Bases legais da LGPD: quais são e como escolher a correta

Tempo de leitura: 5 minutos

As bases legais da LGPD funcionam como o alicerce que autoriza qualquer empresa ou profissional a tratar dados pessoais de forma lícita. Sem uma base legal aplicável, a coleta, o armazenamento ou o compartilhamento de informações pessoais se torna irregular e expõe o responsável a sanções da Autoridade Nacional de Proteção de Dados (ANPD). Por isso, entender quais são essas hipóteses e como escolher a mais adequada para cada situação é o primeiro passo para qualquer estratégia sólida de conformidade com a Lei Geral de Proteção de Dados.

O que são as bases legais da LGPD

A Lei nº 13.709/2018, conhecida como LGPD, estabelece que toda operação de tratamento de dados pessoais precisa se enquadrar em uma das hipóteses previstas em seu artigo 7º (para dados pessoais em geral) ou em seu artigo 11 (para dados pessoais sensíveis). Essas hipóteses são justamente as bases legais.

Ou seja, antes de coletar um e-mail, um CPF ou qualquer outro dado identificável, a empresa precisa responder a uma pergunta simples: qual fundamento jurídico autoriza esse tratamento? Sem resposta clara, a operação é ilegal, independentemente da boa-fé do responsável.

Por que essa definição é tão importante

Além de evitar multas, definir corretamente a base legal orienta toda a governança de dados da empresa. Por exemplo, se o tratamento se apoia no consentimento, a organização precisa manter registros de que o titular concordou de forma livre, informada e inequívoca. Já se a base for a execução de contrato, o consentimento explícito se torna dispensável, mas outras obrigações de transparência permanecem.

Quais são as bases legais previstas na LGPD

O artigo 7º da LGPD traz dez hipóteses que autorizam o tratamento de dados pessoais comuns. Confira as principais:

  • Consentimento do titular: manifestação livre, informada e específica de concordância;
  • Cumprimento de obrigação legal ou regulatória: quando uma norma exige o tratamento, como reter documentos fiscais;
  • Execução de políticas públicas: tratamento realizado pela administração pública para atender ao interesse coletivo;
  • Realização de estudos por órgão de pesquisa: desde que garantido o anonimato dos dados sempre que possível;
  • Execução de contrato: tratamento necessário para cumprir obrigações contratuais com o titular;
  • Exercício regular de direitos em processo judicial, administrativo ou arbitral;
  • Proteção da vida ou da incolumidade física: situações emergenciais que envolvem o titular ou terceiro;
  • Tutela da saúde: em procedimentos realizados por profissionais ou entidades de saúde;
  • Legítimo interesse do controlador: hipótese que exige análise cuidadosa e balanceamento de interesses;
  • Proteção do crédito: tratamento relacionado a análises de risco financeiro.

Para dados sensíveis — como origem racial, convicção religiosa, dados de saúde ou orientação sexual — a LGPD prevê, no artigo 11, hipóteses mais restritas, já que esses dados exigem cuidado adicional em razão do potencial discriminatório que seu uso indevido pode gerar.

Consentimento versus outras bases legais

Muitas empresas ainda acreditam que o consentimento é a única forma válida de tratar dados pessoais. No entanto, essa não é a realidade. De fato, o consentimento é apenas uma entre dez hipóteses, e nem sempre é a mais adequada.

Por exemplo, um e-commerce que precisa do endereço do cliente para entregar um produto não depende de consentimento: a base legal correta é a execução de contrato. Solicitar consentimento nesse caso, além de desnecessário, pode gerar confusão sobre a real natureza do tratamento e sobre os direitos do titular.

Como escolher a base legal correta para cada tratamento

A escolha da base legal não pode ser aleatória nem genérica. Assim, recomenda-se que a empresa mapeie cada operação de tratamento de dados separadamente, avaliando a finalidade específica antes de definir o fundamento jurídico aplicável.

Esse processo, conhecido como mapeamento de dados ou data mapping, ajuda a identificar quais informações são coletadas, com que finalidade, por quanto tempo são armazenadas e qual base legal sustenta cada etapa. Consequentemente, a empresa consegue demonstrar accountability, ou seja, a capacidade de comprovar conformidade perante a ANPD.

Erros comuns na definição das bases legais

Alguns equívocos são recorrentes entre empresas que iniciam sua jornada de adequação à LGPD:

  • Usar consentimento como base padrão para tudo, mesmo quando outra hipótese seria mais apropriada;
  • Alegar legítimo interesse sem realizar o teste de balanceamento entre os interesses do controlador e os direitos do titular;
  • Não documentar formalmente qual base legal sustenta cada tratamento;
  • Tratar dados sensíveis com base genérica, ignorando as hipóteses específicas do artigo 11.

