# LGPD para OSCs: guia prático para proteger os dados de quem você atende Autor: Adriano Sousa · Profissional Especialista em Terceiro Setor · Data: 21/08/2026 · Tecnologia para OSCs Organizações sociais lidam com dados sensíveis de crianças, famílias e pessoas em vulnerabilidade. Veja o que a lei exige e por onde começar sem grandes investimentos. URL: https://conectaosc.org.br/blog/lgpd-para-oscs-guia-pratico A Lei Geral de Proteção de Dados (Lei nº 13.709/2018) vale para toda organização que trata dados pessoais — e isso inclui OSCs de qualquer porte. Uma associação comunitária que guarda fichas de cadastro de famílias, uma creche com prontuários de crianças ou um projeto que fotografa seus atendidos estão, todos, tratando dados pessoais, muitas vezes sensíveis. A boa notícia é que a lei não exige tecnologia cara. Exige, sobretudo, organização, clareza sobre o que se coleta e cuidado com quem tem acesso. ## O que são dados pessoais e sensíveis no dia a dia de uma OSC - Dados pessoais: nome, CPF, endereço, telefone, data de nascimento, imagem - Dados sensíveis (art. 5º, II da LGPD): saúde, origem racial ou étnica, convicção religiosa, opinião política, filiação a sindicato, vida sexual, dados genéticos e biométricos. Informações sobre situação de vulnerabilidade social não estão nesse rol legal, mas merecem o mesmo cuidado na prática, porque expõem famílias e beneficiários. - Dados de crianças e adolescentes: tratamento sempre no melhor interesse da criança. O consentimento específico dos responsáveis é a base mais comum (e obrigatória para uso de imagem em comunicação), mas a ANPD já reconhece que outras bases legais podem ser usadas quando o tratamento é necessário para prestar o serviço — como o cadastro para atendimento socioassistencial. ## Os princípios que orientam tudo Colete apenas o necessário para a finalidade declarada. Informe às pessoas por que os dados são coletados e como serão usados. Guarde apenas pelo tempo necessário. Garanta que só quem precisa tenha acesso. Esses quatro princípios — necessidade, transparência, limitação de armazenamento e segurança — resolvem a maior parte dos problemas antes que eles aconteçam. ## Bases legais: nem tudo depende de consentimento Muitas OSCs acreditam que precisam pedir consentimento para tudo. Na verdade, a lei prevê várias bases legais: cumprimento de obrigação legal ou regulatória, execução de contrato ou de parceria (como um termo de fomento ou colaboração, em que a OSC trata dados para executar a política pública contratada), proteção da vida, tutela da saúde e legítimo interesse. O consentimento é apenas uma delas — e é a mais frágil, porque pode ser revogado a qualquer momento. Escolher a base correta para cada tratamento é um dos primeiros passos da adequação. ## Por onde começar: um roteiro simples - Mapeie quais dados a organização coleta, onde ficam guardados e quem acessa - Elimine o que não é mais necessário (fichas antigas, planilhas duplicadas) - Crie uma política de privacidade simples e publique no site - Nomeie um encarregado (DPO), que pode ser alguém da própria equipe - Use termos de consentimento específicos para uso de imagem, principalmente de crianças - Proteja arquivos com senha, faça backup e limite o acesso a pastas compartilhadas - Treine a equipe e os voluntários — a maior parte dos vazamentos vem de descuido humano ## Transparência e LGPD não se contradizem Prestar contas publicamente não significa expor beneficiários. Relatórios podem trazer números agregados e histórias com consentimento e sem identificação. Transparência institucional convive com privacidade; o que muda é o cuidado no desenho dos processos. ## Como o Conecta OSC apoia Oferecemos na Escola Conecta uma trilha sobre LGPD aplicada ao terceiro setor e modelos de política de privacidade, termo de consentimento e registro de tratamento adaptados à realidade das OSCs. ## Comentário do especialista > As OSCs guardam alguns dos dados mais sensíveis que existem: ficha de família em vulnerabilidade, prontuário de criança, laudo de saúde. E quase sempre em pastas abertas e planilhas compartilhadas por WhatsApp. LGPD, para mim, não é tema jurídico — é tema de respeito pelo beneficiário. Uma política de privacidade simples, um responsável nomeado e um armário fechado já colocam a entidade à frente da maioria. — Adriano Sousa, Profissional Especialista em Terceiro Setor ## Perguntas frequentes ### A LGPD se aplica a ONGs e associações? Sim. A Lei nº 13.709/2018 vale para qualquer pessoa jurídica que trate dados pessoais, independentemente de ter ou não fins lucrativos ou do seu tamanho. ### ONG precisa ter um DPO (encarregado de dados)? A lei prevê a figura do encarregado, e a ANPD flexibilizou a exigência para agentes de pequeno porte. Na prática, recomenda-se nomear alguém da equipe como responsável pelo tema e publicar um canal de contato para os titulares. ### Preciso de consentimento para usar foto de beneficiários? Uso de imagem exige autorização específica, por escrito, e no caso de crianças e adolescentes a autorização deve ser dos responsáveis legais. Evite publicar imagens que exponham situação de vulnerabilidade, mesmo com autorização. ### O que acontece se a OSC vazar dados? A organização pode ser notificada pela ANPD, sofrer sanções (advertência, multa, bloqueio dos dados) e responder por danos aos titulares. Além disso, perde confiança de beneficiários e financiadores. ### Por onde uma OSC pequena começa a se adequar à LGPD? Mapeando os dados que coleta, eliminando o que não precisa, criando uma política de privacidade, nomeando um responsável, usando termos de consentimento para imagem e protegendo arquivos com senha e controle de acesso.