
LGPD para OSCs: guia prático para proteger os dados de quem você atende
Organizações sociais lidam com dados sensíveis de crianças, famílias e pessoas em vulnerabilidade. Veja o que a lei exige e por onde começar sem grandes investimentos.
Por Adriano Sousa · Profissional Especialista em Terceiro Setor
A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) vale para toda organização que trata dados pessoais — e isso inclui OSCs de qualquer porte. Uma associação comunitária que guarda fichas de cadastro de famílias, uma creche com prontuários de crianças ou um projeto que fotografa seus atendidos estão, todos, tratando dados pessoais, muitas vezes sensíveis.
A boa notícia é que a lei não exige tecnologia cara. Exige, sobretudo, organização, clareza sobre o que se coleta e cuidado com quem tem acesso.
O que são dados pessoais e sensíveis no dia a dia de uma OSC
- Dados pessoais: nome, CPF, endereço, telefone, data de nascimento, imagem
- Dados sensíveis (art. 5º, II da LGPD): saúde, origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, vida sexual, dados genéticos e biométricos. Informações sobre situação de vulnerabilidade social não estão nesse rol legal, mas merecem o mesmo cuidado na prática, porque expõem famílias e beneficiários.
- Dados de crianças e adolescentes: tratamento sempre no melhor interesse da criança. O consentimento específico dos responsáveis é a base mais comum (e obrigatória para uso de imagem em comunicação), mas a ANPD já reconhece que outras bases legais podem ser usadas quando o tratamento é necessário para prestar o serviço — como o cadastro para atendimento socioassistencial.
Os princípios que orientam tudo
Colete apenas o necessário para a finalidade declarada. Informe às pessoas por que os dados são coletados e como serão usados. Guarde apenas pelo tempo necessário. Garanta que só quem precisa tenha acesso. Esses quatro princípios — necessidade, transparência, limitação de armazenamento e segurança — resolvem a maior parte dos problemas antes que eles aconteçam.
Bases legais: nem tudo depende de consentimento
Muitas OSCs acreditam que precisam pedir consentimento para tudo. Na verdade, a lei prevê várias bases legais: cumprimento de obrigação legal ou regulatória, execução de contrato ou de parceria (como um termo de fomento ou colaboração, em que a OSC trata dados para executar a política pública contratada), proteção da vida, tutela da saúde e legítimo interesse. O consentimento é apenas uma delas — e é a mais frágil, porque pode ser revogado a qualquer momento. Escolher a base correta para cada tratamento é um dos primeiros passos da adequação.
Por onde começar: um roteiro simples
- Mapeie quais dados a organização coleta, onde ficam guardados e quem acessa
- Elimine o que não é mais necessário (fichas antigas, planilhas duplicadas)
- Crie uma política de privacidade simples e publique no site
- Nomeie um encarregado (DPO), que pode ser alguém da própria equipe
- Use termos de consentimento específicos para uso de imagem, principalmente de crianças
- Proteja arquivos com senha, faça backup e limite o acesso a pastas compartilhadas
- Treine a equipe e os voluntários — a maior parte dos vazamentos vem de descuido humano
Transparência e LGPD não se contradizem
Prestar contas publicamente não significa expor beneficiários. Relatórios podem trazer números agregados e histórias com consentimento e sem identificação. Transparência institucional convive com privacidade; o que muda é o cuidado no desenho dos processos.
Como o Conecta OSC apoia
Oferecemos na Escola Conecta uma trilha sobre LGPD aplicada ao terceiro setor e modelos de política de privacidade, termo de consentimento e registro de tratamento adaptados à realidade das OSCs.
As OSCs guardam alguns dos dados mais sensíveis que existem: ficha de família em vulnerabilidade, prontuário de criança, laudo de saúde. E quase sempre em pastas abertas e planilhas compartilhadas por WhatsApp. LGPD, para mim, não é tema jurídico — é tema de respeito pelo beneficiário. Uma política de privacidade simples, um responsável nomeado e um armário fechado já colocam a entidade à frente da maioria.
Perguntas frequentes sobre LGPD em OSCs

Adriano Sousa
Contador (CRC SP 315131/O-0), CEO da AJS Assessoria Empresarial e fundador do Instituto Conecta OSC. Atua há anos com contabilidade, prestação de contas e gestão de Organizações da Sociedade Civil.
Artigos relacionados
Quer levar isso para a sua organização ou empresa?
Conheça como o Conecta OSC fortalece organizações e qualifica o investimento social privado.



