Profiling na LGPD: guia prático para identificar riscos e adequar sua empresa

Gestor separando peças coloridas em bandejas para representar classificação e análise de perfis.

Entenda quando a análise de dados se torna profiling, como comparar bases legais e de que modo organizar transparência, contestação, fornecedores e monitoramento.

Uma loja virtual pode separar clientes pelas categorias compradas, prever quem cancelará uma assinatura ou bloquear uma transação considerada suspeita. Embora nem sempre use esse nome, ela pode estar criando classificações capazes de influenciar ofertas, pagamentos e atendimento. O problema não está apenas na tecnologia: dados incorretos, critérios obscuros, inferências indevidas ou combinações inesperadas podem prejudicar pessoas e gerar reclamações.

Para tratar profiling na LGPD de forma prática, a empresa precisa começar pelo fluxo real da operação. É necessário saber quais dados entram, que avaliação é produzida, quem utiliza o resultado e o que muda para o titular. Essa sequência evita dois erros comuns: considerar qualquer segmentação uma decisão automatizada de alto risco ou, no extremo oposto, tratar um bloqueio automático como simples personalização.

Este guia acompanha o exemplo fictício da Loja Aurora, um comércio eletrônico que usa dados de navegação para recomendar produtos e sinais transacionais para prevenir fraudes. Cada seção tem uma função própria: a primeira apresenta um teste de identificação; a segunda compara bases legais; a terceira organiza informação e contestação; e a quarta transforma o monitoramento em uma rotina mensurável.

Principais pontos

  • Profiling ocorre quando dados pessoais são usados para avaliar, classificar ou prever aspectos de uma pessoa, mas nem todo perfilamento resulta em uma decisão unicamente automatizada.
  • A expressão “efeito relevante” pode ser usada como critério interno de avaliação de risco, mas não deve ser apresentada como requisito textual autônomo da LGPD.
  • Consentimento não é a base legal automática para perfilamento: legítimo interesse, execução de contrato, proteção do crédito e outras hipóteses podem ser aplicáveis conforme a finalidade e os dados.
  • A redação vigente do artigo 20 da LGPD não determina expressamente que a revisão seja feita por pessoa natural, mas exige um processo capaz de examinar e reavaliar a decisão de forma efetiva.
  • Métricas, limites de alerta, amostragem e prazos internos devem ser ajustados ao volume, ao impacto e ao histórico da operação; exemplos editoriais não equivalem a parâmetros legais.
  • A contratação de uma ferramenta externa não elimina a responsabilidade da empresa por dados enviados, decisões adotadas, segurança e atendimento aos direitos dos titulares.

Quando uma análise de dados se transforma em profiling

Profiling ocorre quando dados pessoais são usados para avaliar, classificar ou prever aspectos relacionados a uma pessoa identificada ou identificável. Preferências, comportamento, localização, confiabilidade, risco de fraude e propensão de compra são exemplos possíveis. A LGPD não adota o termo como rótulo geral para toda análise de dados, mas alcança a formação de perfis comportamentais e, no artigo 20, menciona decisões destinadas a definir perfis pessoal, profissional, de consumo, de crédito ou aspectos da personalidade.

Um teste operacional ajuda a reconhecer a atividade sem antecipar discussões sobre base legal ou revisão. Primeiro, verifique se o processo utiliza dados pessoais ou inferências associáveis a uma pessoa. Segundo, confirme se esses elementos são transformados em uma avaliação, nota, categoria ou previsão. Terceiro, identifique se o resultado diferencia o tratamento recebido. Quarto, registre a consequência concreta, ainda que ela se limite à ordem de exibição de produtos. Se não existe avaliação individual, pode haver apenas uma estatística agregada. Se existe avaliação, mas ela não interfere em nenhuma ação, há formação de perfil sem consequência operacional imediata.

Na Loja Aurora, enviar uma campanha de acessórios a quem comprou produtos relacionados é uma segmentação baseada em perfil. Já combinar histórico de transações, dispositivo e comportamento durante a compra para gerar uma pontuação de fraude é um profiling mais complexo. Se a pontuação apenas encaminhar o pedido para conferência, ela apoia uma etapa posterior. Se o sistema bloquear a compra sem participação decisória humana, existe também uma decisão tomada unicamente com base em tratamento automatizado.

A expressão “efeito relevante” pode funcionar como critério interno para graduar o risco, mas não deve ser apresentada como uma condição textual autônoma da LGPD. A empresa pode considerar mais relevante o efeito que nega um produto, aumenta um preço, reduz uma oportunidade ou dificulta o exercício de um direito. Frequência, duração, reversibilidade e vulnerabilidade da pessoa atingida também ajudam a comparar situações. Uma recomendação facilmente ignorada tende a exigir controles diferentes de uma recusa automática difícil de contestar.

Crédito, emprego, seguro, preços, benefícios e prevenção a fraudes não são automaticamente classificados como setores de alto risco apenas por seu nome. Eles merecem atenção quando o tratamento pode afetar significativamente interesses e direitos, opera em larga escala, utiliza dados sensíveis ou vulneráveis, ou toma decisões unicamente automatizadas. No regulamento voltado aos agentes de pequeno porte, a ANPD associa alto risco à combinação de ao menos um critério geral — como larga escala ou impacto significativo sobre interesses e direitos fundamentais — com ao menos um critério específico, como uso de tecnologia emergente, vigilância de áreas públicas, dados sensíveis ou de grupos vulneráveis e decisões unicamente automatizadas.

Esses critérios oferecem uma referência mais segura do que uma lista genérica de setores.

Comparação entre práticas que podem parecer semelhantes
Prática Como funciona Consequência possível Classificação operacional
Estatística agregada Analisa vendas totais sem individualizar clientes Orienta estoque ou estratégia geral Não é profiling se ninguém puder ser individualizado
Segmentação por perfil Agrupa clientes conforme categorias já compradas Altera a comunicação ou a recomendação recebida Profiling com impacto normalmente limitado
Scoring de risco Atribui uma nota com base em dados e inferências Pode mudar a prioridade ou encaminhar para verificação Profiling que exige avaliação proporcional do risco
Bloqueio automático Aplica uma regra ou nota sem participação decisória humana Impede ou restringe uma compra Decisão unicamente automatizada associada ou não a um perfil

Como mapear finalidade, dados e base legal

Depois de classificar a atividade, o primeiro controle documental é um inventário que conecte entradas, processamento e resultado. Na Loja Aurora, a equipe identifica que a solução antifraude recebe endereço de entrega, histórico de transações, identificadores do dispositivo e comportamento observado durante a compra. O registro também informa de onde cada dado veio, quais inferências são geradas, qual fornecedor participa, quem acessa a pontuação e se a saída recomenda uma análise ou bloqueia o pedido.

mapear finalidade, dados e base legal — profiling na lgpd

O mapeamento pode começar pela operação com maior potencial de impacto, sem a pretensão de inventariar toda a empresa em uma reunião. Vendas descreve a consequência comercial; tecnologia mostra integrações e registros; atendimento apresenta reclamações; e a função responsável por privacidade verifica necessidade, transparência e direitos. Expressões como “melhorar a experiência” ou “aumentar a segurança” são insuficientes. Uma finalidade específica seria “estimar o risco de fraude para encaminhar transações suspeitas a uma verificação adicional”.

A escolha da base legal deve comparar a finalidade concreta com as condições de cada hipótese. O legítimo interesse pode ser considerado em recomendações esperadas pelo cliente ou em controles internos compatíveis com a relação existente, desde que a empresa documente finalidade legítima, necessidade, expectativas razoáveis, impactos e salvaguardas. Ele se torna mais difícil de sustentar quando o uso surpreende o titular, envolve monitoramento intrusivo ou produz restrições intensas sem meios adequados de oposição e contestação.

O consentimento tende a ser mais apropriado quando a personalização é facultativa, pode ser recusada sem prejuízo ao serviço principal e a empresa consegue oferecer informação específica e retirada tão simples quanto a autorização. Na Loja Aurora, uma funcionalidade opcional que combina o histórico da conta com preferências declaradas para montar uma vitrine personalizada poderia ser submetida a consentimento. Em contraste, condicionar a conclusão de toda compra a um consentimento genérico para “análises e melhorias” comprometeria a liberdade e a especificidade dessa manifestação.

A execução de contrato pode amparar tratamentos objetivamente necessários para entregar o produto ou realizar uma providência solicitada pelo titular. Ela não deve ser ampliada para justificar qualquer modelo de marketing, enriquecimento de perfil ou retenção futura apenas porque existe uma relação contratual. A proteção do crédito é uma hipótese expressa no artigo 7º e pode ser pertinente a avaliações efetivamente vinculadas a essa finalidade, mas não autoriza coleta ilimitada nem afasta os princípios de necessidade, qualidade e não discriminação. Obrigações legais ou regulatórias também podem fundamentar verificações exigidas por normas aplicáveis à atividade, desde que a empresa identifique concretamente a obrigação.

Dados pessoais sensíveis seguem as hipóteses específicas do artigo 11 e não podem ser tratados como dados comuns. A LGPD contempla, em condições delimitadas, a prevenção à fraude e a segurança do titular em processos de identificação e autenticação de cadastro em sistemas eletrônicos, observados os direitos e as liberdades fundamentais. Isso não equivale a uma autorização geral para usar biometria, saúde, origem racial ou outros dados sensíveis em qualquer scoring. Se a finalidade puder ser alcançada com atributos menos intrusivos, a necessidade do dado sensível deve ser contestada.

Ao final, a base legal precisa aparecer ligada a uma finalidade, a um conjunto de dados e a uma operação específica. Registrar apenas “legítimo interesse” em uma planilha não demonstra o balanceamento; registrar “consentimento” sem guardar a versão do aviso e a manifestação do titular não demonstra validade; e mencionar “contrato” sem explicar a necessidade não resolve o problema.

  1. Registre dados, fontes, inferências, sistemas e fornecedores.
  2. Descreva o resultado produzido e a consequência operacional.
  3. Defina uma finalidade específica e elimine atributos desnecessários.
  4. Compare as bases legais e documente por que a escolhida se aplica.
  5. Associe retenção, acessos, medidas de segurança e responsáveis ao fluxo.
  6. Reavalie a base se a finalidade, os dados ou a consequência mudarem.

Como informar o titular e organizar a revisão

A transparência começa no ponto em que a informação é útil, e não apenas em uma política de privacidade extensa. O aviso deve explicar, em linguagem acessível, que categorias de dados alimentam o perfil, quais são suas fontes, para que a avaliação serve e quais consequências podem ocorrer. A Loja Aurora não precisa divulgar o código-fonte da ferramenta antifraude, mas deve informar que sinais relacionados à conta, ao dispositivo e à transação podem encaminhar a compra para verificação ou bloqueio.

A informação pode ser apresentada em camadas. Um aviso próximo da funcionalidade resume a finalidade e a consequência; uma página detalhada explica categorias de dados, fontes, retenção, compartilhamentos e canais para direitos; e o atendimento utiliza um roteiro compatível com esses documentos. Dizer apenas que o site “personaliza a experiência” é insuficiente se o perfil altera preços, condições comerciais ou acesso ao serviço.

O artigo 20 da LGPD assegura ao titular o direito de solicitar a revisão de decisões tomadas unicamente com base em tratamento automatizado que afetem seus interesses. Também prevê informações claras e adequadas sobre os critérios e procedimentos utilizados, observados os segredos comercial e industrial. Se o controlador não fornecer essas informações com fundamento nesses segredos, a LGPD prevê a possibilidade de auditoria pela autoridade nacional para verificação de aspectos discriminatórios.

A redação vigente do artigo 20 não contém uma exigência expressa de que toda revisão seja realizada por pessoa natural. Por isso, não é correto transformar essa exigência em regra textual da lei. Ao mesmo tempo, uma resposta automática que apenas repete o resultado anterior pode tornar o direito ineficaz. Em linha com a proteção dos direitos do titular enfatizada pela ANPD, o controlador deve estruturar uma investigação real, com acesso aos dados utilizados, capacidade de corrigir registros, análise das circunstâncias apresentadas e autoridade para manter, alterar ou desfazer o resultado.

Um fluxo de contestação precisa atribuir responsáveis e prazos internos. O atendimento recebe e autentica o pedido sem exigir dados excessivos; a equipe operacional preserva os registros da decisão; tecnologia ou o fornecedor recupera dados, versão das regras e sinais relevantes; a área responsável pelo processo avalia o mérito; e privacidade ou jurídico acompanha casos complexos, recorrentes ou potencialmente discriminatórios. A resposta final deve indicar o resultado, as correções realizadas e os próximos canais disponíveis, sem expor mecanismos que facilitem fraude ou violem direitos de terceiros.

A LGPD não fixa no artigo 20 um prazo numérico específico para concluir a revisão. A empresa deve definir níveis de serviço coerentes com o risco e com outras normas aplicáveis. Como exemplo administrativo ajustável, e não como parâmetro legal, a Loja Aurora pode confirmar o recebimento em até dois dias úteis, concluir a triagem em cinco e buscar encerrar casos comuns em quinze dias. Situações urgentes, como bloqueio de um serviço essencial ou risco de perda imediata, exigem prioridade. Se houver atraso, o titular deve receber justificativa e nova previsão.

O artigo 19 trata dos formatos e prazos relacionados à confirmação da existência ou ao acesso a dados, incluindo a declaração completa em até quinze dias. Esse prazo não deve ser automaticamente apresentado como prazo legal para toda revisão do artigo 20. Um mesmo pedido pode reunir acesso, correção e revisão, mas a empresa precisa identificar cada direito e aplicar a disciplina correspondente.

Fornecedores entram no fluxo antes de ocorrer uma reclamação. O contrato deve definir instruções, medidas de segurança, preservação de registros, suporte aos direitos, comunicação de incidentes, exclusão ou devolução de dados, auditoria e aviso prévio de mudanças relevantes no modelo. Se a ferramenta bloquear uma compra legítima, a Loja Aurora não pode encerrar o atendimento alegando que desconhece o sistema de terceiro. Os papéis de controlador e operador dependem das decisões efetivamente tomadas na operação, e não apenas dos nomes escritos no contrato.

  1. Receber, autenticar e classificar o pedido sem coleta excessiva.
  2. Preservar os dados, a saída e a versão dos critérios usados na decisão.
  3. Corrigir registros inexatos antes de recalcular ou reavaliar o resultado.
  4. Analisar as circunstâncias apresentadas e verificar tratamento injustificado.
  5. Comunicar uma resposta compreensível e registrar a providência adotada.
  6. Encaminhar padrões recorrentes para correção do processo, modelo ou fornecedor.

O que monitorar e quais erros aumentam o risco

A configuração inicial perde validade quando os dados, o modelo, o fornecedor, o público ou a finalidade mudam. O monitoramento deve usar métricas definidas antes da análise, uma linha de base e limites de alerta. Sem esses elementos, revisar casos periodicamente produz observações isoladas, mas não uma rotina verificável.

Para bloqueios antifraude, a taxa de falsos positivos pode ser calculada dividindo o número de transações legítimas classificadas como fraude pelo total de transações legítimas cuja condição foi confirmada. A taxa de reversão de contestações corresponde ao número de decisões alteradas após análise dividido pelo total de contestações concluídas. A taxa de dados ausentes é o número de registros sem um campo necessário dividido pelo total de registros avaliados. Também convém medir o tempo entre o recebimento da contestação e sua conclusão e a proporção de casos sem registros suficientes para explicar o resultado.

Os limites devem refletir o histórico e o impacto da operação. Como exemplo editorial, a Loja Aurora pode abrir uma investigação se a taxa de reversão superar 10% no ciclo, dobrar em relação à média dos três ciclos anteriores ou se mais de 2% dos casos não tiverem registros suficientes para reconstruir a decisão. Esses números não vêm da LGPD, não constituem garantia de conformidade e podem ser inadequados para outra empresa. Operações que afetam serviços essenciais ou grupos vulneráveis podem exigir limites menores e respostas mais rápidas.

A amostra precisa combinar casos aleatórios e casos direcionados. Uma regra interna possível é revisar todos os pedidos contestados e, entre os demais, o maior valor entre 100 decisões e 5% das decisões do período. Novamente, trata-se de uma heurística, não de um padrão legal ou estatístico universal. A amostra deve ser ampliada quando um limite de alerta for ultrapassado, quando houver mudança de modelo ou fornecedor, quando surgirem reclamações semelhantes ou quando os casos analisados não representarem produtos, regiões e canais relevantes.

Variáveis proxy são atributos aparentemente neutros que podem representar indiretamente uma característica protegida ou uma condição de vulnerabilidade. Se determinada região concentra recusas posteriormente revertidas, a empresa deve investigar se localização, infraestrutura de conexão ou padrões de entrega estão produzindo tratamento desproporcional. Essa análise não autoriza a coleta indiscriminada de dados sensíveis. Comparações entre grupos devem ser juridicamente avaliadas, usar o mínimo de dados e ter finalidade de prevenção ou correção de impactos indevidos.

Quando for lícito e tecnicamente possível comparar grupos, uma medida exploratória é a razão entre taxas de resultado adverso: divide-se a taxa do grupo analisado pela taxa do grupo de referência. Uma diferença persistente aciona investigação, mas não prova discriminação por si só. A empresa precisa verificar tamanho da amostra, qualidade dos dados, variáveis explicativas legítimas e consequências concretas antes de concluir.

Uma janela de trinta dias para amostragem e uma revisão trimestral do conjunto de controles podem servir à Loja Aurora, mas são exemplos ajustáveis ao volume, ao impacto e ao histórico da operação. Não são prazos legais. Processos de alto volume podem exigir acompanhamento diário ou semanal; processos raros podem depender de janelas maiores; e qualquer alteração importante deve gerar uma reavaliação imediata, sem esperar o próximo ciclo.

O Relatório de Impacto à Proteção de Dados Pessoais deve ser tratado com a mesma precisão. A ANPD pode determinar sua elaboração, conforme a LGPD, e suas orientações associam o documento à descrição de operações, riscos e medidas de mitigação. Avaliar ou preparar um RIPD antes de tratamentos com maior risco é uma boa prática de governança, especialmente quando há decisões automatizadas, dados sensíveis, larga escala ou pessoas vulneráveis. Isso não significa que todo profiling gere automaticamente uma obrigação formal de elaborar o relatório. A empresa deve acompanhar determinações da ANPD, normas setoriais e as características do caso concreto.

Os registros de monitoramento devem mostrar a versão dos critérios, fontes utilizadas, responsáveis, incidentes, reclamações, correções e justificativas. Se o indicador piorar, a resposta não pode se limitar a liberar casos individuais: é preciso investigar dados, regras, integrações, treinamento, mudança de comportamento do público e desempenho do fornecedor.

  • Coletar dados para um possível uso futuro sem finalidade delimitada.
  • Comprar bases sem verificar origem, qualidade e compatibilidade.
  • Tratar a decisão do fornecedor como uma caixa-preta inevitável.
  • Oferecer contestação formal sem investigar dados, critérios e contexto.
  • Usar uma amostra pequena mesmo depois de detectar um limite de alerta.
  • Manter avisos genéricos que escondem consequências econômicas ou restrições.
  • Confundir uma correlação estatística com justificativa legítima para diferenciar pessoas.

Perguntas frequentes

Profiling é proibido pela LGPD?

Não. O tratamento precisa ter finalidade legítima, base legal aplicável, dados necessários, transparência, segurança e respeito aos direitos dos titulares. Os controles devem aumentar conforme a escala, a vulnerabilidade das pessoas, a natureza dos dados e a consequência da atividade.

Qual é a diferença entre profiling e decisão automatizada?

Profiling cria ou utiliza uma avaliação, categoria ou previsão sobre uma pessoa. A decisão automatizada produz um resultado por meios automáticos. Um perfil pode apenas apoiar uma análise posterior, enquanto uma regra automática pode tomar uma decisão sem depender de um perfil detalhado.

Toda atividade de profiling exige consentimento?

Não. A base legal depende da finalidade, do contexto, dos dados e da relação com o titular. Consentimento pode ser adequado para personalização opcional, mas legítimo interesse, execução de contrato, proteção do crédito, obrigação legal ou outra hipótese podem ser pertinentes em operações diferentes. Dados sensíveis seguem o artigo 11.

A empresa precisa revelar o algoritmo utilizado?

A LGPD exige informações claras e adequadas sobre critérios e procedimentos de decisões automatizadas, observados os segredos comercial e industrial. Isso não equivale à divulgação integral do código-fonte, mas explicações vagas não bastam. A informação deve permitir ao titular compreender a lógica geral, os dados considerados e as consequências.

Quando um profiling exige Relatório de Impacto à Proteção de Dados Pessoais?

Não existe uma regra segundo a qual todo profiling exige automaticamente um RIPD. A ANPD pode determinar sua elaboração, e prepará-lo pode ser uma boa prática quando a operação apresenta maior risco, como larga escala, dados sensíveis, pessoas vulneráveis ou decisões automatizadas com impacto significativo. Também devem ser verificadas normas setoriais e determinações aplicáveis ao caso.

Quem responde quando o perfil é criado por uma ferramenta terceirizada?

A resposta depende dos papéis efetivamente exercidos pelo controlador e pelo operador, e não apenas do contrato. A terceirização não permite ignorar dados enviados, instruções, segurança, critérios gerais, mudanças do sistema ou atendimento aos direitos dos titulares.

O titular pode pedir a revisão de uma decisão automatizada?

Sim, quando a decisão tiver sido tomada unicamente com base em tratamento automatizado e afetar seus interesses. A redação vigente do artigo 20 não exige expressamente revisão por pessoa natural, mas o processo deve permitir exame efetivo, correção de dados e reavaliação. O artigo 20 não estabelece prazo numérico próprio para concluir essa revisão; o prazo de até quinze dias do artigo 19 refere-se à declaração completa relacionada ao acesso.

Os ciclos de trinta dias e três meses são obrigatórios?

Não. São exemplos editoriais de organização interna, não parâmetros legais. A frequência deve considerar volume, impacto, histórico de erros, mudanças no sistema e urgência das consequências. Um alerta, incidente ou aumento de reclamações deve provocar análise imediata.

Conclusão

Profiling exige controles proporcionais à finalidade, aos dados utilizados e à consequência produzida. O primeiro passo não é escolher uma ferramenta ou redigir um aviso genérico, mas aplicar o teste operacional: identificar dados pessoais, avaliação individual, uso do resultado e efeito sobre o titular. Essa classificação orienta as etapas seguintes sem confundir segmentação, formação de perfil e decisão unicamente automatizada.

Em seguida, a empresa deve ligar cada finalidade a uma base legal justificável, limitar dados, documentar fornecedores e oferecer informação compreensível. Quando houver contestação, responsáveis e níveis de serviço internos precisam permitir investigação, correção e reavaliação efetivas. Por fim, métricas com fórmulas, linha de base, limites de alerta e regras de amostragem transformam o acompanhamento em um controle verificável.

Um diagnóstico de maturidade pode ajudar a localizar lacunas e priorizar atividades, mas não substitui a análise jurídica e operacional do caso concreto. Para começar, escolha o processo que mais restringe oportunidades ou serviços, documente uma decisão recente de ponta a ponta e verifique se sua empresa consegue explicar, contestar e corrigir o resultado.

Qual desafio você quer resolver hoje?

Nós temos a solução.

Lidar com os requerimentos dos titulares de dados.

Conheça a solução completa para adequação à LGPD e GDPR.

Fale conosco!

Artigos recentes