O legítimo interesse é a base legal mais usada e a menos documentada do mercado brasileiro. Cadastro, prevenção a fraude, cobrança, marketing e monitoramento de segurança dependem dela para tratar dados sem pedir consentimento, mas a Lei Geral de Proteção de Dados Pessoais e o guia da Autoridade Nacional de Proteção de Dados condicionam esse uso a um teste de balanceamento formal, anterior ao tratamento e registrado. Times de segurança e privacidade precisam agir em duas frentes: mapear quais fluxos já dependem da base e montar o processo de resposta a titulares que se opõem ao tratamento.
Por que a base importa
Quando o tratamento de dados pessoais não tem consentimento, o controlador precisa apontar qual das demais hipóteses legais sustenta a operação. O legítimo interesse, previsto no art. 7º, inciso IX, da LGPD, é a escolha mais flexível e, por isso, virou padrão em produtos de dados. A autoridade reguladora já sinalizou o risco desse atalho: a base exige justificativa fundamentada para cada caso, aplicação por finalidade específica e registro das operações, conforme determina o art. 37 da lei. Sem esse lastro, a operação fica em desconformidade e o titular ganha o direito de se opor, com amparo no art. 18, parágrafo segundo.
A consequência operacional é direta: a base não é residual. Trocar o consentimento pelo legítimo interesse para reduzir atrito no cadastro não elimina obrigação — troca uma exigência por outra, com carga documental maior. Em fluxos com dados sensíveis, a troca é inviável, como a seção adiante mostra.
O teste de balanceamento na prática
O guia orientativo da ANPD sobre legítimo interesse estrutura a análise em fases de finalidade, necessidade e balanceamento com salvaguardas. Antes de qualquer coisa, a adoção da base exige análise criteriosa e fundamentada para cada caso, registrada de forma que a fiscalização consiga reconstruir a decisão. Se o teste concluir pela prevalência dos direitos e liberdades fundamentais do titular, o controlador não deve realizar o tratamento com essa base — o resultado negativo também precisa ficar documentado.
| Fase | Pergunta central | Evidência a produzir |
|---|---|---|
| Finalidade | Qual benefício concreto justifica o tratamento? | Descrição da finalidade, do interesse e do vínculo com a atividade do controlador |
| Necessidade | O tratamento é o meio menos invasivo disponível? | Comparação com alternativas e recorte dos dados estritamente necessários |
| Balanceamento | Os direitos do titular prevalecem mesmo com salvaguardas? | Matriz de riscos, expectativa do titular e medidas de mitigação |
Dois pontos do guia merecem atenção da equipe técnica. Primeiro, a expectativa legítima do titular: dados coletados diretamente no cadastro suportam usos que dados comprados de terceiros não suportam, porque a origem muda o resultado da ponderação. Segundo, a fase de necessidade impõe minimização real — somente campos estritamente necessários à finalidade aprovada podem ser tratados, o que obriga revisão de schemas herdados de sistemas legados. O mesmo raciocínio metodológico vale para a hipótese de prevenção à fraude do art. 11, que segue sistemática similar segundo a própria ANPD.
Cada nova finalidade exige teste novo. Reaproveitar o documento de um fluxo de cobrança para justificar campanha de marketing é o erro mais comum em auditorias, porque a lei exige situações concretas e finalidades específicas, não autorizações genéricas por empresa.
Dados sensíveis ficam fora
A fronteira mais nítida do guia é a categoria do dado. Dados pessoais sensíveis — origem racial, convicção religiosa, opinião política, saúde, biometria e orientação sexual, entre outros do art. 5º, inciso II — não podem ser tratados com base no legítimo interesse, em nenhuma hipótese. Para essa categoria, a lei exige hipóteses próprias, como consentimento específico e destacado ou as exceções do art. 11, entre elas a prevenção à fraude em processos de identificação e autenticação de cadastro em sistemas eletrônicos.
Para pipelines de segurança isso cria uma regra prática: modelagem antifraude e autenticação podem tocar dados sensíveis quando indispensáveis à prevenção à fraude, mas perfilamento comercial com as mesmas fontes fica fora da base legítima. Quando o objetivo é análise histórica de ameaças, técnicas de anonimização reduzem o risco e preservam a utilidade da evidência, caminho detalhado em nossa análise sobre anonimizar dados de incidente.
Como atender o titular
O outro lado da base é o direito do titular. A LGPD garante confirmação e acesso imediatos em formato simplificado e, para a declaração completa — com origem dos dados, critérios utilizados e finalidade do tratamento —, o prazo é de até 15 dias contados do requerimento. O pedido é gratuito, como o material da ANPD sobre direitos dos titulares reforça, e pode escalar para a autoridade quando não resolvido com o controlador.
O direito de oposição é o gatilho que conecta privacidade e operação de segurança. Quando um titular se opõe a tratamento fundamentado em hipótese de dispensa de consentimento, o controlador precisa avaliar a objeção, suspender o uso em desconformidade e propagar a decisão aos parceiros com quem compartilhou dados, na exigência do art. 18, parágrafo sexto. Sem inventário de dados e mapa de compartilhamento, essa cadeia não fecha.
- P1: inventariar tratamentos que citam legítimo interesse e vincular cada um a um teste documentado;
- P1: publicar canal único para pedidos de titulares, com registro da data de recebimento e prazo de resposta monitorado;
- P2: revisar schemas de cadastro e cortar campos não estritamente necessários à finalidade aprovada;
- P2: treinar atendimento de primeiro nível para reconhecer pedidos de acesso, correção e oposição;
- P2: replicar correções, eliminações e bloqueios aos parceiros de uso compartilhado.
Prioridades para o time
O sinal de alerta mais comum em auditorias é a ordem invertida: o sistema entra em produção, o titular reclama e o teste de balanceamento é escrito depois. A leitura correta é preventiva. Se um fluxo não tem teste, ele não tem base — e a decisão defensiva é barrar a expansão do fluxo até a documentação existir. Esse mesmo rigor de registro protege a empresa quando um incidente envolvendo dados pessoais exige decidir sobre comunicação à ANPD e aos titulares, decisão tratada no guia sobre notificação de incidentes de dados pessoais.
O legítimo interesse continua sendo a base mais útil do dia a dia, desde que a empresa consiga mostrar, para cada finalidade, por que o interesse é legítimo, por que o dado é necessário e por que o titular não perde na ponderação. Quem não consegue responder essas três perguntas com evidência está operando sem base legal.