LGPD · LGPD · 6 min de leitura

Dado de menor de idade na LGPD: o consentimento que sua empresa está fazendo errado

A escola posta foto do seu filho no Instagram, o app da prefeitura pede CPF da criança e o clube filma o treino pra rede social. Quase nenhuma dessas empresas tem o consentimento que a LGPD exige pra tratar dado de menor de idade. A gente explica o que muda antes e depois dos 12 anos.

Dado de menor de idade na LGPD: o consentimento que sua empresa está fazendo errado

A escola posta a foto da festa junina no Instagram. O clube de futebol filma o treino dos moleques e sobe no TikTok da equipe. O app de matemática que a prefeitura contratou pede nome completo, data de nascimento e às vezes até o CPF do aluno. Ninguém para pra pensar que isso é dado pessoal de menor de idade, regido por uma parte da LGPD mais rígida do que a regra geral.

A gente atende empresa em Blumenau e no Vale do Itajaí toda semana que trata dado de criança e adolescente sem saber que está tratando: escola, clube, academia, buffet infantil, edtech, loja de brinquedo com programa de fidelidade. Nossa leitura depois de revisar dezenas de casos parecidos: quase ninguém separa o consentimento pro tratamento de dado de menor do resto do contrato. E é exatamente aí que mora o risco.

Criança e adolescente não são a mesma coisa pra LGPD

O Estatuto da Criança e do Adolescente separa os dois grupos: criança é até 12 anos incompletos, adolescente é de 12 a 18. A LGPD usa essa mesma régua e trata os dois de forma diferente, o que boa parte do compliance genérico por aí não deixa claro.

O art. 14 da lei diz que todo tratamento de dado de criança e adolescente tem que respeitar o melhor interesse deles. Isso vale pros dois grupos. Mas o consentimento "específico e em destaque dado por pelo menos um dos pais ou responsável legal" que a lei exige no §1º do mesmo artigo fala só de criança.

Na prática: pro adolescente de 15 anos, dá pra discutir se ele mesmo pode consentir em certas situações, sob uma das bases do art. 7º e sempre filtrado pelo melhor interesse. Pra criança de 8 anos, não existe discussão. Sem consentimento destacado dos pais, não tem tratamento.

"Consentimento específico e em destaque" não é a caixinha do rodapé

Empresa erra direto nisso. Colocar "autorizo o tratamento de dados do meu filho" dentro do contrato de matrícula, junto com dez outras cláusulas, não cumpre o art. 14. A lei quer destaque: documento separado, linguagem que os pais entendem sem precisar de advogado, finalidade explicada uma por uma.

A lei também impõe um dever ao controlador: fazer esforço razoável pra confirmar que quem consentiu foi mesmo o responsável legal, não a própria criança clicando num botão. Pra escola isso é simples, o cadastro já identifica o responsável. Pra edtech e app que a criança baixa sozinha no tablet, isso é um problema técnico real que a maioria ignora.

  • Consentimento pra uso de imagem em rede social: documento separado do contrato principal
  • Consentimento pra compartilhar dado com terceiro (patrocinador, fornecedor de uniforme, plataforma de pagamento): outro documento, outra assinatura
  • Consentimento pra app educacional: quem assina é o responsável cadastrado, com e-mail ou telefone confirmado, nunca o clique da criança no tablet

Foto do seu filho no mural da escola, no Instagram do clube, no story da empresa

Foto de criança identificável é dado pessoal. Ponto. Não precisa ser foto de rosto perfeito: nome na camisa, contexto que identifica a turma, já basta pra reconhecer a criança.

O erro mais comum que vemos em escola particular e clube do Vale do Itajaí: autorização de imagem genérica assinada na matrícula em fevereiro, valendo pro ano inteiro, cobrindo "todo e qualquer uso institucional". Isso não sobrevive a uma reclamação bem fundamentada. A autorização de imagem de menor precisa dizer onde vai ser usada (site, Instagram, folder impresso), por quanto tempo, e permitir revogação fácil.

