A Lei Geral de Proteção de Dados (LGPD) transformou a maneira como as empresas brasileiras lidam com informações pessoais. O número de telefone, peça central na verificação de contas por SMS, é um dado pessoal e seu tratamento exige atenção e cuidado.

Ignorar as diretrizes da LGPD não é uma opção. As sanções podem ser severas e o dano à reputação de uma marca, irreversível. Este guia detalha os pontos essenciais para garantir que seu processo de verificação por SMS esteja totalmente alinhado com a lei.

O que a LGPD diz sobre números de telefone?

De acordo com a LGPD (Lei nº 13.709/2018), um dado pessoal é qualquer informação que identifique ou torne uma pessoa identificável. Um número de telefone, sozinho ou combinado com outros dados (como nome ou e-mail), se encaixa perfeitamente nessa definição.

Portanto, toda operação que envolve a coleta, armazenamento, uso ou compartilhamento de números de telefone para verificação de contas é uma atividade de tratamento de dados pessoais. Isso significa que ela deve seguir todos os princípios e regras da lei. Para um aprofundamento no tema, leia nosso artigo sobre LGPD e número de telefone.

Bases Legais para Tratar Números na Verificação por SMS

Todo tratamento de dados pessoais precisa ser justificado por uma das dez bases legais previstas na LGPD. Para a verificação via SMS, as mais comuns são:

  • Execução de Contrato: Se a verificação do número é uma etapa indispensável para a prestação do serviço que o usuário contratou (por exemplo, abrir uma conta em um aplicativo que depende de comunicação telefônica), esta base legal pode ser aplicada.
  • Prevenção à Fraude e Segurança do Titular: Esta é uma base legal poderosa para verificação de identidade. Usar um SMS para confirmar que o usuário é quem diz ser ajuda a proteger tanto a plataforma quanto o próprio titular contra acessos não autorizados e fraudes. É fundamental para um guia de boas práticas antifraude.
  • Consentimento: O titular dos dados pode fornecer um consentimento livre, informado e inequívoco para que seu número seja usado para verificação. A empresa deve ser capaz de provar que obteve esse consentimento e oferecer uma forma fácil de revogá-lo.
  • Legítimo Interesse: A empresa pode usar o legítimo interesse para justificar o tratamento, desde que demonstre que o uso do dado para verificação traz benefícios claros, com impacto mínimo nos direitos e liberdades do titular. Essa base exige um teste de balanceamento (LIA - Legitimate Interest Assessment) para documentar a decisão.

Direitos do Titular: O que sua empresa precisa garantir

A LGPD empodera os cidadãos, concedendo-lhes controle sobre seus dados. Sua plataforma deve estar preparada para atender a essas solicitações de forma ágil e transparente.

  • Acesso: O usuário tem o direito de saber se você trata o número dele e para qual finalidade.
  • Correção: Se o usuário mudou de número, ele deve poder atualizá-lo facilmente. Veja como trocar o número de verificação de uma conta.
  • Eliminação: O titular pode solicitar a exclusão de seu número, desde que ele não seja mais necessário para a finalidade para a qual foi coletado ou para o cumprimento de obrigações legais.
  • Anonimização ou Bloqueio: Como alternativa à eliminação, o usuário pode pedir que seu dado seja anonimizado ou que seu uso seja bloqueado.
  • Revogação do Consentimento: Se a base legal for o consentimento, o usuário pode retirá-lo a qualquer momento. O processo deve ser tão simples quanto o de fornecê-lo.

Criar canais claros e acessíveis para que os usuários exerçam esses direitos é um pilar da conformidade com a LGPD.

Boas Práticas de Coleta, Armazenamento e Segurança

Estar em conformidade vai além de escolher uma base legal. Envolve a implementação de uma cultura de privacidade em todo o ciclo de vida do dado.

Princípio da Minimização

Colete apenas os dados estritamente necessários. Se o objetivo é apenas verificar a conta, não faz sentido pedir outras informações pessoais no mesmo fluxo sem uma justificativa clara. A minimização de dados é uma forma de respeitar o usuário e reduzir os riscos de expor o número pessoal.

