LGPD · LGPD · 6 min de leitura

Legítimo interesse ou consentimento: a escolha errada anula sua base legal

Toda empresa que dispara e-mail de marketing acha que "legítimo interesse" é um salvo-conduto. Não é. A ANPD já deixou claro: sem teste de balanceamento documentado, essa base legal não segura nem uma fiscalização de rotina.

Legítimo interesse ou consentimento: a escolha errada anula sua base legal

Segunda-feira, a campanha de marketing sai pra base inteira de clientes. Alguém no jurídico pergunta: "isso tem consentimento?" Resposta: "não precisa, é legítimo interesse". Fim da conversa. Ninguém documentou nada.

Esse diálogo acontece toda semana em empresa de Blumenau, de Balneário Camboriú, do Vale do Itajaí inteiro. Legítimo interesse virou sinônimo de "não quero pedir permissão". E é exatamente esse raciocínio que a ANPD desmonta numa fiscalização. Não porque a base legal seja fraca, mas porque ninguém aplicou o teste que a lei exige antes de usá-la.

O erro que a gente vê toda semana

Consentimento e legítimo interesse não são intercambiáveis. A escolha não é "qual dá menos trabalho pra minha equipe". A LGPD trata as duas como bases de natureza oposta: uma depende da vontade do titular (art. 7º, I e art. 8º), a outra depende de um interesse do controlador que precisa ser testado, limitado e documentado (art. 7º, IX e art. 10).

Na prática: quem escolhe legítimo interesse porque "é mais simples" já começou errado. Essa base exige mais trabalho jurídico que o consentimento, não menos. Só compensa quando pedir consentimento é inviável ou destruiria a relação com o cliente.

Consentimento: fácil de explicar, fácil de perder

Consentimento serve quando o titular tem escolha real e a relação não depende daquele dado específico. Cadastro pra newsletter, uso de imagem em rede social, compartilhamento de dado sensível com parceiro comercial: aí sim, é a base certa.

O problema é a fragilidade. O art. 8º, §5º garante ao titular revogar o consentimento a qualquer momento, sem custo, e o controlador precisa parar o tratamento na hora. Se a empresa monta uma operação de marketing inteira em cima de consentimento e 30% da base revoga em um mês, o CRM vira problema jurídico do dia pra noite.

Tem outro detalhe que a maioria ignora: o ônus da prova é do controlador (art. 8º, §2º). Se a ANPD perguntar onde está o consentimento de um titular específico, checkbox pré-marcado ou "aceite implícito" não resolvem. Sem registro auditável de quando, como e pra qual finalidade o consentimento foi dado, ele não existe pra fins legais.

Legítimo interesse: quando ele realmente serve (art. 10)

O art. 10 só permite legítimo interesse pra duas situações: apoiar e promover atividades do próprio controlador, ou proteger direitos do titular e prestar serviços que o beneficiem. Isso cobre prevenção a fraude em pagamento, segurança de rede, comunicação com cliente ativo sobre produto que ele já usa, cobrança de dívida já contratada.

Nossa leitura: legítimo interesse funciona melhor quando o titular já espera aquele tratamento. Cliente que comprou produto recorrente e recebe aviso de renovação não é surpresa. Pessoa que nunca teve contato com a empresa e recebe SMS de oferta é surpresa, e surpresa é sinal de que a base não se sustenta.

O art. 10, §1º limita o volume: só pode tratar o dado estritamente necessário pra aquela finalidade. Coletar CPF, endereço completo e data de nascimento pra "prevenir fraude" num cadastro simples de newsletter não passa nesse filtro.

O teste de balanceamento: o documento que falta em quase toda empresa

Toda vez que a empresa escolhe legítimo interesse, precisa demonstrar por escrito que fez o balanceamento entre o próprio interesse e os direitos do titular. A lei brasileira não batiza esse documento, mas o mercado chama de LIA, inspirado na prática europeia, e a ANPD pode exigir relatório de impacto quando o tratamento tiver essa base (art. 10, §3º).

Esse teste responde três perguntas, nessa ordem:

  • Necessidade: existe outra forma de atingir o mesmo objetivo com menos dado, ou sem tratar dado pessoal?
  • Proporcionalidade: o benefício pra empresa é proporcional ao risco pro titular?
  • Expectativa do titular: uma pessoa razoável, na posição dele, esperaria esse tratamento?