Se um pai pede pra tirar a foto do filho do Instagram da escola, o prazo pra resposta é o mesmo de qualquer titular: 15 dias, conforme o art. 19. Não existe "vamos analisar com calma porque envolve criança". Envolve criança, então o cuidado é redobrado, não o prazo.

Marketing direcionado pra criança: quase tudo que a internet faz hoje é arriscado

O art. 14, §4º veda condicionar a participação da criança em jogo, aplicativo ou atividade ao fornecimento de dado além do estritamente necessário. Isso mata boa parte do modelo de negócio de app infantil que vive de coletar dado de comportamento pra vender anúncio.

Falando sério: perfilar criança pra segmentar anúncio, gamificar pra fazer ela pedir o cartão dos pais, ou usar dado de navegação de menor pra remarketing são práticas que a ANPD já sinalizou como zona de risco alto. Não existe legítimo interesse que salve isso quando o titular é criança, porque a base legal passa pelo filtro do melhor interesse do art. 14, caput.

  • Anúncio segmentado com base em comportamento de criança dentro de app ou jogo: evite, sem exceção
  • Coleta de geolocalização de criança "pra melhorar a experiência": só se for estritamente necessária à função do produto
  • Programa de fidelidade infantil que pede e-mail e telefone da criança em vez do responsável: reformule

Plataforma educacional e escola: quem responde quando a edtech vaza dado do aluno

Escola que contrata edtech pra dar aula, corrigir prova ou controlar frequência continua sendo controladora do dado do aluno. Terceirizar a tecnologia não terceiriza a responsabilidade. Se a edtech vaza boletim, nome e CPF de duzentos alunos, a escola responde junto, porque ela escolheu o fornecedor e definiu a finalidade do tratamento.

O contrato entre escola e edtech precisa deixar claro quem é controlador e quem é operador, o que pode ser feito com o dado, prazo de retenção depois que o aluno sai da escola, e o que acontece em caso de incidente. Escola de porte médio em Santa Catarina raramente tem isso formalizado: o contrato de licença de software vem pronto da edtech e ninguém reescreve a parte de dados.

Toda escola, clube ou edtech que trata dado de criança em volume precisa de encarregado nomeado, o DPO do art. 41. Não é figura decorativa: é quem recebe a reclamação do pai e faz a ponte com a ANPD se a coisa escalar.

O que fazer nas próximas duas semanas

  • Separe a autorização de uso de imagem de menor do contrato principal, com finalidade e prazo específicos
  • Revise todo formulário e app que coleta dado direto da criança: o consentimento tem que vir do responsável, com verificação real, não de um checkbox que a própria criança marca
  • Liste todo terceiro que recebe dado de aluno ou de menor (edtech, fornecedor de uniforme, plataforma de pagamento, patrocinador) e confirme se existe base legal e contrato cobrindo isso
  • Corte qualquer segmentação de anúncio ou perfilamento comportamental que tenha criança como titular direto
  • Nomeie encarregado se sua empresa trata dado de menor com regularidade, e documente o fluxo de atendimento ao titular dentro do prazo de 15 dias

Multa de até 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, é o menor dos problemas quando o titular é criança. O dano de imagem de uma escola ou clube pego expondo dado de menor sem cuidado não se resolve com nota de esclarecimento.

Precisa de orientação?

Fale com um advogado da RSA.

Diagnóstico objetivo em até 24h úteis.

WhatsApp direto Formulário de contato
Continue lendo sobre LGPD

Artigos relacionados

LGPD em 90 dias: o roteiro real, do mapeamento ao canal do titular
LGPD
LGPD em 90 dias: o roteiro real, do mapeamento ao canal do titular
Multa da LGPD: o cálculo que transforma uma infração em milhões
LGPD
Multa da LGPD: o cálculo que transforma uma infração em milhões
DPO terceirizado ou interno? O critério real não é o tamanho da empresa
LGPD
DPO terceirizado ou interno? O critério real não é o tamanho da empresa
Ver todos os artigos de LGPD →