Entenda como aplicar anonimização na LGPD, diferenciar técnicas, avaliar reidentificação e proteger dados em relatórios, testes e análises.
A Clínica Horizonte mantém uma planilha com nomes, telefones, horários, especialidades e avaliações de pacientes. A equipe administrativa usa parte desses dados para medir o tempo médio de atendimento e identificar horários de maior procura, mas os nomes não são necessários para nenhuma dessas análises. Ainda assim, a cópia completa circula por e-mail, permanece em uma pasta de testes e acaba disponível para pessoas que não precisam consultar identidades.
Esse exemplo mostra por que anonimização não significa simplesmente esconder uma coluna. A empresa precisa perguntar qual resultado pretende obter, quais campos são indispensáveis e quem poderá acessar a saída. Para calcular uma média semanal, talvez bastem a semana, a especialidade e a quantidade de atendimentos. Para confirmar uma consulta, cobrar um serviço ou responder a um pedido do titular, a identificação continua necessária.
Ao longo deste guia, você verá como separar essas finalidades, documentar uma decisão, testar cruzamentos e escolher entre agregação, generalização, supressão, pseudonimização ou dados sintéticos. Os números apresentados como faixas, exemplos ou pontos de partida não são limites legais universais. Devem ser ajustados pela governança, pelo risco da operação e, quando necessário, por avaliação jurídica e técnica especializada.
Principais pontos
- Anonimização só faz sentido quando a finalidade pode ser cumprida sem conservar a identidade do titular.
- Apagar nome e CPF não basta se outros atributos permitirem identificar uma pessoa por combinação.
- Pseudonimização, criptografia e mascaramento reduzem riscos, mas não produzem automaticamente dados anônimos.
- Uma decisão de anonimização precisa considerar finalidade, acesso, cruzamentos possíveis, utilidade e risco de reidentificação.
- A documentação da transformação e a revisão periódica tornam a medida verificável e ajustável.
- Dados anonimizados não substituem segurança, transparência, base legal, contratos e atendimento aos direitos dos titulares.
- Privacidade custa menos quando a necessidade de identificação é avaliada antes da criação de cópias e relatórios.
- Um diagnóstico de maturidade ajuda a localizar bases em que a empresa conserva mais informações do que realmente utiliza.
Anonimização não é apenas ocultar informações: entenda o conceito e o impacto na LGPD
A Lei nº 13.709/2018, a LGPD, define anonimização como a utilização de meios técnicos razoáveis e disponíveis no momento do tratamento para retirar a possibilidade de associação, direta ou indireta, de um dado a uma pessoa. O foco está na capacidade de vincular a informação a alguém, não na aparência da planilha. Uma base sem nomes ainda pode conter elementos identificáveis. Para aplicar o conceito, pergunte quais meios estão disponíveis à empresa, ao destinatário e a terceiros que razoavelmente possam acessar ou combinar os dados.
Na Clínica Horizonte, substituir o nome por um código como P-482 não elimina a identificação se a recepção guarda uma lista que relaciona o código ao paciente. Essa estrutura é pseudonimização: reduz a exposição imediata, mas conserva uma possibilidade de retorno à identidade. O mesmo ocorre quando se mantém um identificador interno, uma chave de acesso ou uma tabela separada para reverter a transformação. Use essa técnica quando ainda for necessário acompanhar um caso ao longo do tempo, mas restrinja a chave a um grupo autorizado.
Mascaramento, criptografia e exclusão cumprem funções diferentes. Mostrar apenas os quatro últimos dígitos de um telefone dificulta a visualização, porém pode não impedir o reconhecimento. Criptografar um arquivo protege o conteúdo contra acesso indevido, mas quem possui a chave continua podendo identificar as pessoas. Excluir registros elimina aquela cópia; anonimizar busca preservar alguma utilidade sem manter a associação individual. Portanto, nome removido não equivale a identidade eliminada.
O risco aparece na combinação. Idade, bairro, cargo e data de atendimento podem parecer genéricos quando analisados separadamente, mas uma combinação rara pode tornar uma pessoa reconhecível para quem conhece a rotina da clínica. Em vez de adotar o número 10 como regra universal, trate grupos com menos de 10 ocorrências como um alerta operacional interno, sujeito a justificativa. Mesmo grupos maiores podem ser arriscados quando há localização precisa, evento raro, informação de saúde ou fonte externa facilmente acessível.
