Guias

Um guia prático de GDPR Bases Legais Explicadas

Taras Shynkarenko
Taras Shynkarenko
•Atualizado: •8 min de leitura
Um guia prático de GDPR Bases Legais ExplicadasUm guia prático de GDPR Bases Legais Explicadas

TL;DR, Resposta rápida

8 min de leitura

O Artigo 6 do GDPR fornece seis bases jurídicas: consentimento, contrato, obrigação legal, interesses vitais, tarefa pública e interesses legítimos. Escolha a base que realmente se adapta ao propósito antes de iniciar o processamento.

Quase todo mundo lembra do consentimento e para por aí, mas as GDPR bases legais explicadas por inteiro somam seis fundamentos, e escolher o errado invalida o tratamento todo.

Nos termos do GDPR, o processamento de dados pessoais só é lícito se pelo menos uma base legal se aplicar. As seis bases jurídicas estão listadas no Artigo 6 do GDPR: consentimento, contrato, obrigação legal, interesses vitais, tarefa pública e interesses legítimos.

A escolha de uma base jurídica não é um exercício burocrático. Afeta a redação da transparência, os direitos do usuário, as opções de retirada, os direitos de objeção e se o processamento é defensável.

1. Consentimento

O consentimento aplica-se quando uma pessoa dá livremente uma indicação específica, informada e inequívoca de concordância. Deve ser tão fácil retirar quanto dar. Caixas pré-marcadas, silêncio, inatividade e consentimento agrupado não funcionam.

Use o consentimento quando as pessoas tiverem uma escolha real, como e-mails de marketing opcionais ou cookies não essenciais. Não use o consentimento quando a pessoa não tiver alternativa prática, como quando um funcionário é solicitado a consentir com o processamento principal de HR.

Para cookies e rastreamento, lembre-se de que o consentimento do ePrivacy pode ser necessário mesmo antes da análise da base legal do GDPR. Se os cookies analíticos forem opcionais, geralmente necessitam de consentimento prévio na Europa, a menos que se aplique uma isenção restrita.

Quando o consentimento realmente funciona
Existe uma escolha real
  • E-mails de marketing opcionais
  • Cookies não essenciais com uma alternativa genuína
Não há escolha real
  • Um funcionário a quem se pede consentimento para o tratamento essencial de RH
  • Caixas pré-marcadas, silêncio ou consentimento agrupado
O consentimento só funciona quando retirá-lo é tão fácil quanto concedê-lo.

Um entregador entregando um pacote na porta, o tipo de entrega que só precisa de um endereço com base contratual.

2. Contrato

O contrato aplica-se quando o processamento é necessário para executar um contrato com a pessoa ou para tomar as medidas solicitadas antes de celebrar um contrato.

Exemplos:

  • Processar um endereço de entrega para entregar um pedido.
  • Criação de uma conta para que o usuário possa acessar um serviço pago.
  • Processamento de detalhes de pagamento de uma assinatura.

Não cobre o processamento que seja meramente útil para o negócio. A publicidade comportamental não é necessária para entregar uma conta SaaS. A análise do produto pode dar suporte ao serviço, mas geralmente precisa de uma análise separada.

A obrigação legal se aplica quando UE ou a lei do estado membro exige o processamento. Os exemplos incluem registros fiscais, obrigações legais trabalhistas, retenção contábil, triagem de sanções em alguns contextos ou resposta a solicitações regulatórias legais.

A obrigação deve vir da lei, não de um contrato ou de uma política interna. Se um contrato de fornecedor estipular que você deve coletar determinados dados de marketing, isso não é uma obrigação legal GDPR.

4. Interesses vitais

Os interesses vitais aplicam-se quando o processamento é necessário para proteger a vida de alguém. É estreito e raro em operações comerciais normais.

Os exemplos podem incluir informações médicas de emergência ou resposta a crises. Geralmente não é relevante para análise de sites, marketing ou integração de SaaS.

5. Tarefa Pública

A tarefa pública aplica-se quando o tratamento é necessário para uma tarefa realizada no interesse público ou sob autoridade oficial. É utilizado principalmente por organismos públicos ou organizações privadas que exercem funções oficiais nos termos da lei.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

A maioria das empresas privadas não pode utilizar tarefas públicas para processamento comercial de rotina.

