Escola é uma das organizações que mais acumula dado sensível por metro quadrado. Nome, endereço, telefone, filiação, saúde, laudo, foto, notas, frequência, situação financeira da família. E quase tudo isso é dado de criança ou adolescente, que a LGPD trata com proteção reforçada.
Este guia explica o que a lei exige na prática, corrige o mal-entendido mais comum sobre consentimento, e lista o que perguntar ao fornecedor de sistema.
Uma ressalva honesta antes de começar: isto é orientação, não parecer jurídico. Decisão sobre caso concreto, prazo de guarda específico e redação de contrato precisa passar pelo jurídico da escola.
O artigo que muda tudo
A LGPD é a Lei nº 13.709/2018. Para escola, o dispositivo central é o artigo 14: o tratamento de dados pessoais de crianças e adolescentes deve ser realizado em seu melhor interesse.
Isso não é frase de efeito. É um critério que se aplica a cada decisão. Antes de coletar um dado novo, de compartilhar com um parceiro ou de guardar por mais tempo, a pergunta é se aquilo atende ao interesse da criança, e não apenas à conveniência da escola ou do fornecedor.
O mal-entendido mais caro: consentimento não é a única base
Durante anos circulou a leitura de que dado de criança só poderia ser tratado com consentimento dos pais. Muita escola montou processo inteiro em cima disso, colhendo assinatura para tudo.
O Enunciado CD/ANPD nº 1, de 22 de maio de 2023, firmou entendimento diferente: o tratamento de dados de crianças e adolescentes pode se apoiar em qualquer das hipóteses legais dos artigos 7º ou 11 da LGPD, desde que observado e prevalecente o melhor interesse, avaliado no caso concreto.
Por que isso importa na prática, e muito:
Consentimento é a base legal mais frágil, porque pode ser revogado a qualquer momento. Uma escola que apoia a emissão de histórico escolar em consentimento fica numa situação impossível quando alguém revoga: ela não pode deixar de manter documentação escolar, porque isso é obrigação legal.
O desenho correto é escolher a base por finalidade:
- Execução de contrato para o que é necessário à prestação do serviço educacional: matrícula, turma, avaliação, cobrança da mensalidade.
- Cumprimento de obrigação legal para o que a legislação educacional manda registrar e guardar: documentação escolar, censo, frequência.
- Consentimento para o que é opcional e não decorre nem do contrato nem da lei: foto em rede social, comunicação de marketing, participação em programa não obrigatório.
Onde há consentimento, ele precisa ser específico e destacado, dado por ao menos um dos pais ou responsável legal, e revogável com a mesma facilidade com que foi dado.
Quem responde pelo quê
A escola é controladora: é ela quem decide quais dados coleta e com qual finalidade. O fornecedor de sistema é operador: trata os dados em nome da escola, seguindo as instruções dela.
A consequência prática desincentiva uma ilusão comum. Contratar um bom fornecedor não transfere a responsabilidade. Se a escola decidiu coletar um dado que não deveria, o problema é dela, mesmo que o dado esteja num servidor de terceiro.
O que o contrato com o fornecedor precisa deixar claro:
- que a escola é a controladora e o fornecedor o operador;
- o que o fornecedor pode e não pode fazer com os dados, incluindo se usa para outra finalidade;
- como o fornecedor avisa a escola em caso de incidente, e em quanto tempo;
- o que acontece no encerramento do contrato: em qual formato os dados são devolvidos, em quanto tempo, e quando são eliminados do lado dele.
Cinco coisas que dão problema na escola real
Grupo de WhatsApp com o número de todas as famílias. Ao criar o grupo, a escola expõe o telefone de cada responsável para todos os outros. Lista de transmissão resolve, porque o destinatário não vê os demais.
Planilha compartilhada com link aberto. “Qualquer pessoa com o link pode ver” significa exatamente isso. Vale conferir onde esses links já foram colados.
Acesso de todo mundo a tudo. Professor não precisa ver situação financeira da família. Secretaria não precisa ver laudo médico que não seja pertinente à sua função. Além de reduzir risco, o acesso por função é o que permite saber o tamanho de um incidente quando ele acontece.
Ex-colaborador com acesso ativo. A rotina de desligamento precisa incluir remoção de acesso no mesmo dia. É o furo mais comum e o mais fácil de fechar.