Por outro lado, empresas que documentam esse raciocínio de forma clara — em um Relatório de Impacto à Proteção de Dados Pessoais (RIPD), por exemplo — reduzem significativamente o risco de questionamentos futuros.

O papel do legítimo interesse nas operações empresariais

O legítimo interesse é, provavelmente, a base legal da LGPD que gera mais dúvidas entre gestores e departamentos jurídicos. Isso porque ela exige uma análise caso a caso, considerando a expectativa razoável do titular e os possíveis impactos do tratamento sobre seus direitos fundamentais.

A ANPD já publicou orientações que reforçam a necessidade de documentar esse teste de balanceamento sempre que essa base for utilizada. Dessa forma, o controlador demonstra que avaliou os riscos antes de iniciar o tratamento, e não apenas depois de eventual questionamento.

Quando o legítimo interesse não se aplica

Em situações que envolvem dados sensíveis ou tratamento voltado a menores de idade, por exemplo, o legítimo interesse geralmente não é a base legal adequada. Nessas hipóteses, a lei costuma exigir consentimento específico ou outra base mais restritiva, justamente para reforçar a proteção de grupos vulneráveis.

Consequências de tratar dados sem base legal adequada

Quando uma empresa trata dados pessoais sem base legal da LGPD válida, ela se expõe a diversas consequências. Entre elas, destacam-se as sanções administrativas previstas na própria LGPD, que incluem advertência, multa simples ou diária, e até bloqueio ou eliminação dos dados tratados irregularmente.

Além disso, o titular pode buscar reparação por danos morais ou materiais decorrentes do uso indevido de seus dados. Portanto, a ausência de base legal não é apenas uma falha formal, mas um risco jurídico e financeiro concreto para o negócio.

Para compreender melhor todo o funcionamento da lei, vale consultar nosso guia completo sobre LGPD: o que é, como funciona e quem precisa cumprir, que detalha os princípios, os direitos dos titulares e as obrigações dos controladores e operadores.

Perguntas frequentes sobre as bases legais da LGPD

Uma empresa pode usar mais de uma base legal para o mesmo tratamento?

Não. A LGPD exige que cada operação de tratamento tenha uma base legal específica e claramente identificada. Misturar fundamentos gera insegurança jurídica e dificulta a demonstração de conformidade caso a ANPD solicite esclarecimentos.

O consentimento pode ser revogado pelo titular?

Sim. O titular pode revogar o consentimento a qualquer momento, e o controlador deve interromper o tratamento fundamentado nessa base assim que receber a solicitação, salvo se outra base legal justificar a continuidade do tratamento.

Dados de funcionários também precisam de base legal?

Sim. O tratamento de dados de colaboradores, como folha de pagamento e informações de saúde ocupacional, também exige base legal específica, geralmente relacionada à execução de contrato de trabalho ou ao cumprimento de obrigação legal.

O que acontece se a empresa não documentar a base legal utilizada?

A falta de documentação dificulta a comprovação de conformidade em uma eventual fiscalização. Além disso, aumenta o risco de questionamentos por parte dos titulares e de sanções administrativas.

É possível trocar a base legal depois que o tratamento já começou?

Em geral, não é recomendável. A troca posterior de base legal pode indicar tentativa de contornar exigências legais e comprometer a transparência exigida pela LGPD em relação ao titular dos dados.

Conte com a Rocco & Canonica – Advogados para estruturar sua conformidade com a LGPD

Definir corretamente as bases legais da LGPD exige análise técnica, documentação adequada e acompanhamento jurídico especializado. A equipe da Rocco & Canonica – Advogados orienta empresas de diversos segmentos na estruturação de políticas de privacidade, mapeamento de dados e adequação às exigências da ANPD. Entre em contato e conheça nossos serviços em Direito Digital e LGPD.

Compartilhe este conteúdo!

Share on whatsapp
Share on facebook
Share on twitter
Share on linkedin

Scott Rocco Dezorzi

Advogado Especialista em Direito Digital, Propriedade Intelectual e Proteção de Dados

Não perca nada que publicarmos aqui!

Inscreva-se em nossa newsletter.

Você se inscreveu com sucesso! Ops! Algo deu errado. Tente novamente.

Continua com dúvidas?

Entre em contato agora mesmo.

(48) 9 9218 4779 | @roccoecanonica
contato@roccoadvocacia.com.br

NOSSAS REDES

PREFERE UM E-MAIL?

ROCCO & CANONICA - ADVOGADOS | CNPJ 53.414.110/0001-66 | OAB/SC nº 9554 | 2026 | TODOS OS DIREITOS RESERVADOS | POLÍTICA DE PRIVACIDADE | POLÍTICA DE COOKIES

Rolar para cima

Converse conosco!