A técnica tem valor quando a identidade não participa da finalidade. Relatórios de satisfação podem usar faixas etárias e regiões amplas; indicadores de atendimento podem mostrar médias por semana; ambientes de teste podem trabalhar com dados sintéticos ou registros transformados. O critério operacional é: se a pergunta puder ser respondida com totais, faixas ou padrões e sem acompanhar cada pessoa, reduza a granularidade antes de compartilhar. Quando a identidade for indispensável, prefira controles de acesso e pseudonimização, sem declarar que a base se tornou anônima.
Como decidir se a anonimização atende à finalidade da empresa
A primeira pergunta é simples: você precisa saber quem é a pessoa para executar a atividade? Na agenda da Clínica Horizonte, a identificação é necessária para confirmar uma consulta, emitir cobrança e responder a um pedido do titular. Já para calcular o tempo médio de espera por semana, você pode usar totais e intervalos sem conservar nomes, telefones ou números de prontuário na saída analítica. Registre essa diferença; ela impede que a necessidade de uma etapa contamine todas as demais.
Use um procedimento de decisão com seis campos mínimos: finalidade; resultado esperado; atributos indispensáveis; destinatário; prazo de retenção; risco aceitável e controles. Por exemplo, para o indicador semanal de espera, a saída aceitável pode conter semana, especialidade, número de atendimentos e média arredondada para minutos inteiros. Para uma pesquisa pública, uma saída mais prudente pode divulgar apenas trimestre, região ampla e percentual, desde que os grupos não sejam raros.
O ciclo de vida esclarece onde a anonimização pode entrar. Examine coleta, uso, armazenamento, compartilhamento, backup, testes e descarte. Uma empresa pode precisar de dados pessoais no atendimento original, mas não nas exportações para indicadores. Também pode conservar a base identificada em ambiente restrito e gerar uma versão agregada para gestores, reduzindo cópias e acessos desnecessários. Faça um mapa simples: origem, transformação, saída, destinatários e eliminação de cada cópia.
Separe o que é indispensável do que foi incluído por conveniência. Para analisar a procura por especialidade, talvez bastem mês, especialidade e quantidade de atendimentos. Manter horário exato, bairro, profissional e observações livres pode ampliar o risco sem melhorar a resposta. Uma agregação com grupos de pelo menos 10 ocorrências pode ser um ponto de partida operacional interno, não um limite legal. Se houver um grupo com 9 casos, você pode combinar períodos ou regiões; se houver 20 casos, ainda deverá verificar se uma combinação rara permite inferência.
O destinatário altera o nível de proteção necessário. Um painel restrito à direção pode ter risco diferente de um arquivo enviado a fornecedor, publicado para o público ou usado no treinamento de uma ferramenta. Pergunte quem acessará a informação, quais outras bases essa pessoa controla, se haverá cópia local e quanto tempo o arquivo permanecerá disponível. Uma saída aceitável para análise interna pode ser inadequada para publicação. A finalidade e o destinatário definem a granularidade necessária.
A distinção entre consentimento e interesse legítimo também evita decisões ruins. Anonimizar uma base não cria base legal para coletar dados que já não eram necessários. O consentimento deve ser livre, informado e vinculado a uma finalidade; o interesse legítimo exige análise de necessidade, balanceamento e salvaguardas. A técnica pode reduzir a exposição posterior, mas não corrige coleta excessiva ou uso incompatível.
- Descreva em uma frase a pergunta de negócio e o resultado que deverá ser entregue.
- Marque cada campo como indispensável, útil, dispensável ou potencialmente identificador por combinação.
- Defina se a saída será interna, compartilhada com fornecedor, usada em teste ou publicada.
- Estabeleça o prazo de retenção da origem, da saída e das cópias, com justificativa de governança.
- Escolha a menor granularidade que preserve a utilidade: total, faixa, mês, região ampla ou categoria.
- Aprove a decisão e registre o que faria a empresa interromper o uso ou refazer a transformação.
Processo inicial: da finalidade à documentação da decisão
Uma pequena empresa não precisa começar com uma plataforma complexa. O ponto de partida pode ser o inventário de dados já usado no programa de adequação à LGPD. Selecione uma base de uso frequente e risco moderado, descreva a finalidade e identifique quais resultados o time realmente precisa consultar. O exercício revela se a identidade individual é requisito ou apenas herança de um processo antigo.

Depois, registre identificadores diretos e indiretos. Nome, CPF, e-mail e telefone são evidentes, mas matrícula, endereço, identificador de dispositivo, localização, horário, histórico de chamados e texto livre também podem ajudar a reconhecer alguém. Observe ainda registros raros, como uma única consulta em determinado bairro durante um horário incomum. Inclua no registro a origem dos dados, quem poderá cruzá-los e quais informações públicas ou internas estavam disponíveis na data da avaliação.
