semestre em vez de trimestre, ou junte categorias.

## A governança que faz o número existir

Relatório agregado não se reconstrói no fim do ano. Ele é a soma de registros criados um a um, e por isso a governança vem antes.

Três papéis separados. O encarregado pelo tratamento de dados pessoais, do artigo 41 da LGPD, recebe e aciona, com as atribuições descritas no artigo sobre o [encarregado de dados](https://unifokal.com/blog/encarregado-de-dados-dpo). O jurídico decide o mérito. Operações executa a extração dentro do escopo aprovado.

O que se confere antes de entregar: autenticidade do ofício por canal oficial, competência legal do órgão para requisitar aquele item, e delimitação estrita de pessoa, período e item. A anatomia de cada regime está no artigo sobre [ofício de autoridade e dados de KYC](https://unifokal.com/blog/oficio-de-autoridade-e-dados-de-kyc).

O registro que sobra é o que vira número. O artigo 37 da LGPD obriga controlador e operador a manter registro das operações de tratamento, e responder a ofício é operação de tratamento. Seis campos bastam: quem pediu, o que pediu, o que foi entregue item a item, quando, quem autorizou e sob qual base legal. Esse registro alimenta ao mesmo tempo a defesa em fiscalização e a linha do relatório, junto da trilha de quem consultou e quem exportou cada verificação, assunto da página de [segurança](https://unifokal.com/seguranca).

## Perguntas frequentes

### Publicar relatório de transparência é obrigatório no Brasil?

Para empresa privada, não. A Lei 12.527/2011 impõe o relatório estatístico anual do artigo 30, inciso III, aos órgãos e entidades listados no parágrafo único do artigo 1º, e a LGPD, no artigo 23, impõe deveres de publicidade ao poder público. No setor privado, a publicação é voluntária e se apoia no princípio de prestação de contas do artigo 6º, inciso X, da LGPD.

### Contar um pedido sob segredo de justiça viola o sigilo?

Depende do recorte. O sigilo do artigo 23 do Marco Civil alcança o caso e seus elementos identificáveis, não a existência de estatística agregada. O risco aparece quando a granularidade isola o caso, por período curto ou categoria com poucas ocorrências. Na dúvida, agregue mais e consulte o jurídico antes de publicar.

### O relatório substitui avisar o titular?

Não. O artigo 18, inciso VII, da LGPD é direito individual, exercido mediante requerimento do titular, de saber com quais entidades houve uso compartilhado. O relatório é coletivo e anônimo, e o aviso individual ainda cede diante de sigilo judicial enquanto ele durar.

## Fontes citadas

- Lei 13.709/2018 (LGPD), arts. 4º, 6º, 9º, 18, 23, 37 e 41: [planalto.gov.br](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)
- Lei 12.965/2014 (Marco Civil da Internet), arts. 10, 13, 15, 22 e 23: [planalto.gov.br](https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2014/lei/l12965.htm)
- Lei 12.527/2011 (Lei de Acesso à Informação), arts. 1º e 30: [planalto.gov.br](https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2011/lei/l12527.htm)