Segurança desde a Concepção (Privacy by Design)

Desde o planejamento do seu sistema de verificação, a segurança deve ser uma prioridade. Isso inclui:

  1. Criptografia: Os números de telefone devem ser criptografados tanto em trânsito (durante a comunicação com o provedor de SMS) quanto em repouso (no banco de dados).
  2. Controle de Acesso: Apenas pessoal autorizado e com finalidade legítima deve ter acesso aos números de telefone dos usuários.
  3. Anonimização: Após o uso, se o número não for mais necessário para contatos futuros, considere técnicas de anonimização de telefone em banco de dados para remover a capacidade de identificação.
  4. Mascaramento em Logs: Em logs de sistema e monitoramento, evite registrar o número completo. Use técnicas para mascarar números em logs, exibindo apenas os últimos dígitos (ex: (XX) XXXXX-**34).

Retenção de Dados

Defina uma política clara de retenção. Por quanto tempo o número precisa ser armazenado? A resposta depende da finalidade. Se for apenas para uma verificação única de cadastro, o armazenamento pode ser curto. Se for para recuperação de conta (2FA), o número precisa ser mantido enquanto a conta estiver ativa. O dado deve ser descartado de forma segura assim que a finalidade for cumprida ou o prazo de retenção expirar.

Gestão de Provedores de SMS (Operadores)

Na relação com um provedor de SMS, sua empresa é a controladora dos dados, e o provedor (como a SMS VOLT) é o operador. A LGPD estabelece que o controlador é responsável pelos atos do operador. Portanto, a escolha de um parceiro é uma decisão crítica.

Avalie como o provedor garante a segurança no roteamento e entrega dos SMS e quais são seus procedimentos em caso de incidentes.

Lidando com Incidentes de Segurança

Mesmo com as melhores práticas, incidentes podem ocorrer. Um vazamento de dados contendo telefones é um incidente de segurança que, a depender do risco ou dano relevante gerado, exige comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados.

Ter um Plano de Resposta a Incidentes é fundamental. Ele deve detalhar os passos para conter o vazamento, avaliar o impacto, notificar as partes necessárias e documentar todas as ações tomadas. Saber o que fazer após um vazamento do seu telefone é crucial tanto para empresas quanto para usuários.

A Relação com Números Virtuais

O uso de plataformas para receber código de verificação online não elimina as obrigações da LGPD. Embora o usuário final utilize um número virtual para proteger seu número pessoal, a empresa que solicita a verificação ainda processa esse número temporário.

O tratamento do número virtual também deve seguir as mesmas regras: ter uma base legal, ser transparente sobre o uso e garantir a segurança do dado enquanto ele estiver sob sua responsabilidade, mesmo que por poucos minutos.

Perguntas Frequentes

Preciso do consentimento explícito para toda verificação por SMS?

Não necessariamente. Bases legais como "Execução de Contrato" ou "Prevenção à Fraude e Segurança do Titular" são frequentemente mais adequadas para verificações de segurança obrigatórias, pois o consentimento pode ser revogado, o que poderia inviabilizar o acesso seguro à conta.

Por quanto tempo posso guardar o número de telefone de um usuário?

De acordo com o princípio da necessidade, o dado só pode ser mantido pelo tempo estritamente necessário para cumprir a finalidade para a qual foi coletado, ou para cumprir obrigações legais ou regulatórias. Defina uma política de retenção clara e descarte os dados de forma segura após esse período.

Usar um número virtual para verificação me isenta de obrigações da LGPD?

Não. A empresa que solicita a verificação (o site ou app) ainda é a controladora do dado, mesmo que seja um número virtual e temporário. Ela continua responsável por tratar esse dado de acordo com a LGPD, garantindo segurança e transparência durante o processo.

O que acontece se minha empresa não seguir a LGPD?

As sanções previstas na LGPD são pesadas e incluem advertências, publicização da infração, bloqueio dos dados pessoais envolvidos e multas que podem chegar a 2% do faturamento da empresa no Brasil, limitadas a R$ 50 milhões por infração.

A LGPD se aplica a números de telefone de outros países?

A LGPD tem aplicação extraterritorial. Ela se aplica se a operação de tratamento de dados ocorrer em território brasileiro, se a atividade tiver como objetivo oferecer bens ou serviços a indivíduos no Brasil, ou se os dados pessoais tratados forem de indivíduos localizados no Brasil.