Escolha a transformação conforme a pergunta de negócio. Agregação reúne registros em totais ou médias; generalização troca uma data exata por mês ou uma idade por faixa; supressão remove atributos sem utilidade; redução de precisão diminui o nível de detalhe; dados sintéticos criam registros artificiais quando preservar a estrutura é mais importante que preservar casos reais. Nenhuma dessas opções é universal. A decisão deve explicar por que a utilidade esperada não exige os campos removidos.
Documente a evidência, o responsável e o resultado esperado. Um registro de duas páginas pode ser suficiente para uma operação simples, mas isso não é uma garantia: a governança deve definir quando esse formato basta e quando exige relatório técnico, avaliação de impacto ou parecer especializado. No mínimo, registre a finalidade aprovada, a versão da base, os campos antes e depois, a técnica aplicada, os testes de cruzamento, os achados, o responsável pela aprovação, os destinatários, o prazo de retenção e as limitações conhecidas.
A revisão também deve ser definida pela governança, não tratada como prazo legal automático. Uma empresa pode adotar 90 dias como revisão inicial para uma base experimental ou de alto dinamismo, desde que justifique o intervalo; outra pode revisar semestralmente ou sempre que houver mudança de finalidade, integração, fornecedor ou fonte externa. O evento que dispara uma revisão é tão importante quanto a data. Registre a próxima avaliação e quem deverá executá-la.
Use o roteiro abaixo como ponto de partida, não como certificado automático de anonimização. O resultado esperado de cada etapa é uma evidência verificável: finalidade aprovada, inventário de campos, transformação reproduzível, teste documentado e decisão assinada ou registrada pelo responsável definido na governança.
- Descreva a finalidade, o resultado esperado e confirme se a identificação individual é necessária.
- Inventarie identificadores diretos, indiretos, raros e campos livres; registre origem e acesso possível.
- Defina destinatários, permissões, ambiente, retenção e evento que exigirá nova avaliação.
- Escolha a transformação compatível com a utilidade e conserve a versão do procedimento aplicado.
- Teste cruzamentos plausíveis com pelo menos duas fontes internas ou externas realmente acessíveis ao destinatário.
- Registre limitações, responsável, aprovador, evidências, data da decisão e data ou evento de revisão.
Como validar o resultado e avaliar a possibilidade de reidentificação
A transformação só pode ser julgada em relação ao contexto. Uma saída com idade em faixas e cidade ampla pode oferecer proteção razoável em um relatório interno, mas revelar alguém quando a cidade tem poucos moradores ou quando o período coincide com um evento conhecido. Para avaliar o risco, imagine o que um funcionário, fornecedor, paciente ou visitante conseguiria descobrir usando informações que já possui. Registre o perfil do possível atacante, os meios disponíveis, o esforço exigido e o impacto caso a associação ocorra.
Faça tentativas de cruzamento plausíveis. Compare a base transformada com cadastros internos, agendas, registros de atendimento, informações públicas e arquivos compartilhados anteriormente. Procure combinações únicas, grupos pequenos, sequências temporais e atributos sensíveis. Se uma pessoa puder ser isolada, distinguida ou associada com meios razoavelmente acessíveis ao destinatário, trate a saída como ainda identificável para aquela finalidade. Essa formulação é mais precisa do que afirmar genericamente que qualquer esforço torna a base pessoal.
Classifique o resultado em uma escala interna, desde que a empresa defina os critérios. Por exemplo: risco baixo quando não houver correspondência em fontes acessíveis e os grupos forem suficientemente amplos para a finalidade; risco moderado quando houver grupos pequenos ou inferência possível que possa ser reduzida; risco alto quando houver correspondência direta, combinação única, chave de retorno ou informação sensível facilmente associável. Essa escala não substitui a interpretação jurídica nem cria um padrão legal.
Adote uma regra de interrupção: suspenda publicação ou compartilhamento quando surgir correspondência direta, quando um registro puder ser isolado com dados disponíveis ao destinatário, quando o grupo ficar abaixo do limiar interno definido ou quando a utilidade depender de manter um atributo de alto risco sem justificativa. Depois, escolha a correção. Generalize datas, idades ou localização quando o detalhe não for essencial; suprima o atributo quando ele não for necessário; mantenha-o somente se a utilidade estiver documentada e os controles forem proporcionais.
A validação também precisa medir utilidade. Se a Clínica Horizonte arredondar todos os horários e remover todas as especialidades, talvez o relatório deixe de explicar gargalos. Se conservar o horário exato, o profissional e uma observação clínica, pode reabrir a possibilidade de identificação. O equilíbrio consiste em manter apenas o detalhe necessário para responder à pergunta. Documente a versão antes e depois, o resultado esperado, as correspondências encontradas e a decisão de manter, generalizar ou suprimir cada atributo.
Uma revisão técnica independente ajuda quando os dados envolvem saúde, crianças, biometria, localização precisa ou consequências relevantes. Nesses casos, o risco e as obrigações podem variar substancialmente conforme a operação, o público e a possibilidade de dano. A ANPD pode ser consultada por suas orientações e atos normativos, mas a análise concreta continua dependendo do contexto. Reavalie também quando surgir nova integração, ferramenta de análise, fornecedor ou fonte externa; uma base que parecia segura há 6 meses pode ganhar novos caminhos de cruzamento.
Limites, controles complementares e erros frequentes
Anonimização não encerra a governança. Mesmo que uma saída seja considerada anônima para determinada finalidade, você precisa proteger a base de origem, limitar acessos, controlar fornecedores, separar ambientes, revisar retenção e eliminar cópias desnecessárias. Na Clínica Horizonte, o relatório agregado pode circular internamente, enquanto a agenda identificada permanece restrita à equipe que presta atendimento. A classificação deve ser registrada no contexto em que foi feita; uma saída para publicação pode exigir mais redução do que a mesma saída em painel restrito.
A LGPD, especialmente em seus artigos 12 e 13, exige cautela na conclusão de que dados anonimizados deixaram de ser dados pessoais. O artigo 12 trata da não aplicação da lei aos dados anonimizados, salvo quando o processo de anonimização for revertido usando os próprios meios ou, com esforços razoáveis, meios próprios. O artigo 13 traz disciplina específica para estudos em saúde pública e exige atenção ao ambiente e às medidas de segurança. Portanto, não basta dizer que a reversão é teoricamente possível ou impossível: avalie custo, tempo, recursos, acesso, contexto e técnicas disponíveis no momento.
Se houver dúvida razoável sobre a possibilidade de associação, aplique controles compatíveis com dados pessoais até obter avaliação mais segura. Isso não significa que toda base transformada deva ser tratada indefinidamente como identificada, mas evita uma declaração prematura. Dados de saúde, crianças, biometria e localização precisa merecem revisão jurídica e técnica especializada, porque o risco, a expectativa das pessoas e as obrigações podem variar substancialmente conforme a operação.
Quanto à Resolução CD/ANPD nº 15/2024, não atribua a ela uma obrigação específica de anonimização sem conferir seu escopo e a redação vigente. A existência de uma norma sobre incidentes, responsabilidades ou outro tema não permite concluir automaticamente que ela regule a técnica de anonimização. Para uma recomendação segura, verifique a versão oficial, o assunto abrangido e a relação concreta com a operação; enquanto essa conferência não ocorrer, mantenha controles de segurança, registro de incidentes e definição de responsabilidades com base na governança aplicável, sem apresentar a resolução como fundamento conclusivo.
O ambiente de testes merece atenção própria. Copiar dados reais para desenvolver uma funcionalidade pode expor nomes, contatos, observações e históricos a profissionais que nunca atenderão os titulares. Prefira dados sintéticos quando a estrutura artificial for suficiente. Se dados transformados forem indispensáveis, remova campos sem uso, limite o acesso por função, registre a cópia, monitore o compartilhamento e elimine o ambiente ao terminar o teste. Defina prazo operacional, como 30 dias após a conclusão, apenas se a governança o aprovar e se houver justificativa para esse ciclo.
Os erros mais comuns surgem quando uma medida visual é confundida com uma conclusão jurídica ou técnica. Antes da aprovação, confirme pelo menos estes controles: acesso por função, registro de cópias, retenção, descarte, avaliação de fornecedor, teste de cruzamento e revisão após mudança de finalidade. Nenhum controle isolado transforma automaticamente uma base em anônima. A anonimização deve funcionar junto com segurança, transparência, contratos, resposta a incidentes e atendimento aos direitos aplicáveis às bases de origem.
- Remover apenas o nome e conservar combinações raras de atributos.
- Confundir criptografia, mascaramento ou código interno com anonimização.
- Usar a mesma saída em ambiente interno, publicação e fornecedor.
- Esquecer cópias identificadas em backups, pastas e ambientes de teste.
- Não revisar a decisão após novas integrações ou fontes externas.
- Tratar o grupo de 10 ocorrências como limite legal, em vez de documentá-lo como heurística interna.
- Afirmar que a Resolução CD/ANPD nº 15/2024 sustenta uma obrigação sem conferir seu escopo oficial.
- Assumir que anonimização substitui segurança, transparência, base legal e avaliação especializada quando necessária.
Perguntas frequentes
Anonimização e pseudonimização são a mesma coisa?
Não. Na anonimização, busca-se impedir a associação da informação a uma pessoa por meios razoáveis e disponíveis no contexto avaliado. Na pseudonimização, um código substitui identificadores, mas uma chave ou informação adicional ainda pode permitir a identificação.
Apagar nome e CPF já torna uma base anônima?
Não necessariamente. Endereço, data, horário, histórico, localização e atributos raros podem identificar alguém quando combinados. A análise deve considerar o conjunto dos campos e as informações acessíveis ao destinatário e a terceiros razoavelmente alcançáveis.
Dados anonimizados ainda estão sujeitos à LGPD?
A LGPD prevê, no artigo 12, que dados anonimizados não são considerados dados pessoais quando não houver possibilidade de associação por meios próprios ou com esforços razoáveis. A conclusão depende do contexto e da possibilidade de reversão. O artigo 13 também exige atenção específica em estudos de saúde pública.
Quando uma pequena empresa deve considerar a anonimização?
Quando relatórios, indicadores, pesquisas ou testes não exigirem a identidade individual. O melhor ponto de partida costuma ser uma base recorrente, com finalidade clara e possibilidade de gerar resultados agregados, faixas ou dados sintéticos.
Criptografar um arquivo é suficiente para anonimizar os dados?
Não. A criptografia controla o acesso ao conteúdo, mas quem possui a chave pode identificar as pessoas. Ela é uma medida de segurança complementar, não uma garantia de anonimização.
É possível anonimizar dados usados em testes de sistemas?
Sim, desde que a transformação preserve apenas o que o teste precisa e o risco de reidentificação seja avaliado. Dados sintéticos podem ser preferíveis quando não é necessário reproduzir casos reais. Defina acesso, retenção e descarte do ambiente de teste.
Como avaliar o risco de reidentificação de uma base?
Examine identificadores indiretos, registros raros, grupos pequenos, fontes externas, acessos internos e possibilidades de cruzamento. Teste cenários plausíveis, documente correspondências e defina quando generalizar, suprimir ou interromper a publicação.
O grupo de 10 ocorrências é exigido pela LGPD?
Não. Esse número pode ser usado como heurística interna inicial para sinalizar grupos pequenos, mas não é limite legal universal. Mesmo grupos maiores podem permitir identificação, e grupos menores podem exigir tratamento diferente conforme a finalidade e o contexto.
A revisão deve ocorrer sempre em 90 dias?
Não há, neste guia, fundamento para tratar 90 dias como prazo legal geral. A governança pode adotar esse intervalo para uma base experimental ou dinâmica, desde que justifique a escolha. Mudanças de finalidade, integração, fornecedor ou fonte externa devem disparar revisão mesmo antes da data.
A anonimização substitui outras medidas de segurança e governança?
Não. Controle de acesso, gestão de fornecedores, retenção, descarte, transparência, contratos e resposta a incidentes continuam necessários para as bases identificadas e para o processo que produz a saída transformada.
Conclusão
A anonimização é uma medida específica para situações em que você precisa preservar uma análise, um indicador ou um teste, mas não precisa conservar a identidade das pessoas. Sua eficácia depende da finalidade, dos atributos mantidos, das fontes disponíveis, dos acessos e do risco de cruzamento. Remover nomes pode ser insuficiente; criptografar pode proteger o acesso sem tornar o dado anônimo; pseudonimizar pode manter uma chave de retorno.
Comece por uma pergunta verificável: qual resultado precisa ser produzido e quais campos são realmente necessários para produzi-lo? Depois, escolha a menor granularidade que preserve a utilidade, teste fontes acessíveis ao destinatário, registre evidências e defina critérios de interrupção. O limiar de 10 ocorrências, o prazo de 90 dias e o registro de duas páginas podem existir como parâmetros internos, mas somente se a governança os aprovar e documentar; nenhum deles é regra legal geral.
Por fim, trate dados de saúde, crianças, biometria, localização precisa e operações de maior impacto com revisão técnica e jurídica proporcional. A leitura dos artigos 12 e 13 da LGPD deve ser feita em conjunto com os fatos da operação, especialmente os meios próprios e razoáveis de reversão. Uma decisão responsável não promete risco zero: demonstra por que a transformação atende à finalidade, quais limitações permanecem e quando a empresa deverá reavaliar o resultado.