Cobrança que vaza situação financeira. Mensagem enviada para o contato errado, ou comentário na frente de outras famílias, transforma um problema financeiro em incidente de proteção de dados. Este ponto conversa com o guia sobre inadimplência escolar, onde o que a escola pode e não pode fazer na cobrança está detalhado.
O que perguntar ao fornecedor de sistema
Quatro perguntas, e as respostas precisam ser diretas:
- Os dados são da escola? Quem é controlador, e o que acontece com os dados no encerramento do contrato.
- Onde ficam armazenados, e quem tem acesso do lado de vocês? Inclusive suporte e equipe técnica.
- O sistema permite acesso por função? Se todo usuário enxerga tudo, o sistema está criando risco que a escola vai responder.
- Como vocês avisam em caso de incidente, e em quanto tempo? Precisa estar no contrato, não na boa vontade.
Fornecedor que responde essas quatro sem rodeio já se diferencia. As perguntas de avaliação geral de sistema estão no guia sobre como escolher um sistema de gestão escolar.
Por onde começar, se ainda não começou
Não é preciso um projeto de seis meses para sair do zero. Três passos resolvem a maior parte do risco:
Faça o inventário. Liste quais dados a escola coleta, onde estão, quem acessa e por quê. Boa parte das escolas descobre nessa etapa que guarda coisas que ninguém sabe por que guarda.
Defina a base legal por finalidade. Use a divisão acima: contrato, obrigação legal, consentimento. Onde não couber em nenhuma, a pergunta certa é se aquele dado precisa mesmo existir.
Feche os acessos. Por função, com remoção no desligamento. É a medida com melhor relação entre esforço e risco evitado.
O restante, como política de privacidade, aviso aos titulares e canal de atendimento, fica mais fácil depois que essas três estiverem de pé.
Perguntas frequentes
A escola precisa do consentimento dos pais para tudo?
Não. O Enunciado CD/ANPD nº 1, de 22 de maio de 2023, firmou que o tratamento de dados de crianças e adolescentes pode se apoiar em qualquer das hipóteses legais dos artigos 7º ou 11 da LGPD, desde que observado e prevalecente o melhor interesse. Boa parte do que a escola faz se apoia em cumprimento de obrigação legal e em execução de contrato, não em consentimento. Pedir consentimento para tudo cria um problema novo: consentimento pode ser revogado, e a escola não pode parar de emitir histórico escolar porque alguém revogou.
A escola é controladora ou operadora dos dados?
A escola é controladora: é ela quem decide quais dados coleta e para quê. O fornecedor de sistema atua como operador, tratando os dados em nome dela. Isso importa porque a responsabilidade pela decisão continua da escola, mesmo quando o dado está no servidor de outra empresa, e porque o contrato entre as duas precisa registrar esse papel.
Pode publicar foto de aluno nas redes sociais da escola?
É o caso clássico em que o consentimento faz sentido, porque divulgação institucional não é necessária para prestar o serviço educacional nem decorre de obrigação legal. O consentimento precisa ser específico e destacado, dado por ao menos um dos pais ou responsável legal, e revogável. Autorização genérica assinada junto do contrato de matrícula, cobrindo qualquer uso futuro, é frágil.
Por quanto tempo a escola deve guardar os dados do aluno?
Depende do dado. Documentação escolar tem prazo de guarda próprio, definido pela legislação educacional e pelas normas do conselho de educação, e nesse caso a LGPD não manda apagar: a guarda é cumprimento de obrigação legal. Já dado coletado para finalidade que se encerrou, como um formulário de evento, não tem motivo para continuar existindo. A regra prática é ter um prazo definido por finalidade, e não guardar tudo para sempre por precaução.
O que a escola faz se vazar dado de aluno?
Precisa comunicar à ANPD e aos titulares afetados, em prazo razoável, quando houver risco ou dano relevante. Antes disso, precisa saber que vazou, o que exige registrar quem tem acesso a quê. Escola em que todo mundo acessa tudo não consegue nem dimensionar o incidente, e essa é a diferença entre um comunicado específico e um aviso genérico para todas as famílias.
Fontes
- Enunciado CD/ANPD nº 1, de 22 de maio de 2023 . Autoridade Nacional de Proteção de Dados, 2023.
- Lei nº 13.709, de 14 de agosto de 2018 (Lei Geral de Proteção de Dados Pessoais) . Presidência da República, 2018.