6. Interesses legítimos

Os interesses legítimos podem aplicar-se quando o responsável pelo tratamento ou um terceiro tem um interesse legítimo, o tratamento é necessário para esse interesse e os direitos e liberdades da pessoa não o prevalecem.

Isso requer um teste de equilíbrio. Uma avaliação típica de interesses legítimos pergunta:

  1. Qual é o interesse legítimo?
  2. O tratamento é necessário para esse interesse?
  3. Qual é o impacto nos indivíduos?
  4. Que salvaguardas reduzem esse impacto?
  5. As pessoas podem razoavelmente esperar esse processamento?
  6. Eles podem objetar facilmente?

Exemplos potenciais incluem prevenção de fraudes, segurança de rede, prospecção básica de B2B ou análises próprias limitadas em alguns contextos. Mas interesses legítimos não são uma frase mágica para rastrear. Publicidade entre sites, perfis invasivos, inferências confidenciais e compartilhamento inesperado de dados são muito mais difíceis de justificar.

Bases Legais e Direitos Individuais

A base jurídica altera os direitos disponíveis:

Base jurídicaConsequência prática
ConsentimentoO usuário pode retirar o consentimento
ContratoO processamento deve ser necessário para o contrato
Obrigação legalA exclusão pode ser limitada pelas leis de retenção
Interesses vitaisUso de emergência restrito
Tarefa públicaPodem aplicar-se direitos de oposição
Interesses legítimosO usuário tem o direito de contestar

Você deve informar às pessoas a base legal em seu aviso de privacidade.

Exemplos de análise

Uma configuração web típica do GA4 usa cookies para distinguir usuários e sessões, como o Google explica em sua documentação sobre cookies GA4. Na Europa, isso geralmente levanta questões de consentimento ePrivacy antes que o cookie analítico seja definido. A base legal do GDPR depende do design do processamento, dos termos do fornecedor, das transferências e se os recursos de publicidade estão habilitados.

Análise agregada sem cookies

Uma ferramenta sem cookies que evita identificadores, armazenamento IP, impressão digital, reutilização de publicidade e cargas úteis de eventos pessoais reduz ou evita o processamento de dados pessoais, dependendo da implementação. Mesmo assim, a organização deve documentar a finalidade, as categorias de dados, a retenção e a função do fornecedor.

Análise de produto dentro de uma conta

A análise de produtos autenticados processa dados pessoais no nível da conta. O contrato pode cobrir eventos necessários à prestação do serviço, enquanto interesses legítimos podem abranger segurança ou melhoria do produto. Os usos sensíveis ou opcionais precisam de consentimento ou de uma base diferente.

Erros Comuns

  • Escolher o consentimento porque parece mais seguro e, em seguida, tornar o serviço inutilizável se o consentimento for recusado.
  • Utilizar contrato para processamento que só é útil para marketing.
  • Utilizar interesses legítimos sem teste de equilíbrio.
  • Esquecer as regras ePrivacy para cookies e armazenamento do dispositivo.
  • Alterar finalidades posteriormente sem reavaliar a compatibilidade.
  • Falha na atualização do aviso de privacidade quando as ferramentas mudam.

A base jurídica correta é aquela que se adapta honestamente ao tratamento. Se nenhuma base servir, a resposta não é uma formulação criativa. A resposta é parar ou redesenhar o processamento.

Como uma base legal errada se agrava
1
Consentimento escolhido por comodidade. Parece a opção mais segura, então o serviço quebra assim que alguém o recusa.
2
A finalidade muda. Ninguém verifica de novo se a base ainda cabe no novo propósito.
3
As ferramentas mudam, o texto não. O aviso de privacidade deixa de corresponder à prática real.
4
As suposições são herdadas. As equipes repetem a escolha antiga em vez de um motivo documentado.
Uma frase por finalidade impede que suposições se tornem permanentes.

Documente a escolha

Para cada finalidade de processamento, registre a base escolhida e uma frase explicando por que ela se enquadra. Isso é especialmente importante para recursos de análise, marketing e AI, onde as equipes herdam suposições de ferramentas antigas. Um registro curto é mais fácil de manter do que um memorando longo que ninguém atualiza.