Se a resposta pra qualquer uma dessas três for "não", legítimo interesse não segura. Falando sério: a gente já viu empresa em processo administrativo simplesmente porque nunca produziu esse documento, mesmo quando o uso do dado, no fim, até fazia sentido.

Marketing, segurança e prevenção a fraude: o que muda em cada caso

Cada cenário pede uma base diferente, e misturar eles é o erro mais comum que a gente corrige em contrato:

  • Marketing pra cliente ativo (relação contratual em curso): legítimo interesse pode funcionar, desde que o produto ofertado tenha relação com o que ele já consome e exista opt-out simples em todo disparo.
  • Marketing pra lead frio (lista comprada, formulário de terceiro, base capturada em evento): precisa de consentimento específico. Legítimo interesse não cobre quem nunca teve relação com a empresa.
  • Segurança da informação (log de acesso, detecção de invasão, antifraude técnico): legítimo interesse é a base natural, porque o próprio titular é beneficiado pela proteção.
  • Prevenção a fraude financeira e análise de crédito: cuidado aqui. Muita empresa usa legítimo interesse quando o correto é a base específica de proteção do crédito (art. 7º, X), que tem regra própria e conversa direto com o Cadastro Positivo.

Os erros que anulam o legítimo interesse na prática

Vimos os mesmos três erros se repetirem em empresas de setores completamente diferentes:

  • Usar legítimo interesse pra dado sensível (saúde, biometria, origem racial). O art. 11 exige consentimento específico e destacado nesses casos, quase sem exceção.
  • Não dar opt-out real. Se o titular pede pra parar de receber contato e a empresa continua mandando, o legítimo interesse invocado no início perde validade na hora.
  • Guardar o dado além do necessário "porque pode ser útil depois". O art. 10, §1º já mata esse argumento: só o estritamente necessário pra finalidade concreta.

Detalhe que passa despercebido: legítimo interesse não dispensa transparência. O art. 10, §2º obriga o controlador a adotar medidas pra deixar claro, pro titular, que aquele tratamento existe. Política de privacidade genérica, escondida no rodapé do site, não cumpre isso.

O que fazer nas próximas duas semanas

Comece separando, numa planilha simples, cada finalidade de tratamento de dado que a empresa tem hoje: marketing, cobrança, RH, atendimento, segurança. Pra cada linha, escreva qual base legal está sendo usada de fato, não qual "deveria" estar.

  • Toda finalidade marcada como legítimo interesse ganha um parágrafo de justificativa: por que o titular esperaria esse tratamento.
  • Toda base marcada como consentimento precisa de prova de coleta: data, canal, texto exato apresentado ao titular.
  • Peça pro time de marketing separar a lista entre cliente ativo e lead frio. São bases legais diferentes e não podem estar no mesmo disparo.
  • Se a empresa é ME, EPP ou startup, revise a Resolução CD/ANPD 02/2022: o regime simplificado reduz a exigência documental, mas não elimina a obrigação de ter a base legal correta.
  • Lembre que qualquer titular pode pedir explicação sobre o tratamento, com prazo de resposta de 15 dias (art. 19). Sem esse mapeamento pronto, a empresa não responde a tempo.

Esse levantamento não resolve tudo, mas tira a empresa do maior risco: usar legítimo interesse no automático, sem nunca ter testado se ele realmente se sustenta.

Precisa de orientação?

Fale com um advogado da RSA.

Diagnóstico objetivo em até 24h úteis.

WhatsApp direto Formulário de contato
Continue lendo sobre LGPD

Artigos relacionados

LGPD em 90 dias: o roteiro real, do mapeamento ao canal do titular
LGPD
LGPD em 90 dias: o roteiro real, do mapeamento ao canal do titular
Multa da LGPD: o cálculo que transforma uma infração em milhões
LGPD
Multa da LGPD: o cálculo que transforma uma infração em milhões
DPO terceirizado ou interno? O critério real não é o tamanho da empresa
LGPD
DPO terceirizado ou interno? O critério real não é o tamanho da empresa
Ver todos os artigos de LGPD →