Atualizado em 25 de setembro de 2026.

A Lei Geral de Proteção de Dados Pessoais, a LGPD, é a Lei nº 13.709/2018. Ela regula o tratamento de dados pessoais por pessoas físicas e jurídicas, de direito público ou privado, inclusive nos meios digitais, com o objetivo de proteger os direitos fundamentais de liberdade e de privacidade. Desde 2022, a proteção de dados pessoais é também um direito fundamental expresso na Constituição, incluído no artigo 5º pela Emenda Constitucional nº 115. A LGPD aparece em provas de Informática, de Direito e de atualidades, e cai com frequência em editais recentes.

Este resumo reúne os conceitos, os princípios, as bases legais de tratamento, os direitos do titular, a autoridade nacional e as sanções. Leia os artigos citados no texto oficial da lei.

Conceitos essenciais

TermoSignificado
Dado pessoalInformação relacionada a pessoa natural identificada ou identificável
Dado pessoal sensívelDado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização religiosa, filosófica ou política, saúde, vida sexual, dado genético ou biométrico
Dado anonimizadoDado que não permite identificar o titular, considerados os meios técnicos razoáveis
TitularA pessoa natural a quem os dados se referem
ControladorQuem toma as decisões sobre o tratamento
OperadorQuem realiza o tratamento em nome do controlador
EncarregadoPessoa indicada para atuar como canal de comunicação entre o controlador, os titulares e a autoridade nacional
TratamentoToda operação com dados, como coleta, uso, armazenamento, compartilhamento e eliminação

Controlador e operador são chamados de agentes de tratamento. O encarregado não é agente de tratamento, o que costuma ser cobrado.

Quando a lei não se aplica

A LGPD não se aplica ao tratamento realizado por pessoa natural para fins exclusivamente particulares e não econômicos, nem ao tratamento para fins exclusivamente jornalísticos e artísticos ou acadêmicos, este último com ressalvas. Também não se aplica ao tratamento para fins exclusivos de segurança pública, defesa nacional, segurança do Estado ou atividades de investigação e repressão de infrações penais, que devem ser regidos por legislação específica.

Os princípios

Além da boa-fé, o artigo 6º lista dez princípios:

  1. Finalidade: tratamento para propósitos legítimos, específicos e informados ao titular.
  2. Adequação: compatibilidade do tratamento com as finalidades informadas.
  3. Necessidade: limitação ao mínimo necessário.
  4. Livre acesso: consulta facilitada e gratuita sobre o tratamento.
  5. Qualidade dos dados: exatidão, clareza, relevância e atualização.
  6. Transparência: informações claras sobre o tratamento e os agentes.
  7. Segurança: medidas técnicas e administrativas de proteção.
  8. Prevenção: medidas para prevenir danos.
  9. Não discriminação: vedação de tratamento para fins discriminatórios ilícitos ou abusivos.
  10. Responsabilização e prestação de contas: demonstração da adoção de medidas eficazes.

Bases legais para o tratamento

O tratamento de dados pessoais só pode ocorrer nas hipóteses do artigo 7º. As principais:

  • Consentimento do titular;
  • Cumprimento de obrigação legal ou regulatória;
  • Execução de políticas públicas pela administração pública;
  • Realização de estudos por órgão de pesquisa;
  • Execução de contrato ou de procedimentos preliminares;
  • Exercício regular de direitos em processo;
  • Proteção da vida ou da incolumidade física;
  • Tutela da saúde, por profissionais ou serviços de saúde;
  • Legítimo interesse do controlador ou de terceiro;
  • Proteção do crédito.
Pegadinha clássica: o consentimento é apenas uma das bases legais, e não a única. A administração pública, por exemplo, trata muitos dados sem consentimento, com base em obrigação legal ou na execução de políticas públicas.

Para dados sensíveis, as hipóteses são mais restritas e estão no artigo 11: o consentimento deve ser específico e destacado, e não se admite, por exemplo, o legítimo interesse como base.

Direitos do titular

O artigo 18 garante ao titular, entre outros, os direitos de confirmação da existência de tratamento, acesso aos dados, correção de dados incompletos ou desatualizados, anonimização, bloqueio ou eliminação de dados desnecessários, portabilidade, informação sobre compartilhamentos e revogação do consentimento. O titular também pode pedir revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses.

A Autoridade Nacional de Proteção de Dados

A ANPD é o órgão responsável por zelar pela proteção de dados, editar regulamentos, fiscalizar e aplicar sanções. Criada como órgão da administração pública federal, foi transformada em autarquia de natureza especial em 2022.

Sanções

  • Advertência, com prazo para medidas corretivas;
  • Multa simples de até 2% do faturamento da pessoa jurídica no Brasil, limitada a R$ 50 milhões por infração;
  • Multa diária, observado o mesmo limite;
  • Publicização da infração;
  • Bloqueio e eliminação dos dados pessoais relacionados à infração;
  • Suspensão parcial do funcionamento do banco de dados ou do exercício da atividade de tratamento, e proibição parcial ou total da atividade, nas condições da lei.

As sanções administrativas passaram a ser aplicáveis em agosto de 2021. Para órgãos públicos, a multa não se aplica, mas as demais sanções sim.

Tratamento pelo poder público

A lei tem um capítulo próprio para o poder público, que deve tratar dados para atender à sua finalidade pública, na persecução do interesse público, com o objetivo de executar as competências legais. O tema dialoga com a Lei de Acesso à Informação: a transparência é a regra, mas dados pessoais têm proteção, como explica o guia de princípios da administração pública.

A proteção de dados na Constituição

A Emenda Constitucional nº 115/2022 incluiu no artigo 5º o inciso LXXIX, que assegura, nos termos da lei, o direito à proteção dos dados pessoais, inclusive nos meios digitais. A mesma emenda atribuiu à União a competência para organizar e fiscalizar a proteção e o tratamento de dados pessoais e a competência privativa para legislar sobre o tema. Com isso, a LGPD passou a regulamentar um direito fundamental expresso, o que reforça a sua importância em provas de Direito Constitucional.

Incidentes de segurança

O controlador deve comunicar à autoridade nacional e ao titular a ocorrência de incidente de segurança que possa acarretar risco ou dano relevante aos titulares, como um vazamento de dados. A comunicação deve informar, entre outros pontos, a natureza dos dados afetados, os titulares envolvidos, as medidas de segurança adotadas e as providências para reverter ou mitigar os efeitos. O tema liga a LGPD às práticas de segurança da informação.

O Marco Civil da Internet, com os prazos de guarda de registros, e os crimes praticados no ambiente digital estão no guia de crimes cibernéticos.

Exemplos para fixar

  • Uma loja que coleta o CPF do cliente para emitir nota fiscal: base legal de obrigação legal ou regulatória.
  • Um hospital que registra informações de saúde de pacientes: dado sensível, com base na tutela da saúde.
  • Uma empresa de marketing contratada por um banco para enviar comunicações: operador, que trata dados em nome do controlador.

Tratamento de dados de crianças e adolescentes

O tratamento de dados pessoais de crianças e adolescentes deve ser realizado em seu melhor interesse. Para crianças, a lei exige consentimento específico e em destaque dado por pelo menos um dos pais ou pelo responsável legal, com exceções previstas, como quando a coleta for necessária para contatar os pais ou para a proteção da criança. O tema costuma aparecer em provas mais detalhadas.

Revisão rápida dos pontos mais cobrados

Antes da prova, confira: controlador decide, operador executa, encarregado comunica; dados sensíveis têm lista própria; o consentimento é uma das dez bases, não a única; a multa tem limite de 2% do faturamento e R$ 50 milhões por infração; e a lei não se aplica a segurança pública, defesa e investigação penal.

Com esses pontos, as questões mais frequentes sobre a lei ficam simples. Os demais detalhes, como prazos de regulamentação, costumam aparecer apenas em provas de áreas específicas de tecnologia e controle.

Uma boa forma de revisar é explicar em voz alta, para si mesmo, a diferença entre cada par de conceitos: dado pessoal e sensível, controlador e operador, anonimização e bloqueio.

A relação entre proteção de dados e sistemas de inteligência artificial, com a revisão de decisões automatizadas, está no guia de inteligência artificial.

Como o tema cai em prova

As questões costumam cobrar a diferença entre controlador e operador, a lista de dados sensíveis, a afirmação falsa de que o consentimento é a única base legal, os limites da multa e as situações em que a lei não se aplica. A LGPD também aparece em provas de Informática junto com segurança da informação e em provas de bancos, em atualidades do mercado financeiro.

Perguntas frequentes

O que é dado pessoal sensível?

É o dado sobre origem racial ou étnica, convicção religiosa, opinião política, filiação sindical ou a organização religiosa, filosófica ou política, saúde, vida sexual, dado genético ou biométrico, quando vinculado a uma pessoa natural.

Qual a diferença entre controlador e operador?

O controlador toma as decisões sobre o tratamento dos dados. O operador realiza o tratamento em nome do controlador.

Qual o valor máximo da multa da LGPD?

A multa simples pode chegar a 2% do faturamento da empresa no Brasil, limitada a R$ 50 milhões por infração.

SOS Concursos
Equipe SOS Concursos

Conteúdo produzido e revisado pela equipe editorial da SOS Concursos, que acompanha concursos públicos desde 2006. Cada dado deste artigo foi conferido nas fontes listadas acima. Conheça nossa política editorial ou envie uma correção para contato@sosconcursos.com.br.