Alguém escrevendo em uma prancheta em uma mesa, refletindo a prática de registrar uma base legal para cada finalidade de tratamento.

Para cada finalidade de análise, anote a base jurídica e por que ela se enquadra: medição de audiência de sites públicos, pixels de marketing, telemetria de produtos, prevenção de fraudes, análise de contas e diagnósticos de suporte precisam de uma análise diferente. Não reutilize uma base para toda a pilha.

Verifique também as regras ePrivacy antes da execução das tags. Mesmo quando interesses legítimos de GDPR podem ser discutíveis para análises limitadas, armazenamento de dispositivos, cookies, pixels, SDKs ou acesso semelhante ainda podem exigir consentimento, a menos que uma isenção restrita se aplique na jurisdição relevante.

Perguntas Frequentes

O interesse legítimo pode substituir o consentimento para cookies do site?

O interesse legítimo pode sustentar parte do tratamento, mas as regras de ePrivacy são separadas do RGPD e costumam exigir consentimento antes de um cookie opcional ser instalado. Existe uma exceção estreita para cookies estritamente necessários, mas cookies de analytics ou publicidade raramente se enquadram nela. Resolva primeiro a questão de ePrivacy e só depois escolha a base do RGPD para o que vem a seguir.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

O que acontece se nenhuma das seis bases legais se aplicar?

O tratamento precisa parar ou ser redesenhado. Um texto cuidadoso no aviso de privacidade não cria uma base legal que nunca existiu.

Um empregador pode usar consentimento para o tratamento essencial de RH?

Raramente, porque um funcionário a quem se pede consentimento para o tratamento essencial de RH não tem uma alternativa real. O RGPD não trata isso como uma escolha livre, então empregadores costumam se apoiar em contrato ou obrigação legal.

O contrato cobre publicidade comportamental dentro de um produto SaaS?

Não, porque a publicidade comportamental não é necessária para entregar a conta que a pessoa pagou. Contrato só cobre o que é necessário para cumprir o acordo, como enviar um pedido ou dar acesso a um serviço pago, publicidade precisa de sua própria base, como consentimento ou interesse legítimo.

Interesse legítimo é uma base padrão segura para rastreamento?

Interesse legítimo não é um atalho para rastreamento. Publicidade entre sites, perfilamento invasivo, inferência de dados sensíveis e compartilhamento inesperado de dados são difíceis de justificar no teste de ponderação, cada um exige uma avaliação documentada de necessidade, impacto e salvaguardas.

O que uma avaliação de interesse legítimo verifica de fato?

Uma avaliação de interesse legítimo verifica se o interesse é real e se o tratamento é necessário para esse interesse. Ela também pesa o impacto sobre as pessoas e se elas podem razoavelmente esperar isso ou se opor com facilidade. Prevenção de fraude, segurança de rede e prospecção B2B básica podem passar nesse teste, mas só com a avaliação feita e documentada.

Uma empresa privada pode se apoiar em tarefa pública?

A maioria das empresas privadas não pode usar tarefa pública para o tratamento comercial de rotina, já que ela é pensada para órgãos que exercem funções oficiais previstas em lei. Uma empresa privada que processa pedidos ou assinaturas deveria olhar para contrato ou interesse legítimo em vez disso.

O aviso de privacidade precisa nomear a base legal de cada finalidade, e essa base determina quais direitos descrever. Consentimento exige uma opção de retirada, interesse legítimo exige um direito de oposição, obrigação legal exige uma explicação sobre limites de retenção.

A analítica sem cookies elimina a necessidade de uma avaliação de RGPD?

Não automaticamente. Uma ferramenta sem cookies que evita identificadores, armazenamento de IP, fingerprinting e payloads de eventos pessoais reduz ou evita o tratamento de dados pessoais dependendo da implementação, mas a organização ainda precisa documentar a finalidade, as categorias de dados, a retenção e o papel do fornecedor.

Porque finalidades diferentes de analytics trazem riscos e expectativas diferentes. Medição de audiência do site público, pixels de marketing, telemetria de produto, prevenção de fraude, analytics de conta e diagnóstico de suporte precisam cada um de sua própria análise, reutilizar uma única base para tudo pula a avaliação que cada finalidade realmente precisa.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados