LOPD
O que é a Lei Orgânica de Proteção de Dados e como cumpri-la
A LOPD é o nome que muitas pessoas usam para falar da legislação espanhola sobre privacidade.
No entanto, a antiga Lei Orgânica 15/1999 já não está em vigor.
Hoje, a proteção de dados na Espanha é regida principalmente pelo RGPD europeu e pela Lei Orgânica 3/2018. Esta última é conhecida como LOPDGDD.
Em poucas palavras, essas normas regulamentam como coletar, usar, armazenar e excluir dados pessoais. Também garantem direitos aos indivíduos e exigem que as organizações possam comprovar sua conformidade.
A Lei Orgânica de Proteção de Dados afeta quase qualquer negócio que gerencie clientes, funcionários, contatos ou assinantes. Portanto, também influencia o email marketing, os formulários web e as automações.
O que é a LOPD e para que serve?
A sigla LOPD significa Lei Orgânica de Proteção de Dados. Seu objetivo é proteger a privacidade e o controle das pessoas sobre suas informações pessoais.
A norma histórica era a Lei Orgânica 15/1999, de Proteção de Dados de Caráter Pessoal. No entanto, ela foi revogada em 2018.
Atualmente, a estrutura aplicável combina duas normas essenciais:
- O Regulamento Geral sobre a Proteção de Dados da União Europeia, conhecido como RGPD ou GDPR.
- A Lei Orgânica 3/2018, de Proteção de Dados Pessoais e garantia dos direitos digitais, conhecida como LOPDGDD.
Por isso, quando alguém busca informações sobre a LOPD atual, geralmente precisa entender o RGPD e a LOPDGDD.
Ambas as normas buscam um tratamento de dados lícito, transparente e seguro. Da mesma forma, exigem que a finalidade comunicada ao usuário seja respeitada.
Diferenças entre LOPD, LOPDGDD, RGPD e LSSI
Essas siglas costumam ser confundidas, mas não significam a mesma coisa.
| Norma | Escopo principal | Situação ou função |
|---|---|---|
| LOPD 15/1999 | Proteção de dados na Espanha | Revogada desde 2018 |
| RGPD | Proteção de dados na União Europeia | É diretamente aplicável |
| LOPDGDD | Proteção de dados e direitos digitais na Espanha | Adapta e complementa o RGPD |
| LSSI | Serviços digitais e comunicações comerciais | Regulamenta, entre outros aspectos, o envio de publicidade eletrônica |
A Lei Orgânica de Proteção de Dados vigente não substitui o RGPD. Ela o complementa dentro do ordenamento jurídico espanhol.
Além disso, uma campanha comercial por email deve respeitar a LSSI. Consequentemente, apenas cumprir as regras de privacidade não é o suficiente.
A quem se aplica a Lei Orgânica de Proteção de Dados?
A legislação afeta autônomos, empresas, associações, órgãos públicos e profissionais que processam dados pessoais.
O tamanho da organização não isenta essa responsabilidade.
O tratamento de dados inclui muitas ações rotineiras. Por exemplo, coletar endereços, consultar cadastros, segmentar contatos, enviar newsletters ou excluir registros.
Também pode afetar empresas localizadas fora da União Europeia. Isso acontece quando elas oferecem bens ou serviços a pessoas na UE, ou analisam seu comportamento.
Na prática, você deve revisar sua conformidade se realiza alguma destas atividades:
- Mantém um banco de dados de clientes ou leads.
- Coleta emails por meio de formulários de inscrição.
- Envia newsletters, promoções ou mensagens automatizadas.
- Armazena currículos ou dados de funcionários.
- Usa ferramentas externas para analisar o comportamento dos usuários.
- Cria perfis ou segmentos com base em interesses e comportamento.
O que a LOPD atual considera como dado pessoal?
Um dado pessoal é qualquer informação relacionada a uma pessoa física identificada ou identificável. Não se limita ao nome ou ao documento de identidade.
O email, o telefone, um endereço IP ou um identificador online também podem ser dados pessoais. Tudo depende se eles permitem identificar alguém, de forma direta ou indireta.
Um endereço corporativo genérico, como ‘info@empresa.com’, pode não identificar uma pessoa. No entanto, ‘nome.sobrenome@empresa.com’ normalmente identifica.
Os dados de saúde, biométricos, genéticos, ideológicos ou de orientação sexual recebem uma proteção reforçada. Seu processamento exige condições específicas.
Os dados pseudonimizados continuam sendo pessoais se puderem ser associados novamente a alguém. Em contrapartida, os dados verdadeiramente anônimos não estão sujeitos ao RGPD.
Princípios da LOPD e do RGPD que você deve aplicar
A legislação não consiste apenas em adicionar uma caixa de seleção a um formulário. Ela exige a aplicação de vários princípios durante todo o ciclo de vida dos dados.
Licitude, lealdade e transparência na proteção de dados
Você deve ter uma base legal válida e explicar o tratamento com clareza. Além disso, não deve surpreender o usuário com usos inesperados.
Limitação da finalidade segundo a LOPD
Colete dados para objetivos específicos, explícitos e legítimos. Depois, não os utilize para uma finalidade incompatível sem uma nova justificativa.
Minimização e precisão dos dados pessoais
Solicite apenas as informações necessárias. Além disso, estabeleça mecanismos razoáveis para corrigir dados imprecisos ou desatualizados.
Armazenamento, segurança e confidencialidade
Não guarde informações indefinidamente. Defina prazos e aplique medidas adequadas ao risco, como permissões, backups e autenticação segura.
Responsabilidade proativa na Lei de Proteção de Dados
Não basta afirmar que você está em conformidade. É preciso ser capaz de demonstrar decisões, controles e procedimentos por meio de evidências atualizadas.
Como cumprir a LOPD passo a passo em uma empresa
Não existe um documento único que garanta a conformidade. A proteção de dados exige um sistema contínuo e adaptado aos riscos.
1. Identifique todos os tratamentos de dados
Mapeie quais informações você coleta, de onde vêm e para que as utiliza. Anote também onde são armazenadas e quem tem acesso.
Um inventário evita bancos de dados esquecidos e processos sem responsáveis. Além disso, facilita a elaboração do registro das atividades de tratamento, quando aplicável.
2. Escolha uma base legal para cada finalidade
O consentimento é uma base possível, mas não é a única. Também existem o contrato, a obrigação legal, o interesse vital, o interesse público e o interesse legítimo.
A base deve ser definida antes de tratar os dados. Portanto, não é adequado escolhê-la depois para justificar uma prática que já foi iniciada.
Se você utilizar o interesse legítimo, documente a necessidade e o teste de proporcionalidade. Avalie também as expectativas e os direitos das pessoas.
3. Informe de forma clara e acessível
As informações de privacidade devem explicar quem trata os dados, com qual finalidade e por quanto tempo. Também devem indicar a base legal, os destinatários e os direitos do titular.
Você pode oferecer uma primeira camada resumida junto ao formulário. Em seguida, adicione um link para uma política de privacidade mais detalhada.
4. Colete um consentimento válido quando for necessário
O consentimento deve ser livre, específico, informado e inequívoco. Uma caixa de seleção pré-marcada ou o silêncio do usuário não atendem a esses requisitos.
Além disso, você deve poder comprovar quando, como e para que cada pessoa deu seu consentimento. Retirar o consentimento deve ser tão simples quanto concedê-lo.
5. Revise seus operadores de dados
Um fornecedor que trata dados seguindo suas instruções costuma atuar como operador. Pode ser um serviço de hospedagem, uma contabilidade ou uma plataforma de envios.
Você deve formalizar o respectivo contrato de prestação de serviços. Da mesma forma, revise as garantias de segurança e as possíveis transferências internacionais de dados.
6. Facilite os direitos de proteção de dados
As pessoas podem solicitar acesso, retificação, exclusão, oposição, limitação e portabilidade dos dados. Também podem pedir para não ficarem sujeitas a certas decisões automatizadas.
Defina um canal para receber as solicitações e verificar a identidade. Como regra geral, você deve responder em um mês, embora existam possíveis prorrogações.
7. Estabeleça prazos de armazenamento e exclusão
Cada finalidade precisa de um prazo. Quando os dados deixarem de ser necessários, proceda com a exclusão ou bloqueio se existir uma obrigação legal.
Um cancelamento de inscrição nem sempre implica excluir todo o registro. Pode ser necessário manter informações mínimas para respeitar a oposição e evitar novos envios.
8. Aplique medidas de segurança de acordo com o risco
Proteja os dados com controles técnicos e organizacionais. Entre eles estão a gestão de permissões, o treinamento da equipe, a criptografia e a revisão de acessos.
Se ocorrer um vazamento de dados, avalie seu impacto sobre as pessoas. Quando houver risco, pode ser necessário notificar a autoridade competente em até 72 horas.
Se o risco for alto, também pode ser exigido que você informe os afetados. Em qualquer caso, documente o incidente e as medidas adotadas.
9. Avalie se precisa de um encarregado de proteção de dados (DPO) ou de uma avaliação de impacto
Nem todas as empresas precisam de um encarregado de proteção de dados. A obrigação depende da atividade, do tipo de organização e da escala do processamento.
Nem todas exigem uma avaliação de impacto. No entanto, ela costuma ser necessária quando o tratamento pode gerar um alto risco para os titulares dos dados.
LOPD e email marketing: requisitos para enviar campanhas
O email marketing combina processamento de dados e comunicações comerciais. Por isso, você deve considerar o RGPD, a legislação espanhola e a LSSI.
Como regra geral, a LSSI proíbe emails promocionais não solicitados ou não autorizados. Há uma exceção para determinadas relações contratuais prévias.
Nesse caso, a empresa deve ter obtido o contato de forma lícita. Além disso, só pode promover produtos ou serviços próprios semelhantes aos contratados.
Cada email comercial deve incluir uma forma simples e gratuita de oposição. O cancelamento da inscrição deve funcionar e ser processado sem atrasos injustificados.
O double opt-in é obrigatório de acordo com a LOPD?
O double opt-in não aparece como uma obrigação geral com esse nome. No entanto, é muito útil para confirmar o endereço e manter uma evidência sólida.
O usuário preenche o formulário e recebe um email de confirmação. Ele só entra na lista após clicar no link.
Esse processo reduz inscrições falsas, erros e endereços de terceiros. Da mesma forma, melhora a qualidade da base de assinantes.
É possível comprar bancos de dados para email marketing?
Comprar uma lista não torna os contatos utilizáveis automaticamente. O vendedor deve comprovar a origem lícita, as informações fornecidas e a autorização aplicável.
Além disso, o envio deve cumprir a LSSI. Um endereço publicado na internet também não concede permissão automática para enviar publicidade.
Por isso, as listas compradas apresentam um alto risco legal e de reputação. Elas também costumam gerar reclamações, bounces e problemas de entregabilidade.
Como gerenciar campanhas de forma compatível com a Lei de Proteção de Dados
Na Mailrelay, nossa plataforma de email marketing, ajudamos a criar campanhas, listas, segmentos e automações a partir de um painel simples.
Também oferecemos estatísticas em tempo real, mapas de cliques, testes A/B e campos personalizados. Essas funções permitem trabalhar com públicos mais relevantes e medir resultados.
Nosso plano gratuito permite o envio de até 80.000 emails mensais e 20.000 contatos. Da mesma forma, inclui suporte multilíngue por telefone, chat e tickets, inclusive em contas gratuitas.
A tecnologia facilita a gestão, mas não substitui as decisões jurídicas do responsável. Cada empresa deve definir sua base legal, seus textos e seus prazos de armazenamento.
Recomendamos manter listas limpas, importar apenas contatos legítimos e processar os cancelamentos de inscrição. Além disso, uma segmentação responsável reduz envios desnecessários.
Antes de ativar uma captação de leads ou uma campanha, revise estes pontos:
- O formulário identifica o controlador dos dados.
- A finalidade do envio aparece de forma específica.
- A base legal está definida e documentada.
- A caixa de consentimento não está pré-marcada.
- A política de privacidade está acessível antes da inscrição.
- A prova do consentimento fica registrada.
- Cada campanha identifica o remetente com clareza.
- Todas as mensagens incluem um mecanismo de cancelamento de inscrição funcional.
- Os cancelamentos também se aplicam a automações e segmentos.
- Os acessos à lista seguem o princípio do privilégio mínimo.
- Existem prazos de retenção e uma política de exclusão de dados.
- Os fornecedores possuem contratos e garantias revisadas.
Esta lista funciona como um controle inicial. No entanto, não substitui uma análise jurídica adaptada à atividade e ao risco.
Erros frequentes ao aplicar a LOPD no marketing digital
Um dos erros mais comuns consiste em usar textos copiados. Uma política genérica pode descrever tratamentos que não existem e omitir outros reais.
Outro erro é agrupar várias finalidades sob uma única aceitação. O usuário deve entender o que receberá e quais usos são opcionais.
Também é incorreto condicionar um serviço a consentimentos desnecessários. O consentimento deixa de ser livre quando o usuário não tem uma alternativa real.
Da mesma forma, muitas empresas mantêm contatos inativos por tempo indeterminado. A falta de um critério de armazenamento aumenta o risco e contradiz a minimização de dados.
Por fim, algumas organizações acreditam que registrar os arquivos na AEPD ainda é obrigatório. Esse sistema pertencia ao marco regulatório anterior e já não se aplica.
Sanções por descumprir a Lei Orgânica de Proteção de Dados
O descumprimento pode causar advertências, ordens de adequação e limitações ao tratamento de dados. Também pode gerar reclamações, danos de reputação e sanções financeiras.
As infrações mais graves do RGPD podem chegar a 20 milhões de euros. Para empresas, o limite pode atingir 4% do faturamento global anual do exercício anterior.
Outras infrações podem chegar a 10 milhões de euros ou 2% do faturamento global anual. Aplica-se o valor que for maior em cada faixa.
O valor não é calculado de forma automática. São avaliados fatores como a gravidade, a duração, a intencionalidade, a cooperação e as medidas corretivas adotadas.
Cumprir a LOPD não deve ser feito apenas para evitar multas. Uma gestão transparente fortalece a confiança e melhora o relacionamento com clientes e assinantes.
Perguntas frequentes sobre a LOPD
A LOPD continua em vigor na Espanha?
A Lei Orgânica 15/1999 foi revogada. Hoje, aplicam-se o RGPD e a Lei Orgânica 3/2018, conhecida como LOPDGDD.
O que significa LOPD?
Significa Lei Orgânica de Proteção de Dados. Nas buscas atuais, o termo costuma ser usado para se referir ao conjunto de normas espanholas sobre privacidade.
Qual é a diferença entre LOPD e RGPD?
O RGPD é um regulamento da União Europeia. A lei espanhola adapta e complementa essa estrutura em questões nacionais e direitos digitais.
Quem deve cumprir a Lei Orgânica de Proteção de Dados?
Qualquer entidade ou profissional que trate dados pessoais dentro de seu escopo de aplicação. Isso inclui a maioria das empresas, autônomos e associações.
Geralmente, você precisa de uma solicitação ou autorização prévia. A LSSI prevê uma exceção limitada para clientes e produtos ou serviços próprios semelhantes.
Posso enviar publicidade para emails encontrados na internet?
Não pelo simples fato de serem públicos. Você deve ter uma base legal válida e cumprir os requisitos aplicáveis às comunicações comerciais.
Quanto tempo tenho para responder a um direito de acesso ou exclusão de dados?
Como regra geral, um mês após o recebimento. O prazo pode ser prorrogado por mais dois meses em casos complexos, mas você deve informar sobre a prorrogação.
Quando devo comunicar um vazamento de dados à AEPD?
Quando for provável que resulte em um risco para os direitos e liberdades. A notificação deve ser feita sem demora e, no máximo, em 72 horas após ter conhecimento.
O double opt-in garante o cumprimento da LOPD?
Não garante por si só. Ele fornece uma prova útil, mas você também deve cumprir com as regras sobre informações, finalidade, segurança e os demais requisitos.
Usar a Mailrelay faz com que minhas campanhas cumpram automaticamente a legislação?
Nenhuma plataforma substitui as obrigações do controlador dos dados. A Mailrelay fornece funções para gerenciar campanhas, contatos, cancelamentos, segmentação e estatísticas de forma organizada.
É necessário registrar os arquivos na AEPD?
Não. Essa obrigação pertencia ao sistema anterior. Agora, você deve aplicar a responsabilidade proativa e guardar a documentação que comprove a conformidade.
Com que idade um menor pode consentir com o tratamento de seus dados na Espanha?
A legislação espanhola estabelece os 14 anos para o consentimento baseado na vontade do menor. Abaixo dessa idade, deve intervir quem exerça o pátrio poder ou tutela.
Aviso: Este conteúdo é informativo e não constitui aconselhamento jurídico. A aplicação específica depende de cada processamento, finalidade e organização.